INFORMATIVA SULLA PRIVACY
Informativa sulla Privacy
Come trattiamo i dati personali, i tuoi diritti ai sensi del GDPR e come esercitarli.
Se il tuo datore di lavoro ti ha registrato in PersoHR
Il tuo datore di lavoro è il titolare del trattamento dei tuoi dati HR in PersoHR. Per esercitare i tuoi diritti ai sensi degli articoli da 15 a 22 del GDPR — accesso, rettifica, cancellazione, limitazione, portabilità, opposizione — contatta il tuo datore di lavoro o il tuo amministratore HR. PersoHR tratta tali dati per conto del tuo datore di lavoro nell'ambito di un Accordo sul Trattamento dei Dati. PersoHR è titolare del trattamento esclusivamente per le tue interazioni dirette con noi — fatturazione se sei il titolare dell'account, corrispondenza di assistenza e il sito web pubblico.
1. Introduzione
Labb Holding Ltd ("noi", "ci", "nostro") gestisce il servizio di gestione HR PersoHR. La presente informativa sulla privacy spiega come raccogliamo, utilizziamo, condividiamo e proteggiamo i dati personali in relazione a PersoHR e al nostro sito web pubblico, in conformità al Regolamento (UE) 2016/679 (il "GDPR") e alla Legge cipriota 125(I)/2018 che lo recepisce.
2. Chi è il titolare del trattamento dei tuoi dati
Quando utilizzi PersoHR tramite il tuo datore di lavoro, quest'ultimo è il titolare del trattamento dei tuoi dati personali e noi agiamo come responsabile per suo conto in virtù di un Accordo sul Trattamento dei Dati (vedi /legal/dpa). Quando ti registri direttamente su PersoHR (ad esempio, come proprietario dell'account durante la registrazione dell'azienda), quando ci contatti o quando utilizzi il nostro sito web pubblico, il titolare del trattamento è Labb Holding Ltd, una società privata cipriota a responsabilità limitata per azioni con sede legale in Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cipro, registrata con numero HE 424230, partita IVA CY 10424230D, rappresentata dal suo unico amministratore Michael Delamere. Puoi contattarci all'indirizzo privacy@persohr.eu.
3. Responsabile della Protezione dei Dati
Non abbiamo nominato un Responsabile della Protezione dei Dati designato. L'articolo 37(1) del GDPR prevede l'obbligo di nominare un DPO solo quando il trattamento è effettuato da un'autorità pubblica, quando le attività principali consistono nel monitoraggio regolare e sistematico degli interessati su larga scala, o quando le attività principali consistono nel trattamento su larga scala di categorie particolari di dati ai sensi dell'articolo 9 o di dati relativi a condanne penali ai sensi dell'articolo 10. Nessuna di queste condizioni si applica a noi e Cipro non ha introdotto una soglia nazionale più restrittiva. Le richieste in materia di privacy devono essere inviate a privacy@persohr.eu e sono gestite dalla direzione entro i termini previsti dall'articolo 12 del GDPR.
4. Categorie di dati personali che trattiamo
Dati di identificazione e di contatto: nome, email, telefono, indirizzo postale, foto del profilo. Dati sull'impiego: qualifica, reparto, tipo di contratto, date di inizio e fine rapporto, orario di lavoro, responsabile. Dati su ferie e assenze: richieste di ferie, saldi, festività pubbliche. Dati salariali e di preparazione delle buste paga: registrazioni salariali, IBAN ove fornito, codici fiscali e previdenziali ove forniti. Dati su performance e sviluppo: obiettivi, valutazioni, feedback, registrazioni delle attività formative. Dati di selezione del personale: candidature, CV, note dei colloqui, referenze. Contenuto dei documenti: file caricati da te o dal tuo datore di lavoro. Dati di comunicazione e chat all'interno della piattaforma. Dati di autenticazione e sicurezza: timestamp di accesso, indirizzi IP, impronte digitali del dispositivo, stato dell'autenticazione a due fattori. Corrispondenza con il supporto. Dati di fatturazione quando sei il proprietario dell'account: nome, indirizzo di fatturazione, partita IVA, token del metodo di pagamento (i dati grezzi della carta sono detenuti da Stripe, non da noi). Non trattiamo categorie particolari di dati personali ai sensi dell'articolo 9, salvo che il tuo datore di lavoro scelga di caricarli, assumendosene la responsabilità in base alla propria base giuridica.
5. Base giuridica del trattamento
Quando siamo il titolare del trattamento, le nostre basi giuridiche sono: (a) esecuzione di un contratto ai sensi dell'articolo 6(1)(b) per la fornitura del servizio sottoscritto al proprietario dell'account; (b) adempimento di obblighi legali ai sensi dell'articolo 6(1)(c), in particolare le norme cipriote sulla conservazione dei registri fiscali e contabili; (c) legittimo interesse ai sensi dell'articolo 6(1)(f) per la sicurezza del servizio, la prevenzione degli abusi e il miglioramento del prodotto, bilanciato con i tuoi diritti e libertà. Quando il tuo datore di lavoro è il titolare del trattamento, la base giuridica è determinata dal datore di lavoro ed è tipicamente l'articolo 6(1)(b) (esecuzione del contratto di lavoro) o l'articolo 6(1)(c) (adempimento di obblighi di legge in materia di lavoro).
6. Come utilizziamo i tuoi dati
I tuoi dati sono utilizzati esclusivamente per la gestione delle risorse umane e il funzionamento della piattaforma: gestione dei dati dei dipendenti, gestione di ferie e assenze, organizzazione della struttura aziendale, supporto alla performance e allo sviluppo, gestione delle selezioni del personale, preparazione delle esportazioni delle buste paga, archiviazione di documenti, comunicazione interna, fatturazione, prevenzione degli abusi e sicurezza. Non vendiamo i tuoi dati, non li condividiamo con reti pubblicitarie e non li utilizziamo per finalità di marketing senza il tuo consenso esplicito e separato.
7. Funzionalità assistite dall'intelligenza artificiale
PersoHR offre funzionalità opzionali assistite dall'IA come l'assistente HR in-app, suggerimenti di attività di onboarding, analisi dei documenti e redazione di revisioni delle prestazioni. Quando queste funzionalità sono abilitate, i prompt inviati al fornitore di IA possono includere i dati personali necessari per rispondere alla domanda. L'inferenza IA è fornita da Mistral AI, con sede a Parigi, Francia, su infrastruttura all'interno dell'Unione Europea. Gli input e gli output non vengono utilizzati per addestrare i modelli di base di Mistral. L'inferenza IA in fase di esecuzione utilizza esclusivamente Mistral; nessun fornitore di IA non UE riceve prompt o output dei clienti.
8. Sub-responsabili e destinatari
Ci avvaliamo di un numero limitato di sub-responsabili per la fornitura del servizio. L'elenco aggiornato, che include il ruolo, la sede e il meccanismo di protezione dei dati di ciascun sub-responsabile, è pubblicato all'indirizzo /legal/sub-processors. Informiamo il proprietario dell'account con almeno 30 giorni di anticipo prima di aggiungere o sostituire un sub-responsabile e offriamo il diritto di opposizione per ragionevoli motivi di protezione dei dati.
9. Trasferimenti internazionali
Tutta l'infrastruttura primaria (database, archiviazione file, inferenza AI, email transazionali) è ospitata all'interno dell'Unione Europea. L'unico trasferimento ordinario al di fuori dell'UE riguarda Stripe Payments Europe Limited (Irlanda), con trasferimento successivo a Stripe Inc. negli Stati Uniti per la gestione della fatturazione e degli abbonamenti. Tale trasferimento avviene sulla base delle Clausole Contrattuali Standard della Commissione Europea (Decisione 2021/914/UE), integrate dalle garanzie aggiuntive di Stripe. Puoi richiedere una copia delle SCC pertinenti inviando un'email a privacy@persohr.eu.
10. Periodi di conservazione
Conserviamo i dati personali solo per il tempo necessario alle finalità indicate nella presente informativa. Dati dei dipendenti attivi: per la durata del rapporto di lavoro, come configurato dal tuo datore di lavoro. Dati dei dipendenti cessati: conservati dal tuo datore di lavoro per il periodo richiesto dalla normativa locale in materia di lavoro, fiscale e previdenziale, tipicamente da 6 a 10 anni; eliminiamo o anonimizziamo i dati entro 30 giorni dal ricevimento dell'istruzione del tuo datore di lavoro in tal senso. Registrazioni di ferie e presenze: conservate insieme al fascicolo del dipendente. Registrazioni di preparazione delle buste paga: conservate insieme al fascicolo del dipendente e soggette al periodo legale di conservazione contabile del tuo paese. Log di autenticazione e log di audit: conservati per 24 mesi per finalità di sicurezza e responsabilità, o per un periodo superiore in caso di obbligo legale di conservazione. Corrispondenza con il supporto: 12 mesi dalla chiusura della richiesta. Registrazioni di fatturazione (fatture, metadati di pagamento): 7 anni dalla fine dell'anno fiscale di riferimento, in linea con la normativa contabile cipriota. Dati del tenant dopo la cancellazione dell'abbonamento: 30 giorni per l'esportazione ai sensi dell'articolo 20, quindi eliminazione. Trascorso il periodo applicabile, i dati vengono eliminati o anonimizzati in modo irreversibile ai sensi dell'articolo 17.
11. I tuoi diritti
Ai sensi degli articoli 15–22 del GDPR hai il diritto di: (a) accedere ai tuoi dati personali; (b) rettificare i dati inesatti; (c) richiedere la cancellazione (il "diritto all'oblio"); (d) limitare il trattamento; (e) portabilità dei dati — ricevere i tuoi dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico; (f) opporti al trattamento basato su legittimo interesse; (g) revocare il consenso in qualsiasi momento, qualora il trattamento sia basato sul consenso; (h) non essere sottoposto a una decisione basata esclusivamente su un trattamento automatizzato che produca effetti giuridici o analogamente significativi (vedi sezione 12). Puoi esercitare i diritti (a), (b), (c) ed (e) in modalità self-service tramite gli strumenti GDPR integrati nell'app (Profilo → Scarica i miei dati; Impostazioni → Cancella i dati). Per tutti gli altri diritti, invia un'email a privacy@persohr.eu o contatta l'amministratore del tuo account. Risponderemo entro un mese, prorogabile di ulteriori due mesi per richieste complesse, in conformità all'articolo 12(3).
12. Decisioni automatizzate
Non prendiamo decisioni che producano effetti giuridici o analogamente significativi nei tuoi confronti basate esclusivamente su un trattamento automatizzato. Le funzionalità assistite dall'AI generano suggerimenti che vengono sempre esaminati e accettati, modificati o rifiutati da un utente umano prima che venga intrapresa qualsiasi azione.
13. Sicurezza del trattamento
Implementiamo misure tecniche e organizzative appropriate al rischio: TLS 1.2 o superiore in transito, cifratura dei dati a riposo, controllo degli accessi basato sui ruoli con il principio del privilegio minimo, registrazione completa degli audit, scansione regolare delle vulnerabilità, residenza dei dati esclusivamente nell'UE per l'elaborazione primaria, token di accesso a tempo limitato, autenticazione a due fattori obbligatoria per i ruoli privilegiati e procedure di backup e ripristino testate.
14. Notifica di violazione dei dati
In caso di violazione dei dati personali che interessi i tuoi dati, notifichiamo l'autorità di controllo competente senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui siamo venuti a conoscenza della violazione (articolo 33 GDPR). Qualora la violazione sia suscettibile di comportare un rischio elevato per i tuoi diritti e le tue libertà, ti notifichiamo direttamente e senza ingiustificato ritardo (articolo 34 GDPR).
15. Cookie e tecnologie simili
Utilizziamo solo cookie strettamente necessari e voci localStorage equivalenti, tutti su base same-site dal dominio persohr.eu. In particolare: un cookie `persohr_rt` HttpOnly Secure SameSite=Strict di refresh-token, che ti mantiene connesso per un massimo di 7 giorni — il browser lo rinvia automaticamente ma JavaScript sulla pagina non può leggerlo, il che chiude il vettore XSS-refresh-token; una voce localStorage `persohr-locale` che ricorda la tua preferenza linguistica; un piccolo numero di voci localStorage di stato UI (sidebar collassata, banner chiusi). L'autenticazione è gestita in-process dal backend PersoHR (magic link passwordless più TOTP opzionale); nessun fornitore di identità esterno imposta cookie sul tuo dispositivo. Stripe imposta i propri cookie strettamente necessari durante il checkout quando aggiorni l'abbonamento. Utilizziamo Plausible Analytics (ospitato in Estonia, UE) per contare visite ed eventi di conversione solo sul sito di marketing e sul flusso di registrazione pubblico. Plausible è cookieless e non memorizza indirizzi IP in forma grezza, quindi non vengono impostati cookie pubblicitari, di retargeting o di tracciamento dei social media sul tuo dispositivo. Le pagine dell'app autenticata non sono tracciate. Poiché non impostiamo cookie non essenziali, non è richiesto alcun banner di consenso ai sensi della direttiva ePrivacy e della legge cipriota 112(I)/2004. Se introdurremo mai cookie opzionali, pubblicheremo un banner di consenso opt-in prima che qualsiasi cookie non essenziale venga impostato.
16. Richieste di assistenza
Quando ci contatti tramite il modulo di contatto nell'applicazione o scrivendo a support@persohr.eu, il tuo messaggio e qualsiasi screenshot allegato vengono ricevuti dal nostro team di assistenza per consentirti di ricevere una risposta. Alleghiamo informazioni contestuali che ci aiutano a rispondere più rapidamente: l'azienda di cui fai parte, il tuo piano, il tuo nome e indirizzo email e la pagina in cui ti trovavi. Conserviamo la richiesta per il tempo necessario a risolvere il problema, più un breve periodo di follow-up, dopodiché la eliminiamo entro 12 mesi.
17. Diritto di proporre reclamo
Fatti salvi altri mezzi di ricorso, hai il diritto di proporre reclamo a un'autorità di controllo, in particolare nello Stato membro dell'UE in cui risiedi abitualmente, lavori o in cui si è verificata la presunta violazione, qualora tu ritenga che il nostro trattamento dei tuoi dati personali violi il GDPR. L'autorità di controllo capofila per Labb Holding Ltd è l'Ufficio del Commissario per la Protezione dei Dati Personali di Cipro (www.dataprotection.gov.cy). Un elenco di tutte le autorità di controllo nazionali è pubblicato dal Comitato europeo per la protezione dei dati all'indirizzo edpb.europa.eu.
18. Modifiche alla presente informativa
Potremmo aggiornare la presente informativa per riflettere modifiche al servizio, alla normativa applicabile o alle nostre attività di trattamento. Le modifiche sostanziali vengono notificate al titolare dell'account tramite email almeno 30 giorni prima della loro entrata in vigore. La versione corrente e la data di efficacia sono indicate in cima al presente documento. La versione precedente rimane accessibile su richiesta scrivendo a privacy@persohr.eu.
19. Contatti
Per richieste relative alla privacy, invia un'email a privacy@persohr.eu o scrivi a Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cipro. Puoi anche contattare l'amministratore della tua azienda per questioni relative ai dati trattati dal tuo datore di lavoro. Ci impegniamo a rispondere entro un mese dalla ricezione della richiesta, in conformità all'articolo 12(3) GDPR.