PRIVACY
Privacy Policy
Версия: 2026-09-28.1
Статус: одобрено оператором 2026-09-28
Контролер данных: BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
1. Контролер данных
- Контролером персональных данных, связанных с NeuroHackingApp.com, является BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Długa 2B, 56-416 Twardogóra, Polska. KRS 0000841054; NIP 9112034523; REGON 386056613; Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS; kapitał zakładowy 20 000 zł (далее "Контролер").
- Контакт по вопросам конфиденциальности и прав субъектов данных: [email protected].
- Контролер обрабатывает персональные данные в соответствии с GDPR и другим применимым законодательством о защите данных.
2. Объем настоящей политики
Настоящая Политика охватывает обработку, связанную с веб-сайтом, Аккаунтом, функциями самонаблюдения, отчетами, собственной аналитикой, уведомлениями, подтверждением электронной почты и необязательными интеграциями с Telegram и Web Push.
3. Категории данных
В зависимости от используемых функций Контролер может обрабатывать:
- данные Аккаунта: адрес электронной почты, отображаемое имя, хэш пароля, статус Аккаунта и дату подтверждения электронной почты;
- данные сессий и безопасности: безопасно хэшированные идентификаторы сессий, время создания, истечения и отзыва сессий, а также события безопасности;
- данные согласий и документов: принятые версии Условий и Политики конфиденциальности, источник и время принятия;
- данные самонаблюдения: добровольно введенные значения, касающиеся, например, сна, энергии, стресса, фокуса, приоритетов, выполнения протоколов или экспериментов и записей дневника;
- данные Focus Lab и прогресса: продолжительность сессий, прерывания, завершенные шаги, прогресс Academy и аналогичные данные использования;
- добровольный контент: заметки и другая информация, введенная Пользователем;
- данные уведомлений: часовой пояс, язык, тихие часы, активные каналы, статусы доставки и, для Web Push, технические данные подписки, необходимые для доставки уведомления;
- данные интеграции с Telegram: технический хэш, используемый для связи аккаунта, статус связи и события входа. Веб-база данных не хранит необработанный Telegram ID или необработанные initData;
- данные собственной аналитики: тип события, день, область Сервиса, ограниченные свойства события и, для анонимных пользователей, случайный идентификатор браузерной сессии, сохраняемый в
sessionStorageи хэшируемый на сервере; - переписку со службой поддержки, если Пользователь добровольно связывается с Контролером.
4. Данные, связанные со здоровьем, и чувствительная информация
- NeuroHackingApp не является системой медицинских записей и не предназначен для хранения диагнозов, лабораторных результатов, истории лечения, клинической документации или других медицинских данных.
- Некоторые поля самонаблюдения содержат субъективные шкалы сна, энергии и стресса. В зависимости от контекста информация, введенная Пользователем, может раскрывать сведения о здоровье или самочувствии.
- Пользователи не должны вводить специальные категории персональных данных в поля свободного текста, если это не необходимо для используемой функции, включая диагнозы, результаты анализов, генетическую информацию, данные лечения или сведения о здоровье третьих лиц.
5. Цели и правовые основания
Персональные данные могут обрабатываться для следующих целей:
- создание и работа Аккаунта, аутентификация, хранение данных самонаблюдения, отчетов и настроек - для исполнения договора об Электронных услугах на основании статьи 6(1)(b) GDPR;
- обеспечение безопасности, предотвращение злоупотреблений, защита целостности системы и установление, осуществление или защита правовых требований - на основании законных интересов Контролера по статье 6(1)(f) GDPR;
- ограниченная собственная аналитика для улучшения работы продукта и качества контента - на основании законных интересов с учетом применимых требований к хранению информации на конечном устройстве Пользователя или доступу к ней;
- выполнение юридических, бухгалтерских, налоговых обязательств или требований компетентных органов, когда это применимо, на основании статьи 6(1)(c) GDPR;
- отправка сообщений, для которых законом требуется согласие, - на основании согласия, когда оно необходимо, по статье 6(1)(a) GDPR.
6. Подтверждение электронной почты
- Во время регистрации Сервис может отправить сообщение с одноразовой ссылкой подтверждения.
- Токен подтверждения можно использовать только один раз, он имеет ограниченный срок действия и хранится на сервере только в виде хэша.
- Ссылка использует фрагмент URL, чтобы токен не передавался в первоначальном HTTP-запросе. Страница подтверждения удаляет фрагмент из отображаемого URL и отправляет токен POST-запросом в тот же origin.
7. Интеграция с Telegram
- Интеграция с Telegram является необязательной и активируется Пользователем.
- Веб-часть хранит технический хэш идентификатора, используемого для связи аккаунта, вместо необработанного Telegram ID.
- Данные, необходимые для работы функций Telegram, также обрабатываются Telegram в соответствии с собственными условиями и правилами конфиденциальности.
- При удалении Аккаунта, связанного с Telegram, Сервис сначала пытается удалить связанный профиль в Telegram-движке, а затем удаляет веб-данные Пользователя.
8. Web Push и уведомления
- Web Push требует активной подписки, созданной браузером, и разрешения Пользователя на уведомления.
- Сервис не запускает системный запрос браузера на разрешение автоматически без действия Пользователя.
- Настройки уведомлений могут включать часовой пояс, тихие часы и выбранные каналы.
- Техническая доставка Web Push может использовать push-сервис поставщика браузера или операционной системы.
9. Собственная аналитика
- Сервис использует собственную аналитику, чтобы измерять, например, просмотры страниц, глубину чтения, клики CTA и количество результатов поиска по базе знаний.
- События аналитики не сохраняют необработанный IP-адрес, полный User-Agent, адрес электронной почты, необработанный поисковый запрос, необработанный Telegram ID или отпечаток устройства.
- Для анонимных сессий идентификатор генерируется в браузере и хранится в
sessionStorage. Сервер хранит только его хэш. - Анонимные события хранятся до 90 дней, а события, связанные с аутентифицированным Пользователем, до 365 дней в соответствии с текущим механизмом хранения Сервиса.
10. Cookies, sessionStorage и локальное хранилище
- Сервис использует технические механизмы, необходимые для аутентификации и безопасности, включая сессионный cookie
nha_sessionи механизм CSRF. В production сессионный cookie настроен сHttpOnly,SecureиSameSite=Lax. sessionStorageможет содержать случайный идентификатор текущей анонимной аналитической сессии и ограничен вкладкой или сессией браузера.- PWA или Service Worker может кэшировать публичные ресурсы для офлайн-работы и устойчивости в соответствии с конфигурацией Сервиса.
- Сервис не использует собственный механизм fingerprinting устройства.
11. Получатели и технологические поставщики
Данные могут передаваться организациям, поддерживающим Контролера, только в объеме, необходимом для конкретной цели, включая поставщиков инфраструктуры, хостинга, электронной почты, сетевой защиты, Web Push и коммуникационных интеграций. Публичный трафик NeuroHackingApp в настоящее время может защищаться Cloudflare, а необязательная коммуникационная интеграция использует Telegram.
Контролер периодически проверяет роли поставщиков, соглашения с обработчиками и правовые основания возможных передач за пределы ЕЭЗ с учетом актуальной документации и договорных условий поставщиков.
12. Сроки хранения
- Данные Аккаунта и функциональные данные хранятся, пока Аккаунт остается активным, и в течение периода, необходимого для исполнения договора на услуги.
- После удаления Аккаунта данные активного профиля удаляются в соответствии с механизмом удаления Сервиса, за исключением данных, которые должны храниться по юридическим обязательствам, для претензий или из-за технических циклов хранения резервных копий.
- Резервные копии подчиняются ограниченным циклическим срокам хранения и процедурам аварийного восстановления.
- Анонимная аналитика: до 90 дней. Аналитика аутентифицированных Пользователей: до 365 дней.
- Токены подтверждения электронной почты имеют короткий срок действия. Текущий срок действия составляет 24 часа.
13. Безопасность
Контролер применяет технические и организационные меры, включая HTTPS, контроль доступа, безопасные cookies, защиту CSRF, хэширование паролей, хэширование токенов подтверждения, ограничения частоты запросов, разделение внутренних интерфейсов, контроль прав, резервное копирование и тесты восстановления. Ни одна информационная система не может полностью устранить все риски безопасности.
14. Права субъектов данных
Когда это предусмотрено GDPR, лицо может запросить доступ, исправление, удаление, ограничение обработки и переносимость данных, а также возражать против обработки на основании законных интересов. Когда обработка основана на согласии, согласие можно отозвать без влияния на законность обработки, выполненной до отзыва.
Запросы можно направлять на [email protected]. Субъект данных также имеет право подать жалобу Председателю польского органа по защите персональных данных (Prezes Urzędu Ochrony Danych Osobowych).
15. Экспорт данных и удаление Аккаунта
- Сервис предоставляет функцию экспорта данных Аккаунта, которая исключает секретные данные безопасности.
- Пользователь может инициировать удаление Аккаунта после дополнительного шага подтверждения.
- Если Аккаунт связан с Telegram, Сервис сначала пытается удалить связанный профиль в Telegram-движке, затем удаляет веб-данные Пользователя и сессионные cookies.
16. Автоматизированные решения и профилирование
- Сервис может автоматически формировать рекомендации, сводки или простые предложенные действия на основе данных самонаблюдения.
- Эти функции персонализируют пользовательский опыт и не предназначены для создания юридических последствий или аналогично значимых последствий для Пользователя.
- Сервис не принимает автоматизированных медицинских, диагностических, страховых или трудовых решений.
17. Пользователи младше 18 лет
Сервис предназначен для лиц в возрасте 18 лет и старше. При регистрации требуется подтверждение минимального возраста. Контролер не проектирует Сервис как продукт для детей.
18. Изменения настоящей Политики
Политика может обновляться из-за изменений законодательства, функций продукта, категорий данных, поставщиков или мер безопасности. Для зарегистрированных Пользователей Сервис может сохранять принятую версию документа и при необходимости запрашивать принятие новой версии.
19. Источник и статус документа
Документ NeuroHackingApp использует данные оператора и структуру юридических документов Bomega.pl как ориентир. Он не является копией Условий или Политики конфиденциальности Bomega.pl и исключает специфические функции Bomega, такие как RSS-ленты, объявления и публичные комментарии.
20. Дата вступления в силу
Эта версия одобрена оператором 28 сентября 2026 года и вступает в силу после публикации в Сервисе.