PRIVACY
Privacy Policy
Версія: 2026-09-28.1
Статус: схвалено оператором 2026-09-28
Контролер даних: BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
1. Контролер даних
- Контролером персональних даних, пов'язаних із NeuroHackingApp.com, є BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Długa 2B, 56-416 Twardogóra, Polska. KRS 0000841054; NIP 9112034523; REGON 386056613; Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS; kapitał zakładowy 20 000 zł ("Контролер").
- Контакт із питань конфіденційності та прав суб'єктів даних: [email protected].
- Контролер обробляє персональні дані відповідно до GDPR та іншого застосовного законодавства про захист даних.
2. Сфера дії цієї політики
Ця Політика охоплює обробку, пов'язану з вебсайтом, Обліковим записом, функціями самоспостереження, звітами, власною аналітикою, сповіщеннями, підтвердженням електронної пошти та необов'язковими інтеграціями з Telegram і Web Push.
3. Категорії даних
Залежно від використаних функцій Контролер може обробляти:
- дані Облікового запису: адресу електронної пошти, ім'я для відображення, хеш пароля, статус Облікового запису та дату підтвердження електронної пошти;
- дані сеансу та безпеки: безпечно хешовані ідентифікатори сеансів, час створення, завершення та відкликання сеансів, а також події безпеки;
- дані згод і документів: прийняті версії Умов і Політики конфіденційності, джерело прийняття та дата й час;
- дані самоспостереження: добровільно введені значення щодо, наприклад, сну, енергії, стресу, фокусу, пріоритетів, виконання протоколів або експериментів і записів у щоденнику;
- дані Focus Lab і прогресу: тривалість сесій, переривання, виконані кроки, прогрес в Academy та подібні дані використання;
- добровільний вміст: нотатки та інша інформація, введена Користувачем;
- дані сповіщень: часовий пояс, мову, години тиші, увімкнені канали, статуси доставки та, для Web Push, технічні дані підписки, необхідні для доставки сповіщення;
- дані інтеграції з Telegram: технічний хеш, що використовується для прив'язки облікового запису, статус прив'язки та події входу. Веббаза даних не зберігає необроблений Telegram ID або необроблені initData;
- дані власної аналітики: тип події, день, область Сервісу, обмежені властивості події та, для анонімних користувачів, випадковий ідентифікатор сеансу браузера, що зберігається в
sessionStorageі хешується на сервері; - листування зі службою підтримки, якщо Користувач добровільно звертається до Контролера.
4. Інформація, пов'язана зі здоров'ям, та чутлива інформація
- NeuroHackingApp не є системою медичних записів і не призначена для зберігання діагнозів, лабораторних результатів, історії лікування, клінічної документації або інших медичних записів.
- Деякі поля самоспостереження містять суб'єктивні шкали сну, енергії та стресу. Залежно від контексту інформація, введена Користувачем, може розкривати дані про здоров'я або самопочуття.
- Користувачі не повинні вводити спеціальні категорії персональних даних у поля вільного тексту, якщо це не потрібно для використаної функції, зокрема діагнози, результати досліджень, генетичну інформацію, деталі лікування або інформацію про здоров'я третіх осіб.
5. Цілі та правові підстави
Персональні дані можуть оброблятися для таких цілей:
- створення та ведення Облікового запису, автентифікація, зберігання даних самоспостереження, звітів і налаштувань - для виконання договору щодо Електронних послуг відповідно до статті 6(1)(b) GDPR;
- підтримка безпеки, запобігання зловживанням, захист цілісності системи та встановлення, здійснення або захист правових вимог - на підставі законних інтересів Контролера відповідно до статті 6(1)(f) GDPR;
- обмежена власна аналітика для покращення роботи продукту та якості вмісту - на підставі законних інтересів з урахуванням вимог законодавства щодо зберігання або доступу до інформації на кінцевому пристрої Користувача;
- виконання юридичних, бухгалтерських, податкових або належних вимог компетентних органів, якщо це застосовно, відповідно до статті 6(1)(c) GDPR;
- надсилання повідомлень, для яких закон вимагає згоди - на підставі згоди, коли вона потрібна, відповідно до статті 6(1)(a) GDPR.
6. Підтвердження електронної пошти
- Під час реєстрації Сервіс може надіслати повідомлення з одноразовим посиланням для підтвердження.
- Токен підтвердження можна використати лише один раз, він має обмежений строк дії та зберігається на сервері лише у вигляді хешу.
- Посилання використовує фрагмент URL, щоб токен не надсилався в початковому HTTP-запиті. Сторінка підтвердження видаляє фрагмент із видимого URL і надсилає токен через POST-запит до того самого джерела.
7. Інтеграція з Telegram
- Інтеграція з Telegram є необов'язковою та активується Користувачем.
- Вебчастина зберігає технічний хеш ідентифікатора прив'язки облікового запису замість необробленого Telegram ID.
- Дані, необхідні для роботи функцій Telegram, також обробляються Telegram відповідно до його власних умов і правил конфіденційності.
- Коли прив'язаний до Telegram Обліковий запис видаляється, Сервіс намагається спочатку видалити пов'язаний профіль у Telegram-движку, а потім видаляє вебдані Користувача.
8. Web Push і сповіщення
- Web Push вимагає активної підписки, створеної браузером, і дозволу Користувача на сповіщення.
- Сервіс не запускає автоматично системний запит дозволу браузера без дії Користувача.
- Налаштування сповіщень можуть містити часовий пояс, години тиші та вибрані канали.
- Технічна доставка Web Push може використовувати push-сервіс постачальника браузера або операційної системи.
9. Власна аналітика
- Сервіс використовує власну аналітику для вимірювання, наприклад, переглядів сторінок, глибини читання, кліків CTA та кількості результатів пошуку в базі знань.
- Події аналітики не зберігають необроблену IP-адресу, повний User-Agent, адресу електронної пошти, необроблений пошуковий запит, необроблений Telegram ID або цифровий відбиток пристрою.
- Для анонімних сеансів у браузері створюється ідентифікатор і зберігається в
sessionStorage. Сервер зберігає лише його хеш. - Анонімні події зберігаються до 90 днів, а події, пов'язані з автентифікованим Користувачем, до 365 днів відповідно до поточного механізму зберігання Сервісу.
10. Cookies, sessionStorage та локальне сховище
- Сервіс використовує технічні механізми, необхідні для автентифікації та безпеки, зокрема cookie сеансу
nha_sessionі механізм CSRF. У production cookie сеансу налаштовано зHttpOnly,SecureіSameSite=Lax. sessionStorageможе містити випадковий ідентифікатор поточного анонімного сеансу аналітики та обмежується вкладкою або сеансом браузера.- PWA або Service Worker може кешувати публічні ресурси для офлайн-роботи та стійкості відповідно до конфігурації Сервісу.
- Сервіс не використовує власний механізм цифрового відбитка пристрою.
11. Одержувачі та технологічні постачальники
Дані можуть передаватися суб'єктам, які підтримують Контролера, лише в обсязі, необхідному для конкретної мети, зокрема постачальникам інфраструктури, хостингу, електронної пошти, захисту мережі, Web Push та комунікаційних інтеграцій. Публічний трафік NeuroHackingApp наразі може бути захищений Cloudflare, а необов'язкова комунікаційна інтеграція використовує Telegram.
Контролер періодично перевіряє ролі постачальників, угоди з обробниками та правову підставу для можливих передач за межі ЄЕЗ відповідно до актуальної документації та договірних умов постачальників.
12. Зберігання даних
- Дані Облікового запису та функціональні дані зберігаються, поки Обліковий запис активний і протягом періоду, необхідного для виконання договору про надання послуг.
- Після видалення Облікового запису дані активного профілю видаляються відповідно до механізму видалення Сервісу, за винятком даних, які мають зберігатися через юридичні обов'язки, вимоги або технічні цикли зберігання резервних копій.
- Резервні копії підпорядковуються обмеженим ротаційним строкам зберігання та процедурам аварійного відновлення.
- Анонімна аналітика: до 90 днів. Аналітика автентифікованих Користувачів: до 365 днів.
- Токени підтвердження електронної пошти мають короткий строк дії. Поточний строк становить 24 години.
13. Безпека
Контролер застосовує технічні та організаційні заходи, зокрема HTTPS, контроль доступу, безпечні cookies, захист CSRF, хешування паролів, хешування токенів підтвердження, обмеження частоти запитів, розділення внутрішніх інтерфейсів, контроль дозволів, резервні копії та тести відновлення. Жодна інформаційна система не може усунути всі ризики безпеки.
14. Права суб'єктів даних
У випадках, передбачених GDPR, особа може вимагати доступу, виправлення, видалення, обмеження обробки та перенесення даних, а також заперечити проти обробки, що ґрунтується на законних інтересах. Коли обробка базується на згоді, згоду можна відкликати без впливу на законність обробки, здійсненої до відкликання.
Запити можна надсилати на [email protected]. Суб'єкт даних також має право подати скаргу Голові Управління захисту персональних даних Польщі (Prezes Urzędu Ochrony Danych Osobowych).
15. Експорт даних і видалення Облікового запису
- Сервіс надає функцію експорту даних Облікового запису, яка виключає секретні дані безпеки.
- Користувач може ініціювати видалення Облікового запису після додаткового кроку підтвердження.
- Якщо Обліковий запис прив'язаний до Telegram, Сервіс спочатку намагається видалити пов'язаний профіль у Telegram-движку, а потім видаляє вебдані Користувача та cookies сеансу.
16. Автоматизовані рішення та профілювання
- Сервіс може автоматично генерувати рекомендації, підсумки або прості запропоновані дії на основі даних самоспостереження.
- Ці функції персоналізують досвід Користувача та не призначені для створення юридичних наслідків або наслідків подібної значущості.
- Сервіс не приймає автоматизованих медичних, діагностичних, страхових або кадрових рішень.
17. Користувачі молодше 18 років
Сервіс призначений для осіб віком від 18 років. Реєстрація вимагає підтвердження мінімального віку. Контролер не проєктує Сервіс як продукт для дітей.
18. Зміни до цієї Політики
Політика може оновлюватися через зміни законодавства, функціональності продукту, категорій даних, постачальників або заходів безпеки. Для зареєстрованих Користувачів Сервіс може фіксувати прийняту версію документа та вимагати прийняття нової версії за потреби.
19. Джерело та статус документа
Цей документ NeuroHackingApp використовує як орієнтир дані оператора та структуру юридичних документів Bomega.pl. Він не є копією Умов або Політики конфіденційності Bomega.pl і не містить функцій, специфічних для Bomega, таких як RSS-канали, оголошення та публічні коментарі.
20. Дата набрання чинності
Цю версію схвалено оператором 28 вересня 2026 року, і вона набирає чинності після публікації в Сервісі.