ПОЛИТИКА ЗА ПОВЕРИТЕЛНОСТ
Политика за поверителност
Как обработваме лични данни, вашите права съгласно GDPR и как да ги упражните.
Ако вашият работодател ви е регистрирал в PersoHR
Вашият работодател е администратор на вашите лични данни в PersoHR. За да упражните правата си по членове 15 до 22 от GDPR — достъп, коригиране, изтриване, ограничаване, преносимост, възражение — свържете се с вашия работодател или HR администратор. PersoHR обработва тези данни от името на вашия работодател въз основа на Споразумение за обработка на данни. PersoHR е администратор само по отношение на вашите преки взаимодействия с нас — фактуриране, ако сте собственик на акаунта, кореспонденция с поддръжката и публичния уебсайт.
1. Въведение
Labb Holding Ltd ("ние", "нас", "наш") управлява услугата за HR управление PersoHR. Настоящата политика за поверителност обяснява как събираме, използваме, споделяме и защитаваме лични данни във връзка с PersoHR и нашия публичен уебсайт, в съответствие с Регламент (ЕС) 2016/679 ("GDPR") и кипърския Закон 125(I)/2018 за неговото прилагане.
2. Кой е администратор на вашите данни
Когато използвате PersoHR чрез вашия работодател, вашият работодател е администратор на вашите лични данни и ние действаме като обработващ от негово име въз основа на Споразумение за обработване на данни (вижте /legal/dpa). Когато се регистрирате за PersoHR директно (например като собственик на акаунт при регистрация на компания), когато се свържете с нас или когато използвате нашия публичен уебсайт, администраторът е Labb Holding Ltd — дружество с ограничена отговорност по кипърското право с регистрирано седалище на адрес Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cyprus, регистрирано под HE 424230, ДДС номер CY 10424230D, представлявано от единствения си директор Michael Delamere. Можете да се свържете с нас на privacy@persohr.eu.
3. Длъжностно лице по защита на данните
Не сме назначили специализирано длъжностно лице по защита на данните. Член 37(1) от GDPR задължава за назначаване на ДЛЗД само когато обработването се извършва от публичен орган, когато основните дейности включват редовно и систематично наблюдение на субекти на данни в голям мащаб или когато основните дейности включват обработване в голям мащаб на специални категории данни по член 9 или данни за присъди по член 10. Нито едно от тези условия не се прилага за нас и Кипър не е въвел по-строг национален праг. Запитванията по въпроси за поверителност следва да се изпращат на privacy@persohr.eu и се обработват от ръководството в сроковете, изисквани от член 12 от GDPR.
4. Категории лични данни, които обработваме
Данни за идентификация и контакт: имена, имейл, телефон, пощенски адрес, профилна снимка. Данни за заетост: длъжност, отдел, вид заетост, начална и крайна дата, работно време, ръководител. Данни за отпуски и отсъствия: заявки за отпуск, салда, официални празници. Данни за заплащане и подготовка на ведомости: данни за заплати, IBAN при предоставяне, данъчни идентификатори и идентификатори за социално осигуряване при предоставяне. Данни за изпълнение и развитие: цели, оценки, обратна връзка, записи за обучение. Данни за подбор на персонал: кандидатури, автобиографии, бележки от интервюта, препоръки. Съдържание на документи: файлове, качени от вас или вашия работодател. Данни от комуникация и чат в платформата. Данни за удостоверяване на самоличност и сигурност: времеви марки на влизане, IP адреси, цифрови отпечатъци на устройства, статус на двуфакторно удостоверяване. Кореспонденция с поддръжката. Данни за фактуриране, когато сте собственик на акаунта: имена, адрес за фактуриране, ДДС номер, токени за платежен метод (необработените данни на картата се съхраняват от Stripe, не от нас). Не обработваме специални категории лични данни по смисъла на член 9, освен ако вашият работодател не избере да ги качи и не носи отговорност въз основа на собственото си правно основание.
5. Правно основание за обработването
Когато ние сме администраторът, нашите правни основания са: (а) изпълнение на договор съгласно член 6(1)(б) за предоставяне на абонираната услуга на собственика на акаунта; (б) спазване на законови задължения съгласно член 6(1)(в), по-специално правилата на кипърското данъчно и счетоводно законодателство за съхранение на документи; (в) легитимни интереси съгласно член 6(1)(е) за сигурността на услугата, предотвратяването на злоупотреби и подобряването на продукта, балансирани спрямо вашите права и свободи. Когато вашият работодател е администраторът, правното основание се определя от вашия работодател и обикновено е член 6(1)(б) (изпълнение на трудовия договор) или член 6(1)(в) (спазване на задължения по трудовото законодателство).
6. Как използваме вашите данни
Вашите данни се използват единствено за HR управление и функционирането на платформата: поддържане на записи за служители, управление на отпуски и отсъствия, организиране на структурата на компанията, подпомагане на изпълнението и развитието, управление на подбора на персонал, подготовка на експорти на ведомости, съхранение на документи, осигуряване на вътрешна комуникация, фактуриране, предотвратяване на злоупотреби и сигурност. Ние не продаваме вашите данни, не ги споделяме с рекламни мрежи и не ги използваме за маркетинг без вашето изрично съгласие.
7. Функции с помощта на изкуствен интелект
PersoHR предлага опционални AI-подпомогнати функции като вградения HR асистент, предложения за задачи за onboarding, анализ на документи и изготвяне на проекти за оценки на представянето. Когато тези функции са активирани, подканите, изпращани до AI доставчика, могат да включват личните данни, необходими за отговор на въпроса. AI инференцията се предоставя от Mistral AI със седалище в Париж, Франция, на инфраструктура в рамките на Европейския съюз. Входовете и изходите не се използват за обучение на основните модели на Mistral. AI инференцията по време на изпълнение използва изключително Mistral; никой не-ЕС AI доставчик не получава клиентски подкани или изходи.
8. Подизпълнители и получатели
Ние използваме ограничен брой подизпълнители за предоставяне на услугата. Актуалният списък, включващ ролята, местоположението и механизма за защита на данните на всеки подизпълнител, е публикуван на /legal/sub-processors. Информираме собственика на акаунта най-малко 30 дни преди добавяне или замяна на подизпълнител и предлагаме правото на възражение на основателни основания за защита на данните.
9. Международни предавания
Цялата основна инфраструктура (база данни, съхранение на файлове, AI инференция, транзакционна електронна поща) е хоствана в рамките на Европейския съюз. Единственото редовно прехвърляне извън ЕС е към Stripe Payments Europe Limited (Ирландия), с последващо прехвърляне към Stripe Inc. в Съединените щати за обработване на фактуриране и абонаменти. Това прехвърляне се извършва въз основа на Стандартните договорни клаузи на Европейската комисия (Решение 2021/914/ЕС), допълнени с допълнителните гаранции на Stripe. Можете да поискате копие от съответните стандартни договорни клаузи, като изпратите имейл на privacy@persohr.eu.
10. Срокове за съхранение
Съхраняваме лични данни само толкова дълго, колкото е необходимо за целите, посочени в настоящата политика. Активни записи за служители: за срока на заетостта, конфигуриран от вашия работодател. Записи за прекратили трудовото правоотношение служители: съхранявани от вашия работодател за периода, изискван от местното трудово, данъчно и осигурително законодателство, обикновено от 6 до 10 години; изтриваме или анонимизираме данните в рамките на 30 дни от получаване на инструкция от вашия работодател за това. Записи за отпуски и отчитане на работното време: съхранявани заедно с записа на служителя. Записи за подготовка на ведомости: съхранявани заедно с записа на служителя и предмет на задължителния счетоводен срок за съхранение на вашата страна. Регистрационни файлове за удостоверяване и одитни регистрационни файлове: съхранявани за 24 месеца за целите на сигурността и отчетността или за по-дълъг период при правно задължение за съхранение. Кореспонденция с поддръжката: 12 месеца след приключване на заявката. Записи за фактуриране (фактури, метаданни за плащане): 7 години от края на съответната данъчна година, в съответствие с кипърското счетоводно законодателство. Данни на наемателя след прекратяване на абонамента: 30 дни за експортиране съгласно член 20, след което се изтриват. След изтичане на приложимия период данните се изтриват или необратимо анонимизират в съответствие с член 17.
11. Вашите права
Съгласно членове 15–22 от GDPR имате право да: (а) получите достъп до личните си данни; (б) коригирате неточни данни; (в) поискате изтриване ("правото да бъдете забравени"); (г) ограничите обработването; (д) преносимост на данните — да получите данните си в структуриран, широко използван и машинночетим формат; (е) възразите срещу обработването въз основа на легитимни интереси; (ж) оттеглите съгласието си по всяко време, когато обработването се основава на съгласие; (з) не бъдете обект на решение, основано единствено на автоматизирано обработване, което поражда правни или сходно значими последици (вижте раздел 12). Можете да упражните правата (а), (б), (в) и (д) самостоятелно чрез вградените инструменти за GDPR в приложението (Профил → Изтегли моите данни; Настройки → Изтрий данните). За всички останали права изпратете имейл на privacy@persohr.eu или се свържете с администратора на вашия акаунт. Ще отговорим в рамките на един месец, удължим с още два месеца за сложни заявки, в съответствие с член 12(3).
12. Автоматизирано вземане на решения
Ние не вземаме решения, пораждащи правни или сходно значими последици за вас, основани единствено на автоматизирано обработване. Функциите с помощта на изкуствен интелект генерират предложения, които винаги се преглеждат и приемат, редактират или отхвърлят от потребител човек преди предприемането на каквото и да е действие.
13. Сигурност на обработването
Прилагаме технически и организационни мерки, съобразени с риска: TLS 1.2 или по-висока версия при пренос, криптиране в покой, контрол на достъпа на базата на роли с принципа на най-малките привилегии, цялостно регистриране на одити, редовно сканиране за уязвимости, съхранение на данни само в ЕС за основна обработка, токени за достъп с ограничен срок, задължително двуфакторно удостоверяване за привилегировани роли, както и тествани процедури за архивиране и възстановяване.
14. Уведомяване при нарушение на сигурността на данните
В случай на нарушение на сигурността на лични данни, засягащо вашите данни, ние уведомяваме компетентния надзорен орган без излишно забавяне и, когато е осъществимо, в рамките на 72 часа след установяване на нарушението (Член 33 GDPR). Когато нарушението е вероятно да доведе до висок риск за вашите права и свободи, ние ви уведомяваме и директно без излишно забавяне (Член 34 GDPR).
15. Бисквитки и подобни технологии
Използваме само строго необходими бисквитки и еквивалентни записи в локалното хранилище, всички на same-site основа от домейна persohr.eu. По-конкретно: бисквитка `persohr_rt` HttpOnly Secure SameSite=Strict refresh-token, която поддържа влизането ви до 7 дни — браузърът ви я изпраща обратно автоматично, но JavaScript на страницата не може да я чете, което затваря XSS-refresh-token вектора; запис `persohr-locale` в localStorage, който помни вашата езикова настройка; малък брой записи в localStorage за състоянието на UI (свита странична лента, отхвърлени банери). Автентикацията се извършва вътрешно от PersoHR backend (passwordless magic link плюс опционален TOTP); никой външен доставчик на идентичност не задава бисквитки на вашето устройство. Stripe задава свои строго необходими бисквитки при поръчка, когато надграждате абонамента си. Използваме Plausible Analytics (хостван в Естония, ЕС), за да броим посещения и conversion събития само в маркетинговия сайт и публичния sign-up поток. Plausible е без бисквитки и не съхранява IP адреси в суров вид, така че на вашето устройство не се задават рекламни, ретаргетингови или социални медийни тракинг бисквитки. Страниците на влязлото приложение не се проследяват. Тъй като не задаваме нестрого необходими бисквитки, не се изисква банер за съгласие съгласно Директивата за електронна поверителност и кипърския Закон 112(I)/2004. Ако някога въведем по избор бисквитки, ще публикуваме банер за съгласие opt-in преди да зададем нестрога бисквитка.
16. Заявки за поддръжка
Когато се свържете чрез вградения формуляр за контакт в приложението или пишете на support@persohr.eu, вашето съобщение и всякакви прикачени екранни снимки достигат до нашия екип за поддръжка, за да можем да отговорим. Прикачаме контекст, който ни помага да отговорим по-бързо: компанията, с която сте свързани, вашият план, вашето име и имейл, и страницата, на която сте се намирали. Съхраняваме заявката достатъчно дълго, за да разрешим проблема плюс кратък прозорец за проследяване, след което я изтриваме в рамките на 12 месеца.
17. Право на подаване на жалба
Без да се засягат каквито и да е други правни средства за защита, вие имате право да подадете жалба до надзорен орган, по-специално в държавата-членка на ЕС на вашето обичайно местопребиваване, месторабота или място на предполагаемото нарушение, ако считате, че обработването на вашите лични данни от наша страна нарушава GDPR. Водещият надзорен орган за Labb Holding Ltd е Службата на Комисаря за защита на личните данни в Кипър (www.dataprotection.gov.cy). Списък на всички национални надзорни органи е публикуван от Европейския комитет по защита на данните на edpb.europa.eu.
18. Промени в тази политика
Можем да актуализираме тази политика, за да отразим промени в услугата, приложимото законодателство или нашите дейности по обработка. За съществени промени се уведомява собственикът на акаунта по имейл най-малко 30 дни преди влизането им в сила. Текущата версия и датата на влизане в сила са посочени в горната част на този документ. Предишната версия остава достъпна при поискване на privacy@persohr.eu.
19. Контакт
За запитвания, свързани с поверителността, моля изпратете имейл на privacy@persohr.eu или пишете до Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cyprus. Можете също да се свържете с администратора на вашата компания по въпроси, свързани с данни, контролирани от вашия работодател. Стремим се да отговорим в рамките на един месец от получаването на заявката, в съответствие с Член 12(3) GDPR.