1. हम कौन हैं
GMH Holding LLC, a New Jersey limited liability company operating as GetMyHotels, is the data controller for personal data processed through our website, mobile app, and customer support channels.
पंजीकृत पता: 1575 Harbor Blvd, Apt 3210, Weehawken, NJ 07086, संयुक्त राज्य अमेरिका।
डेटा संरक्षण अधिकारी: privacy@getmyhotels.com.
हमारे बाज़ारों में जिन पर्यवेक्षी प्राधिकरणों से आप संपर्क कर सकते हैं: Information Commissioner's Office (ICO, यूके), Commission Nationale de l'Informatique et des Libertés (CNIL, फ्रांस), Garante per la protezione dei dati personali (इटली), Datatilsynet (डेनमार्क), Agencia Española de Protección de Datos (AEPD, स्पेन), Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI, जर्मनी), Autoriteit Persoonsgegevens (AP, नीदरलैंड), और अन्य EU सदस्य-राज्य प्राधिकरण। भारत: Data Protection Board of India (DPDPA)।
2. हम क्या एकत्र करते हैं
Account data: name, email, hashed password, optional phone number (verified via Telnyx OTP), avatar, language/currency/country preference, and address fields you choose to add.
बुकिंग डेटा: यात्रा तिथियां, गंतव्य, यात्रियों का विवरण, कमरा/उड़ान/ट्रांसफर के चयन, और भुगतान विधि के टोकनयुक्त संदर्भ। हम कभी कच्चे कार्ड नंबर संग्रहित नहीं करते।
उपयोग डेटा: डिवाइस का प्रकार, OS संस्करण, ब्राउज़र, IP से अनुमानित अनुमानित स्थान, देखी गई स्क्रीन या पेज, और AI चैट पर हुई बातचीत। वॉइस ट्रांसक्रिप्ट केवल AI की प्रतिक्रिया बनने तक रखे जाते हैं और उसके बाद हटा दिए जाते हैं।
संवाद: सहायता टिकट, AI चैट इतिहास और होटलों के साथ हुआ संदेश-व्यवहार।
तकनीकी: कुकीज़ (आवश्यक, प्राथमिकताएं, विश्लेषण, मार्केटिंग) — विवरण के लिए कुकी नीति देखें।
विशेष श्रेणियां: हम स्वास्थ्य, बायोमेट्रिक, नस्लीय, धार्मिक या राजनीतिक डेटा एकत्र नहीं करते।
3. हम इसका उपयोग क्यों करते हैं (कानूनी आधार)
अनुबंध का निष्पादन (GDPR अनु. 6(1)(b)): बुकिंग, भुगतान, सेवा-पूर्ति और ग्राहक सहायता।
वैध हित (अनु. 6(1)(f)): धोखाधड़ी की रोकथाम, प्लेटफ़ॉर्म सुरक्षा, अनामीकृत उत्पाद विश्लेषण, और हमारे AI असिस्टेंट में सुधार। आप कभी भी आपत्ति दर्ज कर सकते हैं।
Consent (Art. 6(1)(a)): marketing email/SMS/push, non-essential cookies, and using your chat content for AI training. AI training is opt-out by default — toggle the \"ai.training\" consent in settings to opt in.
Legal obligation (Art. 6(1)(c)): tax and accounting records, sanctions screening (OFAC/EU/UN), and anti-money-laundering checks for high-value bookings.
4. हम डेटा किसके साथ साझा करते हैं
Booking partners (suppliers): HotelTrader, Xeni, TBO, and Uber (transfers). They receive only what is needed to fulfil your booking — guest names, dates, and itinerary details.
होटल और एयरलाइंस: आपकी बुकिंग पूरी करने के लिए डेटा प्राप्तकर्ता के रूप में।
भुगतान: Stripe। PCI-DSS अनुरूप। कार्ड डेटा टोकनयुक्त होता है और कभी हमारे सर्वर तक नहीं पहुंचता।
ईमेल डिलीवरी: Resend (अमेरिका) — लेनदेन संबंधी और (सहमति के साथ) मार्केटिंग ईमेल।
SMS: Telnyx LLC (अमेरिका) — फ़ोन सत्यापन, समय-संवेदनशील बुकिंग अलर्ट और (सहमति के साथ) मार्केटिंग।
AI अनुमान: Anthropic (अमेरिका), OpenAI सहित GPT और Whisper (अमेरिका), Groq (अमेरिका), Baseten (अमेरिका), और Braintrust (अमेरिका, मूल्यांकन/ऑब्ज़र्वेबिलिटी)।
मानचित्र और खोज: Mapbox (अमेरिका), Google Places (अमेरिका), और Tavily (अमेरिका, असिस्टेंट के लिए वेब खोज)।
होस्टिंग और अवसंरचना: Cloudflare (Workers + Hyperdrive, वैश्विक), PlanetScale (PostgreSQL, अमेरिका), और Upstash (Redis कैश, वैश्विक)।
प्रमाणीकरण: Better Auth — हमारे अपने बुनियादी ढांचे पर होस्ट किया गया। कोई तीसरा पक्ष आपके क्रेडेंशियल प्राप्त नहीं करता।
प्राधिकरण: जब कानूनन खुलासा करना आवश्यक हो, या धोखाधड़ी अथवा नुकसान रोकने के लिए।
हर उप-प्रोसेसर डेटा प्रोसेसिंग समझौते के तहत काम करता है। हम आपका व्यक्तिगत डेटा नहीं बेचते।
5. अंतर्राष्ट्रीय स्थानांतरण
हमारे अधिकांश उप-प्रोसेसर संयुक्त राज्य अमेरिका में स्थित हैं। EEA से होने वाले हस्तांतरण के लिए हम यूरोपीय आयोग के 2021 के मानक संविदात्मक खंडों (SCC) पर निर्भर करते हैं, और जहां आवश्यक हो वहां अतिरिक्त उपाय भी लागू करते हैं।
यूके से होने वाले हस्तांतरण के लिए हम यूके अंतरराष्ट्रीय डेटा हस्तांतरण समझौते (IDTA) या SCC के यूके परिशिष्ट का उपयोग करते हैं।
भारत से होने वाले हस्तांतरण के लिए हम DPDPA की धारा 16 पर निर्भर हैं — जैसे ही भारत सरकार प्रतिबंधित देशों की सूची प्रकाशित करेगी, हम अपना अद्यतन हस्तांतरण तंत्र यहां प्रकाशित करेंगे।
जहां पर्याप्तता निर्णय मौजूद हैं (जैसे कनाडा, जापान, दक्षिण कोरिया, और EU द्वारा मान्यता प्राप्त यूके), वहां हम उन्हीं पर निर्भर करते हैं।
6. हम इसे कितने समय तक रखते हैं
प्रोफ़ाइल डेटा: जब तक आपका खाता सक्रिय है, और हटाने के अनुरोध के बाद 30 दिन तक, ताकि पुनर्प्राप्ति संभव रहे।
बुकिंग और चालान रिकॉर्ड: 10 वर्ष, ताकि हमारे बाज़ारों की कर एवं लेखा संबंधी बाध्यताएं पूरी हो सकें।
वॉइस ट्रांसक्रिप्ट: AI की प्रतिक्रिया बनने के बाद हटा दिए जाते हैं — आमतौर पर 30 सेकंड से भी कम में।
अनामीकृत विश्लेषण: अनिश्चित काल तक रखा जाता है।
सहमति रिकॉर्ड: 7 वर्ष (DPDPA की आवश्यकता)।
Audit logs: 7 years.
प्रतिबंध-जांच में मिले मिलान: 5 वर्ष।
मार्केटिंग सप्रेशन सूची (अनसब्सक्राइब / STOP अनुरोध): अनिश्चित काल तक रखी जाती है, ताकि हम गलती से आपसे दोबारा संपर्क न करें।
7. आपके अधिकार
Access (GDPR Art. 15) — \"Download my data\" in your profile produces a machine-readable JSON export.
Rectification (Art. 16) — edit your profile directly in the app or web.
Erasure (Art. 17) — \"Delete my account\" in your profile. There is a 30-day grace period before personal identifiers are removed; bookings and financial records are retained for legal/accounting obligations.
Restriction (Art. 18) — email privacy@getmyhotels.com.
सुवाह्यता (अनु. 20) — वही JSON निर्यात जो पहुंच के अधिकार में मिलता है।
Object (Art. 21) — opt out of marketing in settings; opt out of AI training via the \"ai.training\" consent toggle.
No solely automated decisions with legal effect (Art. 22) — see section 8.
सहमति वापस लेना (अनु. 7(3)) — कभी भी सेटिंग्स से या हमें लिखकर।
किसी पर्यवेक्षी प्राधिकरण के पास शिकायत दर्ज करना — ICO (यूके), CNIL (फ्रांस), Garante (इटली), Datatilsynet (डेनमार्क), AEPD (स्पेन), BfDI (जर्मनी), AP (नीदरलैंड), या आपके EU सदस्य-राज्य का प्राधिकरण।
कैलिफ़ोर्निया (CCPA/CPRA): जानने, हटवाने, सुधार कराने, बिक्री से बाहर रहने (हम बेचते नहीं) और संवेदनशील व्यक्तिगत जानकारी के उपयोग को सीमित करने का अधिकार (हम ऐसी जानकारी एकत्र नहीं करते)।
भारत (DPDPA): पहुंच, सुधार, मिटाने और शिकायत निवारण के अधिकार, तथा अक्षमता की स्थिति में अपने अधिकारों का प्रयोग करने के लिए किसी व्यक्ति को नामित करने का अधिकार।
8. स्वचालित निर्णय और AI
हमारा AI असिस्टेंट यात्राएं, होटल, उड़ानें और यात्रा-योजनाएं सुझाता है। अंतिम बुकिंग की समीक्षा और पुष्टि हमेशा एक व्यक्ति (आप) करते हैं — हम कानूनी या समान रूप से महत्वपूर्ण प्रभाव वाले पूर्णतः स्वचालित निर्णय नहीं लेते।
वॉइस इनपुट को OpenAI Whisper द्वारा लिखित रूप में बदला जाता है और प्रतिक्रिया बनने के बाद हटा दिया जाता है।
Chat content is used to improve our AI assistant only with your explicit consent (the \"ai.training\" purpose, opt-out by default).
Inference providers (Anthropic, OpenAI, Groq, Baseten, Braintrust) process your queries under enterprise no-training agreements where available.
9. कुकीज़
We use four cookie categories: strictly necessary (always on), preferences, analytics, and marketing. The cookie banner lets you accept all, reject non-essential, or customise per category.
You can change your choices at any time from the \"Manage cookies\" link in the footer or from settings.
10. बच्चों का डेटा
GetMyHotels is not directed at children under 13 (United States) or 16 (European Economic Area). We confirm age at signup.
यदि हमें पता चलता है कि हमने लागू आयु से कम उम्र के बच्चे का व्यक्तिगत डेटा एकत्र किया है, तो हम वह खाता और उससे जुड़ा सारा डेटा हटा देते हैं।
11. सुरक्षा
Encryption in transit: TLS 1.2 or higher for all client connections.
संग्रहित डेटा का एन्क्रिप्शन: PlanetScale पर PostgreSQL पारदर्शी डेटा एन्क्रिप्शन।
टोकनयुक्त भुगतान: Stripe के माध्यम से PCI-DSS अनुरूप। कच्चा कार्ड डेटा कभी हमारे बुनियादी ढांचे तक नहीं पहुंचता।
प्रमाणीकरण और बुकिंग एंडपॉइंट पर दर-सीमन और बॉट पहचान।
सभी खातों के लिए दो-कारक प्रमाणीकरण उपलब्ध (वेब)।
प्रशासनिक कार्रवाइयों के ऑडिट लॉग, 7 वर्ष तक रखे जाते हैं।
12. डेटा उल्लंघन की सूचना
यदि किसी व्यक्तिगत डेटा उल्लंघन से आपके अधिकारों और स्वतंत्रताओं पर जोखिम की संभावना हो, तो हम GDPR अनु. 33 के अनुसार जानकारी मिलने के 72 घंटे के भीतर संबंधित पर्यवेक्षी प्राधिकरण को सूचित करेंगे।
यदि उल्लंघन से आपके लिए उच्च जोखिम की संभावना हो, तो हम अनु. 34 के अनुरूप बिना अनुचित विलंब के आपको सीधे सूचित करेंगे।
13. इस नीति में अपडेट
इस नीति की तारीख ऊपर दी गई है। महत्वपूर्ण बदलाव करने पर हम पंजीकृत उपयोगकर्ताओं को ईमेल भेजने की योजना रखते हैं; जब तक वह व्यवस्था चालू नहीं होती, कृपया इस पृष्ठ को समय-समय पर देखते रहें।
गैर-महत्वपूर्ण संशोधन (वर्तनी सुधार, स्पष्टीकरण) बिना सूचना के किए जा सकते हैं।
14. संपर्क
Privacy questions, data subject requests, or DPO contact: privacy@getmyhotels.com.
डाक पता: 1575 Harbor Blvd, Apt 3210, Weehawken, NJ 07086, संयुक्त राज्य अमेरिका।