Co se děje s daty vašeho týmu
Stránka bez marketingových slov: co platí dnes, co se ještě doplní před spuštěním a co záměrně neděláme. Závazné jsou smlouva o zpracování osobních údajů a zásady ochrany osobních údajů.
Stav k 28. září 2026
Hosting a umístění
Údaje o zaměstnancích a firmě (evidence docházky, rozvrhy směn, dokumenty) jsou hostovány v EU (Hetzner Online GmbH, datové centrum Falkenstein). Cloudflare doručuje web a přeposílá provoz ke službě (spojení se tam dešifruje a znovu zašifruje); e-maily odesílá Resend, platby probíhají přes Stripe. Všichni zpracovatelé a předávání do třetích zemí jsou uvedeni v zásadách ochrany osobních údajů a ve smlouvě o zpracování (AVV).
- Poskytovatelem hostingu služby je Hetzner Online GmbH, Gunzenhausen (DE), datové centrum Falkenstein — s firmou, sídlem a umístěním uvedený v příloze 2 smlouvy o zpracování osobních údajů; Cloudflare je tam uveden jako poskytovatel webu a reverzní proxy před službou, spolu s Resend (e-mail) a Expo (push oznámení).
- Certifikace podle ISO 27001 a fyzická kontrola přístupu jsou požadavky na tohoto poskytovatele.
- Administrátorský přístup jen přes osobní účty s klíči SSH; žádný sdílený účet.
Šifrování
Při přenosu i v klidu. Přístupové údaje jsou mimo zdrojový kód, přihlašovací kódy jen jako solený hash.
- Přenos výhradně přes TLS 1.2 nebo vyšší.
- Databáze je na datovém nosiči šifrovaném pomocí LUKS (dm-crypt, AES-XTS).
- Dokumenty aplikace před uložením šifruje pomocí AES-256-GCM; klíče jsou jen na aplikačních serverech.
- Zálohy databáze šifruje pgBackRest pomocí AES-256 dříve, než se uloží do objektového úložiště v EU.
Kryptografie NFC: jak je NFC tag navržen proti kopírování
Každý NFC tag nese čip NXP NTAG424 DNA. Je nastaven tak, že každý dotyk vytvoří jednorázový, kryptograficky podepsaný kód, který ověřuje server NymTime; zachycený kód nelze použít znovu. Klíč čipu se nezpřístupňuje telefonu ani uživatelům.
- Při každém dotyku čip ze svého tajného klíče, sériového čísla a interního čítače vytvoří nový kontrolní součet (SUN/CMAC) a připojí ho k adrese.
- Čítač počítá jen nahoru. Opakované přehrání zachyceného dotyku se odmítne, protože jeho stav čítače už byl spotřebován.
- Klíč čipu se nezpřístupňuje telefonu ani uživatelům; ověření provádí server NymTime.
- Postup je navržen tak, aby zabránil kopiím: napodobenina NFC tagu by měla stejnou adresu, ale žádný platný klíč — její kód se odmítne („bad_cmac“).
- Navíc telefon podepisuje každý záznam vlastním párem klíčů a na osobu je vázáno právě jedno zařízení.
Žádné profily polohy
NymTime neukládá žádné souřadnice ani trasy — ani z ověření přítomnosti, ani odjinud.
- Ukládá se jen to, zda byl telefon během směny „v zóně“, nebo „mimo“, s časem a přesností v metrech.
- Ověřuje se výhradně během směny, nikdy před ní ani po ní.
- Ověření probíhá jen u zaměstnanců, pro které firma uložila právní základ. Zda je potřeba dohoda s radou zaměstnanců (§ 96 odst. 1 bod 3 ArbVG), nebo souhlas, závisí na intenzitě, délce a druhu kontroly — uvnitř/mimo bez souřadnic je záměrně nejšetrnější forma. Poskytujeme vzory; posouzení provede váš právní poradce.
- Surové události přítomnosti se po třech měsících agregují.
Přístup a role
Kdo co vidí, rozhoduje vaše firma. My v běžném provozu nevidíme nic.
- Systém oprávnění založený na rolích a právech: manažeři jsou omezeni na své provozovny, mzdové údaje a mzdové náklady vidí jen vedení.
- Přihlášení do Back Office e-mailovou adresou a heslem. Heslo se nikdy neukládá jako prostý text, ale jako hash scrypt s vlastní solí; po 10 neúspěšných pokusech se účet dočasně zablokuje a počet požadavků na adresu i IP adresu je omezený.
- Volitelně pro celou firmu: dvoufázové přihlášení s časovým kódem z ověřovací aplikace (TOTP). Žádné přihlašování přes SMS — telefonní číslo k účtu není potřeba.
- V běžném provozu NymTime k datům zákazníků nepřistupuje. Přístup podpory jen poté, co ho povolíte, s rozsahem, dobou trvání a možností kdykoli ho odvolat.
- Každá bezpečnostně relevantní akce je v protokolu změn: kdo, co, kdy, před a po. Do protokolu lze jen přidávat — změnu a smazání znemožňuje databázové pravidlo.
Uchovávání podle zákona
Lhůty podle druhu dat, nastavitelné — ale nikdy pod zákonné minimum.
- Záznamy pracovní doby 84 měsíců (minimum 12 měsíců podle § 26 AZG, § 132 BAO), mzdové dokumenty 84 měsíců.
- Surové události přítomnosti 3 měsíce, hlášení 12 měsíců, oznámení 6 měsíců.
- Denní úloha automaticky maže a anonymizuje a zaznamenává, co provedla.
- Mazání probíhá s časovým razítkem (soft delete); archivované profily se po uplynutí lhůty anonymizují.
Smlouva o zpracování a dokumenty
Vaše firma je správce, NymTime je zpracovatel. Příslušná smlouva je součástí nákupu a můžete si ji kdykoli přečíst.
- Smlouva o zpracování osobních údajů (AVV) podle čl. 28 odst. 3 GDPR s kategoriemi údajů (příloha 1), dalšími zpracovateli (příloha 2) a technickými a organizačními opatřeními (příloha 3).
- Šablony dohody s radou zaměstnanců, souhlasu podle § 10 AVRAG (rakouský zákon o úpravě pracovněprávních smluv) a posouzení vlivu na ochranu osobních údajů vám na požádání pošleme e-mailem.
- Oznámení porušení zabezpečení osobních údajů vám do 48 hodin; záznamy o činnostech zpracování podle čl. 30 odst. 2 GDPR jsou vedeny.
Co neděláme
Kratší než seznam toho, co děláme — a přinejmenším stejně důležité.
- Na webu žádné cookies, žádná analytika, žádné trackery; v Back Office jen technicky nezbytné a funkční cookies (zásady ochrany osobních údajů, oddíl 4). Písma poskytujeme sami — žádné spojení s Google Fonts ani jinou službou pro písma.
- Žádné předávání ani prodej dat, žádná reklama, žádné profilování.
- Žádné trénování modelů AI na vašich datech.
- Žádné souřadnice, žádné profily pohybu, žádné zvukové nahrávky, žádné fotografie při záznamu příchodu — obrázky jen tehdy, když zaměstnanci sami nahrají dokument, například potvrzení o pracovní neschopnosti.
- Žádné diagnózy u pracovní neschopnosti — jen období a stav.
Co vyžaduje právo v Rakousku, Německu a Evropě
Evidence pracovní doby je povinná — v Rakousku podle § 26 AZG, v Německu podle § 16 ArbZG a rozsudku SDEU C-55/18; v celé EU stanoví minimální standardy směrnice 2003/88/ES, kterou každá země provádí samostatně. Sledování polohy zaměstnanců bez právního základu je zakázáno. NymTime je postaven tak, aby obojí šlo dohromady.
Skutečný začátek, konec a přestávky — ne plán. Každý zaměstnanec si může své záznamy jednou měsíčně sám zobrazit (§ 26 odst. 8).
Lhůty podle typu dat s rakouskými výchozími hodnotami: pracovní doba standardně 7 let (minimum 1 rok podle AZG), surové události přítomnosti jen 3 měsíce.
Zda je potřeba dohoda s radou zaměstnanců (§ 96 odst. 1 bod 3 ArbVG, rakouský zákon o pracovní ústavě), nebo souhlas, závisí na intenzitě, délce a druhu kontroly. NymTime neukládá žádné souřadnice, jen údaj uvnitř/mimo provozovnu během pracovní doby — to je záměrně nejšetrnější forma. Poskytujeme vzory; posouzení pro vaši firmu provede váš právní poradce.
Vaše firma je správce, NymTime zpracovatel s hostingem v EU. Smlouva o zpracování osobních údajů je součástí nákupu; přikládáme šablony dohody s radou zaměstnanců, souhlasu a posouzení vlivu (DPIA).