PRIVACY
Privacy Policy
Versión: 2026-09-28.1
Estado: aprobado por el operador el 2026-09-28
Responsable del tratamiento: BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
1. Responsable del tratamiento de datos
- El responsable del tratamiento de los datos personales relacionados con NeuroHackingApp.com es BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Długa 2B, 56-416 Twardogóra, Polska. KRS 0000841054; NIP 9112034523; REGON 386056613; Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS; kapitał zakładowy 20 000 zł (el «Responsable»).
- Contacto para privacidad y derechos sobre los datos: [email protected].
- El Responsable trata los datos personales de conformidad con el RGPD y demás normativa aplicable en materia de protección de datos.
2. Alcance de la presente política
Esta Política abarca el tratamiento relacionado con el sitio web, la Cuenta, las funciones de autoobservación, los informes, la analítica propia, las notificaciones, la verificación del correo electrónico y las integraciones opcionales con Telegram y Web Push.
3. Categorías de datos
Dependiendo de las funciones utilizadas, el Responsable puede tratar:
- datos de la Cuenta: dirección de correo electrónico, nombre para mostrar, hash de la contraseña, estado de la Cuenta y fecha de verificación del correo electrónico;
- datos de sesión y seguridad: identificadores de sesión con hash seguro, fechas de creación/caducidad/revocación de las sesiones y eventos de seguridad;
- datos de consentimiento y documentos: versiones aceptadas de los Términos y de la Política de privacidad, origen de la aceptación y marca temporal;
- datos de autoobservación: valores introducidos voluntariamente relativos, por ejemplo, al sueño, la energía, el estrés, la concentración, las prioridades, la finalización de protocolos/experimentos y las entradas del diario;
- datos de Focus Lab y progreso: duración de las sesiones, interrupciones, pasos completados, progreso en Academy y datos de uso similares;
- contenido voluntario: notas y otra información introducida por el Usuario;
- datos de notificaciones: zona horaria, idioma, horas de silencio, canales activados, estados de entrega y, para Web Push, los datos técnicos de suscripción necesarios para entregar una notificación;
- datos de integración con Telegram: un hash técnico utilizado para vincular la cuenta, el estado de la vinculación y los eventos de inicio de sesión; la base de datos web no almacena el ID de Telegram sin procesar ni initData sin procesar;
- datos de analítica propia: tipo de evento, día, área del Servicio, propiedades limitadas del evento y, para usuarios anónimos, un identificador aleatorio de sesión del navegador almacenado en
sessionStoragey procesado mediante hash en el servidor; - correspondencia con soporte si el Usuario se pone en contacto voluntariamente con el Responsable del tratamiento.
4. Información sensible y relacionada con la salud
- NeuroHackingApp no es un sistema de historia clínica y no está destinado a almacenar diagnósticos, resultados de laboratorio, historial de tratamientos, documentación clínica ni otros registros médicos.
- Algunos campos de autoobservación incluyen escalas subjetivas sobre sueño, energía y estrés. Según el contexto, la información introducida por un Usuario puede revelar información relacionada con la salud o el bienestar.
- Los Usuarios no deben introducir datos de categorías especiales en campos de texto libre cuando no sean necesarios para la función utilizada, incluidos diagnósticos, resultados de pruebas, información genética, detalles del tratamiento o información de salud de terceros.
5. Propósitos y bases jurídicas
Los datos personales podrán ser tratados con los siguientes fines:
- crear y operar la Cuenta, autenticar, almacenar datos de autoobservación, informes y ajustes — para ejecutar el contrato de Servicios electrónicos (artículo 6, apartado 1, letra b) del RGPD);
- mantener la seguridad, prevenir abusos, proteger la integridad del sistema y formular, ejercer o defender reclamaciones — sobre la base de los intereses legítimos del Responsable del tratamiento (artículo 6, apartado 1, letra f) del RGPD);
- analítica propia limitada para mejorar el funcionamiento del producto y la calidad del contenido — sobre la base de intereses legítimos, con sujeción a los requisitos legales que regulan el almacenamiento o el acceso a información en el equipo terminal del Usuario;
- cumplir obligaciones legales, contables, fiscales o de autoridades competentes, cuando corresponda (artículo 6, apartado 1, letra c) del RGPD);
- envío de comunicaciones que legalmente requieran consentimiento — sobre la base del consentimiento cuando sea necesario (artículo 6.1.a del RGPD).
6. Verificación de correo electrónico
- Durante el registro, el Servicio puede enviar un mensaje que contenga un enlace de verificación de un solo uso.
- El token de verificación es de un solo uso, tiene una duración limitada y se almacena en el servidor únicamente en forma de hash.
- El enlace utiliza el fragmento de la URL para que el token no se envíe en la solicitud HTTP inicial; la página de verificación elimina el fragmento de la URL visible y envía el token mediante una solicitud POST del mismo origen.
7. Integración con Telegram
- La integración con Telegram es opcional y la activa el Usuario.
- La parte web almacena un hash técnico del identificador de vinculación de la cuenta en lugar del ID de Telegram sin procesar.
- Los datos necesarios para utilizar las funciones de Telegram también son tratados por Telegram de conformidad con sus propios términos y normas de privacidad.
- Cuando se elimina una Cuenta vinculada a Telegram, el Servicio intenta eliminar el perfil vinculado en el motor de Telegram antes de eliminar los datos web del Usuario.
8. Web Push y notificaciones
- Web Push requiere una suscripción activa creada por el navegador y el permiso del Usuario para las notificaciones.
- El Servicio no activa automáticamente la solicitud de permiso del sistema del navegador sin una acción del Usuario.
- Las preferencias de notificación pueden incluir zona horaria, horas de silencio y canales seleccionados.
- La entrega técnica de Web Push puede implicar el servicio push del proveedor del navegador o del sistema operativo.
9. Analítica propia
- El Servicio utiliza analítica propia para medir, por ejemplo, las visitas a páginas, la profundidad de lectura, los clics en CTA y el número de resultados devueltos por la búsqueda de conocimiento.
- Los eventos de analítica no almacenan la dirección IP sin procesar, el User-Agent completo, la dirección de correo electrónico, la consulta de búsqueda sin procesar, el ID de Telegram sin procesar ni una huella digital del dispositivo.
- Para las sesiones anónimas, se genera un identificador en el navegador y se almacena en
sessionStorage; el servidor almacena únicamente su hash. - Los eventos anónimos se conservan hasta 90 días y los eventos asociados a un Usuario autenticado hasta 365 días conforme al mecanismo actual de conservación del Servicio.
10. Cookies, sessionStorage y almacenamiento local
- El Servicio utiliza mecanismos técnicos necesarios para la autenticación y la seguridad, incluida la cookie de sesión
nha_sessiony un mecanismo CSRF. En producción, la cookie de sesión está configurada conHttpOnly,SecureySameSite=Lax. sessionStoragepuede contener un identificador aleatorio para la sesión de analítica anónima actual y su alcance se limita a la pestaña/sesión del navegador.- La PWA/Service Worker puede almacenar en caché recursos públicos para el funcionamiento sin conexión y la resiliencia de acuerdo con la configuración del Servicio.
- El Servicio no utiliza su propio mecanismo de huella digital del dispositivo.
11. Beneficiarios y proveedores de tecnología
Los datos podrán comunicarse a entidades que apoyen al Responsable únicamente en la medida necesaria para una finalidad concreta, incluidos proveedores de infraestructura, alojamiento, correo electrónico, protección de red, Web Push e integración de comunicaciones. El tráfico público de NeuroHackingApp puede estar protegido actualmente por Cloudflare, mientras que la integración opcional de comunicaciones utiliza Telegram.
El Responsable del tratamiento verifica periódicamente las funciones de los proveedores, los acuerdos de encargo del tratamiento y la base jurídica de cualquier transferencia fuera del EEE conforme a la documentación vigente de los proveedores y los acuerdos contractuales.
12. Retención
- Los datos de la Cuenta y los datos funcionales se conservan mientras la Cuenta permanezca activa y durante el tiempo necesario para ejecutar el contrato de servicio.
- Tras eliminar la Cuenta, los datos del perfil activo se eliminan conforme al mecanismo de eliminación del Servicio, sin perjuicio de los datos que deban conservarse por obligaciones legales, reclamaciones jurídicas o ciclos técnicos de conservación de copias de seguridad.
- Las copias de seguridad siguen una política de conservación rotatoria limitada y procedimientos de recuperación ante desastres.
- Analítica anónima: hasta 90 días. Analítica de Usuario autenticado: hasta 365 días.
- Los tokens de verificación del correo electrónico tienen una vida útil corta; el periodo de validez actual es de 24 horas.
13. Seguridad
El Responsable del tratamiento aplica medidas técnicas y organizativas que incluyen HTTPS, control de acceso, cookies seguras, protección CSRF, hash de contraseñas, hash de tokens de verificación, límites de frecuencia, separación de interfaces internas, controles de permisos, copias de seguridad y pruebas de restauración. Ningún sistema de información puede eliminar por completo el riesgo de seguridad.
14. Derechos de las personas interesadas
Cuando lo prevea el RGPD, la persona interesada puede solicitar acceso, rectificación, supresión, limitación del tratamiento y portabilidad de los datos, y puede oponerse al tratamiento basado en intereses legítimos. Cuando el tratamiento se base en el consentimiento, este podrá retirarse sin afectar a la licitud del tratamiento realizado antes de su retirada.
Las solicitudes pueden enviarse a [email protected]. El interesado también tiene derecho a presentar una reclamación ante el Presidente de la Oficina Polaca de Protección de Datos Personales (Prezes Urzędu Ochrony Danych Osobowych).
15. Exportación de datos y supresión de cuentas
- El Servicio ofrece una función de exportación de datos de la Cuenta que excluye los secretos de seguridad.
- El Usuario puede iniciar la eliminación de la Cuenta tras un paso adicional de confirmación.
- Si la Cuenta está vinculada a Telegram, el Servicio intenta primero eliminar el perfil vinculado en el motor de Telegram y después elimina los datos web del Usuario y las cookies de sesión.
16. Decisiones y perfiles automatizados
- El Servicio puede generar automáticamente recomendaciones, resúmenes o acciones sugeridas más sencillas a partir de los datos de autoobservación.
- Estas funciones personalizan la experiencia del Usuario y no están destinadas a producir efectos jurídicos ni efectos similares de importancia significativa sobre el Usuario.
- El Servicio no adopta decisiones médicas, diagnósticas, de seguros o de empleo de forma automatizada.
17. Usuarios menores de 18 años
El Servicio está destinado a personas de 18 años o más. El registro requiere confirmar la edad mínima. El Responsable del tratamiento no diseña el Servicio como un producto destinado a niños.
18. Cambios en esta política
La Política puede actualizarse debido a cambios en la legislación, las funciones del producto, las categorías de datos, los proveedores o las medidas de seguridad. Para los Usuarios registrados, el Servicio puede registrar la versión del documento aceptada y solicitar la aceptación de una nueva versión cuando sea necesario.
19. Fuente y estado del proyecto
Este documento de NeuroHackingApp utiliza como referencia la información del operador y la estructura de los documentos legales de Bomega.pl. No es una copia de los Términos ni de la Política de privacidad de Bomega.pl y excluye funciones propias de Bomega, como canales RSS, anuncios clasificados y comentarios públicos.
20. Fecha de entrada en vigor
Esta versión fue aprobada por el operador el 28 de septiembre de 2026 y entra en vigor cuando se publique en el Servicio.