Nota prawna
Ostatnia aktualizacja: 27 lutego 2026 r.
Artykuł 1 — Administrator danych
Administratorem danych osobowych jest spółka VOIGHT-KAMPFF, SARL o kapitale 100 euro, RCS Créteil 823 547 526, siedziba: 49 rue Charles Infroit, 94500 Champigny-sur-Marne.
Inspektor ochrony danych (IOD): Arthur Dagard — dpo@payemesheures.fr.
Niniejsza polityka została sporządzona zgodnie z rozporządzeniem (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO) oraz ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych.
Inspektor ochrony danych: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.
Artykuł 2 — Zbierane dane
Zbieramy następujące kategorie danych, w zależności od wykorzystywanych funkcji:
Dane identyfikacyjne: adres e-mail, hasło (przechowywane w postaci zahaszowanej za pomocą bcrypt, współczynnik 12 — nigdy w postaci jawnej), kraj zamieszkania.
Dane zawodowe: nazwa pracodawcy, numer SIRET/BCE, układ zbiorowy / komisja parytetowa, rodzaj umowy, status zawodowy, miesięczne wynagrodzenie brutto, godziny umowne, data rozpoczęcia pracy w firmie, zgłoszone okresy urlopów i nieobecności.
Dokumenty: paski wynagrodzeń przesłane w formacie PDF (przechowywane w prywatnym, zaszyfrowanym repozytorium w Supabase, serwery we Frankfurcie, Niemcy, UE), wyniki analizy wyodrębnione przez sztuczną inteligencję.
Dane kalendarza (opcjonalnie, za zgodą): jeśli połączysz zewnętrzny kalendarz (Google Calendar, Outlook, Slack), uzyskujemy dostęp tylko do odczytu do metadanych (data, godzina, tytuł). Szczegółowa treść wiadomości nie jest zbierana. Dostęp można odwołać w każdej chwili.
Dane transakcyjne: historia zakupów, kwoty, daty płatności, numery faktur. Dane karty płatniczej nigdy nie są zbierane ani przechowywane przez VOIGHT-KAMPFF (przetwarzane przez Stancer, certyfikat PCI DSS Poziom 1).
Dane techniczne: adres IP (bezpieczeństwo i przeciwdziałanie oszustwom), znaczniki czasu logowań, agent użytkownika przeglądarki.
Hasła haszowane bcrypt, tokeny OAuth szyfrowane AES-256, komunikacja TLS 1.3.
Dane hostowane we Frankfurcie (Supabase) i przetwarzane w UE (Vercel).
Artykuł 3 — Podstawy prawne i cele
Twoje dane są przetwarzane na następujących podstawach prawnych:
Wykonanie umowy (art. 6 ust. 1 lit. b RODO): świadczenie usługi audytu, analiza pasków wynagrodzeń, wykrywanie rozbieżności, generowanie dokumentów, zarządzanie kontem i zakupami.
Zgoda (art. 6 ust. 1 lit. a RODO): dostęp do zewnętrznych kalendarzy i komunikatorów (Google, Outlook, Slack), wysyłanie komunikacji handlowej.
Obowiązek prawny (art. 6 ust. 1 lit. c RODO): przechowywanie faktur (art. L.123-22 francuskiego Kodeksu handlowego, 10 lat), przeciwdziałanie oszustwom, odpowiedzi na żądania sądowe.
Prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO): wysyłanie e-maili serwisowych (weryfikacja konta, resetowanie hasła, powiadomienia bezpieczeństwa), ulepszanie usługi na podstawie zanonimizowanych statystyk, zapobieganie nadużyciom i bezpieczeństwo Usługi.
Artykuł 4 — Hosting i podmioty przetwarzające
Twoje dane są hostowane i przetwarzane przez następujące podmioty przetwarzające, wszystkie związane umowami powierzenia przetwarzania danych (DPA) zgodnymi z RODO:
• Supabase Inc. — baza danych PostgreSQL i przechowywanie plików, serwery we Frankfurcie, Niemcy (UE)
• Vercel Inc. — hosting aplikacji internetowej, przetwarzanie w regionie cdg1 (Paryż, UE), przekazywanie danych do USA regulowane przez SCC i Data Privacy Framework
• Stancer SAS — obsługa płatności, Francja, certyfikat PCI DSS Poziom 1
• Brevo SAS — wysyłka e-maili transakcyjnych i marketingowych, Francja
• Google LLC (API Gemini) — analiza pasków wynagrodzeń przez AI, obrazy nie są przechowywane przez Google po przetworzeniu (SCC i Data Privacy Framework)
• Google LLC / Microsoft Corp. — API Calendar, Gmail, Outlook, Teams (dostęp tylko do odczytu, za zgodą, dane przetwarzane w UE za pomocą SCC)
• Slack Technologies LLC, Atlassian Pty Ltd, Asana Inc., Salesforce.com Inc. — API biznesowe (wyłącznie metadane, za wyraźną zgodą, SCC i Data Privacy Framework)
• Sentry.io (Functional Software Inc., Stany Zjednoczone) — monitorowanie błędów technicznych, dane pseudonimizowane (logger redakcja danych osobowych), przechowywanie maksymalnie 12 miesięcy, SCC i Data Privacy Framework
Artykuł 5 — Przekazywanie danych poza UE
Niektórzy z naszych podmiotów przetwarzających (Vercel, Google, Microsoft, Sentry, Slack, Atlassian, Asana, Salesforce) to spółki amerykańskie. Przekazywanie danych do Stanów Zjednoczonych jest regulowane przez:
• Data Privacy Framework UE-USA (decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony z 10 lipca 2023 r.) dla certyfikowanych podmiotów przetwarzających
• Standardowe klauzule umowne (SCC) przyjęte przez Komisję Europejską (decyzja 2021/914) uzupełniająco
VOIGHT-KAMPFF zobowiązuje się, aby żadne przekazanie danych osobowych nie odbywało się do kraju trzeciego bez odpowiednich zabezpieczeń. Nigdy nie sprzedajemy, nie wynajmujemy ani nie udostępniamy Twoich danych osobowych osobom trzecim w celach komercyjnych.
Artykuł 6 — Okres przechowywania
Dane są przechowywane przez następujące okresy:
• Dane konta (profil, ustawienia) — okres istnienia aktywnego konta + 30 dni po usunięciu
• Paski wynagrodzeń i analizy — okres istnienia konta, usuwane w ciągu 30 dni po usunięciu konta
• Zaimportowane dane kalendarza — okres istnienia konta, usuwane po rozłączeniu integracji lub usunięciu konta
• Faktury i dane księgowe — 10 lat od zamknięcia roku obrotowego (obowiązek prawny, art. L.123-22 francuskiego Kodeksu handlowego)
• Dane zgody prawnej (zaznaczone pola, zaakceptowane wersje OWS, adres IP) — 5 lat od akceptacji
• Logi techniczne (adres IP, znacznik czasu) — 12 miesięcy
• Dane zanonimizowane do celów statystycznych — bez ograniczenia czasowego
Artykuł 7 — Twoje prawa (RODO)
Zgodnie z art. 15–22 RODO oraz art. 48–56 francuskiej ustawy o informatyce i wolnościach przysługują Ci następujące prawa:
Prawo dostępu (art. 15 RODO): uzyskanie potwierdzenia, że Twoje dane są przetwarzane, oraz otrzymanie ich kopii. Skorzystaj z tego prawa z poziomu Ustawienia → Moje dane lub e-mailem na adres dpo@payemesheures.fr.
Prawo do sprostowania (art. 16 RODO): poprawienie Twoich niedokładnych lub niekompletnych danych.
Prawo do usunięcia — „prawo do bycia zapomnianym” (art. 17 RODO): uzyskanie usunięcia Twoich danych. Skorzystaj z tego prawa z poziomu Ustawienia → Usuń moje konto. Trwałe usunięcie w ciągu 30 dni.
Prawo do przenoszenia (art. 20 RODO): otrzymanie Twoich danych w ustrukturyzowanym i nadającym się do odczytu maszynowego formacie (JSON). Skorzystaj z tego prawa z poziomu Ustawienia → Moje dane → Eksportuj.
Prawo sprzeciwu i prawo do ograniczenia (art. 18 i 21 RODO): wniesienie sprzeciwu wobec przetwarzania z uzasadnionych przyczyn. Kontakt: dpo@payemesheures.fr.
Prawo do wycofania zgody: możliwe do wycofania w każdej chwili bez wpływu na zgodność z prawem wcześniejszego przetwarzania. W przypadku integracji: rozłącz w sekcji Integracje. W przypadku e-maili: link do rezygnacji w każdym e-mailu.
Może Pan/Pani wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (UODO, uodo.gov.pl), organu nadzorczego właściwego w Polsce.
Inspektor ochrony danych: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.
Artykuł 8 — Bezpieczeństwo danych
VOIGHT-KAMPFF wdraża następujące środki techniczne i organizacyjne w celu ochrony Twoich danych:
• Szyfrowanie całej komunikacji w HTTPS (TLS 1.3)
• Hasła haszowane za pomocą bcrypt (współczynnik kosztu 12)
• Tokeny integracji OAuth szyfrowane w bazie danych (AES-256)
• Paski wynagrodzeń przechowywane w prywatnym repozytorium niedostępnym publicznie
• Uwierzytelnianie za pomocą JSON Web Token (JWT) z wygaśnięciem
• Ochrona przed atakami CSRF, XSS i wstrzyknięciem SQL
• Nagłówki bezpieczeństwa HTTP (HSTS, X-Frame-Options, CSP, X-Content-Type-Options)
• Ograniczanie przepustowości (rate limiting) na wszystkich trasach API
• Row Level Security (RLS) włączone na wszystkich tabelach bazy danych
• Dostęp administratora chroniony oddzielnym uwierzytelnianiem
TLS 1.3 w tranzycie, AES-256 w spoczynku, bcrypt dla haseł.
JWT z wygaśnięciem, ochrona CSRF/XSS, rate limiting, RLS na wszystkich tabelach.
Artykuł 9 — Pliki cookie
Serwis wykorzystuje wyłącznie pliki cookie ściśle niezbędne do funkcjonowania usługi, które nie wymagają uprzedniej zgody zgodnie z art. 82 francuskiej ustawy o informatyce i wolnościach:
• „token” — plik cookie uwierzytelniający JWT (okres: 30 dni)
• „cookie_consent” — zapamiętanie wyboru użytkownika (okres: 12 miesięcy)
Nie są umieszczane żadne pliki cookie reklamowe, profilujące, śledzące ani analityczne osób trzecich. Nie jest wykorzystywane żadne narzędzie pomiaru odwiedzin osób trzecich.
Artykuł 10 — Sztuczna inteligencja
Analiza pasków wynagrodzeń jest przeprowadzana przez model sztucznej inteligencji (Google Gemini) za pośrednictwem API Google AI. Obrazy Twoich pasków wynagrodzeń są przesyłane w bezpieczny sposób (HTTPS) do API w celu wyodrębnienia danych (przepracowane godziny, kwoty, nazwy pozycji).
Zgodnie z warunkami korzystania z API Google AI: przesłane dane nie są wykorzystywane przez Google do trenowania jego modeli; dane nie są przechowywane przez Google poza czasem przetwarzania; wyodrębnione wyniki są przechowywane na naszych serwerach hostowanych w UE (Supabase, Frankfurt).
Użytkownik jest informowany, że wyniki analizy AI są szacunkami i muszą zostać zweryfikowane.
Artykuł 11 — Osoby małoletnie
Usługa jest przeznaczona wyłącznie dla osób pełnoletnich (ukończone 18 lat). VOIGHT-KAMPFF nie zbiera świadomie danych osobowych osób małoletnich. Jeśli wykryjemy, że osoba małoletnia założyła konto, zostanie ono usunięte, a dane skasowane.
Artykuł 12 — Zmiana polityki
Niniejsza polityka może być aktualizowana w celu odzwierciedlenia zmian prawnych, technicznych lub naszych praktyk. W razie istotnej zmiany użytkownicy zostaną poinformowani e-mailem co najmniej piętnaście (15) dni przed jej wejściem w życie. Data ostatniej aktualizacji jest wskazana u góry tej strony.
Artykuł 13 — Kontakt
Aby skorzystać ze swoich praw, zadać pytanie lub zgłosić incydent bezpieczeństwa:
Inspektor ochrony danych — dpo@payemesheures.fr
Korespondencja: VOIGHT-KAMPFF, DPO, 49 rue Charles Infroit, 94500 Champigny-sur-Marne, Francja
Termin odpowiedzi: maksymalnie trzydzieści (30) dni od otrzymania wniosku (art. 12 ust. 3 RODO).
Inspektor ochrony danych: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.