Polityka prywatności
Jak Parmetra zbiera, wykorzystuje i chroni dane osobowe oraz dane pracownicze. Na tej stronie opisujemy, co faktycznie robimy, co i gdzie widzi każdy z naszych dalszych podmiotów przetwarzających oraz jak długo przechowywana jest każda kategoria danych.
1. Kim jesteśmy
Parmetra jest platformą zgodności w zakresie jawności wynagrodzeń, przeznaczoną dla pracodawców z UE. Administratorem jest operator Parmetry, z którym można skontaktować się przez formularz kontaktowy poniżej. Pytania dotyczące niniejszej polityki lub sposobu, w jaki postępujemy z danymi osobowymi, prosimy kierować przez nasz formularz kontaktowy. Pełne dane rejestrowe (nazwa rejestrowa, forma prawna, adres siedziby, numer w rejestrze przedsiębiorców oraz numer VAT) przekazujemy każdemu klientowi lub każdej osobie, której dane dotyczą, na żądanie, bezpłatnie i bez konieczności podawania przyczyny: wystarczy napisać do nas przez nasz formularz kontaktowy. Nie wyznaczyliśmy inspektora ochrony danych; we wszystkich sprawach dotyczących danych osobowych prosimy pisać do nas przez nasz formularz kontaktowy.
2. Administrator i podmiot przetwarzający: w jakiej roli występujemy
Jesteśmy ADMINISTRATOREM danych konta i danych rozliczeniowych, które przekazujesz nam bezpośrednio: imienia i nazwiska, służbowego adresu e-mail, organizacji oraz danych do faktury. Jesteśmy PODMIOTEM PRZETWARZAJĄCYM w odniesieniu do danych pracowniczych wprowadzanych przez administratorów Twojej organizacji: wynagrodzeń, kategorii stanowisk, płci i wszystkiego, co jest z nich wyprowadzane. Wobec tych danych administratorem jest Twoja organizacja i to ona decyduje, jakie dane są zbierane i w jakim celu; my działamy wyłącznie na jej udokumentowane polecenie. Jeżeli jesteś pracownikiem klienta Parmetry, sekcja 9 jest przeznaczona dla Ciebie.
3. Jakie dane zbieramy
Jako administrator: dane konta (imię i nazwisko, służbowy adres e-mail, organizacja, rola), metadane uwierzytelniania pochodzące od naszego dostawcy tożsamości oraz dane rozliczeniowe obsługiwane przez naszego dostawcę usług płatniczych. Jako podmiot przetwarzający, na polecenie Twojej organizacji: imiona i nazwiska pracowników oraz ich służbowe adresy e-mail, wynagrodzenie i składniki uzupełniające, czas pracy, kategorię stanowiska i punktację wartościowania, płeć, daty rozpoczęcia zatrudnienia i historię wynagrodzeń, a także generowane na ich podstawie raporty o luce płacowej, ogłoszenia o pracę i wnioski pracowników.
4. W jakim celu przetwarzamy dane i na jakiej podstawie prawnej
Jako administrator przetwarzamy dane Twojego konta w celu wykonania łączącej nas umowy (art. 6 ust. 1 lit. b) RODO) oraz w celu wypełnienia własnych obowiązków podatkowych i rachunkowych (art. 6 ust. 1 lit. c)). Jako podmiot przetwarzający działamy na polecenie Twojej organizacji; podstawą prawną przetwarzania przez nią danych o wynagrodzeniach pracowników w celu wypełnienia obowiązków wynikających z dyrektywy (UE) 2023/970 jest zwykle wypełnienie obowiązku prawnego (art. 6 ust. 1 lit. c)), a nie prawnie uzasadniony interes ani zgoda, ponieważ pracownik nie może dobrowolnie wyrazić zgody na ustawowe obowiązki sprawozdawcze swojego pracodawcy. Dane wykorzystujemy wyłącznie do świadczenia usługi. Nie sprzedajemy danych osobowych, nie udostępniamy ich do celów reklamowych ani nie wykorzystujemy ich do trenowania modeli sztucznej inteligencji, ani własnych, ani cudzych.
5. Szczególne kategorie danych
Płeć jest przetwarzana, ponieważ dyrektywa wymaga raportowania luki płacowej w podziale na płeć; sama w sobie nie stanowi szczególnej kategorii danych osobowych w rozumieniu art. 9 RODO. Parmetra nie zbiera danych o pochodzeniu rasowym lub etnicznym, o zdrowiu, o przynależności do związków zawodowych, o wyznaniu ani żadnych innych danych należących do szczególnych kategorii w rozumieniu art. 9, a jej analiza intersekcjonalna celowo operuje wyłącznie na atrybutach nienależących do szczególnych kategorii. Nie wprowadzaj danych należących do szczególnych kategorii za pośrednictwem narzędzi importu: usługa nie jest przeznaczona do ich przechowywania, a takie działanie postawiłoby Twoją organizację, jako administratora, poza opisaną wyżej podstawą prawną.
6. Zautomatyzowane przetwarzanie a decyzje podejmowane przez człowieka
Weryfikacja decyzji płacowej zestawia proponowane wynagrodzenie z porównywalną grupą i zwraca pomocniczy sygnał ryzyka. Jest to WSPARCIE decyzji: samo w sobie nie wywołuje wobec nikogo skutków prawnych ani podobnie istotnych skutków, nic nie jest stosowane automatycznie, a każdą decyzję podejmuje i odnotowuje człowiek w Twojej organizacji. Jest to rozwiązanie celowe, tak aby art. 22 RODO nie znajdował zastosowania. Silniki obliczające lukę płacową i wartościujące stanowiska wykonują obliczenia statystyczne na dostarczonych przez Ciebie danych i nie stanowią profilowania osób fizycznych.
7. Dalsze podmioty przetwarzające i przekazywanie danych do państw trzecich
Korzystamy z wymienionych poniżej dalszych podmiotów przetwarzających, wskazanych poprzez funkcję, którą każdy z nich pełni. Każdy z nich jest związany pisemną umową nakładającą na niego te same obowiązki w zakresie ochrony danych, jakie my mamy wobec Ciebie. Dane pracownicze są przechowywane w Unii Europejskiej. Jeżeli dalszy podmiot przetwarzający ma siedzibę poza EOG, przekazywanie danych odbywa się na podstawie standardowych klauzul umownych UE albo decyzji stwierdzającej odpowiedni stopień ochrony, zgodnie ze wskazaniem przy każdej pozycji. Jeżeli nie uda nam się rozstrzygnąć zgłoszonego przez Ciebie sprzeciwu, możesz wypowiedzieć usługę, której sprzeciw dotyczy.
| Funkcja | Cel | Lokalizacja | Kategorie danych | Podstawa przekazywania |
|---|---|---|---|---|
| Hosting bazy danych | Podstawowa baza danych aplikacji: wszystkie rekordy pracownicze i dane organizacji | Frankfurt, Niemcy (UE) | Imiona i nazwiska pracowników, służbowe adresy e-mail, wynagrodzenia, kategorie stanowisk, płeć, zapisy audytowe | Nie dotyczy: dane pozostają w EOG |
| Hosting aplikacji i dostarczanie treści | Uruchamia aplikację i udostępnia ją Twojej przeglądarce | Region Frankfurt (UE); dostawca z siedzibą w Stanach Zjednoczonych | Metadane żądań; dane aplikacji w trakcie przesyłania | Standardowe klauzule umowne UE |
| Dostawca uwierzytelniania | Logowanie, konta użytkowników i członkostwo w organizacji | Stany Zjednoczone | Imię i nazwisko posiadacza konta, służbowy adres e-mail, metadane uwierzytelniania, nigdy dane o wynagrodzeniach | Ramy Ochrony Danych UE-USA |
| Dostawca usług płatniczych | Rozliczanie subskrypcji, obsługa płatności i ustalanie unijnego VAT | Irlandia (UE), z dalszym przetwarzaniem w Stanach Zjednoczonych | Dane kontaktowe do faktury, adres rozliczeniowy, numer VAT, dane karty płatniczej (nigdy nie trafiają na nasze serwery). Brak danych pracowniczych. | Standardowe klauzule umowne UE / Ramy Ochrony Danych UE-USA |
| Monitorowanie błędów i wydajności | Diagnozowanie usterek działającej aplikacji | Niemcy (UE): unijny punkt odbioru danych dostawcy | Wyłącznie nieczytelne identyfikatory użytkownika i organizacji; adresy e-mail i wartości liczbowe są usuwane przed wysłaniem | Nie dotyczy: dane pozostają w EOG |
| Dostarczanie transakcyjnej poczty e-mail | Wysyłanie powiadomień dotyczących konta, przypomnień i powiadomień o wnioskach o informacje | Unijny region wysyłki; dane konta u dostawcy oraz metadane wiadomości w Stanach Zjednoczonych | Imię i nazwisko odbiorcy oraz służbowy adres e-mail, temat wiadomości i status dostarczenia | Standardowe klauzule umowne UE |
| Wsparcie SI przy przygotowywaniu szkiców (opcjonalnie) | Na podstawie nazwy stanowiska przygotowuje proponowaną ocenę dla każdego kryterium wartościowania stanowisk. Aktywne wyłącznie tam, gdzie organizacja włączyła opcjonalnego asystenta; o każdej ocenie decyduje człowiek. | Stany Zjednoczone | Nazwa stanowiska oraz własne nazwy kryteriów, opisy i skale punktowe organizacji. Żadnych danych pracowników, żadnych wynagrodzeń, żadnej płci i niczego, co identyfikuje organizację. | Standardowe klauzule umowne UE / Ramy ochrony danych UE–USA |
Na tej publicznej stronie wskazujemy każdy dalszy podmiot przetwarzający poprzez pełnioną funkcję, a nie z nazwy, ponieważ wyszczególniona lista naszych dostawców stanowi opis naszej infrastruktury. Lista imienna (podmiot prawny, kraj rejestracji oraz umowa, którą z nim zawarliśmy) stanowi część dokumentacji umowy powierzenia przetwarzania danych i jest przekazywana w całości i bezpłatnie każdemu klientowi lub każdej osobie, której dane dotyczą, na żądanie: wystarczy napisać do nas przez nasz formularz kontaktowy. O dodaniu lub zmianie dalszego podmiotu przetwarzającego informujemy z co najmniej 30-dniowym wyprzedzeniem, a Tobie przysługuje prawo wniesienia sprzeciwu.
Poniższe systemy nie są naszymi dalszymi podmiotami przetwarzającymi (są to systemy, które już kontrolujesz i z których polecasz nam pobierać dane), ale wymieniamy je w trosce o przejrzystość:
- Personio: Synchronizacja z systemem HRIS, wyłącznie wtedy, gdy administrator podłączy własne środowisko Personio. Poświadczenia są pieczętowane AES-256-GCM przed zapisaniem.
8. Jak długo przechowujemy dane
Okresy przechowywania dla poszczególnych kategorii danych określa poniższa tabela. W każdym przypadku usuwamy lub zwracamy dane pracownicze z chwilą zakończenia subskrypcji. Nie musisz o to występować, choć możesz wystąpić wcześniej.
| Kategoria danych | Okres przechowywania |
|---|---|
| Dane pracownicze (pracownicy, wynagrodzenia, wartościowania, migawki) | Przez okres obowiązywania subskrypcji. Usuwane lub zwracane w ciągu 30 dni od jej zakończenia; szczątkowe kopie zapasowe są usuwane w ciągu kolejnych 90 dni. |
| Wpisy w dzienniku audytu | Przez okres obowiązywania subskrypcji, następnie usuwane wraz z organizacją w ciągu 30 dni od jej zakończenia. Możliwe do wyeksportowania w dowolnym momencie: stanowią Twój ślad dowodowy, dlatego wyeksportuj je przed zamknięciem konta. |
| Dane konta i dane uwierzytelniania | Przez okres obowiązywania subskrypcji, usuwane w ciągu 30 dni od jej zakończenia. |
| Dokumenty rozliczeniowe i faktury | Przechowywane po zakończeniu subskrypcji tak długo, jak wymagają tego przepisy podatkowe i o rachunkowości, zwykle od 7 do 10 lat w zależności od państwa członkowskiego. |
| Zdarzenia monitorowania błędów | 90 dni, następnie automatycznie usuwane. |
9. Jeżeli jesteś pracownikiem klienta Parmetry
To Twój pracodawca, a nie Parmetra, decyduje, jakie dane na Twój temat są tutaj przechowywane i w jakim celu; to Twój pracodawca jest administratorem i to wobec niego w pierwszej kolejności wykonujesz swoje prawa. Przechowujemy Twoje dane wyłącznie po to, by prowadzić analizy, o które prosi pracodawca, oraz by obsługiwać wnioski o informacje o wynagrodzeniu, do których masz prawo na podstawie art. 7 dyrektywy. Jeżeli skontaktujesz się z nami bezpośrednio, sami nie podejmiemy żadnych działań na Twoich danych. Bez zbędnej zwłoki przekażemy Twój wniosek Twojemu pracodawcy i poinformujemy Cię o tym. Dane o luce płacowej są zawsze raportowane w postaci zagregowanej, a małe grupy są pomijane, tak aby na podstawie opublikowanego raportu nie dało się zidentyfikować poszczególnych osób.
10. Twoje prawa
Możesz żądać dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania oraz przeniesienia, a także wnieść sprzeciw wobec przetwarzania. Jeżeli występujemy jako podmiot przetwarzający, przekazujemy żądanie administratorowi i pomagamy mu w udzieleniu odpowiedzi. Przysługuje Ci również prawo wniesienia skargi do organu nadzorczego. Właściwym dla nas organem nadzorczym jest organ państwa członkowskiego, w którym mamy siedzibę, a jego dane podajemy na żądanie; skargę możesz równie dobrze wnieść do organu w państwie swojego zwykłego pobytu lub miejsca pracy.
11. Bezpieczeństwo
Dane są szyfrowane podczas przesyłania i w spoczynku. Każdy rekord jest przypisany do jednej organizacji, a każde zapytanie filtruje po tym przypisaniu. Poświadczenia zewnętrzne, takie jak klucze API systemów HRIS, są dodatkowo pieczętowane AES-256-GCM przed zapisaniem. Monitorowanie błędów usuwa adresy e-mail i wartości liczbowe, zanim zdarzenie opuści aplikację, a nagrywanie ekranu jest całkowicie wyłączone w środowisku produkcyjnym, tak aby widoczne na ekranie dane o wynagrodzeniach nigdy nie zostały zarejestrowane. Dostęp jest rozdzielony rolami pomiędzy administratorów systemu i menedżerów HR, a rozdział ten jest egzekwowany po stronie serwera, a nie w interfejsie.
12. Naruszenia ochrony danych osobowych
Jeżeli dowiemy się o naruszeniu ochrony danych osobowych dotyczącym danych, które przetwarzamy w Twoim imieniu, bez zbędnej zwłoki zawiadomimy Twoją organizację i przekażemy informacje niezbędne do dokonania przez Ciebie własnego zgłoszenia do organu nadzorczego na podstawie art. 33 w terminie 72 godzin. Jeżeli występujemy jako administrator, sami zawiadamiamy właściwy organ, a gdy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, zawiadamiamy również te osoby.
14. Zmiany niniejszej polityki
Niniejsza polityka jest wersjonowana datą; wersja, którą czytasz, została ostatnio zaktualizowana 2026-08-05. O istotnych zmianach powiadomimy klientów, zanim wejdą w życie. Wersją autentyczną jest tekst angielski.
Niniejszy dokument jest publikowany w języku angielskim i to wersja angielska jest wersją autentyczną. Tłumaczenia mogą być udostępniane dla wygody; w razie jakichkolwiek rozbieżności rozstrzygające znaczenie ma tekst angielski.
Masz pytania dotyczące niniejszej polityki albo chcesz skorzystać ze swoich praw? Napisz do nas przez nasz formularz kontaktowy. Nasze warunki jako podmiotu przetwarzającego publikujemy w całości: Umowa powierzenia przetwarzania danych.