Юридическая информация · BETIHUT-LEGAL-PRIV
Уведомление о конфиденциальности
- Организация
- AUTOMAIZE SOLUTIONS LTD
- Рег. №
- HE 480609
- Вступает в силу
- 18 August 2026
- Статус
- Version 2.0 · Effective
This Privacy Notice (the "Notice") explains how AUTOMAIZE SOLUTIONS LTD ("Automaize", "we" or "our") processes personal data in connection with the Betihuti websites, portals and iOS and Android applications (together, the "Apps") and the Betihuti service (the "Service").
This Notice is issued in accordance with Regulation (EU) 2016/679 (the "GDPR") and applicable national data-protection and electronic-communications laws in Cyprus.
1.Контролеры, отношения с обработчиком и контактная информация
- 1.1AUTOMAIZE SOLUTIONS LTD, Registration No. HE 480609, is the Betihuti operator and an independent controller for its service administration, platform accounts and authentication, app delivery, platform security and fraud prevention, consent and AI-accountability evidence, technical support, moderation and technology compliance.
- 1.2Where a customer organization controls a workflow, the applicable DPA or order must identify whether Automaize acts as processor or independent controller for that specific processing.
- 1.3An employer Customer remains an independent controller for its workplace-safety programme, its occupational health-and-safety and employment-law obligations, its communications with the people it enrols, and its decisions about site access, fitness for work and permission to perform a task.
- 1.4You may contact the Betihuti Privacy Lead at privacy@betihuti.com. Automaize is responsible for responding to requests concerning its processing and will route customer-controlled requests where necessary.
- 1.5Согласно документально оформленной оценке по статье 37 GDPR от 16 июля 2026 г., мы не назначили сотрудника по защите данных (DPO), поскольку текущая предварительная обработка не предполагает регулярного и систематического мониторинга в больших масштабах или крупномасштабной обработки специальных категорий данных. Руководитель по вопросам конфиденциальности доступен через опубликованные контакты. Мы пересмотрим этот вывод до того, как будут внедрены значительные масштабы, биометрическая идентификация или другая обработка с высоким уровнем риска.
2.Толкование
- 2.1В настоящем Уведомлении термины «персональные данные», «обработка», «контролер», «обработчик», «субъект данных» и «надзорный орган» имеют значения, определенные в GDPR.
- 2.2References to "you" are to the individual whose personal data we process, whether a website visitor, a worker, contractor or visitor enrolled by a Customer, or a representative of a Customer.
- 2.3Заголовки включены только для удобства и не влияют на толкование настоящего Уведомления.
3.Сфера действия настоящего Уведомления
- 3.1This Notice applies to visitors to our websites, users of the Betihuti mobile applications, workers, contractors and site visitors enrolled in a Customer's safety programme, and representatives of prospective and existing Customers.
- 3.2Where Automaize acts as a processor on behalf of a Customer, the relevant Customer's own privacy notice governs that Customer-controlled processing. This Notice describes the independent-controller processing performed by Automaize and explains the processing chain used to deliver the Service.
- 3.3Настоящее Уведомление не применяется к сторонним веб-сайтам, продуктам или услугам, ссылки на которые могут быть размещены на Веб-сайте, и которые регулируются их собственными уведомлениями о конфиденциальности.
4.Категории персональных данных, которые мы обрабатываем
В зависимости от того, как вы взаимодействуете с нами, мы обрабатываем следующие категории персональных данных:
- 4.1Данные для идентификации, аутентификации и связи, включая ваше имя, адрес электронной почты, необязательный номер телефона, идентификаторы учетной записи/пользователя, идентификаторы провайдера аутентификации и учетные данные. Мы не получаем ваш пароль от Apple или Google.
- 4.2Worker profile data, including your optional profile photo, job title and position, department, site and team assignment, languages, emergency contact where you provide one, and the personal identifiers your employer is required to hold to operate its safety programme.
- 4.3Safety-competence data, including training enrolments and completions, assessment results, certificates, qualifications and their expiry, instructor submissions and toolbox or shift briefing acknowledgements.
- 4.4Occupational health data, including medical-fitness declarations, examination outcomes and restrictions recorded by your employer. This is special-category personal data within the meaning of Article 9 GDPR: it is processed only where a lawful basis under Article 9 applies — typically occupational-medicine or health-and-safety obligations under Union or Member State law — is restricted to the roles that genuinely require it, and is withheld from general workplace roles.
- 4.5Workplace activity data, including site presence and gate scans, work and entrance permits, equipment and personal protective equipment issued to you, inspections, work-journal entries, notification history and messages exchanged through the Service.
- 4.6Safety event data, including incidents and near misses you report or are named in, investigations, corrective actions assigned to you and emergency roll-call responses. Where your employer enables anonymous reporting and you use it, the report is not attributed to you through the reporting channel.
- 4.7Технические данные, данные о безопасности и подтверждении согласия, включая IP-адрес или сокращенный регион/префикс, производный от IP-адреса, информацию о браузере и устройстве, версию приложения, идентификаторы сеанса и субъекта согласия, токены push-уведомлений, версии политик и хешированные данные об IP-адресе/пользовательском агенте.
- 4.8Необязательные аналитические и диагностические данные, включая данные о взаимодействии с продуктом от первого лица и отчеты о сбоях/производительности мобильного приложения. Эти данные не передаются по умолчанию и включаются только после того, как выбор был зафиксирован службой согласий; они не используются для рекламы или межкорпоративного отслеживания.
- 4.9Communications data, including the content of enquiries, support requests, safety messages and our responses to them.
- 4.10AI accountability data, including the inputs, outputs, reasoning, model and prompt versions and human-review history needed to explain and audit an automated output.
5.Источники персональных данных
- 5.1Directly from you, when you complete training, submit a declaration or evidence, report a safety concern, acknowledge a briefing or contact us.
- 5.2Автоматически, посредством использования вами Приложений и Сервиса, с помощью основных технологий сеанса/безопасности и, только после получения согласия, с помощью необязательной аналитики от первого лица и мобильной диагностики.
- 5.3From the Customer that enrolled you, which supplies your employment, site, role and safety-requirement data, and from training providers, medical examiners and certifying bodies it uses; and from Apple or Google where you choose that authentication.
6.Данные Google Календаря
The Google Calendar integration is optional and is initiated by a Customer user who chooses to connect a work calendar so that safety meetings, briefings and inspections can be scheduled without clashes.
- 6.1When you connect Google Calendar, Betihuti accesses your Google account identifier and email address, OAuth authorization credentials, busy time ranges, and the owned calendar events needed to create, retrieve, update or cancel a meeting event. We do not request access to Gmail, Drive, Contacts or unrelated Google services.
- 6.2We use Google Calendar availability only to calculate conflict-free meeting slots. Busy windows are processed transiently and are not retained after the available slots have been calculated. We do not access the titles, descriptions, attendees or other content of unrelated calendar events through the free/busy request.
- 6.3We use owned-event access only to create and synchronize meeting events requested through Betihuti, add the agreed participants and conferencing information, reconcile event status, and update or cancel those events when the meeting changes.
- 6.4Access and refresh tokens are encrypted at rest with authenticated encryption and protected by access controls. We retain limited connection and subscription metadata, and the related booking retains the provider event identifier, scheduled time, participants and meeting details needed to operate and audit the booking.
- 6.5We do not sell Google user data, use it for advertising, share raw availability with other users, or use Google Calendar data to train or improve generalized artificial-intelligence or machine-learning models. Scheduled event details are shared only with the invited participants and service providers necessary to operate and secure the integration.
- 6.6Вы можете отключить Google Календарь в разделе «Интеграции рабочего пространства». При отключении система пытается отозвать доступ провайдера, удаляет сохраненные токены доступа и обновления, прекращает дальнейший доступ к календарю и отменяет подписку на локальные уведомления. Существующие события останутся в вашем Google Календаре, а ограниченные данные о бронировании или аудиторские записи могут сохраняться в соответствии с правилами хранения и юридического удержания, указанными в настоящем Уведомлении. Вы можете запросить удаление оставшихся персональных данных через настройки своей учетной записи или обратиться за помощью по адресу privacy@Betihut.com.
- 6.7Использование и передача информации, полученной от API Google, в любое другое приложение через Betihuti будет осуществляться в соответствии с Политикой Google в отношении данных пользователей API сервисов (Google API Services User Data Policy), включая требования ограниченного использования (Limited Use).
7.Цели и правовые основания обработки
Мы обрабатываем персональные данные только в том случае, если применяется законное основание согласно статье 6 (и, в соответствующих случаях, статье 9) GDPR, как указано ниже:
- 7.1Для создания и администрирования вашей учетной записи, а также для предоставления Услуг — статья 6(1)(b) (исполнение договора, стороной которого вы являетесь).
- 7.2To operate your employer's safety programme — recording the training, qualifications, medical-fitness outcomes, equipment issue, permits, site presence and safety events that programme requires — Article 6(1)(b), and Article 6(1)(c) and Article 9(2)(b) GDPR where the processing carries out an occupational health-and-safety obligation under Union or Member State law. Any recording of a briefing or spoken report is activated only after your specific consent.
- 7.3To determine, at the moment you attempt it, whether you are authorised and fit to enter a site, operate an asset or perform a task, and to show the responsible supervisor the requirement that is unmet — Article 6(1)(b) and Article 6(1)(c), and Article 9(2)(b) for the medical-fitness element. Where you use an optional feature that shares your record beyond the Customer that enrolled you, that sharing rests on your specific, withdrawable consent under Article 6(1)(a).
- 7.4Для обеспечения безопасности Услуг, а также для предотвращения мошенничества, злоупотреблений и неправомерного использования — статья 6(1)(f) (наш законный интерес в защите пользователей и целостности Услуг).
- 7.5Для поддержания, улучшения и развития Сервиса с использованием необязательной аналитики от первого лица или мобильной диагностики только после получения вашего согласия, а также с использованием агрегированных или обезличенных операционных данных, где это практически возможно — согласно Статье 6(1)(a) и, для необходимого анализа безопасности сервиса, Статье 6(1)(f).
- 7.6Для отправки вам сообщений, связанных с Услугами, и, если вы дали на это согласие, маркетинговых сообщений — статья 6(1)(b) и (f), а также статья 6(1)(a) для маркетинга.
- 7.7Для соблюдения наших юридических и регуляторных обязательств — статья 6(1)(c).
- 7.8We do not sell personal data, use Google Analytics or Vercel Analytics, or use your safety records, reports or assistant conversations to train models for purposes unrelated to providing the Service. We do not send optional product events, Sentry browser telemetry or Firebase Crashlytics reports before the applicable consent gate is open.
8.Автоматизированное принятие решений и профилирование
- 8.1The Service evaluates your recorded training, qualifications, medical-fitness status, equipment issue and permit state against the requirements your employer has set for a site, asset or task, and produces a readiness or authorisation outcome. Automated processing is not automatically an Article 22 decision; Article 22 applies where a decision is based solely on automated processing and has legal or similarly significant effects.
- 8.2The outcome is protective by design: where a requirement is unmet the Service withholds authorisation rather than granting it, and it is never used to withhold authorisation without telling you which requirement was unmet. Where such an outcome is solely automated and has a legal or similarly significant effect on you — for example by preventing you from working — we and the relevant Customer must identify a valid Article 22(2) condition and provide the safeguards required by Article 22(3), including meaningful human intervention.
- 8.3We apply safeguards to keep the evaluation fair and inspectable: everyone assigned the same role at the same site is evaluated against the same published requirement set; the outcome names the specific requirement that was unmet and the record and expiry date behind it, rather than a bare score; and the outcome changes as soon as the missing evidence is recorded.
- 8.4Вы имеете право потребовать участия человека в процессе, выразить свою точку зрения и оспорить любой автоматизированный результат. Если проверка человеком меняет результат, пересмотренный результат заменяет автоматизированный в вашей записи. Более подробная информация изложена в нашем Уведомлении о прозрачности ИИ.
9.Маркетинговые сообщения
- 9.1Если вы дали согласие или если это разрешено законом, мы можем отправлять вам сообщения о функциях, контенте и возможностях, которые могут вас заинтересовать.
- 9.2Вы можете отозвать свое согласие и отказаться от маркетинговых сообщений в любое время бесплатно, используя механизм отписки в соответствующем сообщении или связавшись с нами. Отказ от маркетинговых сообщений не влияет на сервисные уведомления, необходимые для работы вашей учетной записи.
10.Раскрытие персональных данных
Мы раскрываем персональные данные только в случае необходимости и следующим категориям получателей:
- 10.1The Customer that enrolled you, whose authorised roles receive the parts of your safety record their duties require, with medical-fitness information restricted to the roles that genuinely need it; and, where you attend the site of another contractor or site operator, that organization, which receives the authorisation outcome and the identity data needed to admit you rather than your underlying health evidence.
- 10.2Apple или Google — когда вы осознанно выбираете их сервис для входа, и Firebase Cloud Messaging — когда вы соглашаетесь на получение уведомлений на устройство. Эти провайдеры также обрабатывают данные в соответствии с собственными условиями конфиденциальности, действуя как независимые контролеры.
- 10.3Процессорам и поставщикам услуг (субпроцессорам), которые размещают данные, содействуют ИИ-оценке, обеспечивают планирование, обрабатывают платежи, контролируют безопасность и доставляют сообщения от нашего имени в соответствии с письменными договорами, налагающими обязательства по защите данных в соответствии со статьей 28 GDPR.
- 10.4Профессиональным консультантам, аудиторам и страховщикам, где это необходимо и при условии соблюдения конфиденциальности.
- 10.5Компетентным органам, судам и регуляторам, когда мы обязаны сделать это по закону или для установления, осуществления или защиты правовых требований.
- 10.6Организации-преемнику в связи со слиянием, поглощением или реорганизацией, с соблюдением настоящего Уведомления.
11.Международная передача данных
- 11.1Our default is to host worker personal data within the European Economic Area (the "EEA").
- 11.2В случаях, когда персональные данные передаются в страну за пределами ЕЭЗ, мы полагаемся на решение о достаточности мер защиты, принятое Европейской комиссией, или, при его отсутствии, на соответствующие гарантии согласно статье 46 GDPR, главным образом на Стандартные договорные условия вместе с любыми дополнительными мерами, требуемыми после проведения оценки воздействия передачи.
- 11.3Вы можете запросить копию соответствующих гарантий, связавшись с нами по адресу, указанному в пункте 1.
12.Хранение данных
Мы храним персональные данные только до тех пор, пока это необходимо для целей, для которых они были собраны, после чего они удаляются или анонимизируются:
- 12.1Account and profile data is retained while your account is active. The standard account-deletion request immediately disables sign-in and queues permanent erasure of the account, profile, photo and uploaded-document objects, messages, push tokens and related product data without support-agent approval. Records your employer is required by occupational health-and-safety law to keep are retained by that employer as controller for the period the law requires, and erasing your account does not shorten that statutory period.
- 12.2Certificates and supporting documents you upload are retained while the qualification they evidence remains current and for the statutory record-keeping period that follows. Assistant conversations and any recorded briefing or spoken report follow the approved 90-day schedule unless they are erased earlier through account deletion, or a valid legal hold pauses the relevant deletion.
- 12.3AI decision audit rows and the associated minimized consent proof are retained without direct account or safety-record links for the approved five-year accountability period, then scheduled for secure deletion. A legal hold may extend only the records within its scope.
- 12.4Non-personal technical documentation, quality-management and conformity evidence required for the AI system is maintained separately for the legally required period, which may be ten years under the EU AI Act; it is not used to extend the five-year retention of worker-level decision evidence.
- 12.5События согласия на использование файлов cookie и мобильной аналитики обычно истекают через 395 дней; связь с учетной записью удаляется при ее удалении. Файлы cookie сеанса аутентификации хранятся до семи дней, языковые предпочтения — до одного года, а файлы cookie согласия — до 395 дней.
- 12.6Технические журналы и журналы безопасности хранятся в течение ограниченного периода для целей безопасности и устранения неполадок. Мы минимизируем идентификаторы и не рассматриваем необходимые журналы хостинга/безопасности как необязательную аналитику продукта.
- 12.7Вы можете запросить удаление до истечения этих периодов, при условии отсутствия документально подтвержденных юридических обязательств или юридического удержания. Мы подтверждаем запрос на удаление в приложении и сохраняем анонимизированный тикет о завершении в качестве подтверждения.
13.Ваши права
С учетом условий и исключений, предусмотренных GDPR, вы обладаете следующими правами в отношении ваших персональных данных:
- 13.1право доступа к своим персональным данным и получения их копии;
- 13.2право на исправление неточных или неполных персональных данных;
- 13.3право на удаление («право быть забытым»);
- 13.4право на ограничение обработки и право возражать против обработки, осуществляемой на основании законных интересов;
- 13.5право на переносимость данных;
- 13.6право в любое время отозвать согласие, не влияя на законность обработки, осуществленной до отзыва; и
- 13.7право не быть объектом решения, основанного исключительно на автоматизированной обработке, которая порождает юридические или аналогичные значимые последствия.
- 13.8Вы можете воспользоваться этими правами через свои настройки конфиденциальности или связавшись с нами по адресу privacy@Betihut.com. Мы ответим в течение одного месяца с момента получения вашего запроса; этот срок может быть продлен еще на два месяца при необходимости, в соответствии со статьей 12 GDPR. Мы не взимаем плату, если запрос не является явно необоснованным или чрезмерным.
14.Право на подачу жалобы
- 14.1Если вы считаете, что наша обработка ваших персональных данных нарушает законодательство о защите данных, вы имеете право подать жалобу в Управление уполномоченного по защите персональных данных (https://www.dataprotection.gov.cy), которое является надзорным органом в Республике Кипр, или в надзорный орган страны вашего проживания или работы в ЕЭЗ.
- 14.2You do not need to determine which authority is competent before contacting Automaize about your concern.
- 14.3Однако мы будем признательны за возможность решить ваши проблемы, прежде чем вы обратитесь в надзорный орган, и рекомендуем вам связаться с нами в первую очередь.
15.Файлы cookie и аналогичные технологии
- 15.1Веб-сайты используют файлы cookie и аналогичные технологии, как описано в нашей Политике использования файлов cookie, которая является частью данного Уведомления. Нативные мобильные приложения не используют файлы cookie браузера для работы; их необязательные предпочтения по аналитике/диагностике фиксируются через ту же службу согласий.
16.Безопасность
- 16.1Мы применяем соответствующие технические и организационные меры для обеспечения уровня безопасности, соответствующего риску, в соответствии со статьей 32 GDPR, включая шифрование данных при передаче и хранении, контроль доступа на основе принципа минимальных привилегий, мониторинг и документированный процесс реагирования на инциденты. Более подробная информация изложена в нашем Заявлении о безопасности.
17.Дети
- 17.1Услуги предназначены для лиц, достигших минимального трудоспособного возраста, применимого в их юрисдикции. Мы намеренно не собираем персональные данные детей и удалим такие данные, если узнаем, что они у нас хранятся.
18.Ссылки на другие веб-сайты
- 18.1Веб-сайт может содержать ссылки на сторонние веб-сайты, плагины и приложения. Переход по этим ссылкам или активация этих соединений может позволить третьим лицам собирать или делиться данными о вас.
- 18.2Мы не контролируем эти сторонние веб-сайты и не несем ответственности за их практику конфиденциальности. Мы рекомендуем вам ознакомиться с уведомлением о конфиденциальности каждого посещаемого вами веб-сайта.
19.Изменения настоящего Уведомления
- 19.1Мы можем время от времени вносить изменения в настоящее Уведомление, чтобы отразить изменения в Услугах, нашей практике или применимом законодательстве. Действующая версия определяется датой вступления в силу, указанной в начале этого документа.
- 19.2Если изменения являются существенными, мы уведомим вас через Услуги или по электронной почте до того, как они вступят в силу. Продолжение использования вами Услуг после даты вступления в силу означает подтверждение измененного Уведомления, за исключением случаев, когда требуется ваше согласие.
