Privaatsuspoliitika
Versioon 1.1 · uuendatud 23. august 2026
See poliitika selgitab, kuidas Tööaeg (Hagman OÜ) isikuandmeid töötleb. Alus: Euroopa Liidu isikuandmete kaitse üldmäärus (GDPR).
Kliendi töötajate andmeid töötleb Tööaeg volitatud töötlejana Kliendi nimel – vastutav töötleja on Klient, kes määrab töötlemise eesmärgi. Tööaeg on vastutav töötleja ainult oma kontohalduse andmete osas (punkt 3).
Andmekaitsealane kontakt: info@hagman.ee. Andmekaitsespetsialisti ei ole määratud, kuna GDPR artikli 37 tingimused ei ole täidetud – Tööaja põhitegevus ei ole andmesubjektide ulatuslik korrapärane jälgimine ega eriliiki andmete töötlemine. Kõigile andmekaitseküsimustele vastab sama aadress.
1. Kliendi töötajate andmed (töötleme Kliendi nimel)
| Andmed | Näited | Eesmärk |
|---|---|---|
| Isikuandmed | Ees- ja perekonnanimi | Töötaja tuvastamine kioskis ja tunnitabelis |
| Kontaktandmed | E-post, telefon | Iseteeninduse sisselogimine, teavitused |
| Tööaja andmed | Vahetuse algus ja lõpp, töötunnid, objekt | Tööaja arvestus ja palgaeksport |
| Tasustamine | Brutotunnihind, töötaja tüüp | Merit Palga ekspordi arvutused |
| Autentimine | PIN-koodi räsi (mitte selgetekst) | Kioski ja telefoni sisselogimine |
| Tööde kirjeldused | Tehtud tööde tekstid ja fotod | Tööde dokumenteerimine |
| Auditijälg | Muutmise aeg, muutja, vana ja uus väärtus | Palgavaidluste lahendamine |
2. Andmed, mida me EI kogu
Tööaeg ei kogu ega töötle kunagi järgmisi andmeid – see on teadlik tootevalik, mitte tehniline piirang:
- GPS-asukoht ega geopiirded;
- näotuvastus ega muu biomeetria;
- ekraanipildid ega seadme kasutuse jälgimine.
Tööaeg ei tee automaatseid otsuseid, millel oleks isiku suhtes õiguslikke või muid olulisi tagajärgi (GDPR artikkel 22), ega koosta isikuprofiile. Töötunnid arvutab süsteem registreeritud algus- ja lõpuaja põhjal; tööalased otsused teeb alati tööandja, mitte tarkvara.
3. Kontohalduse andmed (töötleme vastutava töötlejana)
| Andmed | Näited | Eesmärk |
|---|---|---|
| Konto andmed | Kasutaja e-post | Autentimine ja kontohaldus |
| Organisatsiooni andmed | Ettevõtte nimi, KMKR number, aadress | Arveldamine ja Merit eksport |
| Makseandmed | Stripe'i kliendi tunnus (mitte kaardi number) | Tellimuse haldamine |
Nende andmete esitamine on lepingu sõlmimise ja Teenuse osutamise eeldus: ilma e-posti aadressita ei ole võimalik kontot luua ega kasutajat autentida, ilma ettevõtte andmeteta ei ole võimalik arvet väljastada.
4. Õiguslikud alused
| Eesmärk | Alus (GDPR) |
|---|---|
| Kliendi töötajate tööaja arvestus | Art 6(1)(b) Kliendi lepingu täitmine; art 28 volitatud töötleja |
| Kasutaja autentimine | Art 6(1)(b) lepingu täitmine |
| Arved ja maksed | Art 6(1)(b) ja art 6(1)(c) raamatupidamiskohustus |
| Teenuse turvalisus | Art 6(1)(f) õigustatud huvi |
Õigustatud huvi sisu (art 6(1)(f)): kaitsta Teenust ja Klientide andmeid volitamata ligipääsu, kuritarvituse ja andmekao eest. Selleks peetakse turvalogisid, piiratakse sisselogimiskatseid ja säilitatakse auditijälge. Oleme kaalunud seda huvi andmesubjektide õiguste vastu ja piirdunud minimaalse vajalikuga.
Nõusolekul põhinevat töötlemist Teenuses ei toimu, seega ei ole ka nõusolekut, mida tagasi võtta.
5. Säilitamine
| Andmed | Tähtaeg |
|---|---|
| Tööaja kanded ja auditijälg | Kuni Klient kustutab või 60 päeva pärast lepingu lõppu |
| Fotod ja tööde kirjeldused | Kuni Klient kustutab või 60 päeva pärast lepingu lõppu |
| Kasutaja- ja ettevõtte andmed | 60 päeva pärast lepingu lõppu |
| Arved ja makseajalugu | 7 aastat (raamatupidamise seadus) |
6. Alltöötlejad ja andmete asukoht
Tööaeg ei müü ega jaga isikuandmeid turunduse eesmärgil. Andmeid jagatakse ainult Teenuse osutamiseks vajalike alltöötlejatega:
| Alltöötleja | Töötlemise asukoht | Eesmärk |
|---|---|---|
| Supabase | Euroopa Liit (Iirimaa) | Andmebaasi majutus |
| Vercel | Euroopa Liit (Dublin) | Rakenduse majutus ja serveripoolne loogika |
| Stripe | Euroopa Liit (Iirimaa), tugi ka väljaspool EL-i | Maksete töötlemine |
| Resend | Euroopa Liit / teenusepakkuja taristu | Teenuseteadete e-kirjad |
Teenuses salvestatud isikuandmed asuvad Euroopa Liidus. Stripe ja Resend on Ameerika Ühendriikides registreeritud ettevõtted, kelle EL-i üksused andmeid töötlevad; teatud tugi- ja hooldustoimingud võivad toimuda väljaspool EL-i, milleks on sõlmitud GDPR-ile vastavad lepingud (sh Euroopa Komisjoni tüüptingimused).
Alltöötlejate muutmisest teavitab Tööaeg Klienti e-posti teel vähemalt 14 päeva ette.
7. Andmesubjekti õigused
Igal isikul, kelle andmeid Teenuses töödeldakse, on õigus tutvuda oma andmetega, nõuda nende parandamist või kustutamist, piirata töötlemist, saada andmed masinloetavas vormingus ja esitada töötlemise suhtes vastuväide.
Kuna Tööaeg on volitatud töötleja, tuleb esmalt pöörduda oma tööandja (Kliendi) poole. Otse Tööaja poole saab pöörduda aadressil info@hagman.ee – vastame ühe kuu jooksul.
Kaebuse võib esitada Andmekaitse Inspektsioonile (aki.ee).
8. Turvameetmed
- Kõik ühendused on krüpteeritud (HTTPS/TLS).
- Töötajate PIN-koode ja seadmetokeneid ei salvestata selgetekstis – ainult krüptograafilise räsina.
- Andmebaasis on reatasemel turvapoliitikad (RLS), mis tagavad, et iga Klient näeb ainult oma organisatsiooni andmeid.
- Andmete muutmine käib ainult serveripoolsete toimingute kaudu, mis kontrollivad esmalt kasutaja õigusi.
- Palgamäärad, PIN-räsid ja seadmetokenid asuvad tabelites, millele brauserist ligi ei pääse.
- Iga tööaja kande muudatus salvestatakse auditijäljena; rakendus ei muuda ega kustuta auditikirjeid.
- Kaardinumbreid ja turvakoode Tööaeg ei salvesta – need jäävad Stripe'i keskkonda.
9. Küpsised
Tööaeg kasutab ainult teenuse toimimiseks hädavajalikke küpsiseid: (1) kasutaja sisselogimise seanss, (2) töötaja iseteeninduse seanss, (3) valitud ettevõtte meeldejätmine mitme ettevõtte korral, ning objektil olevas kioskitahvlis (4) seadme tunnus ja (5) seadme luba. Reklaami- ega analüütikaküpsiseid ei kasutata ja küpsiseid ei jagata kolmandate osapooltega. Lisaks küpsistele salvestab rakendus seadme kohalikku mällu (localStorage) mugavusandmeid: töötaja iseteeninduses viimati kasutatud e-posti aadressi, kioskitahvlis valitud keele ning – kui tahvel on ajutiselt võrguta – registreeritud tööaja kanded koos krüpteeritud PIN-koodiga kuni ühenduse taastumiseni. Need andmed jäävad seadmesse ja kaovad brauseri andmete kustutamisel.
10. Poliitika muutmine
Oluliste muudatuste korral teavitame Klienti e-posti teel vähemalt 14 päeva ette. Kehtiv versioon on alati aadressil tooaeg.ee/privaatsus.