গোপনীয়তা নীতি
শেষ হালনাগাদ: ১০ সেপ্টেম্বর ২০২৬
এই নীতিতে লেখাপথ (www.lekhapoth.com) কীভাবে তথ্য ব্যবহার করে তা বলা আছে। সাইট পরিচালনা করেন Sophiya Lena। যোগাযোগ: admin@lekhapoth.com।
লেখাপথ ১৮+ বাংলা চটি, সেক্স স্টোরি ও ইরোটিক গল্পের লাইব্রেরি। শিশুদের জন্য নয়।
১. কার ওপর প্রযোজ্য
যে কেউ সাইট দেখেন, অ্যাকাউন্ট খোলেন, ব্যক্তিগত API কি ব্যবহার করেন, ব্রাউজারে লাইব্রেরি রাখেন, বা চরিত্র-চ্যাট ব্যবহার করেন।
২. আমরা কী রাখি
অ্যাকাউন্ট (নিবন্ধন করলে): ইমেইল, পাসওয়ার্ড (argon2id হ্যাশ, কখনো প্লেইনটেক্সট নয়), ঐচ্ছিক নাম ও হ্যান্ডেল, ইমেইল-যাচাই ও পাসওয়ার্ড-রিসেট টোকেন (হ্যাশ), অ্যাকাউন্টের অবস্থা।
সেশন: httpOnly কুকি (lp-access / lp-refresh, HTTPS-এ __Host-*)। অ্যাকসেস টোকেন স্বল্পস্থায়ী JWT। রিফ্রেশ টোকেন শুধু হ্যাশ হিসেবে থাকে, ঘোরে, এবং পুনঃব্যবহার ধরা পড়ে।
সাইন-ইন লাইব্রেরি: ফেভারিট, পরে দেখব, পড়ার ইতিহাস ও অগ্রগতি, প্রতিক্রিয়া (ভোট / রেটিং), ফলো, ব্যক্তিগত সংগ্রহ।
চরিত্র-চ্যাট (চালু থাকলে): আপনার বার্তা, উত্তর, এবং সেই থ্রেডের সংক্ষিপ্ত মেমোরি। এগুলো শুধু আপনার। প্রকাশিত পর্ব নয়।
API কি: lpak_… তৈরি করলে পুরো টোকেনের শুধু হ্যাশ রাখা হয়। প্লেইনটেক্সট একবারই দেখানো হয়।
বয়স-গেট: lekha-poth:age-ok কুকি — আপনি ১৮ বা তার বেশি বলে নিশ্চিত করেছেন। একই তথ্য localStorage-এও থাকতে পারে।
ভাষা ও চেহারা: NEXT_LOCALE কুকি; থিম / টাইপোগ্রাফি localStorage-এ।
শুধু ডিভাইসে (ইমপোর্ট না করা পর্যন্ত সার্ভারে যায় না): বেনামি লাইব্রেরি localStorage-এ; অফলাইনের জন্য IndexedDB-তে সর্বোচ্চ পাঁচটি পর্বের বডি।
নিরাপত্তা লগ: কাঁচা আইপি বা ইউজার-এজেন্ট রাখি না। রেট-লিমিট ও অপব্যবহার ঠেকাতে লবণ-দেওয়া ছোট HMAC ব্যবহার হয়। অডিট লগে ইমেইল নয়, ইউজার আইডি থাকে।
ঐচ্ছিক ডায়াগনস্টিক: অপারেটর Sentry চালু করলে ক্র্যাশ রিপোর্টে URL, ব্রাউজার ও স্ট্যাক থাকতে পারে — পাসওয়ার্ড বা API কি নয়।
আমরা কার্ড নম্বর (সাইট বিনামূল্যে), সরকারি পরিচয়পত্র বা নির্ভুল GPS রাখি না।
৩. কেন ব্যবহার করি
- লাইব্রেরি, অ্যাকাউন্ট ও (যেখানে আছে) চরিত্র-চ্যাট চালাতে।
- নিরাপদে সাইন-ইন রাখতে এবং চুরি হওয়া রিফ্রেশ টোকেন ধরতে।
- লেনদেন ইমেইল পাঠাতে (যাচাই, রিসেট, মুছে ফেলার নিশ্চিতি)।
- রেট-লিমিট ও অপব্যবহার ঠেকাতে।
- বয়স-নিশ্চিতি ও ভাষা মানতে।
৪. চরিত্র-চ্যাট ও তৃতীয় পক্ষের মডেল
চ্যাট ব্যবহার করলে কনফিগার করা OpenAI-সামঞ্জস্যপূর্ণ প্রোভাইডার স্টাফ পারসোনালিটি প্রম্পট, সেই সিরিজের পাবলিক পর্বের অংশ, এবং আপনার সাম্প্রতিক বার্তা পায় — যাতে চরিত্রের মতো উত্তর দিতে পারে।
সেই প্রোভাইডার কতদিন রাখে তা আমরা নিয়ন্ত্রণ করি না। চ্যাটে আসল নাম, ফোন, ঠিকানা বা অন্য কারও ব্যক্তিগত তথ্য লিখবেন না। রোলপ্লে কল্পকাহিনি। চ্যাট প্রকাশিত পর্ব বদলায় না।
৫. কার সঙ্গে ভাগ হয়
ব্যক্তিগত তথ্য আমরা বেচি না।
সার্ভিস চালাতে যাদের দরকার হতে পারে: ডেটাবেস ও ক্যাশ হোস্ট, মিডিয়া ও এক্সপোর্টের জন্য অবজেক্ট স্টোরেজ, ইমেইল, ঐচ্ছিক এরর রিপোর্টার, সার্চ ইনডেক্স, এবং চ্যাট চালু থাকলে LLM এন্ডপয়েন্ট।
স্টাফ সাইট চালাতে যা দরকার তা দেখতে পারেন (যেমন পাবলিক সংগ্রহ)। পারসোনালিটি প্রম্পট শুধু স্টাফের। আপনার ব্যক্তিগত চ্যাটকে পাবলিক কনটেন্ট গণ্য করি না।
আইন চাইলে বা কাউকে আসন্ন ক্ষতি থেকে বাঁচাতে তথ্য দিতে হতে পারে।
৬. কুকি
| নাম | কাজ | সাধারণ মেয়াদ |
|---|---|---|
lp-access বা __Host-lp-access | সাইন-ইন অ্যাকসেস | কয়েক মিনিট |
lp-refresh বা __Host-lp-refresh | সেশন রিফ্রেশ | লগআউট / রোটেশন পর্যন্ত |
NEXT_LOCALE | ভাষা | ১ বছর |
lekha-poth:age-ok | ১৮+ নিশ্চিতি | ১ বছর |
সেশন কুকি HttpOnly, SameSite=Lax, HTTPS-এ Secure। উপরের মতো localStorage / IndexedDB-ও ব্যবহার হয়।
৭. কতদিন রাখি
অ্যাকাউন্ট মুছলে বা শর্ত ভাঙলে বন্ধ না করা পর্যন্ত অ্যাকাউন্টের তথ্য। রিফ্রেশ টোকেন মেয়াদ বা খারিজ পর্যন্ত। API কি-এর হ্যাশ আপনি খারিজ না করা পর্যন্ত। নিরাপত্তা HMAC শুধু রেট-লিমিট উইন্ডোর জন্য। অ্যাকাউন্ট মুছলে প্রকাশিত গল্পের created_by খালি করা হয়; অ্যাকাউন্ট সারি টুম্বস্টোন হয় যাতে একই ইমেইল চুপচাপ ফিরে না আসে।
৮. আপনার অধিকার
- এক্সপোর্ট: সাইন-ইন ব্যবহারকারী অ্যাকাউন্ট আর্কাইভ চাইতে পারেন (
POST /me/export)। ডাউনলোড স্বল্পস্থায়ী প্রাইভেট লিংক। - মুছে ফেলা: বর্তমান পাসওয়ার্ড এবং ফাইলে থাকা ঠিকানায় পাঠানো টোকেন লাগে। ফেরানো যায় না।
- সংশোধন: অ্যাকাউন্ট পাতায় নাম ইত্যাদি বদলাতে পারেন।
- ইমেইল: ইমেইল ফ্লো দিয়ে বদল/নিশ্চিতি। API কি-এর জন্য যাচাই করা ইমেইল লাগে।
- বয়স-গেট: না মানলে সাইট ছাড়ুন; কুকি মুছলে গেট আবার আসবে।
- লোকাল ডেটা: ব্রাউজারের সাইট ডেটা মুছতে পারেন।
স্থগিত অ্যাকাউন্টে প্রোফাইল খোলা যেতে পারে; লেখা বন্ধ থাকে যতক্ষণ স্টাফ তোলেন না। মুছে ফেলা অ্যাকাউন্টে সাইন-ইন হয় না।
৯. শিশু
আপনার বয়স ১৮ বা তার বেশি হতে হবে। ১৮-এর নিচের কারও তথ্য জেনেশুনে রাখি না। অপ্রাপ্তবয়স্ক অ্যাকাউন্ট জানলে মুছে ফেলি। জানাতে: admin@lekhapoth.com।
১০. দেশের বাইরে প্রক্রিয়াকরণ
সার্ভার, স্টোরেজ, ইমেইল বা LLM ভেন্ডর বাংলাদেশের বাইরে থাকতে পারে। বাংলাদেশ থেকে ব্যবহার করলেও তথ্য সেখানে যেতে পারে।
১১. নিরাপত্তা
পাসওয়ার্ড argon2id। রিফ্রেশ টোকেন ও API কি হ্যাশ করা। পাবলিক পাতায় আপনার লাইব্রেরি থাকে না। তবু কোনো ইন্টারনেট সার্ভিস ভাঙা অসম্ভব নয় — ইউনিক পাসওয়ার্ড ব্যবহার করুন।
১২. পরিবর্তন
এই নীতি বদলাতে পারি। উপরের তারিখ বদলাবে। হালনাগাদের পর ব্যবহার মানে নতুন লেখা মেনে নেওয়া। ব্যক্তিগত তথ্যের ব্যবহার বদলালে এখানে আগে দেখা যাবে।
১৩. যোগাযোগ
Sophiya Lena — admin@lekhapoth.com