PRIVACY
Privacy Policy
バージョン: 2026-09-28.1
ステータス: 2026-09-28 に運営者が承認
管理者: BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
1. データ管理者
- NeuroHackingApp.com に関連する個人データの管理者は、BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Długa 2B, 56-416 Twardogóra, Polska. KRS 0000841054; NIP 9112034523; REGON 386056613; Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS; kapitał zakładowy 20 000 zł(以下「管理者」)です。
- プライバシーおよびデータに関する権利の連絡先: [email protected]。
- 管理者は、GDPR およびその他の適用されるデータ保護法令に従って個人データを処理します。
2. 本ポリシーの範囲
本ポリシーは、ウェブサイト、アカウント、自己観察機能、レポート、ファーストパーティ分析、通知、メール認証、任意の Telegram および Web Push 連携に関連する処理を対象とします。
3. データの種類
利用する機能に応じて、管理者は以下のデータを処理する場合があります。
- アカウントデータ: メールアドレス、表示名、パスワードハッシュ、アカウント状態、メール認証日。
- セッションおよびセキュリティデータ: 安全にハッシュ化されたセッション識別子、セッションの作成、期限切れ、失効時刻、セキュリティイベント。
- 同意および文書データ: 同意した利用規約およびプライバシーポリシーのバージョン、同意元、タイムスタンプ。
- 自己観察データ: たとえば睡眠、エネルギー、ストレス、集中、優先事項、プロトコルまたは実験の完了、ジャーナル記録についてユーザーが任意で入力した値。
- Focus Lab および進捗データ: セッション時間、中断、完了した手順、Academy の進捗、その他類似の利用データ。
- 任意のコンテンツ: ユーザーが入力したメモおよびその他の情報。
- 通知データ: タイムゾーン、言語、通知を抑制する時間帯、有効なチャネル、配信状態、および Web Push の通知配信に必要な技術的サブスクリプションデータ。
- Telegram 連携データ: アカウント連携に使用する技術的ハッシュ、連携状態、ログインイベント。ウェブデータベースには、生の Telegram ID または生の initData は保存されません。
- ファーストパーティ分析データ: イベント種別、日付、本サービス内の領域、限定的なイベント属性。匿名ユーザーについては、ブラウザの
sessionStorageに保存され、サーバー側でハッシュ化されるランダムなブラウザセッション識別子。 - ユーザーが任意で管理者へ連絡した場合のサポート対応記録。
4. 健康関連情報および機微情報
- NeuroHackingApp は医療記録システムではなく、診断、検査結果、治療履歴、臨床文書、その他の医療記録を保存する目的ではありません。
- 一部の自己観察項目には、睡眠、エネルギー、ストレスの主観的尺度が含まれます。文脈によっては、ユーザーが入力した情報から健康またはウェルビーイングに関連する情報が明らかになる場合があります。
- ユーザーは、利用中の機能に必要でない場合、診断、検査結果、遺伝情報、治療内容、第三者の健康情報などの特別カテゴリデータを自由記述欄へ入力しないでください。
5. 処理目的および法的根拠
個人データは、以下の目的で処理される場合があります。
- アカウントの作成および運用、認証、自己観察データ、レポート、設定の保存。電子サービス契約の履行を法的根拠とします(GDPR 第6条第1項(b))。
- セキュリティの維持、不正利用の防止、システム完全性の保護、法的請求の立証、行使、防御。管理者の正当な利益を法的根拠とします(GDPR 第6条第1項(f))。
- 製品の運用およびコンテンツ品質を改善するための限定的なファーストパーティ分析。ユーザー端末上の情報の保存またはアクセスを規律する法的要件に従い、正当な利益を法的根拠とします。
- 該当する場合、法令、会計、税務、適法な行政機関の要請に従うため(GDPR 第6条第1項(c))。
- 法令上同意が必要な通信の送信。必要な場合、同意を法的根拠とします(GDPR 第6条第1項(a))。
6. メール認証
- 登録時、本サービスは1回限りの認証リンクを含むメッセージを送信する場合があります。
- 認証トークンは1回限りで、有効期限があり、サーバー側ではハッシュとしてのみ保存されます。
- リンクでは URL フラグメントを使用するため、最初の HTTP リクエストでトークンは送信されません。認証ページは表示中の URL からフラグメントを削除し、同一オリジンの POST リクエストを通じてトークンを送信します。
7. Telegram 連携
- Telegram 連携は任意であり、ユーザーが有効化します。
- ウェブ側では、生の Telegram ID ではなく、アカウント連携識別子の技術的ハッシュを保存します。
- Telegram 機能の運用に必要なデータは、Telegram 自身の利用規約およびプライバシールールに基づいて Telegram によっても処理されます。
- Telegram と連携したアカウントが削除される場合、本サービスはユーザーのウェブデータを削除する前に、連携された Telegram エンジンのプロフィール削除を試みます。
8. Web Push および通知
- Web Push には、ブラウザによって作成された有効なサブスクリプションと、通知に対するユーザーの許可が必要です。
- 本サービスは、ユーザーの操作なしにブラウザのシステム許可プロンプトを自動的に表示しません。
- 通知設定には、タイムゾーン、通知を抑制する時間帯、選択したチャネルが含まれる場合があります。
- Web Push の技術的な配信には、ブラウザまたはオペレーティングシステム提供者の Push サービスが関与する場合があります。
9. ファーストパーティ分析
- 本サービスは独自の分析機能を使用し、ページビュー、読了深度、CTA クリック、ナレッジ検索が返した結果数などを測定します。
- 分析イベントには、生の IP アドレス、完全な User-Agent、メールアドレス、生の検索クエリ、生の Telegram ID、端末フィンガープリントを保存しません。
- 匿名セッションでは、識別子がブラウザ内で生成され
sessionStorageに保存されます。サーバーはそのハッシュのみを保存します。 - 現在の本サービスの保持方式では、匿名イベントは最大90日間、認証済みユーザーに関連付けられたイベントは最大365日間保持されます。
10. Cookie、sessionStorage およびローカルストレージ
- 本サービスは、
nha_sessionセッション Cookie および CSRF の仕組みを含む、認証およびセキュリティに必要な技術的仕組みを使用します。本番環境では、セッション Cookie にHttpOnly、Secure、SameSite=Laxが設定されます。 sessionStorageには、現在の匿名分析セッション用のランダムな識別子が保存される場合があり、その範囲はブラウザのタブまたはセッションに限定されます。- PWA または Service Worker は、本サービスの設定に従い、オフライン動作および耐障害性のために公開リソースをキャッシュする場合があります。
- 本サービスは独自の端末フィンガープリント機構を運用しません。
11. 受領者および技術提供者
データは、特定の目的に必要な範囲に限り、インフラ、ホスティング、メール、ネットワーク保護、Web Push、通信連携の提供者など、管理者を支援する事業者に開示される場合があります。NeuroHackingApp の公開トラフィックは現在 Cloudflare によって保護される場合があり、任意の通信連携には Telegram が使用されます。
管理者は、EEA 外への移転がある場合、提供者の役割、処理者との取り決め、移転の法的根拠を、最新の提供者文書および契約上の取り決めに照らして定期的に確認します。
12. 保持期間
- アカウントおよび機能データは、アカウントが有効な間、およびサービス契約の履行に必要な期間保持されます。
- アカウント削除後、有効プロフィールのデータは本サービスの削除機構に従って削除されます。ただし、法的義務、法的請求、技術的なバックアップ保持周期のために保持が必要なデータを除きます。
- バックアップには、期間を限定したローテーション保持および災害復旧手順が適用されます。
- 匿名分析: 最大90日間。認証済みユーザーの分析: 最大365日間。
- メール認証トークンは短期間のみ有効です。現在の有効期間は24時間です。
13. セキュリティ
管理者は、HTTPS、アクセス制御、安全な Cookie、CSRF 保護、パスワードのハッシュ化、認証トークンのハッシュ化、レート制限、内部インターフェースの分離、権限制御、バックアップ、復元テストなどの技術的および組織的対策を実施します。ただし、いかなる情報システムもすべてのセキュリティリスクを完全に排除することはできません。
14. データ主体の権利
GDPR により認められる場合、データ主体は、アクセス、訂正、消去、処理の制限、データポータビリティを請求でき、正当な利益に基づく処理へ異議を申し立てることができます。処理が同意に基づく場合、同意の撤回前に行われた処理の適法性に影響を与えることなく、同意を撤回できます。
請求は [email protected] へ送信できます。データ主体は、ポーランド個人データ保護局長(Prezes Urzędu Ochrony Danych Osobowych)へ苦情を申し立てる権利も有します。
15. データエクスポートおよびアカウント削除
- 本サービスは、セキュリティ上の秘密情報を除外したアカウントデータのエクスポート機能を提供します。
- ユーザーは、追加の確認手順の後にアカウント削除を開始できます。
- アカウントが Telegram と連携している場合、本サービスは最初に Telegram エンジン内の連携プロフィール削除を試み、その後ユーザーのウェブデータおよびセッション Cookie を削除します。
16. 自動化された判断およびプロファイリング
- 本サービスは、自己観察データに基づいて、おすすめ、要約、より簡単な提案行動を自動的に生成する場合があります。
- これらの機能はユーザー体験を個別化するものであり、ユーザーに法的効果または同様に重大な効果を生じさせることを意図していません。
- 本サービスは、医療、診断、保険、雇用に関する自動判断を行いません。
17. 18歳未満のユーザー
本サービスは18歳以上の人を対象としています。登録には最低年齢の確認が必要です。管理者は、本サービスを子ども向け製品として設計していません。
18. 本ポリシーの変更
本ポリシーは、法令、製品機能、データの種類、提供者、セキュリティ対策の変更により更新される場合があります。登録ユーザーについて、本サービスは同意した文書バージョンを記録し、必要な場合は新しいバージョンへの同意を求めることがあります。
19. 参照元および草案の位置付け
この NeuroHackingApp 文書は、Bomega.pl の運営者情報および法的文書の構成を参照しています。Bomega.pl の利用規約またはプライバシーポリシーを複製したものではなく、RSS フィード、クラシファイド広告、公開コメントなど、Bomega 固有の機能は含みません。
20. 発効日
本バージョンは2026年9月28日に運営者によって承認され、本サービス内で公開された時点で効力を生じます。