Ostatnia aktualizacja: 2026-08-20

Ochrona danych

Cue HR (Dorset, Wielka Brytania), prowadzone przez Kamilę Matczak, jest administratorem danych osobowych opisanych w tym dokumencie.

Ta strona opisuje jak Cue HR pozycjonuje się w UK GDPR - kto jest administratorem, kto podmiotem przetwarzającym, jakie środki techniczne i organizacyjne stosujemy i jak wygląda reakcja na naruszenie danych.

Administrator vs procesor

Dla danych osobowych osób wypełniających formularz kontaktowy i użytkowników portalu (imię, email, aktywność konta) Cue HR jest administratorem.

Dla danych osobowych pracowników organizacji klienta przechowywanych w portalu (rekordy pracownicze, dowody RTW, notatki spraw, wgrane dokumenty) administratorem jest organizacja klienta, a Cue HR podmiotem przetwarzającym działającym zgodnie z pisemnymi instrukcjami.

Pisemna umowa powierzenia (DPA) jest podpisywana na etapie onboardingu handlowego dla każdego klienta; szablon dostępny na życzenie.

Środki techniczne

  • Szyfrowanie w tranzycie: wymuszone TLS 1.2+, HSTS max-age 180 dni.
  • Szyfrowanie at rest: Neon Postgres (AES-256), Vercel Blob (AES-256), sekrety 2FA AES-256-GCM z kluczem zarządzanym przez aplikację.
  • Hasła hashowane argon2id (OWASP moderate).
  • Cookies sesji HttpOnly, SameSite=Lax, 14-dniowy rolling, unieważniane przy resecie hasła.
  • CSP oparte na nonce; bez unsafe-inline dla skryptów.
  • Rate limiting na każdym endpoincie auth + formularzu kontaktowym.
  • Pełny audit log na każdej akcji zapisu.
  • Dokumenty serwowane przez uwierzytelniony proxy weryfikujący przynależność do organizacji przed streamem (brak publicznie zgadywalnych URLi).

Środki organizacyjne

Rola admin ograniczona do Kamili Matczak i Łukasza Matczaka. Oboje używają unikalnych kont per-user i 2FA. Dostęp podmiotów przetwarzających regulują ich własne kontrolne SOC 2 / ISO 27001.

Backupy pokryte przez wbudowany point-in-time recovery Neona (7-dniowe okno na aktualnym planie, rozszerzalne). Utrzymujemy dwa snapshot branche przy każdym launch milestone dla szybkiego rollbacku.

Reakcja na naruszenie danych

Potwierdzone naruszenie danych osobowych uruchamia: ograniczenie skutków, oszacowanie zakresu i wagi, powiadomienie dotkniętych organizacji klientów bez zbędnej zwłoki, oraz zgłoszenie do ICO w ciągu 72 godzin gdy naruszenie może skutkować ryzykiem dla osób. Gdy ryzyko jest wysokie, powiadamiamy również dotknięte osoby. Pisemny zapis incydentu przechowujemy min. 5 lat.

Podmioty przetwarzające

Obecne podmioty przetwarzające:

  • Vercel Inc. - hosting + edge network, UE (Frankfurt) dla obliczeń.
  • Neon Inc. - baza Postgres, UE (Frankfurt).
  • Upstash Inc. - rate-limit + cache notyfikacji, UE (Frankfurt).
  • Resend Inc. - email transakcyjny, UE dla wysyłki.

Zaktualizujemy tę listę przed onboardingiem dowolnego nowego podmiotu przetwarzającego dane osobowe.

Kontakt DPO: dpo@cuehr.co.uk. Podpisana kopia szablonu DPA dostępna na życzenie.

Cue HR - Brytyjski HR po polsku dla MŚP