ΠΟΛΙΤΙΚΗ ΑΠΟΡΡΗΤΟΥ
Πολιτική Απορρήτου
Πώς επεξεργαζόμαστε δεδομένα προσωπικού χαρακτήρα, τα δικαιώματά σας βάσει του GDPR και πώς να τα ασκήσετε.
Εάν ο εργοδότης σας σας έχει ενεργοποιήσει στο PersoHR
Ο εργοδότης σας είναι ο υπεύθυνος επεξεργασίας των δεδομένων HR σας στο PersoHR. Για να ασκήσετε τα δικαιώματά σας βάσει των άρθρων 15 έως 22 GDPR — πρόσβαση, διόρθωση, διαγραφή, περιορισμό, φορητότητα, εναντίωση — επικοινωνήστε με τον εργοδότη σας ή τον διαχειριστή HR. Το PersoHR επεξεργάζεται αυτά τα δεδομένα εκ μέρους του εργοδότη σας βάσει Συμφωνίας Επεξεργασίας Δεδομένων. Το PersoHR είναι υπεύθυνος επεξεργασίας μόνο για τις άμεσες αλληλεπιδράσεις σας μαζί μας — χρέωση εάν είστε ο κάτοχος λογαριασμού, αλληλογραφία υποστήριξης και τον δημόσιο ιστότοπο.
1. Εισαγωγή
Η Labb Holding Ltd ("εμείς", "μας", "μας") λειτουργεί την υπηρεσία διαχείρισης ανθρώπινου δυναμικού PersoHR. Η παρούσα πολιτική απορρήτου εξηγεί πώς συλλέγουμε, χρησιμοποιούμε, κοινοποιούμε και προστατεύουμε δεδομένα προσωπικού χαρακτήρα σε σχέση με το PersoHR και τον δημόσιο ιστότοπό μας, σύμφωνα με τον Κανονισμό (ΕΕ) 2016/679 (το "GDPR") και τον Κυπριακό Νόμο 125(Ι)/2018 που τον εφαρμόζει.
2. Ποιος είναι ο υπεύθυνος επεξεργασίας των δεδομένων σας
Όταν χρησιμοποιείτε το PersoHR μέσω του εργοδότη σας, ο εργοδότης σας είναι ο υπεύθυνος επεξεργασίας των δεδομένων προσωπικού χαρακτήρα σας και εμείς ενεργούμε ως εκτελούντες την επεξεργασία εκ μέρους του βάσει Σύμβασης Επεξεργασίας Δεδομένων (βλ. /legal/dpa). Όταν εγγράφεστε στο PersoHR απευθείας (για παράδειγμα, ως κάτοχος λογαριασμού κατά την εγγραφή εταιρείας), όταν επικοινωνείτε μαζί μας ή όταν χρησιμοποιείτε τον δημόσιο ιστότοπό μας, ο υπεύθυνος επεξεργασίας είναι η Labb Holding Ltd, κυπριακή ιδιωτική εταιρεία περιορισμένης ευθύνης με μετοχές με έδρα στην οδό Ανθυπολοχαγού Γεωργίου Μ. Σάββα 26, Κατάστημα 1-2, 8201 Πάφος, Κύπρος, εγγεγραμμένη με αριθμό HE 424230, ΑΦΜ CY 10424230D, εκπροσωπούμενη από τον μοναδικό διευθυντή της Michael Delamere. Μπορείτε να επικοινωνήσετε μαζί μας στο privacy@persohr.eu.
3. Υπεύθυνος Προστασίας Δεδομένων
Δεν έχουμε ορίσει εξειδικευμένο Υπεύθυνο Προστασίας Δεδομένων. Το Άρθρο 37(1) GDPR επιβάλλει τον ορισμό DPO μόνο όταν η επεξεργασία διενεργείται από δημόσια αρχή, όταν οι βασικές δραστηριότητες συνίστανται σε τακτική και συστηματική παρακολούθηση υποκειμένων δεδομένων σε μεγάλη κλίμακα, ή όταν οι βασικές δραστηριότητες συνίστανται σε επεξεργασία μεγάλης κλίμακας ειδικών κατηγοριών δεδομένων βάσει του Άρθρου 9 ή δεδομένων ποινικών καταδικών βάσει του Άρθρου 10. Καμία από αυτές τις προϋποθέσεις δεν ισχύει για εμάς, και η Κύπρος δεν έχει θεσπίσει αυστηρότερο εθνικό κατώφλι. Τα ερωτήματα σχετικά με την προστασία ιδιωτικότητας πρέπει να απευθύνονται στο privacy@persohr.eu και διεκπεραιώνονται από τη διοίκηση εντός των χρονικών ορίων που απαιτεί το Άρθρο 12 GDPR.
4. Κατηγορίες δεδομένων προσωπικού χαρακτήρα που επεξεργαζόμαστε
Δεδομένα ταυτοποίησης και επικοινωνίας: όνομα, email, τηλέφωνο, ταχυδρομική διεύθυνση, φωτογραφία προφίλ. Δεδομένα απασχόλησης: τίτλος θέσης, τμήμα, τύπος απασχόλησης, ημερομηνίες έναρξης και λήξης, ώρες εργασίας, διευθυντής. Δεδομένα αδείας και απουσίας: αιτήματα άδειας, υπόλοιπα, αργίες. Δεδομένα μισθοδοσίας και προετοιμασίας μισθοδοσίας: στοιχεία μισθού, IBAN εφόσον παρέχεται, φορολογικά στοιχεία και αριθμοί κοινωνικής ασφάλισης εφόσον παρέχονται. Δεδομένα απόδοσης και ανάπτυξης: στόχοι, αξιολογήσεις, ανατροφοδότηση, αρχεία εκπαίδευσης. Δεδομένα πρόσληψης: αιτήσεις, βιογραφικά σημειώματα, σημειώσεις συνεντεύξεων, συστάσεις. Περιεχόμενο εγγράφων: αρχεία που ανεβάζετε εσείς ή ο εργοδότης σας. Δεδομένα επικοινωνίας και συνομιλίας εντός της πλατφόρμας. Δεδομένα ταυτοποίησης και ασφάλειας: χρονικές σφραγίδες σύνδεσης, διευθύνσεις IP, αποτυπώματα συσκευών, κατάσταση ελέγχου ταυτότητας δύο παραγόντων. Αλληλογραφία υποστήριξης. Δεδομένα χρέωσης όταν είστε κάτοχος λογαριασμού: όνομα, διεύθυνση χρέωσης, ΑΦΜ, διακριτικά μέσων πληρωμής (τα ακατέργαστα δεδομένα κάρτας τηρούνται από την Stripe, όχι από εμάς). Δεν επεξεργαζόμαστε ειδικές κατηγορίες δεδομένων προσωπικού χαρακτήρα κατά την έννοια του Άρθρου 9, εκτός εάν ο εργοδότης σας επιλέξει να τα ανεβάσει και είναι υπεύθυνος βάσει της δικής του νομικής βάσης.
5. Νομική βάση επεξεργασίας
Όταν είμαστε υπεύθυνοι επεξεργασίας, οι νομικές μας βάσεις είναι: (α) εκτέλεση σύμβασης βάσει του Άρθρου 6(1)(β) για την παροχή της συνδρομητικής υπηρεσίας στον κάτοχο λογαριασμού· (β) συμμόρφωση με νομικές υποχρεώσεις βάσει του Άρθρου 6(1)(γ), ειδικότερα κυπριακοί κανόνες διατήρησης φορολογικών και λογιστικών αρχείων· (γ) έννομα συμφέροντα βάσει του Άρθρου 6(1)(στ) για την ασφάλεια της υπηρεσίας, την πρόληψη κακής χρήσης και τη βελτίωση του προϊόντος, σε ισορροπία με τα δικαιώματα και τις ελευθερίες σας. Όταν ο εργοδότης σας είναι υπεύθυνος επεξεργασίας, η νομική βάση καθορίζεται από τον εργοδότη σας και είναι συνήθως το Άρθρο 6(1)(β) (εκτέλεση σύμβασης εργασίας) ή το Άρθρο 6(1)(γ) (συμμόρφωση με υποχρεώσεις εργατικού δικαίου).
6. Πώς χρησιμοποιούμε τα δεδομένα σας
Τα δεδομένα σας χρησιμοποιούνται αποκλειστικά για τη διαχείριση ανθρώπινου δυναμικού και τη λειτουργία της πλατφόρμας: τήρηση αρχείων εργαζομένων, διαχείριση αδειών και απουσιών, οργάνωση εταιρικής δομής, υποστήριξη απόδοσης και ανάπτυξης, διεξαγωγή προσλήψεων, προετοιμασία εξαγωγών μισθοδοσίας, αποθήκευση εγγράφων, εσωτερική επικοινωνία, χρέωση, πρόληψη κακής χρήσης και ασφάλεια. Δεν πωλούμε τα δεδομένα σας, δεν τα κοινοποιούμε σε δίκτυα διαφήμισης και δεν τα χρησιμοποιούμε για σκοπούς μάρκετινγκ χωρίς χωριστή συγκατάθεσή σας.
7. Λειτουργίες με υποστήριξη τεχνητής νοημοσύνης
Το PersoHR προσφέρει προαιρετικές λειτουργίες υποβοηθούμενες από ΤΝ, όπως ο ενσωματωμένος βοηθός HR, προτάσεις εργασιών onboarding, ανάλυση εγγράφων και προσχέδια αξιολογήσεων απόδοσης. Όταν αυτές οι λειτουργίες είναι ενεργοποιημένες, οι προτροπές που αποστέλλονται στον πάροχο ΤΝ ενδέχεται να περιλαμβάνουν τα προσωπικά δεδομένα που είναι απαραίτητα για την απάντηση της ερώτησης. Η εξαγωγή συμπερασμάτων ΤΝ παρέχεται από την Mistral AI με έδρα το Παρίσι της Γαλλίας, σε υποδομή εντός της Ευρωπαϊκής Ένωσης. Οι είσοδοι και οι έξοδοι δεν χρησιμοποιούνται για την εκπαίδευση των θεμελιωδών μοντέλων της Mistral. Η εξαγωγή συμπερασμάτων ΤΝ κατά την εκτέλεση χρησιμοποιεί αποκλειστικά Mistral· κανένας πάροχος ΤΝ εκτός ΕΕ δεν λαμβάνει προτροπές ή εξόδους πελατών.
8. Υπεκτελούντες επεξεργασία και αποδέκτες
Συνεργαζόμαστε με έναν μικρό αριθμό υπεκτελούντων επεξεργασία για την παροχή της υπηρεσίας. Η τρέχουσα λίστα, συμπεριλαμβανομένου του ρόλου, της τοποθεσίας και του μηχανισμού προστασίας δεδομένων κάθε υπεκτελούντος, δημοσιεύεται στη διεύθυνση /legal/sub-processors. Ενημερώνουμε τον κάτοχο λογαριασμού τουλάχιστον 30 ημέρες πριν από την προσθήκη ή αντικατάσταση υπεκτελούντος επεξεργασία και προσφέρουμε το δικαίωμα αντίρρησης για εύλογους λόγους προστασίας δεδομένων.
9. Διεθνείς διαβιβάσεις
Όλη η κύρια υποδομή (βάση δεδομένων, αποθήκευση αρχείων, υπηρεσία AI, συναλλακτικό email) φιλοξενείται εντός της Ευρωπαϊκής Ένωσης. Η μόνη τακτική διαβίβαση εκτός ΕΕ είναι προς την Stripe Payments Europe Limited (Ιρλανδία), με περαιτέρω διαβίβαση προς την Stripe Inc. στις Ηνωμένες Πολιτείες για επεξεργασία χρεώσεων και συνδρομών. Αυτή η διαβίβαση πραγματοποιείται βάσει των Τυποποιημένων Συμβατικών Ρητρών της Ευρωπαϊκής Επιτροπής (Απόφαση 2021/914/ΕΕ) συμπληρωμένων από πρόσθετες εγγυήσεις της Stripe. Μπορείτε να ζητήσετε αντίγραφο των σχετικών SCC αποστέλλοντας email στο privacy@persohr.eu.
10. Περίοδοι διατήρησης
Διατηρούμε δεδομένα προσωπικού χαρακτήρα μόνο για όσο χρόνο είναι αναγκαίο για τους σκοπούς που ορίζονται στην παρούσα πολιτική. Ενεργά αρχεία εργαζομένων: για τη διάρκεια της απασχόλησης όπως διαμορφώνεται από τον εργοδότη σας. Αρχεία αποχωρησάντων εργαζομένων: διατηρούνται από τον εργοδότη σας για την περίοδο που απαιτείται από την τοπική εργατική, φορολογική και ασφαλιστική νομοθεσία, συνήθως 6 έως 10 χρόνια· διαγράφουμε ή ανωνυμοποιούμε δεδομένα εντός 30 ημερών από τη λήψη οδηγιών από τον εργοδότη σας. Αρχεία αδειών και καταγραφής χρόνου: διατηρούνται μαζί με το αρχείο εργαζομένου. Αρχεία προετοιμασίας μισθοδοσίας: διατηρούνται μαζί με το αρχείο εργαζομένου και υπόκεινται στη νόμιμη περίοδο διατήρησης λογιστικών εγγράφων της χώρας σας. Αρχεία καταγραφής ταυτοποίησης και ελέγχου: διατηρούνται για 24 μήνες για λόγους ασφάλειας και λογοδοσίας, ή περισσότερο εάν υπόκεινται σε νομική δέσμευση. Αλληλογραφία υποστήριξης: 12 μήνες μετά το κλείσιμο του αιτήματος. Λογιστικά αρχεία (τιμολόγια, μεταδεδομένα πληρωμών): 7 χρόνια από το τέλος του σχετικού φορολογικού έτους, σύμφωνα με το κυπριακό λογιστικό δίκαιο. Δεδομένα tenant μετά την ακύρωση συνδρομής: 30 ημέρες για εξαγωγή βάσει του Άρθρου 20, στη συνέχεια διαγραφή. Μετά την εφαρμοστέα περίοδο, τα δεδομένα διαγράφονται ή ανωνυμοποιούνται αμετάκλητα σύμφωνα με το Άρθρο 17.
11. Τα δικαιώματά σας
Βάσει των Άρθρων 15–22 GDPR έχετε το δικαίωμα να: (α) έχετε πρόσβαση στα δεδομένα προσωπικού χαρακτήρα σας· (β) διορθώσετε ανακριβή δεδομένα· (γ) ζητήσετε διαγραφή (το "δικαίωμα στη λήθη")· (δ) περιορίσετε την επεξεργασία· (ε) φορητότητα δεδομένων — λάβετε τα δεδομένα σας σε δομημένη, κοινώς χρησιμοποιούμενη και αναγνώσιμη από μηχάνημα μορφή· (στ) εναντιωθείτε στην επεξεργασία βάσει εννόμων συμφερόντων· (ζ) ανακαλέσετε τη συγκατάθεσή σας ανά πάσα στιγμή, όπου η επεξεργασία βασίζεται σε συγκατάθεση· (η) να μην υπόκεισθε σε απόφαση που βασίζεται αποκλειστικά σε αυτοματοποιημένη επεξεργασία και παράγει νομικά ή παρόμοιας σημασίας αποτελέσματα (βλ. ενότητα 12). Μπορείτε να ασκήσετε τα δικαιώματα (α), (β), (γ) και (ε) αυτοεξυπηρέτησης μέσω των εργαλείων GDPR της εφαρμογής (Προφίλ → Λήψη των δεδομένων μου· Ρυθμίσεις → Διαγραφή δεδομένων). Για όλα τα άλλα δικαιώματα, στείλτε email στο privacy@persohr.eu ή επικοινωνήστε με τον διαχειριστή λογαριασμού σας. Θα απαντήσουμε εντός ενός μήνα, με δυνατότητα παράτασης κατά δύο επιπλέον μήνες για σύνθετα αιτήματα, σύμφωνα με το Άρθρο 12(3).
12. Αυτοματοποιημένη λήψη αποφάσεων
Δεν λαμβάνουμε αποφάσεις που παράγουν νομικά ή παρόμοιας σημασίας αποτελέσματα για εσάς βάσει αποκλειστικά αυτοματοποιημένης επεξεργασίας. Οι λειτουργίες με υποστήριξη τεχνητής νοημοσύνης δημιουργούν προτάσεις που αξιολογούνται πάντοτε και γίνονται αποδεκτές, επεξεργάζονται ή απορρίπτονται από έναν ανθρώπινο χρήστη πριν από οποιαδήποτε ενέργεια.
13. Ασφάλεια επεξεργασίας
Εφαρμόζουμε τεχνικά και οργανωτικά μέτρα κατάλληλα για τον κίνδυνο: TLS 1.2 ή υψηλότερο κατά τη μεταφορά, κρυπτογράφηση σε κατάσταση ηρεμίας, έλεγχο πρόσβασης βάσει ρόλων με την αρχή της ελάχιστης προνομίας, ολοκληρωμένη καταγραφή ελέγχου, τακτική σάρωση ευπαθειών, αποκλειστική επεξεργασία δεδομένων εντός ΕΕ για κύρια επεξεργασία, διακριτικά πρόσβασης περιορισμένης διάρκειας, υποχρεωτικός έλεγχος ταυτότητας δύο παραγόντων για προνομιακούς ρόλους, καθώς και δοκιμασμένες διαδικασίες δημιουργίας αντιγράφων ασφαλείας και αποκατάστασης.
14. Ειδοποίηση παραβίασης δεδομένων
Σε περίπτωση παραβίασης προσωπικών δεδομένων που αφορά τα δεδομένα σας, ειδοποιούμε την αρμόδια εποπτική αρχή χωρίς αδικαιολόγητη καθυστέρηση και, όπου είναι εφικτό, εντός 72 ωρών από τη στιγμή που λαμβάνουμε γνώση της παραβίασης (Άρθρο 33 GDPR). Όταν η παραβίαση ενδέχεται να συνεπάγεται υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες σας, σας ειδοποιούμε επίσης απευθείας χωρίς αδικαιολόγητη καθυστέρηση (Άρθρο 34 GDPR).
15. Cookies και παρόμοιες τεχνολογίες
Χρησιμοποιούμε μόνο απολύτως απαραίτητα cookies και ισοδύναμες εγγραφές τοπικού χώρου αποθήκευσης, όλα σε βάση same-site από τον τομέα persohr.eu. Συγκεκριμένα: ένα cookie `persohr_rt` HttpOnly Secure SameSite=Strict refresh-token, το οποίο σας διατηρεί συνδεδεμένους για έως 7 ημέρες — ο περιηγητής σας το επιστρέφει αυτόματα, αλλά το JavaScript στη σελίδα δεν μπορεί να το διαβάσει, γεγονός που κλείνει τον φορέα XSS-refresh-token· μια εγγραφή `persohr-locale` localStorage που θυμάται την προτίμηση γλώσσας σας· ένας μικρός αριθμός εγγραφών localStorage κατάστασης UI (συμπτυγμένη πλευρική μπάρα, απορριφθέντα banners). Η πιστοποίηση γίνεται εσωτερικά από το backend του PersoHR (passwordless magic link συν προαιρετικό TOTP)· κανένας εξωτερικός πάροχος ταυτότητας δεν ορίζει cookies στη συσκευή σας. Το Stripe ορίζει τα δικά του απολύτως απαραίτητα cookies κατά την ολοκλήρωση αγοράς, όταν αναβαθμίζετε τη συνδρομή σας. Χρησιμοποιούμε Plausible Analytics (φιλοξενούμενο στην Εσθονία, ΕΕ) για να μετρήσουμε επισκέψεις και συμβάντα μετατροπών μόνο στον ιστότοπο μάρκετινγκ και τη δημόσια ροή εγγραφής. Το Plausible είναι χωρίς cookies και δεν αποθηκεύει IP διευθύνσεις σε ακατέργαστη μορφή, επομένως δεν ορίζονται cookies διαφήμισης, επαναστόχευσης ή παρακολούθησης μέσων κοινωνικής δικτύωσης στη συσκευή σας. Οι σελίδες της συνδεδεμένης εφαρμογής δεν παρακολουθούνται. Επειδή δεν ορίζουμε μη ουσιώδη cookies, δεν απαιτείται banner συγκατάθεσης σύμφωνα με την Οδηγία ePrivacy και τον Κυπριακό Νόμο 112(I)/2004. Εάν ποτέ εισαγάγουμε προαιρετικά cookies, θα δημοσιεύσουμε banner συγκατάθεσης opt-in πριν οριστεί οποιοδήποτε μη ουσιώδες cookie.
16. Αιτήματα υποστήριξης
Όταν επικοινωνείτε μέσω της φόρμας επικοινωνίας εντός της εφαρμογής ή γράφετε στο support@persohr.eu, το μήνυμά σας και οποιοδήποτε συνημμένο στιγμιότυπο οθόνης φτάνουν στην ομάδα υποστήριξής μας ώστε να μπορέσουμε να απαντήσουμε. Επισυνάπτουμε πληροφορίες που μας βοηθούν να απαντήσουμε γρηγορότερα: την εταιρεία σας, το πλάνο σας, το όνομα και το email σας, και τη σελίδα στην οποία βρισκόσασταν. Διατηρούμε το αίτημα για όσο χρειαστεί για την επίλυση του ζητήματος συν ένα σύντομο παράθυρο παρακολούθησης, και στη συνέχεια το διαγράφουμε εντός 12 μηνών.
17. Δικαίωμα υποβολής καταγγελίας
Με την επιφύλαξη κάθε άλλης προσφυγής, έχετε το δικαίωμα να υποβάλετε καταγγελία σε εποπτική αρχή, ιδίως στο κράτος μέλος της ΕΕ της συνήθους κατοικίας σας, του τόπου εργασίας σας ή του τόπου της εικαζόμενης παράβασης, εάν θεωρείτε ότι η επεξεργασία των προσωπικών σας δεδομένων από εμάς παραβιάζει το GDPR. Η κύρια εποπτική αρχή για την Labb Holding Ltd είναι το Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα στην Κύπρο (www.dataprotection.gov.cy). Κατάλογος όλων των εθνικών εποπτικών αρχών δημοσιεύεται από το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων στο edpb.europa.eu.
18. Αλλαγές στην παρούσα πολιτική
Ενδέχεται να ενημερώνουμε την παρούσα πολιτική ώστε να αντικατοπτρίζει αλλαγές στην υπηρεσία, την εφαρμοστέα νομοθεσία ή τις δραστηριότητες επεξεργασίας μας. Ουσιαστικές αλλαγές κοινοποιούνται στον κάτοχο του λογαριασμού μέσω email τουλάχιστον 30 ημέρες πριν τεθούν σε ισχύ. Η τρέχουσα έκδοση και η ημερομηνία έναρξης ισχύος εμφανίζονται στην κορυφή αυτού του εγγράφου. Η προηγούμενη έκδοση παραμένει προσβάσιμη κατόπιν αιτήματος στο privacy@persohr.eu.
19. Επικοινωνία
Για ερωτήματα σχετικά με την προστασία της ιδιωτικότητας, παρακαλούμε στείλτε email στο privacy@persohr.eu ή γράψτε στη Labb Holding Ltd, Ανθυπολοχαγού Γεωργίου Μ. Σάββα 26, Κατάστημα 1-2, 8201 Πάφος, Κύπρος. Μπορείτε επίσης να επικοινωνήσετε με τον διαχειριστή της εταιρείας σας για ζητήματα που αφορούν δεδομένα που ελέγχει ο εργοδότης σας. Στοχεύουμε να απαντάμε εντός ενός μήνα από τη λήψη του αιτήματος, σύμφωνα με το Άρθρο 12(3) GDPR.