PRIVACY
Privacy Policy
Versão: 2026-09-28.1
Estado: aprovado pelo operador em 2026-09-28
Responsável pelo tratamento: BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
1. Responsável pelo tratamento
- O responsável pelo tratamento de dados pessoais relacionados com o NeuroHackingApp.com é BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Długa 2B, 56-416 Twardogóra, Polska. KRS 0000841054; NIP 9112034523; REGON 386056613; Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS; kapitał zakładowy 20 000 zł (o "Responsável pelo Tratamento").
- Contacto relativo a privacidade e direitos sobre dados: [email protected].
- O Responsável pelo Tratamento trata dados pessoais em conformidade com o RGPD e demais legislação aplicável em matéria de proteção de dados.
2. Âmbito desta política
Esta Política abrange o tratamento relacionado com o website, a Conta, funcionalidades de auto-observação, relatórios, analytics próprios, notificações, verificação de email e integrações opcionais com Telegram e Web Push.
3. Categorias de dados
Dependendo das funcionalidades utilizadas, o Responsável pelo Tratamento pode tratar:
- dados da Conta: endereço de email, nome de apresentação, hash da palavra-passe, estado da Conta e data de verificação do email;
- dados de sessão e segurança: identificadores de sessão armazenados de forma segura como hash, momentos de criação, expiração e revogação da sessão e eventos de segurança;
- dados de consentimento e documentos: versões aceites dos Termos e da Política de Privacidade, origem da aceitação e data e hora;
- dados de auto-observação: valores introduzidos voluntariamente relativos, por exemplo, a sono, energia, stress, foco, prioridades, conclusão de protocolos ou experiências e entradas de diário;
- dados do Focus Lab e de progresso: duração de sessões, interrupções, passos concluídos, progresso na Academy e dados de utilização semelhantes;
- conteúdo voluntário: notas e outras informações introduzidas pelo Utilizador;
- dados de notificações: fuso horário, idioma, períodos de silêncio, canais ativos, estados de entrega e, para Web Push, dados técnicos de subscrição necessários para entregar uma notificação;
- dados da integração com Telegram: um hash técnico utilizado para ligar a conta, estado da ligação e eventos de início de sessão. A base de dados web não armazena o Telegram ID em bruto nem initData em bruto;
- dados de analytics próprios: tipo de evento, dia, área do Serviço, propriedades limitadas do evento e, para utilizadores anónimos, um identificador aleatório da sessão do navegador armazenado em
sessionStoragee transformado em hash no servidor; - correspondência de apoio caso o Utilizador contacte voluntariamente o Responsável pelo Tratamento.
4. Informações relacionadas com saúde e informações sensíveis
- O NeuroHackingApp não é um sistema de registos médicos e não se destina a armazenar diagnósticos, resultados laboratoriais, histórico de tratamentos, documentação clínica ou outros registos médicos.
- Alguns campos de auto-observação incluem escalas subjetivas de sono, energia e stress. Dependendo do contexto, as informações introduzidas pelo Utilizador podem revelar dados relacionados com saúde ou bem-estar.
- Os Utilizadores não devem introduzir dados de categorias especiais em campos de texto livre quando isso não for necessário para a funcionalidade utilizada, incluindo diagnósticos, resultados de exames, informação genética, detalhes de tratamentos ou informações de saúde de terceiros.
5. Finalidades e bases legais
Os dados pessoais podem ser tratados para as seguintes finalidades:
- criar e operar a Conta, autenticação, armazenamento de dados de auto-observação, relatórios e definições - para executar o contrato relativo aos Serviços Eletrónicos, nos termos do artigo 6.º, n.º 1, alínea b), do RGPD;
- manter a segurança, prevenir abusos, proteger a integridade do sistema e constituir, exercer ou defender direitos em processos judiciais - com base nos interesses legítimos do Responsável pelo Tratamento, nos termos do artigo 6.º, n.º 1, alínea f), do RGPD;
- analytics próprios limitados para melhorar o funcionamento do produto e a qualidade dos conteúdos - com base em interesses legítimos, sujeitos aos requisitos legais aplicáveis ao armazenamento ou acesso a informações no equipamento terminal do Utilizador;
- cumprir obrigações legais, contabilísticas, fiscais ou perante autoridades competentes, quando aplicável, nos termos do artigo 6.º, n.º 1, alínea c), do RGPD;
- enviar comunicações que legalmente exijam consentimento - com base no consentimento quando exigido, nos termos do artigo 6.º, n.º 1, alínea a), do RGPD.
6. Verificação de email
- Durante o registo, o Serviço pode enviar uma mensagem com uma ligação de verificação de utilização única.
- O token de verificação só pode ser utilizado uma vez, tem duração limitada e é armazenado no servidor apenas sob a forma de hash.
- A ligação utiliza o fragmento do URL para que o token não seja enviado no pedido HTTP inicial. A página de verificação remove o fragmento do URL visível e envia o token através de um pedido POST para a mesma origem.
7. Integração com Telegram
- A integração com Telegram é opcional e é ativada pelo Utilizador.
- O lado web armazena um hash técnico do identificador utilizado para ligar a conta em vez do Telegram ID em bruto.
- Os dados necessários para operar as funcionalidades Telegram também são tratados pelo Telegram de acordo com os seus próprios termos e regras de privacidade.
- Quando uma Conta ligada ao Telegram é eliminada, o Serviço tenta eliminar o perfil associado no motor Telegram antes de eliminar os dados web do Utilizador.
8. Web Push e notificações
- O Web Push requer uma subscrição ativa criada pelo navegador e autorização do Utilizador para notificações.
- O Serviço não ativa automaticamente o pedido de autorização do sistema do navegador sem uma ação do Utilizador.
- As preferências de notificação podem incluir fuso horário, períodos de silêncio e canais selecionados.
- A entrega técnica de Web Push pode envolver o serviço push do fornecedor do navegador ou do sistema operativo.
9. Analytics próprios
- O Serviço utiliza analytics próprios para medir, por exemplo, visualizações de páginas, profundidade de leitura, cliques em CTA e número de resultados devolvidos pela pesquisa de conhecimento.
- Os eventos de analytics não armazenam endereço IP em bruto, User-Agent completo, endereço de email, consulta de pesquisa em bruto, Telegram ID em bruto nem impressão digital do dispositivo.
- Para sessões anónimas, é gerado um identificador no navegador e armazenado em
sessionStorage. O servidor armazena apenas o respetivo hash. - Os eventos anónimos são conservados até 90 dias e os eventos associados a um Utilizador autenticado até 365 dias de acordo com o atual mecanismo de retenção do Serviço.
10. Cookies, sessionStorage e armazenamento local
- O Serviço utiliza mecanismos técnicos necessários para autenticação e segurança, incluindo o cookie de sessão
nha_sessione um mecanismo CSRF. Em produção, o cookie de sessão é configurado comHttpOnly,SecureeSameSite=Lax. - O
sessionStoragepode conter um identificador aleatório para a sessão anónima atual de analytics e está limitado ao separador ou sessão do navegador. - A PWA ou Service Worker pode colocar recursos públicos em cache para funcionamento offline e resiliência, de acordo com a configuração do Serviço.
- O Serviço não opera o seu próprio mecanismo de impressão digital do dispositivo.
11. Destinatários e fornecedores de tecnologia
Os dados podem ser divulgados a entidades que apoiam o Responsável pelo Tratamento apenas na medida necessária para uma finalidade específica, incluindo fornecedores de infraestrutura, alojamento, email, proteção de rede, Web Push e integrações de comunicação. O tráfego público do NeuroHackingApp pode atualmente ser protegido pela Cloudflare, enquanto a integração opcional de comunicação utiliza Telegram.
O Responsável pelo Tratamento verifica periodicamente os papéis dos fornecedores, acordos com subcontratantes e a base legal para eventuais transferências para fora do EEE face à documentação e aos acordos contratuais atuais dos fornecedores.
12. Conservação
- Os dados da Conta e funcionais são conservados enquanto a Conta permanecer ativa e durante o período necessário para executar o contrato de serviço.
- Após a eliminação da Conta, os dados do perfil ativo são removidos de acordo com o mecanismo de eliminação do Serviço, sem prejuízo dos dados que devam permanecer por obrigações legais, reclamações ou ciclos técnicos de retenção de cópias de segurança.
- As cópias de segurança seguem procedimentos de retenção rotativa limitada e recuperação em caso de desastre.
- Analytics anónimos: até 90 dias. Analytics de Utilizadores autenticados: até 365 dias.
- Os tokens de verificação de email têm curta duração. O atual período de validade é de 24 horas.
13. Segurança
O Responsável pelo Tratamento aplica medidas técnicas e organizativas, incluindo HTTPS, controlo de acesso, cookies seguros, proteção CSRF, hashing de palavras-passe, hashing de tokens de verificação, limites de pedidos, separação de interfaces internas, controlos de permissões, cópias de segurança e testes de restauro. Nenhum sistema de informação consegue eliminar todos os riscos de segurança.
14. Direitos dos titulares dos dados
Quando previstos pelo RGPD, uma pessoa pode solicitar acesso, retificação, apagamento, limitação do tratamento e portabilidade dos dados e pode opor-se ao tratamento baseado em interesses legítimos. Quando o tratamento se baseia no consentimento, o consentimento pode ser retirado sem afetar a licitude do tratamento efetuado antes da retirada.
Os pedidos podem ser enviados para [email protected]. O titular dos dados também tem o direito de apresentar uma reclamação ao Presidente da Autoridade Polaca de Proteção de Dados Pessoais (Prezes Urzędu Ochrony Danych Osobowych).
15. Exportação de dados e eliminação da Conta
- O Serviço disponibiliza uma função de exportação dos dados da Conta que exclui dados secretos de segurança.
- O Utilizador pode iniciar a eliminação da Conta após um passo adicional de confirmação.
- Se a Conta estiver ligada ao Telegram, o Serviço tenta primeiro eliminar o perfil associado no motor Telegram e, em seguida, elimina os dados web do Utilizador e os cookies de sessão.
16. Decisões automatizadas e definição de perfis
- O Serviço pode gerar automaticamente recomendações, resumos ou sugestões de ações mais simples com base em dados de auto-observação.
- Estas funcionalidades personalizam a experiência do Utilizador e não se destinam a produzir efeitos jurídicos nem efeitos de importância semelhante para o Utilizador.
- O Serviço não toma decisões automatizadas médicas, de diagnóstico, seguro ou emprego.
17. Utilizadores com menos de 18 anos
O Serviço destina-se a pessoas com 18 anos ou mais. O registo exige confirmação da idade mínima. O Responsável pelo Tratamento não concebe o Serviço como um produto para crianças.
18. Alterações a esta Política
A Política pode ser atualizada devido a alterações na legislação, funcionalidades do produto, categorias de dados, fornecedores ou medidas de segurança. Para Utilizadores registados, o Serviço pode registar a versão do documento aceite e solicitar a aceitação de uma nova versão quando necessário.
19. Origem e estado do documento
Este documento do NeuroHackingApp utiliza como referência as informações do operador e a estrutura dos documentos legais do Bomega.pl. Não é uma cópia dos Termos ou da Política de Privacidade do Bomega.pl e exclui funcionalidades específicas do Bomega, como feeds RSS, anúncios classificados e comentários públicos.
20. Data de entrada em vigor
Esta versão foi aprovada pelo operador em 28 de setembro de 2026 e entra em vigor quando for publicada no Serviço.