भूमिका: दस अंक जो एक पूरे नागरिक रिकॉर्ड के बराबर हैं
गिनिए। पिछले एक साल में आपने अपना मोबाइल नंबर कितनी संस्थाओं को दिया है? बैंक, स्वास्थ्य बीमा, गैराज वाला, दो डिलीवरी प्लेटफ़ॉर्म, किसी घरेलू उपकरण निर्माता का ग्राहक सेवा केंद्र, सुपरमार्केट का लॉयल्टी कार्ड, किसी रेस्तराँ का बुकिंग फ़ॉर्म, जिम की सदस्यता, टिकट बुकिंग साइट, शनिवार को खरीदे गए पुराने फ़र्नीचर का विक्रेता, फ़िज़ियोथेरेपिस्ट, स्कूल, गृह बीमा, कंप्यूटर रिपेयर सेवा।
इनमें से ज़्यादातर मामलों में नंबर की ज़रूरत ही नहीं थी। वह बस "अनिवार्य" खाने में था।

समस्या यह नहीं है कि यह नंबर "घूमता" है। समस्या यह है कि यह बिना किसी कानून और बिना किसी बहस के फ़्रांस की आबादी का वास्तविक एकल पहचानकर्ता बन गया है। यह लगभग कभी नहीं बदलता — 2007 से अनिवार्य नंबर पोर्टेबिलिटी ने वह एकमात्र वजह ही खत्म कर दी जिसके चलते लोग पहले नंबर बदलते थे। यह अद्वितीय है, छोटा है, याद रखने लायक है, हर जगह माँगा जाता है, और यह सत्यापन-योग्य है: एक वेरिफ़िकेशन SMS साबित कर देता है कि नंबर आपका ही है। कोई और विशेषता इन सारे गुणों को एक साथ नहीं रखती। न ईमेल पता, जिसके हम कई बना लेते हैं। न डाक का पता, जिसे औसतन हर सात साल में बदल लिया जाता है। न नाम, जो अस्पष्ट होता है।
नतीजा: आपका नंबर वह स्तंभ है जिस पर दो डेटाबेस आपस में जुड़ जाते हैं। यह एक पिवट है। और डेटा की दुनिया में पिवट वही चीज़ है जो गुमनाम टुकड़ों को एक नामित फ़ाइल में बदल देती है।
यह गाइड बताती है कि हम यहाँ तक कैसे पहुँचे, दस अंकों से कोई तीसरा पक्ष वास्तव में क्या निकाल सकता है, और सबसे ज़रूरी — संत-वैरागी बने बिना इन्हें बाँटना कैसे बंद करें।
भाग 1 — नंबर पहचान का पिवट कैसे बन गया
संपर्क से प्रमाणीकरण की ओर खिसकाव
शुरुआत में फ़ोन नंबर इसलिए होता था कि आपको कॉल किया जा सके। आज यह तीन अलग-अलग काम करता है, जिन्हें हम लगातार एक-दूसरे में मिला देते हैं:
| कार्य | उदाहरण | क्या आपका असली नंबर ज़रूरी है? |
|---|---|---|
| पहुँच योग्यता | डिलीवरी वाला बताता है कि वह नीचे खड़ा है | नहीं, एक रिले नंबर पर्याप्त है |
| प्रमाणीकरण | भुगतान की पुष्टि के लिए 6 अंकों का कोड | हाँ, लेकिन एक समर्पित नंबर भी काम करता है |
| पहचान / मिलान | प्लेटफ़ॉर्म आपके खाते को दुकान में की गई खरीदारी से जोड़ता है | नहीं, आपके लिए यह कभी ज़रूरी नहीं |
तीसरा कार्य वही है जिसकी घोषणा कोई आपसे नहीं करता। और वही सबसे मुनाफ़े वाला है। जब कोई भौतिक स्टोर और कोई ऐप आपको एक ही व्यक्ति के रूप में पहचान लेते हैं, तो इसकी वजह लगभग हमेशा नंबर ही होता है।
वह "हैशिंग" जो कुछ भी नहीं बचाती
आप बार-बार पढ़ेंगे कि नंबर "हैश किए हुए रूप में" भेजा जाता है, इसलिए वह गुमनाम है। इस विशेष मामले में यह झूठ है, और CNIL ने छद्मनाम पहचानकर्ताओं पर अपने रुख में इसे कई बार दोहराया है।
एक फ़्रांसीसी मोबाइल नंबर लगभग 10 करोड़ संयोजनों की जगह में समा जाता है (06 और 07 की रेंज)। एक साधारण कंप्यूटर इस पूरे स्पेस के हैश कुछ मिनटों में निकाल लेता है। दूसरे शब्दों में: फ़ोन नंबर को हैश करना उसे छिपाता नहीं, उसका अनुवाद करता है। वह हैश एक पूरी तरह पलटने योग्य पहचानकर्ता बना रहता है, इसलिए GDPR के अर्थ में व्यक्तिगत डेटा ही है।
यही तंत्र विज्ञापन एजेंसियों को इस बात की छूट देता है कि वे किसी स्टोर द्वारा दी गई "गुमनाम" फ़ाइल से ग्राहक को पहचान लें।
अकेला नंबर ही क्या दे देता है
दस अंकों और कुछ नहीं के साथ, एक इच्छुक तीसरा पक्ष अक्सर पा लेता है:
- ऑपरेटर और लाइन का प्रकार (मोबाइल, लैंडलाइन, VoIP) — पोर्टेबिलिटी डेटाबेस के ज़रिए सार्वजनिक जानकारी।
- नाम और कभी-कभी पता, यदि आप किसी डायरेक्टरी में सूचीबद्ध हैं या यदि वह नंबर कभी किसी क्लासिफ़ाइड विज्ञापन, फ़ोरम या ऑनलाइन CV में इस्तेमाल हुआ है।
- आपकी प्रोफ़ाइल फ़ोटो और पहला नाम उन मैसेजिंग ऐप्स पर, जो ये चीज़ें नंबर रखने वाले किसी भी व्यक्ति को दिखा देते हैं।
- इस बात की पुष्टि कि खाता मौजूद है, दर्जनों सेवाओं पर: "पासवर्ड भूल गए" पेज अनजाने में बता देता है कि नंबर पंजीकृत है या नहीं।
- जुड़े हुए डेटा लीक: समझौता हो चुके डेटाबेस अनुक्रमित होते हैं और नंबर से खोजे जा सकते हैं। 2024 में स्वास्थ्य बीमा और रिटेल क्षेत्र में हुए कई बड़े फ़्रांसीसी लीक ने लाखों पंक्तियाँ उजागर कीं, जिनमें नाम, जन्मतिथि और फ़ोन नंबर मौजूद थे।
इसलिए नंबर एक प्रवेश-बिंदु है। कोई अलग-थलग जानकारी नहीं।
भाग 2 — वे चार रास्ते जिनसे यह बाहर निकल जाता है
1. डायरेक्टरी और गलत समझी गई "रेड लिस्ट"
बहुत से फ़्रांसीसी मानते हैं कि रेड लिस्ट उन्हें हर चीज़ से बचा लेती है। वह बस एक काम करती है: सार्वभौमिक डायरेक्टरी और डायरेक्टरी इंक्वायरी सेवा में प्रकाशन रोकती है। यह आपके ऑपरेटर के पास निःशुल्क और आपका अधिकार है — डाक एवं इलेक्ट्रॉनिक संचार संहिता आपको यह अधिकार देती है।
वह क्या नहीं करती:
- जिन निजी रिवर्स डायरेक्टरी ने नंबर पहले ही खींच लिया है, उन्हें वह मिटाती नहीं।
- कहीं और से खरीदी गई फ़ाइलों के आधार पर होने वाली टेलीमार्केटिंग को वह नहीं रोकती।
- जिन कंपनियों को आपने खुद नंबर दिया है, उनके डेटाबेस पर उसका कोई असर नहीं होता।
2. टेलीमार्केटिंग और फ़ाइलों की बिक्री
Bloctel मौजूद है और उसे मज़बूत किया गया है: 2020 के कानून और अक्टूबर 2022 के आदेश के बाद से सप्ताहांत, सार्वजनिक अवकाश, और कार्यदिवसों में 10–13 बजे / 14–20 बजे की अवधि के बाहर टेलीमार्केटिंग प्रतिबंधित है। 2026 से नियम और कड़े हो गए हैं, कई क्षेत्रों — विशेष रूप से ऊर्जा-दक्षता नवीनीकरण और व्यक्तिगत प्रशिक्षण खातों — में पूर्व सहमति अनिवार्य कर दी गई है।
इससे शोर घटता है। लेकिन आपके नंबर की बाज़ार-कीमत खत्म नहीं होती। योग्य संभावित ग्राहकों की एक फ़ाइल — नंबर + पिन कोड + आयु वर्ग + रुचि का क्षेत्र — का सौदा आज भी होता है।
3. वे "छेद" जो आप खुद खोदते हैं
नंबर सबसे ज़्यादा उन रास्तों से रिसता है जिन पर कोई नज़र नहीं रखता:
- वह ऑनलाइन विज्ञापन जहाँ आपने प्लेटफ़ॉर्म की आंतरिक मैसेजिंग को दरकिनार करते हुए उसे टेक्स्ट में साफ़-साफ़ लिख दिया।
- आपके मेल का स्वतः जुड़ने वाला हस्ताक्षर, जो मेलिंग लिस्टों तक पहुँच जाता है।
- कहीं प्रकाशित और अनुक्रमित PDF दस्तावेज़ (CV, कोटेशन, इनवॉइस)।
- किसी परिचित की संपर्क-सूची, जो संपर्कों तक पहुँच माँगने वाले किसी ऐप से सिंक हो जाती है: तब आपका नंबर वहाँ पहुँच जाता है, चाहे आपने वह ऐप कभी इंस्टॉल ही न किया हो।
यह आखिरी बिंदु ढाँचागत है। अपने संपर्कों की समझदारी पर आपका कोई नियंत्रण नहीं है।
4. लाइन की चोरी: SIM स्वैपिंग
यह सबसे महँगा परिदृश्य है। हमलावर आपके बारे में इतनी जानकारी जुटा लेता है कि ऑपरेटर को आपका नंबर अपने नियंत्रण वाले SIM कार्ड पर पोर्ट करने के लिए राज़ी कर ले। फिर उसे आपके वेरिफ़िकेशन कोड मिलने लगते हैं, और इसके साथ आपके बैंक खाते और मैसेजिंग अकाउंट।
ANSSI और फ़्रांसीसी बैंक कई सालों से सलाह देते आ रहे हैं कि दूसरे कारक के रूप में केवल SMS पर निर्भर न रहा जाए। उपाय मौजूद है और सस्ता है: USB में लगाई या NFC से टच की जाने वाली FIDO2 सुरक्षा कुंजी SMS कोड की जगह एक भौतिक प्रमाण रख देती है, जिसे दूर से रोकना असंभव है। यह एकमात्र उपाय है जो नंबर की चोरी को आपके महत्वपूर्ण खातों के लिए निष्प्रभावी बना देता है।

भाग 3 — तीन नंबरों की रणनीति
गलती यह है कि हम "एक" सुरक्षित नंबर खोजते हैं। सही तरीका है विभाजन, ठीक उसी तरह जैसे हम कई ईमेल पते इस्तेमाल करते हैं।
नंबर 1 — निजी नंबर
वह जिसे आपका परिवार, आपके करीबी दोस्त और आपका पारिवारिक डॉक्टर जानते हैं। पक्का नियम: इसे कभी किसी फ़ॉर्म में नहीं भरा जाता। न डिलीवरी के लिए, न लॉयल्टी कार्ड के लिए, न बुकिंग के लिए। यह नंबर ऑनलाइन मौजूद ही नहीं है।
नंबर 2 — प्रशासनिक और बैंकिंग नंबर
वह जो मायने रखने वाले प्रमाणीकरण कोड प्राप्त करता है: बैंक, कर विभाग, स्वास्थ्य बीमा, ऑपरेटर। इसे बहुत नाप-तोल कर दिया जाता है, केवल उन संस्थाओं को जिन्हें आपने खुद चुना है, और यह कभी किसी व्यापारी के संपर्क करने का ज़रिया नहीं बनता।
नंबर 3 — डिस्पोज़ेबल या सेकंडरी नंबर
यही बाकी सब कुछ सोख लेता है: डिलीवरी प्लेटफ़ॉर्म, क्लासिफ़ाइड विज्ञापन, साइन-अप, फ़्री ट्रायल, आते-जाते कारीगर, आफ़्टर-सेल्स सेवा। फ़्रांस में तीन विकल्प:
| समाधान | लागत | सीमाएँ |
|---|---|---|
| किसी दूसरे ऑपरेटर की प्रीपेड लाइन | कुछ यूरो प्रति माह | 2016 से खरीद पर पहचान अनिवार्य; पूर्ण गुमनामी नहीं |
| कुछ ऑपरेटरों और ऐप्स द्वारा दिया जाने वाला सॉफ़्टवेयर आधारित दूसरा नंबर | 1 से 5 €/माह | मौजूदा खाते पर निर्भर |
| नंबर उजागर किए बिना गुमनाम SMS भेजना | कभी-कभार | भेजने के लिए, प्राप्त करने के लिए नहीं |
एक तकनीकी बात जो मायने रखती है: दो डिवाइस उठाए बिना दो लाइनें चलाने के लिए देखें कि आपका फ़ोन eSIM स्वीकार करता है या उसमें दूसरा भौतिक स्लॉट है। अगर नहीं, तो एक सस्ता डुअल SIM फ़ोन "सार्वजनिक" लाइन का काम बेहतरीन ढंग से कर देता है, और आप एक ही डिवाइस पर दोनों उपयोगों को मिलाने से बच जाते हैं।
यूँ ही डाउनलोड किए गए "मुफ़्त वर्चुअल नंबर" ऐप्स से सावधान रहें। इनमें से कई कॉल मेटाडेटा बेचकर चलते हैं, या बिना किसी कानूनी आधार के संदेश यूरोपीय संघ के बाहर के सर्वरों पर रखते हैं। आप एक सुरक्षा के बदले दूसरा लीक खरीद लेते हैं। किसी पहचाने जा सकने वाले ऑपरेटर की भुगतान वाली सेवा को प्राथमिकता दें, जिसकी गोपनीयता नीति पढ़ने लायक हो।
कभी-कभार भेजने का मामला
ऐसी स्थितियाँ होती हैं जब आपको कुछ कहना होता है, लेकिन जवाबी कॉल की गुंजाइश नहीं देनी होती: किसी समस्या की गुमनाम शिकायत, संवेदनशील परिस्थिति से किसी अपने को सूचित करना, किसी विज्ञापन का जवाब देना बिना खुद को उजागर किए, किसी पड़ोसी को चेताना। नंबर उजागर किए बिना SMS भेजने का ठीक यही उपयोग है: संदेश चला जाता है, प्राप्तकर्ता उसे पढ़ लेता है, और आपकी निजी लाइन कहीं नहीं दिखती। इसका मोल साफ़ है और उसे स्वीकार करना होगा: आपको सीधा जवाब नहीं मिलेगा।
भाग 4 — सफ़ाई: जो पहले ही जा चुका है, उसे वापस लेना
चरण 1: नक्शा बनाइए
अपना ही नंबर खोजिए। सर्च इंजन में, उद्धरण चिह्नों के भीतर, कई प्रारूपों में: 0612345678, 06 12 34 56 78, +33612345678। परिणाम बता देंगे कि सार्वजनिक रूप से क्या अनुक्रमित है। यही काम बड़े क्लासिफ़ाइड प्लेटफ़ॉर्म पर और, अगर हैं, तो अपनी पुरानी पेशेवर प्रोफ़ाइलों पर भी कीजिए।
चरण 2: मिटाने के अधिकार का प्रयोग कीजिए
GDPR अपने अनुच्छेद 17 के ज़रिए आपको मिटाने का अधिकार देता है। किसी नंबर के लिए अनुरोध आसान है और चार पंक्तियों में समा जाता है:
विषय: व्यक्तिगत डेटा मिटाने का अनुरोध (GDPR का अनुच्छेद 17)
महोदया/महोदय, मैं अपने खाते / फ़ाइल से जुड़े फ़ोन नंबर 06 XX XX XX XX को मिटाने का अनुरोध करता/करती हूँ, साथ ही किसी भी प्रॉस्पेक्टिंग फ़ाइल से उसे हटाने का भी। मैं GDPR के अनुच्छेद 15.3 के अंतर्गत उन प्राप्तकर्ताओं की सूची भी माँगता/माँगती हूँ जिन्हें यह नंबर दिया गया है। डेटा नियंत्रक के पास उत्तर देने के लिए एक माह की समय-सीमा है।
अनुच्छेद 15.3 का उल्लेख सबसे कारगर हथियार है: यह आपको बताता है कि आपका नंबर किसे भेजा गया है, और इसलिए अगला पत्र किसे लिखना है। एक महीने में जवाब न मिलने पर CNIL के पास ऑनलाइन शिकायत निःशुल्क है और दस मिनट लेती है।
चरण 3: जो बाकी है उसे ताला लगाइए
- अपने महत्वपूर्ण खातों को SMS के बजाय किसी प्रमाणीकरण ऐप या भौतिक कुंजी पर ले जाइए।
- अपने मैसेजिंग ऐप्स की सेटिंग्स में नंबर से खोजे जाने की सुविधा बंद कीजिए और प्रोफ़ाइल फ़ोटो की दृश्यता केवल संपर्कों तक सीमित कीजिए।
- जिन ऐप्स को कार्यात्मक रूप से कोई ज़रूरत नहीं, उन्हें संपर्क-सूची तक पहुँच देने से मना कर दीजिए।
- अपने ऑपरेटर से कहिए कि आपके ग्राहक खाते पर एक पासवर्ड या सुरक्षा कोड जोड़ दे, ताकि धोखाधड़ी वाला पोर्टेबिलिटी अनुरोध रुक जाए।
- विज्ञापनों में नंबर कभी टेक्स्ट में साफ़-साफ़ मत लिखिए, "ज़ीरो सिक्स" जैसे भेस में भी नहीं।

भाग 5 — ठोस स्थितियाँ
"कैशियर लॉयल्टी कार्ड के लिए मेरा नंबर माँग रहा है"
लॉयल्टी कार्ड के लिए नंबर ज़रूरी नहीं है। वह आपकी खरीदारी को आपके विज्ञापन प्रोफ़ाइल से जोड़ने के काम आता है। मना कर दीजिए, या नंबर 3 दे दीजिए। प्रोग्राम उसके बिना भी चलता है।
"फ़ॉर्म नंबर के बिना सबमिट ही नहीं होता"
अनिवार्य फ़ील्ड होने का मतलब कानूनी बाध्यता नहीं है। न्यूनीकरण का सिद्धांत (GDPR का अनुच्छेद 5.1.c) उद्देश्य के लिए अनावश्यक डेटा इकट्ठा करने पर रोक लगाता है। किसी न्यूज़लेटर या ब्रोशर डाउनलोड के लिए नंबर कभी ज़रूरी नहीं होता। नंबर 3 दे दीजिए, या साइट के डेटा सुरक्षा अधिकारी को लिखिए।
"किसी डिलीवरी वाले, कारीगर या खरीदार को मुझसे संपर्क करना है"
जहाँ प्लेटफ़ॉर्म की आंतरिक मैसेजिंग उपलब्ध हो, उसका इस्तेमाल कीजिए, वरना नंबर 3। घर पर होने वाले किसी काम के लिए यह जान लें कि नंबर किसी साझा सर्विस-मैनेजमेंट सॉफ़्टवेयर में सहेजा जाएगा, जो अक्सर किसी तीसरे पक्ष के सर्वर पर होस्ट होता है।
"मुझे किसी को लिखना है, लेकिन वह मुझे वापस कॉल न कर सके"
यही गुमनाम SMS का उपयोग है। कोई शिकायत, पड़ोसी को कोई संदेश, कोई संवेदनशील जानकारी: सामग्री पहुँच जाती है, भेजने वाला प्राप्तकर्ता के लिए अज्ञात रहता है। इसका उपयोग उत्पीड़न या धमकी के लिए कभी न करें — तकनीकी गुमनामी कानूनी छूट नहीं है, और न्यायिक अनुरोध नतीजे तक पहुँचते हैं।
"मैं ऑपरेटर या देश बदल रहा हूँ"
विदेश जाकर बसना उन गिने-चुने मौकों में से एक है जब आप शून्य से शुरुआत कर सकते हैं। इसका फ़ायदा उठाकर एक नया निजी नंबर तय कीजिए और पुराने को मरने दीजिए, सिर्फ़ महत्वपूर्ण खातों को अपडेट करते हुए।
पागल हुए बिना आगे बढ़ना
सबसे फ़ायदेमंद आदत एक वाक्य में समा जाती है: दस अंक लिखने से पहले खुद से पूछिए कि कौन कॉल करेगा, और किस लिए। 70% मामलों में कोई कभी कॉल नहीं करेगा। वह फ़ील्ड किसी डेटाबेस को समृद्ध करने के लिए मौजूद है।
जो लोग अपनी कोशिश को ढाँचा देना चाहते हैं, उनके लिए दो उपयोगी सहारे: CNIL की प्रैक्टिकल शीट्स, जो निःशुल्क हैं और नियमित रूप से अपडेट होती हैं, और डिजिटल स्वच्छता पर एक संदर्भ गाइड — व्यक्तिगत डेटा सुरक्षा पर वह किस्म की किताब जो हर सेटिंग के पीछे भागने की जगह सिद्धांत एक बार में साफ़ कर देती है। कुछ लोग इसके साथ कागज़ की एक पासवर्ड डायरी भी रखते हैं, पहुँच से दूर रखी हुई: कम आकर्षक, लेकिन डेस्कटॉप पर "codes" नाम की फ़ाइल से बहुत ज़्यादा सुरक्षित।
और अगर आप अपनी GDPR कार्रवाइयों का रिकॉर्ड रखना चाहते हैं, तो अपने पत्रों की प्रतियाँ और प्राप्ति-रसीदें रखने वाला एक साधारण डॉक्यूमेंट फ़ाइल फ़ोल्डर उस दिन काम आएगा जब आपको CNIL के सामने साबित करना होगा कि आपने एक महीने पहले सचमुच पत्र लिखा था।
पाँच मिनट का डैशबोर्ड
| कार्रवाई | आवृत्ति | असर |
|---|---|---|
| अपना नंबर वेब पर खोजना | साल में 2 बार | सार्वजनिक लीक पकड़ता है |
| ऑपरेटर के पास रेड लिस्ट की जाँच | लाइन खुलवाते समय | डायरेक्टरी से हटाता है |
| ऑपरेटर खाते में सुरक्षा कोड जोड़ना | एक बार | SIM स्वैपिंग रोकता है |
| दूसरे कारक को SMS से कुंजी या ऐप पर ले जाना | एक बार | लाइन की चोरी को निष्प्रभावी करता है |
| हर व्यावसायिक फ़ॉर्म में नंबर 3 का उपयोग | हमेशा | विज्ञापन पिवट को काट देता है |
निष्कर्ष: एकमात्र पहचानकर्ता जिसे आप खुद बाँटते हैं
फ़्रांसीसी राज्य को सामाजिक सुरक्षा नंबर के उपयोग को नियंत्रित करने में चालीस साल लगे, ठीक इसीलिए कि एक अद्वितीय और सार्वभौमिक पहचानकर्ता सब कुछ जोड़ देने की ताकत रखता है। इसी बीच हमने वही ताकत एक मोबाइल नंबर को दे दी — बिना कानून, बिना रजिस्टर, बिना नियंत्रण, सिर्फ़ इसलिए कि वह सुविधाजनक था।
अच्छी खबर यह है कि यह पिवट एकमात्र ऐसा है जिसे आप स्रोत पर अब भी नियंत्रित करते हैं। कोई आपको इसे लिखने के लिए मजबूर नहीं कर रहा। तीन नंबर, हर नंबर के लिए एक नियम, और मिलान की पूरी मशीनरी ठप — और वह भी आपकी किसी एक आदत को बदले बिना।



