PRIVACY
Privacy Policy
Versija: 2026-09-28.1
Būsena: operatoriaus patvirtinta 2026-09-28
Duomenų valdytojas: BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
1. Duomenų valdytojas
- Su NeuroHackingApp.com susijusių asmens duomenų valdytojas yra BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Długa 2B, 56-416 Twardogóra, Polska. KRS 0000841054; NIP 9112034523; REGON 386056613; Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS; kapitał zakładowy 20 000 zł ("Valdytojas").
- Kontaktas privatumo ir duomenų subjektų teisių klausimais: [email protected].
- Valdytojas tvarko asmens duomenis pagal GDPR ir kitus taikytinus duomenų apsaugos teisės aktus.
2. Šios politikos taikymo sritis
Ši Politika taikoma duomenų tvarkymui, susijusiam su interneto svetaine, Paskyra, savistabos funkcijomis, ataskaitomis, pirmosios šalies analitika, pranešimais, el. pašto patvirtinimu bei neprivalomomis Telegram ir Web Push integracijomis.
3. Duomenų kategorijos
Priklausomai nuo naudojamų funkcijų, Valdytojas gali tvarkyti:
- Paskyros duomenis: el. pašto adresą, rodomą vardą, slaptažodžio hash reikšmę, Paskyros būseną ir el. pašto patvirtinimo datą;
- sesijos ir saugumo duomenis: saugiai hashintus sesijos identifikatorius, sesijos sukūrimo, galiojimo pabaigos ir atšaukimo laiką bei saugumo įvykius;
- sutikimų ir dokumentų duomenis: priimtas Sąlygų ir Privatumo politikos versijas, priėmimo šaltinį ir laiko žymą;
- savistabos duomenis: savanoriškai įvestas reikšmes, pavyzdžiui apie miegą, energiją, stresą, fokusą, prioritetus, protokolų ar eksperimentų užbaigimą ir dienoraščio įrašus;
- Focus Lab ir pažangos duomenis: sesijos trukmę, pertraukas, atliktus žingsnius, Academy pažangą ir panašius naudojimo duomenis;
- savanorišką turinį: pastabas ir kitą Vartotojo įvestą informaciją;
- pranešimų duomenis: laiko zoną, kalbą, tyliąsias valandas, aktyvius kanalus, pristatymo būsenas ir, Web Push atveju, techninius prenumeratos duomenis, reikalingus pranešimui pristatyti;
- Telegram integracijos duomenis: techninę hash reikšmę, naudojamą paskyroms susieti, susiejimo būseną ir prisijungimo įvykius; interneto duomenų bazėje nesaugomas neapdorotas Telegram ID ar neapdorotas initData;
- pirmosios šalies analitikos duomenis: įvykio tipą, dieną, Paslaugos sritį, ribotas įvykio savybes ir, anoniminių vartotojų atveju, atsitiktinį naršyklės sesijos identifikatorių, saugomą
sessionStorageir hashinamą serverio pusėje; - susirašinėjimą su pagalbos tarnyba, jei Vartotojas savanoriškai susisiekia su Valdytoju.
4. Su sveikata susijusi ir jautri informacija
- NeuroHackingApp nėra medicininių įrašų sistema ir nėra skirta diagnozėms, laboratorinių tyrimų rezultatams, gydymo istorijai, klinikinei dokumentacijai ar kitiems medicininiams įrašams saugoti.
- Kai kuriuose savistabos laukuose naudojamos subjektyvios miego, energijos ir streso skalės. Priklausomai nuo konteksto, Vartotojo įvesta informacija gali atskleisti su sveikata ar savijauta susijusius duomenis.
- Vartotojai neturėtų laisvo teksto laukuose įvesti specialių kategorijų duomenų, jei tai nėra būtina naudojamai funkcijai, įskaitant diagnozes, tyrimų rezultatus, genetinę informaciją, gydymo informaciją ar trečiųjų asmenų sveikatos duomenis.
5. Tikslai ir teisiniai pagrindai
Asmens duomenys gali būti tvarkomi šiais tikslais:
- Paskyrai sukurti ir valdyti, autentifikavimui, savistabos duomenims, ataskaitoms ir nustatymams saugoti - siekiant vykdyti Elektroninių paslaugų sutartį (GDPR 6 straipsnio 1 dalies b punktas);
- saugumui palaikyti, piktnaudžiavimui užkirsti, sistemos vientisumui apsaugoti bei teisiniams reikalavimams pareikšti, vykdyti ar nuo jų gintis - remiantis teisėtais Valdytojo interesais (GDPR 6 straipsnio 1 dalies f punktas);
- ribotai pirmosios šalies analitikai produkto veikimui ir turinio kokybei gerinti - remiantis teisėtais interesais, laikantis teisinių reikalavimų, reglamentuojančių informacijos saugojimą ar prieigą prie informacijos Vartotojo galiniame įrenginyje;
- teisinių, apskaitos, mokesčių ar teisėtų institucijų reikalavimų vykdymui, kai taikoma (GDPR 6 straipsnio 1 dalies c punktas);
- pranešimams, kuriems pagal teisę reikalingas sutikimas, siųsti - remiantis sutikimu, kai jis būtinas (GDPR 6 straipsnio 1 dalies a punktas).
6. El. pašto patvirtinimas
- Registracijos metu Paslauga gali siųsti žinutę su vienkartine patvirtinimo nuoroda.
- Patvirtinimo tokenas yra vienkartinis, riboto galiojimo laiko ir serverio pusėje saugomas tik kaip hash.
- Nuoroda naudoja URL fragmentą, kad tokenas nebūtų siunčiamas pradiniame HTTP prašyme; patvirtinimo puslapis pašalina fragmentą iš matomo URL ir pateikia tokeną per tos pačios kilmės POST užklausą.
7. Telegram integracija
- Telegram integracija yra neprivaloma ir ją aktyvuoja Vartotojas.
- Interneto pusė saugo techninę paskyros susiejimo identifikatoriaus hash reikšmę, o ne neapdorotą Telegram ID.
- Duomenis, reikalingus Telegram funkcijoms, taip pat tvarko Telegram pagal savo sąlygas ir privatumo taisykles.
- Kai su Telegram susieta Paskyra ištrinama, Paslauga bando ištrinti susietą profilį Telegram engine prieš ištrindama Vartotojo interneto duomenis.
8. Web Push ir pranešimai
- Web Push reikalinga aktyvi naršyklės sukurta prenumerata ir Vartotojo leidimas pranešimams.
- Paslauga automatiškai nerodo naršyklės sisteminio leidimo lango be Vartotojo veiksmo.
- Pranešimų nuostatos gali apimti laiko zoną, tyliąsias valandas ir pasirinktus kanalus.
- Techniniame Web Push pristatyme gali dalyvauti naršyklės ar operacinės sistemos gamintojo push paslauga.
9. Pirmosios šalies analitika
- Paslauga naudoja savo analitiką, kad matuotų, pavyzdžiui, puslapių peržiūras, skaitymo gylį, CTA paspaudimus ir žinių paieškos grąžintų rezultatų skaičių.
- Analitikos įvykiai nesaugo neapdoroto IP adreso, pilno User-Agent, el. pašto adreso, neapdorotos paieškos užklausos, neapdoroto Telegram ID ar įrenginio atspaudo.
- Anoniminėms sesijoms identifikatorius sugeneruojamas naršyklėje ir saugomas
sessionStorage; serveris saugo tik jo hash. - Anoniminiai įvykiai saugomi iki 90 dienų, o su autentifikuotu Vartotoju susiję įvykiai - iki 365 dienų pagal dabartinį Paslaugos duomenų saugojimo mechanizmą.
10. Slapukai, sessionStorage ir vietinė saugykla
- Paslauga naudoja autentifikavimui ir saugumui būtinus techninius mechanizmus, įskaitant
nha_sessionsesijos slapuką ir CSRF mechanizmą. Produkcinėje aplinkoje sesijos slapukas sukonfigūruotas suHttpOnly,SecureirSameSite=Lax. sessionStoragegali saugoti atsitiktinį dabartinės anoniminės analitikos sesijos identifikatorių, kuris taikomas tik naršyklės kortelei ar sesijai.- PWA arba Service Worker gali laikyti viešuosius išteklius talpykloje, kad būtų palaikomas veikimas neprisijungus ir atsparumas pagal Paslaugos konfigūraciją.
- Paslauga nenaudoja savo įrenginio atspaudo mechanizmo.
11. Gavėjai ir technologijų teikėjai
Duomenys gali būti atskleisti Valdytoją palaikantiems subjektams tik tiek, kiek būtina konkrečiam tikslui, įskaitant infrastruktūros, hostingo, el. pašto, tinklo apsaugos, Web Push ir komunikacijos integracijų teikėjus. Viešasis NeuroHackingApp srautas šiuo metu gali būti apsaugotas Cloudflare, o neprivaloma komunikacijos integracija naudoja Telegram.
Valdytojas periodiškai tikrina teikėjų vaidmenis, duomenų tvarkytojų susitarimus ir teisinį pagrindą galimiems perdavimams už EEE ribų pagal aktualius teikėjų dokumentus ir sutartinius susitarimus.
12. Saugojimo terminai
- Paskyros ir funkciniai duomenys saugomi tol, kol Paskyra aktyvi, ir tiek, kiek būtina paslaugų sutarčiai vykdyti.
- Ištrynus Paskyrą, aktyvaus profilio duomenys pašalinami pagal Paslaugos ištrynimo mechanizmą, išskyrus duomenis, kuriuos būtina išlaikyti dėl teisinių pareigų, teisinių reikalavimų ar techninių atsarginių kopijų saugojimo ciklų.
- Atsarginėms kopijoms taikomas ribotas rotacinis saugojimas ir atkūrimo po nelaimės procedūros.
- Anoniminė analitika: iki 90 dienų. Autentifikuoto Vartotojo analitika: iki 365 dienų.
- El. pašto patvirtinimo tokenai yra trumpalaikiai; dabartinis galiojimo laikotarpis yra 24 valandos.
13. Saugumas
Valdytojas taiko technines ir organizacines priemones, įskaitant HTTPS, prieigos kontrolę, saugius slapukus, CSRF apsaugą, slaptažodžių hashinimą, patvirtinimo tokenų hashinimą, dažnio ribojimą, vidinių sąsajų atskyrimą, leidimų kontrolę, atsargines kopijas ir atkūrimo testavimą. Jokia informacinė sistema negali pašalinti visos saugumo rizikos.
14. Duomenų subjektų teisės
Kai tai numatyta GDPR, asmuo gali prašyti susipažinti su duomenimis, juos ištaisyti, ištrinti, apriboti tvarkymą, perkelti duomenis ir gali nesutikti su tvarkymu, grindžiamu teisėtais interesais. Kai tvarkymas grindžiamas sutikimu, sutikimą galima atšaukti nepaveikiant iki atšaukimo atlikto tvarkymo teisėtumo.
Prašymus galima siųsti adresu [email protected]. Duomenų subjektas taip pat turi teisę pateikti skundą Lenkijos asmens duomenų apsaugos tarnybos pirmininkui (Prezes Urzędu Ochrony Danych Osobowych).
15. Duomenų eksportas ir Paskyros ištrynimas
- Paslauga suteikia Paskyros duomenų eksporto funkciją, kuri neįtraukia saugumo paslapčių.
- Vartotojas gali inicijuoti Paskyros ištrynimą po papildomo patvirtinimo žingsnio.
- Jei Paskyra susieta su Telegram, Paslauga pirmiausia bando ištrinti susietą profilį Telegram engine, tada ištrina Vartotojo interneto duomenis ir sesijos slapukus.
16. Automatizuoti sprendimai ir profiliavimas
- Paslauga gali automatiškai generuoti rekomendacijas, suvestines ar paprastesnius siūlomus veiksmus pagal savistabos duomenis.
- Šios funkcijos personalizuoja Vartotojo patirtį ir nėra skirtos sukelti teisines ar panašiai reikšmingas pasekmes Vartotojui.
- Paslauga nepriima automatizuotų medicininių, diagnostinių, draudimo ar įdarbinimo sprendimų.
17. Jaunesni nei 18 metų vartotojai
Paslauga skirta 18 metų ar vyresniems asmenims. Registruojantis reikia patvirtinti minimalų amžių. Valdytojas nekuria Paslaugos kaip vaikams skirto produkto.
18. Šios Politikos pakeitimai
Politika gali būti atnaujinama dėl teisės, produkto funkcionalumo, duomenų kategorijų, teikėjų ar saugumo priemonių pakeitimų. Registruotiems Vartotojams Paslauga gali fiksuoti priimtą dokumento versiją ir, kai būtina, prašyti priimti naują versiją.
19. Šaltinis ir juodraščio statusas
Šis NeuroHackingApp dokumentas naudoja Bomega.pl operatoriaus informaciją ir teisinių dokumentų struktūrą kaip nuorodą. Tai nėra Bomega.pl Sąlygų ar Privatumo politikos kopija ir jame nėra Bomega specifinių funkcijų, tokių kaip RSS kanalai, skelbimai ar vieši komentarai.
20. Įsigaliojimo data
Šią versiją operatorius patvirtino 2026 m. rugsėjo 28 d. Ji įsigalioja ją paskelbus Paslaugoje.