POLÍTICA DE PRIVACIDADE
Política de Privacidade
Como tratamos dados pessoais, os seus direitos ao abrigo do RGPD e como exercê-los.
Se o seu empregador o registou no PersoHR
O seu empregador é o responsável pelo tratamento dos seus dados de RH no PersoHR. Para exercer os seus direitos ao abrigo dos Artigos 15 a 22 do GDPR — acesso, retificação, apagamento, limitação, portabilidade, oposição — contacte o seu empregador ou o seu administrador de RH. O PersoHR trata esses dados em nome do seu empregador ao abrigo de um Acordo de Processamento de Dados. O PersoHR é o responsável pelo tratamento apenas para as suas interações diretas connosco — faturação se for o titular da conta, correspondência de suporte e o website público.
1. Introdução
A Labb Holding Ltd ("nós", "nos", "nosso") opera o serviço de gestão de RH PersoHR. Esta política de privacidade explica como recolhemos, utilizamos, partilhamos e protegemos dados pessoais no âmbito do PersoHR e do nosso sítio web público, em conformidade com o Regulamento (UE) 2016/679 (o "RGPD") e a Lei cipriota 125(I)/2018 que o implementa.
2. Quem é o responsável pelo tratamento dos seus dados
Quando utiliza o PersoHR através do seu empregador, o seu empregador é o responsável pelo tratamento dos seus dados pessoais e nós atuamos como subcontratante em seu nome ao abrigo de um Acordo de Tratamento de Dados (ver /legal/dpa). Quando se regista diretamente no PersoHR (por exemplo, como titular da conta durante o registo da empresa), quando nos contacta ou quando utiliza o nosso sítio web público, o responsável pelo tratamento é a Labb Holding Ltd, uma sociedade privada cipriota de responsabilidade limitada por ações com sede registada em Anthipolochagou Georgiou M.Savva 26, Loja 1-2, 8201 Pafos, Chipre, registada sob o n.º HE 424230, NIF CY 10424230D, representada pelo seu único administrador Michael Delamere. Pode contactar-nos através de privacy@persohr.eu.
3. Encarregado de Proteção de Dados
Não nomeámos um Encarregado de Proteção de Dados designado. O Artigo 37.º(1) do RGPD torna obrigatória a designação de um EPD apenas quando o tratamento é realizado por uma autoridade pública, quando as atividades principais consistem em monitorização regular e sistemática de titulares de dados em grande escala, ou quando as atividades principais consistem no tratamento em grande escala de dados de categorias especiais ao abrigo do Artigo 9.º ou de dados relativos a condenações penais ao abrigo do Artigo 10.º. Nenhuma destas condições se aplica a nós, e o Chipre não introduziu um limiar nacional mais estrito. As questões de privacidade devem ser dirigidas a privacy@persohr.eu e são tratadas pela direção dentro dos prazos exigidos pelo Artigo 12.º do RGPD.
4. Categorias de dados pessoais que tratamos
Dados de identificação e contacto: nome, e-mail, telefone, morada postal, fotografia de perfil. Dados de emprego: cargo, departamento, tipo de contrato, datas de início e fim, horário de trabalho, gestor. Dados de licenças e ausências: pedidos de licença, saldos, feriados públicos. Dados de remuneração e preparação de salários: registos salariais, IBAN quando fornecido, identificadores fiscais e de segurança social quando fornecidos. Dados de desempenho e desenvolvimento: objetivos, avaliações, feedback, registos de formação. Dados de recrutamento: candidaturas, CVs, notas de entrevistas, referências. Conteúdo de documentos: ficheiros carregados por si ou pelo seu empregador. Dados de comunicação e chat na plataforma. Dados de autenticação e segurança: registos de início de sessão, endereços IP, impressões digitais de dispositivos, estado da autenticação de dois fatores. Correspondência de suporte. Dados de faturação quando é o titular da conta: nome, morada de faturação, identificador de IVA, tokens de método de pagamento (os dados brutos do cartão são mantidos pela Stripe, não por nós). Não tratamos categorias especiais de dados pessoais na aceção do Artigo 9.º, exceto se o seu empregador optar por carregá-las e for responsável ao abrigo da sua própria base jurídica.
5. Base jurídica do tratamento
Quando somos o responsável pelo tratamento, as nossas bases jurídicas são: (a) execução de um contrato ao abrigo do Artigo 6.º(1)(b) para a prestação do serviço subscrito ao titular da conta; (b) cumprimento de obrigações legais ao abrigo do Artigo 6.º(1)(c), em particular as regras cipriotas de conservação de registos fiscais e contabilísticos; (c) interesses legítimos ao abrigo do Artigo 6.º(1)(f) para a segurança do serviço, prevenção de abusos e melhoria do produto, ponderados face aos seus direitos e liberdades. Quando o seu empregador é o responsável pelo tratamento, a base jurídica é determinada pelo seu empregador e é tipicamente o Artigo 6.º(1)(b) (execução do contrato de trabalho) ou o Artigo 6.º(1)(c) (cumprimento de obrigações legais laborais).
6. Como utilizamos os seus dados
Os seus dados são utilizados exclusivamente para a gestão de RH e o funcionamento da plataforma: manutenção de registos de colaboradores, gestão de licenças e ausências, organização da estrutura da empresa, apoio ao desempenho e desenvolvimento, gestão do recrutamento, preparação de exportações de folha de salários, armazenamento de documentos, comunicação interna, faturação, prevenção de abusos e segurança. Não vendemos os seus dados, não os partilhamos com redes publicitárias e não os utilizamos para fins de marketing sem o seu consentimento expresso e separado.
7. Funcionalidades assistidas por IA
O PersoHR oferece funcionalidades opcionais assistidas por IA, como o assistente de RH integrado, sugestões de tarefas de onboarding, análise de documentos e redação de avaliações de desempenho. Quando estas funcionalidades estão ativadas, os prompts enviados ao fornecedor de IA podem incluir os dados pessoais necessários para responder à pergunta. A inferência de IA é fornecida pela Mistral AI com sede em Paris, França, em infraestrutura dentro da União Europeia. As entradas e saídas não são utilizadas para treinar os modelos de fundação da Mistral. A inferência de IA em tempo de execução utiliza exclusivamente a Mistral; nenhum fornecedor de IA fora da UE recebe prompts ou saídas de clientes.
8. Subcontratantes e destinatários
Recorremos a um número reduzido de subcontratantes para a prestação do serviço. A lista atualizada, incluindo a função, localização e mecanismo de proteção de dados de cada subcontratante, é publicada em /legal/sub-processors. Informamos o titular da conta com pelo menos 30 dias de antecedência antes de adicionar ou substituir um subcontratante e oferecemos o direito de oposição com base em motivos razoáveis de proteção de dados.
9. Transferências internacionais
Toda a infraestrutura principal (base de dados, armazenamento de ficheiros, inferência de IA, e-mail transacional) está alojada dentro da União Europeia. A única transferência de rotina para fora da UE é para a Stripe Payments Europe Limited (Irlanda), com transferência ulterior para a Stripe Inc. nos Estados Unidos para processamento de faturação e subscrições. Essa transferência é realizada com base nas Cláusulas Contratuais-Tipo da Comissão Europeia (Decisão 2021/914/UE) complementadas pelas garantias adicionais da Stripe. Pode solicitar uma cópia das SCCs relevantes enviando um e-mail para privacy@persohr.eu.
10. Períodos de conservação
Conservamos dados pessoais apenas durante o tempo necessário para os fins estabelecidos nesta política. Registos de colaboradores ativos: durante o período de emprego conforme configurado pelo seu empregador. Registos de colaboradores cessantes: conservados pelo seu empregador pelo período exigido pela legislação local de emprego, fiscal e de segurança social, tipicamente de 6 a 10 anos; eliminamos ou anonimizamos os dados no prazo de 30 dias após recebermos instrução do seu empregador para o fazer. Registos de licenças e controlo de tempo: conservados juntamente com o registo do colaborador. Registos de preparação de salários: conservados juntamente com o registo do colaborador e sujeitos ao período de conservação contabilística legal do seu país. Registos de autenticação e registos de auditoria: conservados durante 24 meses para fins de segurança e responsabilização, ou por mais tempo se sujeitos a uma retenção legal. Correspondência de suporte: 12 meses após o encerramento do pedido. Registos de faturação (faturas, metadados de pagamento): 7 anos a contar do fim do exercício fiscal relevante, em linha com a legislação contabilística cipriota. Dados do inquilino após cancelamento da subscrição: 30 dias para exportação ao abrigo do Artigo 20.º, seguidos de eliminação. Após o período aplicável, os dados são eliminados ou anonimizados de forma irreversível em conformidade com o Artigo 17.º.
11. Os seus direitos
Ao abrigo dos Artigos 15.º a 22.º do RGPD, tem o direito de: (a) aceder aos seus dados pessoais; (b) retificar dados inexatos; (c) solicitar o apagamento (o "direito a ser esquecido"); (d) limitar o tratamento; (e) portabilidade dos dados — receber os seus dados num formato estruturado, de uso corrente e de leitura automática; (f) opor-se ao tratamento baseado em interesses legítimos; (g) retirar o consentimento a qualquer momento, quando o tratamento se baseia no consentimento; (h) não ficar sujeito a uma decisão baseada exclusivamente em tratamento automatizado que produza efeitos jurídicos ou igualmente significativos (ver secção 12). Pode exercer os direitos (a), (b), (c) e (e) de forma autónoma através das ferramentas GDPR na aplicação (Perfil → Descarregar os meus dados; Definições → Apagar dados). Para todos os outros direitos, envie um e-mail para privacy@persohr.eu ou contacte o administrador da sua conta. Responderemos no prazo de um mês, prorrogável por mais dois meses para pedidos complexos, em conformidade com o Artigo 12.º(3).
12. Decisões automatizadas
Não tomamos decisões que produzam efeitos jurídicos ou igualmente significativos sobre si com base exclusivamente em tratamento automatizado. As funcionalidades assistidas por IA geram sugestões que são sempre revistas e aceites, editadas ou rejeitadas por um utilizador humano antes de qualquer ação ser tomada.
13. Segurança do tratamento
Implementamos medidas técnicas e organizacionais adequadas ao risco: TLS 1.2 ou superior em trânsito, encriptação em repouso, controlo de acesso baseado em funções com o princípio do menor privilégio, registo de auditoria abrangente, análise regular de vulnerabilidades, residência de dados exclusivamente na UE para processamento primário, tokens de acesso com prazo limitado, autenticação de dois fatores obrigatória para funções privilegiadas e procedimentos de backup e restauro testados.
14. Notificação de violação de dados
Em caso de violação de dados pessoais que afete os seus dados, notificamos a autoridade de supervisão competente sem demora injustificada e, sempre que possível, no prazo de 72 horas após tomarmos conhecimento da violação (Artigo 33.º do GDPR). Quando a violação for suscetível de resultar num elevado risco para os seus direitos e liberdades, notificamo-lo(a) também diretamente sem demora injustificada (Artigo 34.º do GDPR).
15. Cookies e tecnologias semelhantes
Utilizamos apenas cookies estritamente necessários e entradas localStorage equivalentes, todos numa base same-site do domínio persohr.eu. Especificamente: um cookie `persohr_rt` HttpOnly Secure SameSite=Strict refresh-token, que o mantém autenticado por até 7 dias — o seu navegador devolve-o automaticamente, mas o JavaScript na página não o consegue ler, fechando o vetor XSS-refresh-token; uma entrada localStorage `persohr-locale` que lembra a sua preferência de idioma; um pequeno número de entradas localStorage de estado da UI (barra lateral colapsada, banners dispensados). A autenticação é gerida in-process pelo backend do PersoHR (magic link sem palavra-passe mais TOTP opcional); nenhum fornecedor de identidade externo define cookies no seu dispositivo. O Stripe define os seus próprios cookies estritamente necessários durante o checkout quando atualiza a sua subscrição. Utilizamos o Plausible Analytics (alojado na Estónia, UE) para contar visitas e eventos de conversão apenas no site de marketing e no fluxo público de registo. O Plausible não usa cookies e não armazena endereços IP em formato bruto, pelo que não são definidos cookies de publicidade, retargeting ou rastreamento de redes sociais no seu dispositivo. As páginas da aplicação autenticada não são rastreadas. Como não definimos cookies não essenciais, não é necessário banner de consentimento ao abrigo da Diretiva ePrivacy e da Lei cipriota 112(I)/2004. Se introduzirmos cookies opcionais no futuro, publicaremos um banner de consentimento opt-in antes de qualquer cookie não essencial ser definido.
16. Pedidos de suporte
Quando nos contacta através do formulário de contacto na aplicação ou escreve para support@persohr.eu, a sua mensagem e qualquer captura de ecrã anexada chegam à nossa equipa de suporte para que possamos responder. Anexamos contexto que nos ajuda a responder mais rapidamente: a empresa a que pertence, o seu plano, o seu nome e endereço de e-mail, e a página em que se encontrava. Conservamos o pedido durante o tempo necessário para resolver o problema, acrescido de um breve período de acompanhamento, e eliminamo-lo no prazo de 12 meses.
17. Direito de apresentar reclamação
Sem prejuízo de qualquer outra via de recurso, tem o direito de apresentar uma reclamação junto de uma autoridade de supervisão, em especial no Estado-Membro da UE da sua residência habitual, local de trabalho ou local da alegada infração, se considerar que o nosso tratamento dos seus dados pessoais infringe o GDPR. A autoridade de supervisão líder para a Labb Holding Ltd é o Gabinete do Comissário para a Proteção de Dados Pessoais no Chipre (www.dataprotection.gov.cy). Uma lista de todas as autoridades de supervisão nacionais é publicada pelo Comité Europeu para a Proteção de Dados em edpb.europa.eu.
18. Alterações a esta política
Podemos atualizar esta política para refletir alterações no serviço, na legislação aplicável ou nas nossas atividades de tratamento. As alterações relevantes são notificadas ao titular da conta por e-mail pelo menos 30 dias antes de entrarem em vigor. A versão atual e a data de entrada em vigor são indicadas no topo deste documento. A versão anterior permanece acessível mediante pedido para privacy@persohr.eu.
19. Contacto
Para questões relacionadas com privacidade, envie um e-mail para privacy@persohr.eu ou escreva para Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Chipre. Pode também contactar o administrador da sua empresa para assuntos relacionados com dados que o seu empregador controla. Procuramos responder no prazo de um mês após a receção do pedido, em conformidade com o Artigo 12.º, n.º 3, do GDPR.