PRIVATUMO POLITIKA
Privatumo politika
Kaip mes tvarkome asmens duomenis, jūsų teisės pagal BDAR ir kaip jas įgyvendinti.
Jei jūsų darbdavys jus užregistravo PersoHR sistemoje
Jūsų darbdavys yra jūsų personalo duomenų PersoHR sistemoje valdytojas. Norėdami pasinaudoti savo teisėmis pagal GDPR 15–22 straipsnius — prieiga, ištaisymas, ištrynimas, apribojimas, perkeliamumas, prieštaravimas — kreipkitės į savo darbdavį arba personalo administratorių. PersoHR tvarko tuos duomenis jūsų darbdavio vardu pagal Duomenų tvarkymo sutartį. PersoHR yra valdytojas tik jūsų tiesioginio bendravimo su mumis atveju — atsiskaitymas, jei esate paskyros savininkas, palaikymo korespondencija ir viešoji svetainė.
1. Įvadas
Labb Holding Ltd („mes", „mūsų") valdo PersoHR personalo valdymo paslaugą. Ši privatumo politika paaiškina, kaip mes renkame, naudojame, dalijamės ir saugome asmens duomenis, susijusius su PersoHR ir mūsų viešąja svetaine, vadovaudamiesi Reglamentu (ES) 2016/679 („GDPR") ir jį įgyvendinančiu Kipro įstatymu 125(I)/2018.
2. Kas yra jūsų duomenų valdytojas
Kai naudojatės „PersoHR" per savo darbdavį, jūsų darbdavys yra jūsų asmens duomenų valdytojas, o mes veikiame kaip duomenų tvarkytojas jų vardu pagal Duomenų tvarkymo sutartį (žr. /legal/dpa). Kai užsiregistruojate „PersoHR" tiesiogiai (pavyzdžiui, kaip paskyros savininkas įmonės registracijos metu), kai susisiekiate su mumis arba kai naudojatės mūsų viešąja svetaine, valdytojas yra Labb Holding Ltd – Kipro privatinė akcinė bendrovė, kurios registruota buveinė yra Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Pafas, Kipras, registruota numeriu HE 424230, PVM CY 10424230D, atstovaujama jos vienintelio direktoriaus Michaelo Delamere. Su mumis galite susisiekti adresu privacy@persohr.eu.
3. Duomenų apsaugos pareigūnas
Mes nepaskyrėme atskiro Duomenų apsaugos pareigūno. BDAR 37 straipsnio 1 dalis įpareigoja skirti DAP tik tais atvejais, kai duomenis tvarko viešoji valdžios institucija, kai pagrindinė veikla apima reguliarų ir sisteminį duomenų subjektų stebėjimą dideliu mastu arba kai pagrindinė veikla apima ypatingų kategorijų duomenų pagal 9 straipsnį ar su baudžiamosiomis nuosprendžiais susijusių duomenų pagal 10 straipsnį tvarkymą dideliu mastu. Nė viena iš šių sąlygų mums netaikoma, o Kipras nenustatė griežtesnės nacionalinės ribos. Klausimus dėl privatumo prašome siųsti adresu privacy@persohr.eu – juos nagrinėja vadovybė per BDAR 12 straipsnyje nustatytus terminus.
4. Asmens duomenų, kuriuos tvarkome, kategorijos
Identifikavimo ir kontaktiniai duomenys: vardas, el. paštas, telefono numeris, pašto adresas, profilio nuotrauka. Darbo duomenys: pareigų pavadinimas, skyrius, darbo sutarties tipas, pradžios ir pabaigos datos, darbo valandos, vadovas. Atostogų ir nebuvimo duomenys: atostogų prašymai, likučiai, oficialios šventės. Atlyginimo ir darbo užmokesčio paruošimo duomenys: atlyginimo įrašai, IBAN (jei pateiktas), mokesčių ir socialinio draudimo identifikatoriai (jei pateikti). Veiklos ir tobulėjimo duomenys: tikslai, vertinimai, atsiliepimai, mokymų įrašai. Įdarbinimo duomenys: paraiškos, gyvenimo aprašymai, pokalbių pastabos, rekomendacijos. Dokumentų turinys: jūsų arba jūsų darbdavio įkelti failai. Komunikacijos ir pokalbių duomenys platformoje. Autentifikavimo ir saugumo duomenys: prisijungimo laiko žymos, IP adresai, įrenginių atpažinimo žymenys, dviejų veiksnių autentifikavimo būsena. Pagalbos tarnybos korespondencija. Atsiskaitymo duomenys, kai esate paskyros savininkas: vardas, atsiskaitymo adresas, PVM mokėtojo kodas, mokėjimo priemonės atpažinimo žetonai (neapdorotus kortelių duomenis saugo Stripe, o ne mes). Mes netvarkome ypatingų kategorijų asmens duomenų, kaip apibrėžta 9 straipsnyje, nebent jūsų darbdavys pasirenka juos įkelti ir yra atsakingas pagal savo teisinį pagrindą.
5. Teisinis duomenų tvarkymo pagrindas
Kai mes esame duomenų valdytojas, mūsų teisėti pagrindai yra: (a) sutarties vykdymas pagal 6 straipsnio 1 dalies b punktą, siekiant teikti prenumeruojamą paslaugą paskyros savininkui; (b) teisinių įpareigojimų vykdymas pagal 6 straipsnio 1 dalies c punktą, visų pirma Kipro mokesčių ir apskaitos įrašų saugojimo taisyklės; (c) teisėti interesai pagal 6 straipsnio 1 dalies f punktą paslaugos saugumui užtikrinti, piktnaudžiavimo prevencijai ir produkto tobulinimui, subalansuoti atsižvelgiant į jūsų teises ir laisves. Kai jūsų darbdavys yra duomenų valdytojas, teisėtą pagrindą nustato jūsų darbdavys, ir paprastai tai yra 6 straipsnio 1 dalies b punktas (darbo sutarties vykdymas) arba 6 straipsnio 1 dalies c punktas (darbo teisės įpareigojimų laikymasis).
6. Kaip mes naudojame jūsų duomenis
Jūsų duomenys naudojami išskirtinai personalo valdymui ir platformos veikimui: darbuotojų įrašų tvarkymui, atostogų ir nebuvimo valdymui, įmonės struktūros organizavimui, veiklos rezultatų ir tobulėjimo palaikymui, įdarbinimo vykdymui, darbo užmokesčio eksportų rengimui, dokumentų saugojimui, vidinės komunikacijos užtikrinimui, atsiskaitymams, piktnaudžiavimo prevencijai ir saugumui. Mes neparduodame jūsų duomenų, neteikiame jų reklamos tinklams ir nenaudojame rinkodaros tikslais be atskiro jūsų sutikimo.
7. Dirbtinio intelekto pagalba pagrįstos funkcijos
PersoHR siūlo pasirinktines AI pagalbines funkcijas, tokias kaip integruotas HR asistentas, onboarding užduočių pasiūlymai, dokumentų analizė ir veiklos vertinimo projektai. Kai šios funkcijos įjungtos, AI tiekėjui siunčiamose užklausose gali būti asmens duomenų, reikalingų klausimui atsakyti. AI išvadas teikia Mistral AI, kurios būstinė yra Paryžiuje, Prancūzijoje, naudojant Europos Sąjungos viduje esančią infrastruktūrą. Įvestys ir išvestys nenaudojamos Mistral pagrindinių modelių mokymui. Vykdymo laiko AI išvada naudoja išskirtinai Mistral; joks ne ES AI tiekėjas negauna kliento užklausų ar išvesties.
8. Subduomenų tvarkytojai ir gavėjai
Mes bendradarbiaujame su nedideliu skaičiumi papildomų duomenų tvarkytojų, siekdami teikti paslaugą. Dabartinis sąrašas, įskaitant kiekvieno papildomo duomenų tvarkytojo vaidmenį, buvimo vietą ir duomenų apsaugos mechanizmą, yra skelbiamas adresu /legal/sub-processors. Mes informuojame paskyros savininką ne vėliau kaip prieš 30 dienų prieš pridedant ar keičiant papildomą duomenų tvarkytoją ir suteikiame teisę prieštarauti pagrįstais duomenų apsaugos pagrindais.
9. Tarptautiniai duomenų perdavimai
Visa pagrindinė infrastruktūra (duomenų bazė, failų saugykla, AI inferavimas, transakciniai el. laiškai) yra talpinama Europos Sąjungoje. Vienintelis įprastas duomenų perdavimas už ES ribų vyksta į „Stripe Payments Europe Limited" (Airija), su tolesniu perdavimu į „Stripe Inc." Jungtinėse Amerikos Valstijose, skirtu atsiskaitymo ir prenumeratos apdorojimui. Šis perdavimas vykdomas remiantis Europos Komisijos standartinėmis sutarčių sąlygomis (Sprendimas 2021/914/ES), papildytomis „Stripe" papildomomis apsaugos priemonėmis. Galite paprašyti atitinkamų standartinių sutarčių sąlygų kopijos, rašydami el. paštu privacy@persohr.eu.
10. Saugojimo laikotarpiai
Asmens duomenis saugome tik tiek laiko, kiek reikia šioje politikoje nustatytiems tikslams pasiekti. Aktyvūs darbuotojų įrašai: saugomi darbo santykių laikotarpiui, kaip sukonfigūruota jūsų darbdavio. Nutrauktų darbo santykių darbuotojų įrašai: saugomi jūsų darbdavio tiek laiko, kiek reikalauja vietos darbo, mokesčių ir socialinio draudimo teisė, paprastai 6–10 metų; duomenis ištriname arba anonimizuojame per 30 dienų nuo darbdavio nurodymo tai atlikti gavimo. Atostogų ir darbo laiko apskaitos įrašai: saugomi kartu su darbuotojo įrašu. Darbo užmokesčio parengimo įrašai: saugomi kartu su darbuotojo įrašu ir taikant jūsų šalies teisės aktuose nustatytą buhalterinės apskaitos saugojimo laikotarpį. Autentifikavimo žurnalai ir audito žurnalai: saugomi 24 mėnesius saugumo ir atskaitomybės tikslais arba ilgiau, jei taikomas teisinis sulaikymas. Pagalbos tarnybos susirašinėjimas: 12 mėnesių po užklausos uždarymo. Atsiskaitymo įrašai (sąskaitos faktūros, mokėjimo metaduomenys): 7 metai nuo atitinkamų mokestinių metų pabaigos, vadovaujantis Kipro buhalterinės apskaitos teise. Nuomininko duomenys po prenumeratos atšaukimo: 30 dienų eksportui pagal 20 straipsnį, tada ištrynimas. Pasibaigus taikomam laikotarpiui, duomenys ištrinami arba negrįžtamai anonimizuojami pagal 17 straipsnį.
11. Jūsų teisės
Pagal GDPR 15–22 straipsnius jūs turite teisę: (a) susipažinti su savo asmens duomenimis; (b) ištaisyti netikslius duomenis; (c) prašyti ištrinti duomenis („teisė būti pamirštam"); (d) apriboti duomenų tvarkymą; (e) į duomenų perkeliamumą – gauti savo duomenis struktūrizuotu, įprastai naudojamu ir mašininio skaitymo formatu; (f) nesutikti su duomenų tvarkymu teisėtų interesų pagrindu; (g) bet kada atšaukti sutikimą, kai duomenys tvarkomi sutikimo pagrindu; (h) nebūti vertinamas sprendimu, grindžiamu vien tik automatizuotu tvarkymu, kuris sukelia teisines ar panašiai reikšmingas pasekmes (žr. 12 skyrių). Teises (a), (b), (c) ir (e) galite įgyvendinti savarankiškai naudodamiesi programėlės GDPR įrankiais (Profilis → Atsisiųsti mano duomenis; Nustatymai → Ištrinti duomenis). Visoms kitoms teisėms įgyvendinti siųskite el. laišką adresu privacy@persohr.eu arba susisiekite su savo paskyros administratoriumi. Atsakysime per vieną mėnesį; sudėtingų užklausų atveju šis terminas gali būti pratęstas dar dviem mėnesiais pagal 12 straipsnio 3 dalį.
12. Automatizuotas sprendimų priėmimas
Mes nepriimame sprendimų, darančių teisinį ar panašaus pobūdžio reikšmingą poveikį jums, remiantis vien tik automatizuotu tvarkymu. Dirbtinio intelekto pagrindu veikiančios funkcijos generuoja pasiūlymus, kuriuos žmogus visada peržiūri ir priima, redaguoja arba atmeta prieš imantis bet kokių veiksmų.
13. Duomenų tvarkymo saugumas
Mes įgyvendiname technines ir organizacines priemones, atitinkančias riziką: TLS 1.2 ar aukštesnė versija duomenų perdavimo metu, šifravimas saugojimo metu, vaidmenimis pagrįsta prieigos kontrolė taikant minimalių privilegijų principą, išsamus audito registravimas, reguliarus pažeidžiamumų tikrinimas, duomenų saugojimas tik ES teritorijoje pirminiam apdorojimui, riboto galiojimo prieigos žetonai, privalomas dviejų veiksnių autentifikavimas privilegijuotiems vaidmenims ir išbandytos atsarginių kopijų kūrimo bei atkūrimo procedūros.
14. Pranešimas apie duomenų saugumo pažeidimą
Asmens duomenų pažeidimo, paveikusio jūsų duomenis, atveju mes be nepagrįsto delsimo pranešame kompetentingai priežiūros institucijai ir, kai įmanoma, per 72 valandas nuo pažeidimo sužinojimo (GDPR 33 straipsnis). Jei pažeidimas gali sukelti didelę riziką jūsų teisėms ir laisvėms, mes taip pat tiesiogiai pranešame jums be nepagrįsto delsimo (GDPR 34 straipsnis).
15. Slapukai ir panašios technologijos
Mes naudojame tik būtinuosius slapukus ir lygiaverčius vietinės atminties įrašus, visus toje pačioje svetainėje, persohr.eu domene. Konkrečiai: slapukas `persohr_rt` HttpOnly Secure SameSite=Strict refresh-token, kuris palaiko jūsų prisijungimą iki 7 dienų — jūsų naršyklė siunčia jį atgal automatiškai, bet JavaScript puslapyje negali jo skaityti, kas uždaro XSS-refresh-token vektorių; vietinės atminties įrašas `persohr-locale`, kuris įsimena jūsų kalbos nuostatą; nedidelis kiekis sąsajos būsenos vietinės atminties įrašų (sutraukta šoninė juosta, atmesti pranešimai). Autentifikaciją procese tvarko PersoHR backend (passwordless magic link plus pasirinktinis TOTP); joks išorinis tapatybės teikėjas nenustato slapukų jūsų įrenginyje. Stripe nustato savo būtinuosius slapukus atsiskaitymo metu, kai atnaujinate savo prenumeratą. Mes naudojame Plausible Analytics (talpinama Estijoje, ES), kad skaičiuotume apsilankymus ir konversijų įvykius tik rinkodaros svetainėje ir viešame registracijos procese. Plausible nenaudoja slapukų ir nesaugo IP adresų neapdorota forma, todėl jūsų įrenginyje nenustatomi jokie reklamos, pakartotinės rinkodaros ar socialinių tinklų sekimo slapukai. Prisijungusių naudotojų programų puslapiai nėra sekami. Kadangi mes nenustatome jokių nebūtinųjų slapukų, pagal ePrivacy direktyvą ir Kipro įstatymą 112(I)/2004 nereikalingas sutikimo skydelis. Jei kada nors įdiegsime pasirinktinius slapukus, paskelbsime sutikimo skydelį prieš nustatant bet kokį nebūtinąjį slapuką.
16. Palaikymo užklausos
Kai kreipiatės per programėlės kontaktų formą arba rašote adresu support@persohr.eu, jūsų žinutė ir pridėtos ekrano nuotraukos pasiekia mūsų palaikymo komandą, kad galėtume atsakyti. Pridedame kontekstą, kuris padeda mums atsakyti greičiau: įmonę, su kuria esate susiję, jūsų planą, vardą ir el. pašto adresą bei puslapį, kuriame buvote. Užklausą saugome tiek, kiek reikia problemai išspręsti, pridedant trumpą tolesnio stebėjimo laikotarpį, po to ištriname per 12 mėnesių.
17. Teisė pateikti skundą
Nepažeisdami jokių kitų teisių gynimo priemonių, turite teisę pateikti skundą priežiūros institucijai, visų pirma ES valstybės narės, kurioje yra jūsų nuolatinė gyvenamoji vieta, darbo vieta arba vieta, kurioje buvo padarytas tariamas pažeidimas, priežiūros institucijai, jei manote, kad mūsų vykdomas jūsų asmens duomenų tvarkymas pažeidžia GDPR. Pagrindinė priežiūros institucija, atsakinga už Labb Holding Ltd, yra Kipro Asmens duomenų apsaugos komisaro biuras (www.dataprotection.gov.cy). Visų nacionalinių priežiūros institucijų sąrašą Europos duomenų apsaugos valdyba skelbia adresu edpb.europa.eu.
18. Šios politikos pakeitimai
Mes galime atnaujinti šią politiką, kad atspindėtume paslaugos, taikytinos teisės ar mūsų duomenų tvarkymo veiklos pokyčius. Apie esminius pakeitimus paskyros savininkui pranešama el. paštu ne vėliau kaip prieš 30 dienų iki jų įsigaliojimo. Dabartinė versija ir įsigaliojimo data nurodytos šio dokumento viršuje. Ankstesnė versija yra prieinama pagal užklausą adresu privacy@persohr.eu.
19. Kontaktai
Dėl su privatumu susijusių užklausų rašykite el. paštu privacy@persohr.eu arba kreipkitės raštu į Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Kipras. Taip pat galite kreiptis į savo įmonės administratorių dėl klausimų, susijusių su duomenimis, kuriuos kontroliuoja jūsų darbdavys. Siekiame atsakyti per vieną mėnesį nuo užklausos gavimo, vadovaudamiesi GDPR 12 straipsnio 3 dalimi.