Договір про обробку даних за дорученням (AVV) — Редакція для Австрії
Редакція: 30 вересня 2026 р.Переклад. Юридично обов’язкова мовна версія: німецька.
Угода про обробку персональних даних за дорученням згідно зі ст. 28 абз. 3 GDPR між клієнтом, який придбаває NymTime для свого підприємства (далі — «контролер»), та LazyHead e.U., власник Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Відень (далі — «обробник»). Вона підтверджується при покупці на nymtime.com/kaufen разом із Загальними умовами та є частиною договору про користування.
Частина A — Загальні положення
Частина A діє однаково для всіх контролерів у всіх державах-членах. Частина B містить особливі положення для держави, для якої діє ця редакція, — зокрема правові підстави в контексті трудових відносин, строки зберігання та компетентний наглядовий орган; для контролерів із місцезнаходженням у цій державі та для локацій у цій державі вони мають перевагу над частиною A. Якщо контролер має локації в кількох державах, для даних працівників локації діють особливі положення редакції держави, в якій розташована локація. Посилання на частину B означають частину B відповідної застосовної редакції.
1. Предмет і тривалість
(1) Обробник надає контролеру програмне забезпечення NymTime як Software-as-a-Service: планування змін, облік робочого часу смартфоном працівника на NFC-мітках (альтернативно — відмітка за локацією з геоперевіркою без NFC), перевірка локації в момент відмітки, облік перерв для відпочинку за обраним контролером правилом, відсутності, зазначення доступності, обмін змінами, оголошення підприємства, рахунок робочого часу, аналіз годин, експорт для розрахунку зарплати, а також опційно — сховище документів із доступом самого працівника, зарплатні документи, дані про оборот локації та внутрішні витрати на персонал. При цьому він обробляє персональні дані за дорученням контролера.
(2) Тривалість цієї угоди визначається договором про користування (Загальні умови, nymtime.com/agb). Вона закінчується разом із договором про користування; п. 10 діє й після цього, доки всі дані не буде повернуто або видалено.
(3) Дані контролера зберігаються виключно в центрах обробки даних у Європейському Союзі. Під час передачі вони проходять через зворотний проксі Cloudflare; листи та push-сповіщення надсилаються через сервіси, зазначені в Додатку 2. Пов’язані з цим передачі до третіх країн та їхні підстави (ст. 45 і ст. 46 абз. 2 літ. c GDPR) наведено в Додатку 2.
2. Характер і мета обробки, категорії даних та суб’єкти даних
(1) Характер і мета обробки, категорії персональних даних і категорії суб’єктів даних описані в Додатку 1. Стисло: ведення основних даних, графік змін, записи робочого часу за правом держави локації, відсутності, результат перевірки локації під час відмітки, дані пристроїв, повідомлення працівників, а також — якщо контролер це використовує — документи та відомості про витрати на персонал, у кожному разі з метою планування персоналу, виконання обов’язків обліку за трудовим правом і підготовки розрахунку зарплати.
(2) GPS-координати, маршрути чи профілі пересування не зберігаються. Результат перевірки локації фіксується лише в момент відмітки під час зміни як «в межах», «поза межами» або «локація недоступна» з часом і точністю; визначення місцеперебування у фоновому режимі не відбувається. Перевірка здійснюється лише тоді, коли контролер для локації та відповідного працівника виконав кроки, яких вимагає право країни локації, і зафіксував їх у Back Office (частина B).
(3) Причина відсутності «лікарняний» фіксується без діагнозу та без зазначення причини захворювання. Понад це особливі категорії персональних даних згідно зі ст. 9 GDPR є предметом обробки лише тоді, коли контролер користується функцією «лікарняна довідка (Attest)»: довідка про початок і очікувану тривалість непрацездатності є даними про здоров’я. Контролер може зберігати її лише в тій мірі, в якій має право її вимагати за правом держави, в якій працевлаштований працівник (відповідні приписи наводить частина B); правовою підставою є ст. 9 абз. 2 літ. b GDPR у поєднанні з цими приписами та ст. 88 GDPR. Обробник обмежує доступ до таких документів особами, уповноваженими контролером, і самим працівником та не аналізує їхній зміст. Контролер забезпечує, щоб у полях вільного тексту та інших документах не зберігалися діагнози та інші дані про здоров’я.
(4) Додатково обробник обробляє за дорученням: зазначення доступності працівників (добровільна інформація для планування; не є ані готовністю до роботи, ані черговістю на виклик у розумінні права про робочий час, не дає права на оплату), пропозиції та прийняття при обміні змінами (колеги тієї самої локації з тією самою роллю бачать ім’я, роль або відділ і час відповідної зміни — без даних про присутність чи продуктивність), контактні дані, які працівник сам відкрив для колег (згода за ст. 6 абз. 1 літ. a GDPR, типове значення «вимкнено», відкликання будь-коли за ст. 7 абз. 3 GDPR із негайною дією в застосунку), підтвердження прочитання оголошень підприємства, а також зафіксовані перерви для відпочинку та короткі перерви разом із позначкою «перерву не зафіксовано». Ця позначка слугує виключно виправленню запису робочого часу і не є ані санкцією, ані оцінкою продуктивності; виправлення робить особа контролера з обґрунтуванням.
(5) Дані про оборот локації, які контролер вносить або імпортує для показників, стосуються локації, а не осіб, і самі по собі не є персональними даними; вони аналізуються лише разом із витратами на персонал, доступ до яких мають виключно керівництво контролера та уповноважені ним для цього менеджери.
3. Вказівки контролера (ст. 28 абз. 3 літ. a)
(1) Обробник обробляє персональні дані виключно на підставі задокументованих вказівок контролера, якщо тільки він не зобов’язаний до обробки правом Союзу або Австрії; у такому разі він повідомляє контролера про цей обов’язок до обробки, якщо право цього не забороняє.
(2) Вказівки надаються через конфігурацію в Back Office — зокрема локації та зона локації, ролі та права, правило перерв для локації, строк подання зазначень доступності, потреба погодження при обміні змінами, видимість документів для працівників, строки зберігання, активація перевірки локації під час відмітки для кожної локації та працівника відповідно до кроків країни, зафіксованих у Back Office, дозвіл доступу підтримки (Налаштування → Підписка → Доступ підтримки), експорт і видалення — а також письмово на office@nymtime.com, при цьому достатньо електронного листа (погоджена форма за § 886 ABGB). Контролер визначає, які з його користувачів уповноважені надавати вказівки (роль «Керівництво»).
(3) Якщо обробник вважає вказівку неприпустимою з точки зору законодавства про захист даних, він невідкладно інформує контролера та може призупинити виконання до підтвердження або зміни вказівки.
4. Конфіденційність (ст. 28 абз. 3 літ. b)
(1) Обробник гарантує, що всі уповноважені на обробку особи взяли на себе зобов’язання щодо конфіденційності або підпадають під належний законний обов’язок збереження таємниці і що це зобов’язання діє й після закінчення їхньої діяльності.
(2) У звичайному режимі обробник не має доступу до вмісту облікового запису клієнта. Доступ підтримки можливий лише тоді, коли контролер прямо дозволяє його в Back Office — з обсягом, тривалістю та можливістю відкликання в будь-який час. Кожен доступ фіксується з часом, особою та дією в журналі аудиту контролера.
5. Безпека обробки (ст. 28 абз. 3 літ. c, ст. 32)
(1) Обробник вживає описаних у Додатку 3 технічних та організаційних заходів і підтримує їх протягом усього строку дії договору. Він регулярно перевіряє їх і приводить у відповідність до рівня розвитку техніки.
(2) Обробник може вдосконалювати заходи та замінювати їх рівноцінними, якщо рівень захисту не знижується. Суттєві зміни документуються в Додатку 3 і показуються контролеру в Back Office.
6. Субпідрядні обробники (ст. 28 абз. 2 і 4, абз. 3 літ. d)
(1) Контролер надає загальний дозвіл на залучення субпідрядних обробників, зазначених у Додатку 2. З кожним субпідрядним обробником укладено договір, який покладає на нього ті самі обов’язки із захисту даних, що й ця угода на обробника.
(2) Якщо обробник має намір залучити або замінити субпідрядного обробника, він інформує контролера щонайменше за 30 днів електронною поштою та в Back Office. Контролер може протягом цього строку заперечити з поважної причини, пов’язаної із захистом даних; якщо згоди не досягнуто, кожна сторона може розірвати договір про користування на кінець поточного місяця.
(3) Передача персональних даних до третьої країни поза Європейським економічним простором відбувається лише за виконання умов ст. 44–49 GDPR (рішення про адекватність або стандартні договірні положення згідно зі ст. 46 абз. 2 літ. c GDPR). Обробник відповідає за субпідрядних обробників як за власні дії.
7. Допомога щодо прав суб’єктів даних (ст. 28 абз. 3 літ. e)
(1) Обробник за допомогою належних технічних та організаційних заходів допомагає контролеру відповідати на запити суб’єктів даних щодо доступу, виправлення, видалення, обмеження, переносимості даних і заперечення (ст. 15–22 GDPR) у встановлені законом строки.
(2) Для цього в продукті доступні: перегляд і щомісячний експорт власних записів робочого часу в застосунку для працівників (ст. 15 і 20 GDPR); експорт усіх даних працівника з Back Office; виправлення з протоколюванням; архівування, анонімізація та видалення відповідно до строків зберігання; у застосунку для працівників — запит працівника на видалення свого облікового запису, який передається контролеру для рішення (записи робочого часу зберігаються протягом законного строку згідно з частиною B).
(3) Якщо суб’єкт даних звертається із запитом безпосередньо до обробника, той невідкладно передає його контролеру і не відповідає на нього сам, якщо контролер не дав йому такої вказівки.
8. Повідомлення про порушення безпеки персональних даних (ст. 28 абз. 3 літ. f, ст. 33)
(1) Обробник повідомляє контролера про кожне порушення безпеки персональних даних невідкладно, найпізніше через 48 годин після того, як про нього стало відомо, електронною поштою на адресу контактної особи. Повідомлення містить відомості згідно зі ст. 33 абз. 3 GDPR: характер порушення, відповідні категорії та приблизну кількість осіб і записів, ймовірні наслідки, вжиті та запропоновані заходи, а також контактний пункт.
(2) Обробник допомагає контролеру з повідомленням наглядового органу протягом 72 годин (ст. 33) та з інформуванням суб’єктів даних (ст. 34) і документує всі порушення разом із наслідками та заходами усунення.
9. Оцінка впливу на захист даних і консультації (ст. 28 абз. 3 літ. f, ст. 35 і 36)
(1) Систематична фіксація присутності працівників може потребувати оцінки впливу на захист даних згідно зі ст. 35 абз. 3 літ. a GDPR. Для цього обробник надає контролеру шаблон оцінки впливу на захист даних для NymTime і технічні відомості про продукт та допомагає йому в разі можливих попередніх консультацій із наглядовим органом (ст. 36).
(2) Проведення оцінки впливу на захист даних для власного застосування, оцінка того, чи вимагає право відповідної країни для перевірки локації колективного договору чи угоди з радою працівників, консультації, інформування або згоди, а також їх укладення чи отримання — обов’язок контролера. Обробник надає для цього чек-листи для кожної країни та шаблони; вони не замінюють юридичної консультації.
10. Видалення та повернення після закінчення договору (ст. 28 абз. 3 літ. g)
(1) Після припинення договору про користування контролер може протягом 30 днів повністю експортувати свої дані з Back Office (Excel, CSV, документи в оригінальному форматі). Після спливу цього строку обробник видаляє всі персональні дані контролера, якщо тільки право Союзу чи Австрії не зобов’язує самого обробника до зберігання; у такому разі обробка обмежується зберіганням. Обов’язки зберігання контролера (за правом держави локації, частина B) залишаються його власним обов’язком (§ 14 абз. 3 Загальних умов); він виконує їх шляхом своєчасного експорту.
(2) Видалення підтверджується контролеру на вимогу письмово. Резервні копії перезаписуються найпізніше через 35 днів після видалення первинних даних.
(3) Протягом дії договору контролер може архівувати, анонімізувати або видаляти окремих працівників і самостійно визначати строки зберігання для кожного виду даних у межах законних мінімумів. Щоденний запуск реалізує строки та протоколює кількість і вид видалених записів.
11. Докази та перевірки (ст. 28 абз. 3 літ. h)
(1) Обробник надає контролеру всю необхідну інформацію для доказу дотримання обов’язків, встановлених ст. 28 GDPR, зокрема цю угоду, додатки, реєстр згідно зі ст. 30 абз. 2 GDPR і звіти про перевірку технічних та організаційних заходів.
(2) Контролер або уповноважений ним аудитор, зобов’язаний до збереження таємниці, може перевіряти дотримання цієї угоди після належного попередження щонайменше за 14 днів у звичайний робочий час, не більше одного разу на календарний рік, якщо тільки порушення безпеки персональних даних або розпорядження наглядового органу не вимагає додаткової перевірки. Обробник сприяє перевіркам.
(3) Обробник невідкладно інформує контролера, якщо вважає, що вказівка порушує GDPR або інші положення про захист даних Союзу чи Австрії.
12. Відповідальність і прикінцеві положення
(1) Відповідальність сторін визначається ст. 82 GDPR, а в решті — § 15 Загальних умов. У відносинах між сторонами кожна сторона відповідає за порушення обов’язків, покладених на неї цією угодою та GDPR.
(2) Застосовується австрійське право з виключенням колізійних норм міжнародного приватного права. Як виключну підсудність сторони погоджують згідно з § 104 JN — а для контролерів із місцезнаходженням в іншій державі-члені додатково згідно зі ст. 25 Регламенту (ЄС) № 1215/2012 (Brussels Ia) — суд відповідної предметної юрисдикції для Відня, Внутрішнє місто (Wien, Innere Stadt). Зміни та доповнення цієї угоди потребують письмової форми; для цього сторони погоджують спрощену форму за § 886 ABGB — достатньо електронного листа на збережену адресу. Це стосується і скасування цієї вимоги.
(3) Електронне підтвердження цієї угоди при покупці або, якщо обробник створив обліковий запис клієнта на запит, під час першого входу керівництва до Back Office — з часом, версією, контрольною сумою (SHA-256) підтвердженого тексту документа, IP-адресою та користувачем — фіксується в обліковому записі клієнта і вважається укладенням в електронному форматі в розумінні ст. 28 абз. 9 GDPR. У разі суперечностей між цією угодою та Загальними умовами ця угода має перевагу в питаннях захисту даних.
Додаток 1 — Предмет обробки: категорії даних, суб’єкти даних, цілі
Категорії персональних даних (для кожної категорії: дані — мета — правова підстава контролера):
- Основні дані: ім’я, адреса електронної пошти, номер телефону, посада, роль, прив’язка до локації, табельний номер, вид зайнятості, дати прийняття та звільнення — адміністрування, графік змін, розрахунки — ст. 6 абз. 1 літ. b і c GDPR.
- Договірні дані (угода): договірний робочий час (години на тиждень, місяць або рік), категорія зайнятості (повна, неповна, неповнолітні до 18 років, учнівство, сезонна, інша), обліковий період, застосовний колективний договір, право на відпустку в днях, кожне з датою набрання чинності та історією версій — графік змін, рахунок робочого часу, залишок відпустки, перевірка меж робочого часу — ст. 6 абз. 1 літ. b і c GDPR.
- Графік змін: заплановані зміни, ролі, мінімальна укомплектованість, відкриті зміни, час публікації та підтвердження (хто й коли опублікував графік, коли працівник його побачив і підтвердив), зміни після публікації з причиною — планування персоналу, підтвердження своєчасного оголошення — ст. 6 абз. 1 літ. b і c GDPR.
- Доступність: зазначення на день або півдня («доступний», «неохоче», «недоступний»), час внесення — добровільна інформація для планування, не є ані готовністю до роботи, ані черговістю на виклик у розумінні права про робочий час — ст. 6 абз. 1 літ. b GDPR.
- Обмін змінами: пропозиція, відгуки колег тієї самої локації з тією самою роллю (для них видимі: ім’я, роль або відділ, час зміни), рішення керівника, результат перевірки меж робочого часу — планування персоналу — ст. 6 абз. 1 літ. b GDPR.
- Відкриття контактів (Контакти): позначка про те, чи зробив працівник свій номер телефону та адресу електронної пошти видимими для колег тієї самої локації, разом із часом надання та можливого відкликання — доступність у команді — згода за ст. 6 абз. 1 літ. a GDPR, типове значення «вимкнено», відкликання будь-коли за ст. 7 абз. 3 GDPR.
- Оголошення підприємства: текст, коло адресатів, строк дії, підтвердження прочитання щодо кожного працівника з часом — підтвердження ознайомлення зі службовою інформацією — ст. 6 абз. 1 літ. b і літ. f GDPR; не є контролем продуктивності.
- Записи робочого часу: фактичний початок і кінець, перерви для відпочинку (неоплачувані; заплановані блоки перерв на зміну, оплачувані чи неоплачувані, а також перерва, підтверджена керівництвом локації, з виконавцем) та короткі перерви разом із позначкою «перерву не зафіксовано», метод відмітки (NFC або відмітка за локацією без NFC), журнал відхилень за договірного робочого часу (дні, підтверджені «як заплановано», фактичний час відхилення, повідомлення працівника та підтвердження керівника), рахунок робочого часу за розрахунковий період (договірні години, зараховані години, сальдо, перенесення та закриття періоду), виправлення з обґрунтуванням і виконавцем — обов’язок ведення записів за правом держави локації (частина B) — ст. 6 абз. 1 літ. c GDPR.
- Відсутності: вид (відпустка, лікарняний, відгул за перепрацювання, відпустка по догляду, святковий день, спеціальна відпустка, навчання, неоплачувана), період, статус, виконавець; при лікарняному — без діагнозу — графік змін, збереження оплати — ст. 6 абз. 1 літ. b і c GDPR.
- Перевірка локації під час відмітки: результат «в межах», «поза межами» або «локація недоступна» з часом і точністю в метрах; без координат і маршрутів — достовірність відмітки — згідно з правом країни локації (частина B); ст. 88 GDPR.
- Підтвердження налаштування (комплаєнс): відповіді контролера щодо країни, розміру підприємства та представництва працівників, завантажені угоди та протоколи, дата оцінки впливу на захист даних, ознайомлення та згоди кожного працівника з часом і версією документа, відкликання — підтвердження того, що кроки, яких вимагає національне право, виконано до ввімкнення функції — ст. 6 абз. 1 літ. c та f GDPR, для згод ст. 7 GDPR.
- Дані пристроїв: ідентифікатор пристрою, відкритий ключ, модель і версія операційної системи, push-токен для сповіщень, статус (активний, замінений, заблокований), час реєстрації — один пристрій на людину, захист від підробки — ст. 6 абз. 1 літ. f GDPR.
- Повідомлення працівника: «запізнюся», «сьогодні не вийду», вільний текст для підприємства — організація зміни — ст. 6 абз. 1 літ. b GDPR.
- Документи (опційно): реєстрація в соціальному страхуванні, письмова інформація про істотні умови праці, трудовий договір, підтвердження з можливою датою спливу, документи, запитані підприємством і завантажені працівником, розрахункові листки та річні зарплатні відомості разом з автоматично запропонованими полями з позначкою перевірки, кожне з позначкою, чи видимий документ самому працівникові в застосунку — особова справа, підготовка розрахунку зарплати — ст. 6 абз. 1 літ. c GDPR у поєднанні з правом держави локації (частина B); ці документи можуть містити національні ідентифікаційні номери (наприклад, номер соціального страхування), які контролер зберігає лише в межах права своєї держави. Зарплатні документи бачать лише керівництво, особи, яких контролер прямо на це уповноважив, і сам працівник; кожен доступ протоколюється. Зберігання — зарплатні документи за типом даних «зарплатні документи» (строк і його початок — за частиною B), решта документів — за типом даних «документи працівників».
- Лікарняна довідка (Attest, опційно): початок і очікувана тривалість непрацездатності без діагнозу — підтвердження лікарняного та збереження оплати — дані про здоров’я, ст. 9 абз. 2 літ. b GDPR у поєднанні з нормою держави, в якій працевлаштований працівник, за якою роботодавець може вимагати довідку (частина B). Якщо про непрацездатність повідомляється електронно через установу соціального страхування, контролер зберігає лише належні йому відомості без діагнозу; якщо довідка містить код діагнозу, він робить його нечитабельним перед завантаженням. Доступ лише для керівництва, осіб, яких контролер прямо на це уповноважив, і самого працівника; кожен доступ протоколюється. Зберігання — за типом даних «документи працівників».
- Витрати на персонал (опційно, видимі керівництву та уповноваженим ним менеджерам («Personalkosten»)): брутто-оплата з історією (сума, одиниця, кількість виплат на рік, години на тиждень, вид зайнятості, ставка витрат роботодавця), надбавки, аванси, коригування з історією — внутрішня калькуляція — ст. 6 абз. 1 літ. f GDPR.
- Дані про оборот локації (опційно): денний оборот і цільове значення — показник частки витрат на персонал — не є персональними даними; аналізуються лише разом із витратами на персонал.
- Протоколи: журнал аудиту (хто, що, коли, до/після), сповіщення — доказ, безпека — ст. 5 абз. 2 і ст. 32 GDPR.
- Категорії суб’єктів даних: наймані працівники, вільні найманці, тимчасовий персонал, практиканти та учні контролера. Користувачі Back Office (керівництво, менеджери, бухгалтерія) і контактна особа контролера не є предметом цієї угоди; щодо їхніх даних обробник сам є контролером (політика конфіденційності, розділи 6 і 7).
- Цілі: планування персоналу; виконання обов’язку обліку робочого часу, у тому числі перерв для відпочинку, за правом держави локації; достовірність відмітки; адміністрування відсутностей; організація доступності, обміну змінами та оголошень підприємства; зберігання та надання кадрових документів; підготовка розрахунку зарплати; безпека та простежуваність системи.
- Зберігання (контролер може змінювати значення в межах законних мінімумів): стандартні та мінімальні значення для записів робочого часу, журналу аудиту, документів працівників (тип даних «employee_documents», у тому числі завантажені підтвердження та лікарняні довідки), зарплатних документів, витрат на персонал і архівованих профілів працівників (потім анонімізація) наводить частина B за правом держави локації; сирі події присутності 3 місяці, коротше, де цього вимагає право держави (частина B); повідомлення 12 місяців; сповіщення 6 місяців. Зазначення доступності, записи про обмін змінами та підтвердження прочитання видаляються разом з відповідним графіком змін або оголошенням, щонайпізніше через 12 місяців.
Додаток 2 — Затверджені субпідрядні обробники
Станом на 28 вересня 2026 року. Обробник залучає таких субпідрядних обробників; актуальний перелік доступний у Back Office у розділі Налаштування → Підписка.
- Хостинг сервісу (сервери, база даних, сховище файлів, резервні копії): Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Німеччина — центр обробки даних Фалькенштайн (Німеччина, регіон fsn1), об’єктне сховище в тому самому регіоні. Гарантія: договір про обробку даних згідно зі ст. 28 GDPR; обробка поза ЄС не здійснюється.
- Хостинг і доставка вебсайту nymtime.com, а також пересилання всього трафіку до api.nymtime.com, app.nymtime.com і admin.nymtime.com (зворотний проксі, шифрування під час передачі, захист від атак перевантаження): Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 München / Cloudflare, Inc., Сан-Франциско, США). TLS-з’єднання завершується в Cloudflare; отже, Cloudflare технічно обробляє всі передані дані, зокрема дані працівників, під час передачі, але не зберігає вмісту сервісу — кешуються лише статичні файли, а також журнали з’єднань для захисту від атак. Гарантія: договір про обробку даних згідно зі ст. 28 GDPR; передача до США на підставі сертифікації за EU-US Data Privacy Framework (ст. 45 GDPR) і стандартних договірних положень (ст. 46 абз. 2 літ. c GDPR).
- Надсилання електронної пошти (посилання для входу та запрошення, коди активації застосунку для працівників, сповіщення, повідомлення щодо договору й оплати, рахунки): Resend, Inc., Сан-Франциско, США — надсилання через Amazon Simple Email Service у регіоні eu-west-1 (Ірландія). Оброблювані дані: адреса отримувача, тема, зміст і статус доставки повідомлення. Гарантія: Data Processing Addendum від 28.09.2026 (ст. 28 GDPR); передача до США на підставі EU-US Data Privacy Framework (ст. 45 GDPR) і стандартних договірних положень (ст. 46 абз. 2 літ. c GDPR).
- Push-сповіщення в застосунок для працівників: Expo (650 Industries, Inc., США), доставка на пристрої через Apple Push Notification service (Apple Inc.) або Firebase Cloud Messaging (Google). Оброблювані дані: push-токен пристрою, ідентифікатор і тип сповіщення, загальний текст без персонального змісту. Гарантія: договір про обробку даних згідно зі ст. 28 GDPR; передача до США на підставі EU-US Data Privacy Framework (ст. 45 GDPR) і стандартних договірних положень (ст. 46 абз. 2 літ. c GDPR).
- Автоматичне розпізнавання полів у документах (лише якщо контролер активує цю функцію): провайдер з обробкою в ЄС, без використання даних для навчання моделей — буде зазначено тут до активації функції; до того часу функція вимкнена.
- Пошук адрес у Back Office (підказки під час внесення адреси локації): Komoot GmbH, Hauptstraße 35, 12159 Берлін, Німеччина (сервіс Photon, сервери в ЄС; джерело даних OpenStreetMap, ODbL 1.0). Передається виключно введений текст адреси; запит робить наш сервер, а не браузер. Дані працівників не передаються. Резервний шлях на випадок збою: Nominatim від OpenStreetMap Foundation, St John’s Innovation Centre, Cowley Road, Cambridge CB4 0WS, Сполучене Королівство — договір про обробку даних із фондом укласти неможливо; сервіс отримує лише текст адреси і запитується лише як резерв.
Для повноти — самостійні контролери, а не субпідрядні обробники: Європейська Комісія, Rue de la Loi 200, 1049 Брюссель, Бельгія (підтвердження номера UID контролера в системі обміну інформацією ПДВ VIES; передаються лише код країни та номер UID, правова підстава — ст. 6 абз. 1 літ. c GDPR у поєднанні з § 11 абз. 1a UStG 1994; без даних працівників), Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Ірландія (обробка платежів, виставлення рахунків та адміністрування підписки для контролера як клієнта; передачі до Stripe, Inc. (США) на підставі EU-US Data Privacy Framework і стандартних договірних положень), а також Österreichische Post AG, Rochusplatz 1, 1030 Відень, або кур’єрська служба (доставка NFC-міток на адресу підприємства або адресу доставки; отримує виключно дані відправлення: компанію, контактну особу, адресу, за потреби номер телефону). Жоден із цих одержувачів не обробляє даних працівників контролера.
Додаток 3 — Технічні та організаційні заходи (ст. 32 GDPR)
Обробник впроваджує, зокрема, такі заходи:
- Контроль фізичного та логічного доступу: експлуатація сервісу виключно в центрах обробки даних у ЄС; фізичний контроль доступу та сертифікація за ISO 27001 є вимогою до хостинг-провайдера сервісу (Hetzner Online GmbH, Додаток 2); адміністративний доступ лише через персональні облікові записи з SSH-ключами, двофакторна автентифікація для консолі адміністрування також як вимога до хостинг-провайдера; без спільних облікових записів.
- Контроль доступу в продукті: система прав на основі ролей і дозволів (керівництво, менеджер, працівник, інші ролі з окремими правами), обмеження менеджерів призначеними локаціями; витрати на персонал лише для керівництва; лікарняні довідки та зарплатні документи лише для керівництва, осіб, яких контролер прямо на це уповноважив, і самого працівника, кожен доступ до них протоколюється; вхід у Back Office через персональні доступи за адресою електронної пошти як іменем користувача та паролем, що зберігається виключно як хеш із випадковою сіллю (scrypt) — встановлення пароля за одноразовим посиланням (дійсне 24 години), скидання за одноразовим посиланням (дійсне 1 годину), підтвердження нової адреси електронної пошти кодом на нову адресу, блокування на 15 хвилин після 10 невдалих спроб, завершення всіх наявних сесій при кожній зміні пароля, cookie сесії зі спливом через 14 днів, опційна двофакторна автентифікація (застосунок TOTP, вмикається контролером для всього підприємства, коди відновлення лише як хеш, секрет TOTP зберігається зашифрованим); активація застосунку для працівників одноразовим кодом на збережену адресу електронної пошти (обмежений строк дії, не більше 5 спроб, обмеження запитів на адресу та IP-адресу); доступи протоколюються.
- Прив’язка пристрою: рівно один активний пристрій на працівника; криптографічна пара ключів у захищеному сховищі пристрою; кожна відмітка підписується пристроєм; новий пристрій прив’язується лише після підтвердження коду з електронної пошти та підтвердження присутності на локації (NFC-мітка або перевірка локації) — попередній пристрій при цьому автоматично блокується, підприємство сповіщається, а зміна протоколюється; підприємство може заблокувати пристрій у будь-який час.
- NFC-мітки: NXP NTAG 424 DNA, налаштований так, щоб при кожному дотику створювати динамічне криптографічно підписане повідомлення (Secure Unique NFC) з перевіркою лічильника — розроблено для запобігання копіюванню та повторному відтворенню; ключ чипа не розкривається ні телефону, ні користувачам; QR-код на табличці локації веде лише на сторінку завантаження застосунку для працівників і не є методом відмітки; відмітка за локацією без NFC — лише в межах зони локації.
- Мінімізація даних: без збереження координат чи маршрутів; під час відмітки фото не робляться — зображення потрапляють до системи лише як документи, завантажені самим працівником (наприклад, лікарняна довідка); щодо локації — лише результат перевірки під час відмітки («в межах», «поза межами», «локація недоступна», час, точність); без визначення місцеперебування у фоновому режимі; перевірка лише під час зміни і лише після того, як кроки згідно з правом країни локації зафіксовано в Back Office; сирі події видаляються через 3 місяці, раніше, де цього вимагає право країни; push-сповіщення без персонального змісту.
- Шифрування: передача виключно через TLS 1.2 або вище (до зворотного проксі Cloudflare, а звідти знову зашифровано до серверів сервісу); база даних розміщена на томах, зашифрованих LUKS (dm-crypt, AES-XTS), у хостинг-провайдера; документи застосунок шифрує за допомогою AES-256-GCM перед збереженням в об’єктному сховищі, ключі зберігаються лише на серверах застосунку; резервні копії бази даних pgBackRest шифрує за допомогою AES-256 перед збереженням в об’єктному сховищі; ключі та облікові дані поза вихідним кодом; паролі та коди входу лише як хеш із випадковою сіллю.
- Цілісність і простежуваність: незмінний журнал аудиту (додавання дозволене, зміна та видалення заборонені правилом бази даних) для всіх дій, що стосуються безпеки; лише м’яке видалення з часовою позначкою; виправлення робочого часу з обґрунтуванням, виконавцем і попереднім значенням.
- Журнали серверів: журнали серверів застосунку (інтерфейс, вебсервер) містять IP-адреси, але не вміст документів чи зарплатних даних; вони ротуються за розміром (щонайбільше п’ять файлів по 10 МБ на службу) і видаляються найпізніше через 30 днів.
- Доступність: два сервери бази даних з безперервною реплікацією; щоденні резервні копії (щотижня повні, щодня диференційні, а також безперервне архівування журналів транзакцій) зі зберіганням до 35 днів, зашифровані в об’єктному сховищі хостинг-провайдера в ЄС; щомісячна автоматична перевірка відновлення; моніторинг зі сповіщеннями; тимчасове збереження відміток на пристрої в разі втрати з’єднання.
- Розділення: логічне розділення даних клієнтів за ключем організації в кожному запиті; окремі середовища для розробки, тестування та продуктивної експлуатації; без продуктивних даних у тестових середовищах і середовищах розробки.
- Зберігання та видалення: налаштовувані строки для кожного виду даних із примусовими законними мінімумами; щоденний автоматизований запуск видалення та анонімізації з протоколом; повернення та видалення згідно з п. 10.
- Доступ підтримки: без доступу обробника до даних клієнта у звичайному режимі; доступ лише після дозволу контролера з обсягом, тривалістю та можливістю відкликання в будь-який час; кожен доступ протоколюється.
- Організація: зобов’язання всіх учасників щодо конфіденційності; задокументований процес для порушень захисту даних із повідомленням протягом 48 годин; реєстр операцій обробки згідно зі ст. 30 абз. 2 GDPR; щорічна перевірка цих заходів; оновлення безпеки в належний строк; принципи захисту даних за задумом і за замовчуванням (ст. 25 GDPR) у процесі розробки.
Частина B — Особливі положення для Австрії
Наведені нижче положення застосовуються до контролерів із місцезнаходженням в Австрії та до даних працівників на локаціях в Австрії. Вони мають перевагу над положеннями частини A. Мова договору — німецька; переклади мають інформаційний характер, у разі сумнівів визначальною є німецька версія.
B1. Правові підстави в контексті трудових відносин
(1) До обробки в контексті трудових відносин застосовуються ст. 88 GDPR, а також § 96 абз. 1 п. 3 і § 96a Закону про трудову конституцію (Arbeitsverfassungsgesetz, ArbVG) та § 10 Закону про адаптацію трудового договірного права (Arbeitsvertragsrechts-Anpassungsgesetz, AVRAG).
(2) Перевірка локації під час відмітки (пункт 2 абз. 2 і Додаток 1 частини A) в Австрії залежно від підприємства потребує угоди з радою працівників згідно з § 96 абз. 1 п. 3 ArbVG або згоди працівника згідно з § 10 AVRAG; правовою підставою є ця угода або відповідно згода у поєднанні зі ст. 88 GDPR.
B2. Записи робочого часу
Записи робочого часу (пункт 2 абз. 1 і Додаток 1 частини A) слугують виконанню обов’язку ведення записів згідно з § 26 Закону про робочий час (Arbeitszeitgesetz, AZG), у тому числі щодо перерв для відпочинку згідно з § 11 AZG; правовою підставою є ст. 6 абз. 1 літ. c GDPR у поєднанні з § 26 AZG. Позначка «перерву не зафіксовано» слугує виправленню запису згідно з § 26 AZG. Зазначення доступності не є ані готовністю до роботи, ані черговістю на виклик у розумінні AZG. Перегляд і щомісячний експорт власних записів робочого часу в застосунку для працівників відповідають § 26 абз. 8 AZG; після запиту на видалення облікового запису записи робочого часу зберігаються протягом строку згідно з § 26 AZG.
B3. Лікарняна довідка та документи
(1) Лікарняну довідку (пункт 2 абз. 3 і Додаток 1 частини A) контролер може зберігати лише в тій мірі, в якій має право її вимагати згідно з § 4 Закону про збереження оплати (Entgeltfortzahlungsgesetz, EFZG), § 8 абз. 8 Закону про службовців (Angestelltengesetz, AngG) або § 17a абз. 7 Закону про професійне навчання (Berufsausbildungsgesetz, BAG); правовою підставою є ст. 9 абз. 2 літ. b GDPR у поєднанні з цими нормами та ст. 88 GDPR.
(2) До документів згідно з Додатком 1 частини A в Австрії належать, зокрема, реєстрація в соціальному страхуванні (§ 33 Загального закону про соціальне страхування, ASVG), Dienstzettel — письмова інформація про умови праці (§ 2 AVRAG), розрахункові листки та річна зарплатна відомість (L16); правовою підставою є ст. 6 абз. 1 літ. c GDPR у поєднанні з § 132 Федерального податкового кодексу (Bundesabgabenordnung, BAO) та ASVG. Номер соціального страхування контролер зберігає лише в межах цих приписів.
B4. Зберігання
Стандартні значення для локацій в Австрії, контролер може змінювати їх у межах мінімумів: записи робочого часу 84 місяці (мінімум 12 місяців, § 26 AZG; § 132 BAO); сирі події присутності 3 місяці; повідомлення 12 місяців; журнал аудиту 84 місяці (мінімум 12 місяців); документи працівників (тип даних «employee_documents», у тому числі завантажені підтвердження та лікарняні довідки) 84 місяці; зарплатні документи 84 місяці (мінімум 84 місяці, § 132 BAO); витрати на персонал 84 місяці; сповіщення 6 місяців; архівовані профілі працівників 84 місяці, потім анонімізація. Обов’язки зберігання контролера згідно з § 26 AZG і § 132 BAO залишаються його власним обов’язком (пункт 10 абз. 1 частини A). Строк для зарплатних документів починається з кінця календарного року, до якого належить нарахування (для завантажених розрахункових листків — з кінця року завантаження).
B5. Наглядовий орган
Компетентним наглядовим органом для контролера та обробника є Австрійський орган із захисту даних (Datenschutzbehörde, DSB), Barichgasse 40–42, 1030 Відень, www.dsb.gv.at.