← GhostGPT

Политика приватности

Действует с 15 сентября 2026 года

Коротко: сервис не спрашивает ни почты, ни номера, ни имени, ни пароля — только токен доступа, а тексты диалогов остаются в вашем браузере. Ниже честно перечислено всё, что оператор всё-таки обрабатывает — включая технические данные для защиты от злоупотреблений, — зачем и как долго.

1. Чего сервис не собирает вообще

  • адрес электронной почты, номер телефона, имя, пароль — их просто нет в схеме доступа;
  • содержание ваших диалогов — оно не сохраняется и в журналы не пишется. Чтобы модель ответила, текст текущего диалога передаётся на сервер и обрабатывается в памяти только на время ответа; история хранится в вашем браузере, серверной копии нет (исключение — публикация по ссылке, п. 4);
  • сведения о платёжном средстве: реквизиты вводятся на стороне платёжного сервиса и оператору не передаются;
  • сторонняя аналитика: счётчиков и внешних систем аналитики на сайте нет; исключение — рекламный пиксель Meta на страницах входа ghostgpt.io (п. 3.1, там же — о собственной метке рекламной ссылки).

Прикреплённые файлы — PDF и аудио — обрабатываются на сервере: файл записывается во временную папку, из него извлекается текст (или распознаётся речь), и папка удаляется в том же запросе. Ни файл, ни результат на сервере не остаются; извлечённый текст дальше живёт только в вашем браузере.

2. Что хранится

ЧтоЗачемСколько
Необратимый отпечаток токена и кода отзыва (HMAC)проверить ваш доступ, не храня самих секретовпока существует аккаунт
Срок пробного периода и оплаченный срокопределить ваш тарифпока существует аккаунт
Счётчик сообщений за сутки (отдельно — сколько из них пришло по ключу API)соблюдать суточный пределпока существует аккаунт; суточные строки, без текста и без времени точнее суток
Время последней активности, огрублённое до минуты, личные уведомления сервиса и отметки о прочитанных уведомленияхсчётчик «сколько людей сейчас на сайте и за сутки» в панели оператора; не показывать прочитанное уведомление как новоепока существует аккаунт; отметка о прочтении — пока существует само уведомление; всё это удаляется при стирании аккаунта
Записи о платежах: номер счёта, платёжный сервис, тариф, сумма, валюта, статус, чем и сколько фактически заплачено, номер операции у платёжного сервиса (для криптовалюты — монета, сеть и идентификатор транзакции), ценовой пояс и закреплённая по нему суточная норманачислить оплаченные дни и разобрать спорзакрытые счета удаляются через 180 дней
Отпечаток подсети (HMAC), огрублённый до часане более трёх пробных доступов с одной подсети в суткидвое суток
Отпечаток метки устройства gg_dev (HMAC), огрублённый до часане выдавать второй пробный доступ тому же браузеру в течение месяца30 суток
Суточный расход бесплатных сообщений по подсети (тот же HMAC подсети)общий дневной предел бесплатных сообщений на одну сеть — чтобы накрутка пробных доступов не давала выгоды; платный доступ не затрагивает7 суток
IP-адрес подключения (при регистрации и последний) и определённая по нему страназащита от массовой накрутки пробных доступов и автоматических скриптов, региональная цена, агрегированная аналитика по странампока существует аккаунт; удаляются при стирании аккаунта (п. 6)
Вид сети (провайдер, VPN, хостинг, Tor) и её название, огрублённое описание клиента (ОС · браузер · язык, без версий) и HMAC-отпечаток связки «клиент + подсеть»отличать пачки аккаунтов, заведённых скриптом, от живых людей (автомодератор, п. 6)пока существует аккаунт; удаляются при стирании
Метка рекламной ссылки, по которой вы пришли, и время привязкипонимать, какая реклама окупается (подробно — п. 3.1)пока существует аккаунт; удаляется при стирании
Данные Telegram — только у тех, кто пользуется мини-приложением или ботом: HMAC вашего Telegram-идентификатора, номер чата, язык интерфейса, время последнего напоминания об окончании доступавход без токена, уведомления об оплате и напоминания об окончании оплаченного срока прямо в Telegramпока существует аккаунт; удаляются при стирании
Одноразовый код привязки аккаунта с сайта к Telegram (HMAC)чтобы оплата через Telegram легла на аккаунт, купленный на сайте15 минут, затем удаляется
Ключи API: HMAC ключа, публичный ярлык, время создания, последнего использования и отзывапроверять запросы к API и показывать ключи в панелипока существует аккаунт; удаляются при стирании
Ваучеры: HMAC кода, число дней, время создания и погашения, кем погашенручная выдача доступа и компенсациибессрочно, чтобы погашенный код не ожил; связь с аккаунтом рвётся при стирании

Аккаунт обозначается случайным идентификатором, не связанным ни с чем внешним. Ни в одной из таблиц нет текста ваших сообщений. Сама метка устройства gg_dev (п. 3) в базу не попадает: хранится только её HMAC-отметка в таблице пробных доступов, огрублённая до часа и не связанная с аккаунтом. В строке аккаунта при этом есть огрублённое описание клиента и HMAC-отпечаток связки «клиент + подсеть» — они нужны автомодератору (п. 6) и удаляются при стирании. IP-адрес и определённая по нему страна хранятся отдельными полями — см. примечание о технических данных ниже.

Об отпечатке подсети. Это не адрес: хранится результат необратимого преобразования сети /24 (или /64 для IPv6) с секретным ключом сервера, а момент создания огрублён до часа — так отметку нельзя однозначно сопоставить с конкретным аккаунтом. Восстановить из неё адрес невозможно. Единственная её задача — не дать скрипту выгрести сотню пробных доступов за раз.

О технических данных. IP-адрес подключения и определённую по нему страну оператор обрабатывает для защиты от злоупотреблений (массовая накрутка пробных доступов, автоматические скрипты), для региональной цены и для агрегированной аналитики. Эти данные не связываются с содержанием ваших диалогов и видны только оператору; третьим лицам они не передаются, с двумя оговорками: касса FreeKassa получает адрес при оплате через СБП (п. 5), а служебные уведомления оператору — о подозрительных регистрациях (адрес, страна, вид сети, клиент, начало идентификатора аккаунта) и об ошибках в браузере (браузер, страна) — доставляются ему сообщением бота в Telegram. Отдельно: на страницах входа ghostgpt.io ваш браузер сам передаёт свой адрес Meta, загружая её пиксель (п. 3.1). Стирание аккаунта (п. 6) удаляет их вместе с остальным содержимым аккаунта.

3. Cookie и хранилище браузера

Сервис ставит только служебные cookie:

  • gg_sess — подписанный признак того, что вы вошли по токену, срок 7 суток. Нужна, чтобы не вводить токен на каждой странице;
  • gg_dev — случайная метка браузера, срок год: по ней второй пробный доступ с той же машины не выдаётся 30 суток. В базе хранится только её HMAC-отметка (п. 2); с аккаунтом и с содержанием диалогов метка не связана;
  • gg_pay_order — номер счёта на 12 часов, чтобы после возвращения со страницы оплаты показать, что платёж ещё подтверждается;
  • gg_campaign — метка рекламной ссылки, срок 30 суток (п. 3.1);
  • ghostgpt_lang — выбранный язык интерфейса;
  • ghostgpt_theme — выбранная тема оформления (светлая или тёмная), срок год;
  • gg_admin — cookie панели управления: ставится только владельцу сервиса при входе в неё, срок 12 часов. У посетителей её нет.

Ни одна из них не передаётся третьим лицам и не описывает ваше поведение. Исключение — cookie пикселя Meta на страницах входа ghostgpt.io: _fbp (метка браузера) и _fbc (идентификатор клика по рекламе), срок 90 суток; их ставит и читает скрипт Meta — посетителям из ЕЭЗ, Великобритании и Швейцарии только после согласия (п. 3.1). Других сторонних рекламных и аналитических cookie на сайте нет.

История ваших диалогов и прикреплённые файлы хранятся в браузере (IndexedDB) на вашем устройстве. Очистка данных сайта в браузере удаляет их безвозвратно.

3.1 Метка рекламной ссылки

Если вы пришли по рекламной ссылке — с параметром ?campaign=… на сайте или через /start у Telegram-бота, — метка этой ссылки сохраняется в вашем браузере на 30 суток (cookie gg_campaign и запись в localStorage). Она нужна затем, что между переходом по рекламе и созданием аккаунта проходит время: человек читает страницу, уходит и возвращается.

Когда аккаунт создаётся, метка записывается на сервере: идентификатор аккаунта, номер кампании, откуда пришли (сайт или бот), время и та строка, что была в ссылке. Отдельно считаются сами переходы, включая те, что не кончились регистрацией. У Telegram-бота метка ждёт создания аккаунта по номеру чата не дольше суток, после чего удаляется.

Это наши собственные данные: они никому не передаются и отвечают ровно на один вопрос — какая реклама окупается. Метка ставится один раз и не перезаписывается: если вы придёте снова по другой ссылке, источник останется прежним. Стирание аккаунта (п. 6) удаляет и её.

Реклама в Meta (Facebook, Instagram). На страницах входа ghostgpt.io (главная и /ru) работает пиксель Meta — скрипт, который загружается с connect.facebook.net. Он сообщает Meta о посещении страницы (PageView) и об оформлении пробного доступа (Lead) и передаёт ей то же, что получает любой скрипт, загруженный с чужого сервера: ваш IP-адрес, сведения о браузере и адрес страницы, а также свои cookie _fbp и _fbc. По этим данным Meta может связать посещение с вашим аккаунтом Facebook или Instagram — так она считает эффективность рекламы и подбирает, кому её показывать. Содержимое диалогов, токен и идентификатор аккаунта GhostGPT пиксель не получает; в чате, на зеркале в Tor и в мини-приложении Telegram пикселя нет, а заблокировать его можно обычным блокировщиком рекламы.

Согласие. Посетителям из стран Европейской экономической зоны, Великобритании и Швейцарии, а также тем, чью страну по IP-адресу определить не удалось, сайт сначала показывает запрос согласия: до нажатия «Разрешить» пиксель Meta не загружается, идентификатор клика не сохраняется и серверное событие «Lead» не отправляется. Выбор хранится в localStorage вашего браузера (gg_consent_ads, 180 суток), без cookie; изменить его можно в любой момент ссылкой «Реклама и cookie» внизу страницы входа — при отказе сайт удаляет cookie _fbp, _fbc и сохранённый идентификатор клика. Для определения страны сервер смотрит ваш IP-адрес в локальной базе; наружу адрес при этом не уходит.

Если вы пришли по ссылке из нашей рекламы (в ней есть номер объявления gg_ad и идентификатор клика fbclid), сайт дополнительно сохраняет идентификатор клика в localStorage вашего браузера: через 30 суток он перестаёт действовать и стирается при следующем заходе, а после оформления пробного доступа — сразу. При оформлении пробного доступа сервер один раз на клик отправляет Meta то же событие «Lead» напрямую — идентификатор клика, строку браузера (user-agent), время и адрес сайта, без IP-адреса, — чтобы оно не потерялось, если пиксель заблокирован; два одинаковых события Meta склеивает. На стороне Meta действует её собственная политика.

4. Публикация диалога по ссылке

Кнопка «Поделиться» сохраняет выбранный диалог на сервере и выдаёт ссылку. Такая страница доступна любому, кто знает ссылку, и не индексируется поисковиками. Публикуемый текст выбираете вы; связи между опубликованным диалогом и вашим аккаунтом не сохраняется. Опубликованные диалоги удаляются автоматически через 180 дней.

5. Третьи стороны

Платёжные сервисы получают данные только в связке с оплатой, Telegram — с оплатой, входом и уведомлениями: Cryptomus — криптовалюта; FreeKassa (kassa.ai) — СБП по QR-коду для России; Telegram — оплата звёздами, вход через мини-приложение, уведомления бота, а также служебные уведомления оператору о подозрительных регистрациях и ошибках (п. 2); Tribute — оплата банковской картой внутри мини-приложения в Telegram. На сайте доступны криптовалюта и СБП; звёзды и карта через Tribute — только в Telegram. Вы вводите платёжные данные на стороне сервиса; оператор получает обратно номер счёта, сумму, валюту и статус, а также чем и сколько фактически заплачено и номер операции у платёжного сервиса — для криптовалюты это монета, сеть и идентификатор транзакции (от Tribute — ещё Telegram-идентификатор и имя пользователя плательщика, только чтобы найти ваш аккаунт по HMAC идентификатора; в базу они не записываются). Реквизиты плательщика к оператору не попадают. На стороне каждого сервиса действует его собственная политика.

При оплате через FreeKassa касса получает от оператора ваш адрес подключения — так у неё устроена проверка платежей — и служебный адрес почты на домене сервиса вместо вашего (свою почту вы не сообщаете, а поле у кассы обязательное). Cryptomus, Telegram и Tribute адрес подключения от оператора не получают.

Кроме перечисленных выше, данные получают ещё двое: Meta — через пиксель на страницах входа ghostgpt.io (посещение и оформление пробного доступа) и серверное событие об оформлении пробного доступа для пришедших по ссылке из нашей рекламы (п. 3.1); внешний сервис диагностики ошибок — тексты сбоев в работе сервиса и в браузере (сообщение и место в коде), из которых перед отправкой вырезаются IP-адреса, параметры ссылок, токены, ключи и идентификаторы аккаунтов. Переписку мы ни тому, ни другому не отправляем.

Других сторонних сервисов на сайте нет: шрифты, библиотеки подсветки кода и все скрипты, кроме пикселя Meta на страницах входа, отдаются с домена сервиса. Других обращений к сетям доставки контента, шрифтовым сервисам и системам аналитики страницы не делают — это проверяется в любом браузере на вкладке «Сеть».

Значки сайтов в результатах веб-поиска запрашиваются напрямую у самих сайтов, а не через посредника.

6. Удаление данных

Стирание аккаунта доступно по запросу из вашей сессии: команда POST /api/access/erase к сайту с cookie gg_sess. Запрос принимается только со страниц самого сайта (проверяется заголовок Origin) — например, из консоли браузера на открытой вкладке ghostgpt.io. Отдельной кнопки в интерфейсе чата пока нет. Стирание немедленно и безвозвратно обнуляет содержимое аккаунта: счётчики, время последней активности, личные уведомления и отметки о прочтении, ключи API, связь с платежами и ваучерами, отметку подсети, метку рекламной ссылки, связь с Telegram (включая номер чата и язык), а также IP-адрес, страну, сведения о сети и клиенте. От строки аккаунта остаётся пустая оболочка с отпечатками (HMAC) токена и кода отзыва и датой создания — только чтобы старый токен опознавался как стёртый и не мог быть использован снова; записи о платежах остаются без связи с аккаунтом, как бухгалтерия. После этого доступ прекращается, оплаченные дни сгорают, и восстановить ничего нельзя.

Код отзыва (RV-…) — другое действие: он аннулирует текущий токен и все ключи API и выдаёт новый токен; аккаунт и оплаченные дни при этом сохраняются.

Автоматического удаления неактивных аккаунтов нет: данные аккаунта хранятся, пока вы его не сотрёте. Единственная автоматика — автомодератор: группы аккаунтов, заведённых пачкой с одного адреса или с одинаковым отпечатком и ни разу не платившие, могут быть заблокированы и через 12–48 часов удалены целиком; первый аккаунт группы и все платившие не затрагиваются. По сроку удаляются только служебные записи: отметки пробных доступов (двое суток и 30 суток), суточный расход по подсети (7 суток), коды привязки Telegram (15 минут), ожидающие метки бота (сутки), закрытые счета и опубликованные диалоги (180 дней).

Запросов на удаление по почте не требуется — да и опознать вас по ней сервис не смог бы.

7. Защита

Соединение только по HTTPS. Секреты в базе хранятся в виде HMAC с ключом, лежащим вне базы. Копии базы делаются ежесуточно и хранятся на том же сервере в закрытом каталоге.

Абсолютной защиты не существует; оператор — один человек, а не компания с отделом безопасности. Не доверяйте сервису сведения, утрата которых для вас критична.

8. Изменения

Изменения отражаются датой вверху страницы; существенные — объявляются на сайте.

9. Связь

Вопросы о приватности: t.me/isa_dagestani.

Privacy Policy

Effective 15 September 2026

In short: the service asks for no email, phone number, name or password — only an access token, and your conversation texts stay in your browser. Below is an honest list of everything the operator does process — including technical data used to prevent abuse — why, and for how long.

1. What is never collected

  • email address, phone number, name, password — the access model simply has no fields for them;
  • the content of your conversations — it is not stored and not logged. For the model to answer, the text of the current conversation is sent to the server and processed in memory only for the duration of the reply; the history lives in your browser and there is no server-side copy (the exception is publishing by link, section 4);
  • payment credentials: they are entered on the payment provider's side and never reach the operator;
  • third-party analytics: there are no counters and no external analytics platforms on the site; the exception is the Meta advertising pixel on the ghostgpt.io sign-in pages (section 3.1, which also covers our own advertising-link tags);

Attached files — PDF and audio — are processed on the server: the file is written to a temporary directory, its text is extracted (or speech is transcribed), and the directory is deleted within the same request. Neither the file nor the result remains on the server; the extracted text then lives only in your browser.

2. What is stored

WhatWhyHow long
Irreversible fingerprint (HMAC) of the token and revocation codeto verify your access without storing the secretswhile the account exists
Trial end date and paid-until dateto determine your planwhile the account exists
Daily message counter (with a separate count of how many came through an API key)to enforce the daily limitwhile the account exists; daily rows, with no text and no timing finer than a day
Time of last activity, rounded to the minute, personal service notifications and read marks for notificationsthe "how many people are on the site now and today" counter in the operator's panel; not showing a notification you have read as newwhile the account exists; a read mark — while the notification itself exists; all of this is deleted when the account is erased
Payment records: order id, payment provider, plan, amount, currency, status, what was actually paid and in which currency, the provider's transaction reference (for cryptocurrency — coin, network and transaction id), the price region and the daily quota locked with itto credit paid days and resolve disputesclosed orders are deleted after 180 days
Subnet fingerprint (HMAC), rounded to the hourat most three trials per subnet per daytwo days
Fingerprint of the gg_dev device tag (HMAC), rounded to the hournot to issue a second trial to the same browser within a month30 days
Daily consumption of free messages per subnet (the same subnet HMAC)a shared daily cap of free messages per network, so that trial-farming yields nothing; paid access is not affected7 days
Connection IP address (at signup and the most recent) and the country derived from itto prevent mass trial-farming and automated scripts, for regional pricing, and for aggregate analytics by countrywhile the account exists; removed when the account is erased (section 6)
Network type (ISP, VPN, hosting, Tor) and its name, a coarse client description (OS · browser · language, no versions) and an HMAC fingerprint of the "client + subnet" pairto tell batches of script-created accounts from real people (the auto-moderator, section 6)while the account exists; removed on erasure
The tag of the advertising link you arrived through and the time of attributionto see which advertising pays for itself (details in section 3.1)while the account exists; removed on erasure
Telegram data — only for those who use the mini app or the bot: an HMAC of your Telegram id, the chat id, the interface language, and the time of the last reminder about access expiringsigning in without a token, payment notifications and reminders that the paid period is ending, directly in Telegramwhile the account exists; removed on erasure
One-time code linking a website account to Telegram (HMAC)so that a payment made through Telegram lands on the account bought on the website15 minutes, then deleted
API keys: HMAC of the key, its public label, creation time, last use and revocation timeto verify API requests and show the keys in the panelwhile the account exists; deleted on erasure
Vouchers: HMAC of the code, number of days, creation and redemption time, who redeemed itmanual access grants and compensationindefinitely, so a redeemed code cannot come back to life; the link to the account is cut on erasure

An account is identified by a random value tied to nothing external. None of the tables contains the text of your messages. The gg_dev device tag itself (section 3) never enters the database: only its HMAC mark is stored in the trials table, rounded to the hour and not linked to an account. The account row does hold a coarse client description and an HMAC fingerprint of the "client + subnet" pair — the auto-moderator needs them (section 6), and erasure removes them. The connection IP address and its country are kept in separate fields — see the note on technical data below.

About the subnet fingerprint. It is not an address: what is stored is the result of an irreversible transformation of the /24 network (or /64 for IPv6) using a server-side secret key, with the creation time rounded to the hour so that a mark cannot be matched to a specific account. The address cannot be recovered from it. Its only purpose is to stop a script from harvesting a hundred trials at once.

About technical data. The operator processes your connection IP address and the country derived from it to prevent abuse (mass trial-farming, automated scripts), for regional pricing and for aggregate analytics. This data is not linked to the content of your conversations and is visible only to the operator; it is not shared with third parties, with two caveats: the FreeKassa payment service receives the address when paying via SBP (section 5), and the operator's own alerts — about suspicious sign-ups (address, country, network type, client, the beginning of the account identifier) and about browser errors (browser, country) — are delivered to them as a Telegram bot message. Separately, on the ghostgpt.io sign-in pages your browser itself hands its address to Meta when it loads the Meta pixel (section 3.1). Erasing the account (section 6) deletes it together with the rest of the account.

3. Cookies and browser storage

The service sets only functional cookies:

  • gg_sess — a signed indication that you signed in with a token, valid for 7 days. It exists so you do not have to enter the token on every page;
  • gg_dev — a random browser tag, valid for a year: it prevents a second trial from the same machine for 30 days. Only its HMAC mark is stored in the database (section 2); the tag is linked neither to the account nor to the content of conversations;
  • gg_pay_order — the order id for 12 hours, so that after you return from the payment page we can show that the payment is still being confirmed;
  • gg_campaign — the advertising-link tag, valid for 30 days (section 3.1);
  • ghostgpt_lang — your chosen interface language;
  • ghostgpt_theme — your chosen colour theme (light or dark), valid for a year;
  • gg_admin — the control-panel cookie: set only for the service owner when signing in to the panel, valid for 12 hours. Visitors never have it.

None of them is shared with third parties or describes your behaviour. The exception is the Meta pixel's cookies on the ghostgpt.io sign-in pages: _fbp (a browser tag) and _fbc (the ad click identifier), valid for 90 days; they are set and read by Meta's script — for visitors from the EEA, the UK and Switzerland only after consent (section 3.1). There are no other third-party advertising or analytics cookies on the site.

Your conversation history and attached files live in your browser (IndexedDB) on your own device. Clearing site data in the browser deletes them permanently.

3.1 Advertising tags

If you arrive through an advertising link (?campaign=… on the site, or a /start parameter in the Telegram bot), the tag of that link is kept in your browser — cookie gg_campaign and a localStorage entry, for 30 days. When an account is created the tag is recorded on the server: we store the account identifier, the campaign id, the source (site or bot), the time and the original tag from the link. Visits to advertising links are counted separately, including those that never lead to a signup. In the Telegram bot the tag waits for the account to be created, keyed by chat id, for no longer than 24 hours. This is our own data: it is shared with no one and exists so the operator can see which advertising pays for itself. The campaign attribution is set once and is never overwritten. Erasing the account (section 6) removes it as well.

Meta advertising (Facebook, Instagram). The sign-in pages on ghostgpt.io (the home page and /ru) run the Meta pixel — a script loaded from connect.facebook.net. It tells Meta about the page visit (PageView) and about starting a trial (Lead), and hands Meta what any script loaded from someone else's server receives: your IP address, browser details and the page address, plus its own cookies _fbp and _fbc. With this data Meta can link the visit to your Facebook or Instagram account — this is how it measures ad performance and decides whom to show ads to. The pixel receives no conversation content, no token and no GhostGPT account identifier; there is no pixel in the chat, on the Tor mirror or in the Telegram mini app, and an ordinary ad blocker blocks it.

Consent. Visitors from the European Economic Area, the United Kingdom and Switzerland, and those whose country cannot be determined from the IP address, first see a consent request: until they press “Allow”, the Meta pixel is not loaded, the click identifier is not stored and no server-side “Lead” event is sent. The choice is kept in your browser's localStorage (gg_consent_ads, 180 days), without cookies; you can change it at any time with the “Ads & cookies” link at the bottom of the sign-in page — on refusal the site deletes the _fbp and _fbc cookies and the stored click identifier. To determine the country the server looks up your IP address in a local database; the address is not sent anywhere for this.

If you came through a link from our ads (it carries the ad number gg_ad and the click identifier fbclid), the site additionally keeps the click identifier in your browser's localStorage: it stops being valid after 30 days and is deleted on your next visit, or immediately once you start a trial. When you start a trial, the server also sends Meta the same “Lead” event directly, once per click — the click identifier, your browser string (user-agent), the time and the site address, without the IP address — so that it is not lost if the pixel is blocked; Meta merges the two identical events. Meta's own policy applies on its side.

4. Publishing a conversation by link

The "Share" button stores the selected conversation on the server and returns a link. That page is available to anyone who knows the link and is not indexed by search engines. You choose what to publish; no link between a published conversation and your account is stored. Published conversations are deleted automatically after 180 days.

5. Third parties

Payment services receive data only in connection with payment; Telegram — with payment, sign-in and notifications: Cryptomus — cryptocurrency; FreeKassa (kassa.ai) — SBP by QR code for Russia; Telegram — payment with Stars, sign-in through the mini app, bot notifications, and the operator's service alerts about suspicious sign-ups and errors (section 2); Tribute — bank-card payment inside the Telegram mini app. The website offers cryptocurrency and SBP; Stars and card via Tribute are available only in Telegram. You enter payment details on the provider's side; the operator receives back the order id, amount, currency and status, plus what was actually paid and in which currency and the provider's transaction reference — for cryptocurrency that means the coin, network and transaction id (from Tribute also the payer's Telegram id and username, used solely to find your account by the HMAC of that id; they are not written to the database). The payer's payment details never reach the operator. Each provider's own policy applies on its side.

When paying through FreeKassa, the payment service receives from the operator your connection IP address — that is how its payment verification works — and a service email address on the service's domain instead of yours (you never give us an email, but the field is mandatory on their side). Cryptomus, Telegram and Tribute do not receive your connection address from the operator.

Besides those listed above, there are two more recipients: Meta — through the pixel on the ghostgpt.io sign-in pages (visits and trial starts) and a server-side trial event for visitors who came through a link from our ads (section 3.1); an external error-diagnostics service — texts of failures in the service and in the browser (the message and the place in the code), with IP addresses, link parameters, tokens, keys and account identifiers removed before sending. We send conversations to neither.

There are no other third-party services on the site: fonts, the syntax-highlighting library and all scripts except the Meta pixel on the sign-in pages are served from the service's own domain. Apart from that, the pages make no requests to content delivery networks, font services or analytics platforms — this can be verified in any browser's Network tab.

Site icons shown in web-search results are requested from those sites directly, not through an intermediary.

6. Deleting your data

Erasing your account is available on request from your own session: the command POST /api/access/erase to the website with the gg_sess cookie. The request is accepted only from the site's own pages (the Origin header is checked) — for example, from the browser console on an open ghostgpt.io tab. There is no separate button in the chat interface yet. Erasure immediately and irreversibly wipes the contents of the account: the counters, the last-activity time, personal notifications and read marks, API keys, the link to payments and vouchers, the subnet mark, the advertising-link tag, the link to Telegram (including chat id and language), and also the IP address, country, network and client details. What remains of the account row is an empty shell holding the HMAC fingerprints of the token and revocation code and the creation date — solely so that the old token is recognised as erased and cannot be used again; payment records remain without any link to the account, as accounting. After that access ends, paid days are forfeited, and nothing can be restored.

The revocation code (RV-…) is a different action: it invalidates the current token and all API keys and issues a new token; the account and its paid days are kept.

There is no automatic deletion of inactive accounts: account data is kept until you erase it. The only automation is the auto-moderator: groups of accounts created in a batch from one address or with an identical fingerprint that have never paid may be blocked and, after 12–48 hours, deleted entirely; the first account of the group and every paying account are left untouched. Only service records expire on a schedule: trial marks (two days and 30 days), daily subnet consumption (7 days), Telegram link codes (15 minutes), pending bot tags (24 hours), closed orders and published conversations (180 days).

No email request is needed — and the service could not identify you by email anyway.

7. Security

Connections are HTTPS only. Secrets are stored in the database as HMACs keyed with a secret held outside the database. Database backups are made daily and kept on the same server in a restricted directory.

No protection is absolute; the operator is one person, not a company with a security department. Do not entrust the service with information whose loss would be critical for you.

8. Changes

Changes are reflected in the date at the top of this page; material ones are announced on the website.

9. Contact

Privacy questions: t.me/isa_dagestani.

This translation is provided for convenience. In case of discrepancy the Russian version prevails.

Política de privacidad

En vigor desde el 15 de septiembre de 2026

En resumen: el servicio no pide correo, ni teléfono, ni nombre, ni contraseña — solo un token de acceso, y los textos de tus conversaciones quedan en tu navegador. A continuación, una lista honesta de todo lo que el operador sí procesa —incluidos datos técnicos para prevenir el abuso—, para qué y durante cuánto tiempo.

1. Qué no se recoge nunca

  • correo electrónico, teléfono, nombre, contraseña: el modelo de acceso sencillamente no tiene esos campos;
  • el contenido de tus conversaciones: no se guarda ni se escribe en los registros (logs) del servidor. Para que el modelo responda, el texto de la conversación actual se envía al servidor y se procesa en memoria solo mientras dura la respuesta; el historial vive en tu navegador y no existe copia en el servidor (la excepción es publicar por enlace, sección 4);
  • datos de pago: se introducen en el lado del proveedor de pagos y nunca llegan al operador;
  • analítica de terceros: en el sitio no hay contadores ni plataformas externas de analítica; la excepción es el píxel publicitario de Meta en las páginas de acceso de ghostgpt.io (apartado 3.1, que también trata nuestras propias etiquetas de enlaces publicitarios);

Los archivos adjuntos —PDF y audio— se procesan en el servidor: el archivo se escribe en una carpeta temporal, se extrae su texto (o se transcribe la voz) y la carpeta se elimina dentro de la misma petición. Ni el archivo ni el resultado permanecen en el servidor; el texto extraído vive después únicamente en tu navegador.

2. Qué se almacena

QuéPara quéCuánto tiempo
Huella irreversible (HMAC) del token y del código de revocaciónverificar tu acceso sin guardar los secretosmientras exista la cuenta
Fecha de fin de la prueba y fecha de fin del periodo pagadodeterminar tu planmientras exista la cuenta
Contador diario de mensajes (con un recuento aparte de cuántos llegaron por clave de API)aplicar el límite diariomientras exista la cuenta; filas por día, sin texto y sin precisión horaria
Hora de la última actividad, redondeada al minuto, avisos personales del servicio y marcas de lectura de los avisosel contador «cuántas personas hay ahora en el sitio y hoy» del panel del operador; no mostrar como nuevo un aviso ya leídomientras exista la cuenta; la marca de lectura, mientras exista el propio aviso; todo ello se borra al borrar la cuenta
Registros de pago: número de pedido, servicio de pago, plan, importe, moneda, estado, qué y cuánto se pagó realmente, referencia de la operación en el servicio de pago (en criptomoneda: moneda, red e identificador de la transacción), la zona de precios y la cuota diaria fijada con ellaacreditar los días pagados y resolver disputaslos pedidos cerrados se eliminan a los 180 días
Huella de la subred (HMAC), redondeada a la horacomo máximo tres pruebas por subred y díados días
Huella de la marca de dispositivo gg_dev (HMAC), redondeada a la horano conceder una segunda prueba al mismo navegador durante un mes30 días
Consumo diario de mensajes gratuitos por subred (el mismo HMAC de la subred)un tope diario compartido de mensajes gratuitos por red, para que la creación masiva de pruebas no rinda nada; el acceso pagado no se ve afectado7 días
Dirección IP de conexión (en el alta y la más reciente) y el país deducido de ellaprevenir la creación masiva de pruebas y los scripts automáticos, el precio regional y la analítica agregada por paísmientras exista la cuenta; se eliminan al borrar la cuenta (sección 6)
Tipo de red (proveedor, VPN, hosting, Tor) y su nombre, una descripción aproximada del cliente (SO · navegador · idioma, sin versiones) y una huella HMAC del par «cliente + subred»distinguir lotes de cuentas creadas por script de personas reales (el automoderador, sección 6)mientras exista la cuenta; se eliminan al borrarla
Etiqueta del enlace publicitario por el que llegaste y hora de la atribuciónsaber qué publicidad se paga sola (detalles en el apartado 3.1)mientras exista la cuenta; se elimina al borrarla
Datos de Telegram —solo de quienes usan la miniaplicación o el bot—: un HMAC de tu identificador de Telegram, el número de chat, el idioma de la interfaz y la hora del último recordatorio de fin de accesoentrar sin token, avisos de pago y recordatorios de que el periodo pagado termina, directamente en Telegrammientras exista la cuenta; se eliminan al borrarla
Código de un solo uso para vincular una cuenta del sitio con Telegram (HMAC)que un pago hecho en Telegram se aplique a la cuenta comprada en el sitio15 minutos; después se elimina
Claves de API: HMAC de la clave, su etiqueta pública, hora de creación, de último uso y de revocaciónverificar las peticiones a la API y mostrar las claves en el panelmientras exista la cuenta; se eliminan al borrarla
Vales: HMAC del código, número de días, hora de creación y de canje, quién lo canjeóconcesión manual de acceso y compensacionessin plazo, para que un código canjeado no reviva; el vínculo con la cuenta se corta al borrarla

La cuenta se identifica por un valor aleatorio que no está ligado a nada externo. Ninguna de las tablas contiene el texto de tus mensajes. La propia marca de dispositivo gg_dev (sección 3) nunca entra en la base de datos: solo se guarda su marca HMAC en la tabla de pruebas, redondeada a la hora y sin vínculo con ninguna cuenta. La fila de la cuenta sí contiene una descripción aproximada del cliente y una huella HMAC del par «cliente + subred»: las necesita el automoderador (sección 6) y el borrado las elimina. La dirección IP de conexión y su país se guardan en campos aparte: consulta la nota sobre datos técnicos más abajo.

Sobre la huella de la subred. No es una dirección: se guarda el resultado de una transformación irreversible de la red /24 (o /64 en IPv6) con una clave secreta del servidor, y la hora de creación se redondea para que una marca no pueda asociarse a una cuenta concreta. La dirección no puede recuperarse a partir de ella. Su único fin es impedir que un script consiga cien pruebas de golpe.

Sobre los datos técnicos. El operador procesa tu dirección IP de conexión y el país deducido de ella para prevenir el abuso (creación masiva de pruebas, scripts automáticos), para el precio regional y para analítica agregada. Estos datos no se vinculan con el contenido de tus conversaciones y solo los ve el operador; no se comparten con terceros, con dos salvedades: la pasarela FreeKassa recibe la dirección al pagar por SBP (sección 5), y los avisos internos al operador —sobre registros sospechosos (dirección, país, tipo de red, cliente, el inicio del identificador de la cuenta) y sobre errores del navegador (navegador, país)— le llegan como mensaje del bot en Telegram. Aparte, en las páginas de acceso de ghostgpt.io tu propio navegador entrega su dirección a Meta al cargar su píxel (apartado 3.1). Borrar la cuenta (sección 6) los elimina junto con el resto de la cuenta.

3. Cookies y almacenamiento del navegador

El servicio instala únicamente cookies funcionales:

  • gg_sess — una señal firmada de que iniciaste sesión con un token, válida 7 días. Existe para no tener que escribir el token en cada página;
  • gg_dev — una marca aleatoria del navegador, válida un año: impide una segunda prueba desde la misma máquina durante 30 días. En la base de datos solo se guarda su marca HMAC (sección 2); la marca no está vinculada ni a la cuenta ni al contenido de las conversaciones;
  • gg_pay_order — el número de pedido durante 12 horas, para que al volver de la página de pago podamos mostrar que el pago aún se está confirmando;
  • gg_campaign — la etiqueta del enlace publicitario, válida 30 días (apartado 3.1);
  • ghostgpt_lang — el idioma de interfaz que elegiste;
  • ghostgpt_theme — el tema visual que elegiste (claro u oscuro), válido un año;
  • gg_admin — la cookie del panel de administración: se instala solo al propietario del servicio cuando entra en el panel, válida 12 horas. Los visitantes nunca la tienen.

Ninguna se comparte con terceros ni describe tu comportamiento. La excepción son las cookies del píxel de Meta en las páginas de acceso de ghostgpt.io: _fbp (marca del navegador) y _fbc (identificador del clic en el anuncio), válidas 90 días; las instala y lee el script de Meta, y a los visitantes del EEE, el Reino Unido y Suiza solo tras su consentimiento (apartado 3.1). En el sitio no hay otras cookies de publicidad ni de analítica de terceros.

Tu historial de conversaciones y los archivos adjuntos viven en tu navegador (IndexedDB), en tu propio dispositivo. Borrar los datos del sitio en el navegador los elimina de forma definitiva.

3.1 Etiquetas publicitarias

Si llegas por un enlace publicitario (?campaign=… en el sitio o un parámetro /start del bot de Telegram), la etiqueta de ese enlace se guarda en tu navegador — cookie gg_campaign y una entrada en localStorage, durante 30 días. Al crear la cuenta se registra en el servidor: guardamos el identificador de la cuenta, el número de campaña, el origen (sitio o bot), la hora y la etiqueta original del enlace. Aparte se contabilizan las visitas a los enlaces publicitarios, incluidas las que no terminan en alta. En el bot de Telegram la etiqueta espera a que se cree la cuenta, indexada por el número de chat, no más de 24 horas. Son datos propios: no se comparten con nadie y sirven para saber qué publicidad se paga sola. La atribución a una campaña se fija una sola vez y no se sobrescribe. Borrar la cuenta (sección 6) la elimina también.

Publicidad de Meta (Facebook, Instagram). Las páginas de acceso de ghostgpt.io (la portada y /ru) llevan el píxel de Meta, un script que se carga desde connect.facebook.net. Informa a Meta de la visita a la página (PageView) y del inicio de una prueba (Lead), y le entrega lo mismo que recibe cualquier script cargado desde un servidor ajeno: tu dirección IP, datos del navegador y la dirección de la página, además de sus propias cookies _fbp y _fbc. Con estos datos Meta puede vincular la visita con tu cuenta de Facebook o Instagram; así mide el rendimiento de la publicidad y decide a quién mostrarla. El píxel no recibe el contenido de las conversaciones, ni el token, ni el identificador de tu cuenta de GhostGPT; en el chat, en el espejo de Tor y en la miniaplicación de Telegram no hay píxel, y un bloqueador de anuncios corriente lo bloquea.

Consentimiento. A los visitantes del Espacio Económico Europeo, el Reino Unido y Suiza, y a aquellos cuyo país no puede determinarse por la dirección IP, el sitio les muestra primero una solicitud de consentimiento: hasta que pulsan «Permitir», el píxel de Meta no se carga, el identificador de clic no se guarda y no se envía ningún evento «Lead» desde el servidor. La elección se guarda en el localStorage de tu navegador (gg_consent_ads, 180 días), sin cookies; puedes cambiarla en cualquier momento con el enlace «Publicidad y cookies» al pie de la página de acceso; si la rechazas, el sitio borra las cookies _fbp y _fbc y el identificador de clic guardado. Para determinar el país, el servidor consulta tu dirección IP en una base de datos local; la dirección no se envía a ninguna parte para ello.

Si llegaste por un enlace de nuestros anuncios (lleva el número del anuncio gg_ad y el identificador de clic fbclid), el sitio guarda además el identificador de clic en el localStorage de tu navegador: deja de valer a los 30 días y se borra en la siguiente visita, o de inmediato al iniciar una prueba. Al iniciar una prueba, el servidor también envía a Meta ese mismo evento «Lead» directamente, una vez por clic —el identificador de clic, la cadena del navegador (user-agent), la hora y la dirección del sitio, sin la dirección IP— para que no se pierda si el píxel está bloqueado; Meta une los dos eventos idénticos. En el lado de Meta se aplica su propia política.

4. Publicar una conversación por enlace

El botón «Compartir» guarda la conversación elegida en el servidor y devuelve un enlace. Esa página está disponible para cualquiera que conozca el enlace y no se indexa en buscadores. Tú eliges qué publicar; no se guarda ningún vínculo entre una conversación publicada y tu cuenta. Las conversaciones publicadas se borran automáticamente a los 180 días.

5. Terceros

Los servicios de pago reciben datos solo en relación con el pago; Telegram, con el pago, el inicio de sesión y los avisos: Cryptomus — criptomoneda; FreeKassa (kassa.ai) — SBP por código QR para Rusia; Telegram — pago con Stars, entrada por la miniaplicación, avisos del bot y los avisos internos al operador sobre registros sospechosos y errores (sección 2); Tribute — pago con tarjeta bancaria dentro de la miniaplicación de Telegram. En el sitio web están disponibles la criptomoneda y SBP; las Stars y la tarjeta vía Tribute, solo en Telegram. Los datos de pago los introduces en el lado del proveedor; el operador recibe de vuelta el número de pedido, el importe, la moneda y el estado, además de qué y cuánto se pagó realmente y la referencia de la operación en el servicio de pago — en criptomoneda, la moneda, la red y el identificador de la transacción (de Tribute, además el identificador y el nombre de usuario de Telegram del pagador, usados solo para localizar tu cuenta por el HMAC de ese identificador; no se escriben en la base de datos). Los datos bancarios del pagador nunca llegan al operador. En el lado de cada servicio se aplica su propia política.

Al pagar por FreeKassa, la pasarela recibe del operador tu dirección IP de conexión —así funciona su verificación de pagos— y una dirección de correo de servicio en el dominio del servicio en lugar de la tuya (tú nunca nos das correo, pero el campo es obligatorio en su lado). Cryptomus, Telegram y Tribute no reciben del operador tu dirección de conexión.

Además de los anteriores, hay dos destinatarios más: Meta — mediante el píxel de las páginas de acceso de ghostgpt.io (visitas e inicio de pruebas) y un evento del servidor sobre el inicio de la prueba para quienes llegaron por un enlace de nuestros anuncios (apartado 3.1); un servicio externo de diagnóstico de errores — textos de fallos del servicio y del navegador (el mensaje y el lugar en el código), de los que antes del envío se eliminan las direcciones IP, los parámetros de enlaces, los tokens, las claves y los identificadores de cuenta. No enviamos las conversaciones a ninguno de los dos.

No hay otros servicios de terceros en el sitio: las fuentes, la biblioteca de resaltado de sintaxis y todos los scripts, salvo el píxel de Meta de las páginas de acceso, se sirven desde el dominio propio del servicio. Aparte de eso, las páginas no hacen peticiones a redes de distribución de contenido, servicios de fuentes ni plataformas de analítica: puede comprobarse en la pestaña «Red» de cualquier navegador.

Los iconos de sitios que aparecen en los resultados de búsqueda web se piden directamente a esos sitios, sin intermediario.

6. Borrar tus datos

Borrar la cuenta está disponible a petición desde tu propia sesión: la orden POST /api/access/erase al sitio con la cookie gg_sess. La petición solo se acepta desde las páginas del propio sitio (se comprueba la cabecera Origin) — por ejemplo, desde la consola del navegador en una pestaña abierta de ghostgpt.io. Todavía no hay un botón aparte en la interfaz del chat. El borrado vacía de forma inmediata e irreversible el contenido de la cuenta: los contadores, la hora de la última actividad, las notificaciones personales y las marcas de lectura, las claves de API, el vínculo con los pagos y los vales, la marca de subred, la etiqueta del enlace publicitario, el vínculo con Telegram (incluidos el número de chat y el idioma), y también la dirección IP, el país y los datos de red y de cliente. De la fila de la cuenta queda una carcasa vacía con las huellas (HMAC) del token y del código de revocación y la fecha de creación, únicamente para que el token antiguo se reconozca como borrado y no pueda volver a usarse; los registros de pago permanecen sin vínculo con la cuenta, como contabilidad. Después de eso el acceso termina, los días pagados se pierden y nada puede restaurarse.

El código de revocación (RV-…) es otra acción: anula el token actual y todas las claves de API y emite un token nuevo; la cuenta y los días pagados se conservan.

No existe eliminación automática de cuentas inactivas: los datos de la cuenta se conservan hasta que la borres. La única automatización es el automoderador: los grupos de cuentas creadas en lote desde una misma dirección o con una huella idéntica que nunca han pagado pueden bloquearse y, pasadas 12–48 horas, eliminarse por completo; la primera cuenta del grupo y todas las que hayan pagado no se tocan. Solo los registros de servicio caducan por plazo: marcas de prueba (dos días y 30 días), consumo diario por subred (7 días), códigos de vinculación con Telegram (15 minutos), etiquetas pendientes del bot (24 horas), pedidos cerrados y conversaciones publicadas (180 días).

No hace falta ninguna solicitud por correo, y el servicio tampoco podría identificarte por correo.

7. Seguridad

Las conexiones son solo HTTPS. Los secretos se guardan en la base de datos como HMAC con una clave que vive fuera de la base. Las copias de seguridad se hacen a diario y se guardan en el mismo servidor, en un directorio restringido.

Ninguna protección es absoluta; el operador es una persona, no una empresa con departamento de seguridad. No confíes al servicio información cuya pérdida sería crítica para ti.

8. Cambios

Los cambios se reflejan en la fecha del encabezado de esta página; los sustanciales se anuncian en el sitio.

9. Contacto

Consultas sobre privacidad: t.me/isa_dagestani.

Esta traducción se ofrece por comodidad. En caso de discrepancia prevalece la versión rusa.

गोपनीयता नीति

15 सितंबर 2026 से प्रभावी

संक्षेप में: सेवा न ईमेल माँगती है, न फ़ोन, न नाम, न पासवर्ड — केवल एक पहुँच-टोकन, और आपकी बातचीत के पाठ आपके ब्राउज़र में ही रहते हैं। नीचे ईमानदारी से वह सब सूचीबद्ध है जो संचालक फिर भी संसाधित करता है — दुरुपयोग रोकने के लिए तकनीकी डेटा सहित —, क्यों और कितने समय तक।

1. जो कभी एकत्र नहीं किया जाता

  • ईमेल पता, फ़ोन नंबर, नाम, पासवर्ड — पहुँच के इस मॉडल में ऐसे कोई खाने ही नहीं हैं;
  • आपकी बातचीत की सामग्री — वह न संग्रहीत होती है, न किसी लॉग में लिखी जाती है। मॉडल के उत्तर देने के लिए वर्तमान बातचीत का पाठ सर्वर को भेजा जाता है और केवल उत्तर तैयार होने तक मेमोरी में संसाधित होता है; इतिहास आपके ब्राउज़र में रहता है, सर्वर पर उसकी कोई प्रति नहीं (अपवाद: लिंक से प्रकाशित करना, अनुभाग 4);
  • भुगतान विवरण: वे भुगतान सेवा की ओर दर्ज होते हैं और संचालक तक कभी नहीं पहुँचते;
  • तृतीय-पक्ष एनालिटिक्स: साइट पर न कोई काउंटर है, न बाहरी विश्लेषण मंच; अपवाद है ghostgpt.io के प्रवेश पेजों पर Meta का विज्ञापन पिक्सल (अनुभाग 3.1, जिसमें हमारे अपने विज्ञापन-लिंक लेबल भी बताए गए हैं);

संलग्न फ़ाइलें — PDF और ऑडियो — सर्वर पर संसाधित होती हैं: फ़ाइल एक अस्थायी फ़ोल्डर में लिखी जाती है, उससे पाठ निकाला जाता है (या वाणी को लिखित रूप दिया जाता है), और वही अनुरोध पूरा होते-होते फ़ोल्डर हट जाता है। न फ़ाइल, न परिणाम सर्वर पर बचता है; निकाला गया पाठ आगे केवल आपके ब्राउज़र में रहता है।

2. क्या संग्रहीत होता है

क्याक्योंकितने समय
टोकन और रद्द-कोड की अपरिवर्तनीय छाप (HMAC)रहस्य सहेजे बिना आपकी पहुँच जाँचने के लिएजब तक खाता है
परीक्षण की समाप्ति तिथि और भुगतान की वैधता तिथिआपकी योजना तय करने के लिएजब तक खाता है
दैनिक संदेश गणक (अलग से — उनमें से कितने API कुंजी से आए)दैनिक सीमा लागू करने के लिएजब तक खाता है; प्रति-दिन पंक्तियाँ, बिना पाठ और बिना दिन से बारीक समय
अंतिम गतिविधि का समय, मिनट तक पूर्णांकित, सेवा की निजी सूचनाएँ और सूचनाओं के पढ़े जाने के निशानसंचालक के पैनल में «अभी और आज साइट पर कितने लोग हैं» का गणक; पढ़ी हुई सूचना को नई के रूप में न दिखानाजब तक खाता है; पढ़े जाने का निशान — जब तक सूचना स्वयं मौजूद है; खाता मिटाने पर यह सब हट जाता है
भुगतान अभिलेख: ऑर्डर आईडी, भुगतान सेवा, योजना, राशि, मुद्रा, स्थिति, वास्तव में किससे और कितना भुगतान हुआ, भुगतान सेवा में लेन-देन की संख्या (क्रिप्टोकरेंसी में — सिक्का, नेटवर्क और लेन-देन पहचानकर्ता), मूल्य-क्षेत्र और उसके साथ निश्चित की गई दैनिक सीमाभुगतान किए दिन जोड़ने और विवाद सुलझाने के लिएबंद हो चुके ऑर्डर 180 दिनों बाद हटा दिए जाते हैं
सबनेट की छाप (HMAC), घंटे तक पूर्णांकितप्रति सबनेट प्रतिदिन अधिकतम तीन परीक्षणदो दिन
डिवाइस-चिह्न gg_dev की छाप (HMAC), घंटे तक पूर्णांकितएक ही ब्राउज़र को एक महीने के भीतर दूसरा परीक्षण न देने के लिए30 दिन
प्रति सबनेट निःशुल्क संदेशों की दैनिक खपत (वही सबनेट HMAC)प्रति नेटवर्क निःशुल्क संदेशों की एक साझा दैनिक सीमा, ताकि परीक्षणों की बटोर से कोई लाभ न हो; भुगतान किए गए एक्सेस पर असर नहीं7 दिन
कनेक्शन का IP पता (पंजीकरण के समय का और सबसे हाल का) और उससे तय किया गया देशपरीक्षणों की सामूहिक बटोर और स्वचालित स्क्रिप्ट रोकने, क्षेत्रीय मूल्य और देश-वार समेकित विश्लेषण के लिएजब तक खाता है; खाता मिटाने पर हट जाते हैं (अनुभाग 6)
नेटवर्क का प्रकार (प्रदाता, VPN, होस्टिंग, Tor) और उसका नाम, क्लाइंट का मोटा विवरण (OS · ब्राउज़र · भाषा, बिना संस्करण) और «क्लाइंट + सबनेट» युग्म की HMAC छापस्क्रिप्ट से थोक में बनाए खातों को असली लोगों से अलग पहचानने के लिए (स्वचालित मॉडरेटर, अनुभाग 6)जब तक खाता है; मिटाने पर हट जाते हैं
जिस विज्ञापन लिंक से आप आए उसका लेबल और जुड़ाव का समययह समझने के लिए कि कौन-सा विज्ञापन अपनी लागत निकालता है (विवरण अनुभाग 3.1 में)जब तक खाता है; मिटाने पर हट जाता है
Telegram डेटा — केवल उनके लिए जो मिनी-ऐप या बॉट का उपयोग करते हैं: आपके Telegram पहचानकर्ता का HMAC, चैट संख्या, इंटरफ़ेस भाषा और एक्सेस समाप्ति के अंतिम अनुस्मारक का समयबिना टोकन प्रवेश, भुगतान की सूचनाएँ और भुगतान अवधि समाप्त होने के अनुस्मारक — सीधे Telegram मेंजब तक खाता है; मिटाने पर हट जाते हैं
साइट के खाते को Telegram से जोड़ने का एक-बार का कोड (HMAC)ताकि Telegram में किया गया भुगतान साइट पर खरीदे गए खाते में ही जुड़े15 मिनट, फिर हट जाता है
API कुंजियाँ: कुंजी का HMAC, उसका सार्वजनिक लेबल, बनाने, अंतिम उपयोग और रद्द करने का समयAPI अनुरोधों की जाँच और पैनल में कुंजियाँ दिखाने के लिएजब तक खाता है; मिटाने पर हट जाती हैं
वाउचर: कोड का HMAC, दिनों की संख्या, बनाने और भुनाने का समय, किसने भुनायाहाथ से एक्सेस देने और क्षतिपूर्ति के लिएअसीमित, ताकि भुनाया गया कोड फिर जीवित न हो; खाते से संबंध मिटाने पर टूट जाता है

खाता एक यादृच्छिक मान से पहचाना जाता है, जो किसी बाहरी चीज़ से जुड़ा नहीं है। किसी भी तालिका में आपके संदेशों का पाठ नहीं है। स्वयं डिवाइस-चिह्न gg_dev (अनुभाग 3) डेटाबेस में कभी नहीं जाता: परीक्षणों की तालिका में केवल उसकी HMAC छाप रहती है, घंटे तक पूर्णांकित और किसी खाते से बिना जुड़ी। खाते की पंक्ति में अवश्य क्लाइंट का मोटा विवरण और «क्लाइंट + सबनेट» युग्म की HMAC छाप होती है — वे स्वचालित मॉडरेटर (अनुभाग 6) के लिए ज़रूरी हैं और मिटाने पर हट जाती हैं। कनेक्शन का IP पता और उसका देश अलग खानों में रखे जाते हैं — नीचे तकनीकी डेटा वाली टिप्पणी देखें।

सबनेट छाप के बारे में। यह पता नहीं है: संग्रहीत होता है /24 नेटवर्क (IPv6 के लिए /64) का सर्वर की गुप्त कुंजी से किया गया अपरिवर्तनीय रूपांतरण, और बनने का समय घंटे तक पूर्णांकित किया जाता है ताकि किसी निशान को किसी विशेष खाते से न जोड़ा जा सके। इससे पता वापस नहीं निकाला जा सकता। इसका एकमात्र उद्देश्य किसी स्क्रिप्ट को एक साथ सौ परीक्षण बटोरने से रोकना है।

तकनीकी डेटा के बारे में। संचालक आपके कनेक्शन का IP पता और उससे तय किया गया देश दुरुपयोग रोकने (परीक्षणों की सामूहिक बटोर, स्वचालित स्क्रिप्ट), क्षेत्रीय मूल्य और समेकित विश्लेषण के लिए संसाधित करता है। यह डेटा आपकी बातचीत की सामग्री से नहीं जोड़ा जाता और केवल संचालक को दिखता है; किसी तीसरे पक्ष को नहीं दिया जाता, दो शर्तों के साथ: SBP से भुगतान करते समय भुगतान सेवा FreeKassa को पता मिलता है (अनुभाग 5), और संदिग्ध पंजीकरणों (पता, देश, नेटवर्क का प्रकार, क्लाइंट, खाते के पहचानकर्ता का आरंभिक भाग) और ब्राउज़र की त्रुटियों (ब्राउज़र, देश) के बारे में संचालक को जाने वाली सेवा-सूचनाएँ उसे Telegram में बॉट के संदेश के रूप में पहुँचती हैं। अलग से: ghostgpt.io के प्रवेश पेजों पर Meta का पिक्सल लोड करते समय आपका ब्राउज़र स्वयं अपना पता Meta को देता है (अनुभाग 3.1)। खाता मिटाने पर (अनुभाग 6) यह खाते की बाकी सामग्री के साथ हट जाता है।

3. कुकीज़ और ब्राउज़र संग्रह

सेवा केवल कार्यात्मक कुकीज़ सेट करती है:

  • gg_sess — हस्ताक्षरित संकेत कि आपने टोकन से प्रवेश किया, 7 दिन के लिए वैध। यह इसलिए है कि हर पेज पर टोकन दोबारा न डालना पड़े;
  • gg_dev — ब्राउज़र का यादृच्छिक चिह्न, एक वर्ष के लिए वैध: इसके आधार पर उसी मशीन से 30 दिनों तक दूसरा परीक्षण नहीं दिया जाता। डेटाबेस में केवल इसकी HMAC छाप रहती है (अनुभाग 2); यह चिह्न न खाते से, न बातचीत की सामग्री से जुड़ा है;
  • gg_pay_order — 12 घंटे के लिए ऑर्डर संख्या, ताकि भुगतान पेज से लौटने पर दिखाया जा सके कि भुगतान की पुष्टि अभी हो रही है;
  • gg_campaign — विज्ञापन लिंक का लेबल, 30 दिन के लिए वैध (अनुभाग 3.1);
  • ghostgpt_lang — आपकी चुनी हुई इंटरफ़ेस भाषा;
  • ghostgpt_theme — आपकी चुनी हुई रंग-योजना (हल्की या गहरी), एक वर्ष के लिए वैध;
  • gg_admin — प्रबंधन पैनल की कुकी: केवल सेवा के स्वामी को पैनल में प्रवेश पर सेट होती है, 12 घंटे के लिए वैध। आगंतुकों के पास यह कभी नहीं होती।

इनमें से कोई किसी तीसरे पक्ष के साथ साझा नहीं होती और आपके व्यवहार का वर्णन नहीं करती। अपवाद है ghostgpt.io के प्रवेश पेजों पर Meta पिक्सल की कुकीज़: _fbp (ब्राउज़र का चिह्न) और _fbc (विज्ञापन पर क्लिक का पहचानकर्ता), 90 दिन के लिए; इन्हें Meta की स्क्रिप्ट सेट करती और पढ़ती है — EEA, ब्रिटेन और स्विट्ज़रलैंड के आगंतुकों के लिए केवल सहमति के बाद (अनुभाग 3.1)। साइट पर कोई अन्य तृतीय-पक्ष विज्ञापन या विश्लेषण कुकीज़ नहीं हैं।

आपकी बातचीत का इतिहास और संलग्न फ़ाइलें आपके ही उपकरण पर, आपके ब्राउज़र (IndexedDB) में रहती हैं। ब्राउज़र में साइट डेटा साफ़ करने पर वे हमेशा के लिए मिट जाती हैं।

3.1 विज्ञापन लेबल

यदि आप किसी विज्ञापन लिंक से आते हैं (साइट पर ?campaign=…, या Telegram बॉट का /start पैरामीटर), तो उस लिंक का लेबल आपके ब्राउज़र में रखा जाता है — cookie gg_campaign और localStorage प्रविष्टि, 30 दिन के लिए। खाता बनते समय वह सर्वर पर दर्ज होता है: खाते का पहचानकर्ता, अभियान संख्या, स्रोत (साइट या बॉट), समय और लिंक का मूल लेबल संग्रहीत होते हैं। विज्ञापन लिंक पर हुए क्लिक अलग से गिने जाते हैं, वे भी जो पंजीकरण तक नहीं पहुँचे। Telegram बॉट में यह लेबल चैट संख्या के साथ अधिकतम 24 घंटे तक खाता बनने की प्रतीक्षा करता है। यह हमारा अपना डेटा है: यह किसी को नहीं दिया जाता और केवल यह समझने के लिए है कि कौन-सा विज्ञापन अपनी लागत निकालता है। अभियान से जुड़ाव एक ही बार तय होता है और दोबारा नहीं बदला जाता। खाता मिटाने पर (अनुभाग 6) यह भी हट जाता है।

Meta पर विज्ञापन (Facebook, Instagram)। ghostgpt.io के प्रवेश पेजों (मुख्य पेज और /ru) पर Meta पिक्सल चलता है — connect.facebook.net से लोड होने वाली स्क्रिप्ट। यह Meta को पेज पर आने (PageView) और परीक्षण शुरू करने (Lead) की सूचना देता है और उसे वही देता है जो किसी दूसरे सर्वर से लोड हुई कोई भी स्क्रिप्ट पाती है: आपका IP पता, ब्राउज़र की जानकारी और पेज का पता, साथ ही अपनी कुकीज़ _fbp और _fbc। इस डेटा से Meta इस विज़िट को आपके Facebook या Instagram खाते से जोड़ सकता है — इसी से वह विज्ञापन का प्रभाव मापता है और तय करता है कि उसे किसे दिखाना है। पिक्सल को न बातचीत की सामग्री मिलती है, न टोकन, न आपके GhostGPT खाते का पहचानकर्ता; चैट में, Tor मिरर पर और Telegram मिनी-ऐप में पिक्सल नहीं है, और साधारण विज्ञापन-अवरोधक उसे रोक देता है।

सहमति। यूरोपीय आर्थिक क्षेत्र, ब्रिटेन और स्विट्ज़रलैंड के आगंतुकों को, और उन्हें भी जिनका देश IP पते से तय नहीं हो पाता, साइट पहले सहमति का अनुरोध दिखाती है: «अनुमति दें» दबाने तक Meta पिक्सल लोड नहीं होता, क्लिक पहचानकर्ता सहेजा नहीं जाता और सर्वर से «Lead» घटना नहीं भेजी जाती। चुनाव आपके ब्राउज़र के localStorage (gg_consent_ads, 180 दिन) में रहता है, बिना कुकी के; इसे प्रवेश पेज के नीचे «विज्ञापन और कुकीज़» लिंक से कभी भी बदला जा सकता है — इनकार करने पर साइट _fbp और _fbc कुकीज़ तथा सहेजा गया क्लिक पहचानकर्ता मिटा देती है। देश तय करने के लिए सर्वर आपका IP पता एक स्थानीय डेटाबेस में देखता है; इसके लिए पता कहीं बाहर नहीं भेजा जाता।

यदि आप हमारे विज्ञापन के लिंक से आए हैं (उसमें विज्ञापन की संख्या gg_ad और क्लिक पहचानकर्ता fbclid होते हैं), तो साइट अतिरिक्त रूप से क्लिक पहचानकर्ता को आपके ब्राउज़र के localStorage में रखती है: 30 दिन बाद वह अमान्य हो जाता है और अगली बार आने पर मिटा दिया जाता है, और परीक्षण शुरू करते ही तुरंत। परीक्षण शुरू होने पर सर्वर प्रति क्लिक एक बार वही «Lead» घटना सीधे Meta को भी भेजता है — क्लिक पहचानकर्ता, ब्राउज़र की पहचान-पंक्ति (user-agent), समय और साइट का पता, IP पते के बिना — ताकि पिक्सल अवरुद्ध होने पर भी वह न खोए; दोनों एक-जैसी घटनाओं को Meta जोड़ देता है। Meta की ओर उसकी अपनी नीति लागू होती है।

4. लिंक से बातचीत प्रकाशित करना

«साझा करें» बटन चुनी हुई बातचीत को सर्वर पर सहेजकर एक लिंक देता है। वह पेज उस हर व्यक्ति के लिए उपलब्ध है जिसे लिंक पता है और खोज इंजनों में अनुक्रमित नहीं होता। क्या प्रकाशित करना है, यह आप चुनते हैं; प्रकाशित बातचीत और आपके खाते के बीच कोई संबंध संग्रहीत नहीं होता। प्रकाशित बातचीत 180 दिनों बाद स्वतः मिटा दी जाती है।

5. तृतीय पक्ष

भुगतान सेवाएँ केवल भुगतान के संबंध में डेटा पाती हैं, और Telegram — भुगतान, प्रवेश और सूचनाओं के संबंध में: Cryptomus — क्रिप्टोकरेंसी; FreeKassa (kassa.ai) — रूस के लिए QR कोड से SBP; Telegram — Stars से भुगतान, मिनी-ऐप से प्रवेश, बॉट की सूचनाएँ और संदिग्ध पंजीकरणों व त्रुटियों के बारे में संचालक की सेवा-सूचनाएँ (अनुभाग 2); Tribute — Telegram मिनी-ऐप के भीतर बैंक कार्ड से भुगतान। वेबसाइट पर क्रिप्टोकरेंसी और SBP उपलब्ध हैं; Stars और Tribute से कार्ड — केवल Telegram में। भुगतान विवरण आप सेवा की ओर दर्ज करते हैं; संचालक को वापस ऑर्डर आईडी, राशि, मुद्रा और स्थिति मिलती है, साथ ही वास्तव में किससे और कितना भुगतान हुआ और भुगतान सेवा में लेन-देन की संख्या — क्रिप्टोकरेंसी में यह सिक्का, नेटवर्क और लेन-देन पहचानकर्ता है (Tribute से इसके साथ भुगतानकर्ता का Telegram पहचानकर्ता और उपयोगकर्ता-नाम — केवल उस पहचानकर्ता के HMAC से आपका खाता ढूँढने के लिए; वे डेटाबेस में नहीं लिखे जाते)। भुगतानकर्ता के बैंक विवरण संचालक तक कभी नहीं पहुँचते। हर सेवा की ओर उसकी अपनी नीति लागू होती है।

FreeKassa से भुगतान करते समय भुगतान सेवा को संचालक से आपका कनेक्शन IP पता मिलता है — उसकी भुगतान-जाँच इसी तरह काम करती है — और आपके ईमेल के बदले सेवा के डोमेन पर एक सेवा-ईमेल (आप हमें ईमेल कभी नहीं देते, पर उनकी ओर वह खाना अनिवार्य है)। Cryptomus, Telegram और Tribute को संचालक से आपका कनेक्शन पता नहीं मिलता।

ऊपर बताए गए के अलावा दो और प्राप्तकर्ता हैं: Meta — ghostgpt.io के प्रवेश पेजों पर पिक्सल के ज़रिए (विज़िट और परीक्षण की शुरुआत) और हमारे विज्ञापन के लिंक से आने वालों के लिए परीक्षण शुरू होने की सर्वर-घटना के ज़रिए (अनुभाग 3.1); त्रुटियों के निदान की एक बाहरी सेवा — सेवा और ब्राउज़र में हुई गड़बड़ियों के पाठ (संदेश और कोड में स्थान), जिनसे भेजने से पहले IP पते, लिंक के पैरामीटर, टोकन, कुंजियाँ और खातों के पहचानकर्ता हटा दिए जाते हैं। बातचीत हम इन दोनों में से किसी को नहीं भेजते।

साइट पर कोई अन्य तृतीय-पक्ष सेवा नहीं है: फ़ॉन्ट, सिंटैक्स हाइलाइटिंग की लाइब्रेरी और प्रवेश पेजों पर Meta पिक्सल को छोड़कर सभी स्क्रिप्ट सेवा के अपने डोमेन से दी जाती हैं। इसके अलावा पेज न किसी CDN से, न फ़ॉन्ट सेवा से, न एनालिटिक्स मंच से अनुरोध करते हैं — इसे किसी भी ब्राउज़र के «नेटवर्क» टैब में जाँचा जा सकता है।

वेब-खोज परिणामों में दिखने वाले साइट आइकन सीधे उन्हीं साइटों से माँगे जाते हैं, बिना बिचौलिए के।

6. अपना डेटा मिटाना

खाता मिटाना आपके अपने सत्र से अनुरोध पर उपलब्ध है: gg_sess कुकी के साथ साइट को POST /api/access/erase आदेश। अनुरोध केवल साइट के अपने पेजों से स्वीकार होता है (Origin हेडर जाँचा जाता है) — उदाहरण के लिए, ghostgpt.io के खुले टैब पर ब्राउज़र कंसोल से। चैट इंटरफ़ेस में अभी अलग बटन नहीं है। मिटाना खाते की सामग्री तुरंत और अपरिवर्तनीय रूप से पूरी तरह मिटा देता है: गणक, अंतिम गतिविधि का समय, निजी सूचनाएँ और पढ़ने के निशान, API कुंजियाँ, भुगतानों और वाउचरों से संबंध, सबनेट का निशान, विज्ञापन लिंक का लेबल, Telegram से संबंध (चैट संख्या और भाषा सहित), और साथ ही IP पता, देश, नेटवर्क और क्लाइंट संबंधी जानकारी। खाते की पंक्ति से केवल एक खाली खोल बचता है जिसमें टोकन और रद्द-कोड की छाप (HMAC) और बनाए जाने की तारीख रहती है — सिर्फ़ इसलिए कि पुराना टोकन मिटाए गए के रूप में पहचाना जाए और दोबारा इस्तेमाल न हो सके; भुगतान अभिलेख खाते से बिना किसी संबंध के, लेखा-जोखा के रूप में बचे रहते हैं। उसके बाद पहुँच समाप्त हो जाती है, भुगतान किए दिन खो जाते हैं, और कुछ भी बहाल नहीं किया जा सकता।

रद्द-कोड (RV-…) एक अलग क्रिया है: वह वर्तमान टोकन और सभी API कुंजियों को निरस्त करके नया टोकन जारी करता है; खाता और भुगतान किए दिन बचे रहते हैं।

निष्क्रिय खातों का स्वतः-विलोपन नहीं है: खाते का डेटा तब तक रहता है जब तक आप उसे स्वयं न मिटाएँ। एकमात्र स्वचालन है स्वचालित मॉडरेटर: एक ही पते से या एक जैसी छाप के साथ थोक में बनाए गए खातों के समूह, जिन्होंने कभी भुगतान नहीं किया, अवरुद्ध किए जा सकते हैं और 12–48 घंटे बाद पूरी तरह हटाए जा सकते हैं; समूह का पहला खाता और भुगतान करने वाले सभी खाते अछूते रहते हैं। समय-सीमा से केवल सेवा-अभिलेख हटते हैं: परीक्षण के निशान (दो दिन और 30 दिन), प्रति सबनेट दैनिक खपत (7 दिन), Telegram जोड़ने के कोड (15 मिनट), बॉट के प्रतीक्षारत लेबल (24 घंटे), बंद ऑर्डर और प्रकाशित बातचीत (180 दिन)।

ईमेल से अनुरोध की ज़रूरत नहीं — और सेवा ईमेल से आपकी पहचान कर भी नहीं सकती।

7. सुरक्षा

कनेक्शन केवल HTTPS पर। रहस्य डेटाबेस में HMAC के रूप में रखे जाते हैं, कुंजी डेटाबेस के बाहर रहती है। डेटाबेस की प्रतियाँ रोज़ बनती हैं और उसी सर्वर पर सीमित पहुँच वाली डायरेक्टरी में रहती हैं।

कोई सुरक्षा पूर्ण नहीं होती; संचालक एक व्यक्ति है, सुरक्षा विभाग वाली कंपनी नहीं। ऐसी जानकारी सेवा को न सौंपें जिसका खो जाना आपके लिए भारी पड़े।

8. बदलाव

बदलाव इस पेज के ऊपर दी गई तारीख में दिखते हैं; महत्वपूर्ण बदलावों की घोषणा साइट पर की जाती है।

9. संपर्क

गोपनीयता संबंधी प्रश्न: t.me/isa_dagestani।

यह अनुवाद सुविधा के लिए है। विसंगति की स्थिति में रूसी संस्करण मान्य होगा।

隐私政策

自 2026 年 9 月 15 日起生效

简而言之:本服务不索取邮箱、电话、姓名或密码——只有一个访问令牌,你的对话文本也留在你的浏览器里。以下诚实列出运营者确实会处理的一切——包括用于防止滥用的技术数据——为什么处理、处理多久。

1. 从不收集的内容

  • 电子邮箱、电话号码、姓名、密码——这套访问机制里根本没有这些字段;
  • 你的对话内容——它不被保存,也不写入任何日志。为了让模型作答,当前对话的文本会发送到服务器,并且仅在生成回复期间在内存中处理;历史记录保存在你的浏览器里,服务器上没有副本(例外是按链接发布,见第 4 节);
  • 支付凭据:它们在支付服务商一侧输入,从不到达运营者;
  • 第三方分析:站点上没有计数器,也没有外部分析平台;例外是 ghostgpt.io 登录页面上的 Meta 广告像素(见第 3.1 节,其中也说明了我们自己的广告链接标记);

附件——PDF 与音频——在服务器上处理:文件写入临时目录,从中提取文本(或进行语音转写),随后该目录在同一次请求内删除。文件和结果都不会留在服务器上;提取出的文本此后只存在于你的浏览器中。

2. 存储的内容

什么为什么多久
令牌与吊销码的不可逆指纹(HMAC)在不保存密钥的前提下校验你的访问账户存在期间
试用结束日期与付费到期日期确定你的套餐账户存在期间
每日消息计数(另行统计其中有多少来自 API 密钥)执行每日上限账户存在期间;按天的记录,不含文本,精度不细于「天」
最近活动时间(按分钟取整)、个人服务通知以及通知的已读标记运营者面板中「此刻及当天有多少人在站上」的计数;不把已读通知再显示为新通知账户存在期间;已读标记——通知本身存在期间;抹除账户时以上内容全部删除
支付记录:订单号、支付服务、套餐、金额、币种、状态、实际用什么支付及支付了多少、支付服务方的交易编号(加密货币为币种、网络和交易标识)、价格区域及随之锁定的每日配额计入已付天数并处理争议已关闭的订单在 180 天后删除
子网指纹(HMAC),按小时取整每个子网每天最多三次试用两天
设备标记 gg_dev 的指纹(HMAC),按小时取整一个月内不向同一浏览器发放第二次试用30 天
每个子网的免费消息每日用量(同一子网 HMAC)每个网络共享的免费消息每日上限,使刷试用无利可图;付费访问不受影响7 天
连接的 IP 地址(注册时与最近一次)及由其判定的国家/地区防止批量刷试用和自动脚本、区域定价,以及按国家/地区的汇总分析账户存在期间;抹除账户时移除(第 6 节)
网络类型(运营商、VPN、托管、Tor)及其名称、粗略的客户端描述(操作系统 · 浏览器 · 语言,不含版本)以及「客户端 + 子网」组合的 HMAC 指纹区分脚本批量创建的账户与真人(自动审核,第 6 节)账户存在期间;抹除时移除
你进入时所经广告链接的标记及归因时间了解哪类广告能收回成本(详见第 3.1 节)账户存在期间;抹除时移除
Telegram 数据——仅限使用小程序或机器人的用户:你的 Telegram 标识的 HMAC、聊天号、界面语言,以及上次访问到期提醒的时间免令牌登录、付款通知,以及付费期限即将结束的提醒,直接在 Telegram 中送达账户存在期间;抹除时移除
将网站账户绑定到 Telegram 的一次性代码(HMAC)使通过 Telegram 完成的付款计入在网站上购买的账户15 分钟,随后删除
API 密钥:密钥的 HMAC、公开标签、创建时间、最后使用时间与吊销时间校验 API 请求并在面板中显示密钥账户存在期间;抹除时删除
兑换码:代码的 HMAC、天数、创建与兑换时间、由谁兑换人工发放访问权限与补偿无期限,以免已兑换的代码复活;抹除时切断与账户的关联

账户由一个与外部无任何关联的随机值标识。任何一张表里都没有你的消息文本。设备标记 gg_dev 本身(第 3 节)从不进入数据库:试用表中只保存它的 HMAC 标记,按小时取整且不与任何账户关联。账户记录中确实保存着粗略的客户端描述和「客户端 + 子网」组合的 HMAC 指纹——自动审核需要它们(第 6 节),抹除时会删除。连接的 IP 地址及其国家/地区保存在单独的字段中——见下方关于技术数据的说明。

关于子网指纹。 它不是地址:保存的是用服务器端密钥对 /24 网段(IPv6 为 /64)做不可逆变换的结果,创建时间按小时取整,因此一条标记无法对应到具体账户。无法由它还原出地址。它的唯一用途是阻止脚本一次性刷走上百个试用。

关于技术数据。 运营者处理你连接的 IP 地址及由其判定的国家/地区,用于防止滥用(批量刷试用、自动脚本)、区域定价和汇总分析。这些数据不与你的对话内容关联,且仅运营者可见;不共享给第三方,但有两点说明:通过 SBP 付款时支付服务 FreeKassa 会收到地址(第 5 节);关于可疑注册(地址、国家/地区、网络类型、客户端、账户标识的开头部分)和浏览器错误(浏览器、国家/地区)的内部提醒会以机器人消息的形式在 Telegram 中送达运营者。另外,在 ghostgpt.io 的登录页面上,你的浏览器在加载 Meta 像素时会自行把自己的地址交给 Meta(第 3.1 节)。抹除账户(第 6 节)会将其与账户其余内容一并删除。

3. Cookie 与浏览器存储

本服务只设置功能性 cookie:

  • gg_sess — 表示你已用令牌登录的签名标识,有效期 7 天。它的存在是为了让你不必在每个页面重新输入令牌;
  • gg_dev — 随机的浏览器标记,有效期一年:据此 30 天内不向同一台机器发放第二次试用。数据库中只保存它的 HMAC 标记(第 2 节);该标记既不与账户关联,也不与对话内容关联;
  • gg_pay_order — 保存 12 小时的订单号,以便你从付款页返回后显示付款仍在确认中;
  • gg_campaign — 广告链接标记,有效期 30 天(第 3.1 节);
  • ghostgpt_lang — 你选择的界面语言;
  • ghostgpt_theme — 你选择的界面主题(浅色或深色),有效期一年;
  • gg_admin — 管理面板的 cookie:仅在服务所有者登录面板时设置,有效期 12 小时。访客从不会有它。

它们都不会共享给第三方,也不描述你的行为。例外是 ghostgpt.io 登录页面上 Meta 像素的 cookie:_fbp(浏览器标记)和 _fbc(广告点击标识),有效期 90 天,由 Meta 的脚本设置和读取;对来自欧洲经济区、英国和瑞士的访客仅在其同意后设置(第 3.1 节)。站点上没有其他第三方广告或分析类 cookie。

你的对话记录和附件保存在你自己设备上的浏览器里(IndexedDB)。在浏览器中清除站点数据会将它们永久删除。

3.1 广告标记

如果你通过广告链接进入(站点上的 ?campaign=…,或 Telegram 机器人的 /start 参数),该链接的标记会保存在你的浏览器中——cookie gg_campaign 与 localStorage 记录,保留 30 天。创建账户时该标记会记录到服务器:保存账户标识、活动编号、来源(站点或机器人)、时间以及链接中的原始标记。广告链接的点击另行统计,包括未完成注册的点击。在 Telegram 机器人中,该标记以聊天号为键等待账户创建,最长 24 小时。这属于我们自己的数据:不会共享给任何人,仅用于判断哪一类广告能收回成本。活动归因只设定一次,不会被覆盖。抹除账户(第 6 节)也会将其删除。

Meta 广告(Facebook、Instagram)。ghostgpt.io 的登录页面(首页和 /ru)运行着 Meta 像素——一个从 connect.facebook.net 加载的脚本。它会向 Meta 报告页面访问(PageView)和开始试用(Lead),并把任何从他人服务器加载的脚本都能获得的信息交给 Meta:你的 IP 地址、浏览器信息和页面地址,以及它自己的 cookie _fbp 和 _fbc。Meta 可凭这些数据把此次访问与你的 Facebook 或 Instagram 账户关联,以此衡量广告效果并决定向谁展示广告。像素收不到对话内容、令牌或你的 GhostGPT 账户标识;聊天界面、Tor 镜像和 Telegram 小程序中没有像素,普通的广告拦截器即可将其拦截。

同意。来自欧洲经济区、英国和瑞士的访客,以及无法通过 IP 地址判定国家/地区的访客,会先看到征求同意的提示:在点击「允许」之前,不加载 Meta 像素、不保存点击标识,服务器也不发送「Lead」事件。你的选择保存在浏览器的 localStorage 中(gg_consent_ads,180 天),不使用 cookie;可随时通过登录页面底部的「广告与 Cookie」链接更改——拒绝时,站点会删除 _fbp、_fbc cookie 以及已保存的点击标识。为判定国家/地区,服务器会在本地数据库中查询你的 IP 地址,该地址不会因此被发送到任何地方。

如果你是通过我们的广告链接进入的(链接中带有广告编号 gg_ad 和点击标识 fbclid),站点还会把点击标识保存在你浏览器的 localStorage 中:30 天后失效并在下次访问时删除,开始试用后则立即删除。开始试用时,服务器还会就每次点击向 Meta 直接发送一次同一「Lead」事件——点击标识、浏览器标识字符串(user-agent)、时间和站点地址,不含 IP 地址——以免像素被拦截时事件丢失;Meta 会把两个相同的事件合并。Meta 一侧适用其自身的政策。

4. 按链接发布对话

「分享」按钮会把所选对话保存到服务器并返回一个链接。该页面对任何知道链接的人可见,且不会被搜索引擎收录。发布什么由你决定;已发布对话与你的账户之间不保存任何关联。已发布的对话在 180 天后自动删除。

5. 第三方

支付服务仅在付款时获得数据,Telegram 则在付款、登录和通知时参与:Cryptomus——加密货币;FreeKassa(kassa.ai)——面向俄罗斯的 SBP 二维码付款;Telegram——Stars 付款、通过小程序登录、机器人通知,以及发给运营者的关于可疑注册和错误的内部提醒(第 2 节);Tribute——在 Telegram 小程序内用银行卡付款。网站上提供加密货币和 SBP;Stars 和通过 Tribute 的银行卡仅在 Telegram 中提供。支付信息由你在服务商一侧输入;运营者会收到订单号、金额、币种和状态,以及实际用什么、支付了多少和支付服务方的交易编号——对加密货币而言,即币种、网络和交易标识(来自 Tribute 的还包括付款人的 Telegram 标识和用户名,仅用于按该标识的 HMAC 找到你的账户;它们不写入数据库)。付款人的银行信息从不到达运营者。各服务在其一侧适用各自的政策。

通过 FreeKassa 付款时,支付服务会从运营者处收到你的连接 IP 地址——其付款校验就是这样运作的——以及一个位于本服务域名下的服务邮箱地址来代替你的邮箱(你从不向我们提供邮箱,但对方一侧该字段为必填)。Cryptomus、Telegram 和 Tribute 不会从运营者处收到你的连接地址。

除上述各方外,还有两个接收方:Meta——通过 ghostgpt.io 登录页面上的像素(访问和开始试用),以及针对通过我们广告链接进入的访客发送的开始试用服务器事件(第 3.1 节);外部错误诊断服务——服务和浏览器中故障的文本(报错信息及其在代码中的位置),发送前会删去其中的 IP 地址、链接参数、令牌、密钥和账户标识。我们不会把对话内容发送给二者中的任何一方。

站点上没有其他第三方服务:字体、语法高亮库以及除登录页面上的 Meta 像素之外的所有脚本,都由本服务自己的域名提供。除此之外,页面不会向内容分发网络、字体服务或分析平台发起请求——这一点可以在任何浏览器的「网络」面板中核实。

网页搜索结果中显示的站点图标直接向这些站点请求,不经中间人。

6. 删除你的数据

抹除账户可在你自己的会话中按请求执行:携带 gg_sess cookie 向网站发送 POST /api/access/erase 命令。仅接受从本站页面发起的请求(会检查 Origin 请求头)——例如在已打开的 ghostgpt.io 标签页中通过浏览器控制台发送。聊天界面中目前还没有单独的按钮。抹除会立即且不可逆地清空账户内容:各项计数、最后活动时间、个人通知及已读标记、API 密钥、与支付和兑换码的关联、子网标记、广告链接标记、与 Telegram 的关联(包括聊天号和语言),以及 IP 地址、国家/地区、网络和客户端信息。账户记录只留下一个空壳,其中保留令牌和吊销码的指纹(HMAC)以及创建日期——仅仅是为了让旧令牌被识别为已抹除、无法再次使用;支付记录作为账务保留,但不再与账户关联。此后访问结束,已付天数作废,且无法恢复任何内容。

吊销码(RV-…)是另一种操作:它使当前令牌和所有 API 密钥失效并签发新令牌;账户及已付天数保留。

不存在对不活跃账户的自动删除:账户数据一直保留,直到你自行抹除。唯一的自动机制是自动审核:从同一地址或以相同指纹批量创建、且从未付款的账户组可能被封禁,并在 12–48 小时后被整体删除;该组的第一个账户以及所有付过款的账户不受影响。只有服务性记录按期限过期:试用标记(两天和 30 天)、子网每日用量(7 天)、Telegram 绑定代码(15 分钟)、机器人的待处理标记(24 小时)、已关闭的订单和已发布的对话(180 天)。

不需要通过邮件提出申请——况且本服务也无法凭邮箱识别你。

7. 安全

连接仅使用 HTTPS。密钥在数据库中以 HMAC 形式保存,所用密钥存放在数据库之外。数据库备份每天生成,保存在同一台服务器的受限目录中。

没有任何防护是绝对的;运营者是一个人,而不是设有安全部门的公司。不要把丢失后对你后果严重的信息托付给本服务。

8. 变更

变更会体现在本页顶部的日期上;重大变更会在网站上公告。

9. 联系方式

隐私相关问题:t.me/isa_dagestani。

本翻译仅供参考。如有歧义,以俄文版本为准。

Terms of Service Refund Policy Get access