PRIVACY
Privacy Policy
সংস্করণ: 2026-09-28.1
অবস্থা: 2026-09-28 তারিখে অপারেটর কর্তৃক অনুমোদিত
1. ডেটা controller
- NeuroHackingApp.com-সংক্রান্ত personal data-এর controller হল BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Długa 2B, 56-416 Twardogóra, Polska। KRS 0000841054; NIP 9112034523; REGON 386056613; Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS; kapitał zakładowy 20 000 zł ("Controller")।
- privacy এবং data-rights যোগাযোগ: [email protected]।
- Controller GDPR এবং অন্যান্য প্রযোজ্য data-protection law অনুযায়ী personal data process করে।
2. এই নীতির পরিধি
এই Policy website, Account, self-observation feature, report, first-party analytics, notification, email verification এবং optional Telegram ও Web Push integration-এর সঙ্গে সম্পর্কিত processing-এর ক্ষেত্রে প্রযোজ্য।
3. ডেটার বিভাগ
ব্যবহৃত function অনুযায়ী Controller নিম্নলিখিত data process করতে পারে:
- Account data: email address, display name, password hash, Account status এবং email-verification date;
- session এবং security data: নিরাপদভাবে hashed session identifier, session creation/expiry/revocation time এবং security event;
- consent এবং document data: Terms ও Privacy Policy-এর গৃহীত version, acceptance source এবং timestamp;
- self-observation data: sleep, energy, stress, focus, priority, protocol/experiment completion এবং journal entry সম্পর্কে ব্যবহারকারী স্বেচ্ছায় যে value দেন;
- Focus Lab এবং progress data: session duration, interruption, completed step, Academy progress এবং অনুরূপ usage data;
- voluntary content: note এবং ব্যবহারকারী দেওয়া অন্যান্য information;
- notification data: timezone, language, quiet hours, enabled channel, delivery status এবং - Web Push-এর ক্ষেত্রে - notification delivery-এর জন্য প্রয়োজনীয় technical subscription data;
- Telegram integration data: Account linking-এর জন্য ব্যবহৃত technical hash, link status এবং login event; web database raw Telegram ID বা raw initData সংরক্ষণ করে না;
- first-party analytics data: event type, day, Service area, সীমিত event property এবং anonymous user-এর ক্ষেত্রে sessionStorage-এ রাখা random browser-session identifier, যা server-side hash করা হয়;
- support correspondence, যদি ব্যবহারকারী স্বেচ্ছায় Controller-এর সঙ্গে যোগাযোগ করেন।
4. স্বাস্থ্য-সংক্রান্ত এবং সংবেদনশীল তথ্য
- NeuroHackingApp medical-record system নয় এবং diagnosis, laboratory result, treatment history, clinical documentation বা অন্য medical record সংরক্ষণের জন্য তৈরি নয়।
- কিছু self-observation field-এ sleep, energy এবং stress-এর subjective scale থাকে। context অনুযায়ী ব্যবহারকারীর দেওয়া information health বা wellbeing সম্পর্কিত তথ্য প্রকাশ করতে পারে।
- ব্যবহৃত function-এর জন্য প্রয়োজন না হলে free-text field-এ special-category data, যার মধ্যে diagnosis, test result, genetic information, treatment detail অথবা third-party health information রয়েছে, লেখা উচিত নয়।
5. উদ্দেশ্য এবং আইনগত ভিত্তি
Personal data নিম্নলিখিত উদ্দেশ্যে process করা হতে পারে:
- Account তৈরি ও পরিচালনা, authentication, self-observation data, report ও setting সংরক্ষণ - Electronic Services-এর contract সম্পাদনের জন্য (GDPR Article 6(1)(b));
- security বজায় রাখা, abuse প্রতিরোধ, system integrity রক্ষা এবং legal claim প্রতিষ্ঠা, exercise বা defense করা - Controller-এর legitimate interest-এর ভিত্তিতে (GDPR Article 6(1)(f));
- product operation এবং content quality উন্নত করার জন্য সীমিত first-party analytics - legitimate interest-এর ভিত্তিতে, User-এর terminal equipment-এ information সংরক্ষণ বা access নিয়ন্ত্রণকারী legal requirement সাপেক্ষে;
- প্রযোজ্য ক্ষেত্রে legal, accounting, tax অথবা lawful authority obligation পূরণ করা (GDPR Article 6(1)(c));
- আইনগতভাবে consent প্রয়োজন এমন communication পাঠানো - যেখানে প্রয়োজন সেখানে consent-এর ভিত্তিতে (GDPR Article 6(1)(a))।
6. Email verification
- নিবন্ধনের সময় Service single-use verification link-সহ একটি message পাঠাতে পারে।
- verification token single-use, time-limited এবং server-side-এ শুধুমাত্র hash হিসেবে সংরক্ষিত।
- link URL fragment ব্যবহার করে যাতে initial HTTP request-এ token পাঠানো না হয়; verification page visible URL থেকে fragment সরায় এবং same-origin POST request-এর মাধ্যমে token submit করে।
7. Telegram integration
- Telegram integration ঐচ্ছিক এবং ব্যবহারকারী সক্রিয় করেন।
- web side raw Telegram ID-এর বদলে account-linking identifier-এর technical hash সংরক্ষণ করে।
- Telegram feature পরিচালনার জন্য প্রয়োজনীয় data Telegram-এর নিজস্ব terms ও privacy rule অনুযায়ী Telegram-ও process করে।
- Telegram-এর সঙ্গে linked Account delete হলে Service ব্যবহারকারীর web data delete করার আগে linked Telegram-engine profile delete করার চেষ্টা করে।
8. Web Push এবং notification
- Web Push-এর জন্য browser-created active subscription এবং notification-এর User permission প্রয়োজন।
- ব্যবহারকারীর action ছাড়া Service স্বয়ংক্রিয়ভাবে browser-এর system permission prompt চালু করে না।
- notification preference-এ timezone, quiet hours এবং selected channel থাকতে পারে।
- technical Web Push delivery-তে browser বা operating-system vendor-এর push service জড়িত থাকতে পারে।
9. First-party analytics
- Service নিজস্ব analytics ব্যবহার করে, যেমন page view, reading depth, CTA click এবং knowledge search থেকে ফেরত ফলাফলের সংখ্যা মাপতে।
- analytics event raw IP address, full User-Agent, email address, raw search query, raw Telegram ID বা device fingerprint সংরক্ষণ করে না।
- anonymous session-এর জন্য browser-এ একটি identifier তৈরি করে sessionStorage-এ রাখা হয়; server শুধুমাত্র তার hash সংরক্ষণ করে।
- বর্তমান Service retention mechanism অনুযায়ী anonymous event সর্বোচ্চ 90 দিন এবং authenticated User-এর event সর্বোচ্চ 365 দিন রাখা হয়।
10. Cookie, sessionStorage এবং local storage
- Service authentication ও security-এর জন্য প্রয়োজনীয় technical mechanism ব্যবহার করে, যার মধ্যে nha_session session cookie এবং CSRF mechanism রয়েছে। production-এ session cookie HttpOnly, Secure এবং SameSite=Lax দিয়ে configure করা হয়।
- sessionStorage বর্তমান anonymous analytics session-এর random identifier রাখতে পারে এবং এটি browser tab/session-এর scope-এ সীমিত।
- PWA/Service Worker Service configuration অনুযায়ী offline behavior ও resilience-এর জন্য public resource cache করতে পারে।
- Service নিজস্ব device-fingerprinting mechanism চালায় না।
11. প্রাপক এবং technology provider
নির্দিষ্ট উদ্দেশ্যের জন্য যতটুকু প্রয়োজন ততটুকু data Controller-কে সহায়তাকারী entity-কে দেওয়া হতে পারে, যার মধ্যে infrastructure, hosting, email, network-protection, Web Push এবং communications-integration provider রয়েছে। public NeuroHackingApp traffic বর্তমানে Cloudflare দ্বারা সুরক্ষিত হতে পারে, আর optional communications integration Telegram ব্যবহার করে।
Controller provider role, processor arrangement এবং EEA-এর বাইরে transfer-এর legal basis বর্তমান provider documentation ও contractual arrangement-এর সঙ্গে পর্যায়ক্রমে যাচাই করে।
12. Retention
- Account এবং functional data Account সক্রিয় থাকা পর্যন্ত এবং service agreement সম্পাদনের জন্য যতদিন প্রয়োজন ততদিন রাখা হয়।
- Account deletion-এর পরে Service-এর deletion mechanism অনুযায়ী active-profile data সরানো হয়, তবে legal obligation, legal claim অথবা technical backup-retention cycle-এর কারণে যে data রাখতে হয় তা ব্যতিক্রম।
- backup সীমিত rotating retention এবং disaster-recovery procedure অনুসরণ করে।
- anonymous analytics: সর্বোচ্চ 90 দিন। authenticated User analytics: সর্বোচ্চ 365 দিন।
- email-verification token স্বল্পমেয়াদি; বর্তমান validity period 24 ঘণ্টা।
13. নিরাপত্তা
Controller HTTPS, access control, secure cookie, CSRF protection, password hashing, verification-token hashing, rate limit, internal interface separation, permission control, backup এবং restore testing-সহ technical ও organizational measure প্রয়োগ করে। কোনো information system সব security risk পুরোপুরি দূর করতে পারে না।
14. Data-subject-এর অধিকার
GDPR যেখানে প্রযোজ্য করে, সেখানে একজন ব্যক্তি access, rectification, erasure, restriction, data portability চাইতে পারেন এবং legitimate interest-এর ভিত্তিতে processing-এর বিরুদ্ধে আপত্তি করতে পারেন। processing consent-এর ভিত্তিতে হলে consent প্রত্যাহার করা যায়, তবে প্রত্যাহারের আগে করা lawful processing-এর বৈধতা এতে প্রভাবিত হয় না।
Request [email protected]-এ পাঠানো যেতে পারে। data subject-এর Polish Personal Data Protection Office-এর President (Prezes Urzędu Ochrony Danych Osobowych)-এর কাছে complaint করার অধিকারও আছে।
15. Data export এবং Account deletion
- Service security secret বাদ দিয়ে Account-data export function প্রদান করে।
- অতিরিক্ত confirmation step-এর পরে ব্যবহারকারী Account deletion শুরু করতে পারেন।
- Account Telegram-এর সঙ্গে linked হলে Service প্রথমে Telegram engine-এর linked profile delete করার চেষ্টা করে, তারপর ব্যবহারকারীর web data এবং session cookie delete করে।
16. Automated decision এবং profiling
- Service self-observation data-এর ভিত্তিতে স্বয়ংক্রিয়ভাবে recommendation, summary অথবা সহজ suggested action তৈরি করতে পারে।
- এই function User experience personalize করে এবং ব্যবহারকারীর ওপর legal effect বা একই ধরনের significant effect তৈরি করার জন্য নয়।
- Service automated medical, diagnostic, insurance বা employment decision নেয় না।
17. 18 বছরের কম বয়সী ব্যবহারকারী
Service 18 বছর বা তার বেশি বয়সী মানুষের জন্য। registration-এ minimum-age confirmation প্রয়োজন। Controller শিশুদের জন্য পণ্য হিসেবে Service ডিজাইন করে না।
18. এই Policy-র পরিবর্তন
law, product functionality, data category, provider অথবা security measure-এর পরিবর্তনের কারণে Policy update করা হতে পারে। registered User-এর ক্ষেত্রে Service accepted document version record করতে পারে এবং প্রয়োজন হলে নতুন version গ্রহণের অনুরোধ করতে পারে।
19. উৎস এবং draft status
এই NeuroHackingApp document Bomega.pl-এর operator information এবং legal-document structure reference হিসেবে ব্যবহার করে। এটি Bomega.pl-এর Terms বা Privacy Policy-এর copy নয় এবং RSS feed, classified advertisement ও public comment-এর মতো Bomega-specific function অন্তর্ভুক্ত করে না।
20. কার্যকর হওয়ার তারিখ
এই version 28 September 2026 তারিখে operator কর্তৃক অনুমোদিত এবং Service-এ প্রকাশিত হলে কার্যকর হয়।