PRIVACY
Privacy Policy
Verantwortlicher: BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
1. Verantwortlicher für die Datenverarbeitung
- Verantwortlicher für personenbezogene Daten im Zusammenhang mit NeuroHackingApp.com ist BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Długa 2B, 56-416 Twardogóra, Polska. KRS 0000841054; NIP 9112034523; REGON 386056613; Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS; kapitał zakładowy 20 000 zł (der „Verantwortliche“).
- Kontakt für Datenschutz und Betroffenenrechte: [email protected].
- Der Verantwortliche verarbeitet personenbezogene Daten gemäß der DSGVO und anderen anwendbaren Datenschutzgesetzen.
2. Geltungsbereich dieser Richtlinie
Diese Richtlinie gilt für Verarbeitungen im Zusammenhang mit Website, Konto, Selbstbeobachtungsfunktionen, Berichten, First-Party-Analytics, Benachrichtigungen, E-Mail-Bestätigung sowie optionalen Telegram- und Web-Push-Integrationen.
3. Datenkategorien
Abhängig von den genutzten Funktionen kann der Verantwortliche folgende Daten verarbeiten:
- Kontodaten: E-Mail-Adresse, Anzeigename, Passwort-Hash, Kontostatus und Datum der E-Mail-Bestätigung;
- Sitzungs- und Sicherheitsdaten: sicher gehashte Sitzungskennungen, Zeiten für Erstellung, Ablauf und Widerruf von Sitzungen sowie Sicherheitsereignisse;
- Einwilligungs- und Dokumentdaten: akzeptierte Versionen der Nutzungsbedingungen und Datenschutzrichtlinie, Quelle und Zeitstempel der Annahme;
- Selbstbeobachtungsdaten: freiwillig eingegebene Werte beispielsweise zu Schlaf, Energie, Stress, Fokus, Prioritäten, Abschluss von Protokollen/Experimenten und Tagebucheinträgen;
- Focus-Lab- und Fortschrittsdaten: Sitzungsdauer, Unterbrechungen, abgeschlossene Schritte, Academy-Fortschritt und ähnliche Nutzungsdaten;
- freiwillige Inhalte: Notizen und andere vom Nutzer eingegebene Informationen;
- Benachrichtigungsdaten: Zeitzone, Sprache, Ruhezeiten, aktivierte Kanäle, Zustellstatus und – bei Web Push – technische Abonnementdaten, die zur Zustellung einer Benachrichtigung erforderlich sind;
- Telegram-Integrationsdaten: ein technischer Hash zur Kontoverknüpfung, Verknüpfungsstatus und Anmeldeereignisse; die Webdatenbank speichert weder rohe Telegram-ID noch rohe initData;
- First-Party-Analytics-Daten: Ereignistyp, Tag, Dienstbereich, begrenzte Ereigniseigenschaften und bei anonymen Nutzern eine zufällige Browser-Sitzungskennung, die in
sessionStoragegespeichert und serverseitig gehasht wird; - Supportkorrespondenz, wenn der Nutzer den Verantwortlichen freiwillig kontaktiert.
4. Gesundheitsbezogene und sensible Informationen
- NeuroHackingApp ist kein System für medizinische Akten und ist nicht dafür bestimmt, Diagnosen, Laborergebnisse, Behandlungshistorien, klinische Dokumentation oder andere medizinische Unterlagen zu speichern.
- Einige Felder zur Selbstbeobachtung enthalten subjektive Skalen für Schlaf, Energie und Stress. Je nach Kontext können vom Nutzer eingegebene Informationen Rückschlüsse auf Gesundheit oder Wohlbefinden zulassen.
- Nutzer sollten in Freitextfeldern keine besonderen Kategorien personenbezogener Daten eingeben, wenn dies für die verwendete Funktion nicht erforderlich ist, einschließlich Diagnosen, Testergebnissen, genetischen Informationen, Behandlungsdetails oder Gesundheitsinformationen Dritter.
5. Zwecke und Rechtsgrundlagen
Personenbezogene Daten können zu folgenden Zwecken verarbeitet werden:
- Erstellung und Betrieb des Kontos, Authentifizierung, Speicherung von Selbstbeobachtungsdaten, Berichten und Einstellungen — zur Erfüllung des Vertrags über elektronische Dienste (Artikel 6 Absatz 1 Buchstabe b DSGVO);
- Aufrechterhaltung der Sicherheit, Verhinderung von Missbrauch, Schutz der Systemintegrität sowie Begründung, Ausübung oder Verteidigung von Rechtsansprüchen — auf Grundlage der berechtigten Interessen des Verantwortlichen (Artikel 6 Absatz 1 Buchstabe f DSGVO);
- begrenzte First-Party-Analytics zur Verbesserung des Produktbetriebs und der Inhaltsqualität — auf Grundlage berechtigter Interessen, vorbehaltlich gesetzlicher Anforderungen an die Speicherung oder den Zugriff auf Informationen auf dem Endgerät des Nutzers;
- Erfüllung gesetzlicher, buchhalterischer, steuerlicher oder behördlicher Pflichten, soweit anwendbar (Artikel 6 Absatz 1 Buchstabe c DSGVO);
- Versand von Mitteilungen, für die rechtlich eine Einwilligung erforderlich ist — auf Grundlage einer Einwilligung, soweit erforderlich (Artikel 6 Absatz 1 Buchstabe a DSGVO).
6. E-Mail-Bestätigung
- Während der Registrierung kann der Dienst eine Nachricht mit einem einmalig verwendbaren Bestätigungslink senden.
- Das Bestätigungs-Token ist einmalig verwendbar, zeitlich begrenzt und wird serverseitig ausschließlich als Hash gespeichert.
- Der Link verwendet das URL-Fragment, sodass das Token nicht in der ersten HTTP-Anfrage gesendet wird; die Bestätigungsseite entfernt das Fragment aus der sichtbaren URL und übermittelt das Token über eine POST-Anfrage an denselben Ursprung.
7. Telegram-Integration
- Die Telegram-Integration ist optional und wird vom Nutzer aktiviert.
- Die Web-Seite speichert einen technischen Hash der Kennung zur Kontoverknüpfung statt der rohen Telegram-ID.
- Daten, die für den Betrieb von Telegram-Funktionen erforderlich sind, werden außerdem von Telegram gemäß dessen eigenen Bedingungen und Datenschutzregeln verarbeitet.
- Wenn ein mit Telegram verknüpftes Konto gelöscht wird, versucht der Dienst zunächst, das verknüpfte Profil in der Telegram-Engine zu löschen, bevor die Webdaten des Nutzers gelöscht werden.
8. Web Push und Benachrichtigungen
- Web Push erfordert ein aktives, vom Browser erstelltes Abonnement und die Berechtigung des Nutzers für Benachrichtigungen.
- Der Dienst löst die Systemabfrage des Browsers zur Benachrichtigungsberechtigung nicht automatisch ohne eine Handlung des Nutzers aus.
- Benachrichtigungseinstellungen können Zeitzone, Ruhezeiten und ausgewählte Kanäle umfassen.
- Die technische Zustellung von Web Push kann den Push-Dienst des Browser- oder Betriebssystemanbieters einbeziehen.
9. First-Party-Analytics
- Der Dienst verwendet eigene Analytics, um beispielsweise Seitenaufrufe, Lesetiefe, CTA-Klicks und die Anzahl der von der Wissenssuche zurückgegebenen Ergebnisse zu messen.
- Analytics-Ereignisse speichern keine rohe IP-Adresse, keinen vollständigen User-Agent, keine E-Mail-Adresse, keine rohe Suchanfrage, keine rohe Telegram-ID und keinen Gerätefingerabdruck.
- Für anonyme Sitzungen wird im Browser eine Kennung erzeugt und in
sessionStoragegespeichert; der Server speichert nur deren Hash. - Anonyme Ereignisse werden nach dem aktuellen Aufbewahrungsmechanismus des Dienstes bis zu 90 Tage und mit einem authentifizierten Nutzer verknüpfte Ereignisse bis zu 365 Tage aufbewahrt.
10. Cookies, sessionStorage und lokaler Speicher
- Der Dienst verwendet technische Mechanismen, die für Authentifizierung und Sicherheit erforderlich sind, einschließlich des Sitzungs-Cookies
nha_sessionund eines CSRF-Mechanismus. In der Produktion ist das Sitzungs-Cookie mitHttpOnly,SecureundSameSite=Laxkonfiguriert. sessionStoragekann eine zufällige Kennung für die aktuelle anonyme Analytics-Sitzung enthalten und ist auf den Browser-Tab bzw. die Sitzung beschränkt.- Die PWA/der Service Worker kann öffentliche Ressourcen gemäß der Konfiguration des Dienstes für Offline-Verhalten und Ausfallsicherheit zwischenspeichern.
- Der Dienst betreibt keinen eigenen Mechanismus zur Geräte-Fingerabdruckerstellung.
11. Empfänger und Technologieanbieter
Daten können an Stellen offengelegt werden, die den Verantwortlichen unterstützen, jedoch nur soweit dies für einen bestimmten Zweck erforderlich ist, einschließlich Anbieter für Infrastruktur, Hosting, E-Mail, Netzwerkschutz, Web Push und Kommunikationsintegration. Öffentlicher NeuroHackingApp-Datenverkehr kann derzeit durch Cloudflare geschützt werden, während die optionale Kommunikationsintegration Telegram verwendet.
Der Verantwortliche überprüft regelmäßig die Rollen der Anbieter, Vereinbarungen zur Auftragsverarbeitung und die Rechtsgrundlage für etwaige Übermittlungen außerhalb des EWR anhand aktueller Anbieterdokumentation und vertraglicher Vereinbarungen.
12. Aufbewahrung
- Konto- und Funktionsdaten werden gespeichert, solange das Konto aktiv ist und soweit dies zur Erfüllung des Dienstleistungsvertrags erforderlich ist.
- Nach Kontolöschung werden Daten des aktiven Profils gemäß dem Löschmechanismus des Dienstes entfernt, vorbehaltlich von Daten, die wegen gesetzlicher Pflichten, Rechtsansprüchen oder technischer Backup-Aufbewahrungszyklen erhalten bleiben müssen.
- Backups folgen begrenzten rotierenden Aufbewahrungs- und Wiederherstellungsverfahren.
- Anonyme Analytics: bis zu 90 Tage. Analytics authentifizierter Nutzer: bis zu 365 Tage.
- E-Mail-Bestätigungs-Tokens sind kurzlebig; die aktuelle Gültigkeitsdauer beträgt 24 Stunden.
13. Sicherheit
Der Verantwortliche wendet technische und organisatorische Maßnahmen an, darunter HTTPS, Zugriffskontrolle, sichere Cookies, CSRF-Schutz, Passwort-Hashing, Hashing von Bestätigungs-Tokens, Rate-Limits, Trennung interner Schnittstellen, Berechtigungskontrollen, Backups und Wiederherstellungstests. Kein Informationssystem kann jedes Sicherheitsrisiko ausschließen.
14. Rechte betroffener Personen
Soweit in der DSGVO vorgesehen, kann eine Person Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit verlangen und einer Verarbeitung auf Grundlage berechtigter Interessen widersprechen. Beruht die Verarbeitung auf Einwilligung, kann diese widerrufen werden, ohne die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung zu berühren.
Anfragen können an [email protected] gesendet werden. Eine betroffene Person hat außerdem das Recht, Beschwerde beim Präsidenten des polnischen Amtes für den Schutz personenbezogener Daten (Prezes Urzędu Ochrony Danych Osobowych) einzulegen.
15. Datenexport und Kontolöschung
- Der Dienst stellt eine Funktion zum Export von Kontodaten bereit, die Sicherheitsgeheimnisse ausschließt.
- Ein Nutzer kann nach einem zusätzlichen Bestätigungsschritt die Kontolöschung einleiten.
- Ist das Konto mit Telegram verknüpft, versucht der Dienst zunächst, das verknüpfte Profil in der Telegram-Engine zu löschen, und löscht anschließend die Webdaten und Sitzungs-Cookies des Nutzers.
16. Automatisierte Entscheidungen und Profiling
- Der Dienst kann auf Grundlage von Selbstbeobachtungsdaten automatisch Empfehlungen, Zusammenfassungen oder einfachere Handlungsvorschläge erzeugen.
- Diese Funktionen personalisieren die Nutzererfahrung und sind nicht dazu bestimmt, rechtliche Wirkungen oder ähnlich erhebliche Auswirkungen auf den Nutzer zu entfalten.
- Der Dienst trifft keine automatisierten medizinischen, diagnostischen, Versicherungs- oder Beschäftigungsentscheidungen.
17. Nutzer unter 18 Jahren
Der Dienst ist für Personen ab 18 Jahren bestimmt. Die Registrierung erfordert die Bestätigung des Mindestalters. Der Verantwortliche gestaltet den Dienst nicht als Produkt für Kinder.
18. Änderungen dieser Richtlinie
Die Richtlinie kann aufgrund von Änderungen des Rechts, der Produktfunktionalität, Datenkategorien, Anbieter oder Sicherheitsmaßnahmen aktualisiert werden. Bei registrierten Nutzern kann der Dienst die akzeptierte Dokumentversion speichern und, soweit erforderlich, die Annahme einer neuen Version verlangen.
19. Quelle und Entwurfsstatus
Dieses NeuroHackingApp-Dokument verwendet Betreiberinformationen und die Struktur rechtlicher Dokumente von Bomega.pl als Referenz. Es ist keine Kopie der Nutzungsbedingungen oder Datenschutzrichtlinie von Bomega.pl und schließt Bomega-spezifische Funktionen wie RSS-Feeds, Kleinanzeigen und öffentliche Kommentare aus.
20. Inkrafttreten
Diese Version wurde vom Betreiber am 28. September 2026 genehmigt und tritt mit ihrer Veröffentlichung im Dienst in Kraft.