गोपनीयता नीति
अंतिम अपडेट: 16 जुलाई 2026
यह नीति बताती है कि Astrina.io क्या एकत्र करता है, क्यों, हम इसे कितनी देर तक रखते हैं, और आप हमसे इसके बारे में क्या करने के लिए कह सकते हैं। हमने इसे स्पष्ट रूप से लिखने की कोशिश की है और जहां अधिकांश एनालिटिक्स नीतियाँ अस्पष्ट हैं, वहां विशिष्ट होने की कोशिश की है — विशेष रूप से IP पते के बारे में, जिसे हम कच्चे रूप में संग्रहीत करते हैं। जहां हमारे पास अभी तक कुछ नहीं है, हम ऐसा कहते हैं बजाय इसके कि अन्यथा संकेत करें।
हम कौन हैं और हमसे कैसे संपर्क करें
यह सेवा “Astrina” के रूप में संचालित होती है https://astrina.io. इस नीति में, “हम” और “Astrina.io” सेवा के संचालक का अर्थ है।
हमारे पास एक संपर्क पता है, और यह सब कुछ के लिए सही पता है — गोपनीयता प्रश्न, डेटा हटाने के अनुरोध, और सुरक्षा कमजोरियों की रिपोर्ट: support@astrina.io.
हम सेवा स्तर समझौता प्रकाशित नहीं करते हैं, इसलिए हम यहां प्रतिक्रिया समय का वादा नहीं करते। एक SLA केवल तभी मौजूद होता है जब एक अलग व्यक्तिगत अनुबंध किया गया हो।
डेटा को कौन नियंत्रित करता है: आप या हम
यह भेद महत्वपूर्ण है, क्योंकि यह तय करता है कि एक आगंतुक को अपने डेटा के बारे में किससे बात करनी चाहिए।
- आपके अपने खाते के लिए — आपका ईमेल पता, योजना, बैलेंस और समर्थन टिकट — हम तय करते हैं कि उस डेटा को कैसे संभाला जाए। हम नियंत्रक हैं।
- विश्लेषण, सत्र रिकॉर्डिंग और SEO डेटा के लिए जो एक वेबसाइट से एकत्र किया गया है जिसे आप ट्रैक करते हैं, हमारा ग्राहक (वेबसाइट का मालिक) तय करता है कि क्या एकत्र किया गया है और क्यों। ग्राहक नियंत्रक है और Astrina.io प्रोसेसर के रूप में कार्य करता है, ग्राहक के निर्देशों पर उस डेटा को संभालता है।
इसका मतलब है कि यदि आप एक वेबसाइट के आगंतुक हैं जो Astrina का उपयोग करती है, तो साइट का मालिक — न कि Astrina.io — उस संग्रह के लिए जिम्मेदार पक्ष है, जिसमें किसी भी सहमति को प्राप्त करना शामिल है जो उनका कानून आवश्यक करता है। हमारा डेटा प्रोसेसिंग अनुपूरक इस संबंध को स्पष्ट करता है.
हम आपके खाते के लिए क्या एकत्र करते हैं
- आपका ईमेल पता।
- आपका पासवर्ड — केवल एक हैश के रूप में संग्रहीत, PHP password_hash() (bcrypt, PASSWORD_DEFAULT) के साथ उत्पन्न और password_verify() के साथ जांचा गया। हम कभी भी स्पष्ट पासवर्ड को संग्रहीत या लॉग नहीं करते।
- आपकी भूमिका, योजना, योजना की समाप्ति, खाता बैलेंस और खाता बनाने की तारीख।
- ईमेल सत्यापन और पासवर्ड रीसेट टोकन — टोकन के SHA-256 हैश के रूप में संग्रहीत, एकल-उपयोग, एक समाप्ति के साथ।
Astrina पैनल में दो-कारक प्रमाणीकरण नहीं है और यह SSO का समर्थन नहीं करता है। हम इसे स्पष्ट रूप से कह रहे हैं बजाय इसके कि इसे अनकहा छोड़ दें।
योजनाएँ एक खाते के बैलेंस से भुगतान की जाती हैं जो Payora के माध्यम से टॉप अप की जाती हैं, जो हमारे कार्ड और क्रिप्टो के लिए भुगतान प्रोसेसर है। हमारे उप-प्रोसेसर देखें.
हम वेबसाइट विश्लेषण के रूप में क्या एकत्र करते हैं
एक साइट पर हमारे ग्राहक द्वारा ट्रैक किए गए प्रत्येक पृष्ठ दृश्य के लिए, हम एक “हिट” तालिका में एक पंक्ति रिकॉर्ड करते हैं जिसमें शामिल है:
- भेंट का समय।
- एक आगंतुक आईडी — पहले-पक्ष “_astr” आईडी जो ग्राहक के अपने डोमेन पर संग्रहीत है, या, यदि वह उपलब्ध नहीं है, तो md5(ip + user-agent + date) के रूप में निकाली गई एक बैकअप।
- आगंतुक का IP पता, कच्चे रूप में संग्रहीत। इसका अपना एक अनुभाग नीचे है, क्योंकि यह एक का हकदार है।
- URL, पृष्ठ शीर्षक, संदर्भक और संदर्भक होस्ट।
- ब्राउज़र, ऑपरेटिंग सिस्टम, डिवाइस और स्क्रीन आकार।
- देश, जो Cloudflare के CF-IPCountry अनुरोध हेडर से लिया गया है, और भाषा।
- URL पर utm_source, utm_medium और utm_campaign टैग, यदि मौजूद हैं।
एनालिटिक्स केवल पहले-पार्टी विज़िटर आईडी का उपयोग करता है। हम कोई तीसरे-पार्टी कुकीज़ सेट नहीं करते, क्रॉस-साइट ट्रैकिंग नहीं करते, और कोई विज्ञापन पिक्सेल नहीं चलाते। हम इस डेटा को नहीं बेचते और न ही इसे विज्ञापनदाताओं के साथ साझा करते हैं।
हम इन हिट्स से समग्र दैनिक और आयाम तालिकाएँ (agg_day, agg_dim) भी निकालते हैं। उन समग्रों को अनिश्चितकाल के लिए रखा जाता है।
IP पते: हम वास्तव में क्या करते हैं
हम आगंतुक का IP पता कच्चे रूप में रखते हैं। यह अनामित नहीं है और न ही इसे छोटा किया गया है। हम स्पष्ट रूप से यह कहना पसंद करेंगे कि हम अनाम नहीं हैं।
हम IP पते का उपयोग दो उद्देश्यों के लिए करते हैं, और कोई अन्य नहीं:
- जब पहले-पार्टी “_astr” आईडी उपलब्ध नहीं होती है, तो बैकअप विज़िटर आईडी निकालने के लिए। आईडी को md5(ip + user-agent + date) के रूप में गणना की जाती है।
- संभावित बॉट्स का पता लगाने के लिए, डेटा सेंटर और होस्टिंग IP पतों को रिवर्स DNS के माध्यम से वर्गीकृत करके। पिछले चार दिनों में देखे गए IP पतों पर हर पांच मिनट में एक कार्य चलता है, और परिणाम “ip_intel” तालिका में रखे जाते हैं।
हम इसे कितनी देर तक रखते हैं: IP पता ठीक उसी समय तक रखा जाता है जितना कच्चे हिट पंक्ति में होता है। यह साइट मालिक की योजना पर निर्भर करता है - फ्री पर 33 दिन, प्रो पर 180 दिन, बिजनेस पर 365 दिन और बिजनेस प्लस पर 730 दिन। एक दैनिक कार्य समाप्त पंक्तियों को छांटता है, जो IP पते को उनके साथ हटा देता है।
हम किसी भी व्यक्ति का IP पता भी रखते हैं जो एक समीक्षा प्रस्तुत करता है, जिसका उपयोग केवल दुरुपयोग दर-सीमित करने के लिए किया जाता है।
सत्र रिकॉर्डिंग
सत्र रिकॉर्डिंग वैकल्पिक है - यह केवल तब चलती है जब साइट मालिक रिकॉर्डर स्क्रिप्ट जोड़ता है। मास्किंग डिफ़ॉल्ट रूप से चालू है, और इसे ब्राउज़र में लागू किया जाता है इससे पहले कि कुछ भी प्रसारित किया जाए, हमारे पक्ष पर बाद में साफ नहीं किया जाता:
- पासवर्ड, ईमेल और टेलीफोन इनपुट फ़ील्ड कभी भी एक मान नहीं भेजते — न ही इसकी लंबाई।
- भुगतान कार्ड फ़ील्ड को भी इसी तरह से संभाला जाता है।
- अन्य सभी इनपुट पाठ को बुलेट्स में मास्क किया जाता है।
- पृष्ठ का कोई भी भाग जिसे [data-astr-mask] के साथ चिह्नित किया गया है, उसे ब्राउज़र छोड़ने से पहले संपादित किया जाता है।
रिकॉर्डिंग को डिफ़ॉल्ट रूप से 30 दिनों के लिए रखा जाता है। ऑपरेटर इसे कॉन्फ़िगर कर सकता है।
समीक्षाएँ
- हम लेखक (एक साइन-इन सदस्य या एक अतिथि), रेटिंग, पाठ, दुरुपयोग दर-सीमित करने के लिए प्रस्तुतकर्ता का IP पता, और मॉडरेशन स्थिति को रखते हैं।
- मेहमानों की समीक्षाएँ मॉडरेशन के बाद प्रकाशित की जाती हैं। साइन इन किए गए सदस्यों की समीक्षाएँ तुरंत प्रकाशित होती हैं।
- कुछ समीक्षा प्रकारों के लिए साक्ष्य छवियाँ और वीडियो वेब रूट के बाहर संग्रहीत होते हैं और केवल एक गेटेड एंडपॉइंट के माध्यम से प्रदान किए जाते हैं, जो 403 लौटाता है जब तक कि समीक्षा को मंजूरी नहीं दी गई है, या आप इसके लेखक नहीं हैं, या आप एक व्यवस्थापक नहीं हैं।
फोन-नंबर सिग्नेचर्स, और कैसे अपना हटवाएं
- कुछ लोग हमारे ऐप में संपर्क साझा करना चालू करते हैं। जब वे ऐसा करते हैं, तो हमें उनके फोन बुक से “नंबर + जिस नाम के तहत इसे सहेजा गया है” के जोड़े मिलते हैं — उदाहरण के लिए “कूरियर” या “स्पैम”।
- इसका मतलब है कि हम एक संख्या के लिए एक हस्ताक्षर रख सकते हैं जो किसी ऐसे व्यक्ति का है जिसने कभी Astrina का उपयोग नहीं किया। हम संख्या, सहेजा गया नाम, और किस सदस्य ने इसे भेजा है - केवल अंतिम एक ताकि वह व्यक्ति अपनी योगदान वापस ले सके।
- सार्वजनिक रूप से हम कभी नहीं दिखाते कि किसने एक संख्या को सहेजा। केवल गिनती दिखाई जाती है: “Courier ×3”。
- यदि आपकी संख्या वहाँ है, तो आप इसे बिना खाते के हटा सकते हैं: astrina.io/unlist/. हम आपसे यह साबित करने के लिए नहीं कहते कि संख्या आपकी है - इसे साबित करने का मतलब होगा कि हम आपसे नए डेटा लेंगे, और हटाना केवल पंक्तियों को हटाता है।
- एक सदस्य जिसने अपने संपर्क साझा किए हैं, वह ऐप से कभी भी भेजी गई सभी चीजें वापस ले सकता है।
समर्थन, SEO निगरानी और API
- समर्थन डेस्क: हम आपके टिकट और उनमें संदेश संग्रहीत करते हैं।
- SEO रिपोर्ट और प्रति-पृष्ठ निगरानी इतिहास डिफ़ॉल्ट रूप से 180 दिनों के लिए रखे जाते हैं।
- API: प्रति सदस्य एक कुंजी (कुंजी में ak_ उपसर्ग होता है), साथ ही एक प्रति-दिन कॉल काउंटर जो सदस्य आईडी, तिथि और कॉल की संख्या रखता है।
“Astrina के साथ लॉगिन” पहचान
यदि आप हमारे OAuth ब्रोकर के माध्यम से किसी अन्य प्रदाता से एक खाता लिंक करते हैं, तो हम प्रदाता, उस प्रदाता का उपयोगकर्ता आईडी आपके लिए, और जो कुछ भी प्रदाता हमें लौटाता है - आमतौर पर एक ईमेल पता, एक डिस्प्ले नाम और एक अवतार संग्रहीत करते हैं।
हम इस डेटा को क्यों संसाधित करते हैं
सामान्य शब्दों में वर्णित, और उद्देश्य के अनुसार समूहित:
- आपके द्वारा मांगी गई चीज़ें प्रदान करने के लिए - आपके खाते को चलाना, आप द्वारा जोड़े गए साइटों के लिए आंकड़े एकत्र करना, रिपोर्ट बनाना, और आपके बैलेंस से भुगतान लेना। यह प्रसंस्करण आपको सेवा प्रदान करने के लिए आवश्यक है।
- सेवा को सटीक और सुरक्षित रखने में हमारे वैध हितों के लिए - बॉट्स को फ़िल्टर करना, समीक्षा दुरुपयोग की दर को सीमित करना, प्रस्तुत सामग्री को मॉडरेट करना, और सेवा को हमले से बचाना।
- सहमति के आधार पर, जहां सहमति वह है जो लागू कानून वेबसाइट पर विश्लेषण या सत्र रिकॉर्डिंग के लिए आवश्यक है। साइट का मालिक उस संग्रह के लिए नियंत्रक है और अपने आगंतुकों से सहमति प्राप्त करने के लिए जिम्मेदार है।
- जहां वे हमारे लिए लागू होते हैं, वहां कानूनी दायित्वों को पूरा करने के लिए।
हम डेटा कितनी देर तक रखते हैं
| डेटा | रिटेंशन |
|---|---|
| कच्चे हिट, संग्रहीत IP पते सहित — मुफ्त | 33 दिन |
| कच्चे हिट, जिसमें संग्रहीत IP पता शामिल है — प्रो | 180 दिन |
| कच्चे हिट, जिसमें संग्रहीत IP पता शामिल है — व्यवसाय | 365 दिन |
| कच्चे हिट, जिसमें संग्रहीत IP पता शामिल है — व्यवसाय प्लस | 730 दिन |
| संयुक्त आँकड़े (agg_day, agg_dim) | अनिश्चितकाल के लिए रखा गया |
| सत्र रिकॉर्डिंग | 30 दिन |
| SEO पृष्ठ इतिहास | 180 दिन |
| खाता डेटा | जब तक खाता मौजूद है — अनुरोध पर हटाया गया |
कच्चे हिट को एक दैनिक कार्य द्वारा छांटा जाता है। ऊपर दिए गए सभी समयावधियाँ डिफ़ॉल्ट हैं जिन्हें ऑपरेटर बदल सकता है। रखरखाव पर अधिक.
बैकअप के बारे में एक ईमानदार चेतावनी: फ़ाइलों और डेटाबेस का एक दैनिक बैकअप लगभग 05:12 UTC पर लिया जाता है और उसी सर्वर पर संग्रहीत किया जाता है। लगभग एक दैनिक प्रति रखी जाती है, और कोई ऑफ-साइट या भू-लालित्य प्रतिकृति नहीं है। इसलिए, डेटा जिसे आपने हमें हटाने के लिए कहा है, वह उस सबसे हाल के बैकअप प्रति में कुछ समय के लिए मौजूद हो सकता है जब इसे लाइव डेटाबेस से हटा दिया गया है।
हम डेटा किसके साथ साझा करते हैं
हम आपका डेटा नहीं बेचते हैं, और हम इसे विज्ञापनदाताओं के साथ साझा नहीं करते हैं। हमारे पक्ष में डेटा संसाधित करने वाली पार्टियों की पूरी सूची है:
- OVH — यूरोपीय संघ में अवसंरचना होस्टिंग। सर्वर पर संग्रहीत सब कुछ संसाधित करता है।
- Cloudflare — DNS, CDN, TLS समाप्ति और WAF। अनुरोध मेटाडेटा और IP पते संसाधित करता है।
- Payora — कार्ड और क्रिप्टो द्वारा बैलेंस टॉप-अप के लिए भुगतान प्रसंस्करण।
- Have I Been Pwned (Pwned Passwords) — पासवर्ड लीक जांच। केवल SHA-1 हैश के पहले पांच अक्षर भेजे जाते हैं, k-anonymity का उपयोग करते हुए। पासवर्ड स्वयं कभी भी ब्राउज़र या हमारे सर्वर से बाहर नहीं जाता है, और कोई व्यक्तिगत डेटा नहीं भेजा जाता है।
हम CoinGecko, SteamSpy, Open Food Facts और IMDb डेटा सेट से सार्वजनिक कैटलॉग डेटा भी खींचते हैं। ये एकतरफा हैं: वे हमसे कोई व्यक्तिगत डेटा प्राप्त नहीं करते हैं।
आउटबाउंड ईमेल हमारे अपने Exim मेल सर्वर से noreply@astrina.io के रूप में भेजा जाता है, जिसमें DKIM कॉन्फ़िगर किया गया है। हम तीसरे पक्ष के ईमेल प्रदाता का उपयोग नहीं करते हैं, इसलिए आपका पता किसी को नहीं दिया जाता है।
पूर्ण उपप्रसंस्करणकर्ता सूची देखें.
कुकीज़ और स्थानीय संग्रहण
astrina.io पर स्वयं:
- astrsess — सत्र कुकी। अत्यंत आवश्यक। HttpOnly, Secure और SameSite=Lax।
- astr_lang — आपकी चुनी हुई इंटरफ़ेस भाषा को याद रखता है।
- astr-theme — आपकी थीम प्राथमिकता, जो कुकी के बजाय localStorage में रखी जाती है।
हम astrina.io पर कोई विज्ञापन या तीसरे पक्ष की ट्रैकिंग कुकीज़ सेट नहीं करते हैं।
एक ग्राहक की वेबसाइट पर, एनालिटिक्स स्क्रिप्ट “_astr”, एक पहले-पार्टी विज़िटर आईडी, को कुकी फॉलबैक के साथ localStorage में संग्रहीत करती है। यह ग्राहक के अपने डोमेन पर सेट किया गया है, इसे साइटों के बीच नहीं पढ़ा जा सकता है, और यह एक तीसरे पक्ष की कुकी नहीं है।
हम डेटा की सुरक्षा कैसे करते हैं
हमारे पास वास्तव में जो उपाय हैं:
- सभी ट्रैफ़िक पर TLS — मूल पर Let’s Encrypt प्रमाणपत्र के साथ Cloudflare पूर्ण (कठोर) मोड में।
- पासवर्ड bcrypt के साथ हैश किए गए; कभी भी स्पष्ट पाठ में संग्रहीत या लॉग नहीं किए जाते।
- सत्र कुकी HttpOnly है, HTTPS पर सुरक्षित है, और SameSite=Lax है।
- राज्य-परिवर्तन फॉर्म सबमिशन पर CSRF टोकन।
- API कुंजियाँ केवल अनुरोध हेडर (X-Api-Key, या Authorization: Bearer) में स्वीकार की जाती हैं। हम जानबूझकर उन्हें URL क्वेरी स्ट्रिंग में स्वीकार नहीं करते, ताकि वे सर्वर लॉग, प्रॉक्सी लॉग, ब्राउज़र इतिहास या Referer हेडर में लीक न हो सकें। आप किसी भी समय /my/api.php से एक कुंजी को फिर से उत्पन्न कर सकते हैं, जो पुराने को तुरंत रद्द कर देती है।
- निजी एनालिटिक्स API विधि कोई Allow-Origin हेडर नहीं भेजती, इसलिए एक ब्राउज़र इसे क्रॉस-ओरिजिन नहीं पढ़ सकता। सार्वजनिक API विधियाँ जानबूझकर खुली हैं।
- SEO क्रॉलर SSRF के खिलाफ मजबूत है: केवल http और https, निजी, लूपबैक और लिंक-स्थानीय रेंज को अस्वीकार किया जाता है, हल किया गया IP पिन किया जाता है, हर रीडायरेक्ट हॉप को फिर से मान्य किया जाता है, और प्रतिक्रिया शरीर को सीमित किया जाता है।
- प्रति-IP सबमिशन सीमाएँ और समीक्षाओं पर मॉडरेशन; उपयोगकर्ता-एजेंट नियमों और डेटा सेंटर-IP वर्गीकरण द्वारा बॉट फ़िल्टरिंग।
- व्यवस्थापक क्षेत्र एक भूमिका जांच द्वारा गेटेड है।
समान रूप से, यहाँ वह है जो हमारे पास नहीं है, ताकि आप इसे मान न सकें: कोई दो-कारक प्रमाणीकरण नहीं, कोई प्रकाशित पेनिट्रेशन परीक्षण नहीं, कोई ISO, SOC 2 या अन्य प्रमाणन नहीं, कोई बग बाउंटी कार्यक्रम नहीं, और कोई ऑफ-साइट बैकअप नहीं।
एक सुरक्षा भेद्यता की रिपोर्ट करें support@astrina.io पर। सुरक्षा पर अधिक.
आपके अधिकार और उनका उपयोग कैसे करें
जहाँ डेटा सुरक्षा कानून आपको आपके व्यक्तिगत डेटा पर अधिकार देता है — जैसे कि पहुँच, सुधार, हटाना, या प्रसंस्करण का विरोध करना — आप उन्हें support@astrina.io पर लिखकर लागू कर सकते हैं। यही एकमात्र चैनल है, और हम अन्यथा दिखावा नहीं करेंगे।
विशेष रूप से, हटाने पर: आज पैनल में कोई स्व-सेवा खाता हटाने का बटन नहीं है। खाता हटाना अनुरोध पर support@astrina.io पर ईमेल करके किया जाता है।
दो चीजें आप अभी खुद कर सकते हैं, बिना हमसे पूछे:
- अपने पैनल से एक व्यक्तिगत ट्रैक की गई साइट को हटाएँ, जो उस साइट का डेटा हटा देती है।
- किसी भी समय /my/api.php से एक API कुंजी को फिर से उत्पन्न या रद्द करें।
यदि आप एक वेबसाइट के आगंतुक हैं जो Astrina का उपयोग करती है और आप उस साइट के बारे में आपका डेटा हटाना चाहते हैं, तो साइट का मालिक नियंत्रक है और संपर्क करने के लिए सही पक्ष है। यदि आप इसके बजाय हमसे संपर्क करते हैं, तो हम उनके निर्देशों पर इसे उनके प्रोसेसर के रूप में संभालेंगे।
इस नीति में परिवर्तन
यदि हम व्यक्तिगत डेटा को संभालने के तरीके में परिवर्तन करते हैं, तो हम इस पृष्ठ को अपडेट करेंगे और ऊपर “अंतिम अपडेट” की तारीख को। जहाँ परिवर्तन महत्वपूर्ण है, हम बताएंगे कि क्या बदला है बजाय इसके कि चुपचाप पाठ को बदल दें। चangelog देखें.
इस पृष्ठ पर किसी भी चीज़ के बारे में प्रश्न: support@astrina.io. हमसे संपर्क करें.
यह पृष्ठ किसका उत्तर देता है
- गोपनीयता नीति
- गोपनीयता नीति गाइड
- गोपनीयता नीति समझाया गया
- गोपनीयता नीति ट्यूटोरियल
- गोपनीयता नीति के साथ शुरुआत करना
- गोपनीयता नीति के सर्वोत्तम अभ्यास
- गोपनीयता नीति चरण दर चरण
- गोपनीयता नीति क्या है
- शुरुआत करने वालों के लिए गोपनीयता नीति
- गोपनीयता नीति चेकलिस्ट
- गोपनीयता नीति उदाहरण
- क्यों गोपनीयता नीति महत्वपूर्ण है