Kaj se dogaja s podatki vaše ekipe
Stran brez trženjskega besednjaka: kaj velja danes, kaj bo dopolnjeno pred zagonom in česa namerno ne počnemo. Zavezujoči sta pogodba o obdelavi osebnih podatkov in izjava o varstvu podatkov.
Stanje: 28. september 2026
Gostovanje in lokacija
Podatki o zaposlenih in podjetju (evidenca časa, razporedi dela, dokumenti) gostujejo v EU (Hetzner Online GmbH, podatkovni center Falkenstein). Cloudflare streže spletno stran in posreduje promet do storitve (povezava se tam dešifrira in znova šifrira); e-pošto pošilja Resend, plačila potekajo prek Stripa. Vsi obdelovalci in prenosi v tretje države so navedeni v izjavi o varstvu podatkov in v pogodbi o obdelavi (AVV).
- Ponudnik gostovanja storitve je Hetzner Online GmbH, Gunzenhausen (DE), podatkovni center Falkenstein — s firmo, sedežem in lokacijo naveden v Prilogi 2 pogodbe o obdelavi osebnih podatkov; Cloudflare je tam naveden kot ponudnik spletne strani in povratni posrednik (reverse proxy) pred storitvijo, skupaj z Resend (e-pošta) in Expo (potisna obvestila).
- Certifikat ISO 27001 in fizični nadzor dostopa sta zahtevi za tega ponudnika.
- Administrativni dostop samo prek osebnih računov s ključi SSH; brez skupnega računa.
Šifriranje
Med prenosom in v mirovanju. Dostopni podatki so zunaj izvorne kode, kode za prijavo samo kot zgoščena vrednost s soljo.
- Prenos izključno prek TLS 1.2 ali novejšega.
- Podatkovna baza je na nosilcu, šifriranem z LUKS (dm-crypt, AES-XTS).
- Aplikacija dokumente pred shranjevanjem šifrira z AES-256-GCM; ključi so samo na aplikacijskih strežnikih.
- Varnostne kopije podatkovne baze pgBackRest šifrira z AES-256, preden se shranijo v objektno shrambo v EU.
Kriptografija NFC: kako je NFC oznaka zasnovana proti kopiranju
Vsaka NFC oznaka ima čip NXP NTAG424 DNA. Nastavljen je tako, da vsak dotik ustvari enkratno, kriptografsko podpisano kodo, ki jo preveri strežnik NymTime; posnete kode ni mogoče znova uporabiti. Ključ čipa ni razkrit niti telefonu niti uporabnikom.
- Ob vsakem dotiku čip iz svojega tajnega ključa, serijske številke in notranjega števca izračuna novo kontrolno vsoto (SUN/CMAC) in jo pripne naslovu.
- Števec šteje samo navzgor. Ponovno predvajanje prestreženega dotika je zavrnjeno, ker je njegovo stanje števca že porabljeno.
- Ključ čipa ni razkrit niti telefonu niti uporabnikom; preverjanje opravi strežnik NymTime.
- Postopek je zasnovan tako, da prepreči kopije: posnetek NFC oznake bi imel isti naslov, ne pa veljavnega ključa — njegova koda je zavrnjena („bad_cmac“).
- Poleg tega telefon vsak vnos podpiše z lastnim parom ključev, na osebo pa je vezana natanko ena naprava.
Brez profilov lokacije
NymTime ne shranjuje koordinat in poti — niti pri preverjanju prisotnosti niti kje drugje.
- Shrani se samo, ali je bil telefon med izmeno „v območju“ ali „zunaj“, s časom in natančnostjo v metrih.
- Preverjanje poteka izključno med izmeno, nikoli pred njo ali po njej.
- Preverjanje poteka samo za zaposlene, za katere je podjetje vneslo pravno podlago. Ali je potreben dogovor s svetom delavcev (§ 96 odst. 1 točka 3 ArbVG) ali privolitev, je odvisno od intenzivnosti, trajanja in vrste nadzora — znotraj/zunaj brez koordinat je namerno najblažja oblika. Zagotavljamo vzorce; presojo opravi vaš pravni svetovalec.
- Surovi dogodki prisotnosti se po treh mesecih strnejo.
Dostop in vloge
Kdo kaj vidi, odloči vaše podjetje. Mi pri rednem delovanju ne vidimo ničesar.
- Sistem pooblastil na podlagi vlog in pravic: vodje so omejeni na svoje lokacije, podatke o plačah in stroških dela vidi samo vodstvo.
- Prijava v Back Office z e-poštnim naslovom in geslom. Geslo se nikoli ne shrani kot navadno besedilo, temveč kot zgoščena vrednost scrypt z lastno soljo; po 10 neuspešnih poskusih se račun začasno zaklene, zahteve na naslov in IP-naslov pa so omejene.
- Po izbiri za celotno podjetje: dvofaktorska prijava s časovno kodo iz aplikacije za preverjanje pristnosti (TOTP). Brez prijave prek SMS — telefonska številka za dostop ni potrebna.
- NymTime pri rednem delovanju nima dostopa do podatkov strank. Dostop podpore samo, ko ga omogočite vi, z obsegom, trajanjem in možnostjo preklica kadar koli.
- Vsako varnostno pomembno dejanje je v dnevniku sprememb: kdo, kaj, kdaj, prej in potem. Dnevnik je mogoče le dopolnjevati — spreminjanje in brisanje preprečuje pravilo v podatkovni bazi.
Hramba po zakonu
Roki za vsako vrsto podatkov, nastavljivi — a nikoli pod zakonskim minimumom.
- Evidenca delovnega časa 84 mesecev (najmanj 12 mesecev po § 26 AZG, § 132 BAO – avstrijski davčni zakonik), plačna dokumentacija 84 mesecev.
- Surovi dogodki prisotnosti 3 mesece, sporočila zaposlenih 12 mesecev, obvestila 6 mesecev.
- Dnevni postopek samodejno briše in anonimizira ter zabeleži, kaj je naredil.
- Brisanje se izvede s časovnim žigom (mehko brisanje); arhivirani profili se po izteku roka anonimizirajo.
Pogodba o obdelavi (AVV) in dokumenti
Vaše podjetje je upravljavec, NymTime je obdelovalec. Pogodba o tem je del nakupa in je kadar koli na voljo za branje.
- Pogodba o obdelavi osebnih podatkov po členu 28(3) GDPR s kategorijami podatkov (Priloga 1), podobdelovalci (Priloga 2) ter tehničnimi in organizacijskimi ukrepi (Priloga 3).
- Predloge za dogovor s svetom delavcev, privolitev po § 10 AVRAG in oceno učinka v zvezi z varstvom podatkov prejmete na zahtevo po e-pošti.
- Obvestilo o kršitvah varstva osebnih podatkov vam v 48 urah; evidenca dejavnosti obdelave po členu 30(2) GDPR je vzpostavljena.
Česa ne počnemo
Krajše od seznama tega, kar počnemo — in vsaj enako pomembno.
- Na spletni strani ni piškotkov, analitike ali sledilnikov; v Back Office samo nujno potrebni in funkcionalni piškotki (izjava o varstvu podatkov, razdelek 4). Pisave strežemo sami — brez povezave z Google Fonts ali drugo storitvijo za pisave.
- Brez posredovanja ali prodaje podatkov, brez oglaševanja, brez profiliranja.
- Brez učenja modelov umetne inteligence na vaših podatkih.
- Brez koordinat, brez profilov gibanja, brez zvočnih posnetkov, brez fotografij pri beleženju — slike samo, če zaposleni sami naložijo dokument, na primer potrdilo o bolniški odsotnosti.
- Brez diagnoz pri bolniški odsotnosti — samo obdobje in stanje.
Kaj zahteva zakonodaja v Avstriji, Nemčiji in Evropi
Evidenca delovnega časa je obvezna — v Avstriji po § 26 AZG (zakon o delovnem času), v Nemčiji po § 16 ArbZG in sodbi Sodišča EU C-55/18; na ravni EU Direktiva 2003/88/ES določa minimalne standarde, ki jih vsaka država prenese po svoje. Lociranje zaposlenih brez pravne podlage je prepovedano. NymTime je zasnovan tako, da se oboje ujema.
Dejanski začetek, konec in odmori — ne plan. Vsak zaposleni lahko svojo evidenco vsak mesec pregleda sam (§ 26 odst. 8).
Roki za vsako vrsto podatkov z avstrijskimi privzetimi vrednostmi: delovni čas privzeto 7 let (najmanj 1 leto po AZG), surovi dogodki prisotnosti le 3 mesece.
Ali je potreben dogovor s svetom delavcev (§ 96 odst. 1 točka 3 ArbVG, avstrijski zakon o delovni ustavi) ali privolitev, je odvisno od intenzivnosti, trajanja in vrste nadzora. NymTime ne shranjuje koordinat, le znotraj/zunaj lokacije med delovnim časom — to je namerno najblažja oblika. Zagotavljamo vzorce; presojo za vaše podjetje opravi vaš pravni svetovalec.
Vaše podjetje je upravljavec, NymTime obdelovalec z gostovanjem v EU. Pogodba o obdelavi osebnih podatkov je del nakupa; priložene so predloge za dogovor s svetom delavcev, privolitev in oceno učinka v zvezi z varstvom podatkov.