Безпека та захист даних

Що відбувається з даними Вашої команди

Сторінка без маркетингових слів: що діє сьогодні, що буде доповнено до запуску і чого ми свідомо не робимо. Обов’язкову силу мають договір про обробку даних і політика конфіденційності.

Станом на 14 вересня 2026 року

Хостинг і розташуванняШифруванняNFC-криптографія: чому наліпку не можна скопіюватиЖодних профілів місцеперебуванняДоступ і роліЗберігання за закономДоговір про обробку та документиЧого ми не робимо

Хостинг і розташування

Сервери, база даних, файлове сховище та резервні копії працюють виключно в центрах обробки даних у ЄС. Обробки за межами ЄС не відбувається.

  • Провайдера хостингу буде названо з фірмою, місцезнаходженням і розташуванням центру обробки даних у Додатку 2 договору про обробку, щойно продуктивна система запрацює — доти там прямо вказано відкрите місце, а не обіцянка.
  • Сертифікація за ISO 27001 і фізичний контроль доступу є вимогами до цього провайдера.
  • Адміністративний доступ лише через персональні облікові записи з SSH-ключами; спільних облікових записів немає.

Шифрування

Під час передавання і в стані спокою. Облікові дані лежать поза вихідним кодом, коди входу — лише як хеш із сіллю.

  • Передавання виключно через TLS 1.2 або вище.
  • База даних лежить на носії, зашифрованому LUKS (dm-crypt, AES-XTS).
  • Документи, експорти та резервні копії зберігаються в об’єктному сховищі з шифруванням на стороні сервера (SSE).

NFC-криптографія: чому наліпку не можна скопіювати

У наліпці стоїть NTAG 424 DNA. Він не зберігає даних про Ваших працівників, а рахує при кожному дотику.

  • За кожного дотику чип утворює з таємного ключа, серійного номера і внутрішнього лічильника нову контрольну суму (SUN/CMAC) і додає її до адреси.
  • Лічильник рухається лише вгору. Повторне відтворення перехопленого дотику відхиляється, бо його значення лічильника вже використане.
  • Ключі ніколи не залишають чип і ніколи не лежать у телефоні: перевірити може тільки сервер, який знає ключ цього чипа.
  • Копія наліпки мала б ту саму адресу, але не мала б чинного ключа — її буде відхилено з «bad_cmac».
  • Додатково телефон підписує кожну відмітку власною парою ключів, і на людину прив’язано рівно один пристрій.

Жодних профілів місцеперебування

NymTime не зберігає ані координат, ані маршрутів — ні з перевірки присутності, ні деінде.

  • Зберігається лише те, чи був телефон протягом зміни «у зоні» чи «поза зоною», з часом і точністю в метрах.
  • Перевірка виконується лише протягом зміни, ніколи до чи після.
  • Вона працює тільки для працівників, для яких є правова підстава: угода з радою працівників за § 96 абз. 1 п. 3 ArbVG або письмова відклична згода за § 10 AVRAG.
  • Первинні події присутності ущільнюються через три місяці.

Доступ і ролі

Хто що бачить, вирішує Ваше підприємство. У звичайній роботі ми не бачимо нічого.

  • Права за ролями: менеджери обмежені своїми локаціями, дані про зарплату та витрати на персонал бачить лише керівництво.
  • Вхід у Back Office за адресою електронної пошти та паролем. Пароль ніколи не зберігається у відкритому вигляді, а лише як scrypt-хеш із власною сіллю; після 10 невдалих спроб доступ тимчасово блокується, кількість запитів обмежена за адресою та IP.
  • Необов’язково для всього підприємства: двофакторний вхід із часовим кодом із застосунку-автентифікатора (TOTP). Входу через SMS немає — номер телефону для доступу не потрібен.
  • У звичайній роботі NymTime не має доступу до даних клієнтів. Доступ підтримки — лише після Вашого дозволу, з обсягом, тривалістю та відкликанням у будь-який момент.
  • Кожна дія, важлива для безпеки, стоїть у протоколі: хто, що, коли, до і після. Протокол можна лише доповнювати — зміну та видалення блокує правило бази даних.

Зберігання за законом

Строки за видом даних, з можливістю налаштування — але ніколи нижче законного мінімуму.

  • Записи робочого часу 84 місяці (мінімум 12 місяців за § 26 AZG, § 132 BAO), документи із зарплати 84 місяці.
  • Первинні події присутності 3 місяці, повідомлення працівників 12 місяців, сповіщення 6 місяців.
  • Щоденний запуск автоматично видаляє та знеособлює і записує, що саме зробив.
  • Видалення відбувається з позначкою часу (м’яке видалення); заархівовані профілі знеособлюються після спливу строку.

Договір про обробку та документи

Ваше підприємство є контролером, NymTime — обробником. Договір входить до покупки і доступний для читання будь-коли.

  • Договір про обробку даних за ст. 28 абз. 3 GDPR із категоріями даних (Додаток 1), субобробниками (Додаток 2) і технічно-організаційними заходами (Додаток 3).
  • Шаблони угоди з радою працівників, згоди за § 10 AVRAG і оцінки впливу на захист даних надсилаємо електронною поштою на запит.
  • Повідомлення про порушення захисту даних Вам протягом 48 годин; реєстр операцій обробки за ст. 30 абз. 2 GDPR ведеться.

Чого ми не робимо

Коротший список, ніж перелік того, що ми робимо — і щонайменше так само важливий.

  • Без cookie, без аналітики, без трекерів, без мережі доставки контенту. Шрифти лежать на нашому власному сервері.
  • Без передавання чи продажу даних, без реклами, без профілювання.
  • Без навчання моделей штучного інтелекту на Ваших даних.
  • Без координат, без профілів пересування, без фотографій, без аудіозаписів.
  • Без діагнозів у лікарняному — лише період і статус.