सुरक्षा
अंतिम अपडेट: July 25, 2026
यह पेज बताता है कि BhaShaVox सुरक्षा को किस दृष्टिकोण से देखता है। इसे पारदर्शिता के लिए प्रदान किया गया है और जब तक लिखित रूप में अलग से सहमति न दी गई हो, यह कोई वारंटी या अनुबंधात्मक प्रतिबद्धता नहीं बनाता है। हमारे पास वर्तमान में कोई थर्ड-पार्टी सुरक्षा प्रमाणन नहीं है; जहाँ हम किसी उद्योग अभ्यास का वर्णन करते हैं, वहाँ हम यह बताते हैं कि हम क्या करते हैं, न कि किसी ऑडिटेड मानक का।
सुरक्षा के प्रति हमारा दृष्टिकोण
BhaShaVox टेक्स्ट, ऑडियो, वीडियो और वॉइस रिकॉर्डिंग सहित संवेदनशील उपयोगकर्ता सामग्री को प्रोसेस करता है। हम अपने सिस्टम को सुरक्षा और गोपनीयता को ध्यान में रखकर डिज़ाइन करते हैं और जैसे-जैसे प्लेटफ़ॉर्म विकसित होता है, जोखिमों को कम करने के लिए निरंतर काम करते हैं।
हम एक शुरुआती चरण (early-stage) की कंपनी हैं और वर्तमान में हमारे पास SOC 2, ISO 27001 या इसी तरह के कोई तीसरे पक्ष के प्रमाणीकरण (third-party certifications) नहीं हैं। ऐसे अनुपालन का दावा करने के बजाय जिनका हमारे लिए ऑडिट नहीं किया गया है, हम नीचे अपनी वास्तविक कार्यप्रणालियों का विवरण दे रहे हैं। यदि आपकी खरीद (procurement) प्रक्रिया के लिए प्रमाणीकरण या पूर्ण सुरक्षा प्रश्नावली की आवश्यकता है, तो security@bhashavox.com पर संपर्क करें और हम ईमानदारी से बताएंगे कि हमारी वर्तमान स्थिति क्या है।
हम HIPAA कवर की गई इकाई या बिजनेस एसोसिएट नहीं हैं और हम वर्तमान में बिजनेस एसोसिएट समझौतों (Business Associate Agreements) पर हस्ताक्षर नहीं करते हैं, इसलिए आपके स्वयं के जोखिम मूल्यांकन के बिना सेवाओं का उपयोग संरक्षित स्वास्थ्य जानकारी (protected health information) के प्राथमिक रिकॉर्ड के रूप में नहीं किया जाना चाहिए। इसी तरह, हम PCI DSS जैसी किसी भी क्षेत्र-विशिष्ट व्यवस्था के तहत प्रमाणित प्रोसेसर नहीं हैं; कार्ड भुगतान पूरी तरह से हमारे भुगतान प्रदाता (payment provider) द्वारा संभाले जाते हैं।
सुरक्षा एक साझा जिम्मेदारी है: कृपया एक मजबूत और अनूठा पासवर्ड इस्तेमाल करें, अपने क्रेडेंशियल्स और API कुंजियों (API keys) को गोपनीय रखें, और केवल वही सामग्री अपलोड करें जिसे प्रोसेस करने के लिए आप अधिकृत हैं।
इन्फ्रास्ट्रक्चर और होस्टिंग
ये सेवाएं स्थापित क्लाउड इन्फ्रास्ट्रक्चर प्रदाताओं पर चलती हैं जिनके डेटा सेंटर भौतिक और नेटवर्क सुरक्षा नियंत्रण और अपने स्वतंत्र प्रमाणपत्र बनाए रखते हैं। हम अपने स्वयं के डेटा सेंटर संचालित नहीं करते हैं।
प्रोडक्शन एनवायरनमेंट को डेवलपमेंट और स्टेजिंग से अलग रखा जाता है, प्रोडक्शन सिस्टम तक नेटवर्क एक्सेस प्रतिबंधित है, और प्रशासनिक एक्सेस के लिए एन्क्रिप्टेड चैनलों पर प्रमाणीकरण (authentication) की आवश्यकता होती है।
एन्क्रिप्शन
इन-ट्रांसिट (ट्रांसिट में)। आपके ब्राउज़र या ऐप और हमारे सर्वर के बीच ट्रैफ़िक TLS (HTTPS) का उपयोग करके एन्क्रिप्ट किया जाता है, ठीक उसी तरह जैसे हमारी सेवाओं और हमारे द्वारा उपयोग किए जाने वाले AI व इन्फ्रास्ट्रक्चर प्रदाताओं के बीच का ट्रैफ़िक।
एट-रेस्ट (रेस्ट में)। हमारे प्रबंधित डेटाबेस, ऑब्जेक्ट स्टोरेज और बैकअप हमारे क्लाउड प्लेटफ़ॉर्म द्वारा प्रदान किए गए एन्क्रिप्शन का उपयोग करके एट-रेस्ट पर एन्क्रिप्ट किए जाते हैं।
क्रेडेंशियल्स। पासवर्ड को प्रति-उपयोगकर्ता सॉल्टिंग के साथ एक मजबूत वन-वे हैशिंग एल्गोरिदम का उपयोग करके संग्रहीत किया जाता है, कभी भी प्लेन टेक्स्ट में नहीं और कभी भी पुनर्प्राप्त करने योग्य रूप में नहीं। API कुंजियों को हैश करके संग्रहीत किया जाता है और केवल निर्माण के समय एक बार आपको दिखाया जाता है।
हम एंड-टू-एंड एन्क्रिप्शन की पेशकश नहीं करते हैं: अनुवाद या सिंथेसाइज करने के लिए सामग्री को डिक्रिप्ट किया जाना आवश्यक है, इसलिए इसे हमारे सिस्टम द्वारा और हमारी ओर से कार्य करने वाले AI प्रदाताओं द्वारा मेमोरी में प्रोसेस किया जाता है।
एक्सेस कंट्रोल
प्रोडक्शन सिस्टम और ग्राहक डेटा तक पहुंच न्यूनतम-विशेषाधिकार (least-privilege) के आधार पर केवल उन टीम सदस्यों तक सीमित है जिन्हें अपनी भूमिका के लिए इसकी आवश्यकता होती है। प्रशासनिक पहुंच प्रमाणित, व्यक्तिगत रूप से जवाबदेह और लॉग की जाती है।
आपकी सामग्री को हमारे कर्मचारियों द्वारा नियमित रूप से एक्सेस नहीं किया जाता है। एक्सेस केवल वहीं होता है जहाँ आपके द्वारा उठाई गई सहायता प्रार्थना (support request) की जाँच करने, संदिग्ध दुरुपयोग या सुरक्षा घटना की जाँच करने, या किसी ऐसी खराबी का निदान करने के लिए आवश्यक हो जिसे हम अन्यथा दोहरा नहीं सकते।
एप्लिकेशन सुरक्षा
हम पियर कोड रिव्यू, डिपेंडेंसी और वल्नरेबिलिटी मॉनिटरिंग, इनपुट वैलिडेशन और आउटपुट सैनिटाइजेशन, रेट लिमिटिंग और स्वचालित टेस्टिंग सहित सुरक्षित विकास प्रथाओं का पालन करते हैं। हम दुरुपयोग, संदिग्ध गतिविधि और अनधिकृत पहुंच के प्रयासों की निगरानी करते हैं।
आपकी सामग्री की AI प्रोसेसिंग केवल आपके द्वारा अनुरोधित सुविधाएं प्रदान करने के लिए की जाती है। हम अपने स्वयं के मॉडल को प्रशिक्षित करने के लिए निजी ग्राहक सामग्री का उपयोग नहीं करते हैं, और हम व्यावसायिक शर्तों पर अपने AI सब-प्रोसेसर संचालित करते हैं जो सार्वजनिक-मॉडल प्रशिक्षण के लिए ग्राहक सामग्री का उपयोग नहीं करते हैं, जैसा कि हमारी गोपनीयता नीति में वर्णित है।
सब-प्रोसेसर और विक्रेता प्रबंधन
हम क्लाउड होस्टिंग, AI मॉडल इन्फेरेंस, ट्रांजेक्शनल ईमेल और भुगतान प्रोसेसिंग के लिए तीसरे पक्ष के प्रदाताओं पर निर्भर हैं। प्रत्येक को लिखित शर्तों के तहत शामिल किया गया है जिसमें गोपनीयता और सुरक्षा दायित्व शामिल हैं और डेटा के उपयोग को हमारे द्वारा निर्दिष्ट उद्देश्यों तक सीमित किया गया है।
सब-प्रोसेसर की एक वर्तमान सूची, जिसमें से प्रत्येक का उद्देश्य और प्रोसेसिंग क्षेत्र शामिल है, हमारे सब-प्रोसेसर नोटिस में है, और security@bhashavox.com पर अनुरोध करने पर भी उपलब्ध है। डेटा प्रोसेसिंग समझौते के तहत ग्राहकों को परिवर्तनों की अग्रिम सूचना मिलती है।
घटना प्रतिक्रिया (Incident Response)
हम सुरक्षा घटनाओं का पता लगाने, जांच करने और उन पर प्रतिक्रिया देने के लिए एक आंतरिक प्रक्रिया बनाए रखते हैं, जिसमें रोकथाम, प्रभाव का आकलन और उपचार शामिल हैं।
यदि हमें आपकी व्यक्तिगत जानकारी को प्रभावित करने वाली किसी सुरक्षा घटना के बारे में पता चलता है, तो हम तुरंत जांच करेंगे और लागू कानून द्वारा आवश्यक समय सीमा के भीतर प्रभावित उपयोगकर्ताओं और प्रासंगिक नियामकों को सूचित करेंगे, जिसमें भारत में जहां लागू हो वहां CERT-In को अधिसूचना भी शामिल है।
जिम्मेदार प्रकटीकरण (Responsible Disclosure)
यदि आपको लगता है कि आपको BhaShaVox में कोई सुरक्षा भेद्यता (security vulnerability) मिली है, तो कृपया इसे हमारे लिए दोहराने के लिए पर्याप्त विवरण के साथ security@bhashavox.com पर रिपोर्ट करें।
सुरक्षित वातावरण (Safe harbour)। यदि आप अपने शोध के दौरान इस नीति का पालन करने का सद्भावपूर्ण प्रयास (good-faith effort) करते हैं, तो हम आपके खिलाफ कानूनी कार्रवाई नहीं करेंगे या उसका समर्थन नहीं करेंगे, और समस्या को जल्दी से समझने और हल करने के लिए आपके साथ काम करेंगे।
दायरे में (In scope): bhashavox.com, हमारे वेब और मोबाइल एप्लिकेशन, और हमारी सार्वजनिक APIs।
कृपया यह न करें: अन्य उपयोगकर्ताओं के डेटा तक पहुंचना, उसे संशोधित करना या नष्ट करना; डिनायल-ऑफ-सर्विस (denial-of-service), लोड या स्पैम परीक्षण चलाना; ऐसे स्वचालित स्कैनर का उपयोग करना जो सेवाओं को प्रभावित करते हैं; हमारे कर्मचारियों या ग्राहकों के खिलाफ सोशल इंजीनियरिंग का प्रयास करना; या हमारे पास इसे ठीक करने का उचित अवसर होने से पहले किसी मुद्दे का सार्वजनिक रूप से खुलासा करना।
हमारा लक्ष्य 3 कार्य दिवसों (3 business days) के भीतर रिपोर्ट की पुष्टि करना और आपको प्रगति पर अपडेट रखना है। हम वर्तमान में सशुल्क बग बाउंटी नहीं चलाते हैं, लेकिन हम जिम्मेदारी से रिपोर्ट करने वाले शोधकर्ताओं को श्रेय देने में प्रसन्नता महसूस करते हैं।
हमसे संपर्क करें
सुरक्षा संबंधी पूछताछ और भेद्यता (vulnerability) रिपोर्ट: security@bhashavox.com
गोपनीयता और डेटा सुरक्षा: privacy@bhashavox.com
इकाई (Entity): BHASHAVOX PRIVATE LIMITED, यमुनानगर, हरियाणा, भारत
क्या आपके कोई प्रश्न हैं?
सुरक्षा से जुड़े प्रश्न या कमियों (vulnerability) की रिपोर्ट? हमसे संपर्क करें — हम सुरक्षा को पूरी गंभीरता से लेते हैं।
हमसे संपर्क करें