GeoLira private account data, anonymous community participation, operational delivery data এবং public scientific content আলাদা রাখে। Feature অনুযায়ী data collection সর্বনিম্ন রাখা হয়।
এটি BUILD_ONLY legal এবং privacy baseline। Production activation-এর আগে deployment-এ operator identity, contact details এবং jurisdiction-specific production notice সম্পূর্ণ করতে হবে।
Private account data
Private My-area data WordPress authentication-এর মাধ্যমে owner-scoped এবং private REST response no-store caching ব্যবহার করে।
- Personal Journal entry শুধু authenticated owner-এর জন্য private।
- Dreams এবং synchronicities entry শুধু authenticated owner-এর জন্য private।
- Meditation session এবং meditation Telegram web-account link owner-scoped private data।
- My Data page বর্তমানে implemented private domain-এর জন্য complete private-data export এবং DELETE_ALL_MY_DATA workflow দেয়।
Anonymous participation
Public participation feature submitted application record-এর সঙ্গে WordPress owner ID যুক্ত করে না।
- Community Check-in anonymous record এবং one-time deletion credential ব্যবহার করে।
- Global Intentions anonymous record ব্যবহার করে এবং one-time deletion token ফেরত দেয়। Server শুধু token hash সংরক্ষণ করে।
- Sacred-place editorial suggestion anonymous record ব্যবহার করে এবং one-time deletion token ফেরত দেয়। এগুলো কখনো auto-publish হয় না।
- Deletion token URL-এ রাখা হয় না। পরে anonymous record মুছতে হতে পারে মনে হলে ফেরত পাওয়া ID ও token সংরক্ষণ করুন।
Retention
Feature contract না ভেঙে সম্ভব হলে anonymous ও operational record-এর bounded retention থাকে।
- Anonymous Community Check-in: 30 দিন।
- Anonymous Global Intention: 120 দিন।
- Anonymous sacred-place suggestion: 365 দিন।
- DELIVERED বা DEAD state-এর terminal Telegram delivery row: 30 দিন।
- Private owner data user-controlled হওয়ায় automatic TTL নেই। User delete না করা পর্যন্ত বা deployment document করা account-retention policy প্রয়োগ না করা পর্যন্ত এটি থাকে।
Security control
GeoLira authenticated write, public abuse resistance এবং outbound provider access-এর চারপাশে common control প্রয়োগ করে।
- Private WordPress write action-এর জন্য authentication এবং valid REST nonce প্রয়োজন।
- Anonymous public write endpoint-এ bounded JSON size এবং rate limit ব্যবহার করা হয়। Application rate limiter raw IP address নয়, pseudonymous bucket key সংরক্ষণ করে।
- Scientific outbound request শুধু HTTPS ব্যবহার করে এবং WordPress unsafe-URL rejection প্রয়োগ করে। Literal private, loopback এবং link-local IP target প্রত্যাখ্যান করা হয়।
- Bot token এবং bridge secret browser response বা packaged web asset-এর অংশ নয়।
Cookie ও browser storage
এই build-এ GeoLira web application advertising বা analytics cookie যোগ করে না।
- বর্তমান web bundle-এ advertising বা third-party analytics runtime নেই।
- Authenticated My-area access hosting WordPress deployment-এর দেওয়া WordPress authentication/session cookie ব্যবহার করতে পারে।
Access, export ও deletion
Deletion mechanism নির্ভর করে data owner-scoped নাকি ইচ্ছাকৃতভাবে anonymous তার ওপর।
- Authenticated private data My Data-এর মাধ্যমে export এবং delete করা যায়।
- যেখানে feature anonymous record lifecycle সমর্থন করে, submission-এর সময় ফেরত পাওয়া record ID এবং one-time deletion token দিয়ে anonymous record মুছতে পারেন।
- Production operator contact details এবং jurisdiction-specific data-request process deployment requirement, BUILD_ONLY package এগুলো তৈরি করে না।