गोपनीयता नीति
आख़िरी अपडेट: 5 अक्टूबर 2026
यह नीति बताती है कि जब आप plutonapps.com पर आते हैं, हमसे बात करते हैं, या Plutonapps कंट्रोल रूम इस्तेमाल करते हैं, तो हम कौन-सा निजी डेटा इकट्ठा करते हैं, क्यों, और आप हमसे उसके साथ क्या करने को कह सकते हैं। हमने इसे आसान भाषा में लिखा है। अगर कुछ साफ़ न हो, तो हमें ईमेल करें।
हम कौन हैं
Plutonapps, Bose and Turing Innovations FZCO ("Plutonapps", "हम", "हमें") का एक trading name है, जो संयुक्त अरब अमीरात (एक IFZA फ़्री ज़ोन कंपनी) में निगमित कंपनी है, ट्रेड लाइसेंस नंबर 54549 (IFZA ट्रेड लाइसेंस), पंजीकृत पता IFZA Properties, A1 - 3641379065, Dubai Silicon Oasis, Dubai, United Arab Emirates। इस नीति में बताए गए निजी डेटा के controller हम हैं।
अपने डेटा से जुड़ी किसी भी बात के लिए hello@plutonapps.com पर ईमेल करें।
कौन-से क़ानून लागू होते हैं: हम UAE में स्थित हैं, इसलिए UAE Personal Data Protection Law (Federal Decree-Law No. 45 of 2021) लागू होता है। क्योंकि हम EU और EEA (नॉर्वे समेत) और UK के लोगों और बिज़नेस को अपनी सेवाएँ देते हैं, उस processing पर EU General Data Protection Regulation (GDPR, Article 3(2)) और UK GDPR भी लागू होते हैं। यह नीति इन सभी को पूरा करने के लिए लिखी गई है।
अगर आप EEA या UK में हैं, तो आप अपने अधिकारों के बारे में hello@plutonapps.com पर हमसे संपर्क कर सकते हैं।
हमने कोई Data Protection Officer नियुक्त नहीं किया है। हमारी processing बड़े पैमाने की निगरानी या बड़े पैमाने का special-category डेटा नहीं है, इसलिए GDPR Article 37 के तहत इसकी ज़रूरत नहीं है।
जहाँ हमारे ग्राहक अपने प्रोडक्ट्स बनाने और चलाने के लिए हमें इस्तेमाल करते हैं, वहाँ हम ग्राहक की ओर से उनके end users का डेटा process करते हैं। यह इस नीति से नहीं, हमारे Data Processing Agreement से कवर होता है; controller ग्राहक है और उसकी privacy policy लागू होती है।
हम क्या इकट्ठा करते हैं और क्यों
| क्या | यह कहाँ से आता है | क्यों (और क़ानूनी आधार) |
|---|---|---|
| आपका अकाउंट: नाम, ईमेल पता, और अगर आप Google से sign in करते हैं, तो Google जो नाम, ईमेल और प्रोफ़ाइल फ़ोटो साझा करता है | आप, हमारे sign-in provider Clerk के ज़रिए | आपको एक अकाउंट देने और उसे सुरक्षित रखने के लिए (contract, Art. 6(1)(b)) |
| आपकी कंपनी और प्रोजेक्ट की जानकारी: संगठन, आपके invite किए टीम सदस्य, onboarding जवाब (जैसे आपको कौन-से compliance नियम पूरे करने हैं), प्रोजेक्ट सेटिंग्स और प्रोफ़ाइल फ़ोटो | आप और आपकी टीम, कंट्रोल रूम में | जिस सेवा के लिए आपने sign up किया, उसे देने के लिए (contract) |
| आप हमें जो भेजते हैं: requests, आपके प्रोडक्ट ओनर के साथ मैसेज और उनके अटैचमेंट, चैट मैसेज, मीटिंग बुकिंग, मीटिंग नोट्स, मंज़ूरियाँ और टीम के फ़ैसलों पर आपके जवाब | आप और आपकी टीम; हमारा स्टाफ़ | काम करने और जो तय हुआ उसका रिकॉर्ड रखने के लिए (contract; प्रोजेक्ट के सटीक रिकॉर्ड रखने में legitimate interest, Art. 6(1)(f)) |
| SOS कॉल्स: किसने कॉल किया, वह किस इमरजेंसी के बारे में थी, किसने जवाब दिया, कब घंटी बजी, कब जवाब दिया गया और कब ख़त्म हुई, कितनी देर चली, और क्या उसने आपका इमरजेंसी allowance इस्तेमाल किया। कॉल ख़ुद आपके ब्राउज़र और हमारे ब्राउज़र के बीच लाइव ऑडियो है और कभी रिकॉर्ड या सेव नहीं होती; यह Cloudflare द्वारा चलाए जाने वाले relay से encrypted रूप में गुज़र सकती है | आप और हमारा स्टाफ़, जब आप SOS कॉल शुरू करते हैं या उसका जवाब देते हैं | इमरजेंसी का जवाब देने और वही रिकॉर्ड रखने के लिए जो हम requests का रखते हैं (contract; प्रोजेक्ट के सटीक रिकॉर्ड में legitimate interest) |
| Google Calendar कनेक्शन, अगर आप जोड़ना चुनते हैं: Google अकाउंट का ईमेल पता, एक encrypted refresh token, और हमारे साथ बुक की गई कॉल्स के लिए हम जो व्यस्त समय और events पढ़ते या लिखते हैं | आप, जब आप कंट्रोल रूम में अपना Google Calendar जोड़ते हैं; Google | आपकी कॉल्स को Meet लिंक के साथ आपके कैलेंडर में डालने और सिर्फ़ उपयुक्त समय दिखाने के लिए (contract) |
| संपर्क और enterprise पूछताछ: नाम, ईमेल, कंपनी और आपका मैसेज | /contact और /enterprise-request पर दिए फ़ॉर्म | आपको जवाब देने के लिए (contract से पहले के कदम / legitimate interest) |
| Production-readiness जाँच: आपका ईमेल, आपका दिया नाम और app का पता (टेक्स्ट के रूप में रखा जाता है; हम उस पर कभी नहीं जाते), आपके जवाब, आपका स्कोर, अपडेट वाले बॉक्स पर आपने टिक किया या नहीं, और लिंक के campaign tags और वह पेज जिसने आपको भेजा (अगर आपका ब्राउज़र Do Not Track या Global Privacy Control भेजता है तो इनमें से कोई नहीं)। सिर्फ़ तब, जब आप ईमेल से रिपोर्ट माँगते हैं; जाँच ख़ुद आपके ब्राउज़र में चलती है | /tools/production-readiness-check पर दिया फ़ॉर्म | आपकी माँगी रिपोर्ट भेजने और अपनी टीम को बताने के लिए (आपके माँगे कदम / legitimate interest)। हमारे काम के बारे में कभी-कभार ईमेल सिर्फ़ तब, जब आप बॉक्स पर टिक करें, जिसे आप कभी भी वापस ले सकते हैं (consent, Art. 6(1)(a)) |
| जब आप पूछताछ भेजते हैं या readiness रिपोर्ट माँगते हैं, तो आपके IP पते का one-way, salted hash | आपके ब्राउज़र का कनेक्शन | फ़ॉर्म्स के spam और दुरुपयोग को रोकने के लिए। हम पता नहीं, hash सेव करते हैं (legitimate interest) |
| Billing: प्लान, billing अवधि, subscription स्थिति, renewal और रद्द करने की तारीख़ें, भुगतान की गई रकम, और Stripe customer reference | Stripe | आपको बिल करने और आपका प्लान दिखाने के लिए (contract; हिसाब-किताब के रिकॉर्ड रखने की क़ानूनी बाध्यता, Art. 6(1)(c)) |
| Payment कार्ड की जानकारी | आप, Stripe के अपने checkout पेज पर | Payment processing के लिए Stripe अपने ख़ुद के controller के रूप में सँभालता है। आपके कार्ड की जानकारी Stripe को जाती है और कभी हमारे सर्वर को नहीं छूती |
| Lovable कनेक्शन: Lovable से हमें काम भेजने के लिए आपका बनाया एक कनेक्शन token (हम उसका सिर्फ़ hash सेव करते हैं) और वह content जो आप भेजना चुनते हैं | आप, अपने Lovable workspace से | आपका भेजा काम पाने के लिए (contract) |
| तकनीकी डेटा: IP पता, ब्राउज़र, माँगे गए पेज और error logs, जो हमारे hosting और नेटवर्क providers रखते हैं | आपका ब्राउज़र | साइट को सुरक्षित रूप से चलाने और गड़बड़ियाँ ठीक करने के लिए (legitimate interest) |
| साइट analytics: आप जो पेज देखते हैं, वह साइट जिसने आपको भेजा (referrer) और लिंक के कोई campaign tags, आपके डिवाइस का प्रकार, ब्राउज़र, operating system, स्क्रीन का आकार और भाषा, आपका देश (आपके IP पते से निकाला जाता है, जिसे सेव नहीं किया जाता), और कुछ साइट कार्रवाइयाँ, जैसे चैट खोलना, प्लान चुनना या payment पूरा करना | आपका ब्राउज़र, जिसे Umami मापता है, एक analytics टूल जिसे हम ख़ुद host करते हैं | यह देखने के लिए कि कौन-से पेज और campaigns काम करते हैं और साइट को बेहतर बनाने के लिए (legitimate interest, Art. 6(1)(f))। कोई cookies नहीं, और कभी आपका नाम, ईमेल पता या आपका लिखा कुछ भी नहीं |
| स्टाफ़ access रिकॉर्ड: Plutonapps के किस स्टाफ़ सदस्य ने आपके डैशबोर्ड का read-only view खोला, और कब | हमारे सिस्टम | आपके डेटा तक स्टाफ़ की पहुँच की जवाबदेही (legitimate interest) |
हमारे analytics बिना cookie के और self-hosted हैं। हम Umami अपने सर्वर पर चलाते हैं, इसलिए डेटा किसी analytics कंपनी के साथ साझा नहीं होता। यह कोई cookie नहीं लगाता और आपका IP पता सेव नहीं करता। यह आपके IP पते और ब्राउज़र की जानकारी के one-way hash से विज़िट गिनता है, जिसमें हर महीने बदलने वाला एक मान मिलाया जाता है, इसलिए यह आपको दूसरी साइटों पर या एक महीने से अगले महीने तक पहचान नहीं सकता। यह आपकी प्रोफ़ाइल नहीं बनाता। अगर आपका ब्राउज़र Do Not Track या Global Privacy Control signal भेजता है, तो साइट इसे लोड ही नहीं करती। Signed-in हिस्सों (आपका डैशबोर्ड और हमारा स्टाफ़ हिस्सा) को कभी नहीं मापा जाता, सिवाय इसके कि हम एक पूरा हुआ sign-up या payment एक बार गिनते हैं, बिना ऐसी किसी चीज़ के जो आपकी पहचान बताए।
हम इस साइट पर advertising या tracking टूल इस्तेमाल नहीं करते, और हम निजी डेटा नहीं बेचते, न उसे क़ानूनी असर वाले ऑटोमेटेड फ़ैसलों के लिए इस्तेमाल करते हैं।
हम special-category डेटा (स्वास्थ्य, धर्म आदि) नहीं माँगते। कृपया इसे मैसेज में तभी डालें जब काम के लिए ज़रूरी हो।
हम इसे किसके साथ साझा करते हैं
Plutonapps चलाने के लिए हम कुछ गिने-चुने service providers (processors) इस्तेमाल करते हैं। हर एक सिर्फ़ हमारे निर्देशों पर डेटा process करता है। मौजूदा सूची, हर एक के काम और जगह के साथ, हमारे Sub-processors पेज पर है।
Stripe धोखाधड़ी रोकने और अपनी क़ानूनी बाध्यताओं के लिए एक स्वतंत्र controller के रूप में payments process करता है; देखें stripe.com/privacy।
अगर क़ानून ज़रूरी बनाए, या अपने अधिकारों की रक्षा के लिए, और Plutonapps के बिकने या विलय होने पर ख़रीदार को (आपको बताया जाएगा) हम डेटा का खुलासा कर सकते हैं।
हमारी टीम नॉर्वे, संयुक्त राज्य अमेरिका, संयुक्त अरब अमीरात और भारत से काम करती है, और काम करने के लिए इनमें से किसी भी जगह से आपके डेटा तक पहुँच सकती है।
अंतरराष्ट्रीय transfers
अगर आप EU, EEA या UK में हैं, तो आपका डेटा वहाँ से बाहर जाता है: हम एक UAE कंपनी हैं, हमारी टीम संयुक्त राज्य अमेरिका और भारत से भी काम करती है, और हमारे मुख्य providers (Clerk, Supabase, Stripe, Resend और DigitalOcean) संयुक्त राज्य अमेरिका में डेटा process करते हैं; हमारा database Supabase द्वारा AWS us-east-1 (North Virginia, USA) में host किया जाता है। UAE और भारत के पास EU adequacy decision नहीं है।
जहाँ निजी डेटा EEA या UK के बाहर transfer होता है, वहाँ हम उचित safeguards पर निर्भर करते हैं, जैसे European Commission के Standard Contractual Clauses (UK डेटा के लिए UK Addendum के साथ) या EU–US Data Privacy Framework, जहाँ provider certified हो।
EU/EEA या UK से आप हमें सीधे जो डेटा देते हैं, उसे हम GDPR Article 3(2) और UK GDPR के तहत UAE में इकट्ठा करते हैं, और वह जहाँ भी सँभाला जाए, उस पर इस नीति की सुरक्षाएँ लागू करते हैं। यही safeguards UAE, संयुक्त राज्य अमेरिका और भारत में हमारे स्टाफ़ की पहुँच को कवर करते हैं।
आप हमसे लागू safeguards की कॉपी माँग सकते हैं।
हम इसे कितने समय तक रखते हैं
- अकाउंट और प्रोजेक्ट रिकॉर्ड: जब तक आप ग्राहक हैं, फिर 12 महीने, जब तक आप हमें पहले डिलीट करने को न कहें। जब कोई प्रोजेक्ट हटाया जाता है, तो हम उसे तुरंत डिलीट करने के बजाय archive करते हैं, ताकि हटाना ग़लती हो तो उसे वापस लाया जा सके।
- आपके प्रोडक्ट ओनर के साथ मैसेज: अकाउंट के साथ रखे जाते हैं। अटैचमेंट आप या हम कभी भी हटा सकते हैं; मैसेज का टेक्स्ट, जो तय हुआ उसके रिकॉर्ड के रूप में, अकाउंट का डेटा डिलीट होने तक रखा जाता है।
- Billing और invoices: जितना हिसाब-किताब का क़ानून माँगे (UAE टैक्स क़ानून के तहत कम से कम 5 साल)।
- पूछताछ: हमारे आख़िरी संपर्क के 24 महीने बाद तक, जब तक वह ग्राहक संबंध न बन जाए।
- Production-readiness जाँच की requests: आपके रिपोर्ट माँगने के 24 महीने बाद तक, जब तक वह ग्राहक संबंध न बन जाए।
- सर्वर और सुरक्षा logs: हमारे hosting providers अपनी मानक अवधि तक रखते हैं।
- साइट analytics: 24 महीने, फिर डिलीट।
- Google Calendar कनेक्शन: जब तक आप उसे disconnect न करें या अकाउंट का डेटा डिलीट न हो; disconnect करने से Google पर हमारी पहुँच रद्द हो जाती है और token डिलीट हो जाता है।
अकाउंट के अंत में डेटा डिलीट करना अभी अपने-आप नहीं, बल्कि माँगने पर हम करते हैं। हमें ईमेल करें, या app से या अकाउंट डिलीट करने वाले पेज से माँगें, और हम यह कर देंगे।
आपके अधिकार
GDPR, UK GDPR और UAE PDPL के तहत आप हमसे कह सकते हैं: आपको आपके डेटा की कॉपी दें; उसे ठीक करें; उसे डिलीट करें; हम उसे कैसे इस्तेमाल करते हैं उसे सीमित करें या उस पर आपत्ति करें; और उसे आपको portable फ़ॉर्मेट में दें। जहाँ हम consent पर निर्भर हैं, आप उसे कभी भी वापस ले सकते हैं। हम एक महीने के भीतर जवाब देते हैं।
hello@plutonapps.com पर ईमेल करें। हमें पहले यह पक्का करना पड़ सकता है कि आप कौन हैं।
आप किसी data protection authority से शिकायत भी कर सकते हैं: नॉर्वे में Datatilsynet (datatilsynet.no); UK में ICO (ico.org.uk); EU में, जहाँ आप रहते या काम करते हैं वहाँ की authority; UAE में UAE Data Office। हम चाहेंगे कि पहले हमें चीज़ें ठीक करने का मौक़ा मिले।
अगर आप अमेरिका के ऐसे राज्य में हैं जहाँ consumer privacy क़ानून है (जैसे California), तो आपके पास अपने डेटा को जानने, ठीक करने और डिलीट करवाने के मिलते-जुलते अधिकार हैं। हम cross-context behavioural advertising के लिए निजी जानकारी न बेचते हैं, न साझा करते हैं।
सुरक्षा
Database तक पहुँच के लिए ऐसे credentials चाहिए जो सिर्फ़ हमारे सर्वर और गिने-चुने नामित इंजीनियरों के पास हैं, और ग्राहक डेटा row-level security से भी सुरक्षित है; sign-in Clerk सँभालता है; कार्ड डेटा सिर्फ़ Stripe सँभालता है; और ग्राहक डैशबोर्ड तक स्टाफ़ की पहुँच दर्ज की जाती है। कोई भी सिस्टम पूरी तरह सुरक्षित नहीं होता, और अगर किसी breach से आपका डेटा जोखिम में आता है, तो हम बिना अनुचित देरी के आपको और authorities को बताएँगे।
कुकीज़
हम सिर्फ़ वही cookies और browser storage इस्तेमाल करते हैं जिनकी साइट को काम करने के लिए ज़रूरत है, जैसे आपको signed in रखना। हमारे analytics कोई cookie नहीं लगाते। देखें हमारा Cookie notice।
बच्चे
Plutonapps एक बिज़नेस सेवा है और 16 साल से कम उम्र के किसी के लिए नहीं है।
बदलाव
अगर हम इस नीति में कोई अहम बदलाव करते हैं, तो हम ऊपर की तारीख़ अपडेट करेंगे और लागू होने से पहले ग्राहकों को ईमेल से बताएँगे।