RODO, AI Act
i bezpieczeństwo danych
VeyraHR przetwarza dane kadrowe, w tym wynagrodzenia. Jesteśmy świadomi, jak ważne i poufne są dane, które nam powierzasz – dlatego bezpieczeństwo i zgodność z przepisami traktujemy bardzo poważnie, od sposobu budowy systemu po codzienną obsługę. Opisujemy tu, jakie dane przetwarzamy, jak je chronimy i co unijne rozporządzenie o sztucznej inteligencji (AI Act) oraz RODO oznaczają dla Twojej firmy.
W skrócie
Dane tylko w EOG
Dane kadrowe przechowujemy i przetwarzamy w centrum danych we Frankfurcie. Nie przekazujemy ich poza Europejski Obszar Gospodarczy.
Twoja firma decyduje
Jesteś administratorem danych swoich pracowników. Przetwarzamy je wyłącznie na Twoje polecenie, na podstawie umowy powierzenia.
Człowiek podejmuje decyzje
VeyraHR wskazuje ryzyka i ich przyczyny. Nie podejmuje decyzji kadrowych i nie uruchamia żadnych działań wobec pracowników.
Dostęp według potrzeb
Wynagrodzenia i ryzyko konkretnych osób widzą tylko upoważnieni użytkownicy. Pozostali pracują na danych zbiorczych.
Co deklarujemy i na czym to opieramy
| Deklaracja | Na czym się opiera |
|---|---|
| Dane w UE · Frankfurt | Serwery Amazon Web Services w regionie eu-central-1 (Frankfurt); dane kadrowe nie są przekazywane poza Europejski Obszar Gospodarczy. |
| RODO · umowa powierzenia | Model administrator – podmiot przetwarzający (art. 28 RODO): przetwarzamy dane wyłącznie na polecenie Klienta. |
| Wyjaśnialna predykcja | Przy każdej osobie pokazujemy czynniki podnoszące ryzyko i ich wpływ w punktach procentowych. |
| Człowiek decyduje | System nie podejmuje decyzji i nie wykonuje działań wobec pracowników (art. 22 RODO). |
| Ochrona danych indywidualnych | Osobne uprawnienie do danych indywidualnych, widoki zbiorcze, ukrywanie grup mniejszych niż 3 osoby. |
| Przygotowani na AI Act 2027 | Plan zgodności: dokumentacja techniczna, testy równego traktowania i ocena zgodności przed 2 grudnia 2027 r. |
Kto odpowiada za dane
Twoja firma jest administratorem danych swoich pracowników: decyduje, jakie dane trafiają do VeyraHR, w jakim celu i kto w firmie ma do nich dostęp. VeyraHR jest podmiotem przetwarzającym (art. 28 RODO) – przetwarza dane wyłącznie na Twoje polecenie, w zakresie określonym w umowie powierzenia, i nie wykorzystuje ich do żadnych własnych celów.
Dla danych użytkowników aplikacji (konta, logowania) oraz osób kontaktujących się z nami administratorem jesteśmy my – zasady opisuje polityka prywatności.
W rozumieniu AI Act VeyraHR jest dostawcą systemu, a Twoja firma – podmiotem stosującym. Obie strony mają własne obowiązki; opisujemy je w części o AI Act.
Jakie dane przetwarzamy
Dane trafiają do VeyraHR wyłącznie z importu pliku, który przygotowuje Twoja firma. Poza imieniem i nazwiskiem wszystkie kolumny są opcjonalne – moduły, dla których brakuje danych, po prostu ich nie liczą.
| Kategoria | Przykłady | Do czego służą |
|---|---|---|
| Dane identyfikacyjne i organizacyjne | imię i nazwisko, identyfikator z systemu kadrowego, e-mail służbowy, dział, stanowisko, poziom stanowiska | rozpoznanie osoby przy kolejnych importach, analizy według działów i stanowisk |
| Przebieg zatrudnienia | data zatrudnienia i odejścia, rodzaj odejścia (dobrowolne / niedobrowolne), staż, czas od ostatniego awansu i podwyżki, liczba zmian przełożonego | rotacja, retencja, sukcesja, predykcja odejść |
| Wynagrodzenia | wynagrodzenie zasadnicze, stawka godzinowa, wymiar etatu, składniki zmienne (premie, nagrody) | luka płacowa, raport jawności płac, koszt rotacji, compa-ratio |
| Oceny okresowe | wynik ostatniej oceny; zmianę względem poprzedniego importu wylicza VeyraHR | predykcja odejść, ryzyko wypalenia, sukcesja |
| Absencje | wyłącznie liczba dni nieobecności w ostatnich 90 i 365 dniach – bez przyczyn | wskaźnik absencji, ryzyko wypalenia |
| Płeć | kobieta / mężczyzna | luka płacowa i raport jawności wynagrodzeń wymagany przepisami |
| Użytkownicy VeyraHR | imię i nazwisko, e-mail, rola, historia logowań (czas, adres IP, przeglądarka) | logowanie, kontrola dostępu, bezpieczeństwo kont |
- numerów PESEL, dat urodzenia ani adresów zamieszkania
- przyczyn nieobecności, zwolnień lekarskich ani innych danych o zdrowiu
- treści poczty, komunikatorów ani kalendarzy – nie monitorujemy komunikacji
- danych biometrycznych, lokalizacji ani nagrań
- rozpoznawania emocji, analizy głosu czy wizerunku
Jak przetwarzamy dane
Import i historia
Administrator firmy wgrywa plik CSV. Każdy import jest zapisywany w historii i można go wycofać – przywracamy wtedy poprzedni stan danych. Osoby, które odeszły, pozostają w danych z datą odejścia wyłącznie na potrzeby wskaźników rotacji i nie pojawiają się w bieżących analizach.
Analizy
Większość modułów – KPI kadrowe, luka płacowa, jawność płac, absencje, koszt rotacji – to statystyki opisowe: sumy, średnie, mediany i odsetki. Nie są systemami AI i nie oceniają konkretnych osób.
Predykcja odejść
Predykcja szacuje prawdopodobieństwo odejścia pracownika w ciągu 12 miesięcy. Model jest przejrzysty: każdy czynnik (np. czas od ostatniej podwyżki, płaca względem mediany na stanowisku, zmiana ocen) ma jawną, opisaną wagę, a średni poziom ryzyka dopasowujemy do rzeczywistej rotacji w Twojej firmie. Przy każdej osobie pokazujemy czynniki, które podnoszą jej ryzyko, i ich wpływ. Model nie korzysta z płci, wieku ani innych cech chronionych. Wynik jest sygnałem do rozmowy i działań retencyjnych – nie oceną pracownika.
Gdzie i u kogo
Aplikacja i baza danych działają w chmurze Amazon Web Services w regionie Frankfurt (Niemcy). Wiadomości systemowe (zaproszenia, resety haseł) wysyłamy przez usługę e-mail AWS w tym samym regionie. Podczas rejestracji firmy pobieramy dane z publicznych rejestrów (KRS, wykaz podatników VAT). Pełną listę podmiotów, którym powierzamy dane, przekazujemy w umowie powierzenia i informujemy o każdej zmianie.
Po zakończeniu umowy
Po zakończeniu współpracy usuwamy dane firmy – całą wydzieloną przestrzeń bazy danych wraz z kontami użytkowników – w terminie określonym w umowie powierzenia. Kopie zapasowe wygasają automatycznie.
Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne z art. 32 RODO, dobrane do tego, że przetwarzamy dane kadrowe i płacowe. Szczegóły konfiguracji udostępniamy Klientom na potrzeby audytu, w ramach umowy powierzenia.
Szyfrowanie
- Całe połączenie z aplikacją jest szyfrowane (TLS 1.2 i 1.3), a przeglądarki są zobowiązane do używania wyłącznie HTTPS.
- Baza danych i jej kopie zapasowe są szyfrowane na dysku.
- Hasła przechowujemy wyłącznie w postaci nieodwracalnego skrótu – nikt, także zespół VeyraHR, nie może ich odczytać.
Oddzielenie danych firm
- Dane każdej firmy znajdują się w osobnej, wydzielonej przestrzeni bazy danych.
- Każde zapytanie jest przypisywane do firmy zalogowanego użytkownika na serwerze – aplikacja nie pozwala sięgnąć po dane innego Klienta.
Infrastruktura
- Zarządzana chmura Amazon Web Services w regionie Frankfurt (Niemcy), z certyfikatami ISO 27001 i SOC 2 po stronie dostawcy.
- Baza danych działa w sieci prywatnej, bez dostępu z internetu.
- Codzienne automatyczne kopie zapasowe bazy danych.
- Klucze i hasła systemowe przechowujemy w dedykowanym menedżerze sekretów, a wdrożenia odbywają się automatycznie, bez stałych kluczy dostępowych.
Konta i dostęp
- Role użytkowników: administrator, HR manager, podgląd. Użytkowników i import danych obsługuje wyłącznie administrator firmy.
- Osobne uprawnienie do danych indywidualnych, domyślnie wyłączone dla nowych użytkowników: bez niego użytkownik widzi tylko dane zbiorcze, a grupy mniejsze niż 3 osoby są ukrywane, żeby nie dało się odczytać danych konkretnej osoby.
- Zablokowanie użytkownika lub zmiana jego uprawnień działają natychmiast, także w już otwartych sesjach.
- Sesje wygasają automatycznie, a zmiana hasła wylogowuje wszystkie urządzenia.
- Limity prób logowania chronią konta przed odgadywaniem haseł.
Rozliczalność
- Rejestrujemy logowania, nieudane próby, blokady i zmiany haseł wraz z czasem i adresem IP.
- Każdy import jest zapisywany w historii – administrator firmy może go wycofać.
- Każda predykcja jest zapisywana z datą i wersją modelu.
- Działania zespołu VeyraHR w panelu administracyjnym trafiają do dziennika: kto, kiedy i co zmienił.
Dostęp zespołu VeyraHR
- Panel administracyjny serwisu jest dostępny tylko dla wyznaczonych osób, z zaufanych sieci, na osobnych kontach.
- Panel służy do obsługi kont firm (aktywacja, blokada, pomoc) i pokazuje dane organizacyjne – nie kartoteki pracowników.
- Nie korzystamy z danych Klientów do własnych celów, nie łączymy danych różnych firm i nie trenujemy na nich wspólnych modeli.
Aplikacja
- Nagłówki bezpieczeństwa i polityka treści (CSP) ograniczają ryzyko ataków przez przeglądarkę.
- Zmiany w kodzie są objęte automatyczną analizą bezpieczeństwa.
- W aplikacji nie ma narzędzi analitycznych ani reklamowych stron trzecich – Google Analytics działa wyłącznie na publicznej stronie www i tylko po zgodzie.
W razie naruszenia ochrony danych powiadamiamy Twoją firmę bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od jego stwierdzenia, przekazując informacje potrzebne do zgłoszenia go Prezesowi UODO, jeśli będzie to wymagane.
AI Act
Czy VeyraHR to system AI wysokiego ryzyka?
AI Act uznaje za systemy wysokiego ryzyka m.in. systemy AI używane w zatrudnieniu do podejmowania decyzji o warunkach pracy, awansach i rozwiązaniu umów oraz do oceny zachowania pracowników (załącznik III pkt 4). System z tej listy, który profiluje osoby, jest zawsze traktowany jako system wysokiego ryzyka (art. 6 ust. 3).
Dlatego predykcje na poziomie konkretnych pracowników – ryzyko odejścia i ryzyko wypalenia przy nazwisku – projektujemy i dokumentujemy tak, jak wymaga tego AI Act dla systemów wysokiego ryzyka. Statystyki opisowe (KPI, luka płacowa, raport jawności płac, absencje) nie są systemami AI.
Predykcje przy nazwiskach
Użytkownicy z uprawnieniem do danych indywidualnych widzą ryzyko i jego przyczyny dla konkretnych osób. To zastosowanie wysokiego ryzyka: wymaga nadzoru człowieka, poinformowania pracowników i oceny skutków.
Tylko działy i zespoły
Użytkownicy bez tego uprawnienia widzą wyłącznie rozkład ryzyka w działach i na poziomach stanowisk, a grupy mniejsze niż 3 osoby są ukrywane. Firma, która nikomu nie nada uprawnienia, istotnie ogranicza profilowanie pracowników – kwalifikację takiego wdrożenia warto potwierdzić z prawnikiem.
Terminy
- 2 lutego 2025Zakazane praktyki AI (m.in. rozpoznawanie emocji w miejscu pracy) oraz obowiązek wspierania kompetencji w zakresie AI (art. 4).
- 27 lipca 2026Wchodzi w życie rozporządzenie (UE) 2026/1744 („Digital Omnibus”) – przesuwa terminy dla systemów wysokiego ryzyka.
- sierpień 2026W Polsce obowiązuje ustawa o systemach sztucznej inteligencji. Organem nadzoru jest Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI).
- 28 października 2026KRiBSI może prowadzić kontrole i nakładać kary administracyjne.
- 2 grudnia 2027Pełne obowiązki dla systemów wysokiego ryzyka z załącznika III, w tym systemów AI stosowanych w zatrudnieniu – dla dostawców i dla pracodawców.
AI Act jest rozporządzeniem – obowiązuje bezpośrednio każdego pracodawcę w UE, który stosuje system AI wysokiego ryzyka, niezależnie od wielkości firmy, branży i tego, czy ma regulamin pracy, politykę AI czy porozumienie ze związkami zawodowymi. Dla pracodawców stosujących system nie ma wyłączenia dla małych i średnich firm.
Wewnętrzne regulacje decydują natomiast o tym, jak wypełnić obowiązki: jeśli w Twojej firmie działają związki zawodowe lub rada pracowników, poinformuj je przed wdrożeniem; jeśli nie – poinformuj bezpośrednio pracowników. Warto też dopisać zasady korzystania z VeyraHR do istniejącej polityki ochrony danych, zamiast tworzyć osobny dokument.
Podział odpowiedzialności (RACI)
R wykonujeA odpowiada za rezultatC konsultowany, dostarcza wsparcieI informowany
| Obszar | VeyraHR (dostawca) | Twoja firma (podmiot stosujący) |
|---|---|---|
| Kompetencje w zakresie AIart. 4 | CMateriały i szkolenie wdrożeniowe: jak czytać wyniki, jakie są ograniczenia modelu, czego nie robić. | A/RZadbaj, by osoby korzystające z VeyraHR rozumiały, czym są predykcje i jak ich używać. Obowiązuje już teraz. |
| Informowanie pracownikówart. 26 ust. 7 | CWzór informacji dla pracowników i ich przedstawicieli. | A/RPrzed uruchomieniem predykcji na poziomie osób poinformuj pracowników, a jeśli w Twojej firmie działają związki zawodowe lub rada pracowników – także je. |
| Nadzór człowiekaart. 14 i 26 | RWyniki to rekomendacje z wyjaśnieniem przyczyn. System nie podejmuje decyzji i nie wykonuje działań wobec pracowników. | AWyznacz osoby odpowiedzialne za korzystanie z wyników, z odpowiednią wiedzą i uprawnieniami. Decyzje kadrowe zawsze podejmuje człowiek. |
| Przejrzystość i wyjaśnialnośćart. 13 i 86 | A/RDla każdej osoby pokazujemy czynniki, które podnoszą ryzyko, i ich wpływ w punktach procentowych. Model ma jawne, opisane zasady. | RGdy wynik z VeyraHR wpływa na decyzję wobec pracownika, na jego prośbę wyjaśnij, jaką rolę odegrał. |
| Dane wejścioweart. 26 ust. 4 | CWalidacja importu, raport błędów, możliwość wycofania importu. | A/RImportuj aktualne i kompletne dane, tylko w zakresie potrzebnym do wybranych analiz. |
| Rejestrowanie zdarzeńart. 12 i 26 ust. 6 | RZapisujemy predykcje z datą i wersją modelu, logowania i importy. | AZapewnij przechowywanie rejestrów przez co najmniej 6 miesięcy – w VeyraHR dzieje się to w ramach usługi. |
| Ocena skutkówart. 35 RODO, art. 26 ust. 9 | COpis systemu, danych i zabezpieczeń do wykorzystania w ocenie skutków. | A/RPrzeprowadź ocenę skutków dla ochrony danych przed wdrożeniem predykcji indywidualnych. |
| Zarządzanie ryzykiem, dokumentacja, ocena zgodnościart. 9–17, 43, 49 | A/RDokumentacja techniczna, testy dokładności i równego traktowania (m.in. według płci), ocena zgodności, oznakowanie CE i rejestracja w bazie UE – przygotowujemy przed 2 grudnia 2027 r. | IKorzystaj z systemu zgodnie z instrukcją stosowania i zgłaszaj nam zauważone nieprawidłowości. |
Czego VeyraHR nie robi
Nie rozpoznaje emocji, nie analizuje komunikacji ani wizerunku, nie korzysta z biometrii i nie ocenia pracowników na podstawie zachowań prywatnych – to praktyki zakazane lub wysokiego ryzyka, których świadomie nie oferujemy. Nie ocenia też kandydatów w rekrutacji.
RODO – lista kontrolna dla pracodawcy
Te kroki obowiązują już dziś, niezależnie od terminów AI Act.
- Zawrzyj umowę powierzenia. VeyraHR przetwarza dane Twoich pracowników jako podmiot przetwarzający (art. 28 RODO). Umowę zawieramy razem z umową na usługę.
- Określ podstawę prawną. Dla analityki HR jest nią zwykle prawnie uzasadniony interes pracodawcy (art. 6 ust. 1 lit. f RODO), a dla raportów o lukach płacowych – obowiązek prawny (art. 6 ust. 1 lit. c).
- Poinformuj pracowników. Uzupełnij klauzulę informacyjną (art. 13–14 RODO) o cel analityki HR, kategorie danych i odbiorcę – VeyraHR jako podmiot przetwarzający.
- Przeprowadź ocenę skutków. Systematyczna ocena i przewidywanie zachowań pracowników zwykle wymaga oceny skutków dla ochrony danych (art. 35 RODO). Przekażemy opis systemu do jej przygotowania.
- Ogranicz zakres danych. Wszystkie kolumny poza imieniem i nazwiskiem są opcjonalne. Importuj tylko to, czego potrzebują wybrane moduły, a dane indywidualne udostępniaj tylko osobom, które ich potrzebują.
- Nie opieraj decyzji wyłącznie na wyniku. Art. 22 RODO zakazuje decyzji wywołujących skutki prawne opartych wyłącznie na przetwarzaniu automatycznym. Wynik VeyraHR to sygnał do rozmowy, nie decyzja.
- Realizuj prawa pracowników. Dostęp, sprostowanie, sprzeciw czy usunięcie danych obsługujesz jako administrator – poprawione dane wgrywasz kolejnym importem, a my pomagamy w nietypowych przypadkach.
Jawność wynagrodzeń
Dyrektywa (UE) 2023/970 zobowiązuje pracodawców zatrudniających co najmniej 100 pracowników do raportowania luki płacowej. Firmy od 150 osób składają pierwszy raport do 7 czerwca 2027 r. za rok 2026, a firmy zatrudniające 100–149 osób – do 7 czerwca 2031 r. Jeśli w którejkolwiek kategorii pracowników luka wynosi co najmniej 5% i nie da się jej obiektywnie uzasadnić, konieczna jest wspólna ocena wynagrodzeń z przedstawicielami pracowników.
Moduł Jawność płac liczy wskaźniki z art. 9 dyrektywy i oznacza kategorie wymagające oceny. Polska ustawa wdrażająca dyrektywę jest w toku prac legislacyjnych – raport dostosujemy do jej ostatecznych definicji.
Dokumenty i kontakt
Na potrzeby wdrożenia i audytu przekazujemy Klientom:
- umowę powierzenia przetwarzania danych wraz z listą podmiotów przetwarzających (załącznik do Regulaminu),
- opis systemu, danych i zabezpieczeń do oceny skutków dla ochrony danych (PDF),
- wzór informacji dla pracowników i ich przedstawicieli – DOCX do edycji lub PDF,
- instrukcję stosowania modułów predykcyjnych (PDF).
Pytania o ochronę danych i zgodność: iod@veyrahr.pl lub przez formularz kontaktowy.
Strona ma charakter informacyjny i nie stanowi porady prawnej. Stan prawny na wrzesień 2026 r. Informacje o działaniu VeyraHR opisane na tej stronie są zgodne ze stanem faktycznym, a gdy coś się zmieni, aktualizujemy je.