गोपनीयता नीति
प्रभावी तिथि: May 22, 2026
यह गोपनीयता नीति बताती है कि जब आपglobalpathedu.comऔर हमारी संबंधित सेवाओं (एक साथ, “सेवा”) का उपयोग करते हैं तो GlobalPath (“हम”, “हमें”, “हमारा”) व्यक्तिगत जानकारी को कैसे एकत्र, उपयोग, संग्रहीत और साझा करता है। सेवा का उपयोग करके आप इस नीति से सहमत होते हैं।
1. हम जो जानकारी एकत्र करते हैं
हम निम्नलिखित श्रेणियों का डेटा एकत्र करते हैं:
- खाता जानकारी: नाम, ईमेल पता, पासवर्ड हैश, भूमिका (छात्र, भर्तीकर्ता, व्यवस्थापक), यदि आप अपलोड करते हैं तो प्रोफ़ाइल फ़ोटो।
- पूछताछ और शैक्षणिक जानकारी: जो जानकारी आप हमारे पूछताछ और इनटेक फ़ॉर्म के माध्यम से जमा करते हैं, जैसे आपका नाम, ईमेल पता, फ़ोन नंबर, मूल देश, लक्षित देश, पसंदीदा डिग्री स्तर, प्रोग्राम में रुचि, परीक्षा अंक (TOEFL/IELTS/GRE/GMAT, आदि), GPA, पूर्व संस्थान, बजट और प्रवेश सत्र। आप खाता बनाए बिना भी पूछताछ जमा कर सकते हैं।
- आपके द्वारा अपलोड किए गए दस्तावेज़: ट्रांसक्रिप्ट, उद्देश्य के विवरण, अनुशंसा पत्र, पासपोर्ट की प्रतियाँ, वीज़ा दस्तावेज़ और अन्य आवेदन सामग्री।
- संचार: आप सलाहकारों को जो संदेश भेजते हैं, सहायता टिकट, समीक्षा सबमिशन।
- रेफ़रल जानकारी: यदि आप हमारे रेफ़रल या भर्तीकर्ता प्रोग्राम में शामिल होते हैं, या किसी और के रेफ़रल कोड या लिंक का उपयोग करके साइन अप करते हैं, तो हम प्रोग्राम को संचालित करने के लिए रेफ़रल कोड और खातों के बीच परिणामी संबंध रिकॉर्ड करते हैं।
- भुगतान जानकारी: हम कार्ड नंबर संग्रहीत नहीं करते; भुगतान Stripe द्वारा संसाधित किए जाते हैं, जो आपके ब्राउज़र से सीधे कार्ड विवरण प्राप्त करता है। हम Stripe का भुगतान पहचानकर्ता, वसूली गई राशि और खरीद की स्थिति बनाए रखते हैं।
- उपयोग और डिवाइस जानकारी: IP पता, यूज़र-एजेंट स्ट्रिंग, अनुरोध पथ और टाइमस्टैम्प जो सर्वर-साइड लॉग और हमारे एज प्रदाता (Cloudflare) पर रिकॉर्ड किए जाते हैं। केवल सुरक्षा, दुरुपयोग रोकथाम और डिबगिंग के लिए उपयोग किया जाता है। हम क्लाइंट-साइड एनालिटिक्स या विज्ञापन ट्रैकर नहीं चलाते।
- सहमति रिकॉर्ड: जब आप पूछताछ जमा करते हैं, पंजीकरण करते हैं, या मार्केटिंग ईमेल के लिए ऑप्ट इन करते हैं, तो हम आपके द्वारा दी गई अनुमति का रिकॉर्ड (कौन सा चेकबॉक्स, किस पेज पर, नीति संस्करण, आपका IP और उस समय आपका यूज़र-एजेंट) संग्रहीत करते हैं ताकि बाद में चुनौती दिए जाने पर हम सहमति प्रदर्शित कर सकें।
- प्रमाणीकरण प्रदाता: यदि आप Google से लॉग इन करते हैं, तो हम आपकी सहमति के अनुसार Google से आपका नाम, ईमेल और प्रोफ़ाइल चित्र प्राप्त करते हैं।
2. हम इस डेटा को क्यों संसाधित करते हैं (कानूनी आधार)
EU, UK और EEA के उपयोगकर्ताओं के लिए, हम GDPR के तहत निम्नलिखित कानूनी आधारों पर निर्भर करते हैं:
- अनुबंध (अनुच्छेद 6(1)(b)): आपका खाता बनाने और प्रबंधित करने, आपकी पूछताछ का उत्तर देने, प्रासंगिक विश्वविद्यालय और छात्रवृत्ति लिस्टिंग प्रस्तुत करने, भुगतान संसाधित करने, खरीदी गई सेवाएँ प्रदान करने, सलाहकार सहायता देने और रेफ़रल प्रोग्राम संचालित करने के लिए।
- वैध हित (अनुच्छेद 6(1)(f)): सेवा को संचालित और सुरक्षित करने, धोखाधड़ी और दुरुपयोग को रोकने, उत्पाद की गुणवत्ता सुधारने के लिए कुल उपयोग का विश्लेषण करने और आपकी पूछताछ का उत्तर देने के लिए।
- कानूनी दायित्व (अनुच्छेद 6(1)(c)): कर, लेखांकन और नियामक आवश्यकताओं का अनुपालन करने के लिए।
- सहमति (अनुच्छेद 6(1)(a)): वैकल्पिक मार्केटिंग संचार के लिए।
3. हम आपका डेटा कैसे साझा करते हैं
हम आपका व्यक्तिगत डेटा नहीं बेचते। हम आपका व्यक्तिगत डेटा विश्वविद्यालयों या छात्रवृत्ति प्रदाताओं के साथ साझा नहीं करते; सेवा पर लिस्टिंग सार्वजनिक स्रोतों से संकलित की जाती हैं, और हम किसी भी संस्थान के लिए भर्ती एजेंट नहीं हैं। हम इनके साथ डेटा साझा करते हैं:
- सेवा प्रदाता जो हमें सेवा चलाने में मदद करते हैं:
- Stripe, Inc. (भुगतान प्रसंस्करण, USA), गोपनीयता नीति।
- Hetzner Online GmbH (सर्वर होस्टिंग, जर्मनी), गोपनीयता नीति।
- Cloudflare, Inc. (DNS, CDN, TLS, एज सुरक्षा, और अपलोड किए गए दस्तावेज़ों जैसे पासपोर्ट और वीज़ा प्रतियों के लिए R2 ऑब्जेक्ट स्टोरेज, USA), गोपनीयता नीति।
- Neon, Inc. (प्रबंधित Postgres डेटाबेस, क्षेत्र: AWS फ़्रैंकफ़र्ट, जर्मनी), गोपनीयता नीति।
- Resend, Inc. (लेन-देन संबंधी ईमेल, USA), गोपनीयता नीति।
- Google LLC (OAuth साइन-इन, USA), गोपनीयता नीति।
- कानूनी अधिकारी: जब कानून, सम्मन द्वारा आवश्यक हो, या हमारे अधिकारों और सुरक्षा की रक्षा के लिए।
- व्यावसायिक हस्तांतरण: विलय, अधिग्रहण, या परिसंपत्तियों की बिक्री के संबंध में (आपको सूचना के साथ)।
4. अंतर्राष्ट्रीय डेटा हस्तांतरण
हमारे सर्वर और प्राथमिक डेटाबेस जर्मनी (EU) में स्थित हैं। हमारे कुछ सेवा प्रदाता (Stripe, Resend, Cloudflare, Google) संयुक्त राज्य अमेरिका में स्थित हैं। जब डेटा EU/EEA के बाहर स्थानांतरित किया जाता है तो हम यूरोपीय आयोग द्वारा अनुमोदित मानक संविदात्मक खंडों (SCC) पर, और प्रत्येक प्रदाता के लागू ढाँचों के तहत प्रमाणन (उदाहरण के लिए, EU–US डेटा गोपनीयता ढाँचा) पर निर्भर करते हैं।
5. हम आपका डेटा कितने समय तक रखते हैं
- खाता डेटा: जब तक आपका खाता सक्रिय है, और धोखाधड़ी रोकथाम के लिए हटाने के 24 महीने बाद तक।
- आवेदन दस्तावेज़ (ट्रांसक्रिप्ट, विवरण, अनुशंसाएँ, परीक्षा अंक): जब तक आपके पास हमारे साथ कोई सक्रिय सेवा है तब तक बनाए रखे जाते हैं, और अन्यथा अपलोड के बाद अपनी रिटेंशन अवधि पर पहुँचते ही हटा दिए जाते हैं। संवेदनशील पहचान और वित्तीय दस्तावेज़ (पासपोर्ट प्रतियाँ, वित्तीय रिकॉर्ड) अन्य दस्तावेज़ों की तुलना में कम अवधि के लिए रखे जाते हैं। आप किसी भी दस्तावेज़ को स्वयं भी अपने डैशबोर्ड से किसी भी समय हटा सकते हैं। नीचे “हम दस्तावेज़ कैसे हटाते हैं” देखें।
- भुगतान रिकॉर्ड: कर और लेखांकन अनुपालन के लिए 7 वर्ष।
- सहायता संचार: समाधान के बाद 3 वर्ष तक।
- सर्वर लॉग: 90 दिनों तक।
हम दस्तावेज़ कैसे हटाते हैं
हम अपलोड किए गए दस्तावेज़ों पर डेटा-रिटेंशन प्रक्रिया लागू करते हैं ताकि हम उन्हें आवश्यकता से अधिक समय तक न रखें। कोई दस्तावेज़ तब हटाने के योग्य हो जाता है जब आपके पास हमारे साथ कोई सक्रिय सेवा न रहे और वह अपने प्रकार की रिटेंशन अवधि से पुराना हो, या जब वह गतिविधि की परवाह किए बिना एक पूर्ण अधिकतम आयु पर पहुँच जाए। सक्रिय सेवा से जुड़े दस्तावेज़ इस प्रक्रिया द्वारा कभी नहीं हटाए जाते। किसी भी दस्तावेज़ को हटाने से पहले हम आपको ईमेल करते हैं और आपके डैशबोर्ड पर एक सूचना दिखाते हैं, और यदि आपको अभी भी इसकी आवश्यकता है तो आप किसी दस्तावेज़ को रखने के लिए चिह्नित कर सकते हैं। योग्य दस्तावेज़ पहले छिपाए जाते हैं और एक रियायती अवधि के लिए रखे जाते हैं जिसके दौरान उन्हें पुनर्स्थापित किया जा सकता है, और फिर हमारे स्टोरेज से स्थायी रूप से मिटा दिए जाते हैं। सटीक रिटेंशन अवधियाँ हमारी टीम द्वारा कॉन्फ़िगर की जाती हैं और बदल सकती हैं; आप हमेशा नीचे “आपके अधिकार” में वर्णित अधिकार पोर्टल के माध्यम से अपने डेटा को जल्दी हटाने का अनुरोध कर सकते हैं।
6. आपके अधिकार
आप कहाँ रहते हैं इसके आधार पर, आपके पास अपने व्यक्तिगत डेटा पर निम्नलिखित अधिकार हो सकते हैं:
- पहुँच: हमारे पास आपके बारे में जो डेटा है उसकी प्रति का अनुरोध करें।
- सुधार: हमें गलत डेटा ठीक करने के लिए कहें।
- हटाना: अपने खाते और संबंधित डेटा को मिटाने का अनुरोध करें (कानूनी रिटेंशन दायित्वों के अधीन)।
- पोर्टेबिलिटी: अपने डेटा की मशीन-पठनीय प्रति प्राप्त करें।
- आपत्ति और प्रतिबंध: प्रसंस्करण पर आपत्ति करें या हमें इसे सीमित करने के लिए कहें।
- सहमति वापस लें: सहमति पर आधारित किसी भी प्रसंस्करण के लिए।
- शिकायत: अपने स्थानीय डेटा संरक्षण प्राधिकरण के पास शिकायत दर्ज करें।
इनमें से कई अधिकार आप अपने खाते के अंदर गोपनीयता और डेटा पेज से स्वयं प्रयोग कर सकते हैं: आप अपने डेटा की मशीन-पठनीय प्रति डाउनलोड कर सकते हैं (पोर्टेबिलिटी), अपनी प्रोफ़ाइल संपादित कर सकते हैं (सुधार), मार्केटिंग सहमति प्रबंधित कर सकते हैं, और खाता हटाने का अनुरोध कर सकते हैं। जो कुछ भी आप वहाँ पूरा नहीं कर सकते, उसके लिए हमें [email protected] पर ईमेल करें। हम 30 दिनों के भीतर उत्तर देते हैं।
EU/UK निवासी (GDPR/UK GDPR): यदि आपको लगता है कि हमने आपके डेटा को ठीक से नहीं संभाला है, तो आपको अपने राष्ट्रीय डेटा संरक्षण प्राधिकरण के पास शिकायत दर्ज करने का अधिकार है। आप यूरोपीय डेटा संरक्षण बोर्ड के माध्यम से अपना प्राधिकरण ढूँढ सकते हैं।
कैलिफ़ोर्निया निवासी (CCPA/CPRA): उपरोक्त अधिकारों के अतिरिक्त, आपको यह जानने का अधिकार है कि हम कौन सी व्यक्तिगत जानकारी एकत्र करते हैं, इसके हटाने या सुधार का अनुरोध करने का, व्यक्तिगत जानकारी की बिक्री या साझाकरण से ऑप्ट आउट करने का, और संवेदनशील व्यक्तिगत जानकारी के उपयोग को सीमित करने का अधिकार है। हम व्यक्तिगत जानकारी नहीं बेचते या साझा करते उस अर्थ में जिसमें इन शब्दों का उपयोग CCPA/CPRA में किया जाता है (हम इसे मौद्रिक या अन्य मूल्यवान प्रतिफल के बदले विनिमय नहीं करते, और हम इसे क्रॉस-संदर्भ व्यवहारिक विज्ञापन के लिए साझा नहीं करते)। आप अपनी ओर से अनुरोध करने के लिए एक अधिकृत एजेंट को भी नामित कर सकते हैं; कार्रवाई करने से पहले हम एजेंट के अधिकार को सत्यापित करेंगे। हम अपने गोपनीयता अधिकारों का प्रयोग करने वाले उपयोगकर्ताओं के साथ भेदभाव नहीं करते।
ब्राज़ील (LGPD): ब्राज़ील के डेटा विषयों को पहुँच, सुधार, अनामीकरण, पोर्टेबिलिटी, हटाने, साझाकरण के बारे में जानकारी और सहमति निरस्तीकरण के समान अधिकार हैं। ऊपर दिया गया हमारा संपर्क LGPD अनुरोधों के लिए चैनल के रूप में भी कार्य करता है।
कनाडा (PIPEDA): कनाडाई उपयोगकर्ता ऊपर दिए गए ईमेल पर हमसे संपर्क करके अपनी व्यक्तिगत जानकारी तक पहुँच और सुधार का अनुरोध कर सकते हैं, और सहमति वापस ले सकते हैं (कानूनी या संविदात्मक प्रतिबंधों के अधीन)।
दक्षिण कोरिया (PIPA): कोरिया गणराज्य के उपयोगकर्ताओं को अपनी व्यक्तिगत जानकारी के प्रसंस्करण के बारे में सूचित होने और उस तक पहुँचने, सुधारने, हटाने और प्रसंस्करण को निलंबित करने तथा पहले दी गई किसी भी सहमति को वापस लेने का अधिकार है। हम व्यक्तिगत जानकारी केवल आपकी सहमति या किसी अन्य वैध आधार के साथ एकत्र करते हैं, इसका उपयोग केवल इस नीति में वर्णित उद्देश्यों के लिए करते हैं, और इसे यहाँ निर्धारित के अलावा तीसरे पक्ष को स्थानांतरित नहीं करते। इन अधिकारों का प्रयोग करने के लिए, या आपकी व्यक्तिगत जानकारी को कैसे संभाला जाता है इस बारे में कोई चिंता उठाने के लिए, हमसे [email protected] पर संपर्क करें। आप व्यक्तिगत जानकारी संरक्षण आयोग (PIPC) या कोरिया इंटरनेट एवं सुरक्षा एजेंसी (KISA) को भी चिंता की रिपोर्ट कर सकते हैं।
7. सुरक्षा
हम आपके डेटा को ट्रांज़िट में (TLS 1.3) और रेस्ट में (हमारे डेटाबेस और फ़ाइल स्टोरेज पर AES-256) सुरक्षित रखने के लिए उद्योग-मानक उपायों का उपयोग करते हैं। पासवर्ड bcrypt से हैश किए जाते हैं। पहुँच आवश्यकता-के-आधार पर अधिकृत कर्मियों तक सीमित है। इन उपायों के बावजूद, कोई भी प्रणाली पूरी तरह सुरक्षित नहीं है; यदि हमें ऐसे उल्लंघन का पता चलता है जो आपके डेटा को भौतिक रूप से प्रभावित करता है, तो हम आपको और, जहाँ आवश्यक हो, संबंधित अधिकारियों को बिना किसी अनुचित देरी के सूचित करेंगे।
8. कुकीज़ और एनालिटिक्स
हम तृतीय-पक्ष एनालिटिक्स, विज्ञापन या क्रॉस-साइट ट्रैकिंग का उपयोग नहीं करते। हम सुरक्षा, दुरुपयोग रोकथाम और डिबगिंग के लिए बुनियादी सर्वर-साइड अनुरोध मेटाडेटा (IP पता, यूज़र-एजेंट, अनुरोध पथ और टाइमस्टैम्प) लॉग करते हैं। ये लॉग 90 दिनों तक बनाए रखे जाते हैं।
हम कम संख्या में फ़र्स्ट-पार्टी कुकीज़ और एक localStorage प्रविष्टि का उपयोग करते हैं, जो सभी कड़ाई से आवश्यक या वरीयता-आधारित हैं (EU ePrivacy नियमों के तहत कोई सहमति आवश्यक नहीं):
- प्रमाणीकरण सत्र (NextAuth द्वारा सेट की गई कुकी, HTTP-only, जब आप साइन आउट करते हैं या सत्र अवधि के बाद समाप्त होती है): आपको पेजों में साइन इन रखती है।
gp_ref(90-दिन TTL): किसी?ref=CODEURL से रेफ़रल कोड रिकॉर्ड करती है ताकि हम आपके साइन-अप का श्रेय सही भर्तीकर्ता या रेफ़र करने वाले उपयोगकर्ता को दे सकें।gp-theme(ब्राउज़र localStorage में संग्रहीत, HTTP कुकी के रूप में नहीं): आपकी लाइट/डार्क/हाई-कॉन्ट्रास्ट वरीयता याद रखती है।
आप इन्हें अपने ब्राउज़र के साइट-डेटा नियंत्रणों से किसी भी समय साफ़ कर सकते हैं। प्रमाणीकरण कुकी साफ़ करने से आप साइन आउट हो जाते हैं; अन्य को साफ़ करने से डिफ़ॉल्ट पर वापस आ जाता है और रेफ़रल श्रेय हट जाता है।
9. बच्चे
GlobalPath 16 वर्ष से कम उम्र के बच्चों के लिए निर्देशित नहीं है। हम जानबूझकर 16 वर्ष से कम उम्र के किसी भी व्यक्ति से व्यक्तिगत जानकारी एकत्र नहीं करते। यदि हमें पता चलता है कि हमने ऐसी जानकारी एकत्र की है, तो हम उसे हटा देते हैं। यदि आपको लगता है कि 16 वर्ष से कम उम्र के किसी बच्चे ने हमें व्यक्तिगत डेटा प्रदान किया है, तो कृपया हमसे [email protected] पर संपर्क करें।
10. इस नीति में परिवर्तन
हम समय-समय पर इस नीति को अपडेट कर सकते हैं। भौतिक परिवर्तनों की घोषणा ईमेल के माध्यम से और इस पेज पर, ऊपर संशोधित प्रभावी तिथि के साथ की जाएगी। परिवर्तन प्रभावी होने के बाद सेवा का निरंतर उपयोग अद्यतन नीति की स्वीकृति का गठन करता है।
11. हमसे संपर्क करें
गोपनीयता-विशिष्ट प्रश्नों के लिए या अपने डेटा अधिकारों का प्रयोग करने के लिए, हमारी गोपनीयता टीम से [email protected] पर संपर्क करें। सेवा के बारे में अन्य सभी प्रश्नों के लिए, हमसे [email protected] पर संपर्क करें।