सारांश
यह प्राइवेसी पॉलिसी बताती है कि जब आप Manilo iOS ऐप (Apple Watch ऐप सहित), dashboard.manilo.app पर मौजूद Manilo वेब डैशबोर्ड, Manilo Telegram बॉट, हमारे AI-असिस्टेंट इंटीग्रेशन (ChatGPT, Claude और दूसरे MCP-संगत क्लाइंट) और किसी भी संबंधित सेवा (सामूहिक रूप से, “सेवा”) का इस्तेमाल करते हैं, तब Manilo (“हम”, “हमारा”) कौन-सा डेटा इकट्ठा करता है। सेवा के कुछ एंडपॉइंट हमारे पुराने ledgy.app डोमेन पर चलते हैं। यह पॉलिसी सरल भाषा में लिखी गई है और GDPR (EU 2016/679) तथा Apple App Store की आवश्यकताओं के अनुरूप है।
हम क्या इकट्ठा करते हैं
अकाउंट डेटा (जब आप Cloud के लिए साइन अप करते हैं)
- ईमेल पता — यह आपके अकाउंट की पहचान करता है और इसी पर सेवा से जुड़े ईमेल आते हैं। अगर आप Sign in with Apple या Sign in with Google से साइन इन करते हैं, तो हमें वही ईमेल और बुनियादी प्रोफ़ाइल मिलती है जो वे साझा करते हैं; अगर आप ईमेल और पासवर्ड से साइन अप करते हैं, तो हम आपका ईमेल और आपके पासवर्ड का हैश रखते हैं (पासवर्ड खुद कभी नहीं)।
- ऑथेंटिकेशन डेटा — Apple, Google या हमारे अपने ऑथ फ़्लो से जारी किए गए साइन-इन टोकन। API/MCP एक्सेस के लिए आप जो पर्सनल एक्सेस टोकन बनाते हैं, वे सिर्फ़ SHA-256 हैश के रूप में स्टोर होते हैं।
- सब्सक्रिप्शन की स्थिति — आपके पास चालू एंटाइटलमेंट या ट्रायल है या नहीं; यह जानकारी RevenueCat और Apple देते हैं। पेमेंट Apple (इन-ऐप) या RevenueCat के चेकआउट (वेब) से प्रोसेस होते हैं; कार्ड की जानकारी हमारे सर्वर तक कभी नहीं पहुँचती।
ऐप्लिकेशन डेटा (जब आप Cloud इस्तेमाल करते हैं)
- आपका लेजर — ट्रांज़ैक्शन (रकम, करेंसी, तारीख, कैटेगरी, अकाउंट, फ़्री-टेक्स्ट नोट, मर्चेंट/भुगतान पाने वाला), अकाउंट और बैलेंस, कैटेगरी, टैग, बजट, रेकरिंग नियम, खर्च वाले ग्रुप (उन लोगों के डिस्प्ले नाम सहित जिनके साथ आप शेयर करते हैं) और प्रोफ़ाइल सेटिंग्स (मुख्य करेंसी, भाषा, तारीख और नंबर का फ़ॉर्मैट, टाइमज़ोन, हफ़्ते की शुरुआत)।
- आपकी जोड़ी हुई रसीद फ़ाइलें — फ़ोटो या PDF।
- आवाज़ से इनपुट। iPhone ऐप में बोली गई बात Apple के स्पीच फ़्रेमवर्क से आपके डिवाइस पर ही टेक्स्ट में बदली जाती है — हम तक सिर्फ़ वही टेक्स्ट पहुँचता है। Apple Watch पर की गई वॉइस एंट्री और Telegram बॉट को भेजे गए वॉइस नोट हमारे सर्वर पर हमारे AI प्रोवाइडर (Groq) से ट्रांसक्राइब होते हैं; ऑडियो सिर्फ़ उसी वक्त प्रोसेस होता है और हम उसे स्टोर नहीं करते।
- Telegram यूज़र्स के लिए: आपकी Telegram यूज़र ID (जो आपके Manilo अकाउंट से जुड़ने की कुंजी है) और आप बॉट को जो मैसेज, फ़ोटो और वॉइस नोट भेजते हैं।
- Apple Wallet यूज़र्स के लिए: आप जो ट्रांज़ैक्शन नोटिफ़िकेशन आगे भेजना चुनते हैं — मर्चेंट, रकम, करेंसी और समय। कार्ड नंबर हमें कभी नहीं मिलते।
- जो सामग्री आप इंपोर्ट कराने के लिए किसी जुड़े हुए AI असिस्टेंट को देते हैं (जैसे बैंक स्टेटमेंट या रसीद) — वह पहले उस असिस्टेंट के प्लेटफ़ॉर्म पर प्रोसेस होती है, और फिर बाकी एंट्री की तरह आपके लेजर में स्टोर हो जाती है।
डायग्नोस्टिक और इस्तेमाल का डेटा
- क्रैश रिपोर्ट — पहचान हटाकर, Apple की सामान्य क्रैश रिपोर्टिंग से भेजी जाती हैं (जिसे आप iOS Settings में बंद कर सकते हैं)।
- इस्तेमाल का एनालिटिक्स — फ़ीचर का इस्तेमाल मापने के लिए हम ऐप, वेबसाइट और अपनी API पर Google Analytics (Firebase) इस्तेमाल करते हैं: कौन-सी स्क्रीन देखी गईं, कौन-से फ़ीचर इस्तेमाल हुए, जुड़े हुए असिस्टेंट ने कौन-से टूल कॉल किए, और उनकी टाइमिंग। साइन-इन किए हुए यूज़र्स के लिए ये इवेंट आपके अकाउंट पहचानकर्ता से जुड़े होते हैं, और कच्चे इवेंट की एक कॉपी हमारे अपने प्रोजेक्ट में Google BigQuery को एक्सपोर्ट की जाती है, ताकि हम हर अकाउंट के हिसाब से प्रोडक्ट का इस्तेमाल समझ सकें। ट्रांज़ैक्शन की रकम, मर्चेंट के नाम, नोट या रसीदों की सामग्री हम एनालिटिक्स को नहीं भेजते। हमारी वेबसाइटों पर Google Analytics कुकी तभी सेट करता है, जब आप कुकी बैनर में उन्हें स्वीकार करते हैं; मना करने पर भी साइट पूरी तरह काम करती रहती है।
- इंस्टॉल एट्रिब्यूशन — अगर आपने Manilo किसी Apple Search Ads विज्ञापन से इंस्टॉल किया है, तो Apple का प्राइवेसी बचाने वाला AdServices फ़्रेमवर्क एक एट्रिब्यूशन टोकन देता है, जिसे हमारा सब्सक्रिप्शन प्रोवाइडर RevenueCat उस कैंपेन, ऐड ग्रुप और कीवर्ड की जानकारी में बदलता है जहाँ से इंस्टॉल आया। इसमें कोई डिवाइस पहचानकर्ता (IDFA) शामिल नहीं होता और न ही ट्रैकिंग की अनुमति माँगी जाती है; हम इसका इस्तेमाल सिर्फ़ यह मापने के लिए करते हैं कि कौन-से विज्ञापन काम करते हैं।
- सुरक्षा डेटा — रेट लिमिटिंग और दुरुपयोग से बचाव के लिए IP पते सिर्फ़ उसी वक्त प्रोसेस होते हैं। सर्वर लॉग (जिनमें आपका अकाउंट पहचानकर्ता और की गई कार्रवाइयाँ दर्ज होती हैं, आपका ईमेल कभी नहीं) ज़्यादा से ज़्यादा 30 दिन तक रखे जाते हैं।
हम कभी क्या इकट्ठा नहीं करते
- आपके बैंक क्रेडेंशियल, कार्ड नंबर या बैंकिंग सेशन। Manilo बैंक अकाउंट से कनेक्ट नहीं होता।
- आपके कॉन्टैक्ट, कैलेंडर, फ़ोटो लाइब्रेरी या लोकेशन। हमें सिर्फ़ वही फ़ोटो मिलती हैं, जो आप खुद जोड़ते हैं।
- Identifiers For Advertisers (IDFA)। Manilo विज्ञापन नहीं दिखाता।
- स्टोर की गई आवाज़ की रिकॉर्डिंग। ऑडियो को टेक्स्ट में बदलकर हटा दिया जाता है; iPhone पर बोली गई बात आपके डिवाइस से कभी बाहर नहीं जाती।
- ऐसा कुछ भी, जो ऊपर बताए फ़ीचर देने के लिए सख़्ती से ज़रूरी न हो।
हम इसका इस्तेमाल कैसे करते हैं
ऊपर बताए डेटा का इस्तेमाल हम सिर्फ़ इन उद्देश्यों के लिए करते हैं:
- आपका लेजर आपके डिवाइसों के बीच और उन लोगों के साथ सिंक करना, जिन्हें आपने शेयर्ड ग्रुप या अकाउंट में साफ़ तौर पर आमंत्रित किया है।
- आपके टेक्स्ट, फ़ोटो, आवाज़ के ट्रांसक्रिप्ट और आगे भेजे गए नोटिफ़िकेशन को ट्रांज़ैक्शन में बदलना (AI प्रोसेसिंग)।
- जुड़े हुए AI असिस्टेंट से आप जो सवाल पूछते हैं और जो काम कराते हैं, उनके जवाब देना और उन्हें पूरा करना।
- आपका सब्सक्रिप्शन और ट्रायल मैनेज करना।
- ट्रांज़ैक्शनल, ऑनबोर्डिंग और ऑफ़र वाले ईमेल भेजना — साइन-इन कोड, सुरक्षा सूचनाएँ, अकाउंट में हुए बदलाव, शुरुआत करने के सुझाव, और कभी-कभी आपके ट्रायल या प्लान के बारे में संदेश। हर गैर-ज़रूरी ईमेल में अनसब्सक्राइब लिंक होता है।
- आपके चालू किए हुए पुश नोटिफ़िकेशन भेजना। उनके टेक्स्ट में रकम और मर्चेंट के नाम हो सकते हैं, वे आपकी लॉक स्क्रीन पर दिखते हैं और Apple तथा Google की पुश सेवाओं से होकर गुज़रते हैं।
- क्रैश की जाँच करना, इस्तेमाल मापना और दुरुपयोग रोकना।
- यह मापना कि कौन-से App Store विज्ञापन लोगों को Manilo तक लाते हैं (ऊपर इंस्टॉल एट्रिब्यूशन देखें)।
आपका डेटा हम न तो बेचते हैं, न विज्ञापन के लिए साझा करते हैं, और न ही उसे अपने या तीसरे पक्ष के AI मॉडल ट्रेन करने में इस्तेमाल करते हैं।
कानूनी आधार (GDPR Art. 6)
- आपके साथ हमारे अनुबंध का पालन (Art. 6(1)(b)) — आपका लेजर सिंक करना, AI से आपकी एंट्री पार्स करना, जुड़े हुए असिस्टेंट को सेवा देना, आपका सब्सक्रिप्शन मैनेज करना और ट्रांज़ैक्शनल ईमेल भेजना।
- हमारे वैध हित (Art. 6(1)(f)) — इस्तेमाल का एनालिटिक्स, इंस्टॉल एट्रिब्यूशन, दुरुपयोग से बचाव और सुरक्षा, तथा ऑनबोर्डिंग और ऑफ़र वाले ईमेल। आप जब चाहें आपत्ति कर सकते हैं: हर संदेश में मौजूद लिंक से ईमेल अनसब्सक्राइब करें, और अपने अकाउंट के लिए एनालिटिक्स से बाहर निकलने के लिए हमसे संपर्क करें।
- आपकी सहमति (Art. 6(1)(a)) — हमारी वेबसाइटों पर कुकी, और वे वैकल्पिक फ़ीचर जो आप खुद चालू करते हैं (Cloud, Telegram बॉट, Apple Wallet फ़ॉरवर्डिंग, किसी AI असिस्टेंट को जोड़ना)। फ़ीचर बंद करके या कुकी से मना करके आप सहमति वापस ले सकते हैं।
AI असिस्टेंट और Model Context Protocol (MCP)
अगर आप हमारे इंटीग्रेशन पेज के ज़रिए Manilo को किसी AI असिस्टेंट — ChatGPT (OpenAI), Claude (Anthropic) या किसी दूसरे MCP-संगत क्लाइंट — से जोड़ते हैं, तो वह असिस्टेंट आपके निर्देश पर Manilo के टूल के ज़रिए आपका डेटा पढ़ और बदल सकता है। कनेक्ट होते ही हम आपका लेजर असिस्टेंट को नहीं भेजते — डेटा तभी जाता है जब असिस्टेंट आपकी ओर से कोई टूल कॉल करता है।
असिस्टेंट क्या पढ़ सकता है: आपके ट्रांज़ैक्शन (नोट और मर्चेंट के नाम सहित), अकाउंट और बैलेंस (आय/खर्च/ट्रांसफ़र के ब्योरे सहित), बजट, कैटेगरी, टैग, रेकरिंग नियम, खर्च वाले ग्रुप और उनके सदस्यों के डिस्प्ले नाम, आपकी प्रोफ़ाइल सेटिंग्स, कुल जोड़, और थोड़ी देर के लिए वैध साइन किए गए डाउनलोड लिंक के ज़रिए रसीद फ़ाइलें, जिनके URL में आपका अकाउंट पहचानकर्ता होता है। टूल के जवाबों में रिकॉर्ड पहचानकर्ता भी होते हैं (ताकि असिस्टेंट आगे की कार्रवाइयों में उन एंट्री का हवाला दे सके) और सेवा की स्थिति भी — जैसे आपका ट्रायल या सब्सक्रिप्शन — तथा कभी-कभी इस्तेमाल से जुड़े सुझाव।
असिस्टेंट क्या लिख सकता है: ट्रांज़ैक्शन, ट्रांसफ़र, बैलेंस में सुधार, अकाउंट, कैटेगरी, टैग, बजट, रेकरिंग नियम और ग्रुप बनाना, बदलना और मिटाना; आपकी प्रोफ़ाइल सेटिंग्स अपडेट करना; और ट्रांज़ैक्शन के साथ रसीद फ़ाइलें जोड़ना।
टूल जो डेटा लौटाते हैं, वह असिस्टेंट के प्लेटफ़ॉर्म को भेजा जाता है और वहाँ उसी प्लेटफ़ॉर्म की अपनी प्राइवेसी शर्तों के तहत सँभाला जाता है (ChatGPT के लिए OpenAI की, Claude के लिए Anthropic की)। आप असिस्टेंट पर जो सामग्री अपलोड करते हैं, वह पहले उसी प्लेटफ़ॉर्म पर प्रोसेस होती है, और उसके बाद Manilo को वह मिलता है जिसे आपने इंपोर्ट कराने के लिए कहा था। आप असिस्टेंट की सेटिंग्स से जब चाहें डिस्कनेक्ट कर सकते हैं और डैशबोर्ड में पर्सनल एक्सेस टोकन रद्द कर सकते हैं; सर्वर की तरफ़ से एक्सेस तुरंत बंद हो जाता है।
सबप्रोसेसर
सेवा देने के लिए हम नीचे बताए प्रोवाइडर पर निर्भर हैं। हर प्रोवाइडर एक डेटा प्रोसेसिंग एग्रीमेंट (DPA) के तहत, सिर्फ़ हमारे निर्देशों पर डेटा प्रोसेस करता है।
- Google Cloud Platform — होस्टिंग और स्टोरेज: हमारा बैकएंड Google Cloud Run पर चलता है, जिसमें डेटाबेस के लिए Google Firestore और रसीद फ़ाइलों के लिए Google Cloud Storage संयुक्त राज्य अमेरिका में हैं; पुश नोटिफ़िकेशन Firebase Cloud Messaging से भेजे जाते हैं।
- Groq — ट्रांज़ैक्शन टेक्स्ट और रसीद की तस्वीरों की मुख्य AI पार्सिंग, तथा Apple Watch और Telegram से आई आवाज़ का ट्रांसक्रिप्शन। दुरुपयोग रोकने के लिए अनुरोधों के साथ आपका अकाउंट पहचानकर्ता जाता है; उनकी API शर्तों के मुताबिक सामग्री का इस्तेमाल उनके मॉडल ट्रेन करने में नहीं होता।
- OpenAI — ट्रांज़ैक्शन टेक्स्ट और रसीद की तस्वीरों की फ़ॉलबैक AI पार्सिंग, उन्हीं अकाउंट-पहचानकर्ता और नो-ट्रेनिंग API शर्तों के तहत। जब आप Manilo को ChatGPT से जोड़ते हैं, तो OpenAI वह असिस्टेंट प्लेटफ़ॉर्म भी है जिसे आपका माँगा गया डेटा मिलता है।
- Anthropic — वह असिस्टेंट प्लेटफ़ॉर्म, जिसे आपका माँगा गया डेटा तब मिलता है जब आप Manilo को Claude से जोड़ते हैं; उनकी शर्तों के मुताबिक API डेटा का इस्तेमाल मॉडल ट्रेनिंग में नहीं होता।
- Apple — Sign in with Apple, इन-ऐप सब्सक्रिप्शन के पेमेंट, पुश नोटिफ़िकेशन और क्रैश रिपोर्टिंग।
- Google — Sign in with Google, इस्तेमाल मापने के लिए Google Analytics (Firebase) — जो आपकी सहमति से हमारी वेबसाइटों पर कुकी सेट करता है — और हमारे एनालिटिक्स एक्सपोर्ट के लिए Google BigQuery।
- RevenueCat — सब्सक्रिप्शन की स्थिति, वेब चेकआउट और इंस्टॉल एट्रिब्यूशन; इसे आपका अकाउंट पहचानकर्ता और Apple Search Ads का एट्रिब्यूशन डेटा मिलता है, आपका लेजर कभी नहीं।
- Microsoft 365 — ट्रांज़ैक्शनल और ऑनबोर्डिंग ईमेल की डिलीवरी।
- Upstash — एन्क्रिप्टेड, थोड़ी देर के लिए रखा जाने वाला सर्वर-साइड कैश; एंट्री 24 घंटे के भीतर खत्म हो जाती हैं।
- Telegram — उन यूज़र्स के लिए मैसेज रिले, जो Telegram बॉट इस्तेमाल करना चुनते हैं। बॉट के साथ आपकी बातचीत (उसके भेजे ट्रांज़ैक्शन कन्फ़र्मेशन सहित) आपकी Telegram चैट हिस्ट्री में, Telegram की अपनी प्राइवेसी पॉलिसी के तहत बनी रहती है।
जहाँ डेटा EU या UK से बाहर भेजा जाता है, वहाँ हम अपने प्रोवाइडर के मान्यता-प्राप्त सुरक्षा उपायों (EU-U.S. Data Privacy Framework या Standard Contractual Clauses) पर भरोसा करते हैं। अगर आपको DPA की प्रतियाँ या सबप्रोसेसर के उप-स्थानों की जानकारी चाहिए, तो privacy@manilo.app पर लिखें।
डेटा रखना और मिटाना
- आपका लेजर और आपकी रसीदें तब तक रखी जाती हैं, जब तक आपका अकाउंट मौजूद है — यानी जब तक आप अलग-अलग एंट्री या अपना पूरा अकाउंट डिलीट न कर दें।
- आपका Cloud सब्सक्रिप्शन खत्म होने पर भी सिंक किया हुआ डेटा स्टोर रहता है, ताकि लौटने पर वह आपको वहीं मिल जाए; आपकी लोकल कॉपी आपके डिवाइस पर बनी रहती है। अपना अकाउंट डिलीट करके आप सर्वर वाली कॉपी जब चाहें हटा सकते हैं।
- अकाउंट डिलीट करना: Settings → Account → Delete account। आपका डेटा हमारे प्रोडक्शन डेटाबेस से तुरंत मिटा दिया जाता है — यह पक्का डिलीट है, सिर्फ़ निष्क्रिय करना नहीं। रसीद फ़ाइलें भी उसी वक्त हमेशा के लिए पहुँच से बाहर हो जाती हैं। एन्क्रिप्टेड डेटाबेस बैकअप 30 दिन के भीतर, सर्वर-साइड कैश 24 घंटे के भीतर और सर्वर लॉग 30 दिन के भीतर खत्म हो जाते हैं।
- AI प्रोवाइडर (Groq, OpenAI, Anthropic) पार्सिंग और असिस्टेंट के अनुरोध अपनी API डेटा-रिटेंशन शर्तों के तहत सिर्फ़ उसी वक्त प्रोसेस करते हैं और उन पर ट्रेनिंग नहीं करते। Google Analytics इस्तेमाल के इवेंट ज़्यादा से ज़्यादा 14 महीने तक रखता है, और BigQuery वाली हमारी कॉपी भी उसी 14 महीने के हिसाब से मिटा दी जाती है।
आपके अधिकार
अगर आप EU, UK या California में हैं, तो आपको अपने व्यक्तिगत डेटा तक पहुँचने, उसे सुधारने, पोर्ट करने, मिटाने या उसकी प्रोसेसिंग पर आपत्ति करने का अधिकार है। इनमें से ज़्यादातर अधिकारों का इस्तेमाल आप सीधे प्रोडक्ट के अंदर या privacy@manilo.app पर ईमेल भेजकर कर सकते हैं। हम 30 दिन के भीतर जवाब देते हैं।
- सब कुछ मिटाएँ: Settings → Account → Delete account।
- ऐप से अपना लेजर CSV में एक्सपोर्ट करें।
- किसी AI असिस्टेंट को उसकी अपनी सेटिंग्स से डिस्कनेक्ट करें; डैशबोर्ड में पर्सनल एक्सेस टोकन रद्द करें — दोनों से सर्वर की तरफ़ से एक्सेस तुरंत बंद हो जाता है।
- हर मैसेज में मौजूद लिंक से गैर-ज़रूरी ईमेल अनसब्सक्राइब करें।
- iOS Settings में क्रैश रिपोर्ट बंद करें।
आपको अपने स्थानीय डेटा संरक्षण पर्यवेक्षी प्राधिकरण के पास शिकायत दर्ज कराने का भी अधिकार है।
बच्चे
Manilo 13 साल से कम (या EEA में 16 साल से कम) उम्र के बच्चों के लिए नहीं है। हम जानबूझकर नाबालिगों का डेटा इकट्ठा नहीं करते। अगर आपको लगता है कि किसी बच्चे ने साइन अप किया है, तो हमसे संपर्क करें और हम वह अकाउंट डिलीट कर देंगे।
बदलाव
अगर हम इस पॉलिसी में ऐसा बदलाव करते हैं जिससे आपके डेटा को सँभालने का तरीका बदलता है, तो बदलाव लागू होने से कम से कम 14 दिन पहले हम आपको ऐप में और ईमेल से सूचित करेंगे। बदलाव के बाद सेवा का इस्तेमाल जारी रखना उसे स्वीकार करना माना जाएगा।
संपर्क
ईमेल: privacy@manilo.app