PRIVACY
Privacy Policy
संस्करण: 2026-09-28.1
स्थिति: ऑपरेटर द्वारा 2026-09-28 को स्वीकृत
नियंत्रक: BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
1. डेटा नियंत्रक
- NeuroHackingApp.com से संबंधित व्यक्तिगत डेटा का नियंत्रक BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Długa 2B, 56-416 Twardogóra, Polska. KRS 0000841054; NIP 9112034523; REGON 386056613; Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS; kapitał zakładowy 20 000 zł ("नियंत्रक") है।
- गोपनीयता और डेटा अधिकारों से संबंधित संपर्क: [email protected].
- नियंत्रक GDPR और अन्य लागू डेटा-सुरक्षा कानूनों के अनुसार व्यक्तिगत डेटा process करता है।
2. इस नीति का दायरा
यह नीति website, Account, self-observation features, reports, first-party analytics, notifications, email verification तथा वैकल्पिक Telegram और Web Push integrations से जुड़े processing पर लागू होती है।
3. डेटा की श्रेणियां
उपयोग की गई सुविधाओं के आधार पर नियंत्रक निम्न डेटा process कर सकता है:
- account data: ईमेल पता, display name, password hash, Account status और email-verification date;
- session और security data: सुरक्षित रूप से hashed session identifiers, session creation, expiry और revocation times तथा security events;
- consent और document data: स्वीकार किए गए Terms और Privacy Policy versions, acceptance source और timestamp;
- self-observation data: उदाहरण के लिए नींद, ऊर्जा, तनाव, फोकस, प्राथमिकताओं, protocol या experiment completion और journal entries के बारे में स्वेच्छा से दर्ज values;
- Focus Lab और progress data: session duration, interruptions, completed steps, Academy progress और इसी प्रकार का usage data;
- voluntary content: notes और उपयोगकर्ता द्वारा दर्ज अन्य जानकारी;
- notification data: timezone, language, quiet hours, enabled channels, delivery statuses और Web Push के लिए notification भेजने हेतु आवश्यक technical subscription data;
- Telegram integration data: account linking के लिए उपयोग किया गया technical hash, link status और login events; web database raw Telegram ID या raw initData संग्रहित नहीं करता;
- first-party analytics data: event type, day, Service area, सीमित event properties और anonymous users के लिए browser में
sessionStorageमें रखा random browser-session identifier, जिसे server-side hash किया जाता है; - support correspondence, यदि उपयोगकर्ता स्वेच्छा से नियंत्रक से संपर्क करता है।
4. स्वास्थ्य संबंधी और संवेदनशील जानकारी
- NeuroHackingApp medical-record system नहीं है और diagnoses, laboratory results, treatment history, clinical documentation या अन्य medical records संग्रहित करने के लिए बनाया नहीं गया है।
- कुछ self-observation fields में नींद, ऊर्जा और तनाव के subjective scales शामिल हैं। संदर्भ के आधार पर उपयोगकर्ता द्वारा दर्ज जानकारी health या wellbeing से संबंधित जानकारी प्रकट कर सकती है।
- जहां उपयोग की जा रही सुविधा के लिए आवश्यक न हो, उपयोगकर्ताओं को free-text fields में special-category data दर्ज नहीं करना चाहिए, जिसमें diagnoses, test results, genetic information, treatment details या third-party health information शामिल हैं।
5. उद्देश्य और कानूनी आधार
व्यक्तिगत डेटा निम्न उद्देश्यों के लिए process किया जा सकता है:
- Account बनाना और चलाना, authentication, self-observation data, reports और settings संग्रहित करना - इलेक्ट्रॉनिक सेवाओं के contract के निष्पादन के लिए, Article 6(1)(b) GDPR;
- security बनाए रखना, abuse रोकना, system integrity की रक्षा करना तथा legal claims स्थापित करना, उनका उपयोग करना या उनका बचाव करना - नियंत्रक के legitimate interests के आधार पर, Article 6(1)(f) GDPR;
- product operation और content quality सुधारने के लिए सीमित first-party analytics - legitimate interests के आधार पर, उपयोगकर्ता के terminal equipment पर information storage या access से संबंधित कानूनी आवश्यकताओं के अधीन;
- जहां लागू हो वहां legal, accounting, tax या lawful authority obligations का पालन करना, Article 6(1)(c) GDPR;
- ऐसे communications भेजना जिनके लिए कानूनन consent आवश्यक है - जहां आवश्यक हो वहां consent के आधार पर, Article 6(1)(a) GDPR।
6. ईमेल सत्यापन
- पंजीकरण के दौरान सेवा single-use verification link वाला संदेश भेज सकती है।
- verification token single-use, time-limited है और server-side केवल hash के रूप में संग्रहित होता है।
- लिंक URL fragment का उपयोग करता है ताकि token प्रारंभिक HTTP request में न भेजा जाए। verification page visible URL से fragment हटाता है और token को same-origin POST request के माध्यम से submit करता है।
7. Telegram integration
- Telegram integration वैकल्पिक है और उपयोगकर्ता द्वारा सक्रिय किया जाता है।
- web side raw Telegram ID के बजाय account-linking identifier का technical hash संग्रहित करता है।
- Telegram सुविधाओं को चलाने के लिए आवश्यक डेटा Telegram द्वारा उसकी अपनी terms और privacy rules के अनुसार भी process किया जाता है।
- Telegram से जुड़ा Account हटाए जाने पर सेवा उपयोगकर्ता के web data को हटाने से पहले संबंधित Telegram-engine profile को हटाने का प्रयास करती है।
8. Web Push और notifications
- Web Push के लिए browser द्वारा बनाई गई सक्रिय subscription और notifications के लिए उपयोगकर्ता की permission आवश्यक है।
- सेवा उपयोगकर्ता की कार्रवाई के बिना browser का system permission prompt अपने आप trigger नहीं करती।
- notification preferences में timezone, quiet hours और selected channels शामिल हो सकते हैं।
- technical Web Push delivery में browser या operating-system vendor की push service शामिल हो सकती है।
9. First-party analytics
- सेवा अपने analytics का उपयोग उदाहरण के लिए page views, reading depth, CTA clicks और knowledge search से लौटाए गए results की संख्या मापने के लिए करती है।
- analytics events raw IP address, full User-Agent, email address, raw search query, raw Telegram ID या device fingerprint संग्रहित नहीं करते।
- anonymous sessions के लिए browser में identifier बनाया जाता है और
sessionStorageमें रखा जाता है। server केवल उसका hash संग्रहित करता है। - current Service retention mechanism के अनुसार anonymous events अधिकतम 90 दिनों तक और authenticated User से जुड़े events अधिकतम 365 दिनों तक रखे जाते हैं।
10. Cookies, sessionStorage और local storage
- सेवा authentication और security के लिए आवश्यक technical mechanisms का उपयोग करती है, जिनमें
nha_sessionsession cookie और CSRF mechanism शामिल हैं। production में session cookieHttpOnly,SecureऔरSameSite=Laxके साथ configured है। sessionStorageवर्तमान anonymous analytics session के लिए random identifier रख सकता है और browser tab या session तक सीमित रहता है।- PWA या Service Worker service configuration के अनुसार offline behavior और resilience के लिए public resources cache कर सकता है।
- सेवा अपना device-fingerprinting mechanism संचालित नहीं करती।
11. प्राप्तकर्ता और technology providers
डेटा विशिष्ट उद्देश्य के लिए आवश्यक सीमा तक नियंत्रक का समर्थन करने वाली entities को दिया जा सकता है, जिनमें infrastructure, hosting, email, network protection, Web Push और communications-integration providers शामिल हैं। public NeuroHackingApp traffic वर्तमान में Cloudflare द्वारा सुरक्षित किया जा सकता है, जबकि वैकल्पिक communications integration Telegram का उपयोग करता है।
नियंत्रक current provider documentation और contractual arrangements के आधार पर provider roles, processor arrangements और EEA के बाहर किसी transfer के कानूनी आधार की समय-समय पर पुष्टि करता है।
12. Retention
- Account और functional data तब तक रखा जाता है जब तक Account सक्रिय है और service agreement को पूरा करने के लिए जितने समय तक आवश्यक है।
- Account deletion के बाद active-profile data सेवा के deletion mechanism के अनुसार हटाया जाता है, ऐसे डेटा को छोड़कर जिसे legal obligations, legal claims या technical backup-retention cycles के कारण रखना आवश्यक हो।
- backups सीमित rotating retention और disaster-recovery procedures का पालन करते हैं।
- anonymous analytics: अधिकतम 90 दिन। authenticated User analytics: अधिकतम 365 दिन।
- email-verification tokens अल्पकालिक हैं। वर्तमान validity period 24 घंटे है।
13. सुरक्षा
नियंत्रक HTTPS, access control, secure cookies, CSRF protection, password hashing, verification-token hashing, rate limits, internal interfaces का separation, permission controls, backups और restore testing सहित technical और organizational measures लागू करता है। कोई भी information system सभी security risks को पूरी तरह समाप्त नहीं कर सकता।
14. डेटा विषय के अधिकार
जहां GDPR द्वारा प्रदान किया गया है, व्यक्ति access, rectification, erasure, restriction, data portability का अनुरोध कर सकता है और legitimate interests पर आधारित processing पर objection कर सकता है। जहां processing consent पर आधारित है, वहां consent वापस लिया जा सकता है और इससे withdrawal से पहले की गई processing की lawfulness प्रभावित नहीं होती।
अनुरोध [email protected] पर भेजे जा सकते हैं। data subject को Polish Personal Data Protection Office के President, Prezes Urzędu Ochrony Danych Osobowych, के पास complaint दर्ज करने का भी अधिकार है।
15. Data export और Account deletion
- सेवा Account-data export function उपलब्ध कराती है जिसमें security secrets शामिल नहीं होते।
- उपयोगकर्ता अतिरिक्त confirmation step के बाद Account deletion शुरू कर सकता है।
- यदि Account Telegram से जुड़ा है, तो सेवा पहले Telegram engine में जुड़े profile को हटाने का प्रयास करती है, फिर उपयोगकर्ता का web data और session cookies हटाती है।
16. Automated decisions और profiling
- सेवा self-observation data के आधार पर recommendations, summaries या सरल suggested actions अपने आप तैयार कर सकती है।
- ये functions User experience को personalize करते हैं और उनका उद्देश्य उपयोगकर्ता पर legal effects या उसी प्रकार के महत्वपूर्ण प्रभाव पैदा करना नहीं है।
- सेवा automated medical, diagnostic, insurance या employment decisions नहीं लेती।
17. 18 वर्ष से कम आयु के उपयोगकर्ता
सेवा 18 वर्ष या उससे अधिक आयु के लोगों के लिए है। पंजीकरण में न्यूनतम आयु की पुष्टि आवश्यक है। नियंत्रक सेवा को बच्चों के लिए उत्पाद के रूप में design नहीं करता।
18. इस नीति में परिवर्तन
कानून, product functionality, data categories, providers या security measures में बदलाव के कारण नीति update की जा सकती है। registered Users के लिए सेवा स्वीकार किए गए document version को record कर सकती है और जहां आवश्यक हो नए version की acceptance मांग सकती है।
19. स्रोत और draft status
यह NeuroHackingApp दस्तावेज Bomega.pl की operator information और legal-document structure को reference के रूप में उपयोग करता है। यह Bomega.pl की Terms या Privacy Policy की copy नहीं है और RSS feeds, classified advertisements तथा public comments जैसी Bomega-specific functions को शामिल नहीं करता।
20. प्रभावी तारीख
यह संस्करण operator द्वारा 28 सितंबर 2026 को स्वीकृत किया गया था और सेवा में प्रकाशित होने पर प्रभावी होता है।