গোপনীয়তা নীতিPrivacy Policy
সর্বশেষ হালনাগাদLast updated: [PUBLISH DATE]
ভারাখাতা কীভাবে আপনার ব্যক্তিগত তথ্য সংগ্রহ, ব্যবহার ও সুরক্ষা করে।How BharaKhata collects, uses, and protects your personal data.
1. Who we are
BharaKhata (“we”, “us”) is a property and rent management app published by [BUSINESS NAME], registered in Bangladesh ([REGISTRATION NUMBER]). For privacy questions, contact us at [CONTACT EMAIL] or write to [POSTAL ADDRESS].
2. What data we collect
2a. From every user (owner, tenant, caretaker)
- Mobile phone number — required for sign-in via OTP. We share it with Supabase (our backend) and bdbulksms.net (our SMS provider) only to deliver the code.
- Full name and preferred language — what you type during onboarding.
- In-app activity — notifications you read, messages you send, and the buildings/leases/payments you view, in order to render the app.
2b. From owners and tenants on a lease
- Lease terms — rent amount, start/end dates, deposit, contract PDF.
- Payment records — amount, date, method (cash/bKash/bank), and proof photos you upload.
- Invoice records — generated monthly from your lease.
2c. From tenants during onboarding (KYC)
- National ID card photo (NID) — you upload front and back images for the owner’s verification. Stored encrypted at rest.
- Optional passport-style photo — also stored encrypted at rest.
2d. From caretakers and staff
- Walk-through reports and photos of common areas.
- Visitor gate-pass entries (visitor name, phone, OTP).
2e. From the device (Android, iOS, Web)
- Push notification token (FCM) — to send you notifications.
- App version, device model, OS version — for crash diagnostics.
- We do not collect your contacts, call log, photos other than those you explicitly upload, precise location, microphone, or browser history.
3. Why we collect it
| Data | Purpose | Legal basis |
|---|---|---|
| Phone + OTP | Authentication | Contract |
| Name, language | Personalisation | Contract |
| Lease, payment, invoice records | Provide the rent-management service | Contract |
| NID and photos | Owner verification of tenant identity | Consent |
| Walk-through, gate-pass | Caretaker workflow | Contract |
| FCM token, device info | Send notifications, debug crashes | Legitimate interest |
4. Who we share it with
We use the following processors. They access only what is needed:
- Supabase Inc. (backend hosting, AWS ap-northeast-1, Tokyo) — stores the database. SOC 2 Type 2 certified.
- Cloudflare R2 (object storage) — stores larger uploads (walk-through photos, refund receipts, NID images). Encrypted at rest.
- Google Firebase Cloud Messaging — delivers push notifications.
- bdbulksms.net — sends SMS (OTP, reminders).
- Meta WhatsApp Business (optional, if your owner enabled it) — sends WhatsApp messages.
We never sell your data. We share with law enforcement only on a valid written legal order from a Bangladeshi authority.
5. Where it is stored
- Database in AWS Tokyo (ap-northeast-1).
- Object storage (photos, PDFs) in Cloudflare’s global network.
- Push tokens held by Google FCM.
6. How long we keep it
- Active accounts — for as long as your account is open.
- Closed accounts — 24 months after closure, then deleted, except records we must retain for tax/regulatory reasons (max 7 years).
- Notifications — auto-archived after 90 days.
- NID images — kept until lease ends + 24 months, then deleted.
- Audit logs — 24 months.
7. Your rights
- Access — request a copy of your data.
- Correction — fix errors in your profile from Settings.
- Deletion — delete your account from Settings → Account → Delete. We remove personal data within 30 days except items we must retain by law.
- Export — request a machine-readable export.
- Withdraw consent — disable specific channels (SMS, push, WhatsApp) in Settings → Notifications.
Send requests to [CONTACT EMAIL].
8. Security
- All data transferred over HTTPS / TLS 1.2+.
- Database at rest is encrypted by AWS.
- Object storage at rest is encrypted by Cloudflare R2.
- Passwords are never used — we use one-time SMS codes only.
- Access to internal admin tools is limited to [NAMED STAFF MEMBERS].
9. Children
BharaKhata is not directed at users under 18 and we do not knowingly collect data from them. If you believe a child has signed up, write to us and we will delete the account.
10. Changes
If we materially change this policy, we’ll send an in-app notice and update the “Last updated” date. Continued use after the change means you accept the new policy.
11. Bangladesh law
This policy is governed by the laws of Bangladesh. Disputes go to the courts of [CITY].
১. আমরা কারা
ভারাখাতা (“আমরা”) একটি সম্পত্তি ও ভাড়া ব্যবস্থাপনা অ্যাপ, প্রকাশক [BUSINESS NAME], বাংলাদেশে নিবন্ধিত ([REGISTRATION NUMBER])। গোপনীয়তা সংক্রান্ত প্রশ্নের জন্য [CONTACT EMAIL] ঠিকানায় অথবা [POSTAL ADDRESS]-এ পত্র পাঠিয়ে যোগাযোগ করুন।
২. আমরা কী তথ্য সংগ্রহ করি
২ক. সকল ব্যবহারকারীর কাছ থেকে (মালিক, ভাড়াটিয়া, কেয়ারটেকার)
- মোবাইল নম্বর — OTP দিয়ে সাইন-ইনের জন্য আবশ্যক। কেবল কোড পাঠাতে আমাদের ব্যাকএন্ড Supabase ও SMS প্রদানকারী bdbulksms.net-এর সাথে শেয়ার করি।
- পূর্ণ নাম ও পছন্দের ভাষা — অনবোর্ডিংয়ে আপনি যা টাইপ করেন।
- অ্যাপের কার্যকলাপ — আপনি যে নোটিফিকেশন পড়েন, বার্তা পাঠান, ভবন/ভাড়া/পেমেন্ট দেখেন, অ্যাপটি চালানোর জন্য।
২খ. ভাড়াটিয়া ও মালিকের কাছ থেকে (একটি চুক্তির ক্ষেত্রে)
- চুক্তির শর্ত — ভাড়ার পরিমাণ, শুরু/শেষ তারিখ, জামানত, চুক্তিপত্র।
- পেমেন্ট রেকর্ড — পরিমাণ, তারিখ, মাধ্যম (নগদ/বিকাশ/ব্যাংক), আপলোড করা প্রমাণের ছবি।
- চালান রেকর্ড — চুক্তি থেকে মাসিক উৎপন্ন।
২গ. ভাড়াটিয়ার অনবোর্ডিংয়ের সময় (KYC)
- জাতীয় পরিচয়পত্রের ছবি (NID) — মালিকের যাচাইয়ের জন্য সামনে ও পেছনের ছবি আপলোড করেন। বিশ্রামে এনক্রিপ্ট অবস্থায় সংরক্ষিত।
- ঐচ্ছিক পাসপোর্ট স্টাইলের ছবি — একইভাবে এনক্রিপ্ট অবস্থায় সংরক্ষিত।
২ঘ. কেয়ারটেকার ও কর্মীদের কাছ থেকে
- পরিদর্শন প্রতিবেদন ও সাধারণ এলাকার ছবি।
- ভিজিটর গেট-পাস এন্ট্রি (নাম, ফোন, OTP)।
২ঙ. ডিভাইস থেকে (Android, iOS, Web)
- পুশ নোটিফিকেশন টোকেন (FCM) — নোটিফিকেশন পাঠাতে।
- অ্যাপ ভার্সন, ডিভাইস মডেল, OS ভার্সন — ক্র্যাশ ডায়াগনস্টিকসের জন্য।
- আমরা সংগ্রহ করি না: আপনার কন্টাক্ট, কল লগ, আপনি স্পষ্টভাবে আপলোড করেননি এমন ছবি, সঠিক অবস্থান, মাইক্রোফোন, ব্রাউজার ইতিহাস।
৩. আমরা কেন সংগ্রহ করি
| তথ্য | উদ্দেশ্য | আইনগত ভিত্তি |
|---|---|---|
| ফোন + OTP | প্রমাণীকরণ | চুক্তি |
| নাম, ভাষা | ব্যক্তিগতকরণ | চুক্তি |
| চুক্তি, পেমেন্ট, চালান | ভাড়া-ব্যবস্থাপনা সেবা প্রদান | চুক্তি |
| NID ও ছবি | ভাড়াটিয়ার মালিকের পক্ষে যাচাই | সম্মতি |
| পরিদর্শন, গেট-পাস | কেয়ারটেকার কাজের প্রবাহ | চুক্তি |
| FCM টোকেন, ডিভাইস তথ্য | নোটিফিকেশন, ক্র্যাশ ডিবাগ | বৈধ স্বার্থ |
৪. কাদের সাথে শেয়ার করি
আমরা নিম্নলিখিত প্রসেসর ব্যবহার করি, যারা শুধু যা প্রয়োজন তা পায়:
- Supabase Inc. (ব্যাকএন্ড হোস্টিং, AWS ap-northeast-1, টোকিও) — ডাটাবেস সংরক্ষণ। SOC 2 Type 2 প্রত্যয়িত।
- Cloudflare R2 (অবজেক্ট স্টোরেজ) — বড় আপলোড (পরিদর্শনের ছবি, রিফান্ড রসিদ, NID ছবি)। বিশ্রামে এনক্রিপ্টেড।
- Google Firebase Cloud Messaging — পুশ নোটিফিকেশন বিতরণ।
- bdbulksms.net — SMS পাঠানোর জন্য (OTP, রিমাইন্ডার)।
- Meta WhatsApp Business (ঐচ্ছিক, মালিক চালু করলে) — WhatsApp বার্তা।
আমরা আপনার তথ্য কখনো বিক্রি করি না। বাংলাদেশের কর্তৃপক্ষের বৈধ লিখিত আদেশ ছাড়া আইন প্রয়োগকারী সংস্থার সাথে শেয়ার করি না।
৫. কোথায় সংরক্ষিত
- ডাটাবেস AWS টোকিও (ap-northeast-1)-এ।
- অবজেক্ট স্টোরেজ (ছবি, PDF) Cloudflare-এর বৈশ্বিক নেটওয়ার্কে।
- পুশ টোকেন Google FCM-এ।
৬. কতদিন রাখি
- সক্রিয় অ্যাকাউন্ট — যতদিন আপনার অ্যাকাউন্ট খোলা থাকে।
- বন্ধ অ্যাকাউন্ট — বন্ধের ২৪ মাস পর মুছে ফেলা হয়, কর/নিয়ন্ত্রণ কারণে যা রাখতে হয় তা ছাড়া (সর্বোচ্চ ৭ বছর)।
- নোটিফিকেশন — ৯০ দিন পর স্বয়ংক্রিয় আর্কাইভ।
- NID ছবি — চুক্তি শেষ + ২৪ মাস পর মুছে ফেলা।
- অডিট লগ — ২৪ মাস।
৭. আপনার অধিকার
- অ্যাক্সেস — আপনার তথ্যের একটি কপি অনুরোধ।
- সংশোধন — প্রোফাইলের ভুল Settings থেকে ঠিক করুন।
- মুছে ফেলা — Settings → Account → Delete থেকে অ্যাকাউন্ট মুছুন। আইন দ্বারা যা রাখতে হয় তা ছাড়া ৩০ দিনের মধ্যে ব্যক্তিগত তথ্য মুছে ফেলি।
- এক্সপোর্ট — যন্ত্র-পঠনযোগ্য কপি অনুরোধ।
- সম্মতি প্রত্যাহার — Settings → Notifications-এ SMS/পুশ/WhatsApp নিষ্ক্রিয় করুন।
অনুরোধ পাঠান [CONTACT EMAIL] ঠিকানায়।
৮. নিরাপত্তা
- সকল তথ্য HTTPS / TLS 1.2+ দিয়ে আদান-প্রদান।
- ডাটাবেস AWS দ্বারা বিশ্রামে এনক্রিপ্টেড।
- অবজেক্ট স্টোরেজ Cloudflare R2 দ্বারা বিশ্রামে এনক্রিপ্টেড।
- পাসওয়ার্ড নয় — শুধু এককালীন SMS কোড।
- অভ্যন্তরীণ অ্যাডমিন টুল [NAMED STAFF MEMBERS]-এ সীমাবদ্ধ।
৯. শিশু
ভারাখাতা ১৮ বছরের নিচের ব্যবহারকারীদের জন্য নয় এবং আমরা তাদের তথ্য সচেতনভাবে সংগ্রহ করি না। শিশু সাইন আপ করেছে মনে হলে আমাদের জানান, অ্যাকাউন্টটি মুছে ফেলব।
১০. পরিবর্তন
মূল পরিবর্তন হলে অ্যাপে নোটিশ পাঠাব এবং “সর্বশেষ হালনাগাদ” তারিখ পরিবর্তন করব। পরিবর্তনের পর ব্যবহার অব্যাহত রাখা মানে নতুন নীতি গ্রহণ।
১১. বাংলাদেশের আইন
এই নীতি বাংলাদেশের আইন দ্বারা শাসিত। বিরোধ [CITY]-এর আদালতে।