PRIVACY
Privacy Policy
Versione: 2026-09-28.1
Stato: approvato dall'operatore il 2026-09-28
Titolare del trattamento: BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
1. Titolare del trattamento
- Il titolare del trattamento dei dati personali relativi a NeuroHackingApp.com è BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Długa 2B, 56-416 Twardogóra, Polska. KRS 0000841054; NIP 9112034523; REGON 386056613; Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS; kapitał zakładowy 20 000 zł (il "Titolare").
- Contatto per privacy e diritti relativi ai dati: [email protected].
- Il Titolare tratta i dati personali in conformità al GDPR e alle altre norme applicabili in materia di protezione dei dati.
2. Ambito della presente informativa
La presente Informativa riguarda il trattamento connesso al sito web, all'Account, alle funzioni di auto-osservazione, ai rapporti, alle analisi first-party, alle notifiche, alla verifica dell'indirizzo email e alle integrazioni facoltative Telegram e Web Push.
3. Categorie di dati
A seconda delle funzioni utilizzate, il Titolare può trattare:
- dati dell'Account: indirizzo email, nome visualizzato, hash della password, stato dell'Account e data di verifica dell'indirizzo email;
- dati di sessione e sicurezza: identificatori di sessione sottoposti ad hash sicuro, orari di creazione, scadenza e revoca delle sessioni ed eventi di sicurezza;
- dati relativi a consensi e documenti: versioni accettate dei Termini e dell'Informativa sulla Privacy, fonte dell'accettazione e marca temporale;
- dati di auto-osservazione: valori inseriti volontariamente relativi, per esempio, a sonno, energia, stress, concentrazione, priorità, completamento di protocolli o esperimenti e voci del diario;
- dati di Focus Lab e progressi: durata delle sessioni, interruzioni, passaggi completati, progressi in Academy e dati di utilizzo analoghi;
- contenuti volontari: note e altre informazioni inserite dall'Utente;
- dati delle notifiche: fuso orario, lingua, fasce orarie silenziose, canali abilitati, stati di consegna e, per Web Push, dati tecnici della sottoscrizione necessari a consegnare una notifica;
- dati dell'integrazione Telegram: un hash tecnico usato per collegare l'account, stato del collegamento ed eventi di accesso; il database web non memorizza l'ID Telegram in chiaro né initData in chiaro;
- dati di analisi first-party: tipo di evento, giorno, area del Servizio, proprietà limitate dell'evento e, per gli utenti anonimi, un identificatore casuale della sessione del browser memorizzato in
sessionStoragee sottoposto ad hash lato server; - corrispondenza con l'assistenza, se l'Utente contatta volontariamente il Titolare.
4. Informazioni relative alla salute e dati sensibili
- NeuroHackingApp non è un sistema di cartelle cliniche e non è destinato a conservare diagnosi, risultati di laboratorio, cronologia dei trattamenti, documentazione clinica o altre cartelle sanitarie.
- Alcuni campi di auto-osservazione comprendono scale soggettive relative a sonno, energia e stress. A seconda del contesto, le informazioni inserite dall'Utente possono rivelare informazioni relative alla salute o al benessere.
- Gli Utenti non dovrebbero inserire nei campi di testo libero dati appartenenti a categorie particolari quando non sono necessari per la funzione utilizzata, comprese diagnosi, risultati di esami, informazioni genetiche, dettagli relativi a trattamenti o informazioni sanitarie di terzi.
5. Finalità e basi giuridiche
I dati personali possono essere trattati per le seguenti finalità:
- creazione e gestione dell'Account, autenticazione, conservazione dei dati di auto-osservazione, rapporti e impostazioni - per l'esecuzione del contratto relativo ai Servizi Elettronici (articolo 6, paragrafo 1, lettera b del GDPR);
- mantenimento della sicurezza, prevenzione degli abusi, protezione dell'integrità del sistema e accertamento, esercizio o difesa di pretese legali - sulla base dei legittimi interessi del Titolare (articolo 6, paragrafo 1, lettera f del GDPR);
- analisi first-party limitate per migliorare il funzionamento del prodotto e la qualità dei contenuti - sulla base dei legittimi interessi, nel rispetto dei requisiti legali relativi alla memorizzazione o all'accesso alle informazioni sull'apparecchiatura terminale dell'Utente;
- adempimento di obblighi legali, contabili, fiscali o imposti da autorità competenti, ove applicabili (articolo 6, paragrafo 1, lettera c del GDPR);
- invio di comunicazioni che richiedono legalmente il consenso - sulla base del consenso, ove richiesto (articolo 6, paragrafo 1, lettera a del GDPR).
6. Verifica dell'indirizzo email
- Durante la registrazione, il Servizio può inviare un messaggio contenente un link di verifica monouso.
- Il token di verifica può essere utilizzato una sola volta, ha una durata limitata ed è memorizzato lato server esclusivamente sotto forma di hash.
- Il link utilizza il frammento URL, in modo che il token non venga inviato nella richiesta HTTP iniziale; la pagina di verifica rimuove il frammento dall'URL visibile e invia il token tramite una richiesta POST same-origin.
7. Integrazione Telegram
- L'integrazione Telegram è facoltativa e viene attivata dall'Utente.
- Il lato web memorizza un hash tecnico dell'identificatore usato per collegare l'account, invece dell'ID Telegram in chiaro.
- I dati necessari al funzionamento delle funzioni Telegram sono trattati anche da Telegram secondo i propri termini e le proprie regole sulla privacy.
- Quando un Account collegato a Telegram viene eliminato, il Servizio tenta di eliminare il profilo collegato nel motore Telegram prima di eliminare i dati web dell'Utente.
8. Web Push e notifiche
- Web Push richiede una sottoscrizione attiva creata dal browser e l'autorizzazione dell'Utente alle notifiche.
- Il Servizio non attiva automaticamente la richiesta di autorizzazione di sistema del browser senza un'azione dell'Utente.
- Le preferenze delle notifiche possono includere fuso orario, fasce orarie silenziose e canali selezionati.
- La consegna tecnica tramite Web Push può coinvolgere il servizio push del fornitore del browser o del sistema operativo.
9. Analisi first-party
- Il Servizio utilizza analisi proprie per misurare, per esempio, visualizzazioni delle pagine, profondità di lettura, clic sulle CTA e numero di risultati restituiti dalla ricerca nella base di conoscenza.
- Gli eventi analitici non memorizzano indirizzo IP in chiaro, User-Agent completo, indirizzo email, query di ricerca in chiaro, ID Telegram in chiaro o un'impronta del dispositivo.
- Per le sessioni anonime, un identificatore viene generato nel browser e memorizzato in
sessionStorage; il server memorizza esclusivamente il relativo hash. - Gli eventi anonimi vengono conservati fino a 90 giorni e gli eventi associati a un Utente autenticato fino a 365 giorni secondo l'attuale meccanismo di conservazione del Servizio.
10. Cookie, sessionStorage e archiviazione locale
- Il Servizio utilizza meccanismi tecnici necessari per autenticazione e sicurezza, compreso il cookie di sessione
nha_sessione un meccanismo CSRF. In produzione, il cookie di sessione è configurato conHttpOnly,SecureeSameSite=Lax. sessionStoragepuò contenere un identificatore casuale per la sessione analitica anonima corrente ed è limitato alla scheda o sessione del browser.- La PWA o il Service Worker possono memorizzare nella cache risorse pubbliche per il funzionamento offline e la resilienza in conformità alla configurazione del Servizio.
- Il Servizio non gestisce un proprio meccanismo di fingerprinting dei dispositivi.
11. Destinatari e fornitori tecnologici
I dati possono essere comunicati a soggetti che supportano il Titolare esclusivamente nella misura necessaria per una finalità specifica, compresi fornitori di infrastruttura, hosting, posta elettronica, protezione della rete, Web Push e integrazioni di comunicazione. Il traffico pubblico di NeuroHackingApp può essere attualmente protetto da Cloudflare, mentre l'integrazione facoltativa di comunicazione utilizza Telegram.
Il Titolare verifica periodicamente i ruoli dei fornitori, gli accordi con i responsabili del trattamento e la base giuridica di eventuali trasferimenti al di fuori dello SEE sulla base della documentazione aggiornata dei fornitori e degli accordi contrattuali.
12. Conservazione
- I dati dell'Account e i dati funzionali vengono conservati finché l'Account rimane attivo e per il periodo necessario all'esecuzione del contratto di servizio.
- Dopo l'eliminazione dell'Account, i dati del profilo attivo vengono rimossi secondo il meccanismo di eliminazione del Servizio, fatto salvo quanto deve essere conservato per obblighi legali, pretese legali o cicli tecnici di conservazione dei backup.
- I backup seguono procedure di conservazione rotativa limitata e di disaster recovery.
- Analisi anonime: fino a 90 giorni. Analisi degli Utenti autenticati: fino a 365 giorni.
- I token di verifica dell'indirizzo email hanno breve durata; l'attuale periodo di validità è di 24 ore.
13. Sicurezza
Il Titolare applica misure tecniche e organizzative che comprendono HTTPS, controllo degli accessi, cookie sicuri, protezione CSRF, hashing delle password, hashing dei token di verifica, limiti di frequenza, separazione delle interfacce interne, controlli delle autorizzazioni, backup e test di ripristino. Nessun sistema informativo può eliminare completamente ogni rischio per la sicurezza.
14. Diritti dell'interessato
Nei casi previsti dal GDPR, una persona può richiedere accesso, rettifica, cancellazione, limitazione, portabilità dei dati e può opporsi al trattamento basato su legittimi interessi. Quando il trattamento si basa sul consenso, il consenso può essere revocato senza pregiudicare la liceità del trattamento effettuato prima della revoca.
Le richieste possono essere inviate a [email protected]. L'interessato ha inoltre il diritto di presentare un reclamo al Presidente dell'Ufficio polacco per la protezione dei dati personali (Prezes Urzędu Ochrony Danych Osobowych).
15. Esportazione dei dati ed eliminazione dell'Account
- Il Servizio offre una funzione di esportazione dei dati dell'Account che esclude i dati segreti di sicurezza.
- L'Utente può avviare l'eliminazione dell'Account dopo un ulteriore passaggio di conferma.
- Se l'Account è collegato a Telegram, il Servizio tenta prima di eliminare il profilo collegato nel motore Telegram, quindi elimina i dati web dell'Utente e i cookie di sessione.
16. Decisioni automatizzate e profilazione
- Il Servizio può generare automaticamente consigli, riepiloghi o azioni suggerite più semplici sulla base dei dati di auto-osservazione.
- Queste funzioni personalizzano l'esperienza dell'Utente e non sono destinate a produrre effetti giuridici o effetti analogamente significativi sull'Utente.
- Il Servizio non prende decisioni automatizzate di carattere medico, diagnostico, assicurativo o lavorativo.
17. Utenti di età inferiore a 18 anni
Il Servizio è destinato a persone di età pari o superiore a 18 anni. La registrazione richiede la conferma dell'età minima. Il Titolare non progetta il Servizio come prodotto destinato ai bambini.
18. Modifiche alla presente Informativa
La presente Informativa può essere aggiornata a causa di modifiche della legge, delle funzionalità del prodotto, delle categorie di dati, dei fornitori o delle misure di sicurezza. Per gli Utenti registrati, il Servizio può registrare la versione del documento accettata e richiedere l'accettazione di una nuova versione quando necessario.
19. Fonte e stato della bozza
Il presente documento di NeuroHackingApp utilizza come riferimento le informazioni sull'operatore e la struttura dei documenti legali di Bomega.pl. Non è una copia dei Termini o dell'Informativa sulla Privacy di Bomega.pl ed esclude funzioni specifiche di Bomega come feed RSS, annunci classificati e commenti pubblici.
20. Data di entrata in vigore
La presente versione è stata approvata dall'operatore il 28 settembre 2026 ed entra in vigore al momento della pubblicazione nel Servizio.