PRIVACY
Polityka prywatności
1. Administrator danych
- Administratorem danych osobowych związanych z NeuroHackingApp.com jest BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Długa 2B, 56-416 Twardogóra, Polska. KRS 0000841054; NIP 9112034523; REGON 386056613; Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS; kapitał zakładowy 20 000 zł („Administrator”).
- Kontakt w sprawach prywatności i realizacji praw: [email protected].
- Administrator przetwarza dane zgodnie z RODO i innymi właściwymi przepisami ochrony danych.
2. Zakres dokumentu
Polityka opisuje przetwarzanie danych w Serwisie WWW, Koncie, funkcjach samoobserwacji, raportach, analityce pierwszej strony, powiadomieniach, weryfikacji e-mail oraz opcjonalnej integracji Telegram i Web Push.
3. Kategorie danych
W zależności od używanych funkcji Administrator może przetwarzać:
- dane Konta: adres e-mail, nazwa wyświetlana, skrót hasła, status Konta i data weryfikacji e-mail;
- dane sesji i bezpieczeństwa: identyfikatory sesji w postaci bezpiecznych skrótów, daty utworzenia/wygaśnięcia/odwołania sesji oraz zdarzenia bezpieczeństwa;
- dane zgód i dokumentów: zaakceptowane wersje Regulaminu i Polityki prywatności, źródło i czas akceptacji;
- dane samoobserwacji: deklarowane wartości dotyczące m.in. snu, energii, stresu, skupienia, priorytetu, wykonania protokołu/eksperymentu i wpisów w dzienniku;
- dane Focus Lab i postępu: czas sesji, przerwania, wykonanie kroków, postęp w Academy i podobne dane użytkowe;
- treści dobrowolne: notatki i inne informacje wpisane samodzielnie przez Użytkownika;
- dane powiadomień: strefa czasowa, język, godziny ciszy, włączone kanały, statusy doręczeń oraz — dla Web Push — techniczne dane subskrypcji niezbędne do wysłania powiadomienia;
- dane integracji Telegram: techniczny skrót identyfikatora powiązania, status powiązania i zdarzenia logowania; webowa baza nie przechowuje surowego Telegram ID ani surowego initData;
- dane analityczne pierwszej strony: typ zdarzenia, dzień, obszar Serwisu, ograniczone właściwości zdarzenia oraz dla użytkownika anonimowego losowy identyfikator sesji przeglądarki przechowywany w
sessionStoragei hashowany po stronie serwera; - korespondencję wsparcia, jeżeli Użytkownik dobrowolnie skontaktuje się z Administratorem.
4. Dane dotyczące zdrowia i informacje szczególnie wrażliwe
- NeuroHackingApp nie jest systemem dokumentacji medycznej i nie jest przeznaczony do przechowywania diagnoz, wyników badań, historii leczenia, dokumentacji klinicznej ani innych informacji medycznych.
- Niektóre pola samoobserwacji obejmują subiektywne skale snu, energii i stresu. W zależności od kontekstu informacje wprowadzone przez Użytkownika mogą ujawniać informacje związane ze zdrowiem lub samopoczuciem.
- Użytkownik nie powinien wpisywać do pól tekstowych danych szczególnej kategorii, które nie są niezbędne do korzystania z funkcji Serwisu, w szczególności diagnoz, wyników badań, danych genetycznych, danych o leczeniu ani danych zdrowotnych osób trzecich.
5. Cele i podstawy przetwarzania
Dane mogą być przetwarzane w następujących celach:
- utworzenie i obsługa Konta, uwierzytelnianie, zapisywanie danych samoobserwacji, raportów i ustawień — w celu wykonania umowy o świadczenie Usług Elektronicznych (art. 6 ust. 1 lit. b RODO);
- zapewnienie bezpieczeństwa, wykrywanie nadużyć, ochrona integralności systemu i dochodzenie lub obrona roszczeń — w prawnie uzasadnionym interesie Administratora (art. 6 ust. 1 lit. f RODO);
- prowadzenie ograniczonej analityki pierwszej strony w celu poprawy działania produktu i jakości treści — w prawnie uzasadnionym interesie Administratora, z uwzględnieniem wymogów dotyczących przechowywania informacji na urządzeniu końcowym;
- realizacja obowiązków prawnych, księgowych, podatkowych lub wynikających z żądań uprawnionych organów — gdy taki obowiązek występuje (art. 6 ust. 1 lit. c RODO);
- wysyłanie komunikatów wymagających odrębnej zgody — na podstawie zgody, jeżeli prawo wymaga zgody (art. 6 ust. 1 lit. a RODO).
6. Weryfikacja e-mail
- Przy rejestracji Serwis może wysłać wiadomość z jednorazowym linkiem weryfikacyjnym.
- Token weryfikacyjny jest jednorazowy, ma ograniczony czas ważności i jest przechowywany po stronie serwera w postaci skrótu.
- Link używa fragmentu URL, tak aby token nie był wysyłany w początkowym zapytaniu HTTP; strona usuwa fragment z widocznego adresu i przesyła token metodą POST do tego samego originu.
7. Integracja Telegram
- Integracja Telegram jest opcjonalna i aktywowana przez Użytkownika.
- Po stronie webowej przechowywany jest techniczny skrót identyfikatora powiązania zamiast surowego Telegram ID.
- Dane potrzebne do obsługi Telegram są również przetwarzane przez dostawcę Telegram zgodnie z jego własnymi zasadami i warunkami.
- Usunięcie Konta powiązanego z Telegram powoduje próbę usunięcia powiązanego profilu po stronie silnika Telegram przed usunięciem danych webowych.
8. Web Push i powiadomienia
- Web Push wymaga aktywnej subskrypcji utworzonej przez przeglądarkę oraz zezwolenia Użytkownika na powiadomienia.
- Serwis nie wyświetla automatycznie systemowej prośby o zezwolenie bez działania Użytkownika.
- Preferencje obejmują m.in. strefę czasową, godziny ciszy i wybrane kanały.
- Techniczna realizacja Web Push może angażować usługę push dostawcy przeglądarki/systemu operacyjnego.
9. Analityka pierwszej strony
- Serwis korzysta z własnej analityki do pomiaru m.in. odsłon, głębokości czytania, kliknięć CTA i liczby wyników wyszukiwania wiedzy.
- W zdarzeniach analitycznych nie są przechowywane: surowy adres IP, pełny User-Agent, adres e-mail, surowe zapytanie wyszukiwarki, surowy Telegram ID ani fingerprint urządzenia.
- Dla sesji anonimowej identyfikator jest generowany w przeglądarce i przechowywany w
sessionStorage; po stronie serwera zapisywany jest jego skrót. - Zdarzenia anonimowe są usuwane po 90 dniach, a zdarzenia przypisane do zalogowanego Użytkownika po 365 dniach, zgodnie z aktualnym mechanizmem retencji Serwisu.
10. Cookies, sessionStorage i pamięć lokalna
- Serwis używa technicznych mechanizmów niezbędnych do logowania i bezpieczeństwa, w tym cookie sesyjnego
nha_sessionoraz mechanizmu CSRF. W środowisku produkcyjnym cookie sesyjne jest ustawiane z zabezpieczeniamiHttpOnly,SecureiSameSite=Lax. sessionStoragemoże przechowywać losowy identyfikator bieżącej anonimowej sesji analitycznej; zawartość jest związana z sesją karty/przeglądarki.- PWA/Service Worker może buforować publiczne zasoby w celu działania offline lub zwiększenia odporności, zgodnie z konfiguracją Serwisu.
- Serwis nie używa własnego mechanizmu fingerprintingu urządzenia.
11. Odbiorcy i dostawcy technologiczni
Dane mogą być ujawniane podmiotom wspierającym Administratora wyłącznie w zakresie niezbędnym do realizacji danego celu, w szczególności dostawcom infrastruktury, hostingu, poczty, ochrony ruchu sieciowego, usług Web Push oraz integracji komunikacyjnych. Aktualnie publiczny ruch NeuroHackingApp może być chroniony przez Cloudflare, a opcjonalna integracja komunikacyjna wykorzystuje Telegram.
Administrator okresowo weryfikuje role prawne dostawców, warunki powierzenia oraz podstawy ewentualnych transferów danych poza EOG na podstawie aktualnej dokumentacji i zawartych umów.
12. Retencja
- Dane Konta i dane funkcjonalne są przechowywane przez okres utrzymywania aktywnego Konta oraz przez okres niezbędny do wykonania umowy.
- Po usunięciu Konta dane aktywnego profilu są usuwane zgodnie z mechanizmem aplikacji, z zastrzeżeniem danych, których dalsze przechowywanie jest wymagane prawem, niezbędne do ustalenia/dochodzenia/obrony roszczeń albo wynika z technicznego cyklu kopii zapasowych.
- Kopie zapasowe podlegają ograniczonej, rotacyjnej retencji i procedurom disaster recovery.
- Analityka anonimowa: do 90 dni. Analityka użytkownika: do 365 dni.
- Tokeny weryfikacji e-mail są krótkotrwałe; aktualny czas ważności wynosi 24 godziny.
13. Bezpieczeństwo
Administrator stosuje środki techniczne i organizacyjne obejmujące w szczególności HTTPS, kontrolę dostępu, bezpieczne cookies, ochronę CSRF, hashowanie haseł, hashowanie tokenów weryfikacyjnych, ograniczenia częstotliwości, separację interfejsów wewnętrznych, kontrolę uprawnień, kopie zapasowe i testy odtwarzania. Żaden system nie gwarantuje jednak całkowitego wyeliminowania ryzyka incydentu.
14. Prawa osoby, której dane dotyczą
W przypadkach przewidzianych przez RODO osoba, której dane dotyczą, może żądać dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie. Jeżeli podstawą jest zgoda, można ją wycofać bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
Żądania można kierować na [email protected]. Użytkownik ma również prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych.
15. Eksport i usunięcie Konta
- Serwis udostępnia funkcję eksportu danych Konta, która nie obejmuje sekretów bezpieczeństwa.
- Użytkownik może zainicjować usunięcie Konta po dodatkowym potwierdzeniu operacji.
- Jeżeli Konto jest powiązane z Telegram, Serwis próbuje najpierw usunąć powiązany profil w silniku Telegram, a następnie usuwa webowe dane Użytkownika i cookies sesyjne.
16. Zautomatyzowane decyzje i profilowanie
- Serwis może automatycznie generować rekomendacje, podsumowania lub dobierać prostsze działania na podstawie danych samoobserwacji.
- Funkcje te służą personalizacji doświadczenia i nie powinny wywoływać wobec Użytkownika skutków prawnych ani w podobny sposób istotnie wpływać na jego prawa.
- Serwis nie podejmuje automatycznych decyzji medycznych, diagnostycznych ani ubezpieczeniowych.
17. Osoby poniżej 18 roku życia
Serwis jest przeznaczony dla osób, które ukończyły 18 lat. Rejestracja wymaga potwierdzenia minimalnego wieku. Administrator nie projektuje usługi jako produktu dla dzieci.
18. Zmiany Polityki
Polityka może być aktualizowana w związku ze zmianą prawa, funkcji produktu, kategorii danych, dostawców lub zabezpieczeń. Dla zarejestrowanych Użytkowników Serwis może zapisać zaakceptowaną wersję dokumentu i poprosić o akceptację nowej wersji, jeżeli jest to wymagane.
19. Źródła i status projektu
Dokument został przygotowany dla NeuroHackingApp z wykorzystaniem danych operatora i struktury referencyjnej dokumentów Bomega.pl. Nie jest kopią Regulaminu ani Polityki prywatności Bomega.pl i pomija funkcje Bomega (np. RSS, ogłoszenia, komentarze), których NeuroHackingApp nie świadczy.
20. Wejście w życie
Ta wersja została zatwierdzona przez operatora 28 września 2026 r. i obowiązuje od dnia publikacji w Serwisie.