गोपनीयता नीति
संस्करण 1.8 · स्थिति: 15 सितंबर 2026
जर्मन संस्करण ही मान्य है।
1. नियंत्रक
DSGVO (GDPR) के अर्थ में नियंत्रक है:
BGGI GmbH Rostocker Straße 43 53117 Bonn जर्मनी
ईमेल: datenschutz@bggi.de · फ़ोन: +49 228 50446780
डेटा संरक्षण से जुड़े अनुरोध कृपया इसी पते या इसी ईमेल पते पर भेजें। डेटा निर्यात और हटाने का अनुरोध इसके अतिरिक्त पोर्टल में „गोपनीयता“ के अंतर्गत उपलब्ध हैं।
2. संसाधित डेटा के प्रकार
मूल डेटा: नाम, ईमेल पता, फ़ोन नंबर, जन्म तिथि, राष्ट्रीयता, पता।
स्वास्थ्य डेटा (Art. 9 DSGVO): आपके द्वारा अपलोड किए गए चिकित्सा दस्तावेज़ तथा केस, अपॉइंटमेंट और उपचार की जानकारी।
उपयोग डेटा: IP पता, लॉगिन के समय, लॉग डेटा (परिवर्तन-रोधी ऑडिट लॉग)।
बिलिंग डेटा: लागत अनुमान, बिल, भुगतान।
संचार और अनुवाद डेटा: केस में संदेश, उनकी मूल भाषा तथा मशीनी अनुवाद; मूल और अनुवाद अलग-अलग सहेजे जाते हैं।
वाणी और आवाज़ डेटा: AI दुभाषिए में बोले गए अंश, उनसे पहचाना गया पाठ, उसका अनुवाद और उससे बनाई गई आवाज़ (अनुभाग 13)।
स्थान डेटा: किसी चल रही सेवा के दौरान नियुक्त दुभाषिया या ड्राइवर अपना स्थान भेज सकता है (अनुभाग 14)।
प्रमाण दस्तावेज़: डॉक्टरों, क्लिनिकों, फ़ार्मेसियों तथा डिलीवरी और कूरियर सेवाओं के लाइसेंस, अनुमति और अनुज्ञप्ति प्रमाण; रोगियों और साथ आने वाले व्यक्तियों के पासपोर्ट, वीज़ा और पहचान दस्तावेज़।
भुगतान और बैंक डेटा: भुगतान और धनवापसी के लिए बैंक विवरण, बैंक ट्रांसफ़र की सूचनाएँ और भुगतान प्राप्तियाँ।
ऑर्डर और डिलीवरी डेटा: नुस्खे, फ़ार्मेसी ऑर्डर, डिलीवरी पता और डिलीवरी की स्थिति।
कर्मचारी डेटा: प्रशासन के कर्मचारियों का कार्य-समय डेटा (अनुभाग 12)।
डिवाइस और सत्र डेटा: हर लॉगिन के लिए एक पंक्ति, जिसमें डिवाइस का नाम, ब्राउज़र पहचान, एप्लिकेशन (रोगी एप्लिकेशन, सहयोगियों के लिए एप्लिकेशन, प्रशासन एप्लिकेशन या सामान्य ब्राउज़र), संक्षिप्त IP पता, लॉगिन का समय, अंतिम उपयोग का समय और कोई संभावित निरस्तीकरण शामिल है (अनुभाग 19)।
स्कैन डेटा: कैमरे से लिए गए दस्तावेज़ों के पृष्ठ, उनसे बनाई गई PDF फ़ाइल, आपके डिवाइस पर पहचाना गया पृष्ठों का पाठ, उससे निकाली गई जानकारी (प्रेषक, प्राप्तकर्ता, तारीख, बिल, ग्राहक और फ़ाइल संख्या, राशि और मुद्रा, बैंक विवरण, ईमेल पता, फ़ोन नंबर, पता) और मशीनी वर्गीकरण (प्रकार, शीर्षक, तारीख, जारीकर्ता, भाषा) — अनुभाग 20।
सदस्यता डेटा: Apple App Store या Google Play के माध्यम से सदस्यता लेने पर लेनदेन या खरीद पहचान, उत्पाद पहचान, भुगतान अवधि का आरंभ और अंत, सदस्यता की स्थिति, परिवेश (वास्तविक संचालन या परीक्षण परिवेश) और एक छद्मनाम खाता पहचान — अनुभाग 21। स्टोर से हमें भुगतान डेटा नहीं मिलता।
3. प्रसंस्करण के उद्देश्य
अंतरराष्ट्रीय चिकित्सा उपचारों का समन्वय (केस प्रबंधन, उपयुक्त डॉक्टरों और क्लिनिकों से मिलान, अपॉइंटमेंट की योजना)।
खाता प्रबंधन और प्रमाणीकरण, वैकल्पिक दो-कारक प्रमाणीकरण सहित।
बिलिंग और कानूनी भंडारण दायित्वों की पूर्ति।
सुरक्षा, त्रुटि विश्लेषण और दुरुपयोग की रोकथाम।
4. कानूनी आधार
अनुबंध की पूर्ति — Art. 6 Abs. 1 lit. b DSGVO।
स्वास्थ्य डेटा के प्रसंस्करण के लिए स्पष्ट सहमति — Art. 9 Abs. 2 lit. a DSGVO।
कानूनी दायित्व (जैसे वाणिज्यिक और कर कानून के तहत भंडारण) — Art. 6 Abs. 1 lit. c DSGVO।
प्लेटफ़ॉर्म की सुरक्षा में वैध हित — Art. 6 Abs. 1 lit. f DSGVO।
5. प्राप्तकर्ता
उपचार करने वाले क्लिनिक और डॉक्टर आपके केस डेटा तक पहुँच केवल आपका केस सौंपे जाने के बाद और केवल BGGI द्वारा जारी दस्तावेज़ों की सीमा तक पाते हैं।
हम Art. 28 DSGVO के अनुसार निम्नलिखित डेटा प्रोसेसर का उपयोग करते हैं: • Google Cloud EMEA Ltd. (आयरलैंड) — एप्लिकेशन, डेटाबेस और फ़ाइल भंडारण का संचालन, फ़्रैंकफ़र्ट am Main डेटा सेंटर (europe-west3), वितरण परत के रूप में Firebase Hosting सहित। • Stripe Payments Europe Ltd. (आयरलैंड) — भुगतान प्रक्रिया और डॉक्टरों को भुगतान; कार्ड डेटा केवल Stripe के पास रहता है। • Resend (USA) — उनकी SMTP पहुँच के माध्यम से लेनदेन और केस ईमेल भेजना और प्राप्त करना; प्रेषक डोमेन हमारा चिकित्सा सबडोमेन है (EU मानक संविदात्मक खंड)। • Daily.co (USA) — वीडियो परामर्श; मीडिया सर्वर EU क्षेत्र (eu-central-1) में, कोई रिकॉर्डिंग नहीं (EU मानक संविदात्मक खंड)। • Anthropic (USA) — जमा किए गए दस्तावेज़ों का AI-आधारित प्रारंभिक विश्लेषण, स्कैन किए गए दस्तावेज़ों का वर्गीकरण (प्रकार, शीर्षक, तारीख, जारीकर्ता, भाषा) तथा संदेशों, पाठों और AI दुभाषिए में मशीनी अनुवाद, हर बार केवल आपकी अलग सहमति के बाद; परिणामों की जाँच BGGI कर्मचारी करते हैं (EU मानक संविदात्मक खंड)। • ElevenLabs (USA) — AI दुभाषिए और पढ़कर सुनाने की सुविधा के लिए वाणी पहचान और वाणी आउटपुट (EU मानक संविदात्मक खंड)। • Sentry (Functional Software, Inc., USA) — तकनीकी त्रुटि निदान; व्यक्तिगत और चिकित्सा सामग्री भेजने से पहले स्वचालित रूप से हटा दी जाती है या छिपा दी जाती है (EU मानक संविदात्मक खंड)। • Lexoffice (जर्मनी) — हमारे लेखा विभाग को बिल रसीदें सौंपना; बिल प्राप्तकर्ता का नाम और देश तथा बिल डेटा भेजे जाते हैं, कोई स्वास्थ्य डेटा नहीं।
EU / EEA के बाहर तीसरे देशों में हस्तांतरण केवल तभी होता है जब Art. 44 ff. DSGVO के अनुसार उपयुक्त गारंटियाँ मौजूद हों (विशेष रूप से EU मानक संविदात्मक खंड) या आपने स्पष्ट सहमति दी हो (Art. 49 Abs. 1 lit. a DSGVO)।
स्थान निर्धारण (केवल पता फ़ॉर्म में आपके स्पष्ट रूप से बटन दबाने पर): Google Ireland Ltd. — फ़ील्ड भरने के लिए आपके डिवाइस के निर्देशांकों को पते में बदलना। निर्देशांक हमारे सर्वर के माध्यम से भेजे जाते हैं, सहेजे नहीं जाते और किसी अन्य उद्देश्य के लिए उपयोग नहीं किए जाते।
निर्देशांकों और पतों के इसी रूपांतरण का उपयोग हम रोगी परिवहन में दूरी की गणना के लिए करते हैं।
डेटा प्रसंस्करण अनुबंध के बाहर अन्य प्राप्तकर्ता हैं — हर बार केवल आवश्यक सीमा तक और केवल आपके केस से जोड़े जाने के बाद: उपचार करने वाले क्लिनिक और डॉक्टर, पार्टनर फ़ार्मेसियाँ, डिलीवरी और कूरियर सेवाएँ (केवल डिलीवरी डेटा, नुस्खे की सामग्री, निदान या कीमतें नहीं), दुभाषिए, ड्राइवर, पार्टनर एजेंसियाँ तथा — यदि आप चाहें — निमंत्रण और वीज़ा दस्तावेज़ों के लिए बीमाकर्ता और विदेशी राजनयिक मिशन। ये प्राप्तकर्ता आपके डेटा को अपनी ज़िम्मेदारी पर संसाधित करते हैं।
6. भंडारण अवधि
खाता डेटा: आपका खाता हटाए जाने तक या हटाने का अनुरोध पूरा होने तक।
बिल और लेखा डेटा: § 147 AO (GoBD) के अनुसार 10 वर्ष।
ऑडिट लॉग: अपरिवर्तनीय और परिवर्तन-रोधी रूप में संग्रहीत।
केस डेटा और चिकित्सा दस्तावेज़: केस की प्रक्रिया की अवधि तक और उसके बाद उपचार दस्तावेज़ों के लिए कानूनी भंडारण दायित्वों के अनुसार (सामान्यतः 10 वर्ष, § 630f BGB के अनुरूप); उसके बाद हटाना या अनामीकरण।
क्लिनिकों के साथ संचार (ईमेल/पोर्टल): केस डेटा की तरह — यह केस फ़ाइल का हिस्सा है।
सहमति के प्रमाण: वापसी या खाता हटाने के 3 वर्ष बाद तक (प्रमाण का दायित्व, Art. 7 Abs. 1 DSGVO)।
सर्वर लॉग और सुरक्षा लॉग: अधिकतम 90 दिन, जब तक कि कोई सुरक्षा घटना लंबे भंडारण की माँग न करे।
दैनिक एन्क्रिप्टेड डेटाबेस बैकअप: 30 दिन (दैनिक स्थितियाँ) या 12 महीने (मासिक स्थितियाँ), भंडारण स्थान केवल फ़्रैंकफ़र्ट क्षेत्र।
कर्मचारियों का कार्य-समय डेटा: BGGI द्वारा निर्धारित अवधि समाप्त होने तक (डिफ़ॉल्ट 400 दिन, अनुभाग 12); उसके बाद स्वचालित रूप से हटाना।
पार्टनर सिस्टम इंटरफ़ेस का एक्सेस लॉग: BGGI द्वारा निर्धारित अवधि समाप्त होने तक (डिफ़ॉल्ट 400 दिन); उसके बाद स्वचालित रूप से हटाना।
किसी सेवा के स्थान की जानकारी: यह केवल चल रही सेवा के दौरान भेजी और दिखाई जाती है। अंतिम बार बताया गया बिंदु सेवा के साथ संग्रहीत रहता है और संबंधित केस के साथ हटा दिया जाता है।
वीडियो परामर्श: वीडियो कक्ष तक पहुँच केवल अपॉइंटमेंट की समय-सीमा में होती है (आरंभ से 15 मिनट पहले से नियोजित समाप्ति के 30 मिनट बाद तक) और उसके बाद समाप्त हो जाती है। ध्वनि और छवि रिकॉर्ड नहीं की जाती; अपॉइंटमेंट की जानकारी केस फ़ाइल के हिस्से के रूप में संग्रहीत रहती है।
AI दुभाषिए के उपशीर्षक: केवल अलग सहमति होने पर संग्रहीत; वापसी उन्हें तुरंत हटा देती है।
केस में मशीनी पाठ अनुवाद, बनाए गए वाणी आउटपुट सहित: केस फ़ाइल के हिस्से के रूप में और उसी के साथ हटाए जाते हैं।
फ़ार्मेसी की नुस्खे तक पहुँच: ऑर्डर सौंपे जाने से 30 दिन; नुस्खे का डेटा रिकॉर्ड स्वयं केस फ़ाइल का हिस्सा रहता है।
सदस्यता रद्द करने के बाद दृश्यता: आपका डेटा BGGI द्वारा निर्धारित समय तक पोर्टल में दिखाई देता रहता है (डिफ़ॉल्ट दो वर्ष)। इस दौरान कुछ भी हटाया नहीं जाता; ऊपर बताई गई भंडारण अवधियाँ लागू होती हैं।
7. आपके अधिकार
आपको जानकारी प्राप्त करने (अनुच्छेद 15), सुधार (अनुच्छेद 16), मिटाने (अनुच्छेद 17), प्रतिबंध (अनुच्छेद 18), डेटा पोर्टेबिलिटी (अनुच्छेद 20) और आपत्ति (अनुच्छेद 21 GDPR) का अधिकार है।
आप दी गई सहमति को किसी भी समय भविष्य के प्रभाव से वापस ले सकते हैं।
डेटा निर्यात और मिटाने का अनुरोध आपके लिए सीधे पोर्टल में “डेटा सुरक्षा” के अंतर्गत उपलब्ध हैं।
शिकायत का अधिकार: नॉर्थ राइन-वेस्टफ़ेलिया के डेटा संरक्षण और सूचना की स्वतंत्रता के राज्य आयुक्त (LDI NRW)।
8. डेटा सुरक्षा
TLS परिवहन एन्क्रिप्शन, संवेदनशील गोपनीय जानकारी का एन्क्रिप्शन (AES-256-GCM), Argon2id पासवर्ड हैशिंग, वैकल्पिक दो-कारक प्रमाणीकरण, भूमिका-आधारित पहुँच नियंत्रण और छेड़छाड़-रोधी ऑडिट लॉग — अनुच्छेद 32 GDPR के अनुसार तकनीकी और संगठनात्मक उपाय।
9. कुकीज़
हम लॉगिन और सत्र, फ़ॉर्म की सुरक्षा, भाषा सेटिंग, आपकी कुकी पसंद को सहेजने तथा यह दर्ज करने के लिए तकनीकी रूप से आवश्यक कुकीज़ का उपयोग करते हैं कि आप हमारे कौन-से एप्लिकेशन और कौन-सा फ़ोन ऐप आवरण उपयोग कर रहे हैं। ये प्लेटफ़ॉर्म के संचालन के लिए आवश्यक हैं (§ 25 Abs. 2 TDDDG; अनुच्छेद 6(1)(b) और (f) GDPR)। नाम, उद्देश्य और अवधि के साथ पूरी सूची कुकी घोषणा में दी गई है। इसके अतिरिक्त, ब्राउज़र आपकी रंग योजना की पसंद (हल्की, गहरी या सिस्टम के अनुसार) को स्थानीय संग्रहण में “lyl-theme” प्रविष्टि के अंतर्गत सहेजता है — केवल तभी जब आप स्वयं यह चुनाव करते हैं, बिना किसी व्यक्तिगत संबंध के और बिना आपके डिवाइस से बाहर गए।
वैकल्पिक कुकीज़ (जैसे आँकड़े) हम केवल कुकी बैनर के माध्यम से आपकी सहमति से ही लगाते हैं (अनुच्छेद 6(1)(a) GDPR)। आपका चुनाव 12 महीनों तक मान्य रहता है और पृष्ठ के निचले भाग में “कुकी सेटिंग्स” के माध्यम से किसी भी समय बदला जा सकता है। यदि आप “सभी स्वीकार करें” चुनते हैं, तो एक कुकी 30 दिनों तक याद रखती है कि आप किसी एजेंसी के किस विज्ञापन लिंक से हमारे पास आए; इस सहमति के बिना यह नहीं लगाई जाती। वर्तमान में हम आँकड़ा या मार्केटिंग कुकीज़ का उपयोग नहीं करते।
10. विदेश में उपचार करने वाले अस्पतालों को डेटा भेजना
प्लेटफ़ॉर्म का उद्देश्य जर्मनी में और उन अन्य देशों में चिकित्सा उपचार का आयोजन और समन्वय करना है, जहाँ Love your life डॉक्टरों, क्लिनिकों और अस्पतालों के साथ काम करता है। आपके अनुरोध पर मामले का डेटा EU / EEA के बाहर उपचार करने वाले अस्पतालों या डॉक्टरों को भेजा जा सकता है (जैसे आपके गृह देश में या चुने गए उपचार देश में)।
ऐसा हस्तांतरण केवल आपकी स्पष्ट सहमति के आधार पर (अनुच्छेद 9(2)(a), अनुच्छेद 49(1)(a) GDPR) और केवल आपके द्वारा जारी किए गए दस्तावेज़ों की सीमा तक ही होता है। तीसरे देशों में संभवतः EU के समकक्ष डेटा सुरक्षा स्तर नहीं होता; हम हर हस्तांतरण से पहले इसकी सूचना देते हैं।
आप अपनी सहमति किसी भी समय भविष्य के प्रभाव से वापस ले सकते हैं (पोर्टल → डेटा सुरक्षा)। पहले से किए गए हस्तांतरण इससे अप्रभावित रहते हैं।
11. बिलिंग डेटा और लागत सीमा
बिलिंग के लिए हम प्रत्येक मामले में लागत अनुमान, इनवॉइस, प्राप्त भुगतान (राशि, तिथि, भुगतान का विवरण), वास्तविक उपचार लागत और धनवापसी को संसाधित करते हैं। यह डेटा डॉक्टरों और उपचार करने वाले संस्थानों को उस सीमा तक दिखाया जाता है जो सहमत लागत सीमा के पालन के लिए आवश्यक है (कानूनी आधार: अनुबंध का निष्पादन, अनुच्छेद 6(1)(b) GDPR)। जैसे ही हमारी लेखा प्रणाली (Lexoffice, अनुच्छेद 28 GDPR के अंतर्गत डेटा प्रोसेसर) से जुड़ाव सक्रिय होगा, संबंधित रसीदें वहाँ भेज दी जाएँगी।
12. कर्मचारियों का डेटा (कार्य-समय रिकॉर्डिंग)
प्रशासन और कार्यालय प्रणाली के कर्मचारियों के लिए, प्रशासन क्षेत्र में लॉग इन रहने के दौरान हम कार्य-समय डेटा दर्ज करते हैं: सत्र का आरंभ और अंत, हर मिनट खोला गया क्षेत्र या मामला (केवल पहचानकर्ता, कोई सामग्री नहीं), क्या पिछले मिनट में कोई इनपुट हुआ, और ब्राउज़र पहचान। कीबोर्ड इनपुट, टेक्स्ट, क्लिक के लक्ष्य और मामलों, संदेशों या दस्तावेज़ों की सामग्री सहेजी नहीं जाती।
उद्देश्य हैं कार्य-समय का प्रमाण (§ 16 Arbeitszeitgesetz), बिलिंग के लिए कार्य-समय को उपचार मामलों से जोड़ना, और प्रबंधन द्वारा दिन, सप्ताह और महीने के अनुसार मूल्यांकन। कानूनी आधार अनुच्छेद 6(1)(b) और (c) GDPR है, § 26 Abs. 1 BDSG के साथ।
सेटिंग्स में निर्धारित छोटे विराम (डिफ़ॉल्ट पाँच मिनट) तक की संक्षिप्त निष्क्रियता कार्य-समय मानी जाती है; यदि निर्धारित सत्र अंतराल (डिफ़ॉल्ट तीस मिनट) से अधिक समय तक कोई भी संकेत नहीं आता, तो सत्र अपने आप समाप्त हो जाता है। प्राप्तकर्ता केवल स्वामी और प्रशासन हैं; तीसरे पक्षों को कोई डेटा नहीं दिया जाता।
सेटिंग्स में निर्धारित अवधि (डिफ़ॉल्ट 400 दिन) के बाद डेटा अपने आप मिटा दिया जाता है। प्रत्येक कर्मचारी अपने खाते के लिए दर्ज डेटा किसी भी समय “मेरे समय” के अंतर्गत देख सकता है; अनुच्छेद 15 से 21 GDPR के अधिकार बिना किसी प्रतिबंध के लागू होते हैं।
13. भाषा, अनुवाद और AI दुभाषिया
आपसी समझ के लिए हम मशीन अनुवाद का उपयोग करते हैं: मामले के संदेशों के लिए, वैकल्पिक वाक् आउटपुट वाले अलग से बुक किए जा सकने वाले टेक्स्ट अनुवाद के लिए, और वीडियो बातचीत में AI दुभाषिए के लिए।
AI दुभाषिया कैसे काम करता है: आपके माइक्रोफ़ोन की आवाज़ आपके ब्राउज़र में ही बोलने के विरामों पर छोटे-छोटे खंडों में काटी जाती है — मौन आपके डिवाइस से बाहर नहीं जाता। हर खंड हमारे सर्वर के माध्यम से वाक् पहचान के लिए ElevenLabs को जाता है, पहचाना गया टेक्स्ट अनुवाद के लिए Anthropic को, और अनुवाद वाक् आउटपुट के लिए वापस ElevenLabs को। इस दौरान ऑडियो रिकॉर्डिंग सहेजी नहीं जाती; यह केवल संबंधित खंड के संसाधन की अवधि तक ही मौजूद रहती है।
बातचीत के दौरान मूल और अनुवाद उपशीर्षक के रूप में दिखाई देते हैं। इन्हें केवल तभी सहेजा जाता है जब आपने इसके लिए अतिरिक्त और अलग से सहमति दी हो; सहमति वापस लेने पर सहेजे गए खंड मिटा दिए जाते हैं।
अलग से बुक किए जा सकने वाले टेक्स्ट अनुवाद में मूल टेक्स्ट, अनुवाद और — यदि आप वाक् आउटपुट चुनते हैं — बनाई गई ऑडियो फ़ाइल आपकी केस फ़ाइल में सहेजी जाती है। ऑडियो फ़ाइल केवल आपके खाते से जुड़े एक अल्पकालिक पते के माध्यम से ही प्राप्त की जा सकती है।
संदेशों के अनुवाद में मूल शब्दावली सहेजी रहती है; अनुवाद अलग से रखा जाता है और मशीन अनुवाद के रूप में चिह्नित होता है।
कानूनी आधार स्वास्थ्य डेटा के संसाधन के लिए आपकी स्पष्ट सहमति (अनुच्छेद 9(2)(a) GDPR) है, अनुबंध के निष्पादन (अनुच्छेद 6(1)(b) GDPR) के साथ। सक्रिय सहमति के बिना कोई मशीन अनुवाद नहीं होता।
14. सेवा कार्य के दौरान स्थान
दुभाषिए और ड्राइवर किसी चल रहे सेवा कार्य के दौरान अपना स्थान भेज सकते हैं, ताकि मरीज़ रास्ते पर नज़र रख सके। यह प्रेषण सेवा देने वाला व्यक्ति स्वयं चालू करता है और इसे बंद करने या पेज छोड़ने पर यह समाप्त हो जाता है।
केवल अंतिम भेजा गया बिंदु (अक्षांश और देशांतर) और उसका समय ही भेजा और सहेजा जाता है, जो सेवा कार्य से जुड़ा होता है। सेवा कार्य के बाहर कोई गतिविधि प्रोफ़ाइल नहीं बनती; सेवा कार्य पूरा होने के बाद स्थान दिखाई नहीं देता।
स्थान केवल संबंधित मामले के मरीज़ को और BGGI के प्रशासन को दिखाया जाता है। कानूनी आधार सेवा देने वाले व्यक्ति और मरीज़ के साथ अनुबंध का निष्पादन है (अनुच्छेद 6(1)(b) GDPR)।
15. प्रमाण, बैंक विवरण और भुगतान
डॉक्टर, क्लिनिक, फ़ार्मेसी तथा डिलीवरी और कूरियर सेवाएँ पंजीकरण के समय अपनी मान्यता या अनुमति का प्रमाण देती हैं। हम प्रमाण संख्या, अपलोड किया गया दस्तावेज़ और — जहाँ प्रावधान हो — जाँच का नोट सहेजते हैं। उद्देश्य यह सुनिश्चित करना है कि केवल अधिकृत संस्थाएँ ही कार्य करें (अनुच्छेद 6(1)(b) और (f) GDPR)।
भुगतान और धनवापसी के लिए हम बैंक विवरण (खाताधारक, IBAN, BIC, बैंक) संसाधित करते हैं। BGGI के खातों और डॉक्टरों के भुगतान खातों का IBAN एन्क्रिप्ट करके सहेजा जाता है (AES-256-GCM); केवल एक छोटा रूप ही दिखाया जाता है।
डॉक्टरों को भुगतान अतिरिक्त रूप से हमारे भुगतान सेवा प्रदाता के माध्यम से भी किया जा सकता है। वहाँ प्राप्तकर्ता द्वारा स्वयं दर्ज विवरणों को भुगतान सेवा प्रदाता अपनी ज़िम्मेदारी पर संसाधित करता है।
अपलोड किए गए दस्तावेज़ फ़्रैंकफ़र्ट एम मेन क्षेत्र में हमारे भंडारण में रखे जाते हैं। इन्हें केवल लॉग-इन खाते से जुड़े अल्पकालिक पतों के माध्यम से ही प्राप्त किया जा सकता है और भंडारण से पहले मैलवेयर के लिए जाँचा जाता है।
16. फ़ार्मेसी, प्रिस्क्रिप्शन और डिलीवरी
यदि आप प्लेटफ़ॉर्म के माध्यम से कोई दवा ऑर्डर करते हैं, तो हम संबंधित साझेदार फ़ार्मेसी को प्रसंस्करण के लिए आवश्यक विवरण भेजते हैं और प्रिस्क्रिप्शन उसे 30 दिनों तक सीमित अवधि के लिए उपलब्ध कराते हैं। फ़ार्मेसी द्वारा प्रिस्क्रिप्शन तक हर पहुँच दर्ज की जाती है।
नियुक्त डिलीवरी या कूरियर सेवा को हम केवल डिलीवरी डेटा (नाम, पता, संपर्क का माध्यम, पिकअप और गंतव्य स्थान, डिलीवरी की स्थिति) भेजते हैं। उसे प्रिस्क्रिप्शन की सामग्री, निदान और कीमतें नहीं मिलतीं।
कानूनी आधार अनुबंध का निष्पादन (अनुच्छेद 6(1)(b) GDPR) तथा स्वास्थ्य डेटा के संसाधन के लिए आपकी स्पष्ट सहमति (अनुच्छेद 9(2)(a) GDPR) है; प्रिस्क्रिप्शन हमेशा स्वास्थ्य डेटा होता है।
17. साझेदार प्रणालियों के लिए इंटरफ़ेस
अपनी साझेदार प्रणालियों के साथ सहयोग के लिए एक केवल-पठन इंटरफ़ेस मौजूद है। इसके माध्यम से केवल कुछ ही फ़ील्ड जारी किए जाते हैं: व्यक्ति के लिए पहला नाम, उपनाम, जन्म तिथि, राष्ट्रीयता, पसंदीदा भाषा, फ़ोन नंबर, ईमेल पता और खुले मामलों की फ़ाइल संख्याएँ; मामले के लिए फ़ाइल संख्या, स्थिति, विभाग, बनाने की तिथि, उपचार करने वाले डॉक्टर और अस्पताल, समय, प्रकार, स्थिति और स्थान सहित अपॉइंटमेंट, यात्रा की तिथियाँ तथा यह जानकारी कि क्या कोई भुगतान बकाया है।
निदान, जाँच परिणाम, चिकित्सा सारांश, दस्तावेज़, संदेश, प्रिस्क्रिप्शन, लागत अनुमान, राशियाँ, पते, पासपोर्ट डेटा और किसी मामले का स्वतंत्र रूप से लिखा गया विषय जारी नहीं किए जाते।
पहुँच के लिए एक आवंटित कुंजी आवश्यक है, जिसका केवल एक हैश मान सहेजा जाता है। हर पहुँच दर्ज की जाती है — समय, एंडपॉइंट, प्रतिक्रिया की स्थिति, प्रेषक का पता और ब्राउज़र पहचान के साथ; किसी खोज शब्द का केवल हैश मान सहेजा जाता है, स्वयं शब्द कभी नहीं।
कानूनी आधार अनुबंध का निष्पादन (अनुच्छेद 6(1)(b) GDPR) तथा हमारी अपनी प्रणालियों के सुव्यवस्थित सहयोग में हमारा वैध हित (अनुच्छेद 6(1)(f) GDPR) है।
18. देखभाल साझेदार: पुनर्वास, सहायक उपकरण और एयर एम्बुलेंस
यदि आपको आगे के उपचार, किसी सहायक उपकरण या हवाई जहाज़ से मरीज़ परिवहन की आवश्यकता है, तो हम किसी जाँचे-परखे देखभाल साझेदार से पूछताछ करते हैं: किसी पुनर्वास केंद्र, चिकित्सा आपूर्ति स्टोर या एयर एम्बुलेंस सेवा से।
इसमें केवल वही भेजा जाता है जो मूल्य जानकारी के लिए आवश्यक है — मामला संख्या, शब्दों में अनुरोध और, यदि प्रिस्क्रिप्शन या चिकित्सकीय आदेश की बात हो, तो उसकी सामग्री। आपका नाम और पता साझेदार को तभी मिलता है जब आपने ऑर्डर स्वीकार कर लिया हो और सेवा प्रदान की जा रही हो।
कानूनी आधार आपके साथ अनुबंध का निष्पादन (अनुच्छेद 6(1)(b) GDPR) है; यदि अनुरोध में स्वास्थ्य डेटा है, तो यह अतिरिक्त रूप से अनुच्छेद 9(2)(h) GDPR पर आधारित है। ये साझेदार भी पंजीकरण के समय अपनी मान्यता का प्रमाण देते हैं, जहाँ उनके देश में ऐसी मान्यता होती है।
19. लॉग इन बने रहना और डिवाइस सूची
ताकि आपको हर बार नए सिरे से लॉग इन न करना पड़े, एक लॉगिन 90 दिनों तक बना रहता है और हर उपयोग के साथ बढ़ जाता है। हर लॉगिन को आपकी डिवाइस सूची में अपनी एक पंक्ति मिलती है।
हर पंक्ति में सहेजा जाता है: ब्राउज़र पहचान से बना एक नाम (उदाहरण के लिए “iPhone · Love your life App”), स्वयं ब्राउज़र पहचान छोटे रूप में, उपयोग किया गया एप्लिकेशन, छोटा किया गया IP पता (IPv4 में अंतिम खंड के बिना, IPv6 में पहले चार समूहों तक छोटा), लॉगिन का समय और अंतिम उपयोग का समय।
आप हर डिवाइस को अलग-अलग लॉग आउट कर सकते हैं — किसी दूसरे डिवाइस से भी, जैसे खोने या चोरी होने पर — या सभी डिवाइस को एक साथ। लॉगआउट अधिकतम पाँच मिनट बाद प्रभावी होता है। इस दौरान ऑडिट लॉग में केवल डिवाइस पहचानकर्ता और नाम जाते हैं, ब्राउज़र पहचान और पता कभी नहीं।
कानूनी आधार अनुबंध का निष्पादन (अनुच्छेद 6(1)(b) GDPR) तथा खातों की सुरक्षा में हमारा वैध हित (अनुच्छेद 6(1)(f) GDPR) है।
20. दस्तावेज़ स्कैनर
जब आप कैमरे से दस्तावेज़ लेते हैं, तो पन्ना आपके डिवाइस पर ही पहचाना जाता है, सीधा किया जाता है और अधिक पठनीय बनाया जाता है। फ़ोन ऐप में यह काम डिवाइस का अपना दस्तावेज़ स्कैनर करता है, ब्राउज़र में हमारा अपना स्कैनर। इसके बाद ही पन्ने हमारे सर्वर पर भेजे जाते हैं; वहाँ उन्हें जाँचा जाता है, मैलवेयर के लिए परखा जाता है और एक ही PDF फ़ाइल में जोड़ा जाता है। इसके बाद अलग-अलग तस्वीरें अलग से नहीं रखी जातीं।
यदि आपका डिवाइस टेक्स्ट पहचान की सुविधा देता है, तो पन्नों का टेक्स्ट वहीं पढ़ा जाता है — आपके डिवाइस पर, हमारे यहाँ नहीं। इसे पन्नों के साथ भेजा जाता है, PDF फ़ाइल में अदृश्य रूप से रखा जाता है ताकि फ़ाइल खोजी जा सके, और उससे जानकारी निकाली जाती है: प्रेषक, प्राप्तकर्ता, तिथि, इनवॉइस, ग्राहक और फ़ाइल संख्या, राशि और मुद्रा, बैंक विवरण तथा ईमेल पता, फ़ोन नंबर और पता, जहाँ तक वे दस्तावेज़ पर हों। टेक्स्ट और निकाली गई जानकारी दस्तावेज़ का हिस्सा हैं और उसके साथ ही मिटा दी जाती हैं।
दस्तावेज़ के वर्गीकरण के लिए — प्रकार, शीर्षक, तिथि, जारीकर्ता और भाषा — हम अपने डेटा प्रोसेसर Anthropic को जानकारी भेजते हैं। यदि आपके डिवाइस पर टेक्स्ट पहचाना गया है, तो केवल वही टेक्स्ट भेजा जाता है; तब पन्नों की तस्वीरें नहीं भेजी जातीं। अन्यथा हम अधिकतम चार पन्ने तस्वीर के रूप में भेजते हैं, हमेशा पहला और अंतिम। मॉडल कोई चिकित्सकीय मूल्यांकन नहीं करता; वह केवल वर्गीकरण और वर्णन करता है। परिणाम दस्तावेज़ पर मशीन द्वारा बनाया गया के रूप में चिह्नित रहता है और बदला जा सकता है।
यदि मॉडल कोई दस्तावेज़ नहीं पहचानता, तो कुछ भी सहेजा नहीं जाता।
यदि आप Android फ़ोन के ऐप में तस्वीर लेते हैं, तो ऐप पन्नों को 15 मिनट में समाप्त होने वाली एक बार की कुंजी के साथ हमारे सर्वर को सौंपता है और वेबपेज उन्हें वहाँ से लेता है; इसके बाद उन्हें मिटा दिया जाता है। यह आवश्यक है क्योंकि Android ऐप पन्नों को सीधे वेबपेज तक नहीं पहुँचा सकता।
कानूनी आधार अनुबंध का निष्पादन (अनुच्छेद 6(1)(b) GDPR) है; यदि दस्तावेज़ में स्वास्थ्य डेटा है, तो संसाधन अतिरिक्त रूप से आपकी स्पष्ट सहमति (अनुच्छेद 9(2)(a) GDPR) पर आधारित है।
21. Apple App Store और Google Play के माध्यम से सदस्यता
हमारे फ़ोन ऐप में सदस्यता केवल Apple App Store या Google Play के माध्यम से ली जाती है। ताकि सदस्यता डिवाइस के बजाय आपके खाते से जोड़ी जा सके, हम स्टोर को एक छद्मनाम खाता पहचानकर्ता देते हैं। यह आपकी उपयोगकर्ता पहचान से गणना किया जाता है और इससे वापस आपकी पहचान तक नहीं पहुँचा जा सकता; आपका नाम और ईमेल पता स्टोर को नहीं भेजा जाता।
स्टोर हमें खरीद, नवीनीकरण, रद्दीकरण, भुगतान में बाधा, समाप्ति और धनवापसी की सूचना देता है। इसके लिए हम लेनदेन या खरीद पहचानकर्ता, उत्पाद पहचानकर्ता, भुगतान की गई अवधि का आरंभ और अंत, स्थिति, परिवेश और सूचना का समय तथा सूचना की सामग्री घटना लॉग में सहेजते हैं। भुगतान डेटा — कार्ड, बिलिंग पता, स्टोर की राशियाँ — हमें नहीं मिलते।
कानूनी आधार अनुबंध का निष्पादन (अनुच्छेद 6(1)(b) GDPR) तथा वाणिज्यिक और कर कानून के अंतर्गत हमारा अभिलेख रखने का दायित्व (अनुच्छेद 6(1)(c) GDPR) है।
22. वीडियो बातचीत में डिजिटल मानव
अनुरोध पर AI दुभाषिया एक फ़ोटो-यथार्थवादी चेहरे (“डिजिटल मानव”) के रूप में दिखाई देता है। यह चेहरा एक नियुक्त प्रदाता बनाता है; यह होंठों को उस ऑडियो के अनुसार हिलाता है जिसे प्लेटफ़ॉर्म ने पहले बनाया है।
इस प्रदाता को केवल यही ऑडियो और उपयोग किए गए चेहरे का पहचानकर्ता भेजा जाता है। ये नहीं भेजे जाते: प्रतिभागियों की छवि और आवाज़, उपशीर्षक, टेक्स्ट, नाम और मामले से जुड़ी अन्य जानकारी।
कोई रिकॉर्डिंग नहीं होती। बातचीत के बाद प्रदाता के यहाँ सत्र समाप्त कर दिया जाता है। प्रदाता की एक्सेस कुंजी सर्वर से बाहर नहीं जाती; ब्राउज़र को केवल एक अल्पकालिक सत्र टोकन मिलता है।
यदि कोई चेहरा किसी वास्तविक व्यक्ति को दिखाता है, तो उसका उपयोग केवल उस व्यक्ति की सहमति से किया जाता है; नाम, तिथि और घोषणा दर्ज की जाती हैं।
डिजिटल मानव ऑडियो का एक अतिरिक्त हिस्सा है। यदि यह उपलब्ध नहीं है या चालू नहीं है, तो आवाज़ अनुवाद करती रहती है।
23. देश और विभाग के अनुसार कर्मचारियों की ज़िम्मेदारी
BGGI के कर्मचारी सभी मामले नहीं देखते। भूमिका और विभाग के अलावा दायरा तय करता है: यह या तो विश्वव्यापी होता है या कुछ विशेष देशों तक सीमित।
मामले का देश निर्णायक होता है: मरीज़ों के लिए उनका निवास स्थान, उसके अभाव में उनकी राष्ट्रीयता; मामलों और इनवॉइस के लिए संबंधित मरीज़ का देश; डॉक्टरों और संस्थानों के लिए उनका अपना देश।
यदि किसी व्यक्ति को कोई देश आवंटित नहीं है, तो वह कुछ भी नहीं देखता। खाली फ़ील्ड का अर्थ है “अभी आवंटित नहीं”, “सभी” नहीं। डेटा का केवल एक ही भंडार है; यह विभाजन एक दृश्य है, कोई दूसरी प्रणाली नहीं।
पहुँच दर्ज की जाती है। दायरे में परिवर्तन व्यक्ति, समय और सीमा के साथ दर्ज किए जाते हैं।
24. होम पेज पर सार्वजनिक साझेदार कार्ड
डॉक्टर, क्लिनिक और अस्पताल Love your life के सार्वजनिक होम पेज पर एक साझेदार कार्ड के साथ प्रस्तुत किए जाने के लिए सहमति दे सकते हैं। कार्ड केवल स्वीकृत मुख्य चित्र, नाम, विशेषज्ञता और देश दिखाता है। फ़ोन नंबर, ईमेल पता, डाक पता और वेबसाइट कभी सार्वजनिक रूप से नहीं दिखाए जाते; अन्य विवरण केवल लॉग-इन उपयोगकर्ता ही देखते हैं।
कानूनी आधार संबंधित साझेदार की सहमति (अनुच्छेद 6(1)(a) GDPR) है, जो उनकी अपनी प्रोफ़ाइल में दी जाती है और वहीं किसी भी समय भविष्य के प्रभाव से वापस ली जा सकती है। सहमति देने और वापस लेने का समय ऑडिट लॉग में दर्ज किया जाता है। सहमति वापस लेने के बाद होम पेज के अगली बार खुलने पर कार्ड गायब हो जाता है; पहले से भेजी गई छवि कैश में एक घंटे तक बनी रह सकती है।
यदि प्रशासन सार्वजनिक रेटिंग चालू करता है, तो कार्ड अतिरिक्त रूप से उन रेटिंग का औसत और संख्या दिखाता है जो लॉग-इन मरीज़ों ने पोर्टल में दी हैं। स्वयं रेटिंग, उनके लेखक और स्वतंत्र टिप्पणियाँ सार्वजनिक नहीं होतीं।
साझेदार कार्ड और रेटिंग सार्वजनिक रूप से दिखाई दें या नहीं, यह प्रशासन ऐसे स्विचों से तय करता है जो शुरू से बंद रहते हैं। प्रति देश डॉक्टरों और क्लिनिकों के आँकड़े केवल वास्तविक, स्वीकृत प्रविष्टियों से गणना किए जाते हैं और कभी अनुमानित नहीं होते।
परिवर्तन इतिहास
- 2026-09-12 — संस्करण 1.6 — वीडियो बातचीत में डिजिटल मानव (प्रदाता को केवल ऑडियो, कोई रिकॉर्डिंग नहीं); देश और विभाग के अनुसार कर्मचारियों की ज़िम्मेदारी।
- 2026-09-10 — संस्करण 1.5 — दस्तावेज़ स्कैनर: डिवाइस पर टेक्स्ट पहचान, पहचाना गया टेक्स्ट और उससे निकाली गई जानकारी दस्तावेज़ के साथ सहेजी जाती है; टेक्स्ट पहचाने जाने पर वर्गीकरण के लिए डेटा प्रोसेसर को अब कोई छवि नहीं भेजी जाती।
- 2026-09-10 — संस्करण 1.4 — डिवाइस और सत्र डेटा (90 दिनों तक लॉगिन, डिवाइस सूची), मशीन वर्गीकरण के साथ दस्तावेज़ स्कैनर, छद्मनाम खाता पहचानकर्ता के साथ Apple App Store और Google Play के माध्यम से सदस्यता, गोपनीयता से बंधे पेशेवरों के रूप में बाहरी कर और कानूनी सलाहकार, पुश सेवाएँ, कुकी जानकारी पूरी की गई।
- 2026-09-09 — संस्करण 1.3 — देखभाल साझेदार जोड़े गए: पुनर्वास केंद्र, चिकित्सा आपूर्ति स्टोर और एयर एम्बुलेंस सेवाएँ।
- 2026-09-08 — संस्करण 1.2 — डेटा प्रोसेसरों की सूची पूरी की गई (ElevenLabs, Lexoffice), नई डेटा श्रेणियाँ (भाषा और आवाज़, सेवा कार्य के दौरान स्थान, प्रमाण, बैंक विवरण, ऑर्डर और डिलीवरी डेटा), अन्य संग्रहण अवधियाँ तथा अनुवाद और AI दुभाषिया, सेवा कार्य स्थान, प्रमाण और भुगतान, फ़ार्मेसी और साझेदार इंटरफ़ेस पर खंड जोड़े गए; संपर्क जानकारी को प्रदाता विवरण पर स्थानांतरित किया गया।
- 2026-09-07 — कर्मचारियों का डेटा (कार्य-समय रिकॉर्डिंग) जोड़ा गया।
- 2026-09-07 — बिलिंग डेटा और लेखा प्रणाली जोड़ी गई।
- 2026-08-12 — संस्करण 1.1 — डेटा प्रोसेसरों को निर्दिष्ट किया गया, संग्रहण अवधियाँ जोड़ी गईं, विदेश में उपचार करने वाले अस्पतालों को डेटा भेजना, भुगतान/रद्दीकरण/धनवापसी के नियम, नए दस्तावेज़ (वापसी, टेलीमेडिसिन, स्वास्थ्य डेटा सहमति, कुकीज़)।
- 2026-08-08 — संस्करण 1.0 — प्रथम प्रकाशन।
- 2026-09-15 — संस्करण 1.8: शब्दावली और लहजे को एकरूप किया गया — हर जगह “प्रदान की गई सेवाएँ” और “प्रदान की गई सेवाओं की लागत”, भाषा साझेदारीपूर्ण और स्पष्ट; ब्रांड Love your life।

