POLÍTICA DE PRIVACIDAD
Política de privacidad
Cómo tratamos los datos personales, sus derechos en virtud del RGPD y cómo ejercerlos.
Si tu empleador te registró en PersoHR
Tu empleador es el responsable del tratamiento de tus datos de RRHH en PersoHR. Para ejercer tus derechos conforme a los artículos 15 al 22 del GDPR — acceso, rectificación, supresión, limitación, portabilidad, oposición — contacta a tu empleador o a tu administrador de RRHH. PersoHR trata esos datos en nombre de tu empleador bajo un Acuerdo de Tratamiento de Datos. PersoHR es responsable del tratamiento únicamente en lo relativo a tus interacciones directas con nosotros — facturación si eres el titular de la cuenta, correspondencia de soporte y el sitio web público.
1. Introducción
Labb Holding Ltd ("nosotros", "nos", "nuestro") opera el servicio de gestión de RRHH PersoHR. Esta política de privacidad explica cómo recopilamos, utilizamos, compartimos y protegemos los datos personales en relación con PersoHR y nuestro sitio web público, de conformidad con el Reglamento (UE) 2016/679 (el "RGPD") y la Ley chipriota 125(I)/2018 que lo desarrolla.
2. Quién es el responsable del tratamiento de sus datos
Cuando utiliza PersoHR a través de su empleador, su empleador es el responsable del tratamiento de sus datos personales y nosotros actuamos como encargados del tratamiento en su nombre en virtud de un Acuerdo de Tratamiento de Datos (véase /legal/dpa). Cuando se registra en PersoHR directamente (por ejemplo, como propietario de la cuenta durante el registro de la empresa), cuando se pone en contacto con nosotros o cuando utiliza nuestro sitio web público, el responsable es Labb Holding Ltd, sociedad privada chipriota de responsabilidad limitada por acciones con domicilio social en Anthipolochagou Georgiou M.Savva 26, Local 1-2, 8201 Pafos, Chipre, registrada con el número HE 424230, NIF IVA CY 10424230D, representada por su administrador único Michael Delamere. Puede contactarnos en privacy@persohr.eu.
3. Delegado de Protección de Datos
No hemos designado un Delegado de Protección de Datos. El artículo 37(1) del RGPD exige un DPD únicamente cuando el tratamiento es llevado a cabo por una autoridad pública, cuando las actividades principales consisten en el control habitual y sistemático de interesados a gran escala, o cuando las actividades principales consisten en el tratamiento a gran escala de categorías especiales de datos en virtud del artículo 9 o de datos sobre condenas penales en virtud del artículo 10. Ninguna de estas condiciones nos es aplicable, y Chipre no ha establecido un umbral nacional más estricto. Las consultas sobre privacidad deben dirigirse a privacy@persohr.eu y son gestionadas por la dirección dentro de los plazos exigidos por el artículo 12 del RGPD.
4. Categorías de datos personales que tratamos
Datos de identificación y contacto: nombre, correo electrónico, teléfono, dirección postal, fotografía de perfil. Datos laborales: cargo, departamento, tipo de contrato, fechas de inicio y fin, horas de trabajo, responsable. Datos de permisos y ausencias: solicitudes de permiso, saldos, festivos. Datos de retribución y preparación de nóminas: registros salariales, IBAN cuando se facilite, identificadores fiscales y de seguridad social cuando se faciliten. Datos de rendimiento y desarrollo: objetivos, evaluaciones, comentarios, registros de formación. Datos de selección de personal: candidaturas, currículums, notas de entrevistas, referencias. Contenido de documentos: archivos subidos por usted o su empleador. Datos de comunicación y chat dentro de la plataforma. Datos de autenticación y seguridad: marcas de tiempo de inicio de sesión, direcciones IP, huellas digitales de dispositivos, estado de autenticación de dos factores. Correspondencia de soporte. Datos de facturación cuando usted es el propietario de la cuenta: nombre, dirección de facturación, identificador de IVA, tokens de método de pago (los datos de tarjeta sin procesar son custodiados por Stripe, no por nosotros). No tratamos categorías especiales de datos personales en el sentido del artículo 9, salvo que su empleador decida cargarlos y sea responsable de ello bajo su propia base jurídica.
5. Base jurídica del tratamiento
Cuando somos el responsable del tratamiento, nuestras bases jurídicas son: (a) ejecución de un contrato en virtud del artículo 6(1)(b) para la prestación del servicio contratado al propietario de la cuenta; (b) cumplimiento de obligaciones legales en virtud del artículo 6(1)(c), en particular las normas chipriotas sobre conservación de registros fiscales y contables; (c) intereses legítimos en virtud del artículo 6(1)(f) para la seguridad del servicio, la prevención del abuso y la mejora del producto, ponderados frente a sus derechos y libertades. Cuando su empleador es el responsable del tratamiento, la base jurídica es determinada por su empleador y es típicamente el artículo 6(1)(b) (ejecución del contrato de trabajo) o el artículo 6(1)(c) (cumplimiento de obligaciones legales en materia laboral).
6. Cómo utilizamos sus datos
Sus datos se utilizan exclusivamente para la gestión de RRHH y el funcionamiento de la plataforma: mantenimiento de registros de empleados, gestión de permisos y ausencias, organización de la estructura empresarial, apoyo al rendimiento y desarrollo, gestión de selección de personal, preparación de exportaciones de nóminas, almacenamiento de documentos, habilitación de la comunicación interna, facturación, prevención del abuso y seguridad. No vendemos sus datos, no los compartimos con redes publicitarias y no los utilizamos con fines de marketing sin su consentimiento expreso previo.
7. Funciones asistidas por IA
PersoHR ofrece funciones opcionales asistidas por IA, como el asistente de RR. HH. integrado, sugerencias de tareas de onboarding, análisis de documentos y redacción de revisiones de desempeño. Cuando estas funciones están habilitadas, las indicaciones enviadas al proveedor de IA pueden incluir los datos personales necesarios para responder a la pregunta. La inferencia de IA es proporcionada por Mistral AI, con sede en París, Francia, en infraestructura dentro de la Unión Europea. Las entradas y salidas no se utilizan para entrenar los modelos fundacionales de Mistral. La inferencia de IA en tiempo de ejecución utiliza Mistral exclusivamente; ningún proveedor de IA no perteneciente a la UE recibe indicaciones o salidas de clientes.
8. Subencargados del tratamiento y destinatarios
Contamos con un reducido conjunto de subencargados del tratamiento para prestar el servicio. La lista actualizada, que incluye la función, ubicación y mecanismo de protección de datos de cada subencargado, se publica en /legal/sub-processors. Informamos al propietario de la cuenta con al menos 30 días de antelación antes de añadir o sustituir a un subencargado y ofrecemos el derecho de oposición por motivos razonables de protección de datos.
9. Transferencias internacionales
Toda la infraestructura principal (base de datos, almacenamiento de archivos, inferencia de IA, correo electrónico transaccional) está alojada dentro de la Unión Europea. La única transferencia habitual fuera de la UE es a Stripe Payments Europe Limited (Irlanda), con transferencia ulterior a Stripe Inc. en Estados Unidos para la gestión de facturación y suscripciones. Dicha transferencia se realiza sobre la base de las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914/UE) complementadas por las garantías adicionales de Stripe. Puede solicitar una copia de las CCT pertinentes enviando un correo electrónico a privacy@persohr.eu.
10. Plazos de conservación
Conservamos los datos personales únicamente durante el tiempo necesario para los fines establecidos en esta política. Registros de empleados activos: durante el período de vigencia del contrato de trabajo según la configuración de su empleador. Registros de empleados que han causado baja: conservados por su empleador durante el período exigido por la legislación local en materia laboral, fiscal y de seguridad social, habitualmente entre 6 y 10 años; suprimimos o anonimizamos los datos en un plazo de 30 días tras recibir instrucción de su empleador al respecto. Registros de permisos y control horario: conservados junto con el registro del empleado. Registros de preparación de nóminas: conservados junto con el registro del empleado y sujetos al período de conservación contable legal de su país. Registros de autenticación y registros de auditoría: conservados durante 24 meses por razones de seguridad y responsabilidad, o por más tiempo si están sujetos a una orden de conservación legal. Correspondencia de soporte: 12 meses tras el cierre de la solicitud. Registros de facturación (facturas, metadatos de pagos): 7 años desde el final del ejercicio fiscal pertinente, de conformidad con la legislación contable chipriota. Datos del inquilino tras la cancelación de la suscripción: 30 días para la exportación en virtud del artículo 20 y, a continuación, supresión. Transcurrido el período aplicable, los datos se suprimen o se anonimizan de forma irreversible de conformidad con el artículo 17.
11. Sus derechos
En virtud de los artículos 15 a 22 del RGPD, usted tiene derecho a: (a) acceder a sus datos personales; (b) rectificar datos inexactos; (c) solicitar la supresión (el "derecho al olvido"); (d) limitar el tratamiento; (e) la portabilidad de los datos — recibir sus datos en un formato estructurado, de uso común y legible por máquina; (f) oponerse al tratamiento basado en intereses legítimos; (g) retirar el consentimiento en cualquier momento, cuando el tratamiento esté basado en el consentimiento; (h) no ser objeto de una decisión basada únicamente en el tratamiento automatizado que produzca efectos jurídicos o le afecte de manera significativa similar (véase la sección 12). Puede ejercer los derechos (a), (b), (c) y (e) de forma autoasistida a través de las herramientas RGPD integradas en la aplicación (Perfil → Descargar mis datos; Configuración → Eliminar datos). Para todos los demás derechos, envíe un correo electrónico a privacy@persohr.eu o póngase en contacto con el administrador de su cuenta. Responderemos en el plazo de un mes, prorrogable por otros dos meses para solicitudes complejas, de conformidad con el artículo 12(3).
12. Toma de decisiones automatizada
No tomamos decisiones que produzcan efectos jurídicos o le afecten de manera significativa similar basadas únicamente en el tratamiento automatizado. Las funciones asistidas por IA generan sugerencias que siempre son revisadas y aceptadas, editadas o rechazadas por un usuario humano antes de que se adopte cualquier medida.
13. Seguridad del tratamiento
Implementamos medidas técnicas y organizativas apropiadas al riesgo: TLS 1.2 o superior en tránsito, cifrado en reposo, control de acceso basado en roles con el principio de mínimo privilegio, registro de auditoría exhaustivo, análisis periódico de vulnerabilidades, residencia de datos exclusivamente en la UE para el procesamiento primario, tokens de acceso de duración limitada, autenticación de dos factores obligatoria para roles privilegiados, y procedimientos de copia de seguridad y restauración probados.
14. Notificación de violaciones de datos
En caso de violación de datos personales que afecte a sus datos, notificamos a la autoridad de control competente sin demora indebida y, cuando sea posible, en un plazo de 72 horas desde que tengamos conocimiento de la violación (artículo 33 del GDPR). Cuando sea probable que la violación entrañe un alto riesgo para sus derechos y libertades, también le notificaremos directamente sin demora indebida (artículo 34 del GDPR).
15. Cookies y tecnologías similares
Utilizamos únicamente cookies estrictamente necesarias y entradas de localStorage equivalentes, todas en base same-site del dominio persohr.eu. Específicamente: una cookie `persohr_rt` HttpOnly Secure SameSite=Strict de token de actualización, que lo mantiene conectado hasta 7 días — su navegador la devuelve automáticamente pero el JavaScript en la página no puede leerla, lo que cierra el vector XSS-refresh-token; una entrada `persohr-locale` en localStorage que recuerda su preferencia de idioma; un pequeño número de entradas localStorage de estado de UI (barra lateral colapsada, banners cerrados). La autenticación se maneja in-process por el backend de PersoHR (magic link sin contraseña más TOTP opcional); ningún proveedor externo de identidad establece cookies en su dispositivo. Stripe establece sus propias cookies estrictamente necesarias durante el checkout cuando actualiza su suscripción. Utilizamos Plausible Analytics (alojado en Estonia, UE) para contar visitas y eventos de conversión solo en el sitio de marketing y el flujo de registro público. Plausible no usa cookies y no almacena direcciones IP en forma cruda, por lo que no se establecen cookies de publicidad, retargeting o seguimiento de redes sociales en su dispositivo. Las páginas de la aplicación con sesión iniciada no se rastrean. Como no establecemos cookies no esenciales, no se requiere ningún banner de consentimiento según la Directiva ePrivacy y la Ley chipriota 112(I)/2004. Si alguna vez introducimos cookies opcionales, publicaremos un banner de consentimiento opt-in antes de que se establezca cualquier cookie no esencial.
16. Solicitudes de asistencia
Cuando se pone en contacto con nosotros a través del formulario de contacto integrado en la aplicación o escribe a support@persohr.eu, su mensaje y cualquier captura de pantalla adjunta llegan a nuestro equipo de asistencia para que podamos responderle. Adjuntamos contexto que nos ayuda a responder más rápido: la empresa a la que pertenece, su plan, su nombre y correo electrónico, y la página en la que se encontraba. Conservamos la solicitud el tiempo necesario para resolver el problema más un breve período de seguimiento, y la eliminamos en un plazo de 12 meses.
17. Derecho a presentar una reclamación
Sin perjuicio de cualquier otro recurso, tiene derecho a presentar una reclamación ante una autoridad de control, en particular en el Estado miembro de la UE de su residencia habitual, lugar de trabajo o lugar de la presunta infracción, si considera que nuestro tratamiento de sus datos personales infringe el GDPR. La autoridad de control principal para Labb Holding Ltd es la Oficina del Comisionado para la Protección de Datos Personales de Chipre (www.dataprotection.gov.cy). El Comité Europeo de Protección de Datos publica una lista de todas las autoridades de control nacionales en edpb.europa.eu.
18. Cambios en esta política
Podemos actualizar esta política para reflejar cambios en el servicio, la legislación aplicable o nuestras actividades de tratamiento. Los cambios sustanciales se notifican al titular de la cuenta por correo electrónico con al menos 30 días de antelación a su entrada en vigor. La versión actual y la fecha de entrada en vigor se muestran en la parte superior de este documento. La versión anterior permanece accesible a petición del interesado escribiendo a privacy@persohr.eu.
19. Contacto
Para consultas relacionadas con la privacidad, envíe un correo electrónico a privacy@persohr.eu o escriba a Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cyprus. También puede ponerse en contacto con el administrador de su empresa para asuntos relacionados con los datos que controla su empleador. Nuestro objetivo es responder en el plazo de un mes desde la recepción de la solicitud, de conformidad con el artículo 12(3) del GDPR.