ADATVÉDELMI TÁJÉKOZTATÓ
Adatvédelmi tájékoztató
Hogyan kezeljük a személyes adatokat, milyen jogok illetik meg Önt a GDPR alapján, és hogyan gyakorolhatja azokat.
Ha munkáltatója regisztrálta Önt a PersoHR-ban
Munkáltatója a PersoHR-ban kezelt HR-adatainak adatkezelője. Az Önt a GDPR 15–22. cikke alapján megillető jogok — hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás — gyakorlásához forduljon munkáltatójához vagy HR-adminisztrátorához. A PersoHR ezeket az adatokat munkáltatója nevében, adatfeldolgozási megállapodás keretében kezeli. A PersoHR csak az Önnel való közvetlen interakciók tekintetében minősül adatkezelőnek — számlázás, ha Ön a fiók tulajdonosa, ügyfélszolgálati levelezés, valamint a nyilvános weboldal vonatkozásában.
1. Bevezető
A Labb Holding Ltd ("mi", "minket", "miénk") üzemelteti a PersoHR HR-menedzsment szolgáltatást. Ez az adatvédelmi tájékoztató ismerteti, hogyan gyűjtjük, használjuk, osztjuk meg és védjük a személyes adatokat a PersoHR-rel és nyilvános weboldalunkkal kapcsolatban, összhangban az (EU) 2016/679 rendelettel ("GDPR") és annak végrehajtásáról szóló 125(I)/2018 ciprusi törvénnyel.
2. Ki az Ön adatainak kezelője
Ha a PersoHR-t munkáltatóján keresztül használja, munkáltatója az Ön személyes adatainak adatkezelője, mi pedig az Adatfeldolgozási Megállapodás (lásd: /legal/dpa) alapján megbízott adatfeldolgozóként járunk el. Ha közvetlenül regisztrál a PersoHR-re (például fióktuladonosként a vállalati regisztráció során), ha kapcsolatba lép velünk, vagy ha nyilvános weboldalunkat használja, az adatkezelő a Labb Holding Ltd, egy ciprusi, részvényesek által korlátolt magánvállalat, amelynek székhelye: Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cyprus, cégjegyzékszáma: HE 424230, adószáma: CY 10424230D, egyedüli igazgatója: Michael Delamere. Elérhetőségünk: privacy@persohr.eu.
3. Adatvédelmi tisztviselő
Nem neveztünk ki kijelölt adatvédelmi tisztviselőt. A GDPR 37. cikk (1) bekezdése kizárólag akkor írja elő adatvédelmi tisztviselő kinevezését, ha az adatkezelést közhatóság végzi, ha az alaptevékenységek nagy léptékű, rendszeres és szisztematikus megfigyeléssel járnak, vagy ha az alaptevékenységek a 9. cikk szerinti különleges kategóriájú adatok vagy a 10. cikk szerinti büntetőítéletekre vonatkozó adatok nagy léptékű kezelésével járnak. Ezek a feltételek ránk nem vonatkoznak, és Ciprus sem vezetett be szigorúbb nemzeti küszöbértéket. Adatvédelmi megkereséseket a privacy@persohr.eu e-mail-címre kell küldeni; ezeket a GDPR 12. cikke által meghatározott határidőkön belül a vezetőség kezeli.
4. Az általunk kezelt személyes adatok kategóriái
Azonosítási és elérhetőségi adatok: név, e-mail-cím, telefonszám, postai cím, profilkép. Foglalkoztatási adatok: beosztás, részleg, foglalkoztatás típusa, kezdő és záró dátumok, munkaidő, vezető. Szabadság- és távolléti adatok: szabadságkérelmek, egyenlegek, munkaszüneti napok. Bér- és bérszámfejtési előkészítési adatok: béradatok, adott esetben IBAN-szám, adott esetben adó- és társadalombiztosítási azonosítók. Teljesítmény- és fejlesztési adatok: célkitűzések, értékelések, visszajelzések, képzési nyilvántartások. Toborzási adatok: pályázatok, önéletrajzok, interjújegyzetek, referenciák. Dokumentumtartalom: Ön vagy munkáltatója által feltöltött fájlok. A platformon belüli kommunikációs és csevegési adatok. Hitelesítési és biztonsági adatok: bejelentkezési időbélyegek, IP-címek, eszközujjlenyomatok, kétfaktoros hitelesítés állapota. Ügyfélszolgálati levelezés. Számlázási adatok, ha Ön a fióktulajdonos: név, számlázási cím, adószám, fizetési módhoz tartozó tokenek (a nyers kártyaadatokat a Stripe tárolja, nem mi). Nem kezelünk a GDPR 9. cikke szerinti különleges kategóriájú személyes adatokat, kivéve ha munkáltatója dönt azok feltöltéséről, és saját jogalapján felelős azokért.
5. Az adatkezelés jogalapja
Amennyiben mi vagyunk az adatkezelő, jogalapjaink a következők: (a) a 6. cikk (1) bekezdés b) pontja szerinti szerződés teljesítése a fióktulajdonos számára nyújtott előfizetéses szolgáltatás biztosításához; (b) a 6. cikk (1) bekezdés c) pontja szerinti jogi kötelezettség teljesítése, különös tekintettel a ciprusi adó- és könyvviteli nyilvántartás-megőrzési szabályokra; (c) a 6. cikk (1) bekezdés f) pontja szerinti jogos érdek a szolgáltatásbiztonság, a visszaélések megelőzése és a termékfejlesztés céljából, az Ön jogaival és szabadságaival való egyensúlyban. Ha munkáltatója az adatkezelő, a jogalapot munkáltatója határozza meg, és az jellemzően a 6. cikk (1) bekezdés b) pontja (munkaszerződés teljesítése) vagy a 6. cikk (1) bekezdés c) pontja (munkajogi kötelezettségek teljesítése).
6. Hogyan használjuk az Ön adatait
Adatait kizárólag HR-menedzsment és a platform működtetése céljából használjuk: munkavállalói nyilvántartások vezetése, szabadság- és távollétek kezelése, vállalati struktúra szervezése, teljesítmény és fejlesztés támogatása, toborzás lebonyolítása, bérszámfejtési exportok előkészítése, dokumentumok tárolása, belső kommunikáció lehetővé tétele, számlázás, visszaélések megelőzése és biztonság. Adatait nem adjuk el, nem osztjuk meg reklámhálózatokkal, és nem használjuk marketingcélokra az Ön külön hozzájárulása nélkül.
7. Mesterséges intelligencia által támogatott funkciók
A PersoHR opcionális AI-asszisztált funkciókat kínál, mint például az alkalmazáson belüli HR asszisztens, onboarding feladat-javaslatok, dokumentumelemzés és teljesítményértékelés-tervezetek. Amikor ezek a funkciók engedélyezve vannak, az AI szolgáltatónak küldött felszólítások tartalmazhatják a kérdés megválaszolásához szükséges személyes adatokat. Az AI következtetést a párizsi (Franciaország) székhelyű Mistral AI biztosítja az Európai Unión belüli infrastruktúrán. A bemeneteket és kimeneteket nem használják fel a Mistral alapmodelljeinek tanítására. A futásidejű AI következtetés kizárólag Mistralt használ; egyetlen EU-n kívüli AI szolgáltató sem kap ügyfél-felszólításokat vagy kimeneteket.
8. Alvállalkozók és címzettek
A szolgáltatás nyújtásához korlátozott számú alvállalkozót veszünk igénybe. Az aktuális lista, amely tartalmazza az egyes alvállalkozók szerepét, székhelyét és adatvédelmi mechanizmusát, a /legal/sub-processors oldalon érhető el. Az alvállalkozó hozzáadása vagy cseréje előtt legalább 30 nappal tájékoztatjuk a fióktulajdonost, és biztosítjuk a kifogásolás jogát ésszerű adatvédelmi indokok alapján.
9. Nemzetközi adattovábbítások
Az összes elsődleges infrastruktúra (adatbázis, fájltárolás, MI-következtetés, tranzakciós e-mail) az Európai Unión belül üzemel. Az EU-n kívüli egyetlen rendszeres adattovábbítás a Stripe Payments Europe Limited (Írország) részére történik, onnan pedig az Egyesült Államokban működő Stripe Inc. felé a számlázás és az előfizetések feldolgozása céljából. Ez az adattovábbítás az Európai Bizottság általános szerződési feltételei (2021/914/EU határozat) alapján, a Stripe kiegészítő garanciáival megerősítve valósul meg. A vonatkozó általános szerződési feltételek másolatát a privacy@persohr.eu e-mail-címen kérheti.
10. Megőrzési időszakok
Személyes adatokat csak addig őrzünk meg, ameddig az e tájékoztatóban meghatározott célok megkívánják. Aktív munkavállalói nyilvántartások: a munkáltatója által beállított foglalkoztatás időtartamára. Megszűnt munkaviszonyú munkavállalók nyilvántartásai: munkáltatója a helyi munkajogi, adójogi és társadalombiztosítási jogszabályok által előírt ideig, jellemzően 6–10 évig őrzi meg; adatokat a munkáltatójától érkező utasítás kézhezvételétől számított 30 napon belül töröljük vagy anonimizáljuk. Szabadság- és munkaidő-nyilvántartási adatok: a munkavállalói nyilvántartással együtt őrizzük meg. Bérszámfejtési előkészítési nyilvántartások: a munkavállalói nyilvántartással együtt, az adott ország törvényes könyvviteli megőrzési ideje szerint őrizzük meg. Hitelesítési naplók és auditnaplók: biztonsági és elszámoltathatósági célból 24 hónapig, illetve jogi kötelezettség esetén tovább. Ügyfélszolgálati levelezés: a kérés lezárásától számított 12 hónapig. Számlázási nyilvántartások (számlák, fizetési metaadatok): a vonatkozó adóév végétől számított 7 évig, a ciprusi számviteli jogszabályoknak megfelelően. Bérlői adatok az előfizetés felmondása után: 30 napig a GDPR 20. cikke szerinti exporthoz, majd törlés. Az alkalmazandó időszak lejárta után az adatokat a 17. cikknek megfelelően töröljük vagy visszafordíthatatlanul anonimizáljuk.
11. Az Ön jogai
A GDPR 15–22. cikke alapján Önt megilleti a jog: (a) személyes adataihoz való hozzáférésre; (b) pontatlan adatok helyesbítésére; (c) törlés kérésére ("az elfeledtetéshez való jog"); (d) az adatkezelés korlátozására; (e) adathordozhatóságra — adatainak strukturált, általánosan használt és géppel olvasható formátumban való átvételére; (f) a jogos érdeken alapuló adatkezelés elleni tiltakozásra; (g) a hozzájárulás bármikor való visszavonására, ha az adatkezelés hozzájáruláson alapul; (h) arra, hogy kizárólag automatizált adatkezelésen alapuló, jogi vagy hasonlóan jelentős hatást kiváltó döntés hatálya alá ne essen (lásd a 12. szakaszt). Az (a), (b), (c) és (e) jogokat önkiszolgáló módon is gyakorolhatja az alkalmazáson belüli GDPR-eszközökkel (Profil → Adataim letöltése; Beállítások → Adatok törlése). Minden egyéb jog érvényesítéséhez írjon a privacy@persohr.eu e-mail-címre, vagy lépjen kapcsolatba fiókja rendszergazdájával. A GDPR 12. cikk (3) bekezdésével összhangban egy hónapon belül válaszolunk, amely összetett kérések esetén további két hónappal meghosszabbítható.
12. Automatizált döntéshozatal
Nem hozunk Önre nézve jogi vagy hasonlóan jelentős hatást kiváltó döntéseket kizárólag automatizált adatkezelés alapján. A mesterséges intelligencia által támogatott funkciók javaslatokat generálnak, amelyeket bármilyen intézkedés megtétele előtt mindig egy emberi felhasználó felülvizsgál, és elfogad, szerkeszt vagy elutasít.
13. Az adatkezelés biztonsága
Megfelelő technikai és szervezési intézkedéseket alkalmazunk a kockázatokhoz igazodva: TLS 1.2 vagy magasabb szintű titkosítás az adatátvitel során, nyugalmi állapotban tárolt adatok titkosítása, szerepköralapú hozzáférés-vezérlés a legkisebb jogosultság elvével, átfogó auditnaplózás, rendszeres sebezhetőségi vizsgálatok, kizárólag EU-n belüli adattárolás az elsődleges feldolgozáshoz, időkorlátozott hozzáférési tokenek, kötelező kétfaktoros hitelesítés a kiemelt jogosultságú szerepkörök esetén, valamint tesztelt mentési és visszaállítási eljárások.
14. Adatvédelmi incidensek bejelentése
Abban az esetben, ha az Ön adatait érintő személyes adatvédelmi incidens következik be, az illetékes felügyeleti hatóságot indokolatlan késedelem nélkül, és ahol megvalósítható, az incidensről való tudomásszerzéstől számított 72 órán belül értesítjük (GDPR 33. cikk). Amennyiben az incidens valószínűsíthetően magas kockázatot jelent az Ön jogaira és szabadságaira nézve, Önt is közvetlenül értesítjük, indokolatlan késedelem nélkül (GDPR 34. cikk).
15. Sütik és hasonló technológiák
Csak szigorúan szükséges sütiket és egyenértékű localStorage bejegyzéseket használunk, mindet same-site alapon a persohr.eu tartományból. Konkrétan: egy `persohr_rt` HttpOnly Secure SameSite=Strict frissítési-token süti, amely akár 7 napig bejelentkezve tartja Önt — a böngészője automatikusan visszaküldi, de az oldalon lévő JavaScript nem tudja olvasni, ami lezárja az XSS-refresh-token vektort; egy `persohr-locale` localStorage bejegyzés, amely megjegyzi nyelvi beállítását; néhány UI állapot localStorage bejegyzés (összecsukott oldalsáv, bezárt bannerek). A hitelesítést a PersoHR backend in-process kezeli (jelszó nélküli magic link plusz opcionális TOTP); semmilyen külső identitásszolgáltató nem helyez el sütit az eszközén. A Stripe a fizetési folyamat során saját szigorúan szükséges sütijeit helyezi el, amikor előfizetést frissít. A Plausible Analyticset (Észtországban (EU) hosztolt) használjuk a látogatások és konverziós események számolására csak a marketing oldalon és a nyilvános regisztrációs folyamatban. A Plausible cookie-mentes és nem tárol IP-címeket nyers formában, ezért semmilyen hirdetési, retargeting vagy közösségi média követési sütit nem helyezünk el az eszközén. A bejelentkezett alkalmazás oldalait nem követjük. Mivel nem helyezünk el nem alapvető sütiket, az ePrivacy irányelv és a ciprusi 112(I)/2004 törvény szerint nincs szükség hozzájárulási bannerre. Ha valaha bevezetünk opcionális sütiket, opt-in hozzájárulási bannert teszünk közzé, mielőtt bármilyen nem alapvető sütit elhelyeznénk.
16. Támogatási kérelmek
Amikor az alkalmazáson belüli kapcsolatfelvételi űrlapon keresztül keres minket, vagy a support@persohr.eu címre ír, üzenetét és az esetleges csatolt képernyőképet a támogatási csapatunk kapja meg, hogy válaszolni tudjon. Olyan kontextust is csatolunk, amely segít a gyorsabb válaszadásban: a vállalat, amellyel kapcsolatban áll, az előfizetési csomagja, neve és e-mail-címe, valamint az oldal, amelyen járt. A kérést az ügy megoldásáig, illetve egy rövid utókövetési időszakig megőrizzük, majd 12 hónapon belül töröljük.
17. Panasz benyújtásához való jog
Bármely más jogorvoslati lehetőség sérelme nélkül Önnek joga van panaszt benyújtani egy felügyeleti hatósághoz – különösen abban az EU-tagállamban, ahol szokásos tartózkodási helye, munkahelye vagy az állítólagos jogsértés helye található –, ha úgy véli, hogy személyes adatainak általunk végzett kezelése sérti a GDPR-t. A Labb Holding Ltd esetében illetékes vezető felügyeleti hatóság a Ciprusi Személyes Adatvédelmi Biztos Irodája (www.dataprotection.gov.cy). Az összes nemzeti felügyeleti hatóság listáját az Európai Adatvédelmi Testület teszi közzé az edpb.europa.eu oldalon.
18. A szabályzat módosításai
Frissíthetjük ezt a szabályzatot a szolgáltatás, az alkalmazandó jogszabályok vagy adatkezelési tevékenységeink változásainak tükrözése érdekében. A lényeges változásokról a fiókot kezelő tulajdonost e-mailben értesítjük, legalább 30 nappal a hatálybalépés előtt. Az aktuális verzió és a hatálybalépési dátum a dokumentum tetején látható. A korábbi verzió kérés esetén elérhető a privacy@persohr.eu e-mail-címen.
19. Kapcsolat
Adatvédelemmel kapcsolatos kérdésekkel kérjük, írjon a privacy@persohr.eu címre, vagy levelezési úton a következő címre: Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Ciprus. A munkáltató által kezelt adatokkal kapcsolatos ügyekben vállalata rendszergazdájához is fordulhat. A kérelem kézhezvételétől számított egy hónapon belül törekszünk válaszolni, a GDPR 12. cikk (3) bekezdésével összhangban.