PRIVACY
Privacy Policy
Phiên bản: 2026-09-28.1
Trạng thái: được nhà vận hành phê duyệt ngày 2026-09-28
Bên kiểm soát dữ liệu: BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
1. Bên kiểm soát dữ liệu
- Bên kiểm soát dữ liệu cá nhân liên quan đến NeuroHackingApp.com là BOMEGA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ, ul. Długa 2B, 56-416 Twardogóra, Polska. KRS 0000841054; NIP 9112034523; REGON 386056613; Sąd Rejonowy dla Wrocławia-Fabrycznej we Wrocławiu, IX Wydział Gospodarczy KRS; kapitał zakładowy 20 000 zł ("Bên kiểm soát").
- Liên hệ về quyền riêng tư và quyền dữ liệu: [email protected].
- Bên kiểm soát xử lý dữ liệu cá nhân theo GDPR và các luật bảo vệ dữ liệu áp dụng khác.
2. Phạm vi của chính sách này
Chính sách này áp dụng cho việc xử lý liên quan đến trang web, Tài khoản, các tính năng tự quan sát, báo cáo, phân tích first-party, thông báo, xác minh email và các tích hợp Telegram và Web Push tùy chọn.
3. Các loại dữ liệu
Tùy theo chức năng được sử dụng, Bên kiểm soát có thể xử lý:
- dữ liệu Tài khoản: địa chỉ email, tên hiển thị, hash mật khẩu, trạng thái Tài khoản và ngày xác minh email;
- dữ liệu phiên và bảo mật: mã định danh phiên được hash an toàn, thời điểm tạo/hết hạn/thu hồi phiên và sự kiện bảo mật;
- dữ liệu đồng ý và tài liệu: phiên bản Điều khoản và Chính sách quyền riêng tư đã chấp nhận, nguồn chấp nhận và dấu thời gian;
- dữ liệu tự quan sát: các giá trị do Người dùng tự nguyện nhập liên quan, ví dụ, giấc ngủ, năng lượng, căng thẳng, tập trung, ưu tiên, hoàn thành giao thức/thí nghiệm và mục nhật ký;
- dữ liệu Focus Lab và tiến độ: thời lượng phiên, gián đoạn, các bước đã hoàn thành, tiến độ Academy và dữ liệu sử dụng tương tự;
- nội dung tự nguyện: ghi chú và thông tin khác do Người dùng nhập;
- dữ liệu thông báo: múi giờ, ngôn ngữ, giờ yên tĩnh, kênh được bật, trạng thái gửi và - đối với Web Push - dữ liệu đăng ký kỹ thuật cần để gửi thông báo;
- dữ liệu tích hợp Telegram: hash kỹ thuật dùng để liên kết tài khoản, trạng thái liên kết và sự kiện đăng nhập; cơ sở dữ liệu web không lưu Telegram ID thô hoặc initData thô;
- dữ liệu phân tích first-party: loại sự kiện, ngày, khu vực Dịch vụ, thuộc tính sự kiện giới hạn và, đối với người dùng ẩn danh, mã định danh phiên trình duyệt ngẫu nhiên được lưu trong
sessionStoragevà hash phía máy chủ; - thư từ hỗ trợ nếu Người dùng tự nguyện liên hệ Bên kiểm soát.
4. Thông tin liên quan đến sức khỏe và thông tin nhạy cảm
- NeuroHackingApp không phải hệ thống hồ sơ y tế và không nhằm lưu chẩn đoán, kết quả xét nghiệm, lịch sử điều trị, tài liệu lâm sàng hoặc hồ sơ y tế khác.
- Một số trường tự quan sát bao gồm thang điểm chủ quan về giấc ngủ, năng lượng và căng thẳng. Tùy bối cảnh, thông tin Người dùng nhập có thể tiết lộ thông tin liên quan đến sức khỏe hoặc trạng thái khỏe mạnh.
- Người dùng không nên nhập dữ liệu thuộc danh mục đặc biệt vào các trường văn bản tự do khi không cần thiết cho chức năng đang sử dụng, bao gồm chẩn đoán, kết quả xét nghiệm, thông tin di truyền, chi tiết điều trị hoặc thông tin sức khỏe của bên thứ ba.
5. Mục đích và cơ sở pháp lý
Dữ liệu cá nhân có thể được xử lý cho các mục đích sau:
- tạo và vận hành Tài khoản, xác thực, lưu dữ liệu tự quan sát, báo cáo và cài đặt - để thực hiện hợp đồng Dịch vụ điện tử (Điều 6(1)(b) GDPR);
- duy trì bảo mật, ngăn lạm dụng, bảo vệ tính toàn vẹn hệ thống và xác lập, thực hiện hoặc bảo vệ yêu cầu pháp lý - dựa trên lợi ích hợp pháp của Bên kiểm soát (Điều 6(1)(f) GDPR);
- phân tích first-party giới hạn để cải thiện hoạt động sản phẩm và chất lượng nội dung - dựa trên lợi ích hợp pháp, tùy thuộc các yêu cầu pháp lý điều chỉnh việc lưu hoặc truy cập thông tin trên thiết bị đầu cuối của Người dùng;
- tuân thủ nghĩa vụ pháp lý, kế toán, thuế hoặc yêu cầu hợp pháp của cơ quan có thẩm quyền khi áp dụng (Điều 6(1)(c) GDPR);
- gửi thông tin liên lạc mà pháp luật yêu cầu sự đồng ý - dựa trên sự đồng ý khi cần thiết (Điều 6(1)(a) GDPR).
6. Xác minh email
- Trong quá trình đăng ký, Dịch vụ có thể gửi tin nhắn chứa liên kết xác minh dùng một lần.
- Token xác minh chỉ dùng một lần, có thời hạn và chỉ được lưu phía máy chủ dưới dạng hash.
- Liên kết sử dụng phần fragment của URL để token không được gửi trong yêu cầu HTTP ban đầu; trang xác minh xóa fragment khỏi URL hiển thị và gửi token thông qua yêu cầu POST cùng nguồn.
7. Tích hợp Telegram
- Tích hợp Telegram là tùy chọn và được Người dùng kích hoạt.
- Phía web lưu hash kỹ thuật của mã định danh liên kết tài khoản thay vì Telegram ID thô.
- Dữ liệu cần thiết để vận hành các tính năng Telegram cũng được Telegram xử lý theo các điều khoản và quy tắc quyền riêng tư riêng của Telegram.
- Khi Tài khoản được liên kết với Telegram bị xóa, Dịch vụ cố gắng xóa hồ sơ Telegram-engine đã liên kết trước khi xóa dữ liệu web của Người dùng.
8. Web Push và thông báo
- Web Push yêu cầu đăng ký đang hoạt động do trình duyệt tạo và quyền thông báo từ Người dùng.
- Dịch vụ không tự động kích hoạt lời nhắc quyền hệ thống của trình duyệt nếu không có hành động của Người dùng.
- Tùy chọn thông báo có thể bao gồm múi giờ, giờ yên tĩnh và các kênh được chọn.
- Việc gửi Web Push về mặt kỹ thuật có thể liên quan đến dịch vụ push của nhà cung cấp trình duyệt hoặc hệ điều hành.
9. Phân tích first-party
- Dịch vụ sử dụng hệ thống phân tích riêng để đo, ví dụ, lượt xem trang, độ sâu đọc, lượt nhấp CTA và số kết quả được trả về bởi tìm kiếm kiến thức.
- Sự kiện phân tích không lưu địa chỉ IP thô, User-Agent đầy đủ, địa chỉ email, truy vấn tìm kiếm thô, Telegram ID thô hoặc dấu vân tay thiết bị.
- Đối với phiên ẩn danh, một mã định danh được tạo trong trình duyệt và lưu trong
sessionStorage; máy chủ chỉ lưu hash của mã đó. - Sự kiện ẩn danh được lưu tối đa 90 ngày và sự kiện liên kết với Người dùng đã xác thực được lưu tối đa 365 ngày theo cơ chế lưu giữ hiện tại của Dịch vụ.
10. Cookie, sessionStorage và bộ nhớ cục bộ
- Dịch vụ sử dụng các cơ chế kỹ thuật cần thiết cho xác thực và bảo mật, bao gồm cookie phiên
nha_sessionvà cơ chế CSRF. Trong môi trường production, cookie phiên được cấu hình vớiHttpOnly,SecurevàSameSite=Lax. sessionStoragecó thể lưu mã định danh ngẫu nhiên cho phiên phân tích ẩn danh hiện tại và được giới hạn trong tab/phiên trình duyệt.- PWA/Service Worker có thể cache tài nguyên công khai để hỗ trợ hoạt động ngoại tuyến và khả năng phục hồi theo cấu hình Dịch vụ.
- Dịch vụ không vận hành cơ chế fingerprinting thiết bị riêng.
11. Bên nhận dữ liệu và nhà cung cấp công nghệ
Dữ liệu có thể được tiết lộ cho các đơn vị hỗ trợ Bên kiểm soát chỉ trong phạm vi cần thiết cho một mục đích cụ thể, bao gồm nhà cung cấp hạ tầng, hosting, email, bảo vệ mạng, Web Push và tích hợp truyền thông. Lưu lượng công khai của NeuroHackingApp hiện có thể được Cloudflare bảo vệ, trong khi tích hợp truyền thông tùy chọn sử dụng Telegram.
Bên kiểm soát định kỳ xác minh vai trò của nhà cung cấp, thỏa thuận xử lý dữ liệu và cơ sở pháp lý cho mọi hoạt động chuyển dữ liệu ra ngoài EEA theo tài liệu hiện hành của nhà cung cấp và các thỏa thuận hợp đồng.
12. Lưu giữ
- Dữ liệu Tài khoản và dữ liệu chức năng được lưu trong thời gian Tài khoản còn hoạt động và trong thời gian cần thiết để thực hiện thỏa thuận dịch vụ.
- Sau khi xóa Tài khoản, dữ liệu hồ sơ đang hoạt động được xóa theo cơ chế xóa của Dịch vụ, ngoại trừ dữ liệu phải tiếp tục được lưu vì nghĩa vụ pháp lý, yêu cầu pháp lý hoặc chu kỳ lưu giữ sao lưu kỹ thuật.
- Bản sao lưu tuân theo cơ chế lưu giữ luân phiên có giới hạn và quy trình khôi phục sau thảm họa.
- Phân tích ẩn danh: tối đa 90 ngày. Phân tích Người dùng đã xác thực: tối đa 365 ngày.
- Token xác minh email có thời hạn ngắn; thời hạn hiệu lực hiện tại là 24 giờ.
13. Bảo mật
Bên kiểm soát áp dụng các biện pháp kỹ thuật và tổ chức bao gồm HTTPS, kiểm soát truy cập, cookie an toàn, bảo vệ CSRF, hash mật khẩu, hash token xác minh, giới hạn tần suất, phân tách giao diện nội bộ, kiểm soát quyền, sao lưu và kiểm thử khôi phục. Không hệ thống thông tin nào có thể loại bỏ toàn bộ rủi ro bảo mật.
14. Quyền của chủ thể dữ liệu
Khi GDPR quy định, một người có thể yêu cầu quyền truy cập, chỉnh sửa, xóa, hạn chế xử lý, khả năng di chuyển dữ liệu và có thể phản đối việc xử lý dựa trên lợi ích hợp pháp. Khi việc xử lý dựa trên sự đồng ý, sự đồng ý có thể được rút lại mà không ảnh hưởng đến tính hợp pháp của hoạt động xử lý đã thực hiện trước khi rút lại.
Yêu cầu có thể được gửi tới [email protected]. Chủ thể dữ liệu cũng có quyền khiếu nại với Chủ tịch Cơ quan Bảo vệ Dữ liệu Cá nhân Ba Lan (Prezes Urzędu Ochrony Danych Osobowych).
15. Xuất dữ liệu và xóa Tài khoản
- Dịch vụ cung cấp chức năng xuất dữ liệu Tài khoản, không bao gồm bí mật bảo mật.
- Người dùng có thể bắt đầu xóa Tài khoản sau một bước xác nhận bổ sung.
- Nếu Tài khoản được liên kết với Telegram, Dịch vụ trước tiên cố gắng xóa hồ sơ đã liên kết trong Telegram engine, sau đó xóa dữ liệu web của Người dùng và cookie phiên.
16. Quyết định tự động và lập hồ sơ
- Dịch vụ có thể tự động tạo đề xuất, phần tóm tắt hoặc hành động được gợi ý đơn giản hơn dựa trên dữ liệu tự quan sát.
- Các chức năng này cá nhân hóa trải nghiệm Người dùng và không nhằm tạo ra hiệu lực pháp lý hoặc tác động đáng kể tương tự đối với Người dùng.
- Dịch vụ không đưa ra quyết định y tế, chẩn đoán, bảo hiểm hoặc việc làm tự động.
17. Người dùng dưới 18 tuổi
Dịch vụ dành cho người từ 18 tuổi trở lên. Đăng ký yêu cầu xác nhận độ tuổi tối thiểu. Bên kiểm soát không thiết kế Dịch vụ như một sản phẩm dành cho trẻ em.
18. Thay đổi Chính sách này
Chính sách có thể được cập nhật do thay đổi pháp luật, chức năng sản phẩm, loại dữ liệu, nhà cung cấp hoặc biện pháp bảo mật. Đối với Người dùng đã đăng ký, Dịch vụ có thể ghi phiên bản tài liệu đã chấp nhận và yêu cầu chấp nhận phiên bản mới khi cần thiết.
19. Nguồn và trạng thái bản thảo
Tài liệu NeuroHackingApp này sử dụng thông tin nhà vận hành và cấu trúc tài liệu pháp lý của Bomega.pl làm tham chiếu. Đây không phải bản sao Điều khoản hoặc Chính sách quyền riêng tư của Bomega.pl và không bao gồm các chức năng riêng của Bomega như nguồn RSS, quảng cáo phân loại và bình luận công khai.
20. Ngày có hiệu lực
Phiên bản này được nhà vận hành phê duyệt ngày 28 tháng 9 năm 2026 và có hiệu lực khi được công bố trong Dịch vụ.