POLITIQUE DE CONFIDENTIALITÉ
Politique de confidentialité
Comment nous traitons les données à caractère personnel, vos droits au titre du RGPD et comment les exercer.
Si votre employeur vous a configuré dans PersoHR
Votre employeur est le responsable du traitement de vos données RH dans PersoHR. Pour exercer vos droits au titre des articles 15 à 22 du RGPD — accès, rectification, effacement, limitation, portabilité, opposition — contactez votre employeur ou votre administrateur RH. PersoHR traite ces données pour le compte de votre employeur dans le cadre d'un accord de traitement des données. PersoHR n'est responsable du traitement que pour vos interactions directes avec nous — la facturation si vous êtes le titulaire du compte, la correspondance avec le support et le site web public.
1. Introduction
Labb Holding Ltd ("nous", "notre", "nos") exploite le service de gestion RH PersoHR. La présente politique de confidentialité explique comment nous collectons, utilisons, partageons et protégeons les données personnelles dans le cadre de PersoHR et de notre site web public, conformément au règlement (UE) 2016/679 (le "RGPD") et à la loi chypriote 125(I)/2018 qui le met en œuvre.
2. Qui est le responsable du traitement de vos données
Lorsque vous utilisez PersoHR par l'intermédiaire de votre employeur, celui-ci est le responsable du traitement de vos données personnelles et nous agissons en tant que sous-traitant en son nom dans le cadre d'un accord de traitement des données (voir /legal/dpa). Lorsque vous vous inscrivez directement à PersoHR (par exemple, en tant que propriétaire du compte lors de l'enregistrement de l'entreprise), lorsque vous nous contactez ou lorsque vous utilisez notre site web public, le responsable du traitement est Labb Holding Ltd, société privée chypriote à responsabilité limitée par actions dont le siège social est situé Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Chypre, enregistrée sous le numéro HE 424230, TVA CY 10424230D, représentée par son administrateur unique Michael Delamere. Vous pouvez nous contacter à l'adresse privacy@persohr.eu.
3. Délégué à la protection des données
Nous n'avons pas désigné de délégué à la protection des données. L'article 37(1) du RGPD impose la désignation d'un DPD uniquement lorsque le traitement est effectué par une autorité publique, lorsque les activités principales consistent en un suivi régulier et systématique des personnes concernées à grande échelle, ou lorsque les activités principales consistent en un traitement à grande échelle de données de catégories particulières au sens de l'article 9 ou de données relatives aux condamnations pénales au sens de l'article 10. Aucune de ces conditions ne s'applique à nous, et Chypre n'a pas introduit de seuil national plus strict. Les demandes relatives à la confidentialité doivent être adressées à privacy@persohr.eu et sont traitées par la direction dans les délais requis par l'article 12 du RGPD.
4. Catégories de données personnelles que nous traitons
Données d'identification et de contact : nom, adresse e-mail, téléphone, adresse postale, photo de profil. Données d'emploi : intitulé du poste, département, type de contrat, dates de début et de fin, heures de travail, responsable hiérarchique. Données de congés et d'absences : demandes de congés, soldes, jours fériés. Données de salaire et de préparation de la paie : fiches de salaire, IBAN si fourni, identifiants fiscaux et de sécurité sociale si fournis. Données de performance et de développement : objectifs, évaluations, retours, dossiers de formation. Données de recrutement : candidatures, CV, notes d'entretien, références. Contenu de documents : fichiers téléchargés par vous ou votre employeur. Données de communication et de messagerie au sein de la plateforme. Données d'authentification et de sécurité : horodatages de connexion, adresses IP, empreintes d'appareils, état de l'authentification à deux facteurs. Correspondance du support. Données de facturation lorsque vous êtes le propriétaire du compte : nom, adresse de facturation, numéro de TVA, jetons de moyen de paiement (les données brutes de carte sont détenues par Stripe, et non par nous). Nous ne traitons pas de catégories particulières de données personnelles au sens de l'article 9, sauf si votre employeur choisit de les télécharger et en est responsable sur la base de sa propre base juridique.
5. Base juridique du traitement
Lorsque nous sommes le responsable du traitement, nos bases juridiques sont : (a) l'exécution d'un contrat au titre de l'article 6(1)(b) pour la fourniture du service souscrit au propriétaire du compte ; (b) le respect d'obligations légales au titre de l'article 6(1)(c), notamment les règles chypriotes de conservation des dossiers fiscaux et comptables ; (c) les intérêts légitimes au titre de l'article 6(1)(f) pour la sécurité du service, la prévention des abus et l'amélioration du produit, mis en balance avec vos droits et libertés. Lorsque votre employeur est le responsable du traitement, la base juridique est déterminée par votre employeur et est généralement l'article 6(1)(b) (exécution du contrat de travail) ou l'article 6(1)(c) (respect des obligations légales en matière de droit du travail).
6. Comment nous utilisons vos données
Vos données sont utilisées uniquement à des fins de gestion des ressources humaines et d'exploitation de la plateforme : tenue des dossiers des employés, gestion des congés et des absences, organisation de la structure de l'entreprise, soutien à la performance et au développement, gestion du recrutement, préparation des exports de paie, stockage de documents, facilitation des communications internes, facturation, prévention des abus et sécurité. Nous ne vendons pas vos données, ne les partageons pas avec des réseaux publicitaires et ne les utilisons pas à des fins de marketing sans votre consentement explicite préalable.
7. Fonctionnalités assistées par l'IA
PersoHR propose des fonctionnalités optionnelles assistées par IA telles que l'assistant RH intégré, les suggestions de tâches d'onboarding, l'analyse de documents et la rédaction de revues de performance. Lorsque ces fonctionnalités sont activées, les invites envoyées au fournisseur d'IA peuvent inclure les données personnelles nécessaires pour répondre à la question. L'inférence IA est fournie par Mistral AI, dont le siège est à Paris, France, sur une infrastructure située dans l'Union européenne. Les entrées et sorties ne sont pas utilisées pour entraîner les modèles de fondation de Mistral. L'inférence IA à l'exécution utilise exclusivement Mistral ; aucun fournisseur d'IA hors UE ne reçoit d'invites ou de sorties clients.
8. Sous-traitants ultérieurs et destinataires
Nous faisons appel à un nombre restreint de sous-traitants ultérieurs pour fournir le service. La liste actuelle, incluant le rôle, la localisation et le mécanisme de protection des données de chaque sous-traitant, est publiée à l'adresse /legal/sub-processors. Nous informons le propriétaire du compte au moins 30 jours avant l'ajout ou le remplacement d'un sous-traitant et lui offrons le droit de s'y opposer pour des motifs raisonnables liés à la protection des données.
9. Transferts internationaux
L'ensemble de l'infrastructure principale (base de données, stockage de fichiers, inférence IA, e-mails transactionnels) est hébergée au sein de l'Union européenne. Le seul transfert régulier en dehors de l'UE concerne Stripe Payments Europe Limited (Irlande), avec un transfert ultérieur vers Stripe Inc. aux États-Unis pour la facturation et le traitement des abonnements. Ce transfert est effectué sur la base des clauses contractuelles types de la Commission européenne (décision 2021/914/UE) complétées par les garanties supplémentaires de Stripe. Vous pouvez demander une copie des CCT pertinentes en écrivant à privacy@persohr.eu.
10. Durées de conservation
Nous conservons les données personnelles uniquement le temps nécessaire aux finalités décrites dans la présente politique. Dossiers des employés actifs : pendant la durée de l'emploi telle que configurée par votre employeur. Dossiers des employés dont le contrat a pris fin : conservés par votre employeur pour la durée requise par la législation locale en matière d'emploi, de fiscalité et de sécurité sociale, généralement de 6 à 10 ans ; nous supprimons ou anonymisons les données dans les 30 jours suivant la réception de l'instruction de votre employeur en ce sens. Dossiers de congés et de suivi du temps : conservés avec le dossier de l'employé. Dossiers de préparation de la paie : conservés avec le dossier de l'employé et soumis à la durée légale de conservation comptable de votre pays. Journaux d'authentification et d'audit : conservés pendant 24 mois à des fins de sécurité et de responsabilité, ou plus longtemps s'ils font l'objet d'une mesure conservatoire légale. Correspondance du support : 12 mois après la clôture de la demande. Dossiers de facturation (factures, métadonnées de paiement) : 7 ans à compter de la fin de l'exercice fiscal concerné, conformément à la loi comptable chypriote. Données des locataires après résiliation de l'abonnement : 30 jours pour l'export au titre de l'article 20, puis suppression. À l'issue de la période applicable, les données sont supprimées ou anonymisées de manière irréversible conformément à l'article 17.
11. Vos droits
En vertu des articles 15 à 22 du RGPD, vous avez le droit de : (a) accéder à vos données personnelles ; (b) rectifier des données inexactes ; (c) demander l'effacement (le "droit à l'oubli") ; (d) limiter le traitement ; (e) à la portabilité des données — recevoir vos données dans un format structuré, couramment utilisé et lisible par machine ; (f) vous opposer au traitement fondé sur des intérêts légitimes ; (g) retirer votre consentement à tout moment, lorsque le traitement est fondé sur le consentement ; (h) ne pas faire l'objet d'une décision fondée uniquement sur un traitement automatisé produisant des effets juridiques ou des effets similaires significatifs (voir section 12). Vous pouvez exercer les droits (a), (b), (c) et (e) en libre-service via les outils RGPD intégrés (Profil → Télécharger mes données ; Paramètres → Effacer les données). Pour tous les autres droits, écrivez à privacy@persohr.eu ou contactez votre administrateur de compte. Nous répondrons dans un délai d'un mois, prolongeable de deux mois supplémentaires pour les demandes complexes, conformément à l'article 12(3).
12. Décisions automatisées
Nous ne prenons pas de décisions produisant des effets juridiques ou des effets similaires significatifs sur vous, fondées uniquement sur un traitement automatisé. Les fonctionnalités assistées par l'IA génèrent des suggestions qui sont toujours examinées et acceptées, modifiées ou rejetées par un utilisateur humain avant toute action.
13. Sécurité du traitement
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées au risque : TLS 1.2 ou supérieur en transit, chiffrement au repos, contrôle d'accès basé sur les rôles avec le principe du moindre privilège, journalisation d'audit complète, analyse régulière des vulnérabilités, résidence des données exclusivement dans l'UE pour le traitement principal, jetons d'accès à durée limitée, authentification à deux facteurs obligatoire pour les rôles privilégiés, et procédures de sauvegarde et de restauration testées.
14. Notification des violations de données
En cas de violation de données personnelles affectant vos données, nous notifions l'autorité de contrôle compétente sans délai indu et, dans la mesure du possible, dans les 72 heures suivant la prise de connaissance de la violation (article 33 du RGPD). Lorsque la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés, nous vous en informons également directement sans délai indu (article 34 du RGPD).
15. Cookies et technologies similaires
Nous utilisons uniquement des cookies strictement nécessaires et des entrées localStorage équivalentes, toutes sur une base same-site depuis le domaine persohr.eu. Plus précisément : un cookie `persohr_rt` HttpOnly Secure SameSite=Strict de jeton de rafraîchissement, qui vous maintient connecté jusqu'à 7 jours — votre navigateur le renvoie automatiquement mais le JavaScript de la page ne peut pas le lire, ce qui ferme le vecteur XSS-refresh-token ; une entrée localStorage `persohr-locale` qui mémorise votre préférence linguistique ; un petit nombre d'entrées localStorage d'état UI (barre latérale réduite, bannières fermées). L'authentification est gérée in-process par le backend PersoHR (lien magique sans mot de passe plus TOTP optionnel) ; aucun fournisseur d'identité externe ne définit de cookies sur votre appareil. Stripe définit ses propres cookies strictement nécessaires lors du checkout lorsque vous mettez à niveau votre abonnement. Nous utilisons Plausible Analytics (hébergé en Estonie, UE) pour compter les visites et les événements de conversion uniquement sur le site marketing et le flux d'inscription public. Plausible est sans cookies et ne stocke pas les adresses IP sous forme brute, donc aucun cookie de publicité, de retargeting ou de suivi des médias sociaux n'est défini sur votre appareil. Les pages de l'application connectée ne sont pas suivies. Comme nous ne définissons pas de cookies non essentiels, aucune bannière de consentement n'est requise en vertu de la directive ePrivacy et de la loi chypriote 112(I)/2004. Si nous introduisons un jour des cookies optionnels, nous publierons une bannière de consentement opt-in avant que tout cookie non essentiel ne soit défini.
16. Demandes d'assistance
Lorsque vous nous contactez via le formulaire de contact intégré ou en écrivant à support@persohr.eu, votre message et toute capture d'écran jointe parviennent à notre équipe d'assistance afin que nous puissions vous répondre. Nous joignons des informations contextuelles qui nous permettent de répondre plus rapidement : l'entreprise à laquelle vous appartenez, votre abonnement, votre nom et votre adresse e-mail, ainsi que la page sur laquelle vous vous trouviez. Nous conservons la demande le temps de résoudre le problème, plus une courte période de suivi, avant de la supprimer dans un délai de 12 mois.
17. Droit d'introduire une réclamation
Sans préjudice de tout autre recours, vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle, notamment dans l'État membre de l'UE de votre résidence habituelle, de votre lieu de travail ou du lieu de l'infraction présumée, si vous estimez que notre traitement de vos données personnelles enfreint le RGPD. L'autorité de contrôle chef de file pour Labb Holding Ltd est le Bureau du commissaire à la protection des données personnelles à Chypre (www.dataprotection.gov.cy). La liste de toutes les autorités de contrôle nationales est publiée par le Comité européen de la protection des données à l'adresse edpb.europa.eu.
18. Modifications de la présente politique
Nous pouvons mettre à jour la présente politique pour refléter des changements dans le service, la législation applicable ou nos activités de traitement. Les modifications importantes sont notifiées au propriétaire du compte par e-mail au moins 30 jours avant leur entrée en vigueur. La version actuelle et la date d'entrée en vigueur figurent en haut du présent document. La version précédente reste accessible sur demande adressée à privacy@persohr.eu.
19. Contact
Pour toute question relative à la confidentialité, veuillez envoyer un e-mail à privacy@persohr.eu ou écrire à Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Chypre. Vous pouvez également contacter l'administrateur de votre entreprise pour les questions relatives aux données contrôlées par votre employeur. Nous nous engageons à répondre dans un délai d'un mois à compter de la réception de la demande, conformément à l'article 12(3) du RGPD.