PRIVATLIVSPOLITIK
Privatlivspolitik
Hvordan vi behandler personoplysninger, dine rettigheder i henhold til GDPR, og hvordan du udøver dem.
Hvis din arbejdsgiver har oprettet dig i PersoHR
Din arbejdsgiver er dataansvarlig for dine HR-data i PersoHR. For at udøve dine rettigheder i henhold til GDPR-artiklerne 15 til 22 — indsigt, berigtigelse, sletning, begrænsning, dataportabilitet, indsigelse — skal du kontakte din arbejdsgiver eller din HR-administrator. PersoHR behandler disse data på din arbejdsgivers vegne i henhold til en databehandleraftale. PersoHR er kun dataansvarlig for dine direkte interaktioner med os — fakturering hvis du er kontoejer, supportkorrespondance og det offentlige websted.
1. Introduktion
Labb Holding Ltd ("vi", "os", "vores") driver HR-administrationstjenesten PersoHR. Denne privatlivspolitik forklarer, hvordan vi indsamler, anvender, deler og beskytter personoplysninger i forbindelse med PersoHR og vores offentlige hjemmeside, i overensstemmelse med forordning (EU) 2016/679 ("GDPR") og den cypriotiske lov 125(I)/2018, der implementerer den.
2. Hvem er dataansvarlig for dine oplysninger
Når du bruger PersoHR via din arbejdsgiver, er din arbejdsgiver dataansvarlig for dine personoplysninger, og vi fungerer som databehandler på deres vegne i henhold til en databehandleraftale (se /legal/dpa). Når du tilmelder dig PersoHR direkte (f.eks. som kontoejer ved virksomhedsregistrering), når du kontakter os, eller når du bruger vores offentlige hjemmeside, er den dataansvarlige Labb Holding Ltd, et cypriotisk privat aktieselskab med registreret kontor på Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cypern, registreret under HE 424230, CVR CY 10424230D, repræsenteret af sin eneste direktør Michael Delamere. Du kan kontakte os på privacy@persohr.eu.
3. Databeskyttelsesrådgiver
Vi har ikke udpeget en dedikeret databeskyttelsesrådgiver. GDPR artikel 37, stk. 1 kræver kun en DPO, hvor behandling udføres af en offentlig myndighed, hvor kerneaktiviteterne består af regelmæssig og systematisk overvågning af registrerede i stor skala, eller hvor kerneaktiviteterne består af behandling i stor skala af særlige kategorier af data i henhold til artikel 9 eller data om straffedomme i henhold til artikel 10. Ingen af disse betingelser gælder for os, og Cypern har ikke indført en strengere national tærskel. Forespørgsler om privatlivsbeskyttelse bedes sendt til privacy@persohr.eu og behandles af ledelsen inden for de frister, der kræves af GDPR artikel 12.
4. Kategorier af personoplysninger vi behandler
Identifikations- og kontaktoplysninger: navn, e-mail, telefon, postadresse, profilfoto. Ansættelsesoplysninger: jobtitel, afdeling, ansættelsestype, start- og slutdatoer, arbejdstimer, leder. Orlovs- og fraværsdata: orlovsanmodninger, saldi, helligdage. Løn- og lønforberedelsesdata: lønregistre, IBAN hvor oplyst, skat og sociale sikringsnumre hvor oplyst. Præstations- og udviklingsdata: mål, bedømmelser, feedback, uddannelsesregistre. Rekrutteringsdata: ansøgninger, CV'er, interviewnotater, referencer. Dokumentindhold: filer uploadet af dig eller din arbejdsgiver. Kommunikations- og chatdata inden for platformen. Autentificerings- og sikkerhedsdata: login-tidsstempler, IP-adresser, enhedsfingeraftryk, status for to-faktor-godkendelse. Supportkorrespondance. Faktureringsdata, når du er kontoejer: navn, faktureringsadresse, momsidentifikator, betalingsmetode-tokens (rå kortdata opbevares af Stripe, ikke af os). Vi behandler ikke særlige kategorier af personoplysninger i GDPR artikel 9's forstand, medmindre din arbejdsgiver vælger at uploade dem og er ansvarlig i henhold til sit eget retsgrundlag.
5. Retsgrundlag for behandling
Når vi er dataansvarlige, er vores retsgrundlag: (a) opfyldelse af en kontrakt i henhold til artikel 6, stk. 1, litra b) for levering af den tegnede tjeneste til kontoejeren; (b) overholdelse af retlige forpligtelser i henhold til artikel 6, stk. 1, litra c), særligt cypriotiske regler om opbevaring af skatte- og regnskabsregistre; (c) legitime interesser i henhold til artikel 6, stk. 1, litra f) for tjenestesikkerhed, forebyggelse af misbrug og produktforbedring, afvejet mod dine rettigheder og friheder. Når din arbejdsgiver er dataansvarlig, fastlægges retsgrundlaget af din arbejdsgiver og er typisk artikel 6, stk. 1, litra b) (opfyldelse af ansættelseskontrakten) eller artikel 6, stk. 1, litra c) (overholdelse af ansættelsesretlige forpligtelser).
6. Hvordan vi anvender dine data
Dine data anvendes udelukkende til HR-administration og drift af platformen: vedligeholdelse af medarbejderregistre, styring af orlov og fravær, organisering af virksomhedsstrukturen, understøttelse af præstation og udvikling, gennemførelse af rekruttering, forberedelse af løneksporter, opbevaring af dokumenter, muliggørelse af intern kommunikation, fakturering, forebyggelse af misbrug og sikkerhed. Vi sælger ikke dine data, deler dem ikke med reklamenetværk og anvender dem ikke til markedsføring uden dit separate tilvalgssamtykke.
7. AI-assisterede funktioner
PersoHR tilbyder valgfri AI-assisterede funktioner såsom den indbyggede HR-assistent, forslag til onboarding-opgaver, dokumentanalyse og udarbejdelse af præstationsanmeldelser. Når disse funktioner er aktiveret, kan de prompts, der sendes til AI-udbyderen, omfatte de personoplysninger, der er nødvendige for at besvare spørgsmålet. AI-inferens leveres af Mistral AI med hovedkontor i Paris, Frankrig, på infrastruktur inden for Den Europæiske Union. Input og output bruges ikke til at træne Mistrals grundlæggende modeller. Runtime AI-inferens bruger udelukkende Mistral; ingen ikke-EU AI-udbyder modtager kundeprompts eller -outputs.
8. Underdatabehandlere og modtagere
Vi benytter et lille antal underdatabehandlere til at levere tjenesten. Den aktuelle liste, herunder hver underdatabehandlers rolle, placering og databeskyttelsesmekanisme, er offentliggjort på /legal/sub-processors. Vi underretter kontoejeren mindst 30 dage inden tilføjelse eller udskiftning af en underdatabehandler og tilbyder retten til at gøre indsigelse på rimelige databeskyttelsesgrunde.
9. Internationale overførsler
Al primær infrastruktur (database, fillagring, AI-inferens, transaktionsmæssig e-mail) er hostet inden for Den Europæiske Union. Den eneste rutinemæssige overførsel uden for EU er til Stripe Payments Europe Limited (Irland), med videreoverførsel til Stripe Inc. i USA til brug for fakturering og abonnementbehandling. Denne overførsel foretages på grundlag af Europa-Kommissionens standardkontraktbestemmelser (afgørelse 2021/914/EU) suppleret af Stripes yderligere sikkerhedsforanstaltninger. Du kan anmode om en kopi af de relevante SCC'er ved at sende en e-mail til privacy@persohr.eu.
10. Opbevaringsperioder
Vi opbevarer kun personoplysninger, så længe det er nødvendigt af de formål, der er angivet i denne politik. Aktive medarbejderregistre: i ansættelsesperioden som konfigureret af din arbejdsgiver. Afsluttede medarbejderregistre: opbevares af din arbejdsgiver i den periode, der kræves af lokal ansættelses-, skatte- og sociallovgivning, typisk 6 til 10 år; vi sletter eller anonymiserer data inden for 30 dage efter modtagelse af instruktion herom fra din arbejdsgiver. Orlovs- og tidsregistreringer: opbevares sammen med medarbejderregistret. Lønforberedelsesregistre: opbevares sammen med medarbejderregistret og er underlagt den lovbestemte regnskabsmæssige opbevaringsperiode i dit land. Godkendelseslogfiler og revisionslogfiler: opbevares i 24 måneder af hensyn til sikkerhed og ansvarlighed, eller længere hvis de er underlagt en retlig indeholdelsespåbud. Supportkorrespondance: 12 måneder efter at henvendelsen er lukket. Faktureringsregistre (fakturaer, betalingsmetadata): 7 år fra udgangen af det relevante skatteår, i overensstemmelse med cypriotisk regnskabslovgivning. Lejerdata efter opsigelse af abonnement: 30 dage til eksport i henhold til artikel 20, derefter sletning. Efter den gældende periode slettes data eller anonymiseres uigenkaldeligt i overensstemmelse med artikel 17.
11. Dine rettigheder
I henhold til GDPR artikel 15–22 har du ret til: (a) at få adgang til dine personoplysninger; (b) at berigtige unøjagtige data; (c) at anmode om sletning ("retten til at blive glemt"); (d) at begrænse behandlingen; (e) dataportabilitet — at modtage dine data i et struktureret, almindeligt anvendt og maskinlæsbart format; (f) at gøre indsigelse mod behandling baseret på legitime interesser; (g) til enhver tid at tilbagekalde samtykke, hvor behandling er baseret på samtykke; (h) ikke at være genstand for en afgørelse, der udelukkende er baseret på automatisk behandling, og som har retsvirkninger eller på tilsvarende vis i væsentlig grad påvirker dig (se afsnit 12). Du kan udøve rettighederne (a), (b), (c) og (e) via selvbetjening gennem de indbyggede GDPR-værktøjer i appen (Profil → Download mine data; Indstillinger → Slet data). For alle andre rettigheder bedes du sende en e-mail til privacy@persohr.eu eller kontakte din kontoadministrator. Vi svarer inden for én måned, som kan forlænges med yderligere to måneder for komplekse anmodninger, i overensstemmelse med artikel 12, stk. 3.
12. Automatiseret beslutningstagning
Vi træffer ikke beslutninger med retsvirkninger eller tilsvarende væsentlig indvirkning på dig, der udelukkende er baseret på automatisk behandling. AI-assisterede funktioner genererer forslag, der altid gennemgås og accepteres, redigeres eller afvises af en menneskelig bruger, inden der foretages nogen handling.
13. Behandlingssikkerhed
Vi implementerer tekniske og organisatoriske foranstaltninger, der er passende i forhold til risikoen: TLS 1.2 eller højere under overførsel, kryptering i hvile, rollebaseret adgangskontrol med princippet om mindste privilegium, omfattende revisionslogning, regelmæssig sårbarhedsscanning, dataopbevaring udelukkende i EU for primær behandling, tidsbegrænsede adgangstokens, obligatorisk to-faktor-godkendelse for privilegerede roller samt testede procedurer for sikkerhedskopiering og gendannelse.
14. Underretning om databrud
I tilfælde af et persondatabrud, der påvirker dine data, underretter vi den kompetente tilsynsmyndighed uden unødig forsinkelse og, hvor det er muligt, inden for 72 timer efter at vi er blevet bekendt med bruddet (artikel 33 GDPR). Hvis bruddet sandsynligvis vil medføre en høj risiko for dine rettigheder og friheder, underretter vi dig også direkte uden unødig forsinkelse (artikel 34 GDPR).
15. Cookies og lignende teknologier
Vi bruger kun strengt nødvendige cookies og tilsvarende localStorage-poster, alle på same-site-basis fra persohr.eu-domænet. Specifikt: en `persohr_rt` HttpOnly Secure SameSite=Strict refresh-token-cookie, der holder dig logget ind i op til 7 dage — din browser sender den automatisk tilbage, men JavaScript på siden kan ikke læse den, hvilket lukker XSS-refresh-token-vektoren; en `persohr-locale` localStorage-post, der husker din sprogpræference; et lille antal UI-state localStorage-poster (kollapset sidebar, lukkede bannere). Autentificering håndteres in-process af PersoHR backend (passwordless magic link plus valgfri TOTP); ingen ekstern identitetsudbyder sætter cookies på din enhed. Stripe sætter sine egne strengt nødvendige cookies under checkout, når du opgraderer dit abonnement. Vi bruger Plausible Analytics (hostet i Estland, EU) til at tælle besøg og konverteringshændelser kun på marketing-webstedet og den offentlige tilmeldingsflow. Plausible er cookieløs og gemmer ikke IP-adresser i rå form, så ingen reklame-, retargeting- eller sociale medier-sporingscookies sættes på din enhed. Sider i den loggede app spores ikke. Da vi ikke sætter nogen ikke-væsentlige cookies, kræves der ikke et samtykkebanner i henhold til ePrivacy-direktivet og den cypriotiske lov 112(I)/2004. Skulle vi nogensinde indføre valgfri cookies, vil vi offentliggøre et opt-in samtykkebanner, før nogen ikke-væsentlig cookie sættes.
16. Supporthenvendelser
Når du kontakter os via kontaktformularen i appen eller skriver til support@persohr.eu, modtager vores supportteam din besked og eventuelle vedhæftede skærmbilleder, så vi kan svare dig. Vi tilføjer kontekst, der hjælper os med at svare hurtigere: den virksomhed, du er tilknyttet, din plan, dit navn og din e-mail samt den side, du befandt dig på. Vi opbevarer henvendelsen, indtil problemet er løst plus et kort opfølgningsvindue, hvorefter vi sletter den inden for 12 måneder.
17. Ret til at indgive en klage
Uden at det berører andre retsmidler, har du ret til at indgive en klage til en tilsynsmyndighed, navnlig i den EU-medlemsstat, hvor du har din sædvanlige bopæl, dit arbejdssted eller det sted, hvor den påståede overtrædelse er sket, hvis du mener, at vores behandling af dine personoplysninger er i strid med GDPR. Den ledende tilsynsmyndighed for Labb Holding Ltd er Office of the Commissioner for Personal Data Protection på Cypern (www.dataprotection.gov.cy). En liste over alle nationale tilsynsmyndigheder er offentliggjort af Det Europæiske Databeskyttelsesråd på edpb.europa.eu.
18. Ændringer af denne politik
Vi kan opdatere denne politik for at afspejle ændringer i tjenesten, gældende lovgivning eller vores behandlingsaktiviteter. Væsentlige ændringer meddeles kontoejeren pr. e-mail mindst 30 dage, inden de træder i kraft. Den aktuelle version og ikrafttrædelsesdatoen vises øverst i dette dokument. Den tidligere version er tilgængelig på anmodning til privacy@persohr.eu.
19. Kontakt
For privatlivsrelaterede henvendelser bedes du sende en e-mail til privacy@persohr.eu eller skrive til Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cypern. Du kan også kontakte din virksomhedsadministrator vedrørende oplysninger, som din arbejdsgiver kontrollerer. Vi bestræber os på at svare inden for én måned efter modtagelse af henvendelsen, i overensstemmelse med artikel 12(3) GDPR.