Δήλωση απορρήτου — Έκδοση για την Κύπρο
Έκδοση: 30 Σεπτεμβρίου 2026Μετάφραση. Νομικά δεσμευτική γλωσσική έκδοση: Γερμανικά.
Η παρούσα δήλωση ενημερώνει, σύμφωνα με τα άρθρα 13 και 14 του Γενικού Κανονισμού για την Προστασία Δεδομένων (ΓΚΠΔ), ποια δεδομένα προσωπικού χαρακτήρα επεξεργάζεται η LazyHead e.U. κατά την επίσκεψη στον ιστότοπο nymtime.com, κατά την αγορά και κατά τη χρήση της υπηρεσίας NymTime, για ποιους σκοπούς, με ποια νομική βάση και για πόσο χρονικό διάστημα. Για τα δεδομένα των εργαζομένων των πελατών μας υπεύθυνοι επεξεργασίας είναι οι ίδιοι οι πελάτες· εμείς επεξεργαζόμαστε τα δεδομένα αυτά ως εκτελών την επεξεργασία (ενότητα 8).
Μέρος Α — Γενικές διατάξεις
Το Μέρος Α ισχύει ομοιόμορφα σε όλα τα κράτη μέλη. Το Μέρος Β περιέχει τις Ειδικές διατάξεις για το κράτος για το οποίο ισχύει η παρούσα έκδοση — ιδίως τις νομικές βάσεις των εργοδοτών στο πλαίσιο της απασχόλησης, τις προθεσμίες διατήρησης και την αρμόδια εποπτική αρχή του κράτους αυτού· για πελάτες με έδρα στο κράτος αυτό και για εργαζόμενους σε εγκαταστάσεις στο κράτος αυτό υπερισχύουν του Μέρους Α. Οι παραπομπές στο Μέρος Β αφορούν το Μέρος Β της εκάστοτε εφαρμοστέας έκδοσης.
1. Υπεύθυνος επεξεργασίας
Υπεύθυνος επεξεργασίας κατά την έννοια του άρθρου 4 σημείο 7 ΓΚΠΔ είναι η LazyHead e.U., ιδιοκτήτης Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Βιέννη, Αυστρία, e-mail: office@nymtime.com.
Εφαρμόζονται ο Γενικός Κανονισμός για την Προστασία Δεδομένων (ΓΚΠΔ) και συμπληρωματικά ο αυστριακός νόμος για την προστασία δεδομένων (Datenschutzgesetz, DSG), ιδίως η § 1 DSG (θεμελιώδες δικαίωμα στο απόρρητο των δεδομένων προσωπικού χαρακτήρα, συνταγματική διάταξη) και η § 24 DSG (καταγγελία στην αρχή προστασίας δεδομένων). Για την επεξεργασία στο πλαίσιο της απασχόλησης ισχύουν επιπλέον το άρθρο 88 ΓΚΠΔ και οι διατάξεις του κράτους στο οποίο απασχολούνται οι εργαζόμενοι (Μέρος Β).
Δεν έχει οριστεί υπεύθυνος προστασίας δεδομένων. Οι προϋποθέσεις του άρθρου 37 παρ. 1 ΓΚΠΔ δεν συντρέχουν: δεν είμαστε δημόσια αρχή, η βασική μας δραστηριότητα δεν συνίσταται σε τακτική και συστηματική παρακολούθηση προσώπων σε μεγάλη κλίμακα και δεν επεξεργαζόμαστε σε μεγάλη κλίμακα ειδικές κατηγορίες δεδομένων προσωπικού χαρακτήρα κατά την έννοια του άρθρου 9 ΓΚΠΔ. Τα αιτήματα σχετικά με την προστασία δεδομένων απευθύνετέ τα στο office@nymtime.com.
2. Επισκόπηση: τρεις ομάδες υποκειμένων των δεδομένων
Διακρίνουμε τρεις ομάδες, για τις οποίες ισχύουν διαφορετικοί κανόνες:
- Επισκέπτες του ιστοτόπου nymtime.com (ενότητες 3 έως 5): τεχνικά δεδομένα πρόσβασης και αιτήματα επικοινωνίας.
- Πελάτες και ενδιαφερόμενοι (ενότητες 6 και 7): σύναψη σύμβασης, πληρωμή μέσω Stripe, λογαριασμός πελάτη στο Back Office.
- Εργαζόμενοι των πελατών μας (ενότητα 8): πρόγραμμα βαρδιών, χρόνος εργασίας και παρουσία — εδώ υπεύθυνος επεξεργασίας είναι ο εργοδότης και η LazyHead e.U. είναι εκτελών την επεξεργασία κατά το άρθρο 28 ΓΚΠΔ.
3. Επίσκεψη στον ιστότοπο (αρχεία καταγραφής διακομιστή)
Κατά την κλήση μιας σελίδας ο διακομιστής ιστού επεξεργάζεται τεχνικά αναγκαία δεδομένα: διεύθυνση IP, ημερομηνία και ώρα της πρόσβασης, διεύθυνση που κλήθηκε, όγκο δεδομένων που μεταφέρθηκε, κωδικό κατάστασης HTTP, τύπο προγράμματος περιήγησης και λειτουργικό σύστημα, καθώς και τη σελίδα παραπομπής (referrer).
Σκοπός: προβολή της σελίδας, αντιμετώπιση επιθέσεων, ανάλυση σφαλμάτων. Νομική βάση: άρθρο 6 παρ. 1 στοιχ. στ) ΓΚΠΔ — το έννομο συμφέρον μας για ασφαλή και σταθερή λειτουργία του ιστοτόπου και της υπηρεσίας. Διάρκεια αποθήκευσης: τα αρχεία καταγραφής των δικών μας διακομιστών (διεπαφή της υπηρεσίας και διακομιστής ιστού) περιέχουν διευθύνσεις IP· εναλλάσσονται ανάλογα με το μέγεθός τους (το πολύ πέντε αρχεία των 10 MB το καθένα ανά υπηρεσία), κατά κανόνα αντικαθίστανται μετά από λίγες ημέρες και διαγράφονται το αργότερο μετά από 30 ημέρες. Δεν γίνεται συσχέτιση με άλλα δεδομένα ούτε ανάλυση για σκοπούς εμπορικής προώθησης.
Φιλοξενία: η υπηρεσία NymTime (εφαρμογή, βάση δεδομένων, χώρος αποθήκευσης αρχείων, αντίγραφα ασφαλείας) λειτουργεί στην Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Γερμανία, στο κέντρο δεδομένων Falkenstein (Γερμανία, περιοχή fsn1). Η βάση δεδομένων βρίσκεται σε μέσα αποθήκευσης κρυπτογραφημένα με LUKS· τα αντίγραφα ασφαλείας της βάσης δεδομένων κρυπτογραφούνται με το pgBackRest (AES-256) και αποθηκεύονται στο Object Storage της Hetzner στην ίδια περιοχή. Ο ιστότοπος nymtime.com φιλοξενείται και προβάλλεται από την Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 Μόναχο / Cloudflare, Inc., Σαν Φρανσίσκο, ΗΠΑ) στο Cloudflare Workers. Επιπλέον, η Cloudflare προωθεί το σύνολο της κίνησης δεδομένων προς τις διευθύνσεις api.nymtime.com, app.nymtime.com και admin.nymtime.com στους διακομιστές μας (αντίστροφος διακομιστής μεσολάβησης — reverse proxy — με προστασία από επιθέσεις υπερφόρτωσης): η κρυπτογράφηση TLS τερματίζεται στην Cloudflare, η σύνδεση από την Cloudflare προς τους διακομιστές μας κρυπτογραφείται εκ νέου με TLS. Κατά συνέπεια, η Cloudflare επεξεργάζεται τεχνικά όλα τα δεδομένα που διαβιβάζονται μεταξύ του προγράμματος περιήγησης ή της εφαρμογής και της υπηρεσίας — και δεδομένα των εργαζομένων των πελατών μας —, αλλά δεν αποθηκεύει περιεχόμενα της υπηρεσίας· προσωρινά αποθηκεύονται μόνο στατικά αρχεία του ιστοτόπου και των εφαρμογών (σενάρια, γραμματοσειρές, εικόνες), ενώ η Cloudflare τηρεί αρχεία καταγραφής συνδέσεων για την αντιμετώπιση επιθέσεων. Η Cloudflare, Inc. είναι πιστοποιημένη βάσει του πλαισίου ΕΕ–ΗΠΑ για την προστασία των δεδομένων (EU-US Data Privacy Framework) (απόφαση επάρκειας της Ευρωπαϊκής Επιτροπής της 10ης Ιουλίου 2023, άρθρο 45 ΓΚΠΔ)· συμπληρωματικά ισχύουν οι τυποποιημένες συμβατικές ρήτρες της Ευρωπαϊκής Επιτροπής από τη σύμβαση επεξεργασίας δεδομένων της Cloudflare (άρθρο 46 παρ. 2 στοιχ. γ) ΓΚΠΔ). Και με τους δύο παρόχους έχει συναφθεί σύμβαση επεξεργασίας δεδομένων κατά το άρθρο 28 ΓΚΠΔ.
Οι γραμματοσειρές παρέχονται ως μέρος του ίδιου του ιστοτόπου. Δεν πραγματοποιείται σύνδεση με το Google Fonts ή άλλους παρόχους γραμματοσειρών· δεν φορτώνονται σενάρια, εικόνες ή περιεχόμενα τρίτων παρόχων.
4. Cookies και παρόμοιες τεχνολογίες (§ 165 παρ. 3 TKG 2021)
Ιστότοπος nymtime.com: ο παρών ιστότοπος δεν τοποθετεί cookies και δεν χρησιμοποιεί τοπική αποθήκευση (Local Storage, Session Storage) για αναγνώριση. Δεν είναι ενσωματωμένες υπηρεσίες ανάλυσης, στατιστικών ή διαφήμισης. Η ρύθμιση γλώσσας προκύπτει αποκλειστικά από τη διεύθυνση που κλήθηκε (/, /en, /uk) και δεν αποθηκεύεται.
Back Office (εφαρμογή για πελάτες στη διεύθυνση app.nymtime.com): το Back Office τοποθετεί τα ακόλουθα cookies: nt_session — τυχαίο, υπογεγραμμένο αναγνωριστικό συνεδρίας μετά τη σύνδεση, αναγνώσιμο μόνο από τον διακομιστή (HttpOnly), λήγει μετά από 14 ημέρες ή με την αποσύνδεση· nt_role — ρόλος του συνδεδεμένου προσώπου, ώστε να εμφανίζεται η κατάλληλη διεπαφή· nt_locale — επιλεγμένη γλώσσα· nt_location — τελευταία επιλεγμένη εγκατάσταση. Τα nt_role, nt_locale και nt_location δεν περιέχουν ονόματα ή στοιχεία επικοινωνίας και λήγουν μετά από 12 μήνες. Επιπλέον, το Back Office αποθηκεύει στην τοπική αποθήκευση του προγράμματος περιήγησης (Local Storage) ρυθμίσεις χειρισμού: την επιλεγμένη προβολή του προγράμματος βαρδιών ανά εγκατάσταση και το αν έχει αποκρυφτεί η υπόδειξη αρχικής ρύθμισης. Στην κονσόλα διαχείρισης της πλατφόρμας admin.nymtime.com, στην οποία έχουν πρόσβαση μόνο εργαζόμενοι της LazyHead e.U., το cookie συνεδρίας ονομάζεται nt_platform. Τα cookies και οι καταχωρίσεις αυτές είναι απολύτως αναγκαία για την υπηρεσία που έχει ζητηθεί ρητά ή αποθηκεύουν μόνο ρυθμίσεις που έχει επιλέξει ο ίδιος ο χρήστης· κατά την § 165 παρ. 3 TKG 2021 (Telekommunikationsgesetz 2021, αυστριακός νόμος για τις τηλεπικοινωνίες) δεν απαιτείται συγκατάθεση γι' αυτά. Νομική βάση της σχετικής επεξεργασίας δεδομένων είναι το άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ (εκτέλεση σύμβασης). Cookies για σκοπούς ανάλυσης ή διαφήμισης το Back Office δεν τοποθετεί.
Πληρωμή: η πληρωμή πραγματοποιείται μέσω του Stripe Checkout στον τομέα stripe.com. Τα cookies που τοποθετούνται εκεί υπάγονται στην ευθύνη και στην πολιτική cookies της Stripe (https://stripe.com/de-at/legal/cookies-policy)· στον ιστότοπό μας δεν φορτώνεται κανένα σενάριο της Stripe.
Επομένως δεν απαιτείται μπάνερ cookies. Εάν στο μέλλον χρησιμοποιήσουμε μη αναγκαία cookies ή υπηρεσίες τρίτων, θα ζητήσουμε προηγουμένως συγκατάθεση κατά την § 165 παρ. 3 TKG 2021 και το άρθρο 6 παρ. 1 στοιχ. α) ΓΚΠΔ και θα επικαιροποιήσουμε την παρούσα δήλωση.
5. Φόρμα επικοινωνίας και e-mail
Όταν χρησιμοποιείτε τη φόρμα επικοινωνίας ή μας στέλνετε e-mail, επεξεργαζόμαστε όνομα, διεύθυνση e-mail, προαιρετικά επιχείρηση και αριθμό εγκαταστάσεων, το επιλεγμένο θέμα και το περιεχόμενο του μηνύματός σας. Σκοπός: απάντηση στο αίτημα, αποστολή των υποδειγμάτων που ζητήθηκαν (σύμβαση επεξεργασίας δεδομένων, συμφωνία με το συμβούλιο εργαζομένων, δήλωση συγκατάθεσης, εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων), προετοιμασία σύναψης σύμβασης.
Νομική βάση: άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ (λήψη μέτρων κατ' αίτησή σας πριν από τη σύναψη σύμβασης) καθώς και, για την επικοινωνία μέσω e-mail, η συγκατάθεσή σας που δόθηκε στη φόρμα κατά το άρθρο 6 παρ. 1 στοιχ. α) ΓΚΠΔ, την οποία μπορείτε να ανακαλέσετε ανά πάσα στιγμή με ισχύ για το μέλλον.
Διάρκεια αποθήκευσης: έως την οριστική διεκπεραίωση του αιτήματος, το πολύ 6 μήνες μετά το τελευταίο μήνυμα· εάν συναφθεί σύμβαση, ισχύουν οι προθεσμίες της συμβατικής σχέσης (ενότητα 10). Αποδέκτες: τα μηνύματα από τη φόρμα επικοινωνίας τα παραδίδει ο διακομιστής μας στο γραμματοκιβώτιό μας μέσω της υπηρεσίας αποστολής e-mail Resend (εκτελών την επεξεργασία, ενότητα 7).
Αιτήματα υποστήριξης πελατών (support@nymtime.com, § 10 παρ. 5 των Γενικών Όρων Συναλλαγών): επεξεργαζόμαστε όνομα, διεύθυνση e-mail, επιχείρηση, το περιεχόμενο του αιτήματος και τη σχετική αλληλογραφία, προκειμένου να απαντήσουμε στο αίτημα και να αποκαταστήσουμε δυσλειτουργίες. Νομική βάση: άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ (εκτέλεση της σύμβασης χρήσης) καθώς και άρθρο 6 παρ. 1 στοιχ. στ) ΓΚΠΔ — το έννομο συμφέρον μας να μπορούμε να εντοπίζουμε επαναλαμβανόμενες δυσλειτουργίες και να αποδεικνύουμε την ποιότητα της υποστήριξης. Διάρκεια αποθήκευσης: 12 μήνες μετά την ολοκλήρωση του αιτήματος. Πρόσβαση στον λογαριασμό πελάτη πραγματοποιείται στο πλαίσιο αυτό μόνο μετά από ρητή ενεργοποίηση από τον πελάτη (ενότητα 7).
6. Αγορά και διεκπεραίωση αγοράς (Stripe)
Κατά την αγορά μέσω του nymtime.com/kaufen καταχωρίζουμε τα στοιχεία της επιχείρησής σας (επωνυμία, οδό, ταχυδρομικό κώδικα και πόλη, χώρα, προαιρετικά ΑΦΜ ΦΠΑ — UID-Nummer), τον αριθμό εγκαταστάσεων, τον αριθμό των επιπλέον παραγγελθεισών ετικετών NFC, όνομα, επώνυμο και διεύθυνση e-mail του υπευθύνου επικοινωνίας, προαιρετικά αριθμό τηλεφώνου για διευκρινίσεις σχετικά με την παραγγελία και την παράδοση, προαιρετικά διαφορετική διεύθυνση παράδοσης και το χρονικό σημείο της αποδοχής σας των Γενικών Όρων Συναλλαγών και της σύμβασης επεξεργασίας δεδομένων, της χωριστής αποδοχής των διατάξεων που αναφέρονται στην § 1 παρ. 5 των Γενικών Όρων Συναλλαγών και τυχόν συγκατάθεσης για την αναφορά σας ως πελάτη-αναφοράς (§ 16 παρ. 4 των Γενικών Όρων Συναλλαγών). Σκοπός: σύναψη σύμβασης, δημιουργία του λογαριασμού πελάτη, έκδοση τιμολογίων, αποστολή των ετικετών NFC. Νομική βάση: άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ (εκτέλεση σύμβασης) καθώς και άρθρο 6 παρ. 1 στοιχ. γ) ΓΚΠΔ σε συνδυασμό με την § 11 UStG (Umsatzsteuergesetz 1994, αυστριακός νόμος για τον φόρο προστιθέμενης αξίας) και την § 132 BAO (Bundesabgabenordnung, αυστριακός κώδικας φορολογικής διαδικασίας) (υποχρεώσεις έκδοσης τιμολογίων και διατήρησης). Για τα δεδομένα του υπευθύνου επικοινωνίας επιχειρηματικού πελάτη νομική βάση είναι το άρθρο 6 παρ. 1 στοιχ. στ) ΓΚΠΔ — το έννομο συμφέρον μας για την εκτέλεση της σύμβασης με την επιχείρηση. Κατά την επιβεβαίωση των Γενικών Όρων Συναλλαγών και της σύμβασης επεξεργασίας δεδομένων — κατά την αγορά ή, εάν δημιουργήσαμε εμείς οι ίδιοι τον λογαριασμό πελάτη κατόπιν αιτήματος, κατά την πρώτη σύνδεση της Διοίκησης στο Back Office — καταγράφουμε το χρονικό σημείο, την έκδοση και το άθροισμα ελέγχου των εγγράφων (SHA-256 του επιβεβαιωμένου κειμένου), τη διεύθυνση IP και τον χρήστη που προέβη στην επιβεβαίωση (απόδειξη κατά το άρθρο 5 παρ. 2 ΓΚΠΔ· νομική βάση το άρθρο 6 παρ. 1 στοιχ. στ)).
Αποστολή των ετικετών NFC: για την παράδοση των ετικετών NFC που περιλαμβάνονται στην τιμή και όσων παραγγέλλονται επιπλέον διαβιβάζουμε την επωνυμία, το όνομα του υπευθύνου επικοινωνίας και τη διεύθυνση της επιχείρησης ή τη διεύθυνση παράδοσης — σε παράδοση με courier επιπλέον τον αριθμό τηλεφώνου, εφόσον έχει δοθεί — στην Österreichische Post AG ή σε εταιρεία ταχυμεταφορών. Η υπηρεσία παράδοσης είναι αυτοτελώς υπεύθυνη επεξεργασίας για την παράδοση· δεδομένα εργαζομένων δεν της διαβιβάζονται. Νομική βάση: άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ. Τα δεδομένα αποστολής τα διατηρούμε έως τη λήξη της περιόδου εγγύησης για τις ετικέτες NFC (12 μήνες, § 3 παρ. 3 των Γενικών Όρων Συναλλαγών· η εκ του νόμου ευθύνη για ελαττώματα κατά τις §§ 922 επ. ABGB — Allgemeines bürgerliches Gesetzbuch, Γενικός Αστικός Κώδικας της Αυστρίας — δεν θίγεται) και ως μέρος του τιμολογίου κατά την § 132 BAO.
Έλεγχος του ΑΦΜ ΦΠΑ (VIES): εάν δηλώσετε ΑΦΜ ΦΠΑ κατά την αγορά ή αργότερα στο Back Office, διαβιβάζουμε τον αριθμό αυτόν μαζί με τον κωδικό χώρας στη διαδικασία επιβεβαίωσης της Ευρωπαϊκής Επιτροπής (VIES, σύστημα ανταλλαγής πληροφοριών ΦΠΑ) και αποθηκεύουμε το αποτέλεσμα, το χρονικό σημείο και τον αριθμό επιβεβαίωσης. Τον έλεγχο τον επαναλαμβάνουμε ανά τρίμηνο. Σκοπός: ορθή έκδοση τιμολογίων, ιδίως η απόφαση για τη μετάθεση της υποχρέωσης καταβολής του φόρου (αντίστροφη επιβάρυνση — reverse charge). Αποδέκτης: Ευρωπαϊκή Επιτροπή, Rue de la Loi 200, 1049 Βρυξέλλες, Βέλγιο. Νομική βάση: άρθρο 6 παρ. 1 στοιχ. γ) ΓΚΠΔ σε συνδυασμό με την § 11 παρ. 1a και το άρθρο 21 παρ. 3 UStG 1994 (υποχρεώσεις έκδοσης τιμολογίων και υποβολής δηλώσεων). Ο ΑΦΜ ΦΠΑ είναι αναγνωριστικό επιχείρησης· αποτελεί δεδομένο προσωπικού χαρακτήρα μόνο όταν αντιστοιχεί σε ατομική επιχείρηση.
Πάροχος υπηρεσιών πληρωμών: η πληρωμή (πιστωτική κάρτα ή άμεση χρέωση SEPA) διεκπεραιώνεται μέσω του Stripe Checkout. Υπεύθυνη για τη διεκπεραίωση της πληρωμής είναι η Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Ιρλανδία. Αριθμοί καρτών, τραπεζικά στοιχεία και στοιχεία ασφαλείας συλλέγονται και αποθηκεύονται αποκλειστικά από τη Stripe· η LazyHead e.U. δεν τα λαμβάνει σε κανένα χρονικό σημείο. Από τη Stripe λαμβάνουμε αναγνωριστικό πελάτη και συνδρομής, την κατάσταση της πληρωμής, τα τέσσερα τελευταία ψηφία του μέσου πληρωμής και τα στοιχεία τιμολόγησης.
Διαβίβαση δεδομένων σε τρίτες χώρες: η Stripe Payments Europe, Ltd. μπορεί να διαβιβάζει δεδομένα στη Stripe, Inc. (ΗΠΑ) και σε άλλες εταιρείες του ομίλου. Βάση αποτελούν η απόφαση επάρκειας της Ευρωπαϊκής Επιτροπής σχετικά με το πλαίσιο ΕΕ–ΗΠΑ για την προστασία των δεδομένων (EU-US Data Privacy Framework), στο οποίο υπάγεται η Stripe, Inc., καθώς και οι τυποποιημένες συμβατικές ρήτρες της Ευρωπαϊκής Επιτροπής κατά το άρθρο 46 παρ. 2 στοιχ. γ) ΓΚΠΔ. Λεπτομέρειες: https://stripe.com/de-at/privacy.
Τα τιμολόγια και τα παραστατικά πληρωμής τα διατηρούμε κατά την § 132 BAO επί επτά έτη από το τέλος του ημερολογιακού έτους κατά το οποίο εκδόθηκαν.
7. Λογαριασμός πελάτη και Back Office
Αναζήτηση διεύθυνσης: όταν ένας χρήστης πληκτρολογεί στο Back Office τη διεύθυνση μιας εγκατάστασης, αποστέλλουμε το κείμενο που εισήχθη στην υπηρεσία αναζήτησης Photon της Komoot GmbH, Hauptstraße 35, 12159 Βερολίνο, Γερμανία (διακομιστές στην ΕΕ), για να λάβουμε προτάσεις διευθύνσεων· εάν η υπηρεσία δεν είναι προσβάσιμη, υποβάλλουμε εναλλακτικά ερώτημα στην υπηρεσία Nominatim του OpenStreetMap Foundation. Το ερώτημα το υποβάλλει ο διακομιστής μας, όχι το πρόγραμμα περιήγησης — η διεύθυνση IP του χρήστη δεν διαβιβάζεται· το κείμενο αναζήτησης δεν το καταγράφουμε. Σκοπός: καταχώριση της διεύθυνσης της εγκατάστασης. Νομική βάση: άρθρο 6 παρ. 1 στοιχ. στ) ΓΚΠΔ (έννομο συμφέρον για την καταχώριση διευθύνσεων χωρίς σφάλματα). Δεδομένα χάρτη: © συντελεστές του OpenStreetMap (ODbL 1.0).
Για κάθε χρήστη του Back Office (Διοίκηση, Μάνατζερ, φοροτεχνική υποστήριξη) επεξεργαζόμαστε όνομα, διεύθυνση e-mail, προαιρετικά αριθμό τηλεφώνου, ρόλο και αντιστοίχιση σε εγκαταστάσεις, χρονικό σημείο των συνδέσεων, αναγνωριστικό συνεδρίας (cookie nt_session, ενότητα 4) καθώς και αρχείο καταγραφής των ενεργειών που αφορούν την ασφάλεια (αρχείο καταγραφής ελέγχου). Σκοπός: παροχή της υπηρεσίας, προστασία της πρόσβασης, ιχνηλασιμότητα των αλλαγών. Νομική βάση: άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ· για το αρχείο καταγραφής ελέγχου επιπλέον άρθρο 6 παρ. 1 στοιχ. στ) ΓΚΠΔ (ασφάλεια, απόδειξη κατά το άρθρο 5 παρ. 2 ΓΚΠΔ). Για τα δεδομένα αυτά των χρηστών είμαστε οι ίδιοι υπεύθυνος επεξεργασίας· δεν αποτελούν αντικείμενο της σύμβασης επεξεργασίας δεδομένων, η οποία αφορά μόνο τα δεδομένα των εργαζομένων του πελάτη (ενότητα 8).
Σύνδεση στο Back Office: αναγνωριστικό χρήστη είναι η διεύθυνση e-mail του χρήστη, σε συνδυασμό με κωδικό πρόσβασης που επιλέγει ο ίδιος. Τον κωδικό πρόσβασης τον ορίζει ο χρήστης μέσω συνδέσμου μίας χρήσης, τον οποίο αποστέλλουμε στη διεύθυνση αυτή και ο οποίος ισχύει για 24 ώρες· ένας ξεχασμένος κωδικός πρόσβασης επαναφέρεται μέσω συνδέσμου μίας χρήσης που ισχύει για μία ώρα. Την αλλαγή της καταχωρισμένης διεύθυνσης e-mail την επιβεβαιώνουμε με κωδικό που αποστέλλεται στη νέα διεύθυνση. Τους κωδικούς πρόσβασης τους αποθηκεύουμε αποκλειστικά ως τιμή κατακερματισμού (scrypt με τυχαίο salt) — σε απλό κείμενο δεν μας είναι γνωστοί ούτε μπορούν να μας κοινοποιηθούν. Μετά από 10 διαδοχικές αποτυχημένες προσπάθειες η πρόσβαση κλειδώνεται για 15 λεπτά· οι συνδέσεις, οι αποτυχημένες προσπάθειες, οι αλλαγές κωδικού πρόσβασης και τα κλειδώματα καταγράφονται. Επιπλέον, η επιχείρηση μπορεί να ενεργοποιήσει σύνδεση δύο παραγόντων: κωδικό μίας χρήσης βάσει χρόνου από εφαρμογή ελέγχου ταυτότητας (TOTP) μαζί με κωδικούς ανάκτησης· αποθηκεύονται μόνο το κρυπτογραφημένο μυστικό της εφαρμογής και οι τιμές κατακερματισμού των κωδικών ανάκτησης. Νομική βάση: άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ για την ίδια τη σύνδεση, άρθρο 6 παρ. 1 στοιχ. στ) ΓΚΠΔ για το κλείδωμα, τη σύνδεση δύο παραγόντων και το αρχείο καταγραφής ασφαλείας (το δικό μας και το δικό σας έννομο συμφέρον για την αποτροπή μη εξουσιοδοτημένης πρόσβασης). Η εφαρμογή των εργαζομένων εξακολουθεί να χρησιμοποιεί την ενεργοποίηση με κωδικό που αποστέλλεται στην καταχωρισμένη διεύθυνση e-mail και τη σύνδεση με μία μόνο συσκευή (ενότητα 8).
Τα e-mail του συστήματος (σύνδεσμοι σύνδεσης και πρόσκλησης, κωδικοί ενεργοποίησης της εφαρμογής των εργαζομένων, ειδοποιήσεις, ανακοινώσεις σχετικά με τη σύμβαση και τις πληρωμές, τιμολόγια) τα αποστέλλουμε μέσω της Resend, Inc., Σαν Φρανσίσκο, ΗΠΑ, ως εκτελούσας την επεξεργασία. Η Resend αποστέλλει τα μηνύματα μέσω του Amazon Simple Email Service στην περιοχή eu-west-1 (Ιρλανδία)· υφίστανται επεξεργασία η διεύθυνση του παραλήπτη, το θέμα, το περιεχόμενο του μηνύματος και η κατάσταση παράδοσης. Για τις διαβιβάσεις προς τη Resend, Inc. στις ΗΠΑ ισχύουν το πλαίσιο ΕΕ–ΗΠΑ για την προστασία των δεδομένων (EU-US Data Privacy Framework) (άρθρο 45 ΓΚΠΔ) και οι τυποποιημένες συμβατικές ρήτρες της Ευρωπαϊκής Επιτροπής (άρθρο 46 παρ. 2 στοιχ. γ) ΓΚΠΔ).
Εάν κάποιος ζητήσει στην εφαρμογή των εργαζομένων κωδικό για διεύθυνση e-mail που δεν είναι καταχωρισμένη σε καμία επιχείρηση, αποστέλλουμε στη διεύθυνση αυτή μία φορά (το πολύ μία φορά ανά 24 ώρες) την ενημέρωση ότι δεν υπάρχει σχετικός λογαριασμός και ότι η διεύθυνση πρέπει να ζητηθεί από τον εργοδότη. Η ίδια η εφαρμογή δεν εμφανίζει καμία διαφορά σε σχέση με μια γνωστή διεύθυνση. Υφίστανται επεξεργασία μόνο η διεύθυνση που εισήχθη και το χρονικό σημείο (για τον περιορισμό σε ένα μήνυμα ανά ημέρα, στη συνέχεια διαγράφονται). Νομική βάση: άρθρο 6 παρ. 1 στοιχ. στ) ΓΚΠΔ — έννομο συμφέρον να βοηθούνται τα πρόσωπα να αποκτήσουν πρόσβαση, χωρίς να αποκαλύπτεται ποιες διευθύνσεις υπάρχουν στο σύστημα.
Πρόσβαση του φορέα λειτουργίας της πλατφόρμας: οι εργαζόμενοι της LazyHead e.U. δεν έχουν πρόσβαση στα δεδομένα εργαζομένων που είναι αποθηκευμένα στον λογαριασμό πελάτη. Πρόσβαση υποστήριξης είναι δυνατή μόνο εάν ο πελάτης την ενεργοποιήσει ρητά στο Back Office στο σημείο Ρυθμίσεις → Συνδρομή → Πρόσβαση υποστήριξης — με καθορισμένο εύρος, διάρκεια και δυνατότητα ανάκλησης ανά πάσα στιγμή· κάθε πρόσβαση καταγράφεται στο αρχείο καταγραφής ελέγχου του πελάτη.
8. Δεδομένα των εργαζομένων των πελατών μας (επεξεργασία για λογαριασμό του υπευθύνου, άρθρο 28 ΓΚΠΔ)
Υπεύθυνος επεξεργασίας για τα δεδομένα των εργαζομένων είναι ο εκάστοτε εργοδότης που χρησιμοποιεί το NymTime. Η LazyHead e.U. επεξεργάζεται τα δεδομένα αυτά αποκλειστικά για λογαριασμό και κατ' εντολή του εργοδότη βάσει της σύμβασης επεξεργασίας δεδομένων (nymtime.com/avv). Η ενημέρωση των εργαζομένων κατά το άρθρο 13 ΓΚΠΔ αποτελεί υποχρέωση του εργοδότη· για τον σκοπό αυτό παρέχουμε υπόδειγμα, το οποίο εμφανίζεται στην εφαρμογή των εργαζομένων κατά την πρώτη εκκίνηση και είναι εκεί διαθέσιμο ολόκληρο ανά πάσα στιγμή στις ρυθμίσεις.
Κατηγορίες δεδομένων που υφίστανται επεξεργασία: βασικά στοιχεία (όνομα, στοιχεία επικοινωνίας, θέση, εγκατάσταση, αριθμός μητρώου εργαζομένου, είδος απασχόλησης), πρόγραμμα βαρδιών (προγραμματισμένες βάρδιες, ρόλοι), καταγραφές χρόνου εργασίας (πραγματική έναρξη, λήξη, διαλείμματα ανάπαυσης και σύντομα διαλείμματα, διορθώσεις με αιτιολόγηση), ισοζύγιο ωρών (υπόλοιπο προβλεπόμενων και πραγματικών ωρών στην περίοδο αναφοράς της επιχείρησης), απουσίες (κανονική άδεια, άδεια ασθενείας, ρεπό αντί υπερωριών, άδεια φροντίδας οικείου και άλλα είδη), αποτέλεσμα του ελέγχου τοποθεσίας κατά την καταχώριση, δεδομένα συσκευής (αναγνωριστικό συσκευής, δημόσιο κλειδί, μοντέλο, κατάσταση), μηνύματα του εργαζομένου προς την επιχείρηση, δηλώσεις διαθεσιμότητας, προσφορές και αποδοχές κατά την ανταλλαγή βάρδιας, επιβεβαιώσεις ανάγνωσης ανακοινώσεων της επιχείρησης (πίνακας ανακοινώσεων) καθώς και — μόνο εάν ο πελάτης χρησιμοποιεί τις λειτουργίες αυτές — έγγραφα προσωπικού, συμπεριλαμβανομένων δικαιολογητικών που ανεβάζει ο εργαζόμενος, έγγραφα μισθοδοσίας και εσωτερικά στοιχεία κόστους προσωπικού.
Διαλείμματα ανάπαυσης: τα διαλείμματα καταγράφονται σύμφωνα με τον κανόνα που έχει επιλέξει η επιχείρηση — αφαιρούνται αυτόματα, κατανέμονται από τον Μάνατζερ μέσα στη βάρδια ή καταγράφονται από τον εργαζόμενο με ένα πλήκτρο. Εάν σε βάρδια διάρκειας άνω των έξι ωρών δεν έχει καταγραφεί διάλειμμα, το NymTime αφαιρεί το ελάχιστο εκ του νόμου διάλειμμα σύμφωνα με το δίκαιο του κράτους της εγκατάστασης, ώστε η καταγραφή χρόνου εργασίας να μην παραμείνει ανακριβής, και εμφανίζει στον Μάνατζερ την επισήμανση «Δεν καταγράφηκε διάλειμμα». Η επισήμανση αυτή χρησιμεύει αποκλειστικά για τη διόρθωση της καταγραφής· δεν αποτελεί κύρωση, αξιολόγηση απόδοσης ούτε βάση για επίπληξη. Τη διόρθωση την πραγματοποιεί ένα πρόσωπο στην επιχείρηση με αιτιολόγηση· ο εργαζόμενος βλέπει τις διορθώσεις στην εφαρμογή του.
Οι καταγραφές χρόνου εργασίας δημιουργούνται ανά εγκατάσταση σύμφωνα με το προφίλ χώρας του κράτους στο οποίο βρίσκεται η εγκατάσταση και τίθενται στη διάθεση του εργαζομένου στην εφαρμογή.
Διαθεσιμότητα: οι εργαζόμενοι μπορούν να δηλώνουν τις ημέρες κατά τις οποίες είναι διαθέσιμοι, διαθέσιμοι με δυσκολία ή μη διαθέσιμοι. Η δήλωση είναι προαιρετική, χρησιμεύει αποκλειστικά για τον προγραμματισμό και δεν αποτελεί ούτε ετοιμότητα προς εργασία ούτε ετοιμότητα κλήσης (εφημερία) κατά την έννοια του δικαίου για τον χρόνο εργασίας· από αυτήν δεν προκύπτει υποχρέωση ανάληψης εργασίας ούτε αξίωση αμοιβής. Η αρμοδιότητα προγραμματισμού και η ευθύνη για το πρόγραμμα βαρδιών παραμένουν στον εργοδότη. Νομική βάση: άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ (εκτέλεση της σχέσης εργασίας).
Ανταλλαγή βάρδιας: όταν ένας εργαζόμενος προσφέρει μια βάρδια για ανταλλαγή, οι συνάδελφοι της ίδιας εγκατάστασης με τον ίδιο ρόλο βλέπουν το όνομα, τον ρόλο ή το τμήμα και τις ώρες της σχετικής βάρδιας — τίποτα περισσότερο. Όποιος αποδέχεται την ανταλλαγή εμφανίζεται στον εργαζόμενο που την προσέφερε και στο διευθυντικό στέλεχος. Η ανταλλαγή τίθεται σε ισχύ όταν την εγκρίνει το διευθυντικό στέλεχος ή όταν η επιχείρηση έχει ρυθμίσει την αυτόματη έγκριση για ομοειδείς βάρδιες. Νομική βάση: άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ· δεδομένα παρουσίας ή απόδοσης δεν αποκαλύπτονται στο πλαίσιο αυτό.
Στοιχεία επικοινωνίας για συναδέλφους (Επαφές): ο αριθμός τηλεφώνου και η διεύθυνση e-mail ενός εργαζομένου είναι ορατά στους λοιπούς εργαζομένους της εγκατάστασης μόνο εάν ο ίδιος ο εργαζόμενος το ενεργοποιήσει στις ρυθμίσεις της εφαρμογής. Η προεπιλογή είναι «απενεργοποιημένο». Νομική βάση: η συγκατάθεση κατά το άρθρο 6 παρ. 1 στοιχ. α) ΓΚΠΔ, η οποία μπορεί να ανακληθεί ανά πάσα στιγμή με ισχύ για το μέλλον (άρθρο 7 παρ. 3 ΓΚΠΔ) — με την ανάκληση τα στοιχεία επικοινωνίας παύουν αμέσως να είναι ορατά. Η ανάκληση δεν επιφέρει δυσμενείς συνέπειες για τη σχέση εργασίας· χωρίς ενεργοποίηση οι συνάδελφοι βλέπουν μόνο το όνομα, τον ρόλο ή το τμήμα και τα αρχικά. Τα διευθυντικά στελέχη βλέπουν τα υπηρεσιακά στοιχεία επικοινωνίας ανεξάρτητα από αυτό, βάσει του άρθρου 6 παρ. 1 στοιχ. β) και στ) ΓΚΠΔ.
Πίνακας ανακοινώσεων (ανακοινώσεις της επιχείρησης): η επιχείρηση μπορεί να δημοσιεύει ανακοινώσεις για μια εγκατάσταση ή για όλους τους εργαζομένους. Το NymTime αποθηκεύει ποιος έχει επισημάνει μια ανακοίνωση ως αναγνωσμένη, ώστε η επιχείρηση να μπορεί να αποδείξει ότι έλαβαν γνώση σημαντικών επιχειρησιακών πληροφοριών. Νομική βάση: άρθρο 6 παρ. 1 στοιχ. β) και στ) ΓΚΠΔ. Η επιβεβαίωση ανάγνωσης δεν αποτελεί μέσο ελέγχου της εργασιακής απόδοσης· περαιτέρω ανάλυση της συμπεριφοράς δεν πραγματοποιείται.
Έγγραφα του εργαζομένου: η επιχείρηση μπορεί να αποθηκεύει έγγραφα και να τα καθιστά ορατά στην εφαρμογή για τον σχετικό εργαζόμενο (για παράδειγμα την έγγραφη ενημέρωση για τους ουσιώδεις όρους εργασίας, εκκαθαριστικά μισθοδοσίας και βεβαιώσεις)· ο εργαζόμενος μπορεί να ανεβάζει ο ίδιος έγγραφα (για παράδειγμα ιατρική βεβαίωση για άδεια ασθενείας ή ζητούμενα δικαιολογητικά) και η επιχείρηση μπορεί να ζητήσει ένα έγγραφο. Για τα έγγραφα μπορεί να καταχωριστεί ημερομηνία λήξης (για παράδειγμα άδεια διαμονής), για την οποία το NymTime στέλνει έγκαιρα υπενθύμιση. Η ιατρική βεβαίωση για άδεια ασθενείας αποτελεί δεδομένο υγείας κατά την έννοια του άρθρου 9 ΓΚΠΔ· επιτρέπεται να αποθηκεύεται μόνο εφόσον ο εργοδότης δικαιούται να την απαιτεί σύμφωνα με το δίκαιο του κράτους στο οποίο απασχολείται ο εργαζόμενος (τις διατάξεις αναφέρει το Μέρος Β) — νομική βάση γι' αυτό είναι το άρθρο 9 παρ. 2 στοιχ. β) ΓΚΠΔ σε συνδυασμό με τις διατάξεις αυτές. Εάν η ανικανότητα προς εργασία αναγγέλλεται ηλεκτρονικά μέσω φορέα κοινωνικής ασφάλισης, αποθηκεύεται μόνο η πληροφορία που δικαιούται να λάβει ο εργοδότης, χωρίς διάγνωση· εάν μια βεβαίωση περιέχει κωδικό διάγνωσης, αυτός καθίσταται μη αναγνώσιμος πριν από το ανέβασμα. Τα έγγραφα προσωπικού μπορεί να περιέχουν εθνικούς αριθμούς ταυτοποίησης (για παράδειγμα τον αριθμό κοινωνικής ασφάλισης)· ο εργοδότης τα αποθηκεύει μόνο στο πλαίσιο του δικαίου του κράτους του. Διαγνώσεις και αιτίες ασθένειας δεν επιτρέπεται να καταχωρίζονται. Τις ιατρικές βεβαιώσεις για άδεια ασθενείας και τα έγγραφα μισθοδοσίας τα βλέπουν μόνο η Διοίκηση, πρόσωπα που έχουν εξουσιοδοτηθεί ρητά προς τούτο από τον πελάτη και ο σχετικός εργαζόμενος· κάθε πρόσβαση καταγράφεται. Τα έγγραφα κρυπτογραφούνται από την εφαρμογή πριν από την αποθήκευση με AES-256-GCM· τα κλειδιά βρίσκονται μόνο στους διακομιστές της εφαρμογής. Η διατήρηση καθορίζεται από τις κατηγορίες δεδομένων στις ρυθμίσεις του πελάτη: για τα έγγραφα μισθοδοσίας η κατηγορία «Έγγραφα μισθοδοσίας» (προθεσμία και έναρξή της σύμφωνα με το Μέρος Β), για τα λοιπά έγγραφα η κατηγορία «Έγγραφα εργαζομένων».
Κάμερα και φωτογραφίες: η κάμερα της εφαρμογής των εργαζομένων διαβάζει μόνο τον κωδικό QR στην πινακίδα εγκατάστασης, για την εγκατάσταση ή το άνοιγμα της εφαρμογής· δεν αποθηκεύεται καμία εικόνα. Φωτογραφία λαμβάνεται ή επιλέγεται από τη συλλογή μόνο όταν ο ίδιος ο εργαζόμενος ανεβάζει ένα έγγραφο (για παράδειγμα ιατρική βεβαίωση για άδεια ασθενείας). Κατά την καταγραφή προσέλευσης ή αποχώρησης δεν λαμβάνονται φωτογραφίες.
Ειδοποιήσεις στο τηλέφωνο (push): η εφαρμογή των εργαζομένων μπορεί να λαμβάνει ειδοποιήσεις, για παράδειγμα για μια νέα βάρδια ή για απουσία επί της οποίας ελήφθη απόφαση. Για τον σκοπό αυτό αποθηκεύουμε το push token της συσκευής. Οι ειδοποιήσεις αποστέλλονται μέσω της υπηρεσίας push της Expo (650 Industries, Inc., ΗΠΑ) και από εκεί μέσω της υπηρεσίας Apple Push Notification service (Apple) ή του Firebase Cloud Messaging (Google) αντίστοιχα. Διαβιβάζονται μόνο το push token, ένα αναγνωριστικό και το είδος της ειδοποίησης, καθώς και ένα γενικό κείμενο χωρίς περιεχόμενο προσωπικού χαρακτήρα· τις λεπτομέρειες τις εμφανίζει η εφαρμογή μόνο αφού ανοίξει. Νομική βάση: άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ. Οι ειδοποιήσεις μπορούν να απενεργοποιηθούν ανά πάσα στιγμή στις ρυθμίσεις του τηλεφώνου. Τεχνικά δεδομένα χρήσης της υπηρεσίας push (για παράδειγμα τη διεύθυνση IP του τηλεφώνου κατά την ανάκτηση του push token) τα επεξεργάζεται επιπλέον η Expo με δική της ευθύνη για τη λειτουργία και την ασφάλεια της υπηρεσίας της (expo.dev/privacy). Για τη διαβίβαση προς την Expo στις ΗΠΑ ισχύει το πλαίσιο ΕΕ–ΗΠΑ για την προστασία των δεδομένων (EU-US Data Privacy Framework) (άρθρο 45 ΓΚΠΔ), βάσει του οποίου η Expo είναι πιστοποιημένη· βάση αποτελεί το Data Processing Addendum της 28.09.2026.
Διαγραφή του λογαριασμού: στις ρυθμίσεις της εφαρμογής ο εργαζόμενος μπορεί να υποβάλει αίτημα διαγραφής του λογαριασμού του. Το αίτημα διαβιβάζεται στον εργοδότη, ο οποίος ως υπεύθυνος επεξεργασίας αποφασίζει σχετικά. Οι καταγραφές χρόνου εργασίας διατηρούνται και μετά τη διαγραφή για τη διάρκεια που προβλέπει ο νόμος σύμφωνα με το δίκαιο του κράτους της εγκατάστασης (διάρκεια αποθήκευσης παρακάτω).
Στοιχεία κύκλου εργασιών: για δείκτες όπως το ποσοστό του κόστους προσωπικού, η επιχείρηση μπορεί να καταχωρίζει τον ημερήσιο κύκλο εργασιών ανά εγκατάσταση ή να τον εισάγει από αρχείο. Τα στοιχεία αυτά αφορούν την εγκατάσταση και όχι πρόσωπα· καθαυτά δεν αποτελούν δεδομένα προσωπικού χαρακτήρα. Συσχέτιση με πρόσωπα προκύπτει μόνο από την αντιπαραβολή με το κόστος προσωπικού, στην οποία έχει πρόσβαση αποκλειστικά η Διοίκηση του πελάτη.
Καμία αποθήκευση συντεταγμένων τοποθεσίας: το NymTime δεν αποθηκεύει συντεταγμένες GPS, διαδρομές ούτε προφίλ κινήσεων. Κατά την καταγραφή μέσω τοποθεσίας χωρίς NFC, η συσκευή του εργαζομένου διαβιβάζει στον διακομιστή μας, τη στιγμή της καταχώρισης, μία μόνο φορά την τρέχουσα θέση της μαζί με την ακρίβεια· ο διακομιστής ελέγχει με αυτήν μόνο αν η συσκευή βρίσκεται εντός της περιοχής της εγκατάστασης που έχει ορίσει ο εργοδότης και απορρίπτει αμέσως τις συντεταγμένες — αποθηκεύεται μόνο το αποτέλεσμα «εντός», «εκτός» ή «τοποθεσία μη διαθέσιμη» με χρονικό σημείο και ακρίβεια σε μέτρα. Κατά την καταγραφή προσέλευσης ή αποχώρησης στην ετικέτα NFC η θέση αποστέλλεται και ελέγχεται με τον ίδιο τρόπο μόνο εάν ο εργοδότης έχει ολοκληρώσει τα βήματα για τον έλεγχο τοποθεσίας σύμφωνα με το δίκαιο της χώρας της εγκατάστασης και τα έχει καταχωρίσει στο Back Office· διαφορετικά καθόλου. Η θέση προσδιορίζεται μόνο μία φορά, τη στιγμή της καταχώρισης· προσδιορισμός τοποθεσίας στο παρασκήνιο δεν πραγματοποιείται. Εκτός βάρδιας δεν πραγματοποιείται έλεγχος.
Έλεγχος τοποθεσίας μόνο μετά τα βήματα της εκάστοτε χώρας: ο έλεγχος τοποθεσίας κατά την καταχώριση αποτελεί μέτρο ελέγχου. Είναι εξ ορισμού απενεργοποιημένος και ενεργοποιείται για μια εγκατάσταση και έναν εργαζόμενο μόνο όταν ο εργοδότης έχει ολοκληρώσει τα βήματα που απαιτούνται σύμφωνα με το δίκαιο της χώρας του και τα έχει καταχωρίσει στο Back Office· ποια είναι τα βήματα αυτά αναφέρει το Μέρος Β. Σε ορισμένες χώρες ο έλεγχος τοποθεσίας δεν προσφέρεται για σταθερές θέσεις εργασίας. Προσδιορισμός τοποθεσίας στο παρασκήνιο δεν πραγματοποιείται· ο έλεγχος γίνεται μόνο τη στιγμή της καταχώρισης και το NymTime δεν αποθηκεύει συντεταγμένες, αλλά μόνο «εντός», «εκτός» ή «τοποθεσία μη διαθέσιμη». Χωρίς ολοκληρωμένα βήματα δεν πραγματοποιείται έλεγχος τοποθεσίας.
Λήψη γνώσης και συγκαταθέσεις στην εφαρμογή: εάν το δίκαιο της χώρας απαιτεί ο εργαζόμενος να ενημερώνεται για μια λειτουργία ή να συναινεί σε αυτήν, το επιβεβαιώνει στην εφαρμογή αφού λάβει γνώση του εγγράφου. Αποθηκεύονται το χρονικό σημείο, το έγγραφο και η έκδοσή του, καθώς και η απάντηση. Ο εργαζόμενος μπορεί να ανακαλέσει μια συγκατάθεση ανά πάσα στιγμή στην εφαρμογή με ισχύ για το μέλλον (άρθρο 7 παρ. 3 ΓΚΠΔ)· η νομιμότητα της επεξεργασίας που έγινε έως τότε δεν θίγεται. Μετά την ανάκληση ο έλεγχος τοποθεσίας για τον εργαζόμενο αυτόν απενεργοποιείται· η καταγραφή προσέλευσης και αποχώρησης στην ετικέτα NFC και άλλοι τρόποι που προβλέπει ο εργοδότης παραμένουν δυνατοί.
Νομικές βάσεις του εργοδότη: άρθρο 6 παρ. 1 στοιχ. γ) ΓΚΠΔ σε συνδυασμό με την υποχρέωση καταγραφής του χρόνου εργασίας σύμφωνα με το δίκαιο του κράτους της εγκατάστασης, άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ (σύμβαση εργασίας, προγραμματισμός βαρδιών), άρθρο 6 παρ. 1 στοιχ. στ) ΓΚΠΔ (ασφάλεια του συστήματος, μία συσκευή ανά πρόσωπο) καθώς και, για τον έλεγχο τοποθεσίας κατά την καταχώριση, οι βάσεις που απαιτούνται σύμφωνα με το δίκαιο της εκάστοτε χώρας· τις διατάξεις του κράτους αναφέρει το Μέρος Β.
Διάρκεια αποθήκευσης: ο εργοδότης ορίζει τις προθεσμίες διατήρησης ανά κατηγορία δεδομένων στο Back Office· το NymTime επιβάλλει τις ελάχιστες τιμές που προβλέπει ο νόμος. Τις προεπιλεγμένες τιμές για τις καταγραφές χρόνου εργασίας, το αρχείο καταγραφής ελέγχου και τα έγγραφα τις αναφέρει το Μέρος Β σύμφωνα με το δίκαιο του κράτους της εγκατάστασης· ανεπεξέργαστα συμβάντα παρουσίας 3 μήνες, λιγότερο όπου το απαιτεί το δίκαιο του κράτους (Μέρος Β), ειδοποιήσεις 6 μήνες. Μια ημερήσια διαδικασία διαγράφει ή ανωνυμοποιεί τα δεδομένα των οποίων έχει λήξει η προθεσμία και το καταγράφει.
Δικαιώματα των εργαζομένων: τα δικαιώματα πρόσβασης, διόρθωσης, διαγραφής, περιορισμού της επεξεργασίας, φορητότητας και εναντίωσης οι εργαζόμενοι τα ασκούν έναντι του εργοδότη τους. Στην εφαρμογή των εργαζομένων μπορούν να βλέπουν τις καταγραφές χρόνου τους ανά πάσα στιγμή και να τις εξάγουν μηνιαίως. Τα αιτήματα που περιέρχονται σε εμάς τα διαβιβάζουμε αμελλητί στον εργοδότη και τον επικουρούμε στην απάντησή τους.
9. Αποδέκτες και διαβίβαση σε τρίτες χώρες
Δεδομένα προσωπικού χαρακτήρα κοινοποιούμε μόνο στους ακόλουθους αποδέκτες: στον πάροχο φιλοξενίας της υπηρεσίας (Hetzner Online GmbH, κέντρο δεδομένων Falkenstein στην ΕΕ, εκτελών την επεξεργασία), στην Cloudflare (φιλοξενία του ιστοτόπου και προώθηση του συνόλου της κίνησης δεδομένων προς την υπηρεσία, εκτελών την επεξεργασία — ενότητα 3), στη Resend, Inc. (αποστολή των e-mail μέσω του Amazon Simple Email Service στην Ιρλανδία, εκτελών την επεξεργασία — ενότητα 7), στην Expo (650 Industries, Inc.) με την υπηρεσία Apple Push Notification service και το Firebase Cloud Messaging (ειδοποιήσεις προς την εφαρμογή των εργαζομένων χωρίς περιεχόμενο προσωπικού χαρακτήρα — ενότητα 8), στη Stripe Payments Europe, Ltd. (αυτοτελώς υπεύθυνη επεξεργασίας για τη διεκπεραίωση των πληρωμών), στην Österreichische Post AG ή σε εταιρεία ταχυμεταφορών (παράδοση των ετικετών NFC, μόνο δεδομένα αποστολής), στην Ευρωπαϊκή Επιτροπή (επιβεβαίωση του ΑΦΜ ΦΠΑ στο VIES, μόνο κωδικός χώρας και ΑΦΜ ΦΠΑ — ενότητα 6), στην Komoot GmbH (αναζήτηση διεύθυνσης Photon, μόνο το κείμενο διεύθυνσης που εισήχθη — ενότητα 7) καθώς και σε αρχές και δικαστήρια, εφόσον υφίσταται νομική υποχρέωση. Ο τρέχων κατάλογος των εκτελούντων την επεξεργασία αποτελεί το Παράρτημα 2 της σύμβασης επεξεργασίας δεδομένων (nymtime.com/avv).
Τα δεδομένα της υπηρεσίας NymTime — λογαριασμοί πελατών, δεδομένα εργαζομένων, έγγραφα, αντίγραφα ασφαλείας — αποθηκεύονται αποκλειστικά στην ΕΕ (Hetzner, Falkenstein). Διαβίβαση σε τρίτες χώρες εκτός του Ευρωπαϊκού Οικονομικού Χώρου πραγματοποιείται στις ακόλουθες περιπτώσεις: κατά την προώθηση της κίνησης δεδομένων από την Cloudflare (ενότητα 3), κατά την αποστολή e-mail μέσω της Resend (ενότητα 7), κατά την αποστολή ειδοποιήσεων push μέσω της Expo, της Apple και της Google (ενότητα 8) και στο πλαίσιο της διεκπεραίωσης των πληρωμών από τη Stripe (ενότητα 6). Βάση αποτελεί σε κάθε περίπτωση η απόφαση επάρκειας της Ευρωπαϊκής Επιτροπής σχετικά με το πλαίσιο ΕΕ–ΗΠΑ για την προστασία των δεδομένων (EU-US Data Privacy Framework) (άρθρο 45 ΓΚΠΔ) για τις επιχειρήσεις που είναι πιστοποιημένες βάσει αυτού και συμπληρωματικά οι τυποποιημένες συμβατικές ρήτρες της Ευρωπαϊκής Επιτροπής (άρθρο 46 παρ. 2 στοιχ. γ) ΓΚΠΔ).
10. Διάρκεια αποθήκευσης συνοπτικά
Εφόσον δεν ορίζεται διαφορετικά ανωτέρω, ισχύουν οι ακόλουθες προθεσμίες:
- Αρχεία καταγραφής διακομιστή με διευθύνσεις IP: εναλλάσσονται ανάλογα με το μέγεθος, κατά κανόνα λίγες ημέρες, το αργότερο 30 ημέρες.
- Αιτήματα επικοινωνίας: έως τη διεκπεραίωση, το πολύ 6 μήνες μετά το τελευταίο μήνυμα.
- Σύνδεσμοι και κωδικοί μίας χρήσης: ορισμός κωδικού πρόσβασης 24 ώρες, επαναφορά κωδικού πρόσβασης 1 ώρα, επιβεβαίωση νέας διεύθυνσης e-mail και ενεργοποίηση της εφαρμογής των εργαζομένων από 15 λεπτά — αποθηκεύονται σε κάθε περίπτωση μόνο ως τιμή κατακερματισμού και στη συνέχεια διαγράφονται.
- Αιτήματα υποστήριξης πελατών: 12 μήνες μετά την ολοκλήρωση του αιτήματος.
- Δεδομένα σύμβασης και λογαριασμού πελάτη: διάρκεια της σύμβασης· στη συνέχεια 30 ημέρες για την εξαγωγή δεδομένων από τον πελάτη και ακολούθως διαγραφή, εφόσον δεν υφίσταται υποχρέωση διατήρησης.
- Τιμολόγια, παραστατικά πληρωμής, αποδείξεις αποδοχής (Γενικοί Όροι Συναλλαγών, σύμβαση επεξεργασίας δεδομένων): 7 έτη κατά την § 132 BAO ή για τη διάρκεια της παραγραφής των αξιώσεων.
- Δεδομένα των εργαζομένων των πελατών μας: σύμφωνα με τις προθεσμίες διατήρησης που ορίζει ο πελάτης εντός των ελάχιστων τιμών που προβλέπει ο νόμος (ενότητα 8).
- Αντίγραφα ασφαλείας: αντικαθίστανται το αργότερο 35 ημέρες μετά τη διαγραφή των πρωτογενών δεδομένων.
11. Τα δικαιώματά σας
Έχετε έναντί μας δικαίωμα πρόσβασης (άρθρο 15 ΓΚΠΔ), διόρθωσης (άρθρο 16), διαγραφής (άρθρο 17), περιορισμού της επεξεργασίας (άρθρο 18), φορητότητας των δεδομένων (άρθρο 20) και εναντίωσης σε επεξεργασίες που βασίζονται στο άρθρο 6 παρ. 1 στοιχ. στ) ΓΚΠΔ (άρθρο 21), καθώς και το δικαίωμα να ανακαλέσετε ανά πάσα στιγμή μια συγκατάθεση που έχετε δώσει, με ισχύ για το μέλλον (άρθρο 7 παρ. 3). Για τον σκοπό αυτό απευθυνθείτε στο office@nymtime.com ή — ως πελάτης — στο support@nymtime.com· απαντούμε χωρίς αδικαιολόγητη καθυστέρηση και το αργότερο εντός ενός μηνός (άρθρο 12 παρ. 3 ΓΚΠΔ).
Έχετε επίσης δικαίωμα υποβολής καταγγελίας στην εποπτική αρχή (άρθρο 77 ΓΚΠΔ, § 24 DSG): Österreichische Datenschutzbehörde (DSB, αυστριακή αρχή προστασίας δεδομένων), Barichgasse 40–42, 1030 Βιέννη, τηλέφωνο +43 1 52 152-0, e-mail dsb@dsb.gv.at, www.dsb.gv.at. Κατά των αποφάσεων της αρχής προστασίας δεδομένων χωρεί προσφυγή ενώπιον του Bundesverwaltungsgericht (Ομοσπονδιακό Διοικητικό Δικαστήριο της Αυστρίας) (§ 27 DSG). Για εμάς, ως υπεύθυνο επεξεργασίας εγκατεστημένο στην Αυστρία, αρμόδια είναι η αυστριακή αρχή προστασίας δεδομένων. Ωστόσο, τα υποκείμενα των δεδομένων μπορούν, κατά το άρθρο 77 παρ. 1 ΓΚΠΔ, να υποβάλουν την καταγγελία τους και στην εποπτική αρχή του τόπου της συνήθους διαμονής τους, του τόπου εργασίας τους ή του τόπου της εικαζόμενης παραβίασης· την εποπτική αρχή του κράτους για το οποίο ισχύει η παρούσα έκδοση αναφέρει το Μέρος Β. Τα στοιχεία επικοινωνίας όλων των εποπτικών αρχών προστασίας δεδομένων στην Ευρωπαϊκή Ένωση δημοσιεύει το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων στη διεύθυνση edpb.europa.eu/about-edpb/about-edpb/members_de.
Οι εργαζόμενοι των πελατών μας απευθύνουν τα αιτήματά τους στον εργοδότη τους (ενότητα 8)· τα αιτήματα που περιέρχονται σε εμάς τα διαβιβάζουμε.
12. Καμία αυτοματοποιημένη λήψη αποφάσεων
Δεν λαμβάνουμε αυτοματοποιημένες ατομικές αποφάσεις, συμπεριλαμβανομένης της κατάρτισης προφίλ, κατά την έννοια του άρθρου 22 ΓΚΠΔ. Τα πεδία που προτείνονται αυτόματα από έγγραφα επισημαίνονται στο NymTime ως τέτοια και ελέγχονται πάντα από ένα πρόσωπο· τις εγκρίσεις απουσιών και τις διορθώσεις χρόνων εργασίας τις πραγματοποιεί πάντοτε ένας άνθρωπος στην επιχείρηση του πελάτη.
13. Ασφάλεια των δεδομένων (άρθρο 32 ΓΚΠΔ)
Όλες οι συνδέσεις είναι κρυπτογραφημένες με TLS. Οι κωδικοί πρόσβασης του Back Office αποθηκεύονται αποκλειστικά ως τιμή κατακερματισμού με τυχαίο salt (scrypt), όπως και οι σύνδεσμοι και οι κωδικοί μίας χρήσης· μετά από 10 αποτυχημένες προσπάθειες η πρόσβαση κλειδώνεται για 15 λεπτά, με κάθε αλλαγή κωδικού πρόσβασης τερματίζονται όλες οι υφιστάμενες συνεδρίες και η επιχείρηση μπορεί να απαιτήσει σύνδεση δύο παραγόντων (εφαρμογή TOTP με κωδικούς ανάκτησης) για όλους τους λογαριασμούς σύνδεσης. Η πρόσβαση στο Back Office βασίζεται σε ρόλους και εγκαταστάσεις· κάθε συσκευή εργαζομένου είναι κρυπτογραφικά συνδεδεμένη (μία ενεργή συσκευή ανά πρόσωπο)· οι ετικέτες NFC είναι σχεδιασμένες με δυναμικά υπογεγραμμένα μηνύματα κατά της αντιγραφής· το αρχείο καταγραφής ελέγχου είναι αμετάβλητο· η βάση δεδομένων βρίσκεται σε τόμο κρυπτογραφημένο με LUKS στον πάροχο φιλοξενίας· τα έγγραφα τα κρυπτογραφεί η εφαρμογή πριν από την αποθήκευση στο Object Storage με AES-256-GCM (κλειδιά μόνο στους διακομιστές της εφαρμογής), τα αντίγραφα ασφαλείας της βάσης δεδομένων τα κρυπτογραφεί το pgBackRest με AES-256· η μεταφορά πραγματοποιείται αποκλειστικά μέσω TLS· ημερήσια αντίγραφα ασφαλείας στο κέντρο δεδομένων της ΕΕ. Το σύνολο των τεχνικών και οργανωτικών μέτρων αποτελεί το Παράρτημα 3 της σύμβασης επεξεργασίας δεδομένων.
14. Αλλαγές της παρούσας δήλωσης
Προσαρμόζουμε την παρούσα δήλωση όταν μεταβάλλονται η υπηρεσία, οι πάροχοι υπηρεσιών που χρησιμοποιούμε ή το νομικό πλαίσιο. Ισχύει η εκάστοτε έκδοση που δημοσιεύεται στη διεύθυνση nymtime.com/datenschutz· η ημερομηνία της τρέχουσας έκδοσης αναγράφεται στην αρχή της σελίδας. Τους πελάτες τους ενημερώνουμε επιπλέον με e-mail για ουσιώδεις αλλαγές.
Μέρος Β — Ειδικές διατάξεις για την Κύπρο
Οι ακόλουθες διατάξεις ισχύουν για πελάτες με έδρα στην Κύπρο και για εργαζομένους σε εγκαταστάσεις στην Κύπρο. Υπερισχύουν των διατάξεων του Μέρους Α. Δεσμευτική είναι η γερμανική έκδοση· η ελληνική και η αγγλική έκδοση έχουν ενημερωτικό χαρακτήρα.
B1. Πλαίσιο απασχόλησης
Στην επεξεργασία στο πλαίσιο της απασχόλησης εφαρμόζονται, πέραν του άρθρου 88 ΓΚΠΔ, ο κυπριακός νόμος για την εφαρμογή του ΓΚΠΔ (Ν. 125(Ι)/2018) και η Οδηγία 1/2025 του Γραφείου Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα για τη χρήση προσωπικών κινητών τηλεφώνων για εργασιακούς σκοπούς. Σύμφωνα με αυτήν, η χρήση της εφαρμογής των εργαζομένων στο ιδιωτικό smartphone είναι εθελοντική και δεν επιτρέπεται να επιφέρει δυσμενείς συνέπειες· δεν βασίζεται σε συγκατάθεση. Ο εργοδότης ενημερώνει εκ των προτέρων, ρυθμίζει τη χρήση ιδιωτικών τηλεφώνων σε γραπτή πολιτική και, όπου είναι δυνατό, προσφέρει εναλλακτικό μέσο, για παράδειγμα συσκευή της επιχείρησης ή καταχώριση από διευθυντικό στέλεχος.
Έλεγχος τοποθεσίας: στην Κύπρο ο εργοδότης χρησιμοποιεί τον έλεγχο τοποθεσίας κατά την καταχώριση μόνο όπου είναι αναγκαίος, και μόνο μετά από εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων και προηγούμενη ενημέρωση των εργαζομένων. Αυτές είναι οι βάσεις που απαιτούνται για τον έλεγχο τοποθεσίας σύμφωνα με την ενότητα 8 του Μέρους Α.
B2. Καταγραφές χρόνου εργασίας και έγγραφα
Οι καταγραφές χρόνου εργασίας εξυπηρετούν την τήρηση του περί της Οργάνωσης του Χρόνου Εργασίας Νόμου (Ν. 63(Ι)/2002)· στον βαθμό που ο νόμος αυτός επιβάλλει την τήρηση αρχείων, νομική βάση είναι το άρθρο 6 παρ. 1 στοιχ. γ) ΓΚΠΔ σε συνδυασμό με αυτόν, κατά τα λοιπά το άρθρο 6 παρ. 1 στοιχ. β) ΓΚΠΔ. Το NymTime δεν διαβιβάζει δεδομένα σε αρχές.
Ο εργοδότης αρχειοθετεί αποδεικτικό ανικανότητας προς εργασία λόγω ασθένειας μόνο στον βαθμό που δικαιούται να το ζητήσει σύμφωνα με το κυπριακό δίκαιο, και πάντοτε χωρίς διάγνωση (άρθρο 9 παρ. 2 στοιχ. β) ΓΚΠΔ). Στα έγγραφα περιλαμβάνονται στην Κύπρο, για παράδειγμα, η σύμβαση εργασίας και οι καταστάσεις μισθοδοσίας.
B3. Διάρκεια αποθήκευσης
Προεπιλεγμένες τιμές για την Κύπρο: καταγραφές χρόνου εργασίας 7 έτη, ακατέργαστα συμβάντα παρουσίας 3 μήνες, αποτέλεσμα του ελέγχου τοποθεσίας 30 ημέρες, αρχείο καταγραφής ελέγχου 7 έτη, έγγραφα 7 έτη, έγγραφα μισθοδοσίας 10 έτη, ειδοποιήσεις 6 μήνες. Ο εργοδότης ελέγχει τις προθεσμίες σύμφωνα με το κυπριακό εργατικό, ασφαλιστικό και φορολογικό δίκαιο.
B4. Εποπτική αρχή
Για πελάτες με έδρα στην Κύπρο και για εργαζομένους σε εγκαταστάσεις στην Κύπρο αρμόδιο είναι το Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα, Ιάσονος 1, 1082 Λευκωσία (ταχυδρομική διεύθυνση: Τ.Θ. 23378, 1682 Λευκωσία), e-mail commissioner@dataprotection.gov.cy, www.dataprotection.gov.cy (ενότητα 11 του Μέρους Α).