ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ
Zásady ochrany osobních údajů
Jak zpracováváme osobní údaje, vaše práva podle GDPR a jak je uplatnit.
Pokud vás váš zaměstnavatel zaregistroval v PersoHR
Váš zaměstnavatel je správcem vašich personálních údajů v PersoHR. Chcete-li uplatnit svá práva podle článků 15 až 22 GDPR — přístup, oprava, výmaz, omezení, přenositelnost, námitka — kontaktujte svého zaměstnavatele nebo HR administrátora. PersoHR zpracovává tyto údaje jménem vašeho zaměstnavatele na základě smlouvy o zpracování osobních údajů. PersoHR je správcem pouze v případě vašich přímých interakcí s námi — fakturace, pokud jste vlastníkem účtu, korespondence podpory a veřejné webové stránky.
1. Úvod
Společnost Labb Holding Ltd ("my", "nás", "naše") provozuje službu HR správy PersoHR. Tyto zásady ochrany osobních údajů vysvětlují, jak shromažďujeme, používáme, sdílíme a chráníme osobní údaje v souvislosti s PersoHR a naším veřejným webem, v souladu s nařízením (EU) 2016/679 ("GDPR") a kyperským zákonem 125(I)/2018, který jej provádí.
2. Kdo je správcem vašich údajů
Pokud používáte PersoHR prostřednictvím svého zaměstnavatele, je váš zaměstnavatel správcem vašich osobních údajů a my jednáme jako zpracovatel jeho jménem na základě Smlouvy o zpracování osobních údajů (viz /legal/dpa). Pokud se do PersoHR zaregistrujete přímo (například jako vlastník účtu při registraci společnosti), pokud nás kontaktujete nebo pokud používáte náš veřejný web, správcem je společnost Labb Holding Ltd, kyperská soukromá společnost s ručením omezeným se sídlem na adrese Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Kypr, registrovaná pod č. HE 424230, DIČ CY 10424230D, zastoupená jediným jednatelem Michaelem Delamere. Můžete nás kontaktovat na privacy@persohr.eu.
3. Pověřenec pro ochranu osobních údajů
Nejmenovali jsme pověřence pro ochranu osobních údajů. Článek 37 odst. 1 GDPR ukládá povinnost jmenovat pověřence pouze v případě, kdy zpracování provádí orgán veřejné moci, kdy hlavní činnosti spočívají v pravidelném a systematickém monitorování subjektů údajů ve velkém měřítku nebo kdy hlavní činnosti spočívají ve velkém měřítku zpracování zvláštních kategorií osobních údajů podle článku 9 nebo údajů o odsouzení za trestné činy podle článku 10. Žádná z těchto podmínek se na nás nevztahuje a Kypr nezavedl přísnější vnitrostátní práh. Dotazy týkající se ochrany osobních údajů adresujte na privacy@persohr.eu a vedení je vyřizuje ve lhůtách vyžadovaných článkem 12 GDPR.
4. Kategorie osobních údajů, které zpracováváme
Identifikační a kontaktní údaje: jméno, e-mail, telefon, poštovní adresa, profilová fotografie. Pracovní údaje: pracovní pozice, oddělení, typ pracovního poměru, datum nástupu a ukončení, pracovní doba, nadřízený. Údaje o dovolené a absencích: žádosti o dovolenou, zůstatky, státní svátky. Mzdové a výplatní údaje: mzdové záznamy, IBAN pokud je poskytnut, daňové a identifikační údaje pro sociální pojištění pokud jsou poskytnuty. Údaje o výkonu a rozvoji: cíle, hodnocení, zpětná vazba, záznamy o školeních. Náborové údaje: přihlášky, životopisy, poznámky z pohovorů, reference. Obsah dokumentů: soubory nahrané vámi nebo vaším zaměstnavatelem. Komunikační a chatová data v rámci platformy. Autentizační a bezpečnostní údaje: časová razítka přihlášení, IP adresy, otisky zařízení, stav dvoufaktorového ověřování. Komunikace s podporou. Fakturační údaje, pokud jste vlastníkem účtu: jméno, fakturační adresa, DIČ, tokeny platební metody (nezpracovaná data karet uchovává Stripe, nikoli my). Nezpracováváme zvláštní kategorie osobních údajů ve smyslu článku 9, pokud se váš zaměstnavatel nerozhodne je nahrát a nenese za to odpovědnost na základě vlastního právního titulu.
5. Právní základ zpracování
Pokud jsme správcem, naše právní základy jsou: (a) plnění smlouvy podle článku 6 odst. 1 písm. b) pro poskytování předplacené služby vlastníkovi účtu; (b) splnění právní povinnosti podle článku 6 odst. 1 písm. c), zejména kyperských pravidel o uchovávání daňových a účetních záznamů; (c) oprávněné zájmy podle článku 6 odst. 1 písm. f) pro bezpečnost služeb, prevenci zneužití a zlepšování produktu, vyvážené vůči vašim právům a svobodám. Pokud je správcem váš zaměstnavatel, právní základ určuje váš zaměstnavatel a zpravidla jde o článek 6 odst. 1 písm. b) (plnění pracovní smlouvy) nebo článek 6 odst. 1 písm. c) (splnění povinností vyplývajících z pracovního práva).
6. Jak používáme vaše údaje
Vaše údaje jsou používány výhradně pro HR správu a provoz platformy: vedení evidence zaměstnanců, správu dovolené a absencí, organizaci firemní struktury, podporu výkonu a rozvoje, vedení náboru, přípravu mzdových exportů, ukládání dokumentů, umožnění interní komunikace, fakturaci, prevenci zneužití a bezpečnost. Vaše data neprodáváme, nesdílíme je s reklamními sítěmi a nepoužíváme je k marketingu bez vašeho zvláštního souhlasu s přihlášením.
7. Funkce s podporou umělé inteligence
PersoHR nabízí volitelné AI-podporované funkce, jako je vestavěný HR asistent, návrhy úkolů onboardingu, analýza dokumentů a koncepty výkonových hodnocení. Když jsou tyto funkce povoleny, výzvy odeslané AI poskytovateli mohou obsahovat osobní údaje nezbytné pro zodpovězení otázky. AI inference je poskytována společností Mistral AI se sídlem v Paříži ve Francii, na infrastruktuře v rámci Evropské unie. Vstupy a výstupy se nepoužívají k tréninku základních modelů Mistral. Runtime AI inference používá výhradně Mistral; žádný ne-EU AI poskytovatel nedostává zákaznické výzvy ani výstupy.
8. Dílčí zpracovatelé a příjemci
K poskytování služby využíváme malý okruh dílčích zpracovatelů. Aktuální seznam, včetně role, umístění a mechanismu ochrany osobních údajů každého dílčího zpracovatele, je zveřejněn na adrese /legal/sub-processors. Informujeme vlastníka účtu nejméně 30 dní před přidáním nebo nahrazením dílčího zpracovatele a nabízíme právo vznést námitku z přiměřených důvodů ochrany osobních údajů.
9. Mezinárodní přenosy
Veškerá primární infrastruktura (databáze, úložiště souborů, inference AI, transakční e-mail) je hostována v rámci Evropské unie. Jediným pravidelným přenosem mimo EU je přenos do společnosti Stripe Payments Europe Limited (Irsko), s dalším přenosem do Stripe Inc. ve Spojených státech pro účely fakturace a zpracování předplatného. Tento přenos je realizován na základě standardních smluvních doložek Evropské komise (rozhodnutí 2021/914/EU) doplněných o další záruky společnosti Stripe. Kopii příslušných SCC si můžete vyžádat e-mailem na privacy@persohr.eu.
10. Doby uchovávání
Osobní údaje uchováváme pouze po dobu nezbytnou pro účely stanovené v těchto zásadách. Záznamy aktivních zaměstnanců: po dobu trvání pracovního poměru podle nastavení vašeho zaměstnavatele. Záznamy ukončených zaměstnanců: uchovávané vaším zaměstnavatelem po dobu vyžadovanou místním pracovním, daňovým a sociálně-pojistným právem, zpravidla 6 až 10 let; data vymazáváme nebo anonymizujeme do 30 dnů od obdržení pokynů od vašeho zaměstnavatele. Záznamy o dovolené a sledování pracovní doby: uchovávané spolu se záznamem zaměstnance. Mzdové záznamy: uchovávané spolu se záznamem zaměstnance a podléhající zákonné době uchovávání účetních záznamů ve vaší zemi. Protokoly autentizace a auditní protokoly: uchovávané po dobu 24 měsíců pro účely bezpečnosti a odpovědnosti, nebo déle, pokud podléhají zákonnému zajištění. Komunikace s podporou: 12 měsíců po uzavření žádosti. Fakturační záznamy (faktury, metadata plateb): 7 let od konce příslušného daňového roku, v souladu s kyperským účetním právem. Data tenanta po zrušení předplatného: 30 dní pro export podle článku 20, poté výmaz. Po uplynutí příslušné lhůty jsou data vymazána nebo nevratně anonymizována v souladu s článkem 17.
11. Vaše práva
Podle článků 15–22 GDPR máte právo: (a) přistupovat ke svým osobním údajům; (b) opravit nepřesné údaje; (c) požádat o výmaz ("právo být zapomenut"); (d) omezit zpracování; (e) na přenositelnost údajů — obdržet vaše data ve strukturovaném, běžně používaném a strojově čitelném formátu; (f) vznést námitku proti zpracování na základě oprávněných zájmů; (g) kdykoli odvolat souhlas, pokud je zpracování založeno na souhlasu; (h) nebýt předmětem rozhodnutí založeného výhradně na automatizovaném zpracování, které má právní nebo obdobně významné účinky (viz oddíl 12). Práva (a), (b), (c) a (e) můžete uplatnit samoobslužně prostřednictvím nástrojů GDPR v aplikaci (Profil → Stáhnout moje data; Nastavení → Vymazat data). Pro uplatnění všech ostatních práv pište na privacy@persohr.eu nebo kontaktujte správce svého účtu. Odpovíme do jednoho měsíce, s možností prodloužení o další dva měsíce u složitých žádostí, v souladu s článkem 12 odst. 3.
12. Automatizované rozhodování
Nepřijímáme rozhodnutí s právními nebo obdobně významnými účinky na vás, která by byla založena výhradně na automatizovaném zpracování. Funkce s podporou AI generují návrhy, které jsou vždy přezkoumány a přijaty, upraveny nebo odmítnuty lidským uživatelem před provedením jakékoli akce.
13. Bezpečnost zpracování
Zavádíme technická a organizační opatření přiměřená danému riziku: TLS 1.2 nebo vyšší při přenosu, šifrování v klidovém stavu, řízení přístupu na základě rolí s principem nejmenšího oprávnění, komplexní protokolování auditu, pravidelné skenování zranitelností, primární zpracování výhradně v EU, časově omezené přístupové tokeny, povinné dvoufaktorové ověřování pro privilegované role a otestované postupy zálohování a obnovy.
14. Oznámení o porušení zabezpečení osobních údajů
V případě porušení zabezpečení osobních údajů, které se týká vašich dat, oznámíme tuto skutečnost příslušnému dozorovému úřadu bez zbytečného odkladu, a pokud je to proveditelné, do 72 hodin od okamžiku, kdy jsme se o porušení dozvěděli (čl. 33 GDPR). Pokud je pravděpodobné, že porušení bude mít za následek vysoké riziko pro vaše práva a svobody, budeme vás o tom informovat také přímo bez zbytečného odkladu (čl. 34 GDPR).
15. Soubory cookie a podobné technologie
Používáme pouze nezbytně nutné cookies a ekvivalentní záznamy v lokálním úložišti, všechny na same-site bázi z domény persohr.eu. Konkrétně: cookie `persohr_rt` HttpOnly Secure SameSite=Strict refresh-token, který vás udržuje přihlášené až 7 dní — váš prohlížeč ho automaticky vrátí, ale JavaScript na stránce ho nemůže přečíst, což uzavírá XSS-refresh-token vektor; záznam `persohr-locale` v localStorage, který si pamatuje vaše jazykové preference; malé množství záznamů v localStorage pro stav UI (sbalený postranní panel, zavřené bannery). Autentizace je zpracovávána v procesu PersoHR backendem (passwordless magic link plus volitelný TOTP); žádný externí poskytovatel identity nenastavuje cookies na vašem zařízení. Stripe nastavuje vlastní nezbytně nutné cookies během platby, když upgradujete předplatné. Používáme Plausible Analytics (hostováno v Estonsku, EU) k počítání návštěv a konverzních událostí pouze na marketingovém webu a ve veřejném registračním toku. Plausible je bez cookies a neukládá IP adresy v surové podobě, takže na vašem zařízení nejsou nastaveny žádné reklamní, retargetingové nebo sociální tracking cookies. Stránky přihlášené aplikace nejsou sledovány. Vzhledem k tomu, že nenastavujeme žádné nezbytné cookies, není podle směrnice ePrivacy a kyperského zákona 112(I)/2004 vyžadován banner souhlasu. Pokud bychom někdy zavedli volitelné cookies, zveřejníme banner opt-in souhlasu před nastavením jakékoli nezbytné cookie.
16. Žádosti o podporu
Když nás kontaktujete prostřednictvím kontaktního formuláře v aplikaci nebo napíšete na support@persohr.eu, vaše zpráva a případný přiložený snímek obrazovky se dostanou k našemu týmu podpory, abychom vám mohli odpovědět. Připojujeme kontext, který nám pomáhá odpovídat rychleji: společnost, ve které pracujete, váš tarif, vaše jméno a e-mail a stránku, na které jste se nacházeli. Žádost uchováváme po dobu potřebnou k vyřešení problému plus krátké následné okno, poté ji smažeme do 12 měsíců.
17. Právo podat stížnost
Bez ohledu na jakýkoli jiný opravný prostředek máte právo podat stížnost u dozorového úřadu, zejména v členském státě EU, kde máte obvyklé bydliště, místo výkonu práce nebo místo údajného protiprávního jednání, pokud se domníváte, že naše zpracování vašich osobních údajů porušuje GDPR. Vedoucím dozorovým úřadem pro Labb Holding Ltd je Úřad komisaře pro ochranu osobních údajů na Kypru (www.dataprotection.gov.cy). Seznam všech národních dozorových úřadů je zveřejněn Evropským sborem pro ochranu osobních údajů na edpb.europa.eu.
18. Změny těchto zásad
Tyto zásady můžeme aktualizovat, aby odrážely změny ve službě, platném právu nebo našich činnostech zpracování. O podstatných změnách je vlastník účtu informován e-mailem nejméně 30 dní před jejich účinností. Aktuální verze a datum účinnosti jsou uvedeny v záhlaví tohoto dokumentu. Předchozí verze zůstává dostupná na vyžádání na adrese privacy@persohr.eu.
19. Kontakt
V případě dotazů týkajících se ochrany osobních údajů nám napište na privacy@persohr.eu nebo poštou na adresu Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Kypr. V záležitostech týkajících se údajů, které kontroluje váš zaměstnavatel, se můžete také obrátit na správce vaší společnosti. Usilujeme o odpověď do jednoho měsíce od obdržení žádosti, v souladu s čl. 12 odst. 3 GDPR.