DATENSCHUTZERKLÄRUNG
Datenschutzerklärung
Wie wir personenbezogene Daten verarbeiten, Ihre Rechte nach der DSGVO und wie Sie diese ausüben können.
Wenn Ihr Arbeitgeber Sie in PersoHR eingerichtet hat
Ihr Arbeitgeber ist der Verantwortliche für Ihre HR-Daten in PersoHR. Um Ihre Rechte gemäß den Artikeln 15 bis 22 DSGVO auszuüben – Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch – wenden Sie sich bitte an Ihren Arbeitgeber oder Ihren HR-Administrator. PersoHR verarbeitet diese Daten im Auftrag Ihres Arbeitgebers im Rahmen eines Auftragsverarbeitungsvertrags. PersoHR ist nur für Ihre direkten Interaktionen mit uns Verantwortlicher – für die Abrechnung, wenn Sie der Kontoinhaber sind, für den Support-Schriftverkehr und für die öffentliche Website.
1. Einleitung
Labb Holding Ltd ("wir", "uns", "unser") betreibt den HR-Verwaltungsdienst PersoHR. Diese Datenschutzrichtlinie erläutert, wie wir personenbezogene Daten im Zusammenhang mit PersoHR und unserer öffentlichen Website erheben, verwenden, weitergeben und schützen, in Übereinstimmung mit der Verordnung (EU) 2016/679 (der "DSGVO") und dem zypriotischen Gesetz 125(I)/2018 zu deren Umsetzung.
2. Wer ist für Ihre Daten verantwortlich
Wenn Sie PersoHR über Ihren Arbeitgeber nutzen, ist Ihr Arbeitgeber der Verantwortliche für Ihre personenbezogenen Daten, und wir handeln in seinem Auftrag als Auftragsverarbeiter gemäß einem Datenverarbeitungsvertrag (siehe /legal/dpa). Wenn Sie sich direkt bei PersoHR registrieren (z. B. als Kontoinhaber bei der Unternehmensregistrierung), uns kontaktieren oder unsere öffentliche Website nutzen, ist der Verantwortliche die Labb Holding Ltd, eine zypriotische Kapitalgesellschaft mit beschränkter Haftung mit eingetragenem Sitz in Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Zypern, eingetragen unter HE 424230, USt-IdNr. CY 10424230D, vertreten durch ihren alleinigen Direktor Michael Delamere. Sie erreichen uns unter privacy@persohr.eu.
3. Datenschutzbeauftragter
Wir haben keinen designierten Datenschutzbeauftragten ernannt. Artikel 37(1) DSGVO schreibt einen Datenschutzbeauftragten nur vor, wenn die Verarbeitung durch eine Behörde erfolgt, wenn die Kerntätigkeit in der umfangreichen, regelmäßigen und systematischen Überwachung betroffener Personen besteht oder wenn die Kerntätigkeit in der umfangreichen Verarbeitung besonderer Datenkategorien gemäß Artikel 9 oder strafrechtlicher Verurteilungsdaten gemäß Artikel 10 besteht. Keine dieser Bedingungen trifft auf uns zu, und Zypern hat keine strengere nationale Schwelle eingeführt. Datenschutzanfragen sind an privacy@persohr.eu zu richten und werden von der Geschäftsführung innerhalb der in Artikel 12 DSGVO vorgeschriebenen Fristen bearbeitet.
4. Kategorien personenbezogener Daten, die wir verarbeiten
Identifikations- und Kontaktdaten: Name, E-Mail, Telefon, Postanschrift, Profilfoto. Beschäftigungsdaten: Berufsbezeichnung, Abteilung, Beschäftigungsart, Anfangs- und Enddaten, Arbeitszeiten, Vorgesetzte. Urlaubs- und Abwesenheitsdaten: Urlaubsanträge, Kontostände, gesetzliche Feiertage. Gehalts- und Lohnvorbereitungsdaten: Gehaltsnachweise, IBAN sofern angegeben, Steuer- und Sozialversicherungskennzeichen sofern angegeben. Leistungs- und Entwicklungsdaten: Ziele, Beurteilungen, Feedback, Schulungsunterlagen. Recruitingdaten: Bewerbungen, Lebensläufe, Gesprächsnotizen, Referenzen. Dokumenteninhalte: von Ihnen oder Ihrem Arbeitgeber hochgeladene Dateien. Kommunikations- und Chat-Daten innerhalb der Plattform. Authentifizierungs- und Sicherheitsdaten: Anmeldezeitstempel, IP-Adressen, Geräte-Fingerabdrücke, Status der Zwei-Faktor-Authentifizierung. Support-Korrespondenz. Abrechnungsdaten, wenn Sie der Kontoinhaber sind: Name, Rechnungsadresse, USt-IdNr., Zahlungsmethoden-Token (Rohdaten der Karte werden von Stripe gespeichert, nicht von uns). Wir verarbeiten keine besonderen Kategorien personenbezogener Daten im Sinne von Artikel 9, es sei denn, Ihr Arbeitgeber entscheidet sich, diese hochzuladen, und ist dafür auf Grundlage seiner eigenen Rechtsgrundlage verantwortlich.
5. Rechtsgrundlage der Verarbeitung
Wenn wir der Verantwortliche sind, stützen wir uns auf folgende Rechtsgrundlagen: (a) Vertragserfüllung gemäß Artikel 6(1)(b) für die Erbringung des abonnierten Dienstes gegenüber dem Kontoinhaber; (b) Erfüllung rechtlicher Verpflichtungen gemäß Artikel 6(1)(c), insbesondere zypriotische Steuer- und Buchführungsvorschriften zur Aufbewahrung von Unterlagen; (c) berechtigte Interessen gemäß Artikel 6(1)(f) für die Sicherheit des Dienstes, die Missbrauchsverhinderung und die Produktverbesserung, abgewogen gegen Ihre Rechte und Freiheiten. Wenn Ihr Arbeitgeber der Verantwortliche ist, wird die Rechtsgrundlage von Ihrem Arbeitgeber festgelegt und ist in der Regel Artikel 6(1)(b) (Erfüllung des Arbeitsvertrags) oder Artikel 6(1)(c) (Erfüllung arbeitsrechtlicher Verpflichtungen).
6. Wie wir Ihre Daten verwenden
Ihre Daten werden ausschließlich für das HR-Management und den Betrieb der Plattform verwendet: Pflege von Mitarbeiterdaten, Verwaltung von Urlaub und Abwesenheit, Organisation der Unternehmensstruktur, Unterstützung von Leistung und Entwicklung, Durchführung von Recruiting, Erstellung von Gehaltsexporten, Dokumentenspeicherung, interne Kommunikation, Abrechnung, Missbrauchsverhinderung und Sicherheit. Wir verkaufen Ihre Daten nicht, geben sie nicht an Werbenetzwerke weiter und verwenden sie nicht für Marketingzwecke ohne Ihre gesonderte Einwilligung.
7. KI-gestützte Funktionen
PersoHR bietet optionale KI-gestützte Funktionen wie den integrierten HR-Assistenten, Vorschläge für Onboarding-Aufgaben, Dokumentenanalyse und Entwürfe von Leistungsbeurteilungen. Wenn diese Funktionen aktiviert sind, können die an den KI-Anbieter gesendeten Prompts die personenbezogenen Daten enthalten, die zur Beantwortung der Frage erforderlich sind. KI-Inferenz wird von Mistral AI mit Hauptsitz in Paris, Frankreich, auf Infrastruktur innerhalb der Europäischen Union bereitgestellt. Eingaben und Ausgaben werden nicht zum Training der Grundmodelle von Mistral verwendet. KI-Inferenz zur Laufzeit nutzt ausschließlich Mistral; kein KI-Anbieter außerhalb der EU erhält Kundenanfragen oder -ausgaben.
8. Unterauftragsverarbeiter und Empfänger
Wir beauftragen eine kleine Anzahl von Unterauftragsverarbeitern zur Erbringung des Dienstes. Die aktuelle Liste, einschließlich der Rolle, des Standorts und des Datenschutzmechanismus jedes Unterauftragsverarbeiters, ist unter /legal/sub-processors veröffentlicht. Wir informieren den Kontoinhaber mindestens 30 Tage vor dem Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters und räumen das Recht ein, aus berechtigten Datenschutzgründen Widerspruch einzulegen.
9. Internationale Datentransfers
Die gesamte primäre Infrastruktur (Datenbank, Dateispeicherung, KI-Inferenz, transaktionale E-Mails) wird innerhalb der Europäischen Union gehostet. Der einzige routinemäßige Transfer außerhalb der EU erfolgt an Stripe Payments Europe Limited (Irland), mit Weiterübermittlung an Stripe Inc. in den Vereinigten Staaten für Abrechnungs- und Abonnementverarbeitung. Dieser Transfer erfolgt auf Grundlage der Standardvertragsklauseln der Europäischen Kommission (Beschluss 2021/914/EU), ergänzt durch zusätzliche Schutzmaßnahmen von Stripe. Sie können eine Kopie der relevanten Standardvertragsklauseln anfordern, indem Sie eine E-Mail an privacy@persohr.eu senden.
10. Aufbewahrungsfristen
Wir speichern personenbezogene Daten nur so lange, wie es für die in dieser Richtlinie genannten Zwecke erforderlich ist. Aktive Mitarbeiterdaten: für die Dauer des Beschäftigungsverhältnisses, wie von Ihrem Arbeitgeber konfiguriert. Daten ausgeschiedener Mitarbeiter: werden von Ihrem Arbeitgeber für den Zeitraum aufbewahrt, der nach dem lokalen Arbeits-, Steuer- und Sozialversicherungsrecht erforderlich ist, in der Regel 6 bis 10 Jahre; wir löschen oder anonymisieren Daten innerhalb von 30 Tagen nach Erhalt einer entsprechenden Anweisung Ihres Arbeitgebers. Urlaubs- und Zeiterfassungsdaten: werden zusammen mit den Mitarbeiterdaten aufbewahrt. Lohnvorbereitungsdaten: werden zusammen mit den Mitarbeiterdaten und entsprechend der gesetzlichen Buchführungsaufbewahrungsfrist Ihres Landes aufbewahrt. Authentifizierungs- und Prüfprotokolle: werden 24 Monate lang für Sicherheits- und Rechenschaftszwecke aufbewahrt oder länger, wenn sie einer gesetzlichen Aufbewahrungspflicht unterliegen. Support-Korrespondenz: 12 Monate nach Abschluss der Anfrage. Abrechnungsunterlagen (Rechnungen, Zahlungsmetadaten): 7 Jahre ab Ende des betreffenden Steuerjahres, gemäß dem zypriotischen Buchführungsrecht. Mandantendaten nach Kündigung des Abonnements: 30 Tage für den Export gemäß Artikel 20, dann Löschung. Nach Ablauf der jeweiligen Frist werden Daten gemäß Artikel 17 gelöscht oder unwiderruflich anonymisiert.
11. Ihre Rechte
Gemäß den Artikeln 15–22 DSGVO haben Sie das Recht: (a) auf Auskunft über Ihre personenbezogenen Daten; (b) auf Berichtigung unrichtiger Daten; (c) auf Löschung (das "Recht auf Vergessenwerden"); (d) auf Einschränkung der Verarbeitung; (e) auf Datenübertragbarkeit — Erhalt Ihrer Daten in einem strukturierten, gängigen und maschinenlesbaren Format; (f) auf Widerspruch gegen die Verarbeitung auf der Grundlage berechtigter Interessen; (g) auf jederzeitigen Widerruf der Einwilligung, sofern die Verarbeitung auf einer Einwilligung beruht; (h) nicht einer ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung unterworfen zu werden, die rechtliche oder ähnlich bedeutende Auswirkungen hat (siehe Abschnitt 12). Sie können die Rechte (a), (b), (c) und (e) über die integrierten DSGVO-Tools im Self-Service ausüben (Profil → Meine Daten herunterladen; Einstellungen → Daten löschen). Für alle anderen Rechte senden Sie eine E-Mail an privacy@persohr.eu oder wenden Sie sich an Ihren Kontoadministrator. Wir werden innerhalb eines Monats antworten, verlängerbar um weitere zwei Monate bei komplexen Anfragen, gemäß Artikel 12(3).
12. Automatisierte Entscheidungsfindung
Wir treffen keine Entscheidungen, die rechtliche oder ähnlich bedeutende Auswirkungen auf Sie haben, ausschließlich auf der Grundlage automatisierter Verarbeitung. KI-gestützte Funktionen generieren Vorschläge, die stets von einem menschlichen Nutzer geprüft und akzeptiert, bearbeitet oder abgelehnt werden, bevor eine Maßnahme ergriffen wird.
13. Sicherheit der Verarbeitung
Wir implementieren dem Risiko angemessene technische und organisatorische Maßnahmen: TLS 1.2 oder höher bei der Übertragung, Verschlüsselung im Ruhezustand, rollenbasierte Zugriffskontrolle nach dem Prinzip der minimalen Rechtevergabe, umfassendes Prüfprotokoll, regelmäßige Schwachstellen-Scans, EU-exklusive Datenhaltung für die primäre Verarbeitung, zeitlich begrenzte Zugriffstoken, obligatorische Zwei-Faktor-Authentifizierung für privilegierte Rollen sowie getestete Sicherungs- und Wiederherstellungsverfahren.
14. Benachrichtigung bei Datenpannen
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die Ihre Daten betrifft, benachrichtigen wir die zuständige Aufsichtsbehörde unverzüglich und, soweit möglich, innerhalb von 72 Stunden nach Bekanntwerden der Verletzung (Artikel 33 DSGVO). Sofern die Verletzung voraussichtlich ein hohes Risiko für Ihre Rechte und Freiheiten zur Folge hat, benachrichtigen wir auch Sie direkt unverzüglich (Artikel 34 DSGVO).
15. Cookies und ähnliche Technologien
Wir verwenden ausschließlich unbedingt erforderliche Cookies und gleichwertige localStorage-Einträge, alle auf Same-Site-Basis über die Domain persohr.eu. Im Einzelnen: ein `persohr_rt` HttpOnly Secure SameSite=Strict Refresh-Token-Cookie, das Sie bis zu 7 Tage lang angemeldet hält — Ihr Browser sendet es automatisch zurück, aber JavaScript auf der Seite kann es nicht lesen, was den XSS-Refresh-Token-Vektor schließt; ein `persohr-locale` localStorage-Eintrag, der Ihre Spracheinstellung speichert; eine kleine Anzahl von UI-Status-localStorage-Einträgen (eingeklappte Seitenleiste, ausgeblendete Banner). Die Authentifizierung wird in-process vom PersoHR-Backend gehandhabt (passwortlose Magic-Link plus optionales TOTP); kein externer Identitätsanbieter setzt Cookies auf Ihrem Gerät. Stripe setzt seine eigenen unbedingt erforderlichen Cookies während des Bezahlvorgangs, wenn Sie Ihr Abonnement upgraden. Wir verwenden Plausible Analytics (gehostet in Estland, EU), um Besuche und Conversion-Ereignisse ausschließlich auf der Marketing-Website und im öffentlichen Registrierungsablauf zu zählen. Plausible ist cookielos und speichert IP-Adressen nicht in Rohform, sodass keine Werbe-, Retargeting- oder Social-Media-Tracking-Cookies auf Ihrem Gerät gesetzt werden. Seiten der eingeloggten App werden nicht getrackt. Da wir keine nicht erforderlichen Cookies setzen, ist gemäß der ePrivacy-Richtlinie und dem zypriotischen Gesetz 112(I)/2004 kein Zustimmungsbanner erforderlich. Sollten wir jemals optionale Cookies einführen, werden wir einen Opt-in-Zustimmungsbanner veröffentlichen, bevor ein nicht erforderliches Cookie gesetzt wird.
16. Support-Anfragen
Wenn Sie sich über das integrierte Kontaktformular an uns wenden oder an support@persohr.eu schreiben, gelangt Ihre Nachricht und ein eventuell beigefügter Screenshot an unser Support-Team, damit wir antworten können. Wir fügen Kontext hinzu, der uns hilft, schneller zu antworten: das Unternehmen, bei dem Sie sind, Ihr Tarif, Ihr Name und Ihre E-Mail-Adresse sowie die Seite, auf der Sie sich befanden. Wir bewahren die Anfrage so lange auf, bis das Problem gelöst ist, zuzüglich eines kurzen Nachverfolgungszeitraums, und löschen sie dann innerhalb von 12 Monaten.
17. Recht auf Beschwerde
Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, eine Beschwerde bei einer Aufsichtsbehörde einzulegen, insbesondere in dem EU-Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten durch uns gegen die DSGVO verstößt. Die federführende Aufsichtsbehörde für Labb Holding Ltd ist das Büro des Beauftragten für den Schutz personenbezogener Daten in Zypern (www.dataprotection.gov.cy). Eine Liste aller nationalen Aufsichtsbehörden wird vom Europäischen Datenschutzausschuss unter edpb.europa.eu veröffentlicht.
18. Änderungen dieser Richtlinie
Wir können diese Richtlinie aktualisieren, um Änderungen im Dienst, im anwendbaren Recht oder in unseren Verarbeitungstätigkeiten widerzuspiegeln. Wesentliche Änderungen werden dem Kontoinhaber mindestens 30 Tage vor ihrem Inkrafttreten per E-Mail mitgeteilt. Die aktuelle Version und das Datum des Inkrafttretens sind oben in diesem Dokument angegeben. Die vorherige Version ist auf Anfrage unter privacy@persohr.eu zugänglich.
19. Kontakt
Für datenschutzbezogene Anfragen senden Sie bitte eine E-Mail an privacy@persohr.eu oder schreiben Sie an Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Zypern. Sie können sich auch an Ihren Unternehmensadministrator wenden, wenn es um Daten geht, die Ihr Arbeitgeber kontrolliert. Wir bemühen uns, innerhalb eines Monats nach Eingang der Anfrage zu antworten, gemäß Artikel 12(3) DSGVO.