गोपनीयता नीति

यह अनुवाद आपकी सुविधा के लिए है। कानूनी रूप से अंग्रेज़ी संस्करण ही मान्य है।

अंतिम अद्यतन: 7 अक्टूबर 2026.

संक्षेप में: उत्पाद चलाने के लिए जो ज़रूरी है हम वही एकत्र करते हैं, जिस हिस्से के लीक होने से आपको सबसे अधिक नुकसान होगा उसे हम एन्क्रिप्ट करते हैं, हम उसे बेचते नहीं, हम आपकी बातचीत पर मॉडल प्रशिक्षित नहीं करते, और इस ऐप में किसी भी तरह का विज्ञापन या ट्रैकिंग नहीं है। विस्तृत संस्करण नीचे है, और उसमें नाम लेकर बात की गई है।

1. हम क्या एकत्र करते हैं

आप हमें देते हैं:

  • एक ईमेल पता और एक पासवर्ड — या एक Google या Apple पहचान, यदि आप उस तरह साइन इन करते हैं। Google के साथ हम वे दावे संग्रहीत करते हैं जो Google का साइन-इन टोकन अपने साथ लाता है (आपका ईमेल, नाम, पहला और अंतिम नाम, आपकी Google प्रोफ़ाइल तस्वीर का URL, और Google के यहाँ आपकी आईडी), और तस्वीर का वह URL आपका अवतार बन जाता है, जब तक आप उसे बदल न दें। Apple के साथ हम Apple के यहाँ आपकी आईडी, वह ईमेल जो आपने साझा करना चुना — जो Apple के निजी रिले पतों में से एक हो सकता है — और एक सीलबंद Apple रिफ़्रेश टोकन संग्रहीत करते हैं, जिसे केवल एक ही उद्देश्य से रखा जाता है: ताकि जब आप अपना खाता हटाएँ तो हम उसे निरस्त कर सकें। यदि आपने कभी Discord से साइन इन किया था, तो आपका खाता आज भी Discord के यहाँ आपकी आईडी, उसका लौटाया हुआ ईमेल और उसके पीछे का सत्यापित दावा-समूह अपने साथ रखता है, जिसमें उपयोगकर्ता नाम भी शामिल है — आज हम ऐप या वेबसाइट का जो भी बिल्ड जारी करते हैं, उनमें से किसी में वह बटन नहीं है,
  • एक प्रदर्शन नाम, और वैकल्पिक रूप से एक हैंडल, एक बायो, एक अवतार और एक कवर चित्र,
  • आपका समयक्षेत्र और आपकी ऐप भाषा — समयक्षेत्र महत्वपूर्ण है, क्योंकि "प्रतिदिन 40 संदेश" का अर्थ है आपका दिन,
  • आपके संदेश, एक-से-एक चैट में और समूह कक्षों में, और आपके पर्सोना, चरित्र, दृश्य, लोरबुक तथा पिन की गई स्मृतियाँ। एक पर्सोना में वह सब शामिल होता है जो आप उसमें डालते हैं: नाम, आयु, लिंग, रूप-रंग, पसंद और नापसंद,
  • आपके द्वारा अपलोड की गई तस्वीरें: प्रोफ़ाइल और कवर चित्र, पर्सोना और चरित्र के पोर्ट्रेट, और सहायता टिकट के साथ संलग्न स्क्रीनशॉट,
  • ऑनबोर्डिंग के दौरान आप जो चुनते हैं — आपके रुचि-चयन और वे रुचि चैनल जिन्हें आप फ़ॉलो करते हैं,
  • आपके द्वारा भेजे गए सहायता टिकट, और यदि हम कभी आपको लिखें तो आपके उत्तर — जो ऐप तक तभी पहुँचते हैं जब उत्तर देने वाला व्यक्ति उन्हें थ्रेड पर दर्ज करता है (§4),
  • उस एक वैकल्पिक सवाल का जवाब जो हम तब पूछते हैं जब आप ऐप में या वेब ऐप में अपना खाता हटाते हैं — आपने यह फ़ैसला किस वजह से किया, एक छोटी सूची में से चुना हुआ, और अगर आप जोड़ें तो आपकी अपनी एक पंक्ति। यह आपके खाते के बिना रखा जाता है (§8),
  • वह ईमेल पता जो आपने उस प्रतीक्षा-सूची फ़ॉर्म में टाइप किया था जो पहले हमारी वेबसाइट पर हुआ करता था — वह फ़ॉर्म सितंबर 2026 में हटा दिया गया और अब इस साइट का कोई भी पेज ऐसा पता एकत्र नहीं करता — उस व्यक्ति के कोड के साथ जिसने आपको वहाँ रेफ़र किया और आपका अपना एक रेफ़रल कोड। उससे पहले ली गई प्रविष्टियाँ अब भी संग्रहीत हैं। वह प्रविष्टि कोई खाता नहीं है और कभी खाता बनती भी नहीं, भले ही आप बाद में साइन अप कर लें — जिसका अर्थ यह भी है कि §8 वाला विलोपन उस तक कभी नहीं पहुँचता।

उत्पाद उत्पन्न करता है:

  • संरचित तथ्य जो एक चरित्र ने आपकी बातचीत से आपके बारे में निकाले हैं — ये सभी आपको दिखाई देते हैं, सभी संपादन योग्य हैं, सभी हटाए जा सकते हैं,
  • क्षण, खुले सिरे, चेक-इन और बॉन्ड स्तर — छोटी-छोटी लिखी हुई बातें और स्थिति जो एक चरित्र आपके रिश्ते के बारे में रखता है,
  • उत्पन्न चित्र, उस प्रॉम्प्ट के साथ संग्रहीत जिससे वे बने, और चरित्र की पंक्तियों की वॉइस क्लिप,
  • कहानी और खेल की प्रगति,
  • उपयोग गणनाएँ (संदेश, चित्र, वॉइस मिनट) और आपका Sparks बहीखाता, ताकि हम आपकी योजना की सीमाएँ लागू कर सकें,
  • खरीदारी और सदस्यताएँ: आपने क्या खरीदा, राशि और मुद्रा, और स्टोर रसीद पहचानकर्ता — Apple की transaction id या Google की order id — साथ ही वे वेबहुक रसीदें जो कोई भुगतान प्रदाता हमें वापस भेजता है, जो हूबहू, ठीक जैसी आती हैं वैसी ही संग्रहीत की जाती हैं। एक वेब रसीद में वह सब होता है जो Razorpay ने उसमें डाला, जिसमें सामान्यतः वह ईमेल पता, वह फ़ोन नंबर और वह UPI हैंडल शामिल होता है जो आपने चेकआउट के समय Razorpay को दिया था। यदि आप हमसे रचनाकार की कमाई का भुगतान करने को कहते हैं, तो हम वह भुगतान-गंतव्य भी रखते हैं जो आप हमें देते हैं और वह KYC स्थिति जिसके अंतर्गत भुगतान किया गया,
  • हर चेकआउट प्रयास का रिकॉर्ड: हर बार जब आप ऐप में या वेब पर कोई ख़रीदें बटन दबाते हैं — कौन-सा पैक या प्लान, किस प्लेटफ़ॉर्म और किस ऐप संस्करण पर, राशि और मुद्रा जब हमें पता हों, आप किस स्क्रीन से आए, और उसका क्या हुआ: खुला, भुगतान हुआ, रद्द हुआ, विफल हुआ या अस्वीकार हुआ — और अस्वीकार होने पर भुगतान प्रदाता का अपना कारण, छोटा करके और ईमेल पतों व लंबे नंबरों को हटाकर। यह तब तक रखा जाता है जब तक आपका खाता है। इसमें कभी कोई फ़ोन नंबर नहीं होता, और हम आपसे कभी फ़ोन नंबर नहीं माँगते: जब आप भारत के बाहर से — डॉलर या यूरो में — वेब पर Sparks ख़रीदते हैं, तो Razorpay का अपना भुगतान फ़ॉर्म आपका फ़ोन नंबर और कार्ड माँगता है; आप उन्हें Razorpay के फ़ील्ड में लिखते हैं, और वे Razorpay के पास जाते हैं, हमारे पास नहीं। जो एक प्रति हम तक पहुँचती है, वह उस रसीद के भीतर होती है जो Razorpay बाद में हमें वापस भेजता है, जैसा ऊपर वाली पंक्ति कहती है,
  • रेफ़रल लिंक,
  • उत्पाद घटनाएँ: क्रियाओं की एक निश्चित सूची — एक फ़ीड कार्ड दिखा, एक चैट खोली गई, एक सूचना पर टैप हुआ, एक चरित्र प्रकाशित हुआ, इत्यादि। इनमें से अठारह ऐप भेज सकता है; तीन और वह नहीं भेज सकता — जिस दिन आप जुड़ते हैं उस दिन हम आपके लिए जो पहली चैट खोलते हैं, जिसे हमारा अपना सर्वर दर्ज करता है, और वे दो शेयर बटन जो केवल वेबसाइट पर मौजूद हैं। हर पंक्ति में क्रिया दर्ज होती है, वह सतह जिस पर वह हुई — फ़ीड, खोज, कोई रेल, चरित्र स्क्रीन, कोई लिंक, और कुछ और — वह चरित्र जिसके बारे में वह थी, जब वह किसी चरित्र के बारे में थी, और समय। कोई संदेश पाठ नहीं,
  • प्रचार इंप्रेशन और क्लिक: हमारे अपने कौन-से प्रचार आपको दिखाए गए, कहाँ दिखाए गए, एक सत्र आईडी जो ऐप स्वयं बनाता है, आपका ऐप संस्करण और प्लेटफ़ॉर्म,
  • मॉडरेशन और सुरक्षा संकेत,
  • संकट-रेफ़रल रिकॉर्ड (देखें §7)।

हम स्वचालित रूप से एकत्र करते हैं:

  • आपका IP पता और यूज़र एजेंट, जो हर लॉगिन सत्र के साथ संग्रहीत होता है ताकि आप और हम देख सकें कि कोई खाता कहाँ-कहाँ साइन इन है। आप उन सत्रों को ऐप में देख सकते हैं और निरस्त कर सकते हैं,
  • हमारे सर्वर लॉग में आपका IP पता, यूज़र एजेंट और हर अनुरोध का पता, जिसमें क्वेरी स्ट्रिंग भी शामिल है — यानी आपकी टाइप की हुई कोई खोज किसी लॉग पंक्ति में दिख सकती है,
  • हमारे एज पर आपके IP पते से पढ़ा गया एक देश। हम देश को स्वयं नहीं रखते। हम उसे तीन मूल्य-निर्धारण क्षेत्रों में से एक पर मैप करते हैं — भारत, US या EU — और वह क्षेत्र खाते के साथ जोड़ दिया जाता है। इस नीति के पुराने संस्करणों में लिखा था कि क्षेत्र आपने हमें दिया। आपने नहीं दिया; हमने उसे निकाला,
  • आपका पुश टोकन और एक डिवाइस रिकॉर्ड — प्लेटफ़ॉर्म, ऐप संस्करण, भाषा, अंतिम बार कब दिखा, और सूचनाओं के बारे में आपके फ़ोन ने ऐप को आख़िरी बार क्या बताया (अनुमति दी, मना किया, या अभी पूछा नहीं गया), साथ में वह तारीख़ जब यह जवाब आख़िरी बार बदला। यह रिकॉर्ड बनता है, चाहे आप सूचनाओं की अनुमति दें या न दें, क्योंकि फ़ोन के पास पुश टोकन वैसे भी होता है,
  • आपका खाता कहाँ से आया, साइन अप के समय एक बार लिखा जाता है और फिर कभी बदला नहीं जाता: जिस प्लेटफ़ॉर्म और ऐप संस्करण पर आपने साइन अप किया, और जिस लिंक से आप आए उसने अपने बारे में क्या कहा — एक कैंपेन टैग, उस साइट का होस्ट जहाँ से आप आए (उसका पूरा पता कभी नहीं), वह पहला पेज जिस पर आप पहुँचे, उसकी query के बिना, हमारे किस बटन को आपने दबाया, और Android पर Play install referrer, जिसमें किसी भी विज्ञापन क्लिक id की जगह एक प्लेसहोल्डर रख दिया जाता है। हमारी वेबसाइट और वेब ऐप पर यह निशान आपके ब्राउज़र टैब में रहता है, और वहाँ से सिर्फ़ उस लिंक में साथ जाता है जिससे आप वेब ऐप या Google Play पर जाते हैं, या आपके साइन-अप के साथ। इसमें कभी आपका IP पता, आपका user agent या कोई ईमेल पता नहीं होता,
  • आपका ऐप संस्करण और OS संस्करण, जिन्हें ऐप अपने यूज़र एजेंट में डालता है।

हम एकत्र नहीं करते सटीक स्थान, आपके संपर्क, माइक्रोफ़ोन ऑडियो, अन्य ऐप्स में आपका ब्राउज़िंग इतिहास, वे तस्वीरें जो आपने अपलोड नहीं कीं, आपके फ़ोन से स्वास्थ्य डेटा, या कोई विज्ञापन पहचानकर्ता। जो तस्वीरें आप अपलोड करते हैं, उन्हें संग्रहीत करने से पहले हम फिर से एन्कोड करते हैं, इसलिए कैमरा किसी चित्र फ़ाइल में जो GPS निर्देशांक लिखता है वे नहीं रखे जाते।

वॉइस इनपुट। जब आप चैट में माइक्रोफ़ोन पर टैप करते हैं, तो आपके डिवाइस की अपनी स्पीच-रिकग्निशन सेवा आपकी बात को संदेश के खाने में टेक्स्ट में बदल देती है — iPhone और Safari में Apple की, Android और Chrome व Edge में Google की। यह सेवा ऑडियो को आपके डिवाइस पर या Apple या Google के सर्वर पर, उनकी शर्तों के तहत, प्रोसेस कर सकती है। ऐप सिर्फ़ इसी वजह से माइक्रोफ़ोन की अनुमति माँगता है, और माइक्रोफ़ोन तभी खुला रहता है जब आप बोलकर लिख रहे हों। हमें कोई ऑडियो नहीं मिलता: सिर्फ़ टेक्स्ट, और वह भी तभी जब आप उसे भेजते हैं।

2. आपके संदेश विश्राम अवस्था में एन्क्रिप्टेड हैं, और यह रहा कि सादा पाठ कहाँ-कहाँ जाता है

संदेशों का मुख्य भाग और उनके वैरिएंट, चैट तथा समूह सारांश, समूह संदेश, स्मृति तथ्यों के मान, आपके डायरी क्षण और उनके नीचे के उत्तर, दैनिक प्रश्न और उसका आपका उत्तर, किसी अधूरी बात के बारे में और आपके बॉन्ड के बारे में चरित्र द्वारा रखे गए एक-पंक्ति के नोट, वे स्थायी निर्देश जो आप लिखते हैं कि किसी चरित्र को कैसे निभाया जाए, और समूह कक्षों में चरित्र आपके बारे में आपस में जो टिप्पणियाँ करते हैं — ये सब हमारे डेटाबेस में एन्क्रिप्टेड हैं (AES-256-GCM), एक ऐसी कुंजी से जो डेटाबेस में नहीं है।

यह एक विशिष्ट, वास्तविक आपदा के विरुद्ध एक सोची-समझी सुरक्षा है: 2024 में AI-साथी सेवा Muah.ai का डेटा उल्लंघन हुआ था, और लीक ने 1.9 मिलियन ईमेल पतों को उन प्रॉम्प्ट्स के साथ जोड़ दिया जो उन लोगों ने लिखे थे। फिर उन जोड़ियों का उपयोग ज़बरदस्ती वसूली के लिए किया गया। इस श्रेणी में, जुड़ाव ही नुकसान है।

हमारे स्टैक में कहीं भी कोई कंसोल क्वेरी, कोई डैशबोर्ड, कोई रिपोर्ट और कोई एनालिटिक्स जॉब नहीं है जो थोक में संदेश पाठ लौटाती हो, और कोई बैच-डिक्रिप्शन एंडपॉइंट नहीं है — यह सोच-समझकर किया गया है, और हमारा इरादा इसे वैसा ही रखने का है। लेकिन इस नीति के एक पुराने संस्करण में लिखा था कि सादे-पाठ संदेश तक पहुँचने का ठीक एक ही रास्ता है। वह सच नहीं था। नीचे हर वह रास्ता है जो हमें अब तक मिला है, जितने विशिष्ट रूप से हम बता सकते हैं — यह सूची हमें दो बार लंबी करनी पड़ी है, इसलिए इसे कोई बंद सूची नहीं, बल्कि एक चलती हुई ऑडिट की मौजूदा स्थिति मानकर पढ़िए, और यदि आपको कोई ऐसा रास्ता मिले जो हमसे छूट गया हो तो हमें बताइए।

इन सबसे पहले, सबसे साधारण रास्ता: आपका अपना लिखा आपको दिखाना। सर्वर आपका लिखा हुआ खोलता है ताकि आपकी चैट, आपकी डायरी और आपकी पिन की गई स्मृतियाँ आपके ही ऐप में दिखाई जा सकें, एक एन्क्रिप्टेड कनेक्शन पर। नीचे जो कुछ है, वह सादा पाठ आपके पास लौटने के बजाय कहीं और जा रहा है।

  1. जो कुछ आप उसी क्षण माँगते हैं। आपको उत्तर देने के लिए हम बातचीत का प्रासंगिक हिस्सा डिक्रिप्ट करते हैं और उसे एक AI प्रदाता को भेजते हैं (§3) — और वही बाकी चीज़ें भी करती हैं जो आप उसी क्षण माँग सकते हैं, जिनमें से हर एक आपका अपना लिखा डिक्रिप्ट करती है: चैट के भीतर लिए गए चित्र के लिए आपकी हाल की बारियाँ, दृश्य-चित्र के लिए वह एक संदेश जिसे चित्रित करने को आपने कहा, किसी क्षण के उत्तर के लिए डायरी का पन्ना और उसके नीचे के उत्तर, और चैट जो तीन टैप-कर-भेजो उत्तर आपको देती है उनके लिए फिर से आपकी हाल की बारियाँ। यही मुख्य रास्ता है, और यही पूरे उत्पाद का उद्देश्य है।
  2. वह काम जो तब चलता है जब आप वहाँ नहीं होते। पृष्ठभूमि का काम आपकी कोई चीज़ तब खोलता है जब आपका कोई अनुरोध चल ही नहीं रहा होता: वह रात्रिकालीन संदेश जो कोई चरित्र आपको भेजता है, आपके समूह कक्षों की आपसी टिप्पणियाँ, वे स्मृतियाँ जो हम निकालते हैं, वे सारांश जिनमें हम उन्हें समेटते हैं, आपके डायरी क्षण, आपका दैनिक प्रश्न, वे खुले सिरे जिन पर कोई चरित्र नज़र रखता है, और किसी कहानी का अध्यायों के बीच चलने वाला शांत दौर। इनमें से हर एक जो चाहिए वही डिक्रिप्ट करता है — आपकी हाल की बारियाँ, वे तथ्य जो किसी चरित्र ने संग्रहीत किए हैं, किसी अधूरी बात का सार — और उसे एक AI प्रदाता को भेजता है, और हर एक हर बार चलने पर आपकी अनुमति जाँचता है, कुछ भी खोले जाने से पहले (§3)।
  3. किसी पंक्ति को बोलकर सुनाना। चरित्र का उत्तर पाठ के रूप में एक वॉइस प्रदाता को भेजा जाता है ताकि उसे बोला जा सके — आमतौर पर हमारे अपने वॉइस सर्वर को, जो एक अलग मशीन है और जिस तक एक बिना-एन्क्रिप्शन वाले कनेक्शन से पहुँचा जाता है (§3)। बोलकर सुनाई जाने वाली अकेली चीज़ उत्तर नहीं है: किसी डायरी क्षण की शुरुआती पंक्तियाँ, और वह दैनिक प्रश्न जो किसी चरित्र ने आपसे पूछा, उसी डिक्रिप्ट किए गए पाठ से बोले जाते हैं। ये दोनों केवल हमारे अपने वॉइस सर्वर तक जाते हैं, किसी बाहरी वॉइस कंपनी तक कभी नहीं।
  4. सूचनाएँ। यदि चरित्र-संदेश सूचनाएँ चालू हैं, तो उत्तर की झलक आपकी लॉक स्क्रीन पर हूबहू दिखती है, जिसका अर्थ है कि वह Google और Apple की पुश सेवाओं से होकर गुज़रता है।
  5. आपका अपना निर्यात। जब आप अपना डेटा निर्यात करते हैं, हम आपकी चैट डिक्रिप्ट करते हैं, उन्हें हमारे स्टोरेज में एक फ़ाइल में लिखते हैं, और आपको एक हस्ताक्षरित लिंक ईमेल करते हैं जिसकी अवधि 72 घंटे बाद समाप्त हो जाती है। लिंक की अवधि समाप्त होती है; फ़ाइल की नहीं। किसी निर्यात बंडल को कोई भी चीज़ अपने आप नहीं हटाती, और डेटाबेस की कोई पंक्ति उसकी ओर इशारा नहीं करती — उसकी जगह वापस लेने वाली एकमात्र चीज़ §8 वाला वही हाथ से चलने वाला कंसोल है।
  6. एक अकेले संदेश का एक ऑडिट किया गया एडमिन पठन। इसके लिए एक सुपर-एडमिन की आवश्यकता होती है, यह प्रति अनुरोध एक संदेश डिक्रिप्ट करता है, लिखित कारण देना अनिवार्य है, और यह एक ऑडिट पंक्ति लिखता है जिसमें एडमिन, संदेश और कारण दर्ज होता है। इसका कोई थोक संस्करण नहीं है।
  7. खुले सिरों के दो ऑडिट किए गए एडमिन पठन — अधूरी बातों का वह संक्षिप्त सार जो कोई चरित्र रखता है। एक किसी नामित व्यक्ति के सिरे दिखाता है; दूसरा रात्रिकालीन संदेश का पूर्वाभ्यास है, जो उम्मीदवारों के एक पन्ने के लिए एक-एक सिरा डिक्रिप्ट करता है, अधिकतम दो सौ तक। दोनों केवल सुपर-एडमिन के लिए हैं, और दोनों एक ऑडिट पंक्ति लिखते हैं जिसमें एडमिन और वह व्यक्ति दर्ज होता है जिसे पढ़ा गया। इनमें से कोई भी उन सिरों की बात उस पंक्ति में नहीं उतारता।
  8. वे फ़ील्ड जो कभी एन्क्रिप्ट किए ही नहीं गए थे। आप जो लिखते हैं उसमें से सीलबंद वही हैं जिनके नाम इस खंड की शुरुआत में हैं; बाकी सब खुले रूप में संग्रहीत होता है, और ये वे हैं जिन्हें साफ़-साफ़ कह देना ज़रूरी है: चैट शीर्षक, किसी स्मृति तथ्य का लेबल (मान एन्क्रिप्टेड है), चित्र प्रॉम्प्ट — जिसमें वह प्रॉम्प्ट भी शामिल है जो चैट के भीतर बनने वाला चित्र बातचीत से बनाता है — वह नोट जो आप किसी पिन किए गए संदेश पर लिखते हैं, वे म्यूट किए गए शब्द जिन्हें आपने हमसे कभी न दिखाने को कहा, आपका बायो, आपके ऐप-भीतरी इनबॉक्स में पड़ी हर सूचना का शीर्षक और मुख्य भाग (वे आपकी ही दुनियाओं और बातचीतों से लिखी जाती हैं: "Luna ने आपके लिए कुछ छोड़ा है", जिसमें उस दुनिया का अपना शीर्षक होता है), आपके लिखे हुए चरित्र, पर्सोना, दृश्य और लोरबुक का पाठ, समीक्षाओं का मुख्य भाग, सहायता टिकट और उन पर लिखा गया हर संदेश, हमारे भेजे किसी ईमेल के आपके उत्तर, और वे विवरण जो आप किसी चीज़ की रिपोर्ट करते समय लिखते हैं।

3. आपका डेटा कौन संसाधित करता है, और उन्हें क्या मिलता है

किसी तृतीय-पक्ष AI प्रदाता को कुछ भी भेजने से पहले हम साइनअप के समय आपसे स्पष्ट अनुमति माँगते हैं। जब तक आप वह नहीं देते, सर्वर हर AI अनुरोध को अस्वीकार कर देता है — न चैट, न चित्र, न आवाज़। आप इसे किसी भी समय वापस ले सकते हैं, सेटिंग्स में, और चैट फिर से काम करना बंद कर देती है, क्योंकि भेजने के लिए कुछ बचता ही नहीं। इसे वापस लेने से न आपका खाता हटता है, न उसमें रखी कोई चीज़।

इसे वापस लेने से बातचीत ही नहीं, पृष्ठभूमि का काम भी रुक जाता है। वह रात्रिकालीन संदेश जो कोई चरित्र आपको भेजता, वे आपसी टिप्पणियाँ जो चरित्र आपके समूह कक्षों के बारे में आपस में करते हैं, वे स्मृतियाँ जो हम आपकी बातचीत से निकालते हैं, वे सारांश जिनमें हम उन्हें समेटते हैं, आपकी डायरी और आपका दैनिक प्रश्न, वे खुले सिरे जिन पर हम नज़र रखते हैं, और किसी कहानी के अध्यायों के बीच चलने वाले शांत दौर — इनमें से हर एक हर बार चलने पर आपकी अनुमति जाँचता है, आपकी कोई चीज़ खोले जाने से पहले, न कि केवल तब जब आप भेजें दबाते हैं। यदि आप अनुमति वापस ले लेते हैं, तो ये रुक जाते हैं; ये कतार में लगकर बाद में नहीं चलते। यह हमें भी बाँधता है: यदि हम आपको व्यक्तिगत रूप से लिखें (§4) और आपने वह अनुमति न दी हो, तो यहाँ कोई भी उसका मसौदा बनाने में किसी मॉडल की मदद नहीं ले सकता — न पहले ईमेल के लिए, न आपके लिखे जवाब के उत्तर के लिए। उसे कोई व्यक्ति लिखता है।

वह AI जो लिखता है — आज चल रही लेन: उत्तर और वे संदेश जो कोई चरित्र अपने आप शुरू करता है, चैट शीर्षक, सुझाए गए उत्तर, बातचीत और समूह के सारांश, स्मृति-निष्कर्षण और स्मृति-समेकन, आपके डायरी क्षण, आपका दैनिक प्रश्न, खुले सिरे, समूह की आपसी टिप्पणियाँ, किसी कहानी के पड़ाव और उसके परिवेशी दौर, अनुवाद, चित्र प्रॉम्प्ट, टैग सुझाव, आपके आयात किए हुए चरित्र-कार्ड की साफ़-सफ़ाई, सामग्री-मॉडरेशन जाँच, संकट वर्गीकरणकर्ता, और हमारे भेजे जाने वाले ईमेल का मसौदा। आगे जो लेन हम जोड़ेंगे वह इसी सूची में जुड़ेगी, और बाकी सबकी तरह उसी अनुमति से बँधी होगी। इन्हें बातचीत का पाठ, आपका पर्सोना (जिसमें उसकी आयु, लिंग, रूप-रंग, पसंद और नापसंद शामिल हैं) और वे तथ्य मिलते हैं जो कोई चरित्र आपके बारे में याद रखता है। इन्हें आपका खाता आईडी या आपका ईमेल पता नहीं मिलता; प्रॉम्प्ट में जो नाम होता है वह आपके पर्सोना का नाम है, जिसे ऐप आपके प्रदर्शन नाम से पहले से भरने की पेशकश करता है — सिवाय उस ईमेल मसौदे के, जिसमें आपका प्रदर्शन नाम होता है, क्योंकि वह मेल आपको ही संबोधित है।

  • DeepSeek — आज चैट उत्तरों के लिए पहली पंक्ति में, और अनुवाद के लिए भी।
  • Anthropic — चैट के लिए अगला, और संकट वर्गीकरणकर्ता, स्मृति-निष्कर्षण तथा इनपुट मॉडरेशन के लिए पहला।
  • OpenAI — अगला।
  • Google (Gemini) — अगला।
  • xAI (Grok) — उसी गेटवे से जुड़ा हुआ और उसी रूटिंग तालिका से पहुँच में, इसलिए उसकी ओर इशारा करने वाली कोई भी लेन वही पाती है जो ऊपर की चारों पाती हैं।

वह AI जो चित्र बनाता है। चित्र प्रॉम्प्ट पाँच प्रदाताओं के पास जाते हैं: Tensor.Art, Sogni, OpenAI, Google (Gemini) और NovelAI। कोई चित्र इनमें से कौन बनाएगा, यह उस चरित्र की अपनी कला-निर्देशन सेटिंग तय करती है, और बाकी उसके पीछे फ़ॉलबैक के रूप में रहते हैं, एक ऐसे क्रम में जिसे हम नया बिल्ड जारी किए बिना अपने ही कंसोल से बदल सकते हैं।

चित्र स्कैनिंग। हर उत्पन्न चित्र, और आपकी अपलोड की गई हर तस्वीर — प्रोफ़ाइल और कवर चित्र, पर्सोना और चरित्र के पोर्ट्रेट — को Google Cloud Vision उस सामग्री के लिए स्कैन करता है जिसकी हम अनुमति नहीं देते। जिन चित्रों को स्कैनर अस्वीकार करता है, उन्हें Google (Gemini) दोबारा देख सकता है। इसका एक अपवाद है, और वह सोच-समझकर रखा गया है: सहायता टिकट के साथ संलग्न स्क्रीनशॉट को फिर से एन्कोड करके इसलिए संग्रहीत किया जाता है कि आपका टिकट संभालने वाला व्यक्ति उसे देख सके, और उसे स्कैनर के पास नहीं भेजा जाता।

वह AI जो बोलता है। अधिकांश वॉइस क्लिप उस वॉइस सर्वर पर बनती हैं जिसे हम स्वयं चलाते हैं। वह एक दूसरी मशीन है जिसे हम किराए पर लेते हैं, जिसका अपना सार्वजनिक पता है और जो एक असंबंधित उत्पाद के साथ साझा है — यानी बोली जाने वाली संवाद-पंक्ति यहाँ डिक्रिप्ट होती है और इंटरनेट के रास्ते उस मशीन तक भेजी जाती है। उस अनुरोध में एक गुप्त टोकन होता है और उस मशीन का फ़ायरवॉल उसे केवल हमारे एप्लिकेशन सर्वर से स्वीकार करता है, और किसी से नहीं, लेकिन कनेक्शन स्वयं पारगमन में एन्क्रिप्टेड नहीं है, और हम यह कह देना बेहतर समझते हैं बजाय इसके कि आप कुछ और मान बैठें। बाकी क्लिप Google Cloud Text-to-Speech या Google (Gemini) के पास जाती हैं, जिन्हें वही संवाद-पंक्ति HTTPS पर मिलती है। दो और वॉइस कंपनियाँ उत्पाद में बनी हुई हैं, और दोनों आज बंद हैं। Cartesia को हम अपने ही कंसोल से, बिना नए बिल्ड के, चालू कर सकते हैं। ElevenLabs को — वह सशुल्क वॉइस रास्ता जिसे ध्यान में रखकर यह सुविधा बनाई गई थी — हम नहीं कर सकते: वह अपनी कुंजी सर्वर के अपने एनवायरनमेंट से पढ़ता है, इसलिए उसे चालू करने के लिए एक डिप्लॉय चाहिए, और कंसोल में उसके लिए टाइप की गई कुंजी कुछ नहीं करती। जिस बैकएंड की कुंजी मौजूद नहीं वह बंद है, और उसकी ओर इशारा करने वाला चरित्र हमारे अपने सर्वर की मुफ़्त आवाज़ पर लौट आता है; और जब कुंजी मौजूद हो, तो वह कंपनी डिक्रिप्ट की गई पंक्ति ठीक वैसे ही पाती है जैसे ऊपर की दोनों पाती हैं। हम इन चारों कंपनियों के नाम लेते हैं, बजाय इसके कि केवल उन्हीं को गिनाएँ जिनकी ओर किसी एक दिन रूटिंग हो जाती है।

पुश सूचनाएँ। Google Firebase Cloud Messaging, और iPhone के लिए Apple की पुश सेवा (APNs)। उन्हें आपका डिवाइस टोकन और सूचना का पाठ मिलता है — जो किसी चरित्र के उत्तर के मामले में, वह उत्तर ही होता है। Firebase की मैसेजिंग लाइब्रेरी Google के पास एक इंस्टॉलेशन आईडी भी पंजीकृत करती है और डिलीवरी संबंधी नैदानिक जानकारी भेजती है; Firebase के ज़रिए पुश भेजने की यही क़ीमत है। इस ऐप में न Firebase Analytics है, न Crashlytics।

त्रुटि ट्रैकिंग। Sentry, केवल सर्वर त्रुटियों के लिए, और केवल तब जब सर्वर स्वयं विफल हुआ हो (एक 5xx)। हमारा अपना कोड जो भेजता है वह है अपवाद स्वयं — उसका संदेश और उसका स्टैक — साथ में एक त्रुटि कोड और एक HTTP स्थिति। उसे अनुरोध का मुख्य भाग कभी नहीं दिया जाता, और हम किसी रिपोर्ट के साथ आपकी पहचान कभी संलग्न नहीं करते। इसके ऊपर, Sentry की अपनी लाइब्रेरी डिफ़ॉल्ट रूप से जो संदर्भ एकत्र करती है उसे हमने बंद नहीं किया है — त्रुटि किस मशीन और किस प्रक्रिया में हुई, और हमारे सर्वर लॉग की हाल की पंक्तियाँ — इसलिए मान लीजिए कि वह भी साथ चला जाता है। Sentry का व्यक्तिगत डेटा भेजने वाला विकल्प बंद रखा गया है, इसलिए उसे आपका IP पता नहीं मिलता। ऐप के भीतर कोई क्रैश-रिपोर्टिंग या एनालिटिक्स SDK नहीं है। ऐप जो भेजता है, वह उसकी अपनी क्रैश रिपोर्टें हैं — हमारे अपने सर्वर को, और किसी को नहीं। जब फ़ोन पर प्रकाशित ऐप किसी ऐसी त्रुटि से टकराता है जिसकी उसे उम्मीद नहीं थी, या स्क्रीन पर खुले रहते हुए बंद हो जाता है, तो वह त्रुटि का प्रकार और उसका संदेश भेजता है — पते, लिंक, id और लंबे नंबर हटाकर — ऐप के कोड की वे पंक्तियाँ जहाँ यह हुआ, स्क्रीन का रूट पैटर्न (कभी कोई ऐसा पता नहीं जिसमें id हो), ऐप संस्करण, प्लेटफ़ॉर्म, OS संस्करण और भाषा, और एक दैनिक कोड जो फ़ोन एक ऐसे रैंडम रहस्य से बनाता है जिसे वह कभी नहीं भेजता — ताकि किसी फ़ोन को एक दिन के भीतर गिना जा सके, पर एक दिन से अगले दिन तक उसका पीछा न किया जा सके। रिपोर्ट आपके साइन-इन के बिना भेजी जाती है, और उसमें न कोई खाता होता है, न डिवाइस id, न संदेशों का पाठ। हर दिन की गिनती 90 दिन रखी जाती है, और त्रुटि ख़ुद तब तक, जब तक किसी के आख़िरी बार उसकी रिपोर्ट किए 90 दिन न हो जाएँ।

ईमेल। Hostinger हमारा मेल होस्ट है और दोनों दिशाओं का हर संदेश वही संभालता है: सत्यापन कोड, पासवर्ड रीसेट, आपका निर्यात लिंक, विलोपन सूचनाएँ और कोई भी सहायता बातचीत।

स्टोरेज, डिलीवरी और होस्टिंग। Cloudflare हर अनुरोध के आगे बैठता है, इसलिए वह आपका IP पता देखता है और वही देश देता है जिससे हम आपका क्षेत्र निकालते हैं; उसका ऑब्जेक्ट स्टोरेज आपके चित्र, वॉइस क्लिप, अवतार, सहायता संलग्नक, निर्यात फ़ाइलें और हमारे रात्रिकालीन डेटाबेस बैकअप रखता है। Hostinger हमें वे सर्वर किराए पर देता है जिन पर एप्लिकेशन, डेटाबेस और कैश चलते हैं, और हमारा मेलबॉक्स भी वही होस्ट करता है; ऊपर बताया गया वॉइस सर्वर एक अलग किराए की मशीन है, और हम उसका नाम यहीं ले देते हैं बजाय इसके कि यह अनुच्छेद पूरी व्यवस्था का ब्यौरा लगे।

भुगतान। iPhone पर Apple; Android पर Google Play। हम आपका कार्ड कभी नहीं देखते। हमें एक रसीद पहचानकर्ता मिलता है और हम उसे Apple तथा Google के सर्वरों से सत्यापित करते हैं, और हम Apple को एक अपारदर्शी खाता टोकन भेजते हैं ताकि खरीदारी सही खाते में पहुँचे। वेब पर Razorpay भुगतान लेता है; उसे आपका ईमेल पता, आपकी योजना और आपका खाता आईडी मिलता है ताकि वह सदस्यता सही जगह जोड़ सके, और वह जो रसीदें हमें वापस भेजता है उन्हें हूबहू, बिना कुछ छिपाए संग्रहीत किया जाता है — यानी हमारे पास रखी प्रति में वह ईमेल पता, फ़ोन नंबर और UPI हैंडल होता है जो आपने Razorpay को दिया था। यह कितने समय तक रहता है, इसके लिए §8 देखें, क्योंकि ईमानदार उत्तर है "अनिश्चित काल तक"।

साइन-इन। Apple, जब आप Sign in with Apple का उपयोग करते हैं — हम Apple के साथ एक कोड का आदान-प्रदान करते हैं और उससे मिले रिफ़्रेश टोकन को सीलबंद रखते हैं, ताकि विलोपन के समय हम उसे निरस्त कर सकें। Google के मामले में हमारे सर्वर Google को कुछ नहीं भेजते: हम Google के टोकन को Google की प्रकाशित कुंजियों के विरुद्ध स्थानीय रूप से सत्यापित करते हैं। साइन-इन स्वयं आपके और Google के बीच होता है, जैसा कि होना ही है, इसलिए Google को पता होता है कि आपने यहाँ साइन इन किया — और वह प्रोफ़ाइल तस्वीर जो वह हमें देता है एक Google पता ही बनी रहती है, जिसे आपका ऐप Google से लोड करता है, जब तक आप अपना अवतार नहीं बदलते।

हम अनुबंध द्वारा इनमें से हर कंपनी से अपेक्षा करते हैं कि वह आपके डेटा की सुरक्षा उसी मानक पर करे जो यह नीति तय करती है, उसका उपयोग केवल उसी काम के लिए करे जिसके लिए हमने उसे भेजा, और उस पर अपने मॉडल प्रशिक्षित न करे। उनमें से कोई भी उसे बेच नहीं सकता, आगे साझा नहीं कर सकता, या अपने उद्देश्यों के लिए दोबारा उपयोग नहीं कर सकता। हम इस सूची में भरती नहीं करते, और जहाँ कोई प्रदाता जुड़ा तो है पर आज आपकी सेवा नहीं कर रहा, वहाँ हम यह कह देते हैं बजाय इसके कि उसे सूची से बाहर छोड़ दें। यह इस पृष्ठ के ऊपर लिखी तिथि तक का समूह है; जब कोई कंपनी इसमें जुड़ती है या इससे निकलती है, तो यही वह खंड है जहाँ वह दर्ज होता है।

4. प्रचार, और जो हम नहीं करते

हम अपने ही ऐप के भीतर अपने ही उत्पाद का प्रचार करते हैं। ऐप खोलने पर आपको हमारे ऑफ़र एक कार्ड के रूप में दिखेंगे, डिस्कवर में गुँथे हुए कार्डों के रूप में, और किसी सीमा तक पहुँचने पर एक स्क्रीन के रूप में। वे सब हमारे अपने हैं: oomfy ai योजनाएँ, Sparks और हमारे अपने चरित्र। आपको कौन-सा दिखे, यह हम आपकी ऐप भाषा और आपके मूल्य-निर्धारण क्षेत्र से तय करते हैं, और हम यह दर्ज करते हैं कि आपने उसे देखा और आपने उस पर टैप किया या नहीं — अभियान, वह कहाँ दिखा, ऐप की बनाई हुई सत्र आईडी, आपका ऐप संस्करण और प्लेटफ़ॉर्म। ये रिकॉर्ड इसलिए हैं ताकि आपको कितनी बार टोका जाए इसकी सीमा बाँधी जा सके और हमें पता चले कि कोई प्रचार चलाने लायक था या नहीं।

हम उत्पाद समाचार भेजते हैं — कोई सुविधा आई, कोई नीति बदली, रखरखाव — पुश से और कभी-कभी ईमेल से। यह डिफ़ॉल्ट रूप से चालू है, और सेटिंग्स → सूचनाएँ से बंद हो जाता है। कभी-कभी हम ऐसे व्यक्ति को व्यक्तिगत रूप से भी लिखते हैं जिसने साइन अप किया और फिर कभी लौटा नहीं, यह पूछने के लिए कि क्यों। यदि आप उत्तर देते हैं, तो वह किसी इंसान के मेलबॉक्स में पहुँचता है: आज ऐप में ऐसा कुछ नहीं है जो उत्तरों को अपने आप दर्ज करता हो, इसलिए आपका उत्तर उस थ्रेड तक तभी पहुँचता है जब उसे संभालने वाला व्यक्ति उसे वहाँ चिपकाता है, और उसके बाद वह वहीं रहता है जब तक आप अपना खाता नहीं हटाते। जो उत्तर देता है वह हमारे जवाब का मसौदा बनाने के लिए किसी मॉडल से कह सकता है — उसे उस थ्रेड के आख़िरी कुछ संदेश दिए जाते हैं, जिनमें आपके अपने शब्द भी शामिल हैं, साथ में आपका नाम और आपकी भाषा। यह तभी होता है जब आपने §3 वाली AI अनुमति दी हो; उसके बिना मसौदा बनाने वाला मना कर देता है और मेल हाथ से लिखा जाता है।

डिस्कवर व्यक्तिगत है। हम आपके लिए चरित्रों को इस आधार पर क्रमित करते हैं कि आप किनसे बात करते हैं, किन्हें पसंद करते हैं, किनकी समीक्षा करते हैं और किन्हें फ़ॉलो करते हैं, और आपके चुने हुए चैनलों से। यह उसी व्यवहार से बनता है, आपके संदेशों के पाठ से नहीं।

इस उत्पाद में कहीं भी तृतीय-पक्ष विज्ञापन नहीं है। कोई विज्ञापन नेटवर्क नहीं, कोई विज्ञापन SDK नहीं, कोई विज्ञापन पहचानकर्ता नहीं — कोई IDFA नहीं, और इसीलिए App Tracking Transparency वाली अनुमति भी कभी नहीं माँगी जाती, क्योंकि आपसे माँगने के लिए कुछ है ही नहीं। कोई पिक्सेल नहीं, कोई तृतीय-पक्ष एट्रिब्यूशन टूल नहीं, कोई तृतीय-पक्ष एनालिटिक्स नहीं: आपका खाता कहाँ से आया (§1), यह हमारा अपना सर्वर एक बार दर्ज करता है, और यह किसी को नहीं दिया जाता। यहाँ आप जो कुछ करते हैं वह विज्ञापन के लिए किसी के साथ साझा नहीं किया जाता, और यहाँ आप जो करते हैं उसे दूसरी कंपनियों के ऐप्स या दूसरी कंपनियों की वेबसाइटों पर आप जो करते हैं उसके साथ जोड़ा नहीं जाता। हम आपको ट्रैक नहीं करते, न Apple के अर्थ में, न किसी और अर्थ में।

और, पहले की तरह:

  • हम आपका डेटा नहीं बेचते। न विज्ञापनदाताओं को, न डेटा दलालों को, न किसी को।
  • हम आपकी बातचीत पर मॉडल प्रशिक्षित नहीं करते, और न ही किसी और को करने देते हैं।
  • हम आपकी प्रोफ़ाइल आपके सिवा किसी और के लिए नहीं बनाते।

5. हमें इसे संसाधित करने की अनुमति क्यों है (GDPR अनुच्छेद 6)

  • अनुबंध — आपको वह सेवा देने के लिए जिसके लिए आपने साइन अप किया: आपका खाता, आपकी चैट, आपकी स्मृति, आपकी खरीदारी।
  • कानूनी दायित्व — सुरक्षा रिपोर्टिंग, कर रिकॉर्ड, और SB 243 संकट-रेफ़रल गणना।
  • वैध हित — सुरक्षा, धोखाधड़ी रोकथाम, दुरुपयोग का पता लगाना, सेवा को चालू रखना, हम जो सुझाते हैं उसे व्यक्तिगत बनाना, और अपने ही उपयोगकर्ताओं के बीच अपने ही उत्पाद का प्रचार करना। हमने इन्हें आपके अधिकारों के विरुद्ध संतुलित किया है और इसे प्रलेखित किया है। आप आपत्ति कर सकते हैं, और आप सेवा छोड़े बिना उत्पाद समाचार बंद कर सकते हैं।
  • सहमति — आपकी सामग्री को किसी तृतीय-पक्ष AI प्रदाता को भेजने के लिए, बातचीत में भी और उसके पीछे चलने वाले पृष्ठभूमि के काम में भी। आप इसे किसी भी समय वापस ले सकते हैं (§3)।

6. आपके अधिकार, और उनका वास्तव में उपयोग कैसे करें

आप, बिना अनुमति माँगे और बिना किसी से बात किए, यह कर सकते हैं:

  • हर तथ्य देखें जो किसी चरित्र ने आपके बारे में संग्रहीत किया है, और उनमें से किसी को भी संपादित या हटाएँ, ऐप में।
  • हर साइन-इन सत्र देखें, उस IP पते और डिवाइस के साथ जिससे वह बना, और उनमें से किसी को भी निरस्त करें।
  • अपनी AI सहमति वापस लें, सेटिंग्स में।
  • उत्पाद समाचार और चरित्र सूचनाएँ बंद करें, सेटिंग्स में।
  • अपना डेटा निर्यात करें — आपका खाता रिकॉर्ड, आपकी एक-से-एक चैट और उनका हर संदेश (समूह कक्ष आज इस बंडल में नहीं हैं), आपके स्मृति तथ्य, आपका बनाया हुआ हर चरित्र उसकी लोरबुक के साथ, आपकी अपनी लोरबुक, आपके पर्सोना, आपका Sparks बहीखाता और आपकी सदस्यताएँ, सब एक JSON फ़ाइल के रूप में — सेटिंग्स से, या GET /me/export के माध्यम से। हम आपको एक हस्ताक्षरित डाउनलोड लिंक ईमेल करते हैं।
  • अपना खाता हटाएँ, ऐप में।

oomfyapp.com/delete-account वाला वेब फ़ॉर्म इस शीर्षक का अपवाद है, और हम यह कह देना बेहतर समझते हैं बजाय इसके कि वह एक दूसरा बटन लगे। वह उस व्यक्ति के लिए है जो ऐप में प्रवेश नहीं कर पा रहा, और वह एक ऐसा अनुरोध है जिसे कोई व्यक्ति पूरा करता है: वह एक सहायता टिकट दर्ज करता है, और कुछ भी नष्ट होने से पहले हम ईमेल से पुष्टि करते हैं कि अनुरोध आपकी ओर से ही आया था — क्योंकि जो अजनबी आपका पता जानता है वह किसी सार्वजनिक फ़ॉर्म से आपका खाता मिटा न सके। दो बातें जानने लायक हैं। यह धीमा है, और इसमें किसी से बात करनी पड़ती है। और चूँकि भेजते समय आप लॉग आउट होते हैं, इसलिए आपका टाइप किया हुआ पता उस सहायता टिकट पर संग्रहीत हो जाता है, जहाँ विलोपन का स्क्रब कभी नहीं पहुँच सकता, क्योंकि वह कभी किसी खाते से जुड़ा ही नहीं था। ऐप के भीतर से हटाने पर ये दोनों ही बातें नहीं होतीं।

आपको सुधार, प्रतिबंध, आपत्ति, और अपने डेटा-संरक्षण प्राधिकरण से शिकायत करने का भी अधिकार है। [email protected] पर लिखें और हम 30 दिनों के भीतर उत्तर देंगे।

7. संकट रेफ़रल

यदि हमारा वर्गीकरणकर्ता आपके द्वारा भेजे गए किसी संदेश में संकट का पता लगाता है, तो चरित्र तुरंत अपना चरित्र त्याग देता है और हम आपको वास्तविक, मानवीय संकट संसाधन दिखाते हैं (पूर्ण प्रोटोकॉल यहाँ)। जो संदेश यह सब शुरू करता है, उसे एक AI प्रदाता ही वर्गीकृत करता है, उसी आधार पर जिस पर §3 की बाकी हर चीज़ होती है।

हम उस रेफ़रल का एक रिकॉर्ड रखते हैं। कैलिफ़ोर्निया SB 243 के अनुसार ऑपरेटरों को जुलाई 2027 से आत्महत्या रोकथाम कार्यालय को जारी किए गए संकट रेफ़रल की संख्या रिपोर्ट करनी होगी, और हम वह गणना रिपोर्ट नहीं कर सकते जो हमने रखी ही नहीं।

इस नीति के एक पुराने संस्करण में उस रिकॉर्ड को "एक टाइमस्टैम्प और एक काउंटर" बताया गया था। वह उससे कहीं अधिक है, और हम इसे स्वयं सुधार देना बेहतर समझते हैं बजाय इसके कि आप इसे बाद में खुद पता करें। उस रिकॉर्ड में यह होता है: यह कब हुआ, किस वर्गीकरणकर्ता मॉडल ने यह निर्णय लिया और वह कितना आश्वस्त था, हमने क्या किया, हमने आपको कौन-से संसाधन दिखाए, आप उस कार्ड पर टैप करके आगे गए या नहीं, उस समय आपका क्षेत्र, रिपोर्टिंग वर्ष, और आपके खाते, चैट तथा संदेश के संदर्भ। इसमें कोई संदेश पाठ नहीं है। लगभग बाकी हर चीज़ के विपरीत, यह खाता हटाने के बाद भी बचा रहता है — उसमें से आपके खाते, आपकी चैट और आपके संदेश के संदर्भ हटा दिए जाते हैं, ताकि जो बचे वह घटना हो, आप नहीं, क्योंकि जिस गणना को हमने नष्ट कर दिया वह ऐसी गणना है जिसे हम रिपोर्ट नहीं कर सकते।

8. अवधारण

  • सक्रिय खाता: जब तक आपका खाता है, हम आपका डेटा रखते हैं।
  • निष्क्रिय: 30 दिन, फिर हटाए गए के रूप में माना जाता है। वापस लॉग इन करने पर यह बहाल हो जाता है।
  • हटाया गया: आपका खाता तुरंत अप्राप्य हो जाता है, और आपका ईमेल तथा हैंडल उसी दिन स्वयं खाता पंक्ति पर बदल दिए जाते हैं — एक ऐसे अपवाद के साथ जिसका नाम हम ले देना बेहतर समझते हैं बजाय इसके कि आप उसे खोजें (उसकी प्रति और जिन जगहों पर बची रह सकती है वे नीचे हैं): यदि किसी मॉडरेटर ने कभी आपके खाते पर कोई कार्रवाई की थी, तो एडमिन ऑडिट ट्रेल में उस समय वह खाता जैसा दिखता था उसकी एक प्रति रहती है, पते सहित, और उसे कुछ भी नहीं मिटाता (नीचे देखें)। तीस दिन बाद एक स्क्रब चलता है, और वह पंक्तियों को चिह्नित करने के बजाय नष्ट करता है: आपकी चैट और संदेश तथा उनसे लिखी गई हर चीज़ — सारांश, स्मृति तथ्य, क्षण और उनके नीचे के उत्तर, दैनिक प्रश्न और आपका उत्तर, खुले सिरे, बॉन्ड नोट — आपके समूह कक्ष और उनकी आपसी टिप्पणियाँ, आपके पर्सोना और लोरबुक, चित्र और वॉइस रिकॉर्ड, आपकी कहानी और खेल की प्रगति, डिवाइस और पुश टोकन, सूचनाएँ और सूचना सेटिंग्स, आपके ब्राउज़ चैनल और म्यूट किए गए शब्द, साइन-इन पहचानें, सत्र, आपकी चेक-इन स्ट्रीक, पसंद, समीक्षाएँ, फ़ॉलो, आपके किए हुए ब्लॉक, आपकी उत्पाद घटनाएँ और आपको दिखाए गए प्रचार, आपकी प्रतिदिन की उपयोग गणनाएँ, आपका Sparks शेष, कूपन रिडेम्पशन, आपके भेजे हुए निमंत्रण, किसी चरित्र-प्रस्तुति को हमने अस्वीकार किया हो तो उसका रिकॉर्ड, वे चुप सुरक्षा संकेत जो केवल इतना कहते थे कि किसी तारीख़ को आप परेशान लग रहे थे, और हमारी ओर से आपसे शुरू किया गया कोई भी संपर्क-थ्रेड। यही सफ़ाई इस रिकॉर्ड को भी हटा देती है कि आपका खाता कहाँ से आया (§1), और आपके चेकआउट प्रयासों को भी।
  • उस स्क्रब के भीतर के ईमानदार अपवाद। आपके बनाए हुए चरित्र — उनमें से हर एक, केवल वे नहीं जो आपने प्रकाशित किए — नष्ट करने के बजाय निजी कर दिए जाते हैं और बंद कर दिए जाते हैं, क्योंकि दूसरे लोग प्रकाशित चरित्रों के साथ बातचीत के बीच में हैं। आपके चित्र — आपका अवतार और कवर, आपके पर्सोना के चेहरे, और आपका उत्पन्न या अपलोड किया हर चित्र — स्क्रब स्वयं स्टोरेज से हटा देता है, जैसे ही उसके डेटाबेस बदलाव पक्के हो जाते हैं। तीन तरह की फ़ाइलें नहीं हटतीं: कोई पोर्ट्रेट या कवर जिसे आपका कोई बचा हुआ चरित्र या दृश्य अब भी इस्तेमाल करता है, क्योंकि दूसरे लोग उसे अब भी देख रहे हैं; कोई चित्र जिसे हमारी सुरक्षा जाँच ने अस्वीकार किया था, जिसे हम मॉडरेशन के सबूत के रूप में रखते हैं; और वॉइस क्लिप, जो उसी पंक्ति को सुनने वाले सभी लोगों में साझा होती हैं, इसलिए स्क्रब उन्हें केवल असंदर्भित करता है। वे हाथ से वापस ली जाती हैं, एक ऐसे एडमिन कंसोल से जो असंदर्भित ऑब्जेक्ट की सूची बनाता है ताकि कुछ भी हटाए जाने से पहले कोई व्यक्ति उसकी समीक्षा कर ले — उनके लिए कोई स्वचालित सफ़ाई नहीं है और कोई निश्चित अवधि नहीं है, इसलिए वे उन पंक्तियों से अनिश्चित काल तक अधिक जी सकती हैं जो उनकी ओर इशारा करती थीं। (मुफ़्त वॉइस क्लिप इस अपवाद के भीतर का इकलौता अपवाद हैं: हमारा अपना वॉइस सर्वर जो ऑडियो बनाता है, उसका लिंक समाप्त होते ही उसी कोड से उसे स्टोरेज से हटा दिया जाता है जिसने उसे बनाया था।) और आपके लिए बनाया गया कोई निर्यात बंडल भी उसी हाथ वाली व्यवस्था पर टिका है — हमारा मेल किया हुआ लिंक 72 घंटे बाद काम करना बंद कर देता है, और फ़ाइल को कोई भी चीज़ अपने आप नहीं हटाती।
  • जो जानबूझकर बचा रहता है, क्योंकि वह हमारा रिकॉर्ड है। ये वे बचे हुए हैं जिनके बारे में हम जानते हैं, और हर बार जब हमने खोजा है यह सूची लंबी हुई है, इसलिए इसे यह वादा नहीं कि यही आख़िरी शब्द है, बल्कि इसकी ईमानदार मौजूदा स्थिति मानिए: वित्तीय रिकॉर्ड, जब तक कर कानून अपेक्षा करता है — खरीदारी, सदस्यताएँ, रचनाकार की कमाई, और रचनाकार भुगतान, जिनमें वह भुगतान-गंतव्य दर्ज होता है जो आपने हमें दिया, वह KYC स्थिति जिसके अंतर्गत भुगतान हुआ, उस समीक्षा का कोई नोट, और वह धोखाधड़ी-रोधी आकलन जिसके विरुद्ध भुगतान स्वीकृत हुआ, जो उन खातों को अंक देता है जिन्होंने उस रचनाकार से बात की और उन्हें खाता आईडी से नाम देता है, यानी आपके जाने के बाद भी आपकी आईडी किसी और के भुगतान रिकॉर्ड में बैठी रह सकती है — और आपका Sparks बहीखाता; स्टोर-रसीद दावे (एक अपारदर्शी रसीद आईडी, कोई व्यक्ति नहीं — अन्यथा "खरीदें, हटाएँ, फिर से पंजीकरण करें, फिर से चलाएँ" एक काम करने वाला शोषण होता); वे वेबहुक रसीदें जो हमारा भुगतान प्रदाता हमें भेजता है, हूबहू और बिना कुछ छिपाए रखी हुई — किसी वेब भुगतान के लिए इसका अर्थ है वह ईमेल पता, फ़ोन नंबर और UPI हैंडल जो आपने भुगतान प्रदाता को दिया था, और न स्क्रब उस तक पहुँच सकता है और न कोई अवधारण अवधि, क्योंकि वह पंक्ति आपके खाते से जुड़ी हुई नहीं है और उत्पाद में ऐसा कुछ नहीं है जो उसे हटाता हो; §7 का संकट-रेफ़रल रिकॉर्ड, जिसमें से खाते, चैट और संदेश के संदर्भ हटा दिए गए हों; आपके दर्ज किए हुए सहायता टिकट का पूरा का पूरा — विषय, आपका पहला संदेश, उसके बाद उस थ्रेड पर आपने जो कुछ लिखा, और आपका भेजा हुआ कोई भी स्क्रीनशॉट, केवल पंक्ति ही नहीं बल्कि संग्रहीत चित्र फ़ाइल भी, क्योंकि उसे कोई भी चीज़ अपने आप नहीं बुहारती — आपके खाते को उससे अलग करके, और उस पर ईमेल पता केवल एक ही स्थिति में रहता है: साइन इन रहते हुए दर्ज किया गया टिकट डिज़ाइन से ही कभी कोई पता नहीं रखता था, पर लॉग-आउट वेब फ़ॉर्म से दर्ज किया गया टिकट आपका टाइप किया हुआ पता रखता है और उसे कोई नहीं हटाता; किसी और की सामग्री के बारे में आपकी दर्ज की हुई रिपोर्टें, आपके खाते को अलग करके पर आपका लिखा पाठ उन पर छोड़कर; आपके खाते पर ली गई स्ट्राइक और प्रवर्तन निर्णय, उस समय दर्ज किए गए कारण के साथ; हमारी की हुई कार्रवाइयों के मॉडरेशन रिकॉर्ड; एडमिन ऑडिट ट्रेल — हर वह कार्रवाई जो किसी एडमिन ने की, किस पर की और क्यों की — जिसमें, जहाँ कभी आपके खाते पर कोई कार्रवाई हुई हो, वह खाता उसी रूप में रहता है जैसा वह उस क्षण दिखता था, उस समय के ईमेल पते, हैंडल, प्रदर्शन नाम और बायो सहित, जिस पर न कोई स्क्रब है न कोई अवधि; AI लागत और टोकन-गणना की पंक्तियाँ, जिनसे कोई खाता जुड़ा नहीं होता; हमारे कंसोल के ज़रिए आपका लिखा या आगे बढ़ाया हुआ कोई भी प्रॉम्प्ट संस्करण, आपका नाम हटाकर; और एक छँटी हुई खाता पंक्ति जिसमें आपका क्षेत्र, समयक्षेत्र, भाषा, वे तिथियाँ जब आपने ये शर्तें स्वीकार कीं, खाता बनने और हटाए जाने की तिथियाँ, और एक स्टोर खाता टोकन रहता है। एक और, जो सिर्फ़ हमारा है। अगर आपका खाता उनमें से था जिन्हें हमने अपनी टीम, किसी टेस्टर या किसी ऐप-स्टोर समीक्षक का खाता चिह्नित किया था, तो वह चिह्न रखा जाता है, ताकि वह खाता हमारे उपयोग के आँकड़ों से बाहर रहे।
  • जो इसलिए बचा रहता है क्योंकि वह किसी और का है: आपके प्रकाशित किए हुए दृश्य प्रकाशित और खेलने योग्य बने रहते हैं, उन पर आपका नाम "Deleted user" से बदल दिया जाता है, क्योंकि दूसरे लोग उनके बीच में हैं; आपने हर चरित्र के साथ कितने संदेशों का आदान-प्रदान किया, इसकी प्रति-माह गणना उस चरित्र के रचनाकार के आँकड़ों के साथ रहती है, आपके हटाए गए खाता आईडी से जुड़ी हुई और आपके बारे में और किसी चीज़ से नहीं; आपका स्वीकार किया हुआ निमंत्रण उस व्यक्ति के खाते पर रहता है जिसने आपको निमंत्रित किया — वह उनका रिकॉर्ड है कि एक निमंत्रण से उन्हें कमाई हुई — और तब तक वह आपके हटाए गए खाते का नाम लेता है और आपके बारे में और कुछ नहीं; और दूसरों ने आप पर जो ब्लॉक लगाए वे बने रहते हैं, क्योंकि वे उनका निर्णय हैं, आपका नहीं।
  • जो आपके खाते के बिना रखा जाता है: हर विलोपन और हर निष्क्रियकरण, जो आप ख़ुद ऐप या वेब ऐप में करते हैं, एक ऐसी पंक्ति लिखता है जिसमें किसी का नाम नहीं होता — दोनों में से कौन-सा था, क्या खाता बंद करते समय वाला सवाल दिखाया गया, अगर आपने जवाब दिया तो वह जवाब, प्लेटफ़ॉर्म, ऐप संस्करण और ऐप की भाषा, खाता कितना पुराना था और उसने कितने संदेश भेजे थे (दायरों में, असली आँकड़े कभी नहीं), और वह हफ़्ता जिसमें यह हुआ। इसमें कोई खाता id, कोई और id और दिन का कोई समय नहीं होता। आपके लिखे पाठ से सहेजे जाने से पहले पते, लिंक, हैंडल और लंबे नंबर हटा दिए जाते हैं, और 26 हफ़्तों के बाद वह मिटा दिया जाता है; आपका लिखा कोई नाम कुछ भी नहीं हटा सकता, इसलिए कृपया नाम न लिखें। पंक्ति के बाक़ी हिस्से की कोई अवधि नहीं है।
  • वे निश्चित अवधियाँ जो हम रखते हैं, चाहे आप कभी जाएँ या न जाएँ: लॉगिन सत्र और उनके IP पते, 60 दिन — एक रात्रिकालीन सफ़ाई सत्र-पंक्तियों को ही हटा देती है, इसलिए किसी लॉगिन ने जो IP पता और डिवाइस दर्ज किया था वह उस सत्र से अधिक नहीं जीता जिसने उसे दर्ज किया; उत्पाद घटनाएँ, 180 दिन; आपका सूचना इनबॉक्स, 90 दिन और अधिकतम नवीनतम 200; सुरक्षा संकेत, 90 दिन; वेब-सर्वर अनुरोध लॉग, लगभग 14 दिन; एप्लिकेशन लॉग तिथि से नहीं, आकार से घूमते हैं; डेटाबेस बैकअप, लगभग 7 दिन। जहाँ यह नीति कोई अवधि नहीं बताती, वहाँ इसका अर्थ यह समझिए कि कोई अवधि है ही नहीं, न कि यह कि हमने चुपचाप कोई अवधि छोड़ दी।
  • कोई अवधि बिल्कुल नहीं: उस प्रतीक्षा-सूची फ़ॉर्म में टाइप किया गया पता जो पहले हमारी वेबसाइट पर हुआ करता था। फ़ॉर्म जा चुका है; उसने जो प्रविष्टियाँ लीं, वे नहीं। वह किसी खाते से जुड़ा नहीं है, कोई सफ़ाई उसे नहीं छूती और उत्पाद में ऐसा कुछ नहीं है जो उसे हटाता हो — हमें लिखिए और हम उसे हाथ से हटा देंगे। हम इस कमी का बचाव करने के बजाय इसका नाम ले देना बेहतर समझते हैं।

9. बच्चे

oomfy ai 18+ है और इसमें नाबालिगों के लिए कोई अनुभव बिल्कुल नहीं है। हम जानबूझकर 18 वर्ष से कम आयु के किसी भी व्यक्ति से डेटा एकत्र नहीं करते हैं, और यदि हमें पता चलता है कि हमने ऐसा किया है, तो हम उसे हटा देते हैं और खाता समाप्त कर देते हैं। देखें बाल सुरक्षा मानक।

10. अंतर्राष्ट्रीय स्थानांतरण

हम वैश्विक रूप से काम करते हैं, और §3 की कंपनियाँ भी। आपका डेटा भारत, यूरोपीय संघ, संयुक्त राज्य अमेरिका में, और — क्योंकि DeepSeek एक चीन-आधारित कंपनी है और आज अधिकांश चैट उत्तर वही संभालती है — चीन में, तथा §3 में नामित कोई कंपनी जिस भी दूसरे देश से आपकी सेवा करती हो वहाँ, संसाधित किया जा सकता है। EEA/UK से बाहर स्थानांतरण मानक संविदात्मक खंडों पर निर्भर करते हैं।

यदि आप चाहते हैं कि आपकी बातचीत किसी तृतीय-पक्ष AI प्रदाता तक जाए ही नहीं, तो अपनी AI सहमति वापस लेना (§3) वही स्विच है जो इसे रोक देता है।

11. संपर्क

  • डेटा सुरक्षा: [email protected]
  • शिकायत अधिकारी (भारत, IT नियम 2021): [email protected] — हम 24 घंटों के भीतर स्वीकार करते हैं और 15 दिनों के भीतर समाधान करते हैं।