PRIVACY
Privacy Policy
Version : 2026-09-28.1
Statut : approuvé par l’opérateur le 28-09-2026
Responsable du traitement : BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
1. Responsable du traitement
- Le responsable du traitement des données personnelles liées à NeuroHackingApp.com est BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Długa 2B, 56-416 Twardogóra, Polska. KRS 0000841054; NIP 9112034523; REGON 386056613; Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS; kapitał zakładowy 20 000 zł (le « Responsable du traitement »).
- Contact relatif à la confidentialité et aux droits sur les données : [email protected].
- Le Responsable du traitement traite les données personnelles conformément au RGPD et aux autres lois applicables en matière de protection des données.
2. Portée de la présente politique
La présente Politique couvre les traitements liés au site web, au Compte, aux fonctions d’auto-observation, aux rapports, à l’analyse first-party, aux notifications, à la vérification de l’e-mail et aux intégrations facultatives Telegram et Web Push.
3. Catégories de données
Selon les fonctions utilisées, le Responsable du traitement peut traiter :
- données du Compte : adresse e-mail, nom d’affichage, hash du mot de passe, statut du Compte et date de vérification de l’e-mail ;
- données de session et de sécurité : identifiants de session hachés de manière sécurisée, dates de création/d’expiration/de révocation des sessions et événements de sécurité ;
- données de consentement et de documents : versions acceptées des Conditions et de la Politique de confidentialité, source d’acceptation et horodatage ;
- données d’auto-observation : valeurs saisies volontairement concernant, par exemple, le sommeil, l’énergie, le stress, la concentration, les priorités, l’accomplissement de protocoles/expériences et les entrées de journal ;
- données de Focus Lab et de progression : durée des sessions, interruptions, étapes terminées, progression Academy et données d’utilisation similaires ;
- contenu volontaire : notes et autres informations saisies par l’Utilisateur ;
- données de notification : fuseau horaire, langue, heures calmes, canaux activés, statuts de livraison et, pour Web Push, données techniques d’abonnement nécessaires à la livraison d’une notification ;
- données d’intégration Telegram : un hash technique utilisé pour la liaison du compte, le statut de liaison et les événements de connexion ; la base de données web ne stocke ni l’identifiant Telegram brut ni les initData brutes ;
- données d’analyse first-party : type d’événement, jour, zone du Service, propriétés limitées de l’événement et, pour les utilisateurs anonymes, un identifiant aléatoire de session du navigateur stocké dans
sessionStorageet haché côté serveur ; - correspondance avec l’assistance si l’Utilisateur contacte volontairement le Responsable du traitement.
4. Informations relatives à la santé et informations sensibles
- NeuroHackingApp n’est pas un système de dossier médical et n’est pas destiné à stocker des diagnostics, résultats de laboratoire, historiques de traitement, documents cliniques ou autres dossiers médicaux.
- Certains champs d’auto-observation comprennent des échelles subjectives relatives au sommeil, à l’énergie et au stress. Selon le contexte, les informations saisies par un Utilisateur peuvent révéler des informations liées à la santé ou au bien-être.
- Les Utilisateurs ne doivent pas saisir de données de catégories particulières dans les champs de texte libre lorsqu’elles ne sont pas nécessaires à la fonction utilisée, notamment des diagnostics, résultats d’examens, informations génétiques, détails de traitement ou informations de santé concernant des tiers.
5. Finalités et bases juridiques
Les données personnelles peuvent être traitées aux fins suivantes :
- création et fonctionnement du Compte, authentification, stockage des données d’auto-observation, rapports et paramètres — pour exécuter le contrat de Services électroniques (article 6, paragraphe 1, point b) du RGPD) ;
- maintien de la sécurité, prévention des abus, protection de l’intégrité du système et constatation, exercice ou défense de droits en justice — sur la base des intérêts légitimes du Responsable du traitement (article 6, paragraphe 1, point f) du RGPD) ;
- analyse first-party limitée visant à améliorer le fonctionnement du produit et la qualité du contenu — sur la base des intérêts légitimes, sous réserve des exigences juridiques régissant le stockage ou l’accès à des informations sur l’équipement terminal de l’Utilisateur ;
- respect des obligations légales, comptables, fiscales ou des obligations envers les autorités compétentes, le cas échéant (article 6, paragraphe 1, point c) du RGPD) ;
- envoi de communications qui nécessitent légalement un consentement — sur la base du consentement lorsque celui-ci est requis (article 6, paragraphe 1, point a) du RGPD).
6. Vérification de l’e-mail
- Lors de l’inscription, le Service peut envoyer un message contenant un lien de vérification à usage unique.
- Le token de vérification est à usage unique, limité dans le temps et stocké côté serveur uniquement sous forme de hash.
- Le lien utilise le fragment d’URL afin que le token ne soit pas envoyé dans la requête HTTP initiale ; la page de vérification supprime le fragment de l’URL visible et soumet le token au moyen d’une requête POST de même origine.
7. Intégration Telegram
- L’intégration Telegram est facultative et activée par l’Utilisateur.
- Le côté web stocke un hash technique de l’identifiant de liaison du compte plutôt que l’identifiant Telegram brut.
- Les données nécessaires au fonctionnement des fonctions Telegram sont également traitées par Telegram selon ses propres conditions et règles de confidentialité.
- Lorsqu’un Compte lié à Telegram est supprimé, le Service tente de supprimer le profil Telegram-engine lié avant de supprimer les données web de l’Utilisateur.
8. Web Push et notifications
- Web Push nécessite un abonnement actif créé par le navigateur et l’autorisation de l’Utilisateur pour les notifications.
- Le Service ne déclenche pas automatiquement l’invite système d’autorisation du navigateur sans action de l’Utilisateur.
- Les préférences de notification peuvent inclure le fuseau horaire, les heures calmes et les canaux sélectionnés.
- La livraison technique de Web Push peut impliquer le service push du fournisseur du navigateur ou du système d’exploitation.
9. Analyse first-party
- Le Service utilise sa propre analyse pour mesurer, par exemple, les pages vues, la profondeur de lecture, les clics CTA et le nombre de résultats renvoyés par la recherche de connaissances.
- Les événements d’analyse ne stockent pas l’adresse IP brute, le User-Agent complet, l’adresse e-mail, la requête de recherche brute, l’identifiant Telegram brut ni une empreinte de l’appareil.
- Pour les sessions anonymes, un identifiant est généré dans le navigateur et stocké dans
sessionStorage; le serveur ne stocke que son hash. - Les événements anonymes sont conservés jusqu’à 90 jours et les événements associés à un Utilisateur authentifié jusqu’à 365 jours selon le mécanisme actuel de conservation du Service.
10. Cookies, sessionStorage et stockage local
- Le Service utilise des mécanismes techniques nécessaires à l’authentification et à la sécurité, notamment le cookie de session
nha_sessionet un mécanisme CSRF. En production, le cookie de session est configuré avecHttpOnly,SecureetSameSite=Lax. sessionStoragepeut contenir un identifiant aléatoire pour la session d’analyse anonyme en cours et sa portée est limitée à l’onglet/la session du navigateur.- La PWA/le Service Worker peut mettre en cache des ressources publiques pour le fonctionnement hors ligne et la résilience conformément à la configuration du Service.
- Le Service n’exploite pas son propre mécanisme d’empreinte d’appareil.
11. Destinataires et prestataires technologiques
Les données peuvent être communiquées à des entités qui soutiennent le Responsable du traitement uniquement dans la mesure nécessaire à une finalité précise, notamment des prestataires d’infrastructure, d’hébergement, d’e-mail, de protection réseau, de Web Push et d’intégration de communications. Le trafic public de NeuroHackingApp peut actuellement être protégé par Cloudflare, tandis que l’intégration de communications facultative utilise Telegram.
Le Responsable du traitement vérifie périodiquement les rôles des prestataires, les accords de sous-traitance et la base juridique de tout transfert en dehors de l’EEE au regard de la documentation actuelle des prestataires et des accords contractuels.
12. Conservation
- Les données de Compte et fonctionnelles sont conservées tant que le Compte reste actif et aussi longtemps que nécessaire pour exécuter le contrat de service.
- Après la suppression du Compte, les données du profil actif sont supprimées conformément au mécanisme de suppression du Service, sous réserve des données qui doivent être conservées pour des obligations légales, des réclamations juridiques ou des cycles techniques de conservation des sauvegardes.
- Les sauvegardes suivent une politique de conservation rotative limitée et des procédures de reprise après sinistre.
- Analyse anonyme : jusqu’à 90 jours. Analyse d’un Utilisateur authentifié : jusqu’à 365 jours.
- Les tokens de vérification d’e-mail ont une durée de vie courte ; leur période de validité actuelle est de 24 heures.
13. Sécurité
Le Responsable du traitement applique des mesures techniques et organisationnelles comprenant HTTPS, le contrôle d’accès, des cookies sécurisés, la protection CSRF, le hachage des mots de passe, le hachage des tokens de vérification, des limitations de débit, la séparation des interfaces internes, des contrôles d’autorisation, des sauvegardes et des tests de restauration. Aucun système d’information ne peut éliminer tout risque de sécurité.
14. Droits des personnes concernées
Lorsque le RGPD le prévoit, une personne peut demander l’accès, la rectification, l’effacement, la limitation du traitement, la portabilité des données et peut s’opposer à un traitement fondé sur les intérêts légitimes. Lorsque le traitement repose sur le consentement, celui-ci peut être retiré sans affecter la licéité du traitement effectué avant ce retrait.
Les demandes peuvent être envoyées à [email protected]. La personne concernée a également le droit d’introduire une réclamation auprès du président de l’Office polonais de protection des données personnelles (Prezes Urzędu Ochrony Danych Osobowych).
15. Export des données et suppression du Compte
- Le Service fournit une fonction d’export des données du Compte qui exclut les secrets de sécurité.
- Un Utilisateur peut lancer la suppression du Compte après une étape de confirmation supplémentaire.
- Si le Compte est lié à Telegram, le Service tente d’abord de supprimer le profil lié dans le moteur Telegram, puis supprime les données web de l’Utilisateur et les cookies de session.
16. Décisions automatisées et profilage
- Le Service peut générer automatiquement des recommandations, des résumés ou des actions suggérées plus simples à partir des données d’auto-observation.
- Ces fonctions personnalisent l’expérience de l’Utilisateur et ne sont pas destinées à produire des effets juridiques ou des effets significatifs similaires sur l’Utilisateur.
- Le Service ne prend pas de décisions médicales, diagnostiques, d’assurance ou d’emploi automatisées.
17. Utilisateurs de moins de 18 ans
Le Service est destiné aux personnes âgées de 18 ans ou plus. L’inscription nécessite la confirmation de l’âge minimum. Le Responsable du traitement ne conçoit pas le Service comme un produit destiné aux enfants.
18. Modifications de la présente Politique
La Politique peut être mise à jour en raison de changements de loi, de fonctionnalités du produit, de catégories de données, de prestataires ou de mesures de sécurité. Pour les Utilisateurs inscrits, le Service peut enregistrer la version du document acceptée et demander l’acceptation d’une nouvelle version lorsque cela est requis.
19. Source et statut du projet
Le présent document NeuroHackingApp utilise les informations sur l’opérateur de Bomega.pl et la structure de ses documents juridiques comme référence. Il ne s’agit pas d’une copie des Conditions ou de la Politique de confidentialité de Bomega.pl et il exclut les fonctions propres à Bomega telles que les flux RSS, les petites annonces et les commentaires publics.
20. Date d’entrée en vigueur
Cette version a été approuvée par l’opérateur le 28 septembre 2026 et entre en vigueur lors de sa publication dans le Service.