Privaatsuspoliitika

Versioon 1.1 · uuendatud 23. august 2026

See poliitika selgitab, kuidas Tööaeg (Hagman OÜ) isikuandmeid töötleb. Alus: Euroopa Liidu isikuandmete kaitse üldmäärus (GDPR).

Kliendi töötajate andmeid töötleb Tööaeg volitatud töötlejana Kliendi nimel – vastutav töötleja on Klient, kes määrab töötlemise eesmärgi. Tööaeg on vastutav töötleja ainult oma kontohalduse andmete osas (punkt 3).

Andmekaitsealane kontakt: info@hagman.ee. Andmekaitsespetsialisti ei ole määratud, kuna GDPR artikli 37 tingimused ei ole täidetud – Tööaja põhitegevus ei ole andmesubjektide ulatuslik korrapärane jälgimine ega eriliiki andmete töötlemine. Kõigile andmekaitseküsimustele vastab sama aadress.

1. Kliendi töötajate andmed (töötleme Kliendi nimel)

AndmedNäitedEesmärk
IsikuandmedEes- ja perekonnanimiTöötaja tuvastamine kioskis ja tunnitabelis
KontaktandmedE-post, telefonIseteeninduse sisselogimine, teavitused
Tööaja andmedVahetuse algus ja lõpp, töötunnid, objektTööaja arvestus ja palgaeksport
TasustamineBrutotunnihind, töötaja tüüpMerit Palga ekspordi arvutused
AutentiminePIN-koodi räsi (mitte selgetekst)Kioski ja telefoni sisselogimine
Tööde kirjeldusedTehtud tööde tekstid ja fotodTööde dokumenteerimine
AuditijälgMuutmise aeg, muutja, vana ja uus väärtusPalgavaidluste lahendamine

2. Andmed, mida me EI kogu

Tööaeg ei kogu ega töötle kunagi järgmisi andmeid – see on teadlik tootevalik, mitte tehniline piirang:

  • GPS-asukoht ega geopiirded;
  • näotuvastus ega muu biomeetria;
  • ekraanipildid ega seadme kasutuse jälgimine.

Tööaeg ei tee automaatseid otsuseid, millel oleks isiku suhtes õiguslikke või muid olulisi tagajärgi (GDPR artikkel 22), ega koosta isikuprofiile. Töötunnid arvutab süsteem registreeritud algus- ja lõpuaja põhjal; tööalased otsused teeb alati tööandja, mitte tarkvara.

3. Kontohalduse andmed (töötleme vastutava töötlejana)

AndmedNäitedEesmärk
Konto andmedKasutaja e-postAutentimine ja kontohaldus
Organisatsiooni andmedEttevõtte nimi, KMKR number, aadressArveldamine ja Merit eksport
MakseandmedStripe'i kliendi tunnus (mitte kaardi number)Tellimuse haldamine

Nende andmete esitamine on lepingu sõlmimise ja Teenuse osutamise eeldus: ilma e-posti aadressita ei ole võimalik kontot luua ega kasutajat autentida, ilma ettevõtte andmeteta ei ole võimalik arvet väljastada.

4. Õiguslikud alused

EesmärkAlus (GDPR)
Kliendi töötajate tööaja arvestusArt 6(1)(b) Kliendi lepingu täitmine; art 28 volitatud töötleja
Kasutaja autentimineArt 6(1)(b) lepingu täitmine
Arved ja maksedArt 6(1)(b) ja art 6(1)(c) raamatupidamiskohustus
Teenuse turvalisusArt 6(1)(f) õigustatud huvi

Õigustatud huvi sisu (art 6(1)(f)): kaitsta Teenust ja Klientide andmeid volitamata ligipääsu, kuritarvituse ja andmekao eest. Selleks peetakse turvalogisid, piiratakse sisselogimiskatseid ja säilitatakse auditijälge. Oleme kaalunud seda huvi andmesubjektide õiguste vastu ja piirdunud minimaalse vajalikuga.

Nõusolekul põhinevat töötlemist Teenuses ei toimu, seega ei ole ka nõusolekut, mida tagasi võtta.

5. Säilitamine

AndmedTähtaeg
Tööaja kanded ja auditijälgKuni Klient kustutab või 60 päeva pärast lepingu lõppu
Fotod ja tööde kirjeldusedKuni Klient kustutab või 60 päeva pärast lepingu lõppu
Kasutaja- ja ettevõtte andmed60 päeva pärast lepingu lõppu
Arved ja makseajalugu7 aastat (raamatupidamise seadus)

6. Alltöötlejad ja andmete asukoht

Tööaeg ei müü ega jaga isikuandmeid turunduse eesmärgil. Andmeid jagatakse ainult Teenuse osutamiseks vajalike alltöötlejatega:

AlltöötlejaTöötlemise asukohtEesmärk
SupabaseEuroopa Liit (Iirimaa)Andmebaasi majutus
VercelEuroopa Liit (Dublin)Rakenduse majutus ja serveripoolne loogika
StripeEuroopa Liit (Iirimaa), tugi ka väljaspool EL-iMaksete töötlemine
ResendEuroopa Liit / teenusepakkuja taristuTeenuseteadete e-kirjad

Teenuses salvestatud isikuandmed asuvad Euroopa Liidus. Stripe ja Resend on Ameerika Ühendriikides registreeritud ettevõtted, kelle EL-i üksused andmeid töötlevad; teatud tugi- ja hooldustoimingud võivad toimuda väljaspool EL-i, milleks on sõlmitud GDPR-ile vastavad lepingud (sh Euroopa Komisjoni tüüptingimused).

Alltöötlejate muutmisest teavitab Tööaeg Klienti e-posti teel vähemalt 14 päeva ette.

7. Andmesubjekti õigused

Igal isikul, kelle andmeid Teenuses töödeldakse, on õigus tutvuda oma andmetega, nõuda nende parandamist või kustutamist, piirata töötlemist, saada andmed masinloetavas vormingus ja esitada töötlemise suhtes vastuväide.

Kuna Tööaeg on volitatud töötleja, tuleb esmalt pöörduda oma tööandja (Kliendi) poole. Otse Tööaja poole saab pöörduda aadressil info@hagman.ee – vastame ühe kuu jooksul.

Kaebuse võib esitada Andmekaitse Inspektsioonile (aki.ee).

8. Turvameetmed

  • Kõik ühendused on krüpteeritud (HTTPS/TLS).
  • Töötajate PIN-koode ja seadmetokeneid ei salvestata selgetekstis – ainult krüptograafilise räsina.
  • Andmebaasis on reatasemel turvapoliitikad (RLS), mis tagavad, et iga Klient näeb ainult oma organisatsiooni andmeid.
  • Andmete muutmine käib ainult serveripoolsete toimingute kaudu, mis kontrollivad esmalt kasutaja õigusi.
  • Palgamäärad, PIN-räsid ja seadmetokenid asuvad tabelites, millele brauserist ligi ei pääse.
  • Iga tööaja kande muudatus salvestatakse auditijäljena; rakendus ei muuda ega kustuta auditikirjeid.
  • Kaardinumbreid ja turvakoode Tööaeg ei salvesta – need jäävad Stripe'i keskkonda.

9. Küpsised

Tööaeg kasutab ainult teenuse toimimiseks hädavajalikke küpsiseid: (1) kasutaja sisselogimise seanss, (2) töötaja iseteeninduse seanss, (3) valitud ettevõtte meeldejätmine mitme ettevõtte korral, ning objektil olevas kioskitahvlis (4) seadme tunnus ja (5) seadme luba. Reklaami- ega analüütikaküpsiseid ei kasutata ja küpsiseid ei jagata kolmandate osapooltega. Lisaks küpsistele salvestab rakendus seadme kohalikku mällu (localStorage) mugavusandmeid: töötaja iseteeninduses viimati kasutatud e-posti aadressi, kioskitahvlis valitud keele ning – kui tahvel on ajutiselt võrguta – registreeritud tööaja kanded koos krüpteeritud PIN-koodiga kuni ühenduse taastumiseni. Need andmed jäävad seadmesse ja kaovad brauseri andmete kustutamisel.

10. Poliitika muutmine

Oluliste muudatuste korral teavitame Klienti e-posti teel vähemalt 14 päeva ette. Kehtiv versioon on alati aadressil tooaeg.ee/privaatsus.