Політика конфіденційності
Редакція: 15 вересня 2026 р.Переклад — юридично обов’язковою є німецька версія.
Ця політика інформує згідно зі ст. 13 і 14 Загального регламенту про захист даних (GDPR) про те, які персональні дані LazyHead e.U. обробляє під час відвідування вебсайту nymtime.com, при покупці та під час використання сервісу NymTime, з якою метою, на якій правовій підставі та як довго. Щодо даних працівників наших клієнтів контролерами є самі клієнти; ми обробляємо ці дані як обробник (розділ 8).
1. Контролер
Контролером у розумінні ст. 4 п. 7 GDPR є LazyHead e.U., власник Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Відень, Австрія, електронна пошта: office@nymtime.com.
Застосовуються GDPR і додатково австрійський Закон про захист даних (DSG), зокрема § 1 DSG (основне право на нерозголошення персональних даних, конституційна норма) та § 24 DSG (скарга до органу із захисту даних). Для обробки у трудовому контексті додатково застосовуються ст. 88 GDPR та австрійське трудове право, зокрема § 96 абз. 1 п. 3 і § 96a Закону про трудову конституцію (ArbVG) та § 10 Закону про адаптацію трудового договірного права (AVRAG).
Уповноважену особу із захисту даних не призначено. Умови ст. 37 абз. 1 GDPR не виконуються: ми не є органом влади, наша основна діяльність не полягає в масштабному регулярному та систематичному моніторингу осіб, і ми не обробляємо у великому обсязі особливих категорій персональних даних у розумінні ст. 9 GDPR. Запити щодо захисту даних надсилайте на office@nymtime.com.
2. Огляд: три групи суб’єктів даних
Ми розрізняємо три групи, для яких діють різні правила:
- Відвідувачі вебсайту nymtime.com (розділи 3–5): технічні дані доступу та контактні запити.
- Клієнти та потенційні клієнти (розділи 6 і 7): укладення договору, оплата через Stripe, обліковий запис клієнта в Back Office.
- Працівники наших клієнтів (розділ 8): графік змін, робочий час і присутність — тут контролером є роботодавець, а LazyHead e.U. — обробником згідно зі ст. 28 GDPR.
3. Відвідування вебсайту (журнали сервера)
При відкритті сторінки вебсервер обробляє технічно необхідні дані: IP-адресу, дату та час доступу, відкриту адресу, обсяг переданих даних, HTTP-код статусу, тип браузера та операційну систему, а також сторінку-джерело (referrer).
Мета: доставка сторінки, захист від атак, аналіз помилок. Правова підстава: ст. 6 абз. 1 літ. f GDPR — наш законний інтерес у безпечній і стабільній роботі вебсайту. Строк зберігання: 14 днів, після чого журнали автоматично видаляються. Об’єднання з іншими даними чи аналіз із маркетинговою метою не здійснюється.
Хостинг: вебсайт і сервіс NymTime працюють у центрі обробки даних у ЄС (провайдера буде зазначено тут до введення в експлуатацію). З хостинг-провайдером укладено договір про обробку даних згідно зі ст. 28 GDPR; обробка поза ЄС при хостингу не здійснюється.
Шрифти доставляються з нашого власного сервера. З’єднання з Google Fonts чи іншими постачальниками шрифтів не встановлюється; скрипти, зображення чи контент третіх сторін не довантажуються.
4. Cookie та подібні технології (§ 165 абз. 3 TKG 2021)
Вебсайт nymtime.com: цей вебсайт не встановлює cookie і не використовує локального сховища (Local Storage, Session Storage) для розпізнавання. Сервіси аналітики, статистики чи реклами не підключені. Мовне налаштування визначається виключно відкритою адресою (/, /en, /uk) і не зберігається.
Back Office (застосунок для клієнтів): після входу Back Office встановлює рівно один cookie з назвою nt_session. Він містить випадковий ідентифікатор сесії, технічно необхідний для роботи облікового запису клієнта (вхід, захист доступу) і спливає через 14 днів або при виході. Для технічно необхідних cookie згідно з § 165 абз. 3 TKG 2021 згода не потрібна; правовою підставою пов’язаної обробки даних є ст. 6 абз. 1 літ. b GDPR (виконання договору).
Оплата: оплата здійснюється через Stripe Checkout на домені stripe.com. Встановлені там cookie підпадають під відповідальність і політику cookie Stripe (https://stripe.com/de-at/legal/cookies-policy); на нашому вебсайті скрипт Stripe не завантажується.
Тому банер cookie не потрібен. Якщо в майбутньому ми використовуватимемо необов’язкові cookie чи сервіси третіх сторін, ми попередньо отримаємо згоду згідно з § 165 абз. 3 TKG 2021 і ст. 6 абз. 1 літ. a GDPR та оновимо цю політику.
5. Контактна форма та електронна пошта
Якщо Ви користуєтеся контактною формою або пишете нам електронною поштою, ми обробляємо ім’я, адресу електронної пошти, за бажанням — підприємство та кількість локацій, обрану тему та вміст Вашого повідомлення. Мета: відповідь на запит, надсилання запитаних шаблонів (договір про обробку даних, виробнича угода, заява про згоду, DSFA), підготовка укладення договору.
Правова підстава: ст. 6 абз. 1 літ. b GDPR (вжиття переддоговірних заходів на Ваш запит), а для зв’язку електронною поштою — Ваша надана у формі згода згідно зі ст. 6 абз. 1 літ. a GDPR, яку Ви можете в будь-який час відкликати з дією на майбутнє.
Строк зберігання: до остаточного опрацювання запиту, щонайбільше 6 місяців після останнього повідомлення; у разі укладення договору діють строки договірних відносин (розділ 10). Отримувач: наш провайдер електронної пошти з обробкою в ЄС як обробник (провайдера буде зазначено тут до введення в експлуатацію).
Запити клієнтів до підтримки (support@nymtime.com, Загальні умови § 10 абз. 5): ми обробляємо ім’я, адресу електронної пошти, підприємство, вміст запиту та пов’язане з ним листування, щоб відповісти на запит і усунути несправності. Правова підстава: ст. 6 абз. 1 літ. b GDPR (виконання договору про користування), а також ст. 6 абз. 1 літ. f GDPR — наш законний інтерес у простежуванні повторюваних несправностей і підтвердженні якості підтримки. Строк зберігання: 12 місяців після закриття запиту. Доступ до облікового запису клієнта при цьому здійснюється лише після прямого дозволу клієнта (розділ 7).
6. Покупка та її оформлення (Stripe)
При покупці через nymtime.com/kaufen ми збираємо дані Вашого підприємства (назва компанії, вулиця, поштовий індекс і населений пункт, країна, за бажанням — номер платника ПДВ), кількість локацій, кількість додатково замовлених NFC-наліпок, ім’я та прізвище й адресу електронної пошти контактної особи, за бажанням — номер телефону для запитань щодо замовлення та доставки, за бажанням — іншу адресу доставки та час Вашої згоди із Загальними умовами та договором про обробку даних. Мета: укладення договору, створення облікового запису клієнта, виставлення рахунків, відправлення NFC-наліпок. Правова підстава: ст. 6 абз. 1 літ. b GDPR (виконання договору), а також ст. 6 абз. 1 літ. c GDPR у поєднанні з § 11 UStG та § 132 BAO (обов’язки щодо рахунків і зберігання). Щодо даних контактної особи корпоративного клієнта правовою підставою є ст. 6 абз. 1 літ. f GDPR — наш законний інтерес у виконанні договору з підприємством. При підтвердженні Загальних умов і договору про обробку даних ми фіксуємо час, версію та контрольну суму документів, IP-адресу та користувача, що підтверджує (доказ згідно зі ст. 5 абз. 2 GDPR; правова підстава ст. 6 абз. 1 літ. f).
Відправлення NFC-наліпок: для доставки включених у ціну та дозамовлених наліпок ми передаємо назву компанії, ім’я контактної особи та адресу підприємства або адресу доставки — при кур’єрській доставці додатково номер телефону, якщо його вказано — до Österreichische Post AG або кур’єрської служби. Служба доставки є самостійним контролером щодо доставки; дані працівників їй не передаються. Правова підстава: ст. 6 абз. 1 літ. b GDPR. Дані відправлення ми зберігаємо до спливу гарантійного строку на наліпки (12 місяців, § 3 абз. 3 Загальних умов; законна гарантія якості за §§ 922 і наст. ABGB залишається незмінною) і як частину рахунку згідно з § 132 BAO.
Перевірка номера UID (VIES): якщо під час покупки або пізніше в Back Office Ви вказуєте номер платника ПДВ, ми передаємо цей номер разом із кодом країни до системи підтвердження Європейської Комісії (VIES) і зберігаємо результат, час і номер підтвердження. Перевірку ми повторюємо щокварталу. Мета: коректне виставлення рахунків, зокрема рішення про перехід податкового зобов’язання (reverse charge). Отримувач: Європейська Комісія, Rue de la Loi 200, 1049 Брюссель, Бельгія. Правова підстава: ст. 6 абз. 1 літ. c GDPR у поєднанні з § 11 абз. 1a та ст. 21 абз. 3 UStG 1994 (обов’язки щодо рахунків і звітності). Номер UID ідентифікує підприємство; персональними даними він є лише тоді, коли належить фізичній особі-підприємцю.
Платіжний провайдер: оплата (кредитна картка або SEPA-дебет) здійснюється через Stripe Checkout. Відповідальним за обробку платежів є Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Ірландія. Номери карток, банківські реквізити та захисні ознаки збирає та зберігає виключно Stripe; LazyHead e.U. ніколи їх не отримує. Від Stripe ми отримуємо ідентифікатор клієнта та підписки, статус оплати, останні чотири цифри засобу оплати та дані рахунку.
Передача даних до третіх країн: Stripe Payments Europe, Ltd. може передавати дані до Stripe, Inc. (США) та інших компаній групи. Підставою є рішення Європейської комісії про адекватність щодо EU-US Data Privacy Framework, під яке підпадає Stripe, Inc., а також стандартні договірні положення Європейської комісії згідно зі ст. 46 абз. 2 літ. c GDPR. Подробиці: https://stripe.com/de-at/privacy.
Рахунки та платіжні документи ми зберігаємо згідно з § 132 BAO сім років від кінця календарного року, в якому їх виставлено.
7. Обліковий запис клієнта та Back Office
Пошук адрес: коли користувач у Back Office вводить адресу локації, ми надсилаємо введений текст до сервісу пошуку Photon компанії Komoot GmbH, Hauptstraße 35, 12159 Берлін, Німеччина (сервери в ЄС), щоб отримати підказки адрес; якщо сервіс не відповідає, ми звертаємося до Nominatim від OpenStreetMap Foundation. Запит робить наш сервер, а не браузер — IP-адреса користувача не передається, а текст пошуку ми не протоколюємо. Мета: внесення адреси локації. Правова підстава: ст. 6 абз. 1 літ. f GDPR (легітимний інтерес у безпомилковому внесенні адреси). Картографічні дані: © учасники OpenStreetMap (ODbL 1.0).
Для кожного користувача Back Office (керівництво, менеджери, бухгалтерія) ми обробляємо ім’я, адресу електронної пошти, за бажанням номер телефону, роль і прив’язку до локації, час входів, ідентифікатор сесії (cookie nt_session, розділ 4), а також протокол дій, що стосуються безпеки (журнал аудиту). Мета: надання сервісу, захист доступу, простежуваність змін. Правова підстава: ст. 6 абз. 1 літ. b GDPR; для журналу аудиту додатково ст. 6 абз. 1 літ. f GDPR (безпека, доказ згідно зі ст. 5 абз. 2 GDPR). Щодо цих даних користувачів ми самі є контролером; вони не є предметом договору про обробку даних, який стосується лише даних працівників клієнта (розділ 8).
Вхід у Back Office: ім’ям користувача є адреса електронної пошти користувача, до неї додається самостійно обраний пароль. Пароль користувач встановлює за одноразовим посиланням, яке ми надсилаємо на цю адресу і яке дійсне 24 години; забутий пароль скидається за одноразовим посиланням, дійсним одну годину. Зміну збереженої адреси електронної пошти ми підтверджуємо кодом, надісланим на нову адресу. Паролі ми зберігаємо виключно як хеш із випадковою сіллю (scrypt) — у відкритому вигляді вони нам невідомі й не можуть бути нам повідомлені. Після 10 невдалих спроб поспіль доступ блокується на 15 хвилин; входи, невдалі спроби, зміни пароля та блокування протоколюються. Додатково підприємство може увімкнути двофакторну автентифікацію: одноразовий код із застосунку-автентифікатора (TOTP) разом із кодами відновлення; при цьому зберігаються лише зашифрований секрет застосунку та хеші кодів відновлення. Правова підстава: ст. 6 абз. 1 літ. b GDPR для самого входу, ст. 6 абз. 1 літ. f GDPR для блокування, двофакторної автентифікації та журналу безпеки (наш і Ваш законний інтерес у протидії несанкціонованому доступу). Застосунок для працівників і надалі використовує активацію кодом на збережену адресу електронної пошти та прив’язку рівно одного пристрою (розділ 8).
Листи із системи (запрошення до Back Office, сповіщення, рахунки) ми надсилаємо через провайдера електронної пошти з обробкою в ЄС як обробника (провайдера буде зазначено тут до введення в експлуатацію).
Доступ оператора платформи: працівники LazyHead e.U. не мають доступу до даних працівників, збережених в обліковому записі клієнта. Доступ підтримки можливий лише тоді, коли клієнт прямо дозволяє його в Back Office у розділі Налаштування → Підписка → Доступ підтримки — з обсягом, тривалістю та можливістю відкликання в будь-який час; кожен доступ фіксується в журналі аудиту клієнта.
8. Дані працівників наших клієнтів (обробка за дорученням, ст. 28 GDPR)
Контролером щодо даних працівників є відповідний роботодавець, який використовує NymTime. LazyHead e.U. обробляє ці дані виключно за дорученням і за вказівками роботодавця на підставі договору про обробку даних (nymtime.com/avv). Інформування працівників згідно зі ст. 13 GDPR — обов’язок роботодавця; для цього ми надаємо шаблон, який показується в застосунку для працівників при першому запуску.
Оброблювані категорії даних: основні дані (ім’я, контактні дані, посада, локація, табельний номер, вид зайнятості), графік змін (заплановані зміни, ролі), записи робочого часу (фактичний початок, кінець, перерви для відпочинку та короткі перерви, виправлення з обґрунтуванням), рахунок робочого часу (сальдо план/факт у періоді усереднення підприємства), відсутності (відпустка, лікарняний, відгул за перепрацювання, відпустка по догляду та інші види), проміжки присутності на локації, дані пристроїв (ідентифікатор пристрою, відкритий ключ, модель, статус), повідомлення працівника підприємству, зазначення доступності, пропозиції та прийняття при обміні змінами, підтвердження прочитання оголошень підприємства, а також — лише якщо клієнт користується цими функціями — кадрові документи, у тому числі завантажені працівником підтвердження, зарплатні документи та внутрішні відомості про витрати на персонал.
Перерви для відпочинку (§ 11 AZG): перерви фіксуються за обраним підприємством правилом — автоматичне віднімання, призначення менеджером у зміні або фіксація працівником кнопкою. Якщо при зміні тривалістю понад шість годин перерву не зафіксовано, NymTime віднімає законну мінімальну перерву, щоб запис за § 26 AZG не залишався неправильним, і показує менеджерові позначку «перерву не зафіксовано». Ця позначка слугує виключно виправленню запису; вона не є санкцією, оцінкою продуктивності чи підставою для догани. Виправлення робить особа на підприємстві з обґрунтуванням; працівник бачить виправлення у своєму застосунку.
Доступність: працівники можуть зазначати, у які дні вони доступні, працювали б неохоче або недоступні. Таке зазначення є добровільним, слугує виключно плануванню і не є ані готовністю до роботи, ані черговістю на виклик у розумінні Закону про робочий час; воно не створює обов’язку стати до роботи і не дає права на оплату. Право планування та відповідальність за графік залишаються за роботодавцем. Правова підстава: ст. 6 абз. 1 літ. b GDPR (виконання трудових відносин).
Обмін змінами: якщо працівник пропонує зміну до обміну, колеги тієї самої локації з тією самою роллю бачать ім’я, роль або відділ і час відповідної зміни — не більше. Того, хто приймає обмін, бачать працівник, що запропонував зміну, і керівник. Обмін набирає чинності, коли його погоджує керівник або коли підприємство налаштувало автоматичне погодження для однакових змін. Правова підстава: ст. 6 абз. 1 літ. b GDPR; дані про присутність чи продуктивність при цьому не розкриваються.
Контактні дані для колег (Контакти): номер телефону та адреса електронної пошти працівника видимі іншим працівникам локації лише тоді, коли працівник сам увімкне це в налаштуваннях застосунку. Типове значення — «вимкнено». Правова підстава: згода за ст. 6 абз. 1 літ. a GDPR, яку можна відкликати будь-коли з дією на майбутнє (ст. 7 абз. 3 GDPR) — після відкликання контактні дані одразу перестають бути видимими. Відкликання не має негативних наслідків для трудових відносин; без дозволу колеги бачать лише ім’я, роль або відділ та ініціали. Керівники бачать службові контактні дані незалежно від цього на підставі ст. 6 абз. 1 літ. b і літ. f GDPR.
Оголошення підприємства: підприємство може публікувати повідомлення для однієї локації або для всіх працівників. NymTime зберігає, хто позначив повідомлення як прочитане, щоб підприємство могло підтвердити ознайомлення з важливою службовою інформацією. Правова підстава: ст. 6 абз. 1 літ. b і літ. f GDPR. Підтвердження прочитання не є інструментом контролю продуктивності; подальша оцінка поведінки не здійснюється.
Документи працівника: підприємство може зберігати документи та робити їх видимими для самого працівника в застосунку (наприклад, Dienstzettel за § 2 AVRAG, зарплатні листки та довідки); працівник може самостійно завантажувати документи (наприклад, лікарняну довідку або запитані підтвердження), а підприємство може запитати документ. До документа можна додати дату спливу (наприклад, посвідка на проживання), про яку NymTime вчасно нагадає. Лікарняна довідка є даними про здоров’я в розумінні ст. 9 GDPR; її можна зберігати лише в тій мірі, в якій роботодавець має право її вимагати за § 4 Закону про збереження оплати (EFZG), § 8 абз. 8 Закону про службовців (AngG) або § 17a абз. 7 Закону про професійне навчання (BAG) — правовою підставою є ст. 9 абз. 2 літ. b GDPR у поєднанні з цими нормами. Діагнози та причини хвороби фіксувати заборонено. Доступ обмежено відповідальними особами підприємства та самим працівником; зберігання визначається типом даних «документи працівників» у налаштуваннях клієнта.
Дані про оборот: для показників, як-от частка витрат на персонал, підприємство може вносити або імпортувати денний оборот по локації. Ці дані стосуються локації, а не осіб; самі по собі вони не є персональними даними. Зв’язок з особою виникає лише при зіставленні з витратами на персонал, доступ до яких має виключно керівництво клієнта.
Без координат місцеперебування: NymTime не зберігає GPS-координат, маршрутів чи профілів пересування. При NFC-відмітці на наліпці, скануванні QR-коду або відмітці з геоперевіркою пристрій працівника лише перевіряє, чи перебуває він у межах визначеної роботодавцем зони локації; зберігається лише результат «в межах», «поза межами» або «локація недоступна» з часом і точністю в метрах. Поза зміною перевірка не здійснюється.
Перевірка присутності (геозона) лише за правової підстави: перевірка присутності на локації є контрольним заходом, що зачіпає людську гідність. Для працівника вона активна лише тоді, коли роботодавець зберіг у Back Office виробничу угоду згідно з § 96 абз. 1 п. 3 ArbVG (на підприємствах із виробничою радою) або письмову згоду працівника згідно з § 10 AVRAG (на підприємствах без виробничої ради); ст. 88 GDPR і § 96a ArbVG залишаються незмінними. Без цієї підстави проміжки присутності не створюються.
Правові підстави роботодавця: ст. 6 абз. 1 літ. c GDPR у поєднанні з § 26 AZG (законний обов’язок обліку робочого часу), ст. 6 абз. 1 літ. b GDPR (трудовий договір, планування змін), ст. 6 абз. 1 літ. f GDPR (безпека системи, один пристрій на людину), а також зазначені трудоправові підстави для перевірки присутності.
Строк зберігання: роботодавець визначає строки зберігання для кожного виду даних у Back Office; NymTime примусово застосовує законні мінімуми. Стандартні значення для Австрії: записи робочого часу 7 років (мінімум 1 рік згідно з § 26 AZG; 7 років згідно з § 132 BAO, якщо вони є підставою зарплатного рахунку), сирі події присутності 3 місяці (після чого залишаються лише проміжки), журнал аудиту 7 років, документи 7 років, сповіщення 6 місяців. Щоденний запуск видаляє або анонімізує дані зі спливлим строком і протоколює це.
Права працівників: доступ, виправлення, видалення, обмеження, переносимість даних і заперечення працівники реалізують перед своїм роботодавцем. У застосунку для працівників вони можуть у будь-який час переглядати свої записи робочого часу та щомісяця експортувати їх (§ 26 абз. 8 AZG). Запити, що надходять до нас, ми невідкладно передаємо роботодавцю та допомагаємо йому з відповіддю.
9. Отримувачі та передача до третіх країн
Персональні дані ми передаємо лише таким отримувачам: хостинг-провайдеру (центр обробки даних у ЄС, обробник), провайдеру електронної пошти (обробка в ЄС, обробник), Stripe Payments Europe, Ltd. (самостійний контролер щодо обробки платежів), Österreichische Post AG або кур’єрській службі (доставка NFC-наліпок, лише дані відправлення), Європейській Комісії (підтвердження номера UID у VIES, лише код країни та номер UID — розділ 6), Komoot GmbH (пошук адрес Photon, лише введений текст адреси — розділ 7), а також органам влади та судам за наявності законного обов’язку. Актуальний перелік обробників наведено в Додатку 2 до договору про обробку даних (nymtime.com/avv).
Передача до третіх країн поза Європейським економічним простором відбувається лише в межах обробки платежів через Stripe (розділ 6). Дані самого сервісу NymTime — облікові записи клієнтів, дані працівників, документи — зберігаються та обробляються виключно в ЄС.
10. Строки зберігання: огляд
Якщо вище не зазначено інше, діють такі строки:
- Журнали сервера вебсайту: 14 днів.
- Контактні запити: до опрацювання, щонайбільше 6 місяців після останнього повідомлення.
- Одноразові посилання та коди: встановлення пароля — 24 години, скидання пароля — 1 година, підтвердження нової адреси електронної пошти та активація застосунку для працівників — по 15 хвилин; усі вони зберігаються лише як хеш і після цього видаляються.
- Запити клієнтів до підтримки: 12 місяців після закриття запиту.
- Дані договору та облікового запису клієнта: строк дії договору; потім 30 днів для експорту даних клієнтом, після чого видалення, якщо немає обов’язку зберігання.
- Рахунки, платіжні документи, докази згоди (Загальні умови, договір про обробку даних): 7 років згідно з § 132 BAO або протягом строку позовної давності за вимогами.
- Дані працівників наших клієнтів: відповідно до визначених клієнтом строків зберігання в межах законних мінімумів (розділ 8).
- Резервні копії: перезаписуються найпізніше через 35 днів після видалення первинних даних.
11. Ваші права
Ви маєте щодо нас право на доступ (ст. 15 GDPR), виправлення (ст. 16), видалення (ст. 17), обмеження обробки (ст. 18), переносимість даних (ст. 20) і заперечення проти обробки, що ґрунтується на ст. 6 абз. 1 літ. f GDPR (ст. 21), а також право в будь-який час відкликати надану згоду з дією на майбутнє (ст. 7 абз. 3). Для цього звертайтеся на office@nymtime.com або — як клієнт — на support@nymtime.com; ми відповідаємо без невиправданої затримки, найпізніше протягом одного місяця (ст. 12 абз. 3 GDPR).
Ви також маєте право подати скаргу до наглядового органу (ст. 77 GDPR, § 24 DSG): Австрійський орган із захисту даних (Datenschutzbehörde, DSB), Barichgasse 40–42, 1030 Відень, телефон +43 1 52 152-0, електронна пошта dsb@dsb.gv.at, www.dsb.gv.at. Оскарження рішень органу із захисту даних відбувається у Федеральному адміністративному суді (§ 27 DSG). Для нас як контролера, заснованого в Австрії, компетентним є австрійський орган із захисту даних. Водночас за ст. 77 абз. 1 GDPR суб’єкти даних можуть подати скаргу також до наглядового органу за місцем свого перебування, місцем роботи або місцем ймовірного порушення — працівники клієнта в Німеччині, наприклад, до земельного органу із захисту даних своєї федеральної землі.
Працівники наших клієнтів звертаються із запитами до свого роботодавця (розділ 8); запити, що надходять до нас, ми передаємо далі.
12. Без автоматизованих рішень
Ми не ухвалюємо автоматизованих рішень в окремих випадках, включно з профілюванням у розумінні ст. 22 GDPR. Автоматично запропоновані з документів поля позначаються в NymTime як такі та завжди перевіряються людиною; рішення про погодження відсутностей і виправлення робочого часу завжди ухвалює людина на підприємстві клієнта.
13. Безпека даних (ст. 32 GDPR)
Усі з’єднання зашифровані за допомогою TLS. Паролі Back Office зберігаються виключно як хеш із випадковою сіллю (scrypt), так само й одноразові посилання та коди; після 10 невдалих спроб доступ блокується на 15 хвилин, кожна зміна пароля завершує всі наявні сесії, а підприємство може вимагати двофакторну автентифікацію (застосунок TOTP із кодами відновлення) для всіх доступів. Доступ у Back Office залежить від ролі та локації; кожен пристрій працівника криптографічно прив’язаний (один активний пристрій на людину); NFC-наліпки захищені від копіювання динамічно підписаними повідомленнями; журнал аудиту незмінний; база даних розміщена на томі, зашифрованому LUKS, у хостинг-провайдера, документи та резервні копії зберігаються зашифрованими на стороні сервера в об’єктному сховищі (шифрування at rest), передача здійснюється виключно через TLS; щоденні резервні копії в центрі обробки даних у ЄС. Повний перелік технічних та організаційних заходів наведено в Додатку 3 до договору про обробку даних.
14. Зміни цієї політики
Ми оновлюємо цю політику, коли змінюються сервіс, залучені постачальники послуг або законодавство. Діє редакція, опублікована на nymtime.com/datenschutz; дата актуальної редакції вказана на початку сторінки. Про суттєві зміни ми додатково інформуємо клієнтів електронною поштою.