POLITYKA PRYWATNOŚCI
Polityka prywatności
Jak przetwarzamy dane osobowe, jakie prawa przysługują Ci na mocy RODO oraz jak z nich korzystać.
Jeśli Twój pracodawca skonfigurował Twoje konto w PersoHR
Twój pracodawca jest administratorem Twoich danych kadrowych w PersoHR. Aby skorzystać z praw przysługujących Ci na mocy artykułów 15–22 GDPR — dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, sprzeciwu — skontaktuj się z pracodawcą lub administratorem HR. PersoHR przetwarza te dane w imieniu Twojego pracodawcy na podstawie Umowy powierzenia przetwarzania danych. PersoHR jest administratorem wyłącznie w zakresie Twoich bezpośrednich interakcji z nami — rozliczeń, jeśli jesteś właścicielem konta, korespondencji z pomocą techniczną oraz publicznej strony internetowej.
1. Wprowadzenie
Labb Holding Ltd ("my", "nas", "nasz") prowadzi serwis do zarządzania HR PersoHR. Niniejsza polityka prywatności wyjaśnia, w jaki sposób zbieramy, wykorzystujemy, udostępniamy i chronimy dane osobowe w związku z PersoHR oraz naszą publiczną stroną internetową, zgodnie z Rozporządzeniem (UE) 2016/679 ("RODO") oraz cypryjską Ustawą 125(I)/2018 wdrażającą to rozporządzenie.
2. Kto jest administratorem Twoich danych
Gdy korzystasz z PersoHR za pośrednictwem swojego pracodawcy, Twój pracodawca jest administratorem Twoich danych osobowych, a my działamy jako podmiot przetwarzający w jego imieniu na podstawie Umowy powierzenia przetwarzania danych (zob. /legal/dpa). Gdy rejestrujesz się w PersoHR bezpośrednio (na przykład jako właściciel konta podczas rejestracji firmy), gdy kontaktujesz się z nami lub gdy korzystasz z naszej publicznej strony internetowej, administratorem jest Labb Holding Ltd, cypryjska spółka prywatna z ograniczoną odpowiedzialnością z siedzibą pod adresem Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Pafos, Cypr, zarejestrowana pod numerem HE 424230, NIP CY 10424230D, reprezentowana przez jedynego dyrektora Michaela Delamere. Możesz się z nami skontaktować pod adresem privacy@persohr.eu.
3. Inspektor ochrony danych
Nie wyznaczyliśmy dedykowanego Inspektora ochrony danych. Art. 37 ust. 1 RODO nakłada obowiązek wyznaczenia IOD wyłącznie wtedy, gdy przetwarzanie jest prowadzone przez organ publiczny, gdy podstawowa działalność polega na regularnym i systematycznym monitorowaniu osób, których dane dotyczą, na dużą skalę lub gdy podstawowa działalność polega na przetwarzaniu na dużą skalę szczególnych kategorii danych na podstawie art. 9 lub danych dotyczących wyroków skazujących na podstawie art. 10. Żaden z tych warunków nie ma do nas zastosowania, a Cypr nie wprowadził surowszego krajowego progu. Zapytania dotyczące prywatności należy kierować na adres privacy@persohr.eu; są one obsługiwane przez kierownictwo w terminach wymaganych przez art. 12 RODO.
4. Kategorie przetwarzanych przez nas danych osobowych
Dane identyfikacyjne i kontaktowe: imię i nazwisko, adres e-mail, telefon, adres pocztowy, zdjęcie profilowe. Dane zatrudnienia: stanowisko, dział, rodzaj zatrudnienia, daty rozpoczęcia i zakończenia, godziny pracy, przełożony. Dane dotyczące urlopów i nieobecności: wnioski urlopowe, salda, święta publiczne. Dane dotyczące wynagrodzenia i przygotowania listy płac: dokumentacja wynagrodzeń, numer IBAN jeśli podany, identyfikatory podatkowe i ubezpieczenia społecznego jeśli podane. Dane dotyczące wyników i rozwoju: cele, oceny, informacje zwrotne, dokumentacja szkoleń. Dane rekrutacyjne: aplikacje, CV, notatki z rozmów kwalifikacyjnych, referencje. Zawartość dokumentów: pliki przesłane przez Ciebie lub Twojego pracodawcę. Dane z komunikacji i czatu w ramach platformy. Dane uwierzytelniające i dotyczące bezpieczeństwa: znaczniki czasu logowania, adresy IP, odciski cyfrowe urządzeń, stan uwierzytelniania dwuskładnikowego. Korespondencja z działem wsparcia. Dane rozliczeniowe, gdy jesteś właścicielem konta: imię i nazwisko, adres rozliczeniowy, numer identyfikacji podatkowej, tokeny metod płatności (surowe dane kart są przechowywane przez Stripe, nie przez nas). Nie przetwarzamy szczególnych kategorii danych osobowych w rozumieniu art. 9, chyba że Twój pracodawca zdecyduje się je przesłać i jest za to odpowiedzialny na podstawie własnej podstawy prawnej.
5. Podstawa prawna przetwarzania
Gdy jesteśmy administratorem, nasze podstawy prawne to: (a) wykonanie umowy na podstawie art. 6 ust. 1 lit. b) w celu świadczenia zamówionej usługi na rzecz właściciela konta; (b) wypełnienie obowiązku prawnego na podstawie art. 6 ust. 1 lit. c), w szczególności cypryjskich przepisów dotyczących przechowywania dokumentacji podatkowej i rachunkowej; (c) prawnie uzasadnione interesy na podstawie art. 6 ust. 1 lit. f) w zakresie bezpieczeństwa usługi, zapobiegania nadużyciom i doskonalenia produktu, z uwzględnieniem równowagi z Twoimi prawami i wolnościami. Gdy Twój pracodawca jest administratorem, podstawa prawna jest ustalana przez pracodawcę i zazwyczaj stanowi ją art. 6 ust. 1 lit. b) (wykonanie umowy o pracę) lub art. 6 ust. 1 lit. c) (wypełnienie obowiązków wynikających z prawa pracy).
6. Jak wykorzystujemy Twoje dane
Twoje dane są wykorzystywane wyłącznie do celów zarządzania zasobami ludzkimi i obsługi platformy: prowadzenia akt pracowniczych, zarządzania urlopami i nieobecnościami, organizowania struktury firmy, wspierania oceny wyników i rozwoju, prowadzenia rekrutacji, przygotowywania eksportów list płac, przechowywania dokumentów, umożliwiania komunikacji wewnętrznej, rozliczania, zapobiegania nadużyciom i zapewnienia bezpieczeństwa. Nie sprzedajemy Twoich danych, nie udostępniamy ich sieciom reklamowym i nie wykorzystujemy ich do celów marketingowych bez Twojej odrębnej zgody wyrażonej przez aktywne działanie.
7. Funkcje wspomagane przez sztuczną inteligencję
PersoHR oferuje opcjonalne funkcje wspomagane przez AI, takie jak wbudowany asystent HR, sugestie zadań onboardingu, analiza dokumentów i sporządzanie ocen wydajności. Gdy te funkcje są włączone, monity wysyłane do dostawcy AI mogą zawierać dane osobowe niezbędne do odpowiedzi na pytanie. Wnioskowanie AI jest dostarczane przez Mistral AI z siedzibą w Paryżu, Francja, na infrastrukturze w Unii Europejskiej. Dane wejściowe i wyjściowe nie są używane do trenowania modeli bazowych Mistral. Wnioskowanie AI w czasie wykonywania wykorzystuje wyłącznie Mistral; żaden dostawca AI spoza UE nie otrzymuje monitów ani danych wyjściowych klientów.
8. Podprocesory i odbiorcy
Korzystamy z usług niewielkiej liczby podprocesorów w celu świadczenia naszych usług. Aktualna lista, zawierająca rolę, lokalizację i mechanizm ochrony danych każdego podprocesora, jest publikowana pod adresem /legal/sub-processors. Informujemy właściciela konta co najmniej 30 dni przed dodaniem lub zastąpieniem podprocesora i oferujemy prawo do wniesienia sprzeciwu na uzasadnionych podstawach ochrony danych.
9. Transfery międzynarodowe
Cała podstawowa infrastruktura (baza danych, przechowywanie plików, wnioskowanie AI, transakcyjna poczta e-mail) jest hostowana w obrębie Unii Europejskiej. Jedynym rutynowym transferem poza UE jest transfer do Stripe Payments Europe Limited (Irlandia), z dalszym transferem do Stripe Inc. w Stanach Zjednoczonych w celu przetwarzania płatności i subskrypcji. Transfer ten odbywa się na podstawie Standardowych Klauzul Umownych Komisji Europejskiej (Decyzja 2021/914/UE) uzupełnionych o dodatkowe zabezpieczenia Stripe. Kopię odpowiednich Standardowych Klauzul Umownych możesz uzyskać, wysyłając wiadomość e-mail na adres privacy@persohr.eu.
10. Okresy przechowywania
Przechowujemy dane osobowe tylko przez czas niezbędny do realizacji celów określonych w niniejszej polityce. Aktywne akta pracownicze: przez czas trwania zatrudnienia skonfigurowany przez pracodawcę. Akta pracowników, których zatrudnienie zostało zakończone: przechowywane przez pracodawcę przez okres wymagany przez lokalne prawo pracy, podatkowe i ubezpieczeń społecznych, zazwyczaj od 6 do 10 lat; usuwamy lub anonimizujemy dane w ciągu 30 dni od otrzymania stosownej dyspozycji od pracodawcy. Ewidencja urlopów i czasu pracy: przechowywana łącznie z aktami pracowniczymi. Dokumentacja przygotowania listy płac: przechowywana łącznie z aktami pracowniczymi i podlegająca ustawowemu okresowi przechowywania dokumentacji rachunkowej obowiązującemu w Twoim kraju. Logi uwierzytelniania i logi audytu: przechowywane przez 24 miesiące w celach bezpieczeństwa i rozliczalności lub dłużej, jeżeli podlegają prawnemu obowiązkowi przechowywania. Korespondencja z działem wsparcia: 12 miesięcy od zamknięcia zgłoszenia. Dokumentacja rozliczeniowa (faktury, metadane płatności): 7 lat od końca odpowiedniego roku podatkowego, zgodnie z cypryjskim prawem rachunkowym. Dane najemcy po rezygnacji z subskrypcji: 30 dni na eksport zgodnie z art. 20, następnie usunięcie. Po upływie obowiązującego okresu dane są usuwane lub nieodwracalnie anonimizowane zgodnie z art. 17.
11. Twoje prawa
Na podstawie art. 15–22 RODO przysługuje Ci prawo do: (a) dostępu do swoich danych osobowych; (b) sprostowania nieprawidłowych danych; (c) żądania usunięcia danych ("prawo do bycia zapomnianym"); (d) ograniczenia przetwarzania; (e) przenoszenia danych — otrzymania swoich danych w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego; (f) wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionych interesach; (g) wycofania zgody w dowolnym momencie, gdy przetwarzanie opiera się na zgodzie; (h) niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, która wywołuje skutki prawne lub podobnie istotne skutki (zob. sekcja 12). Prawa (a), (b), (c) i (e) możesz realizować samodzielnie za pomocą narzędzi GDPR w aplikacji (Profil → Pobierz moje dane; Ustawienia → Usuń dane). W przypadku wszystkich pozostałych praw skontaktuj się z nami pod adresem privacy@persohr.eu lub skontaktuj się z administratorem swojego konta. Odpowiemy w ciągu jednego miesiąca, z możliwością przedłużenia o kolejne dwa miesiące w przypadku złożonych wniosków, zgodnie z art. 12 ust. 3.
12. Zautomatyzowane podejmowanie decyzji
Nie podejmujemy decyzji wywołujących skutki prawne lub podobnie istotne skutki wyłącznie na podstawie zautomatyzowanego przetwarzania. Funkcje wspomagane przez AI generują sugestie, które przed podjęciem jakiegokolwiek działania są zawsze weryfikowane i akceptowane, edytowane lub odrzucane przez użytkownika będącego człowiekiem.
13. Bezpieczeństwo przetwarzania
Wdrażamy techniczne i organizacyjne środki adekwatne do ryzyka: TLS 1.2 lub wyższy podczas transmisji, szyfrowanie danych w spoczynku, kontrolę dostępu opartą na rolach zgodnie z zasadą najmniejszych uprawnień, kompleksowe rejestrowanie zdarzeń, regularne skanowanie pod kątem podatności, przetwarzanie danych wyłącznie na serwerach w UE, tokeny dostępu z ograniczonym czasem ważności, obowiązkowe uwierzytelnianie dwuskładnikowe dla ról uprzywilejowanych oraz przetestowane procedury tworzenia i przywracania kopii zapasowych.
14. Powiadamianie o naruszeniu danych osobowych
W przypadku naruszenia danych osobowych dotyczącego Twoich danych powiadamiamy właściwy organ nadzorczy bez zbędnej zwłoki, a w miarę możliwości w ciągu 72 godzin od chwili, gdy dowiedzieliśmy się o naruszeniu (art. 33 GDPR). Jeżeli naruszenie może skutkować wysokim ryzykiem dla Twoich praw i wolności, powiadamiamy Cię również bezpośrednio bez zbędnej zwłoki (art. 34 GDPR).
15. Pliki cookie i podobne technologie
Używamy tylko ściśle niezbędnych plików cookie i równoważnych wpisów localStorage, wszystkich na zasadzie same-site z domeny persohr.eu. Konkretnie: plik cookie `persohr_rt` HttpOnly Secure SameSite=Strict refresh-token, który utrzymuje zalogowanie przez maksymalnie 7 dni — Twoja przeglądarka wysyła go z powrotem automatycznie, ale JavaScript na stronie nie może go odczytać, co zamyka wektor XSS-refresh-token; wpis localStorage `persohr-locale`, który zapamiętuje Twoje preferencje językowe; niewielka liczba wpisów localStorage stanu UI (zwinięty panel boczny, zamknięte banery). Uwierzytelnianie jest obsługiwane in-process przez backend PersoHR (passwordless magic link plus opcjonalny TOTP); żaden zewnętrzny dostawca tożsamości nie ustawia plików cookie na Twoim urządzeniu. Stripe ustawia własne ściśle niezbędne pliki cookie podczas realizacji zakupu, gdy aktualizujesz subskrypcję. Używamy Plausible Analytics (hostowane w Estonii, UE) do liczenia odwiedzin i zdarzeń konwersji tylko na stronie marketingowej i w publicznym przepływie rejestracji. Plausible jest bez plików cookie i nie przechowuje adresów IP w surowej formie, więc na Twoim urządzeniu nie są ustawiane żadne reklamowe, retargetingowe ani pliki cookie śledzenia w mediach społecznościowych. Strony aplikacji po zalogowaniu nie są śledzone. Ponieważ nie ustawiamy żadnych nieistotnych plików cookie, nie jest wymagany żaden baner zgody zgodnie z dyrektywą ePrivacy i cypryjską ustawą 112(I)/2004. Jeśli kiedykolwiek wprowadzimy opcjonalne pliki cookie, opublikujemy baner zgody opt-in przed ustawieniem jakiegokolwiek nieistotnego pliku cookie.
16. Zgłoszenia do pomocy technicznej
Gdy kontaktujesz się za pośrednictwem formularza kontaktowego w aplikacji lub piszesz na adres support@persohr.eu, Twoja wiadomość i ewentualny załączony zrzut ekranu trafiają do naszego zespołu pomocy technicznej, aby umożliwić nam udzielenie odpowiedzi. Dołączamy kontekst, który pomaga nam odpowiedzieć szybciej: firmę, z którą jesteś powiązany, Twój plan, imię i nazwisko, adres e-mail oraz stronę, na której się znajdowałeś. Przechowujemy zgłoszenie przez czas niezbędny do rozwiązania problemu wraz z krótkim okresem obserwacji, a następnie usuwamy je w ciągu 12 miesięcy.
17. Prawo do wniesienia skargi
Bez uszczerbku dla jakichkolwiek innych środków prawnych masz prawo wnieść skargę do organu nadzorczego, w szczególności w państwie członkowskim UE, w którym masz miejsce zwykłego pobytu, miejsce pracy lub miejsce popełnienia domniemanego naruszenia, jeżeli uważasz, że przetwarzanie przez nas Twoich danych osobowych narusza GDPR. Wiodącym organem nadzorczym dla Labb Holding Ltd jest Urząd Komisarza ds. Ochrony Danych Osobowych na Cyprze (www.dataprotection.gov.cy). Lista wszystkich krajowych organów nadzorczych jest publikowana przez Europejską Radę Ochrony Danych na stronie edpb.europa.eu.
18. Zmiany niniejszej polityki
Możemy aktualizować niniejszą politykę w celu odzwierciedlenia zmian w usłudze, obowiązującym prawie lub naszych działaniach związanych z przetwarzaniem danych. O istotnych zmianach informujemy właściciela konta drogą e-mailową co najmniej 30 dni przed ich wejściem w życie. Aktualna wersja i data wejścia w życie są podane na górze niniejszego dokumentu. Poprzednia wersja jest dostępna na żądanie przesłane na adres privacy@persohr.eu.
19. Kontakt
W sprawach dotyczących prywatności prosimy o kontakt e-mailowy pod adresem privacy@persohr.eu lub pisemny na adres: Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cypr. W sprawach dotyczących danych kontrolowanych przez Twojego pracodawcę możesz również skontaktować się z administratorem swojej firmy. Staramy się odpowiadać w ciągu jednego miesiąca od otrzymania zapytania, zgodnie z art. 12 ust. 3 GDPR.