POLITICA DE CONFIDENȚIALITATE
Politică de Confidențialitate
Cum prelucrăm datele cu caracter personal, drepturile dumneavoastră în temeiul GDPR și cum le puteți exercita.
Dacă angajatorul dvs. v-a configurat în PersoHR
Angajatorul dvs. este operatorul datelor dvs. HR din PersoHR. Pentru a vă exercita drepturile prevăzute la articolele 15-22 din GDPR — acces, rectificare, ștergere, restricționare, portabilitate, opoziție — contactați angajatorul dvs. sau administratorul HR. PersoHR prelucrează aceste date în numele angajatorului dvs. în baza unui Acord de Prelucrare a Datelor. PersoHR este operator doar pentru interacțiunile dvs. directe cu noi — facturare dacă sunteți proprietarul contului, corespondență de suport și site-ul public.
1. Introducere
Labb Holding Ltd ("noi", "nouă", "nostru") operează serviciul de management HR PersoHR. Această politică de confidențialitate explică modul în care colectăm, utilizăm, partajăm și protejăm datele cu caracter personal în legătură cu PersoHR și site-ul nostru public, în conformitate cu Regulamentul (UE) 2016/679 ("GDPR") și Legea cipriotă 125(I)/2018 de implementare a acestuia.
2. Cine este operatorul datelor dumneavoastră
Atunci când utilizați PersoHR prin intermediul angajatorului dumneavoastră, angajatorul dumneavoastră este operatorul datelor dumneavoastră cu caracter personal, iar noi acționăm ca operator delegat în numele acestuia în temeiul unui Acord de Prelucrare a Datelor (consultați /legal/dpa). Atunci când vă înregistrați direct în PersoHR (de exemplu, în calitate de proprietar de cont în timpul înregistrării companiei), când ne contactați sau când utilizați site-ul nostru public, operatorul este Labb Holding Ltd, o societate privată cipriotă cu răspundere limitată prin acțiuni, cu sediul social la Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cipru, înregistrată sub nr. HE 424230, TVA CY 10424230D, reprezentată de unicul său administrator Michael Delamere. Ne puteți contacta la privacy@persohr.eu.
3. Responsabil cu Protecția Datelor
Nu am numit un Responsabil cu Protecția Datelor desemnat. Articolul 37 alineatul (1) din GDPR impune numirea unui DPO doar atunci când prelucrarea este efectuată de o autoritate publică, atunci când activitățile principale constau în monitorizarea periodică și sistematică a persoanelor vizate la scară largă sau atunci când activitățile principale constau în prelucrarea la scară largă a datelor din categorii speciale în temeiul articolului 9 sau a datelor privind condamnările penale în temeiul articolului 10. Niciuna dintre aceste condiții nu ni se aplică, iar Ciprul nu a introdus un prag național mai strict. Solicitările privind confidențialitatea trebuie adresate la privacy@persohr.eu și sunt gestionate de conducere în termenele impuse de articolul 12 din GDPR.
4. Categoriile de date cu caracter personal pe care le prelucrăm
Date de identificare și contact: nume, e-mail, telefon, adresă poștală, fotografie de profil. Date de angajare: titlul postului, departamentul, tipul de angajare, datele de început și de sfârșit, orele de lucru, managerul. Date privind concediile și absențele: cereri de concediu, solduri, sărbători legale. Date privind salariile și pregătirea statelor de plată: înregistrări salariale, IBAN acolo unde este furnizat, identificatori fiscali și de securitate socială acolo unde sunt furnizați. Date privind performanța și dezvoltarea: obiective, evaluări, feedback, înregistrări de formare. Date de recrutare: candidaturi, CV-uri, note de interviu, referințe. Conținut de documente: fișiere încărcate de dumneavoastră sau de angajatorul dumneavoastră. Date de comunicare și chat în cadrul platformei. Date de autentificare și securitate: marcaje temporale de conectare, adrese IP, amprente digitale ale dispozitivelor, starea autentificării cu doi factori. Corespondență de asistență. Date de facturare când sunteți proprietarul contului: nume, adresă de facturare, identificator TVA, jetoane ale metodei de plată (datele brute ale cardului sunt deținute de Stripe, nu de noi). Nu prelucrăm categorii speciale de date cu caracter personal în sensul articolului 9, cu excepția cazului în care angajatorul dumneavoastră alege să le încarce și răspunde în temeiul propriei baze juridice.
5. Temeiul juridic al prelucrării
Când suntem operatorul, temeiurile noastre juridice sunt: (a) executarea unui contract în temeiul articolului 6 alineatul (1) litera (b) pentru furnizarea serviciului subscris proprietarului de cont; (b) respectarea obligațiilor legale în temeiul articolului 6 alineatul (1) litera (c), în special normele cipriote privind reținerea înregistrărilor fiscale și contabile; (c) interese legitime în temeiul articolului 6 alineatul (1) litera (f) pentru securitatea serviciului, prevenirea abuzurilor și îmbunătățirea produsului, echilibrate față de drepturile și libertățile dumneavoastră. Când angajatorul dumneavoastră este operatorul, temeiul juridic este determinat de angajatorul dumneavoastră și este, de regulă, articolul 6 alineatul (1) litera (b) (executarea contractului de muncă) sau articolul 6 alineatul (1) litera (c) (respectarea obligațiilor legale în domeniul muncii).
6. Cum utilizăm datele dumneavoastră
Datele dumneavoastră sunt utilizate exclusiv pentru managementul resurselor umane și operarea platformei: menținerea evidențelor angajaților, gestionarea concediilor și absențelor, organizarea structurii companiei, sprijinirea performanței și dezvoltării, gestionarea recrutării, pregătirea exporturilor de salarii, stocarea documentelor, facilitarea comunicării interne, facturare, prevenirea abuzurilor și securitate. Nu vindem datele dumneavoastră, nu le partajăm cu rețele de publicitate și nu le utilizăm în scopuri de marketing fără consimțământul dumneavoastră separat.
7. Funcționalități asistate de inteligența artificială
PersoHR oferă funcții opționale asistate de IA, cum ar fi asistentul HR integrat, sugestii de sarcini de onboarding, analiză a documentelor și redactarea evaluărilor de performanță. Când aceste funcții sunt activate, solicitările trimise furnizorului IA pot include datele personale necesare pentru a răspunde la întrebare. Inferența IA este furnizată de Mistral AI cu sediul în Paris, Franța, pe infrastructură în Uniunea Europeană. Intrările și ieșirile nu sunt utilizate pentru antrenarea modelelor de bază Mistral. Inferența IA la runtime utilizează exclusiv Mistral; niciun furnizor IA din afara UE nu primește solicitări sau ieșiri ale clienților.
8. Sub-operatori și destinatari
Colaborăm cu un număr restrâns de sub-operatori pentru furnizarea serviciului. Lista actualizată, inclusiv rolul, locația și mecanismul de protecție a datelor al fiecărui sub-operator, este publicată la /legal/sub-processors. Informăm proprietarul contului cu cel puțin 30 de zile înainte de adăugarea sau înlocuirea unui sub-operator și oferim dreptul de a obiecta din motive rezonabile legate de protecția datelor.
9. Transferuri internaționale
Toată infrastructura principală (baza de date, stocarea fișierelor, inferența AI, e-mailurile tranzacționale) este găzduită în Uniunea Europeană. Singurul transfer de rutină în afara UE este către Stripe Payments Europe Limited (Irlanda), cu transfer ulterior către Stripe Inc. în Statele Unite pentru procesarea facturării și a abonamentelor. Acel transfer se efectuează pe baza Clauzelor Contractuale Standard ale Comisiei Europene (Decizia 2021/914/UE), completate cu garanțiile suplimentare ale Stripe. Puteți solicita o copie a clauzelor SCC relevante trimițând un e-mail la privacy@persohr.eu.
10. Perioade de retenție
Păstrăm datele cu caracter personal numai atât timp cât este necesar pentru scopurile stabilite în această politică. Evidențele angajaților activi: pe durata angajării, astfel cum este configurată de angajatorul dumneavoastră. Evidențele angajaților cu contractul încetat: păstrate de angajatorul dumneavoastră pentru perioada impusă de legislația locală privind munca, fiscalitatea și securitatea socială, de regulă 6 până la 10 ani; ștergem sau anonimizăm datele în termen de 30 de zile de la primirea instrucțiunilor de la angajatorul dumneavoastră în acest sens. Evidențele concediilor și urmăririi timpului: păstrate alături de evidența angajatului. Evidențele de pregătire a statelor de plată: păstrate alături de evidența angajatului și supuse perioadei legale de retenție contabilă din țara dumneavoastră. Jurnalele de autentificare și jurnalele de audit: păstrate timp de 24 de luni în scopuri de securitate și responsabilitate, sau mai mult dacă fac obiectul unei obligații legale de păstrare. Corespondența de asistență: 12 luni după închiderea solicitării. Evidențele de facturare (facturi, metadate de plată): 7 ani de la sfârșitul anului fiscal relevant, în conformitate cu legislația contabilă cipriotă. Datele chiriașului după anularea abonamentului: 30 de zile pentru export în temeiul articolului 20, apoi ștergere. După perioada aplicabilă, datele sunt șterse sau anonimizate ireversibil în conformitate cu articolul 17.
11. Drepturile dumneavoastră
În temeiul articolelor 15–22 din GDPR, aveți dreptul la: (a) accesul la datele dumneavoastră cu caracter personal; (b) rectificarea datelor inexacte; (c) solicitarea ștergerii ("dreptul de a fi uitat"); (d) restricționarea prelucrării; (e) portabilitatea datelor — primirea datelor dumneavoastră într-un format structurat, utilizat în mod curent și care poate fi citit automat; (f) opoziția față de prelucrarea bazată pe interese legitime; (g) retragerea consimțământului în orice moment, atunci când prelucrarea se bazează pe consimțământ; (h) dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrarea automată care produce efecte juridice sau efecte similare semnificative (a se vedea secțiunea 12). Puteți exercita drepturile (a), (b), (c) și (e) în mod autonom prin intermediul instrumentelor GDPR din aplicație (Profil → Descarcă datele mele; Setări → Șterge datele). Pentru toate celelalte drepturi, trimiteți un e-mail la privacy@persohr.eu sau contactați administratorul contului dumneavoastră. Vom răspunde în termen de o lună, care poate fi prelungit cu încă două luni pentru solicitările complexe, în conformitate cu articolul 12 alineatul (3).
12. Luarea automată a deciziilor
Nu luăm decizii care produc efecte juridice sau efecte similare semnificative asupra dumneavoastră bazate exclusiv pe prelucrarea automată. Funcționalitățile asistate de AI generează sugestii care sunt întotdeauna revizuite și acceptate, editate sau respinse de un utilizator uman înainte de a fi întreprinsă orice acțiune.
13. Securitatea prelucrării
Implementăm măsuri tehnice și organizatorice adecvate riscului: TLS 1.2 sau superior în tranzit, criptare în repaus, control al accesului bazat pe roluri cu principiul privilegiului minim, jurnalizare completă a auditului, scanare periodică a vulnerabilităților, rezidență a datelor exclusiv în UE pentru procesarea primară, jetoane de acces cu durată limitată, autentificare cu doi factori obligatorie pentru rolurile privilegiate și proceduri testate de backup și restaurare.
14. Notificarea încălcării securității datelor
În cazul unei încălcări a securității datelor cu caracter personal care vă afectează datele, notificăm autoritatea de supraveghere competentă fără întârzieri nejustificate și, acolo unde este posibil, în termen de 72 de ore de la luarea la cunoștință a încălcării (Articolul 33 GDPR). Atunci când încălcarea este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile dumneavoastră, vă notificăm și pe dumneavoastră direct, fără întârzieri nejustificate (Articolul 34 GDPR).
15. Cookie-uri și tehnologii similare
Utilizăm doar cookie-uri strict necesare și înregistrări echivalente de stocare locală, toate pe bază same-site de pe domeniul persohr.eu. Specific: un cookie `persohr_rt` HttpOnly Secure SameSite=Strict de refresh-token, care vă menține conectat până la 7 zile — browserul îl trimite înapoi automat, dar JavaScript-ul de pe pagină nu poate să-l citească, ceea ce închide vectorul XSS-refresh-token; o înregistrare `persohr-locale` în localStorage care reține preferința dvs. de limbă; un număr mic de înregistrări localStorage de stare UI (bară laterală pliată, bannere închise). Autentificarea este gestionată in-process de backend-ul PersoHR (magic link fără parolă plus TOTP opțional); niciun furnizor de identitate extern nu setează cookie-uri pe dispozitivul dvs. Stripe setează propriile cookie-uri strict necesare la checkout când actualizați abonamentul. Utilizăm Plausible Analytics (găzduit în Estonia, UE) pentru a număra vizitele și evenimentele de conversie doar pe site-ul de marketing și fluxul public de înregistrare. Plausible este fără cookie-uri și nu stochează adrese IP în formă brută, deci nu se setează niciun cookie de publicitate, retargeting sau urmărire a rețelelor sociale pe dispozitivul dvs. Paginile aplicației conectate nu sunt urmărite. Deoarece nu setăm niciun cookie ne-esențial, nu este necesar niciun banner de consimțământ conform Directivei ePrivacy și Legii cipriote 112(I)/2004. Dacă vom introduce vreodată cookie-uri opționale, vom publica un banner de consimțământ opt-in înainte ca orice cookie ne-esențial să fie setat.
16. Solicitări de asistență
Când ne contactați prin formularul de contact din aplicație sau scriind la support@persohr.eu, mesajul dvs. și orice captură de ecran atașată ajung la echipa noastră de asistență pentru a vă putea răspunde. Atașăm contextul care ne ajută să răspundem mai rapid: compania la care lucrați, planul dvs., numele și adresa dvs. de e-mail și pagina pe care vă aflați. Păstrăm solicitarea suficient de mult pentru a rezolva problema, plus o scurtă perioadă de urmărire, după care o ștergem în termen de 12 luni.
17. Dreptul de a depune o plângere
Fără a aduce atingere oricărui alt remediu, aveți dreptul de a depune o plângere la o autoritate de supraveghere, în special în statul membru UE al reședinței dvs. obișnuite, al locului de muncă sau al locului presupusei încălcări, dacă considerați că prelucrarea datelor dvs. cu caracter personal de către noi încalcă GDPR. Autoritatea de supraveghere principală pentru Labb Holding Ltd este Biroul Comisarului pentru Protecția Datelor cu Caracter Personal din Cipru (www.dataprotection.gov.cy). O listă a tuturor autorităților naționale de supraveghere este publicată de Comitetul European pentru Protecția Datelor la edpb.europa.eu.
18. Modificări ale acestei politici
Putem actualiza această politică pentru a reflecta modificările aduse serviciului, legislației aplicabile sau activităților noastre de prelucrare. Modificările semnificative sunt notificate proprietarului contului prin e-mail cu cel puțin 30 de zile înainte de intrarea lor în vigoare. Versiunea curentă și data intrării în vigoare sunt afișate în partea de sus a acestui document. Versiunea anterioară rămâne accesibilă la cerere la adresa privacy@persohr.eu.
19. Contact
Pentru întrebări legate de confidențialitate, vă rugăm să trimiteți un e-mail la privacy@persohr.eu sau să scrieți la Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cipru. Puteți contacta și administratorul companiei dvs. pentru aspecte legate de datele controlate de angajatorul dvs. Ne propunem să răspundem în termen de o lună de la primirea solicitării, în conformitate cu Articolul 12(3) GDPR.