Aller au contenu principal
PayeMesHeures

Nota prawna

Ostatnia aktualizacja: 27 lutego 2026 r.

Artykuł 1 — Administrator danych

Administratorem danych osobowych jest spółka VOIGHT-KAMPFF, SARL o kapitale 100 euro, RCS Créteil 823 547 526, siedziba: 49 rue Charles Infroit, 94500 Champigny-sur-Marne.

Inspektor ochrony danych (IOD): Arthur Dagard — dpo@payemesheures.fr.

Niniejsza polityka została sporządzona zgodnie z rozporządzeniem (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO) oraz ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych.

Inspektor ochrony danych: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.

Artykuł 2 — Zbierane dane

Zbieramy następujące kategorie danych, w zależności od wykorzystywanych funkcji:

Dane identyfikacyjne: adres e-mail, hasło (przechowywane w postaci zahaszowanej za pomocą bcrypt, współczynnik 12 — nigdy w postaci jawnej), kraj zamieszkania.

Dane zawodowe: nazwa pracodawcy, numer SIRET/BCE, układ zbiorowy / komisja parytetowa, rodzaj umowy, status zawodowy, miesięczne wynagrodzenie brutto, godziny umowne, data rozpoczęcia pracy w firmie, zgłoszone okresy urlopów i nieobecności.

Dokumenty: paski wynagrodzeń przesłane w formacie PDF (przechowywane w prywatnym, zaszyfrowanym repozytorium w Supabase, serwery we Frankfurcie, Niemcy, UE), wyniki analizy wyodrębnione przez sztuczną inteligencję.

Dane kalendarza (opcjonalnie, za zgodą): jeśli połączysz zewnętrzny kalendarz (Google Calendar, Outlook, Slack), uzyskujemy dostęp tylko do odczytu do metadanych (data, godzina, tytuł). Szczegółowa treść wiadomości nie jest zbierana. Dostęp można odwołać w każdej chwili.

Dane transakcyjne: historia zakupów, kwoty, daty płatności, numery faktur. Dane karty płatniczej nigdy nie są zbierane ani przechowywane przez VOIGHT-KAMPFF (przetwarzane przez Stancer, certyfikat PCI DSS Poziom 1).

Dane techniczne: adres IP (bezpieczeństwo i przeciwdziałanie oszustwom), znaczniki czasu logowań, agent użytkownika przeglądarki.

🔒 Szyfrowanie

Hasła haszowane bcrypt, tokeny OAuth szyfrowane AES-256, komunikacja TLS 1.3.

🏢 Hosting w UE

Dane hostowane we Frankfurcie (Supabase) i przetwarzane w UE (Vercel).

Artykuł 3 — Podstawy prawne i cele

Twoje dane są przetwarzane na następujących podstawach prawnych:

Wykonanie umowy (art. 6 ust. 1 lit. b RODO): świadczenie usługi audytu, analiza pasków wynagrodzeń, wykrywanie rozbieżności, generowanie dokumentów, zarządzanie kontem i zakupami.

Zgoda (art. 6 ust. 1 lit. a RODO): dostęp do zewnętrznych kalendarzy i komunikatorów (Google, Outlook, Slack), wysyłanie komunikacji handlowej.

Obowiązek prawny (art. 6 ust. 1 lit. c RODO): przechowywanie faktur (art. L.123-22 francuskiego Kodeksu handlowego, 10 lat), przeciwdziałanie oszustwom, odpowiedzi na żądania sądowe.

Prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO): wysyłanie e-maili serwisowych (weryfikacja konta, resetowanie hasła, powiadomienia bezpieczeństwa), ulepszanie usługi na podstawie zanonimizowanych statystyk, zapobieganie nadużyciom i bezpieczeństwo Usługi.

Artykuł 4 — Hosting i podmioty przetwarzające

Twoje dane są hostowane i przetwarzane przez następujące podmioty przetwarzające, wszystkie związane umowami powierzenia przetwarzania danych (DPA) zgodnymi z RODO:

• Supabase Inc. — baza danych PostgreSQL i przechowywanie plików, serwery we Frankfurcie, Niemcy (UE)

• Vercel Inc. — hosting aplikacji internetowej, przetwarzanie w regionie cdg1 (Paryż, UE), przekazywanie danych do USA regulowane przez SCC i Data Privacy Framework

• Stancer SAS — obsługa płatności, Francja, certyfikat PCI DSS Poziom 1

• Brevo SAS — wysyłka e-maili transakcyjnych i marketingowych, Francja

• Google LLC (API Gemini) — analiza pasków wynagrodzeń przez AI, obrazy nie są przechowywane przez Google po przetworzeniu (SCC i Data Privacy Framework)

• Google LLC / Microsoft Corp. — API Calendar, Gmail, Outlook, Teams (dostęp tylko do odczytu, za zgodą, dane przetwarzane w UE za pomocą SCC)

• Slack Technologies LLC, Atlassian Pty Ltd, Asana Inc., Salesforce.com Inc. — API biznesowe (wyłącznie metadane, za wyraźną zgodą, SCC i Data Privacy Framework)

• Sentry.io (Functional Software Inc., Stany Zjednoczone) — monitorowanie błędów technicznych, dane pseudonimizowane (logger redakcja danych osobowych), przechowywanie maksymalnie 12 miesięcy, SCC i Data Privacy Framework

Artykuł 5 — Przekazywanie danych poza UE

Niektórzy z naszych podmiotów przetwarzających (Vercel, Google, Microsoft, Sentry, Slack, Atlassian, Asana, Salesforce) to spółki amerykańskie. Przekazywanie danych do Stanów Zjednoczonych jest regulowane przez:

• Data Privacy Framework UE-USA (decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony z 10 lipca 2023 r.) dla certyfikowanych podmiotów przetwarzających

• Standardowe klauzule umowne (SCC) przyjęte przez Komisję Europejską (decyzja 2021/914) uzupełniająco

VOIGHT-KAMPFF zobowiązuje się, aby żadne przekazanie danych osobowych nie odbywało się do kraju trzeciego bez odpowiednich zabezpieczeń. Nigdy nie sprzedajemy, nie wynajmujemy ani nie udostępniamy Twoich danych osobowych osobom trzecim w celach komercyjnych.

Artykuł 6 — Okres przechowywania

Dane są przechowywane przez następujące okresy:

• Dane konta (profil, ustawienia) — okres istnienia aktywnego konta + 30 dni po usunięciu

• Paski wynagrodzeń i analizy — okres istnienia konta, usuwane w ciągu 30 dni po usunięciu konta

• Zaimportowane dane kalendarza — okres istnienia konta, usuwane po rozłączeniu integracji lub usunięciu konta

• Faktury i dane księgowe — 10 lat od zamknięcia roku obrotowego (obowiązek prawny, art. L.123-22 francuskiego Kodeksu handlowego)

• Dane zgody prawnej (zaznaczone pola, zaakceptowane wersje OWS, adres IP) — 5 lat od akceptacji

• Logi techniczne (adres IP, znacznik czasu) — 12 miesięcy

• Dane zanonimizowane do celów statystycznych — bez ograniczenia czasowego

Artykuł 7 — Twoje prawa (RODO)

Zgodnie z art. 15–22 RODO oraz art. 48–56 francuskiej ustawy o informatyce i wolnościach przysługują Ci następujące prawa:

Prawo dostępu (art. 15 RODO): uzyskanie potwierdzenia, że Twoje dane są przetwarzane, oraz otrzymanie ich kopii. Skorzystaj z tego prawa z poziomu Ustawienia → Moje dane lub e-mailem na adres dpo@payemesheures.fr.

Prawo do sprostowania (art. 16 RODO): poprawienie Twoich niedokładnych lub niekompletnych danych.

Prawo do usunięcia — „prawo do bycia zapomnianym” (art. 17 RODO): uzyskanie usunięcia Twoich danych. Skorzystaj z tego prawa z poziomu Ustawienia → Usuń moje konto. Trwałe usunięcie w ciągu 30 dni.

Prawo do przenoszenia (art. 20 RODO): otrzymanie Twoich danych w ustrukturyzowanym i nadającym się do odczytu maszynowego formacie (JSON). Skorzystaj z tego prawa z poziomu Ustawienia → Moje dane → Eksportuj.

Prawo sprzeciwu i prawo do ograniczenia (art. 18 i 21 RODO): wniesienie sprzeciwu wobec przetwarzania z uzasadnionych przyczyn. Kontakt: dpo@payemesheures.fr.

Prawo do wycofania zgody: możliwe do wycofania w każdej chwili bez wpływu na zgodność z prawem wcześniejszego przetwarzania. W przypadku integracji: rozłącz w sekcji Integracje. W przypadku e-maili: link do rezygnacji w każdym e-mailu.

Może Pan/Pani wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (UODO, uodo.gov.pl), organu nadzorczego właściwego w Polsce.

Inspektor ochrony danych: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.

Artykuł 8 — Bezpieczeństwo danych

VOIGHT-KAMPFF wdraża następujące środki techniczne i organizacyjne w celu ochrony Twoich danych:

• Szyfrowanie całej komunikacji w HTTPS (TLS 1.3)

• Hasła haszowane za pomocą bcrypt (współczynnik kosztu 12)

• Tokeny integracji OAuth szyfrowane w bazie danych (AES-256)

• Paski wynagrodzeń przechowywane w prywatnym repozytorium niedostępnym publicznie

• Uwierzytelnianie za pomocą JSON Web Token (JWT) z wygaśnięciem

• Ochrona przed atakami CSRF, XSS i wstrzyknięciem SQL

• Nagłówki bezpieczeństwa HTTP (HSTS, X-Frame-Options, CSP, X-Content-Type-Options)

• Ograniczanie przepustowości (rate limiting) na wszystkich trasach API

• Row Level Security (RLS) włączone na wszystkich tabelach bazy danych

• Dostęp administratora chroniony oddzielnym uwierzytelnianiem

🛡️ Szyfrowanie od końca do końca

TLS 1.3 w tranzycie, AES-256 w spoczynku, bcrypt dla haseł.

🔐 Bezpieczny dostęp

JWT z wygaśnięciem, ochrona CSRF/XSS, rate limiting, RLS na wszystkich tabelach.

Artykuł 9 — Pliki cookie

Serwis wykorzystuje wyłącznie pliki cookie ściśle niezbędne do funkcjonowania usługi, które nie wymagają uprzedniej zgody zgodnie z art. 82 francuskiej ustawy o informatyce i wolnościach:

• „token” — plik cookie uwierzytelniający JWT (okres: 30 dni)

• „cookie_consent” — zapamiętanie wyboru użytkownika (okres: 12 miesięcy)

Nie są umieszczane żadne pliki cookie reklamowe, profilujące, śledzące ani analityczne osób trzecich. Nie jest wykorzystywane żadne narzędzie pomiaru odwiedzin osób trzecich.

Artykuł 10 — Sztuczna inteligencja

Analiza pasków wynagrodzeń jest przeprowadzana przez model sztucznej inteligencji (Google Gemini) za pośrednictwem API Google AI. Obrazy Twoich pasków wynagrodzeń są przesyłane w bezpieczny sposób (HTTPS) do API w celu wyodrębnienia danych (przepracowane godziny, kwoty, nazwy pozycji).

Zgodnie z warunkami korzystania z API Google AI: przesłane dane nie są wykorzystywane przez Google do trenowania jego modeli; dane nie są przechowywane przez Google poza czasem przetwarzania; wyodrębnione wyniki są przechowywane na naszych serwerach hostowanych w UE (Supabase, Frankfurt).

Użytkownik jest informowany, że wyniki analizy AI są szacunkami i muszą zostać zweryfikowane.

Artykuł 11 — Osoby małoletnie

Usługa jest przeznaczona wyłącznie dla osób pełnoletnich (ukończone 18 lat). VOIGHT-KAMPFF nie zbiera świadomie danych osobowych osób małoletnich. Jeśli wykryjemy, że osoba małoletnia założyła konto, zostanie ono usunięte, a dane skasowane.

Artykuł 12 — Zmiana polityki

Niniejsza polityka może być aktualizowana w celu odzwierciedlenia zmian prawnych, technicznych lub naszych praktyk. W razie istotnej zmiany użytkownicy zostaną poinformowani e-mailem co najmniej piętnaście (15) dni przed jej wejściem w życie. Data ostatniej aktualizacji jest wskazana u góry tej strony.

Artykuł 13 — Kontakt

Aby skorzystać ze swoich praw, zadać pytanie lub zgłosić incydent bezpieczeństwa:

Inspektor ochrony danych — dpo@payemesheures.fr

Korespondencja: VOIGHT-KAMPFF, DPO, 49 rue Charles Infroit, 94500 Champigny-sur-Marne, Francja

Termin odpowiedzi: maksymalnie trzydzieści (30) dni od otrzymania wniosku (art. 12 ust. 3 RODO).

Inspektor ochrony danych: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.