गोपनीयता नीति
संस्करण 2.0 · अंतिम बार अपडेट किया गया: 17 अप्रैल 2026
Alvoru व्यक्तिगत डेटा की सुरक्षा को बहुत महत्व देता है। यह गोपनीयता नीति इसके अनुरूप तैयार की गई है सामान्य डेटा संरक्षण विनियमन (विनियमन (EU) 2016/679, आगे: GDPR) और GDPR कार्यान्वयन अधिनियम, और वर्णन करती है कि Alvoru व्यक्तिगत डेटा को कैसे एकत्र, संसाधित, सुरक्षित और हटाता है।
1. प्रसंस्करण नियंत्रक
GDPR अनुच्छेद 4 खंड 7 के अर्थ में प्रसंस्करण नियंत्रक है:
Alvoru (एकल स्वामित्व)
मालिक: Yousri
स्थापना स्थान: Cuijk, नीदरलैंड
KvK-नंबर: 42071779
ई-मेल: info@alvoru.com
फ़ोन: 06-34783929
गोपनीयता मामलों के लिए संपर्क व्यक्ति: Yousri के माध्यम से info@alvoru.com। Alvoru GDPR के आधार पर एक डेटा संरक्षण अधिकारी (FG) नियुक्त करने के लिए बाध्य नहीं है।
2. हम कौन-सा व्यक्तिगत डेटा संसाधित करते हैं?
Alvoru केवल वह व्यक्तिगत डेटा संसाधित करता है जो हमारी सेवा प्रदान करने के लिए आवश्यक है। सेवा के आधार पर इसमें शामिल हो सकते हैं:
- संपर्क- और कंपनी-डेटा: नाम, कंपनी का नाम, ईमेल पता, फ़ोन नंबर, पता, KVK-नंबर और पद संबंधी डेटा।
- खाता-डेटा: लॉगिन डेटा, पासवर्ड हैश, सत्र-कुकीज़, प्राथमिकताएँ।
- बातचीत की सामग्री: अंतिम उपयोगकर्ताओं और हमारे AI-चैनलों (चैटबॉट और ईमेल) के बीच संदेश और बातचीत।
- बुकिंग- और एजेंडा-डेटा: नाम, संपर्क डेटा, अपॉइंटमेंट का समय और विषय।
- तकनीकी डेटा: IP-पता, ब्राउज़र और ऑपरेटिंग सिस्टम, टाइमस्टैंप, पेज व्यवहार।
- कुकी-डेटा: अनुभाग 10 देखें।
- भुगतान-डेटा: चालान डेटा और भुगतान इतिहास; क्रेडिट कार्ड- और IBAN-डेटा Alvoru द्वारा संग्रहीत नहीं किया जाता, बल्कि केवल भुगतान प्रोसेसर Mollie द्वारा संसाधित किया जाता है।
3. उद्देश्य और कानूनी आधार (GDPR अनुच्छेद 6)
| उद्देश्य | कानूनी आधार |
|---|---|
| समझौते का निष्पादन और सेवा की डिलीवरी | समझौते का निष्पादन (अनुच्छेद 6 खंड 1 उप b) |
| चालान, भुगतान और प्रशासन | कानूनी दायित्व (अनुच्छेद 6 खंड 1 उप c) — कर संबंधी रखरखाव दायित्व |
| ग्राहक-सेवा और समर्थन | समझौते का निष्पादन |
| सुरक्षा, धोखाधड़ी-पहचान और दुरुपयोग-रोकथाम | वैध हित (अनुच्छेद 6 खंड 1 उप f) |
| सेवा में सुधार और उत्पाद-विकास | वैध हित |
| समान सेवाओं के बारे में मौजूदा ग्राहकों को मार्केटिंग ईमेल | वैध हित (opt-out के साथ) |
| गैर-ग्राहकों को न्यूज़लेटर | सहमति (अनुच्छेद 6 खंड 1 उप a) |
| विश्लेषणात्मक कुकीज़ | सहमति (कुकी बैनर) |
वैध हित (GDPR अनुच्छेद 6 खंड 1 उप f) के आधार पर प्रसंस्करण के लिए Alvoru ने एक वैध हित-आकलन (LIA) किया है। विशेष रूप से सुरक्षा, धोखाधड़ी-पहचान और दुरुपयोग-रोकथाम के लिए: Alvoru का अपने सिस्टम और ग्राहक-डेटा की सुरक्षा में एक वैध हित है। आपके हित इस वैध हित से ऊपर प्रबल नहीं होते, क्योंकि प्रसंस्करण तकनीकी डेटा (IP-पता, टाइमस्टैंप) तक सीमित है, सभी उपयोगकर्ताओं की सुरक्षा के लिए कड़ाई से आवश्यक है, और आपको इस गोपनीयता नीति के माध्यम से इसकी सूचना दी जाती है।
4. रखरखाव अवधि
Alvoru व्यक्तिगत डेटा को उन उद्देश्यों के लिए आवश्यक अवधि से अधिक समय तक नहीं रखता जिनके लिए इसे एकत्र किया गया था:
- ग्राहक-डेटा (सक्रिय): समझौते की अवधि के दौरान और समाप्ति के 60 दिन बाद तक (सामान्य नियम व शर्तें अनुच्छेद 11 देखें)।
- चालान और वित्तीय प्रशासन: 7 वर्ष, अनुच्छेद 52 AWR (कर संबंधी रखरखाव दायित्व) के अनुरूप।
- AI बातचीत-लॉग: 12 महीने, जब तक ग्राहक लिखित रूप से एक छोटी अवधि पर सहमत न हो।
- मार्केटिंग opt-in: सहमति वापस लेने तक।
- लीड-डेटा (गैर-ग्राहक): अधिकतम 12 महीने।
- तकनीकी लॉग फ़ाइलें और सुरक्षा लॉग: अधिकतम 12 महीने।
- बैकअप: अधिकतम 90 दिन।
5. तीसरे पक्षों के साथ साझाकरण और स्थानांतरण
Alvoru व्यक्तिगत डेटा को केवल उन उप-प्रोसेसरों के साथ साझा करता है जो सेवा प्रावधान के लिए कड़ाई से आवश्यक हैं। प्रत्येक उप-प्रोसेसर के साथ GDPR अनुच्छेद 28 के अनुरूप एक डेटा प्रोसेसिंग समझौता किया गया है।
| उप-प्रोसेसर | उद्देश्य | स्थान / सुरक्षा उपाय |
|---|---|---|
| Anthropic | AI-टेक्स्ट जनरेशन (Claude) — प्राथमिक | अमेरिका — SCC's + अतिरिक्त उपाय |
| Voyage AI | RAG-खोज के लिए वेक्टर एम्बेडिंग | संयुक्त राज्य अमेरिका (SCC) |
| OpenAI | AI-टेक्स्ट जनरेशन (GPT) — फ़ॉलबैक | अमेरिका — DPF + SCC's |
| Resend | लेन-देन संबंधी ईमेल भेजना | अमेरिका — DPF-प्रमाणित |
| Hetzner Online | होस्टिंग और डेटा भंडारण | जर्मनी / फ़िनलैंड (EU) |
| Cloudflare | CDN, DDoS-सुरक्षा, DNS & Email Routing | विश्वव्यापी — DPF + SCC's |
| Sentry | त्रुटि-निगरानी (तकनीकी लॉग, 30 दिन) | जर्मनी (EU) |
| Meta Platforms Ireland | WhatsApp Business API (केवल यदि सक्रिय किया गया हो) | आयरलैंड (EU) और अमेरिका — SCC's + DPF |
| Google LLC | Workspace मेल-रूटिंग और Maps Platform (सार्वजनिक कंपनी डेटा) | अमेरिका — DPF + SCC's |
| Moneybird | चालान और लेखांकन | नीदरलैंड (EU) |
| Mollie | भुगतान प्रसंस्करण | नीदरलैंड (EU) |
| n8n | वर्कफ़्लो स्वचालन (lead-prospecting, Hetzner पर स्वयं-होस्ट) | जर्मनी (EU) — स्वयं-होस्ट, कोई बाहरी स्थानांतरण नहीं |
| Litestream | निरंतर SQLite-प्रतिकृति (Hetzner Storage Box पर offsite बैकअप) | जर्मनी (EU) — डेटा EU के भीतर रहता है |
| AbuseIPDB | बॉट-सुरक्षा के लिए IP-प्रतिष्ठा जाँच (केवल IP-पता, कोई अन्य व्यक्तिगत डेटा नहीं) | अमेरिका — वैध हित, न्यूनतम डेटा |
EEA के बाहर के देशों में स्थानांतरण केवल एक वैध पर्याप्तता निर्णय, एक DPF-प्रमाणन या EU मानक अनुबंध खंडों के आधार पर होता है, जहाँ आवश्यक हो वहाँ अतिरिक्त तकनीकी और संगठनात्मक उपायों के साथ पूरक।
6. डेटा विषयों के अधिकार
GDPR के आधार पर आपके पास निम्नलिखित अधिकार हैं:
- पहुँच (अनुच्छेद 15) — यह जानना कि हम आपका कौन-सा डेटा संसाधित करते हैं।
- सुधार और संशोधन (अनुच्छेद 16) — आपको ग़लत या अपूर्ण व्यक्तिगत डेटा को सही करवाने का अधिकार है। आप इसके माध्यम से एक सुधार अनुरोध प्रस्तुत कर सकते हैं info@alvoru.com यह वर्णन करते हुए कि कौन-सा डेटा ग़लत है और सही डेटा क्या है। Alvoru आपके अनुरोध को एक महीने के भीतर संसाधित करता है और किए गए सुधार की पुष्टि ईमेल द्वारा लिखित रूप से करता है।
- हटाना (अनुच्छेद 17, "भुला दिए जाने का अधिकार")।
- प्रतिबंध प्रसंस्करण का (अनुच्छेद 18)।
- स्थानांतरणीयता (अनुच्छेद 20) — अपना डेटा मशीन-पठनीय प्रारूप में प्राप्त करना।
- आपत्ति (अनुच्छेद 21) — वैध हित या प्रत्यक्ष मार्केटिंग के आधार पर प्रसंस्करण के विरुद्ध।
- सहमति वापस लेना (अनुच्छेद 7 खंड 3) — सहमति के आधार पर प्रसंस्करण के लिए, बिना पूर्व वैधता को प्रभावित किए।
- मानवीय हस्तक्षेप (अनुच्छेद 22) स्वचालित निर्णय-निर्माण के मामले में (अनुभाग 7 देखें)।
आप इसके माध्यम से एक अनुरोध प्रस्तुत कर सकते हैं info@alvoru.com। Alvoru GDPR अनुच्छेद 12 खंड 3 के अनुरूप एक महीने के भीतर प्रतिक्रिया देता है। आपकी पहचान सत्यापित करने के लिए Alvoru अतिरिक्त जानकारी माँग सकता है।
यदि आप मानते हैं कि Alvoru GDPR का उल्लंघन करता है, तो आपको यहाँ शिकायत दर्ज करने का अधिकार है Autoriteit Persoonsgegevens (Postbus 93374, 2509 AJ Den Haag, autoriteitpersoonsgegevens.nl).
7. स्वचालित निर्णय-निर्माण और AI
Alvoru का AI-चैटबॉट और ईमेल-स्वचालन संदेशों को स्वचालित रूप से संसाधित करते हैं और स्वतंत्र रूप से उत्तर उत्पन्न कर सकते हैं। बुकिंग और स्वचालित आरक्षण के मामले में यह GDPR अनुच्छेद 22 के अर्थ में अंतिम उपयोगकर्ता के लिए कानूनी परिणामों वाले निर्णयों की ओर ले जा सकता है।
अंतिम उपयोगकर्ताओं को GDPR अनुच्छेद 22 खंड 3 के आधार पर यह अधिकार है:
- मानवीय हस्तक्षेप प्राप्त करना;
- अपना दृष्टिकोण व्यक्त करना;
- निर्णय को चुनौती देना।
यह अधिकार उस कंपनी से संपर्क करके प्रयोग किया जा सकता है जो Alvoru की सेवा का उपयोग करती है, या Alvoru से स्वयं इसके माध्यम से info@alvoru.com.
चैट वार्तालापों को हटाना (अनुच्छेद 17): जिन आगंतुकों ने Alvoru द्वारा संचालित किसी वेबसाइट पर AI-चैटबॉट के माध्यम से बातचीत की है, वे अपने चैट-इतिहास को हटाने का अनुरोध इस पते पर ई-मेल भेजकर कर सकते हैं info@alvoru.com इसमें उल्लेख करें: वह वेबसाइट जहाँ बातचीत हुई, तारीख (लगभग) और बातचीत का विवरण। Alvoru इस अनुरोध को 30 दिनों के भीतर संसाधित करता है। 90 दिनों से पुराना चैट-डेटा स्वचालित रूप से गुमनाम कर दिया जाता है।
अनुच्छेद 50 के अनुसार EU AI-विनियमन (2024/1689), हमारे AI-सिस्टम अंतिम-उपयोगकर्ताओं को स्पष्ट रूप से सूचित करते हैं कि वे एक AI-सिस्टम के साथ संवाद कर रहे हैं।
7a. ग्राहक-वेबसाइटों के चैटबॉट-आगंतुक
हमारे ग्राहक अपनी वेबसाइटों पर Alvoru AI-चैटबॉट का उपयोग करते हैं। ऐसी ग्राहक-वेबसाइट के आगंतुक के रूप में, आपके चैट-वार्तालापों को Alvoru एक उप-प्रोसेसर के रूप में संसाधित करता है। उस स्थिति में ग्राहक GDPR के अर्थ में प्रोसेसिंग-नियंत्रक होता है। Alvoru आपके चैट-डेटा को केवल संबंधित ग्राहक के निर्देश पर और उसके लाभ के लिए संसाधित करता है। संबंधित ग्राहक आपके डेटा को कैसे संसाधित करता है, इसके बारे में अधिक जानकारी के लिए उस वेबसाइट की गोपनीयता-नीति देखें जिस पर आप चैटबॉट का उपयोग करते हैं।
8. सुरक्षा
Alvoru व्यक्तिगत डेटा को हानि या किसी भी प्रकार की अवैध प्रोसेसिंग से बचाने के लिए उचित तकनीकी और संगठनात्मक उपाय करता है (GDPR अनुच्छेद 32), जिनमें शामिल हैं:
- सभी संचार के लिए TLS 1.2+ एन्क्रिप्शन (HTTPS)।
- साल्टेड पासवर्ड हैशिंग (bcrypt) और रोटेशन के साथ सत्र-प्रबंधन।
- फ़ायरवॉल और fail2ban सभी सर्वरों पर।
- API और लॉगिन-प्रयासों पर रेट-लिमिटिंग।
- न्यूनतम अधिकार (सिद्धांत least privilege) सेवा-उपयोगकर्ताओं के लिए।
- कॉन्फ़िगरेशन- और डेटा-फ़ाइलों पर प्रतिबंधात्मक फ़ाइल-अनुमतियाँ (600)।
- एन्क्रिप्शन के साथ स्वचालित दैनिक बैकअप।
- संवेदनशील डेटा तक पहुँच की लॉगिंग और निगरानी।
- प्रशासनिक पहुँच के लिए दो-कारक प्रमाणीकरण।
- गंभीर कमज़ोरियों के प्रकटीकरण के 72 घंटों के भीतर सुरक्षा-अपडेट।
9. डेटा-उल्लंघन
डेटा-उल्लंघन की सूचना यहाँ दी जाती है: Autoriteit Persoonsgegevens को 72 घंटों के भीतर पता चलने के बाद, GDPR अनुच्छेद 33 के अनुसार, जब तक कि उल्लंघन से प्राकृतिक व्यक्तियों के अधिकारों और स्वतंत्रताओं के लिए संभवतः कोई जोखिम न हो।
यदि डेटा-उल्लंघन से संबंधित व्यक्तियों के लिए उच्च जोखिम उत्पन्न होता है, तो Alvoru संबंधित व्यक्तियों को GDPR अनुच्छेद 34 के अनुसार बिना देरी के सूचित करता है, ताकि वे उपयुक्त उपाय कर सकें।
Alvoru GDPR अनुच्छेद 33 खंड 5 के अनुसार डेटा-उल्लंघनों का एक रजिस्टर रखता है।
10. कुकीज़
Alvoru दूरसंचार कानून के अनुच्छेद 11.7a के आधार पर कुकीज़ और समान तकनीकों का उपयोग करता है:
- कार्यात्मक कुकीज़ (हमेशा सक्रिय, किसी सहमति की आवश्यकता नहीं): सत्र, प्राथमिकताएँ, CSRF-सुरक्षा, DDoS-सुरक्षा (Cloudflare)।
- विश्लेषणात्मक और मार्केटिंग कुकीज़: Alvoru इस समय कोई नहीं विश्लेषणात्मक या मार्केटिंग-कुकीज़ नहीं रखता। alvoru.com पर कोई Google Analytics, Meta Pixel या समान ट्रैकर नहीं चलता। कुकी-बैनर इसलिए मौजूद है ताकि, यदि हम भविष्य में विश्लेषण का उपयोग करना चाहें, तो पहले आपकी स्पष्ट सहमति (opt-in) माँगें।
आप प्रत्येक पृष्ठ के नीचे दिए गए लिंक या कुकी-बैनर के माध्यम से अपनी कुकी-प्राथमिकताएँ बदल सकते हैं। पूर्ण अवलोकन के लिए देखें कुकी घोषणा.
10a. क्या डेटा प्रदान करना अनिवार्य है?
जब तक अन्यथा न कहा गया हो, आप हमें व्यक्तिगत डेटा प्रदान करने के लिए कानूनी या संविदात्मक रूप से बाध्य नहीं हैं। यदि आप डेटा प्रदान नहीं करते, तो हम संभवतः आपको सेवा नहीं दे पाएँगे। उदाहरण के लिए, खाता बनाने और सेवा-संदेश प्राप्त करने के लिए ई-मेल पता प्रदान करना आवश्यक है, लेकिन टेलीफ़ोन नंबर प्रदान करना आमतौर पर वैकल्पिक होता है।
11. परिवर्तन
Alvoru इस गोपनीयता-नीति को समय-समय पर बदल सकता है। महत्वपूर्ण परिवर्तनों की घोषणा उनके प्रभावी होने से कम से कम 30 दिन पहले मौजूदा ग्राहकों को ई-मेल द्वारा और इस पृष्ठ पर की जाती है। सबसे नवीनतम संस्करण हर समय यहाँ उपलब्ध रहता है alvoru.com/privacy.