गोपनीयता नीति

आख़िरी अपडेट: 13 सितंबर 2026

इस नीति का जर्मन संस्करण ही बाध्यकारी है, और यह पाठ उसका अनुवाद है। दोनों में अंतर होने पर जर्मन संस्करण लागू होता है।

यह नीति बताती है कि Topf ऐप और यह वेबसाइट व्यक्तिगत डेटा के साथ क्या करते हैं। यह वही बताती है जो कोड सच में करता है, न कि वह जो ऐसे दस्तावेज़ों में आम तौर पर लिखा जाता है।

ज़िम्मेदार कौन है

यहाँ बताई गई प्रोसेसिंग के लिए नियंत्रक (GDPR के अर्थ में) हैं Andrey Fedyukov, Mecumstraße 52, 40225 Düsseldorf, जर्मनी।

अपने डेटा से जुड़े किसी भी सवाल के लिए [email protected] पर लिखें। आप जिस EU देश में रहते हैं, वहाँ के डेटा संरक्षण पर्यवेक्षी प्राधिकरण में शिकायत भी कर सकते हैं।

हम क्या सहेजते हैं

खाता बनाने पर खाते का डेटा: आपका ईमेल पता, इस्तेमाल किए गए साइन-इन तरीक़े के पहचानकर्ता (अगर आप Apple या Google से साइन इन करते हैं) और आपके सत्रों के तकनीकी टाइमस्टैम्प।

ख़ुद बही: लेन-देन, खाते, श्रेणियाँ, नियमित लेन-देन, नियोजित भुगतान, मुद्रा सेटिंग्स और आपके लिखे नोट। अगर आप कोई बही साझा करते हैं, तो उस समूह के सदस्य और उसके आमंत्रण कोड।

Topf Plus खरीदने पर: यह तथ्य कि ख़रीदारी हुई और वह कब तक मान्य है, वह अनाम पहचानकर्ता जो ख़रीदारी सेवा आपके इंस्टॉलेशन को देती है, और अगर आपका खाता है तो इन दोनों के बीच का संबंध। आपका कार्ड और आपका Apple खाता नहीं: ये Apple के पास रहते हैं और Apple इनमें से कुछ भी हमें नहीं दिखाता।

पूरी सूची बस इतनी है। ऐप में न कोई विज्ञापन पहचानकर्ता है, न डिवाइस फ़िंगरप्रिंट, न व्यवहार का विश्लेषण, न किसी तीसरे पक्ष का ट्रैकिंग SDK।

बिना खाते के ऐप इस्तेमाल करना

Topf को बिना साइन अप किए इस्तेमाल किया जा सकता है। ऐसे में बही सिर्फ़ आपके डिवाइस पर रहती है, कुछ भी अपलोड नहीं होता और हमारे पास आपके बारे में कोई डेटा नहीं होता। दो अपवाद हैं, जिनका वर्णन नीचे है: वॉयस इनपुट, जिसे नेटवर्क चाहिए, और Topf Plus की ख़रीदारी, जो Apple और ख़रीदारी सेवा से होकर जाती है। बही ख़ुद इनमें से किसी में शामिल नहीं होती।

हम डेटा क्यों और किस आधार पर प्रोसेस करते हैं

वह उत्पाद देने के लिए जिसे आपने चुना है: आपकी बही सहेजना, उसे आपके डिवाइसों के बीच सिंक करना और नए डिवाइस पर बहाल करना। क़ानूनी आधार: अनुबंध का पालन (GDPR का अनुच्छेद 6(1)(b))।

आपको साइन इन कराने के लिए: साइन-इन कोड आपके ईमेल पते पर भेजना। क़ानूनी आधार: अनुबंध का पालन (GDPR का अनुच्छेद 6(1)(b))।

यह जानने के लिए कि आपके पास Plus है या नहीं: ख़रीदारी सेवा से ख़रीदारी की जाँच और उसकी मौजूदा स्थिति हमारे सर्वर पर रखना। क़ानूनी आधार: अनुबंध का पालन (GDPR का अनुच्छेद 6(1)(b))।

सेवा चालू रखने और वॉयस इनपुट के दुरुपयोग को रोकने के लिए। क़ानूनी आधार: वैध हित (GDPR का अनुच्छेद 6(1)(f))।

डेटा कहाँ है

आपकी बही की पूरी कॉपी आपके डिवाइस पर, एक स्थानीय डेटाबेस में रहती है और वहाँ बिना नेटवर्क के चलती है।

अगर आपका खाता है, तो यही डेटा एक PostgreSQL डेटाबेस में भी रखा जाता है, जिसे Supabase फ़्रैंकफ़र्ट, जर्मनी (AWS eu-central-1) में होस्ट करता है, और PowerSync सिंक सेवा के ज़रिए आपके डिवाइसों तक पहुँचता है। पहुँच हर उपयोगकर्ता के लिए पंक्ति-स्तर सुरक्षा (row-level security) से सीमित है: कोई खाता अपनी बही पढ़ता है, और अगर वह किसी साझा बही का हिस्सा है, तो वह बही।

वॉयस इनपुट

वॉयस इनपुट में आपका वाक्य आम तौर पर आपके डिवाइस की स्पीच रिकग्निशन पहचानती है, और हमारे सर्वर पर सिर्फ़ उससे बना टेक्स्ट जाता है, साथ में वह संदर्भ जिसके बिना उसे समझा नहीं जा सकता: इंटरफ़ेस की भाषा, आज की तारीख़, आपका टाइम ज़ोन, आपकी मुख्य मुद्रा और आपके सक्रिय खातों व श्रेणियों के नाम।

यह टेक्स्ट OpenAI को भेजा जाता है, जो उसे लेन-देन के ड्राफ़्ट में बदलता है। ड्राफ़्ट आपके डिवाइस पर लौटकर आपको दिखाए जाते हैं; आपकी पुष्टि से पहले बही में कुछ नहीं लिखा जाता।

अगर डिवाइस की पहचान उपलब्ध न हो, तो उसकी जगह रिकॉर्डिंग ख़ुद भेजी जाती है और वही प्रदाता उसे टेक्स्ट में बदलता है। दोनों ही मामलों में ऑडियो और टेक्स्ट सिर्फ़ मेमोरी में हमारे फ़ंक्शन से गुज़रते हैं और हम उन्हें सहेजते नहीं — न डेटाबेस में, न किसी फ़ाइल में, न किसी लॉग में।

OpenAI यह डेटा हमारी ओर से, प्रोसेसर के रूप में प्रोसेस करता है। इसका API उस सेटिंग के साथ इस्तेमाल होता है जिसमें भेजा गया डेटा मॉडल ट्रेनिंग में नहीं लिया जाता; दुरुपयोग पर नज़र रखने के लिए प्रदाता अनुरोध और उसके जवाब को 30 दिन तक रख सकता है, और अगर कानून ऐसा माँगे या अपनी सेवाओं या तीसरे पक्षों को नुकसान से बचाने के लिए यह वाजिब तौर पर ज़रूरी हो, तो इससे ज़्यादा समय तक भी। ऐसा कुछ भी बोलकर न लिखवाएँ जो आप नहीं चाहते कि कोई प्रोसेसर देखे।

ईमेल

साइन-इन कोड Amazon Simple Email Service (AWS, फ़्रैंकफ़र्ट, जर्मनी) के ज़रिए भेजे जाते हैं। संदेश पहुँचाने के लिए यह सेवा आपका ईमेल पता पाती है। हम मार्केटिंग ईमेल नहीं भेजते और कोई मेलिंग सूची नहीं है।

विनिमय दरें

रोज़ की विनिमय दरें सार्वजनिक सेवा api.frankfurter.dev से आती हैं। यह अनुरोध आपका डिवाइस नहीं, बल्कि हमारा सर्वर दिन में एक बार सबके लिए करता है — इसलिए कई मुद्राओं का इस्तेमाल उस सेवा को आपके बारे में कुछ नहीं बताता।

ख़रीदारी

Topf Plus, खाते के साथ या बिना, Apple के App Store से ख़रीदा जाता है। भुगतान, आपका कार्ड और आपका Apple खाता Apple के पास ही रहते हैं; हम इन्हें कभी नहीं देखते। RevenueCat (RevenueCat, Inc., अमेरिका) को App Store की रसीद, आपके इंस्टॉलेशन का अनाम पहचानकर्ता और, अगर आपका खाता है, तो उसका पहचानकर्ता मिलता है, और वह ऐप और हमारे सर्वर को बताता है कि Plus सक्रिय है या नहीं और कब तक। RevenueCat यह डेटा हमारी ओर से, प्रोसेसर के रूप में प्रोसेस करता है; अमेरिका को डेटा का हस्तांतरण EU के मानक संविदात्मक खंडों पर आधारित है।

यह वेबसाइट

यह साइट Cloudflare Pages पर होस्ट की गई है। इसमें न कोई फ़ॉर्म है, न कुकी, न एनालिटिक्स, न किसी तीसरे पक्ष की एम्बेड की गई सामग्री। सिर्फ़ मुख्य पेज आपके ब्राउज़र में सेट की गई भाषाएँ पढ़ता है ताकि उनमें से किसी एक में खुल सके, और इसका कुछ भी सहेजा नहीं जाता। Cloudflare पेज पहुँचाने और सेवा की सुरक्षा के लिए वह तकनीकी डेटा प्रोसेस करता है जो हर वेब सर्वर देखता है — आपका IP पता, माँगा गया पता, user agent।

डेटा और कौन देखता है

सिर्फ़ ऊपर बताए गए प्रोसेसर, हर एक सिर्फ़ अपने एक काम के लिए:

  • Supabase — डेटाबेस और साइन-इन सेवा की होस्टिंग;
  • PowerSync — डेटाबेस और आपके डिवाइसों के बीच सिंक;
  • OpenAI — बोले गए वाक्य को ड्राफ़्ट में बदलना;
  • Amazon Web Services — ईमेल पहुँचाना और वह ढाँचा जिस पर डेटाबेस चलता है;
  • RevenueCat — ऐप में होने वाली ख़रीदारी की प्रोसेसिंग और आपके Plus अधिकार की स्थिति;
  • Cloudflare — इस वेबसाइट और डोमेन की होस्टिंग।

हम यह सुनिश्चित करते हैं कि जिन तीसरे पक्षों को हम उपयोगकर्ताओं का डेटा भेजते हैं, वे उस डेटा को उसी या उसके बराबर स्तर की सुरक्षा दें जो इस गोपनीयता नीति में बताई गई है और हमारे ऐप पर लागू डेटा सुरक्षा आवश्यकताओं के तहत ज़रूरी है।

आपका डेटा न बेचा जाता है, न किराए पर दिया जाता है, न विज्ञापनदाताओं के साथ साझा किया जाता है और न ही किसी के मॉडल ट्रेन करने में इस्तेमाल होता है।

हम डेटा कितने समय रखते हैं

जब तक आपका खाता मौजूद है। खाता हटाने से सर्वर पर बही हट जाती है; आपके अपने डिवाइसों पर पहले से सिंक हुई कॉपी साइन आउट करने या ऐप हटाने पर मिट जाती है।

ऐप में आपके हटाए गए लेन-देन थोड़े समय तक वापस लाए जा सकने की स्थिति में रहते हैं, ताकि ग़लती से हटाना अंतिम न हो, और फिर हमेशा के लिए हटा दिए जाते हैं।

आपके अधिकार

GDPR के तहत आपको पहुँच, सुधार, मिटाने, प्रोसेसिंग सीमित करने और डेटा पोर्टेबिलिटी का अधिकार है, साथ ही वैध हित पर आधारित प्रोसेसिंग पर आपत्ति करने का अधिकार भी।

हटाने की सुविधा ऐप में ही है: सेटिंग्स → खाता → खाता हटाएँ सर्वर पर आपका डेटा हटा देता है, और अगर आप Apple से साइन इन करते हैं, तो वह अनुमति भी वापस ले लेता है। बाकी किसी भी बात के लिए [email protected] पर लिखें।

बच्चे

Topf बच्चों के लिए नहीं है और 16 वर्ष से कम उम्र के लोगों के इस्तेमाल के लिए नहीं बना है।

बदलाव

जब यह नीति बदलती है, तो ऊपर की तारीख़ भी साथ में बदलती है। आपके डेटा के साथ बरताव पर बड़ा असर डालने वाला कोई भी बदलाव लागू होने से पहले ऐप में बताया जाएगा।