Политика за поверителност
Този превод е информативен. Обвързващата версия на този документ е английската. При несъответствие между двете езикови версии предимство има английският текст.
Настоящата Политика за поверителност разяснява как Vezoft EOOD („Vezoft“, „TimerOS“, „ние“, „нас“) — еднолично дружество с ограничена отговорност, регистрирано в България, което управлява услугата TimerOS („Услугата“) — обработва лични данни, когато посещавате нашия уебсайт, регистрирате акаунт или използвате Услугата. Вижте Данни за дружеството за пълните данни на дружеството ни. Тя е съставена така, че да отговаря на Общия регламент на ЕС относно защитата на данните („GDPR“), на UK GDPR, на Закона за поверителността на потребителите на Калифорния, изменен с CPRA („CCPA/CPRA“), както и на всеобхватните закони за защита на личните данни на щатите Колорадо, Кънектикът, Юта, Вирджиния, Тексас и Орегон. Тя описва също как работи функцията за класификация на активността с изкуствен интелект на устройството, както се изисква от чл. 50 от Регламента на ЕС за изкуствения интелект (EU AI Act).
Ако нещо в настоящия документ противоречи на отделно писмено споразумение между TimerOS и Вашия работодател („Клиентското DPA“), по отношение на обработването на лични данни на служители предимство има Клиентското DPA.
1. Кои сме ние и двете роли, които изпълняваме
TimerOS изпълнява една от две роли в зависимост от това чии данни са засегнати.
Роля на администратор. Ние сме администратор на личните данни, които събираме пряко: посетителите на нашия уебсайт, лицата, които регистрират акаунт, и лицата, които се свързват с нас по имейл.
Роля на обработващ. Когато Клиент (работодател или изпълнител) използва TimerOS, за да проследява своите служители, изпълнители или клиенти, Клиентът е администратор на тези лични данни, а TimerOS е обработващ. Обработваме тези данни само по документирани указания на Клиента, както е предвидено в Клиентското споразумение за обработване на данни. Ако сте служител на Клиент на TimerOS и желаете да упражните правата си като субект на данни във връзка с данните Ви за проследяване на време, свържете се първо с Вашия работодател — задълженията на администратор са негови. Ние ще му съдействаме да отговори.
| Контакт в TimerOS | Имейл |
|---|---|
| Поверителност и искания на субекти на данни | [email protected] |
| Инциденти със сигурността и доклади за уязвимости | [email protected] |
| Обща поддръжка | [email protected] |
| Пощенски адрес | Vezoft, със седалище в Кърджали, България (вижте Данни за дружеството за пълния адрес на управление) |
| Представител в ЕС (Art. 27 GDPR) | Не се изисква — Vezoft е установено в България (държава — членка на ЕС). |
| Длъжностно лице по защита на данните | Не е назначено — Vezoft е под праговете по GDPR Art. 37(1)(b) и (c). |
2. Какво събираме, защо и на какво правно основание
2.1 Когато посещавате уебсайта или изтегляте приложение
| Данни | Цел | Правно основание по GDPR | Срок на съхранение |
|---|---|---|---|
| IP адрес, потребителски агент (user agent), посетена страница, времеви печат, препращащ адрес (referrer) | Поддържане и защита на сайта; обобщени броячи на посещенията | Законни интереси (Art. 6(1)(f)) | 14 дни в дневниците на сървъра; обобщените броячи — безсрочно |
| Съдържание на формата за контакт (име, имейл, съобщение) | Отговор на Вашето запитване | Законни интереси (Art. 6(1)(f)) или преддоговорни отношения (Art. 6(1)(b)), ако се интересувате от покупка | 24 месеца след последния контакт |
| Телеметрия за изтегляне/инсталиране от Google Play (за придружаващото приложение за Android — табло за преглед и управление, което не проследява време и не изпълнява класификатора на активността) — събирана от Google LLC в качеството му на оператор на Play Store съгласно собствените му условия | Разпространение на придружаващото приложение; собствените механизми на Google срещу злоупотреби и за актуализации | Необходимо за изпълнението на договора за разпространение (Art. 6(1)(b)) между Вас и Google; ние получаваме само обобщени броячи на инсталациите | Определя се от Google; вижте Поверителност в Google Play |
Към посочената по-горе дата не използваме Google Analytics, Meta Pixel, HubSpot, Mixpanel, Segment или каквато и да е друга аналитична услуга на трети лица на публичния ни уебсайт. Ако това се промени, ще актуализираме Политиката за бисквитките и настоящия раздел и ще добавим механизъм за съгласие там, където това се изисква.
2.2 Когато регистрирате акаунт в TimerOS
| Данни | Цел | Правно основание по GDPR | Срок на съхранение |
|---|---|---|---|
| Пълно име, имейл, парола (хеширана с bcrypt, 12 рунда), име на работното пространство, данни за организацията, държава, брой места | Предоставяне на Услугата; управление на Вашия абонамент; спазване на нашите законови задължения | Договор (Art. 6(1)(b)); законово задължение за фактуриране (Art. 6(1)(c)) | Срокът на абонамента + 30-дневен гратисен период; 7 години за записите, свързани с фактурирането (данъчно законодателство) |
| Идентификатор на платежния метод (върнат от Stripe; ние никога не виждаме номера на картата) | Обработване на плащанията по абонамента чрез Stripe | Договор (Art. 6(1)(b)) | Срокът на абонамента + 7 години за данъчните записи |
| Тайна за двуфакторно удостоверяване (криптирана с AES-256-GCM) и резервни кодове (хеширани с bcrypt) | Защита на Вашия акаунт | Законни интереси, свързани със сигурността на акаунта (Art. 6(1)(f)) | Докато не изключите 2FA, след което се изтриват |
| Токени за подновяване, токени за достъп, времеви печати на влизанията, IP адрес на влизането | Поддържане на сесията Ви, откриване на компрометиране | Законни интереси, свързани със сигурността (Art. 6(1)(f)) | Токен за подновяване: до излизане от профила или 7 дни, което настъпи първо. Записи за влизанията: 12 месеца |
2.3 Когато използвате TimerOS като служител на Клиент на TimerOS
Когато сте служител, изпълнител или работник на Клиент на TimerOS, този Клиент е администратор на Вашите лични данни. Можете да работите с Услугата през всяка от нейните среди — настолното приложение, уеб приложението, придружаващото приложение за Android (табло за преглед и управление) или клиентския портал за всеки наемател — но автоматичното проследяване на активността и класификаторът на активността работят само в настолното приложение за Windows; останалите среди само показват и управляват данните, които настолното приложение вече е произвело (както и данните, които Вие или Вашият мениджър въвеждате ръчно).
TimerOS обработва следното по указания на Клиента:
| Данни, които Клиентът съхранява за Вас на нашите сървъри | Цел, определена от Клиента |
|---|---|
| Трудово досие: име, имейл, телефон, дата на постъпване, дата на раждане, пол, гражданство, данъчен номер, длъжност, възнаграждение, адреси, лице за контакт при спешен случай, сертификати, снимка | Управление на човешките ресурси |
| Записи на време: дата, час на отбелязване на влизане, часове (редовни / извънреден труд / почивка / фактурируеми / нефактурируеми), проект, задача | Проследяване на времето; заплати; фактуриране към клиенти |
Статус на активност: моментен етикет като productive, idle, break, overtime, off_work, offline и часът, в който се е променил |
Показване на статуса „активен ли е работникът“ |
| Смени, графици, заявки за отпуск, одобрения | Планиране на работната сила |
| Фишове за заплата с възнаграждение, удръжки, данъчна информация | Ведомости за заплати |
| Данни, обработвани локално на Вашето собствено устройство и непредавани към TimerOS | Защо |
|---|---|
| Заглавието на текущия Ви активен прозорец | Входни данни за класификатора на активността |
| Името на работещото приложение | Входни данни за класификатора на активността |
Домейнът на уебсайта на активния Ви раздел в браузъра — само името на сайта (например nova.bg), а не пълният адрес или съдържанието на страницата; само за поддържани браузъри и само когато Вашият работодател е конфигурирал правило за класификация на уебсайтове |
Входни данни за класификатора на активността |
| Времето от последната Ви активност с клавиатура или мишка | Откриване на бездействие |
| Дали сесията на операционната Ви система е заключена | Откриване на време за почивка |
Локално обработваните данни се четат в паметта, подават се към класификатора (механизъм с точкуване по правила, съчетан с малък статистически класификатор на устройството — без облачна AI услуга, без изтегляне на модел, без голям езиков модел, без мрежова заявка), изхвърлят се и никога не се изпращат към сървърите на TimerOS или към трето лице. Към работното пространство на Клиента се изпращат само полученият статус на активност (един от: productive, idle, break, overtime, off_work, offline) и обобщените суми на часовете по категории.
TimerOS не прави екранни снимки, не записва екрана, не прихваща натискания на клавиши, не записва аудио или видео, не чете историята Ви на сърфиране или пълния уеб адрес (път, низ на заявката или съдържание) на която и да е отворена от Вас страница и не предава имената на приложенията, прозорците или домейните на уебсайтовете, които използвате. Когато Вашият работодател е конфигурирал правило за класификация на уебсайтове, проследяващият модул на устройството прочита само домейна на текущия раздел (името на сайта, а не пълния адрес) и го изхвърля след класифицирането на сайта.
2.4 Когато сте клиент на Клиент на TimerOS и използвате Клиентския портал
| Данни | Цел | Администратор |
|---|---|---|
| Имейл, име, хеширана парола, сесийни токени, IP адрес на влизането | Удостоверяване на самоличността Ви в портала на Вашия доставчик и защита на сесията Ви | TimerOS (Vezoft) — администратор на този тънък слой за удостоверяване |
| Записи за проекти, задачи, фактури и заявки за поддръжка, които доставчикът е избрал да сподели с Вас | Показване на напредъка по работата, извършвана за Вас | Клиентът |
2.5 Ръчни и редактирани записи на време
Записите на време не се създават единствено от таймера. Служителят или оправомощен мениджър може да създаде запис на време ръчно (например за да отрази работа, извършена офлайн) или да редактира съществуващ запис на време (например за да коригира погрешно посочен проект, пропуснато отбелязване на излизане или неточна продължителност).
- Одитен дневник. Всяко създаване, редактиране и изтриване на запис на време се вписва в одитен дневник само за добавяне, който съдържа кой е извършил промяната, кога (времеви печат в UTC) и пълното състояние преди и след промяната на засегнатите полета. Одитният дневник е само за добавяне — нито един интерфейс на TimerOS (потребителски или API) не може да редактира или изтрие запис в него; това се налага на ниво приложение и на ниво база данни.
- Видимо обозначение „Редактирано“. Записите на време, които са създадени ръчно или впоследствие редактирани, се показват в настолното приложение, в таблото на Клиента и в Клиентския портал с видимо обозначение „Редактирано“ („Edited“), за да могат проверяващите да ги отличат от записите, регистрирани от таймера.
- Основание по GDPR. Този механизъм обслужва принципа на точност по GDPR Art. 5(1)(d) (личните данни трябва да са точни и при необходимост да се поддържат в актуален вид) и правото на коригиране по GDPR Art. 16 (можете да поискате поправка на неточни лични данни). Ако сте служител и смятате, че даден запис на време за Вас е неточен, помолете работодателя си да го коригира; коригираният запис ще носи обозначението „Редактирано“, а промяната ще бъде видима в одитния дневник.
- Срок на съхранение. Одитният дневник за даден запис на време се съхранява за същия законоустановен срок като съответния запис за заплащане (вижте Раздел 6), така че доказателствената следа за всяко изчисление на възнаграждение да остане непокътната толкова дълго, колкото и самият запис за заплащане.
3. За класификатора на активността с изкуствен интелект (уведомление по чл. 50 от Регламента на ЕС за изкуствения интелект)
Настолното приложение на TimerOS включва функция с изкуствен интелект, която работи на устройството и дава на текущата Ви активност на преден план един от два етикета — „продуктивно“ или „бездействие“ — заедно със стойност на увереност. След това настолният таймер използва този етикет, заедно с това колко дълго сте бездействали и с графика Ви на смени, за да определи как времето да се отрази в работния Ви отчет — като продуктивно време, бездействие, почивка, извънреден труд или време извън работа. Когато настолният таймер не работи, статусът Ви на активност се записва като „офлайн“. Настоящото уведомление Ви обяснява как работи тя.
- Къде работи. Изцяло на Вашето устройство. Не изпращаме заглавията на прозорците Ви, имената на приложенията или домейните на уебсайтовете към каквато и да е облачна AI услуга. Класификаторът се състои от (а) механизъм с точкуване по правила, който съпоставя имената на приложенията, части от заглавието на прозореца и — за поддържани браузъри, когато Вашият работодател е конфигурирал правило за уебсайтове — домейна на уебсайта на активния раздел спрямо вградени списъци с добре известни работни и неработни приложения и уебсайтове, както и спрямо всякакви правила, определени от Вашия работодател, като съчетава сигнали като съвпадение на приложение, съвпадение в заглавието, съвпадение на домейн на уебсайт и припокриване с ключовите думи на възложените Ви проект и задача и на длъжността Ви; и (б) по избор, малък статистически класификатор на устройството, чиито тегла се доставят заедно с инсталатора на настолното приложение (няколко десетки килобайта, а не езиков модел от няколко гигабайта). Няма облачна AI услуга, няма изтегляне на модел, няма голям езиков модел. Това е съзнателно подобрение на поверителността спрямо по-ранни решения, които предвиждаха локално работещ голям езиков модел: настоящата архитектура премахва целия клас рискове, свързани с доставянето или изтеглянето на генеративен модел от няколко гигабайта, премахва всякакъв локален сървър за извод и премахва всякакъв фонов процес, който да има достъп до данните Ви за активност. Поддържаме карта на модела и оценка за приложимостта на Регламента на ЕС за изкуствения интелект по отношение на класификатора, които се предоставят на компетентните органи при поискване.
- Какво вижда. Заглавието на текущия активен прозорец, името на работещото приложение и — за поддържани браузъри, когато Вашият работодател е конфигурирал правило за уебсайтове — домейна на активния Ви раздел в браузъра (например
nova.bg), в момента на класификацията. Той не вижда съдържанието на файлове, текста на имейли, съхранената Ви история на сърфиране, пълния уеб адрес (път, низ на заявката или съдържание) на страниците, които посещавате, нито каквото и да било, което пишете. - Какво извежда. Самият класификатор произвежда двоичен етикет („продуктивно“ или „бездействие“) и стойност на увереност (0–1). След това настолният таймер съпоставя този двоичен етикет, заедно с времето на бездействие и Вашата смяна, към една от шест стойности на статуса на активност, съхранявани на сървърите на TimerOS в полето
activity_statusна записа Ви на служител: productive, idle, break, overtime, off_work или offline. Полето се презаписва при всяка промяна на статуса. Миналите етикети не се съхраняват като дневник; трайно се запазват само текущият статус и обобщените суми на часовете. - Какво не е. Класификаторът не е система за автоматизирано вземане на решения по смисъла на GDPR Art. 22. Сам по себе си класификаторът не поражда каквото и да е решение, засягащо Вашето трудово правоотношение, Вашето заплащане, дисциплинарната Ви отговорност или повишението Ви. Общите условия изискват Клиентите да вземат тези решения чрез човешки преглед на по-широка съвкупност от доказателства. Съгласно чл. 6(3) от Регламента на ЕС за изкуствения интелект TimerOS определя този класификатор като система, която изпълнява „тясна процедурна задача“ (съпоставяне на заглавие на прозорец с един етикет от краен набор) и не е „високорискова“ по смисъла на Приложение III.
- Човешки надзор. Вие и Вашият работодател можете да отмените всяка класификация чрез лентата на таймера. Класификациите могат да бъдат преглеждани и коригирани по всяко време, а Вашите корекции се съхраняват само на Вашето устройство. В настолното приложение, от Настройки → Засичане на активност → Режим на проследяване (Settings → Activity Detection → Tracking mode), можете да превключите на Само правила (слоят AI/ML е изключен, работи само механизмът с правила) или на Ръчен (без автоматична класификация — сами задавате състоянието си). Механизмът с правила е детерминистичен за дадена инсталирана версия, така че една и съща активност винаги получава една и съща класификация.
- Точност и ограничения. Класификаторът е приблизителен. Например раздел със Stack Overflow, който четете, може да бъде етикетиран като „бездействие“, защото не пишете и не щракате, макар че вършите истинска работа. И Вие, и Вашият работодател следва да третирате етикетите като ориентировъчни, а не като точни.
Ако имате въпроси как класификаторът е обработил конкретен период от време, пишете на [email protected].
4. С кого споделяме данни
Споделяме лични данни само със следните категории получатели и само доколкото е необходимо:
| Получател | Държава | Защо | Гаранции |
|---|---|---|---|
| MongoDB, Inc. (MongoDB Atlas) — 1633 Broadway, 38th Floor, New York, NY 10019, USA; договаряне за ЕИП чрез MongoDB Ltd (Ирландия) | ЕС (AWS Франкфурт eu-central-1 / Ирландия eu-west-1); всички клъстери са в ЕС |
Управляван хостинг на бази данни — всички данни в покой. Специализиран клас M10+, криптиране в покой с AES-256 | DPA на MongoDB, автоматично включено в Cloud Terms of Service; Стандартни договорни клаузи (SCCs) на ЕС от 2021 г. (Модул 2 администратор-обработващ и Модул 3 обработващ-обработващ); сертификация по Рамката за поверителност на данните ЕС–САЩ; допълнение по UK IDTA; клъстерите на наематели от ЕС са фиксирани към регион в ЕС |
| Render Services, Inc. — 525 Brannan Street, Suite 300, San Francisco, CA 94107, USA; изчислителните ресурси работят върху AWS | ЕС (Франкфурт — AWS eu-central-1) | Хостинг на приложението/API — данни при пренос и временни данни | DPA на Render; СДК на ЕС; Рамка за поверителност на данните ЕС–САЩ; TLS при пренос |
| Cloudflare, Inc. — 101 Townsend Street, San Francisco, CA 94107, USA | Качените файлове са фиксирани към ЕС (R2, jurisdiction=eu); метаданните за IP/заявките — на глобалната периферия |
Обектно съхранение на качените файлове (R2), DNS и CDN / обратен прокси сървър / защитна стена за уеб приложения (WAF) пред Услугата (прекратяване на TLS, защита от DDoS) | DPA на Cloudflare; СДК на ЕС; Рамка за поверителност на данните ЕС–САЩ |
| Lettermint B.V. — Willemsvaart 16 B, Unit 1.08, 8019 AB Zwolle, The Netherlands (нидерландска Търговска камара (KvK) № 99337711) | Само ЕС/ЕИП (собствена инфраструктура в ЕС, автономна система AS213427 — основен хостинг UpCloud, Нидерландия; резервен OVHcloud, Франция); изпращащ домейн mail.timeros.ai | Доставяне на транзакционни/системни имейли (API/SMTP) — имейли за акаунта и сигурността (потвърждаване, възстановяване на парола), покани за екипа, фактури, уведомления за промяна на подизпълнител и за правни промени, имейли с работнически уведомления. Категории лични данни: имейл адрес и име на получателя; тема и текст на имейла; метаданни за взаимодействие/технически метаданни (отваряния, кликвания, върнати съобщения, IP адрес, данни за имейл клиента/устройството) | DPA на Lettermint; списък с подизпълнители. Не се изискват — обработването е в рамките на ЕС/ЕИП. Lettermint поддържа собствена инфраструктура в ЕС (в пътя на имейлите няма AWS/Google/Microsoft); имейл данните се криптират в покой в центрове за данни в ЕС. За съдържанието на имейлите не се изискват нито Рамката за поверителност на данните ЕС–САЩ, нито Стандартни договорни клаузи (обработване от ЕС към ЕС). Имейлите се предават по криптирани с TLS връзки. Съдържанието на съобщенията и метаданните за доставка/взаимодействие се съхраняват само толкова дълго, колкото е необходимо за доставяне на съобщението и за отчитане на доставимостта; всички лични данни се изтриват в рамките на 30 дни след прекратяването. Към момента Lettermint не притежава сертификация за сигурност от трето лице (посочва, че сертифицирането по ISO 27001 е в процес). |
| Stripe Payments Europe, Limited — 1 Grand Canal Street Lower, Dublin 2, D02 H210, Ireland (заедно със Stripe, Inc., САЩ, за трансграничното обработване) | ЕС (Ирландия) + отчасти САЩ | Таксуване на абонаменти — лице за контакт по фактурирането и метаданни за плащането | Налично DPA; Рамка за поверителност на данните ЕС–САЩ + СДК за ЕИП; PCI DSS Level 1 |
| Zoho Corporation B.V. (оператор на европейската услуга на Zoho, zoho.eu) — Амстердам, Нидерландия | ЕС (Амстердам + Дъблин) | Служебни пощенски кутии в ЕС, хостващи входящите кутии support@/hello@/privacy@/security@ — входящи имейли и прикачени файлове; за европейската услуга няма излизане извън ЕИП | DPA на Zoho; СДК за ЕИП |
| Google LLC — 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA | САЩ (с глобална периферия) | Само придружаващото приложение за Android — разпространение през Google Play и по избор доставяне на push известия през Firebase Cloud Messaging (телеметрия за инсталиране, токен за FCM, съдържание на известието). Приложението за Android е табло за преглед и управление; то не проследява време и не изпълнява класификатора на активността | DPA на Google Cloud / Play; СДК на ЕС, Модул 2; сертификация по Рамката за поверителност на данните ЕС–САЩ |
| Държавни органи | Различни | Само когато това се изисква по надлежен правен ред | Оспорваме прекомерно широките искания и уведомяваме субекта на данни, когато това е законосъобразно |
Разпространението за iOS/Apple е планирано, но все още не е активно; към момента Apple не е действащ подизпълнител.
Пълният и актуален списък е на /legal/subprocessors. Клиентското DPA предоставя на Клиентите право да възразят срещу нови подизпълнители с 30-дневно предизвестие.
Ние не продаваме лични данни (по смисъла на CCPA/CPRA) и не споделяме лични данни за поведенческа реклама в различен контекст.
5. Международни трансфери
Ако се намирате в ЕС/ЕИП/Обединеното кралство и прехвърляме Вашите лични данни към държава, за която няма решение относно адекватното ниво на защита (обикновено Съединените щати), се позоваваме на Стандартните договорни клаузи на Европейската комисия (Модул 1 администратор-администратор или Модул 2 администратор-обработващ, според случая), допълнени от Рамката за поверителност на данните ЕС–САЩ, когато получателят е сертифициран, от технически мерки (криптиране при пренос и в покой) и от договорните мерки в DPA с нашите подизпълнители.
За Клиентите от ЕС базата данни (MongoDB Atlas) и сървърите на приложението (Render) са разположени в региони в ЕС, а качените файлове (Cloudflare R2) и служебните пощенски кутии в ЕС (Zoho) са фиксирани към ЕС. Транзакционните/системните имейли (Lettermint B.V., дружество от Нидерландия) се обработват изцяло в рамките на ЕС/ЕИП върху собствената инфраструктура на Lettermint в ЕС, поради което за съдържанието на имейлите не възниква международен трансфер — за него не се изискват нито Рамката за поверителност на данните ЕС–САЩ, нито Стандартни договорни клаузи. Единственият поток, който действително се обработва в Съединените щати, са push известията на придружаващото приложение за Android, доставяни през Firebase Cloud Messaging на Google; той е покрит от Рамката за поверителност на данните ЕС–САЩ и от Стандартните договорни клаузи. Няколко от останалите доставчици, разположени в ЕС, въпреки това са дружества, регистрирани в САЩ (MongoDB, Render и Cloudflare); за тях СДК и Рамката за поверителност на данните ЕС–САЩ продължават да се прилагат като гаранция срещу евентуален достъп от страна на американски държавни органи, макар данните да се обработват в ЕС. Приложимите региони са посочени в Клиентското DPA, Приложение 3.
6. Колко дълго съхраняваме данните
Срокът на съхранение зависи от вида на данните. Пълният график за съхранение е в нашата Политика за съхранение на данните, а основните срокове са възпроизведени в таблицата в Раздел 2 по-горе. По общо правило:
- Оперативните данни се съхраняват за срока на отношенията плюс 30-дневен гратисен период за възстановяване.
- Записите, изисквани от данъчното, счетоводното или друго законодателство, се съхраняват за законоустановения срок (обикновено 5–10 години).
- Дневниците за сигурност се съхраняват 12 месеца.
- Резервните копия се съхраняват 30 дни, след което се презаписват.
След изтичането на срока данните се изтриват окончателно (документите в базата данни се премахват, файловете се премахват от обектното съхранение, а резервното копие от следващия цикъл вече не ги съдържа).
7. Вашите права
Ако сме администратор на Вашите данни, имате следните права и можете да упражните всяко от тях, като пишете на [email protected].
Съгласно GDPR / UK GDPR:
- Достъп (Art. 15): копие от Вашите лични данни и информация как ги използваме.
- Коригиране (Art. 16): поправка на неточни данни.
- Изтриване (Art. 17): заличаване, при ограничени изключения (законови задължения, правни претенции).
- Ограничаване (Art. 18): спиране на обработването, докато се разреши дадено оплакване.
- Преносимост (Art. 20): експорт в машинночетим формат на данните, които сте предоставили. Пишете на [email protected] и ще Ви предоставим експорта; предстои и самостоятелен експорт в Настройки.
- Възражение (Art. 21): да възразите срещу обработване, основано на нашите законни интереси.
- Оттегляне на съгласието (Art. 7(3)), когато обработването се основава на съгласие — без това да засяга законосъобразността на извършеното дотогава обработване.
- Подаване на жалба до местния Ви орган за защита на личните данни. Списък е достъпен на edpb.europa.eu/about-edpb/about-edpb/members_en. Не е необходимо първо да се обръщате към нас.
Съгласно CCPA/CPRA (жители на Калифорния) и еквивалентните права в CO, CT, UT, VA, TX, OR:
- Право да знаете какви категории лична информация събираме, целите, източниците и категориите трети лица, с които я споделяме.
- Право на достъп до копие от Вашата лична информация, събрана през последните 12 месеца.
- Право на изтриване на Вашата лична информация, при ограничени изключения.
- Право на коригиране на неточна лична информация.
- Право да откажете продажба или споделяне за целите на поведенческа реклама в различен контекст — ние не извършваме нито едното, нито другото, но правото съществува.
- Право да ограничите използването на чувствителна лична информация. Не използваме чувствителна лична информация извън необходимото за предоставянето на Услугата.
- Право на недискриминация за упражняването на което и да е от горните права.
Отговаряме на проверимите искания в срок от 30 дни съгласно GDPR и в срок от 45 дни съгласно CCPA (с еднократно удължаване с още 45 дни, когато това е разумно необходимо). За да проверим самоличността Ви, ще съпоставим искането Ви с имейла, вписан при нас; при чувствителни искания може да поискаме допълнителен фактор.
Ако сте служител на Клиент и искането Ви се отнася до данни за проследяване на време, моля, свържете се първо с Вашия работодател; ние ще му съдействаме да изпълни искането Ви.
8. Бисквитки и сходни технологии
Към посочената по-горе дата публичният ни уебсайт не поставя несъществени бисквитки. Използваме localStorage, за да поддържаме сесията Ви (съществена функция). Пълните подробности са в Политиката за бисквитките.
9. Сигурност
Прилагаме подходящи технически и организационни мерки за защита на личните данни, включително: TLS 1.2+ при пренос; криптиране в покой, когато съответният доставчик го предлага; изолация на базата данни за всеки наемател; хеширане на паролите с bcrypt; криптиране на тайните за 2FA с AES-256-GCM; контрол на достъпа чрез краткотрайни токени за удостоверяване; принцип на минималните необходими права за достъпа на персонала. Пълният набор от мерки е описан в Приложение 2 към DPA.
Никоя система не е напълно сигурна. Ако подозирате инцидент, пишете на [email protected]. Когато действаме като обработващ за Клиент, уведомяваме този Клиент без ненужно забавяне, след като узнаем за нарушение на сигурността на личните данни — а съгласно нашето DPA в рамките на 48 часа (GDPR Art. 33(2)); след това Клиентът, в качеството си на администратор, отговаря за уведомяването на компетентния надзорен орган (Art. 33(1)) и, когато се изисква, на засегнатите лица (Art. 34). Когато ние сме администраторът (за данните на собствения ни акаунт и на уебсайта), уведомяваме компетентния надзорен орган съгласно Art. 33(1) и, когато се изисква, засегнатите лица съгласно Art. 34.
10. Деца
Услугата е предназначена за предприятия, еднолични търговци и самостоятелно практикуващи специалисти (план Freelancer), действащи в професионално или търговско качество, както и за техните работници. Тя не е насочена към деца под 16 години. Ние не събираме съзнателно лични данни от лица под 16 години. Ако смятате, че дете се е регистрирало, пишете на [email protected] и ще изтрием акаунта.
11. Промени в настоящата Политика
Ще публикуваме актуализираната Политика на този URL адрес и ще обновим датата „Последна актуализация“. При съществени промени, които засягат обработването при даден Клиент, ще уведомим собственика на акаунта по имейл най-малко 30 дни преди промяната да влезе в сила, както се изисква от DPA.
12. Кратко обобщение на контактите
- Поверителност / искания на субекти на данни: [email protected]
- Инциденти със сигурността: [email protected]
- Общи въпроси: [email protected]
- Пощенски адрес: Vezoft, със седалище в Кърджали, България (вижте Данни за дружеството за пълния адрес на управление)
- Представител в ЕС: Не се изисква — Vezoft е установено в България (държава — членка на ЕС).