PRIVACY
Privacy Policy
Versie: 2026-09-28.1
Verwerkingsverantwoordelijke: BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
1. Verwerkingsverantwoordelijke
- De verwerkingsverantwoordelijke voor persoonsgegevens die verband houden met NeuroHackingApp.com is BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Długa 2B, 56-416 Twardogóra, Polska. KRS 0000841054; NIP 9112034523; REGON 386056613; Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS; kapitał zakładowy 20 000 zł (de "Verwerkingsverantwoordelijke").
- Contact voor privacy en rechten van betrokkenen: [email protected].
- De Verwerkingsverantwoordelijke verwerkt persoonsgegevens in overeenstemming met de AVG en andere toepasselijke wetgeving inzake gegevensbescherming.
2. Reikwijdte van dit beleid
Dit Beleid is van toepassing op verwerking die verband houdt met de website, het Account, zelfobservatiefuncties, rapporten, first-party analytics, meldingen, e-mailverificatie en optionele integraties met Telegram en Web Push.
3. Categorieën gegevens
Afhankelijk van de gebruikte functies kan de Verwerkingsverantwoordelijke de volgende gegevens verwerken:
- Accountgegevens: e-mailadres, weergavenaam, wachtwoordhash, Accountstatus en datum van e-mailverificatie;
- sessie- en beveiligingsgegevens: veilig gehashte sessie-identificatoren, tijden voor aanmaak, verval en intrekking van sessies en beveiligingsgebeurtenissen;
- toestemmings- en documentgegevens: geaccepteerde versies van de Voorwaarden en het Privacybeleid, bron en tijdstip van acceptatie;
- zelfobservatiegegevens: vrijwillig ingevoerde waarden over bijvoorbeeld slaap, energie, stress, focus, prioriteiten, voltooiing van protocollen of experimenten en dagboeknotities;
- Focus Lab- en voortgangsgegevens: sessieduur, onderbrekingen, voltooide stappen, Academy-voortgang en vergelijkbare gebruiksgegevens;
- vrijwillige inhoud: notities en andere informatie die door de Gebruiker wordt ingevoerd;
- meldingsgegevens: tijdzone, taal, stille uren, ingeschakelde kanalen, afleverstatussen en, voor Web Push, technische abonnementsgegevens die nodig zijn om een melding af te leveren;
- Telegram-integratiegegevens: een technische hash die wordt gebruikt voor accountkoppeling, koppelstatus en aanmeldgebeurtenissen. De webdatabase slaat geen ruwe Telegram-ID of ruwe initData op;
- first-party analyticsgegevens: gebeurtenistype, dag, onderdeel van de Dienst, beperkte gebeurteniseigenschappen en, voor anonieme gebruikers, een willekeurige browsersessie-ID die in
sessionStoragewordt opgeslagen en aan de serverzijde wordt gehasht; - correspondentie met ondersteuning als de Gebruiker vrijwillig contact opneemt met de Verwerkingsverantwoordelijke.
4. Gezondheidsgerelateerde en gevoelige informatie
- NeuroHackingApp is geen systeem voor medische dossiers en is niet bedoeld voor het opslaan van diagnoses, laboratoriumresultaten, behandelgeschiedenis, klinische documentatie of andere medische gegevens.
- Sommige zelfobservatievelden bevatten subjectieve schalen voor slaap, energie en stress. Afhankelijk van de context kan informatie die door een Gebruiker wordt ingevoerd informatie over gezondheid of welzijn onthullen.
- Gebruikers mogen geen bijzondere categorieën persoonsgegevens in vrije tekstvelden invoeren wanneer dit niet noodzakelijk is voor de gebruikte functie, waaronder diagnoses, testresultaten, genetische informatie, behandelgegevens of gezondheidsinformatie van derden.
5. Doeleinden en rechtsgronden
Persoonsgegevens kunnen voor de volgende doeleinden worden verwerkt:
- het aanmaken en beheren van het Account, authenticatie, opslag van zelfobservatiegegevens, rapporten en instellingen - voor de uitvoering van de overeenkomst voor Elektronische Diensten op grond van artikel 6, lid 1, onder b, AVG;
- het handhaven van beveiliging, voorkomen van misbruik, beschermen van de systeemintegriteit en instellen, uitoefenen of onderbouwen van rechtsvorderingen - op basis van de gerechtvaardigde belangen van de Verwerkingsverantwoordelijke op grond van artikel 6, lid 1, onder f, AVG;
- beperkte first-party analytics om de werking van het product en de kwaliteit van inhoud te verbeteren - op basis van gerechtvaardigde belangen, met inachtneming van wettelijke vereisten voor opslag van of toegang tot informatie op eindapparatuur van de Gebruiker;
- naleving van wettelijke, boekhoudkundige, fiscale of rechtmatige verplichtingen tegenover bevoegde autoriteiten wanneer van toepassing, op grond van artikel 6, lid 1, onder c, AVG;
- verzending van communicatie waarvoor wettelijk toestemming vereist is - op basis van toestemming wanneer die vereist is, op grond van artikel 6, lid 1, onder a, AVG.
6. E-mailverificatie
- Tijdens registratie kan de Dienst een bericht sturen met een verificatielink voor eenmalig gebruik.
- De verificatietoken kan slechts één keer worden gebruikt, is tijdelijk geldig en wordt aan de serverzijde alleen als hash opgeslagen.
- De link gebruikt het URL-fragment zodat de token niet in het eerste HTTP-verzoek wordt verzonden. De verificatiepagina verwijdert het fragment uit de zichtbare URL en verzendt de token via een POST-verzoek naar dezelfde oorsprong.
7. Telegram-integratie
- Telegram-integratie is optioneel en wordt door de Gebruiker geactiveerd.
- De webzijde slaat een technische hash van de identificator voor accountkoppeling op in plaats van de ruwe Telegram-ID.
- Gegevens die nodig zijn voor Telegram-functies worden ook door Telegram verwerkt volgens de eigen voorwaarden en privacyregels.
- Wanneer een aan Telegram gekoppeld Account wordt verwijderd, probeert de Dienst eerst het gekoppelde profiel in de Telegram-engine te verwijderen voordat de webgegevens van de Gebruiker worden verwijderd.
8. Web Push en meldingen
- Web Push vereist een actief door de browser aangemaakt abonnement en toestemming van de Gebruiker voor meldingen.
- De Dienst activeert de systeemtoestemmingsvraag van de browser niet automatisch zonder een actie van de Gebruiker.
- Meldingsvoorkeuren kunnen tijdzone, stille uren en geselecteerde kanalen omvatten.
- Technische aflevering van Web Push kan gebruikmaken van de pushdienst van de leverancier van de browser of het besturingssysteem.
9. First-party analytics
- De Dienst gebruikt eigen analytics om bijvoorbeeld paginaweergaven, leesdiepte, CTA-klikken en het aantal resultaten van kenniszoekopdrachten te meten.
- Analyticsgebeurtenissen slaan geen ruw IP-adres, volledige User-Agent, e-mailadres, ruwe zoekopdracht, ruwe Telegram-ID of apparaatvingerafdruk op.
- Voor anonieme sessies wordt in de browser een identificator gegenereerd en opgeslagen in
sessionStorage. De server slaat alleen de hash ervan op. - Anonieme gebeurtenissen worden maximaal 90 dagen bewaard en gebeurtenissen die zijn gekoppeld aan een geauthenticeerde Gebruiker maximaal 365 dagen volgens het huidige bewaarmechanisme van de Dienst.
10. Cookies, sessionStorage en lokale opslag
- De Dienst gebruikt technische mechanismen die nodig zijn voor authenticatie en beveiliging, waaronder de sessiecookie
nha_sessionen een CSRF-mechanisme. In productie is de sessiecookie ingesteld metHttpOnly,SecureenSameSite=Lax. sessionStoragekan een willekeurige identificator bevatten voor de huidige anonieme analyticssessie en is beperkt tot het browsertabblad of de browsersessie.- De PWA of Service Worker kan openbare bronnen cachen voor offlinegebruik en veerkracht volgens de configuratie van de Dienst.
- De Dienst gebruikt geen eigen mechanisme voor apparaatvingerafdrukken.
11. Ontvangers en technologieleveranciers
Gegevens kunnen alleen voor een specifiek doel en voor zover nodig worden gedeeld met partijen die de Verwerkingsverantwoordelijke ondersteunen, waaronder leveranciers van infrastructuur, hosting, e-mail, netwerkbeveiliging, Web Push en communicatie-integraties. Openbaar NeuroHackingApp-verkeer kan momenteel worden beschermd door Cloudflare, terwijl de optionele communicatie-integratie Telegram gebruikt.
De Verwerkingsverantwoordelijke controleert periodiek de rollen van leveranciers, verwerkersafspraken en de rechtsgrond voor eventuele doorgiften buiten de EER aan de hand van actuele documentatie en contractuele afspraken van leveranciers.
12. Bewaartermijnen
- Account- en functionele gegevens worden bewaard zolang het Account actief blijft en zolang als nodig is om de dienstverleningsovereenkomst uit te voeren.
- Na verwijdering van het Account worden gegevens van het actieve profiel verwijderd volgens het verwijdermechanisme van de Dienst, met uitzondering van gegevens die moeten worden bewaard vanwege wettelijke verplichtingen, rechtsvorderingen of technische back-upretentiecycli.
- Back-ups volgen beperkte roterende bewaartermijnen en procedures voor herstel na calamiteiten.
- Anonieme analytics: maximaal 90 dagen. Analytics van geauthenticeerde Gebruikers: maximaal 365 dagen.
- Tokens voor e-mailverificatie zijn kort geldig. De huidige geldigheidsduur is 24 uur.
13. Beveiliging
De Verwerkingsverantwoordelijke past technische en organisatorische maatregelen toe, waaronder HTTPS, toegangscontrole, veilige cookies, CSRF-bescherming, hashing van wachtwoorden, hashing van verificatietokens, snelheidslimieten, scheiding van interne interfaces, toegangsrechten, back-ups en hersteltests. Geen enkel informatiesysteem kan alle beveiligingsrisico's uitsluiten.
14. Rechten van betrokkenen
Waar de AVG daarin voorziet, kan een persoon verzoeken om inzage, rectificatie, wissing, beperking van verwerking en gegevensoverdraagbaarheid en bezwaar maken tegen verwerking op basis van gerechtvaardigde belangen. Wanneer verwerking op toestemming is gebaseerd, kan toestemming worden ingetrokken zonder afbreuk te doen aan de rechtmatigheid van verwerking die vóór de intrekking heeft plaatsgevonden.
Verzoeken kunnen worden gestuurd naar [email protected]. Een betrokkene heeft ook het recht een klacht in te dienen bij de voorzitter van de Poolse autoriteit voor gegevensbescherming (Prezes Urzędu Ochrony Danych Osobowych).
15. Gegevensexport en verwijdering van het Account
- De Dienst biedt een functie voor export van Accountgegevens die beveiligingsgeheimen uitsluit.
- Een Gebruiker kan verwijdering van het Account starten na een extra bevestigingsstap.
- Als het Account aan Telegram is gekoppeld, probeert de Dienst eerst het gekoppelde profiel in de Telegram-engine te verwijderen en verwijdert daarna de webgegevens van de Gebruiker en sessiecookies.
16. Geautomatiseerde beslissingen en profilering
- De Dienst kan automatisch aanbevelingen, samenvattingen of eenvoudige voorgestelde acties genereren op basis van zelfobservatiegegevens.
- Deze functies personaliseren de gebruikerservaring en zijn niet bedoeld om rechtsgevolgen of vergelijkbaar ingrijpende gevolgen voor de Gebruiker te hebben.
- De Dienst neemt geen geautomatiseerde medische, diagnostische, verzekerings- of arbeidsbeslissingen.
17. Gebruikers jonger dan 18 jaar
De Dienst is bedoeld voor personen van 18 jaar of ouder. Registratie vereist bevestiging van de minimumleeftijd. De Verwerkingsverantwoordelijke ontwerpt de Dienst niet als product voor kinderen.
18. Wijzigingen in dit Beleid
Het Beleid kan worden bijgewerkt als gevolg van wijzigingen in wetgeving, productfunctionaliteit, gegevenscategorieën, leveranciers of beveiligingsmaatregelen. Voor geregistreerde Gebruikers kan de Dienst de geaccepteerde documentversie registreren en, wanneer nodig, acceptatie van een nieuwe versie vragen.
19. Bron en status van het document
Dit NeuroHackingApp-document gebruikt de operatorgegevens en structuur van juridische documenten van Bomega.pl als referentie. Het is geen kopie van de Voorwaarden of het Privacybeleid van Bomega.pl en bevat geen Bomega-specifieke functies zoals RSS-feeds, rubrieksadvertenties en openbare reacties.
20. Ingangsdatum
Deze versie is op 28 september 2026 door de operator goedgekeurd en treedt in werking wanneer zij in de Dienst wordt gepubliceerd.