Budujemy archiwalny system HCM: przenosimy dane z wygaszanego systemu kadrowo-płacowego, niezależnie od producenta, do zamkniętego archiwum w AWS (region Frankfurt). Dział HR dalej wyszukuje pracowników, wydaje zestawienia i odpowiada na wnioski ZUS. Bez licencji starego systemu, bez serwerów i bez administratora po Twojej stronie.
Pracodawca odpowiada za dokumentację pracowniczą jeszcze długo po wyłączeniu systemu. Okres przechowywania zależy od daty i rodzaju zatrudnienia. Archiwum liczy go dla każdego pracownika osobno i samo pilnuje terminów.
Reguły okresów przechowywania wynikają z Kodeksu pracy i przepisów o ubezpieczeniach społecznych. Ostateczną kwalifikację potwierdza dział prawny klienta.
Dokumenty PDF zostają tam, gdzie są dziś (repozytorium dokumentów, e-teczka). Do archiwum trafia baza systemu HCM: wszystkie tabele z danymi, łącznie z historycznymi wynikami płac.
Spisujemy wszystkie tabele systemu źródłowego i eksportujemy te, które zawierają dane. Dla SAP HCM mamy gotowy program ekstrakcji. Dla innych systemów przygotowujemy eksport z bazy danych w ramach wdrożenia.
Dane da się odczytać bez starego systemu i bez naszego oprogramowania.
Pliki są blokowane w trybie zgodności (S3 Object Lock COMPLIANCE).
Portal działa w przeglądarce. Przed pierwszym odczytem użytkownik wskazuje cel przetwarzania, np. wniosek byłego pracownika albo kontrolę ZUS. Cel trafia do dziennika razem z każdym zapytaniem.
Po początku nazwiska, dacie urodzenia albo numerze ewidencyjnym z systemu źródłowego. Wynik od razu pokazuje okresy zatrudnienia.
Zakładki: dane osobowe, stosunki pracy, przebieg zatrudnienia (jednostka, stanowisko), płace miesięcznie, podstawy ZUS rocznie, nieobecności i dokumenty.
Użytkownik wybiera sekcje i pobiera dokument PDF/A-3b z osadzonym plikiem CSV, gotowy do przekazania do ZUS lub sądu. Każde zestawienie ma numer, sumę SHA-256 i wpis w dzienniku.
Znajduje wartość w dowolnej tabeli systemu źródłowego, np. miejscowość, kod albo stare nazwisko. Znajomość struktury systemu nie jest potrzebna.
Pytanie zadane po polsku zamienia się w zapytanie do bazy. Wykonuje się dopiero po zatwierdzeniu przez użytkownika. Szczegóły niżej.
Kto, kiedy, w jakim celu i do czyich danych sięgnął, z sumą kontrolną wyniku. Wgląd ma administrator po stronie klienta.
Rolę nadaje firmowy katalog użytkowników klienta (np. Microsoft Entra ID) przez grupę. Uprawnienia działają na poziomie kolumn i wierszy bazy. Kolumna niedostępna dla roli nie trafia do wyniku żadnego zapytania, także zadanego przez AI.
Obsługa wniosków byłych pracowników i ZUS. Pełne dane kadrowe i płacowe bez danych o zdrowiu.
Wąskie grono osób. Dodatkowo widzi nieobecności chorobowe i składniki płac ujawniające dane szczególne (art. 9 RODO).
Kontrola wewnętrzna lub zewnętrzna. Widzi przebieg zatrudnienia bez identyfikatorów (PESEL, NIP) i bez kwot.
Nadzór nad archiwum. Przegląda dziennik dostępu, ale nie ma wglądu w dane pracowników.
| Funkcja / dane | HR | HR — zdrowie | Audytor | Administrator |
|---|---|---|---|---|
| Wyszukiwanie osoby i kartoteka | tak | tak | tak | nie |
| Dane osobowe, przebieg zatrudnienia | tak | tak | tak | nie |
| Identyfikatory: PESEL, NIP, dokumenty | tak | tak | nie | nie |
| Płace i podstawy składek ZUS | tak | tak | nie | nie |
| Nieobecności | bez chorobowych | pełne | bez chorobowych | nie |
| Składki związkowe i inne dane art. 9 | nie | tak | nie | nie |
| Zestawienie PDF/A + CSV | tak | tak | bez płac | nie |
| Wyszukiwanie w danych źródłowych | tak | tak | w swoim zakresie | nie |
| Pytanie do archiwum (AI) | tak | tak | w swoim zakresie | nie |
| Dziennik dostępu | nie | nie | nie | tak |
Nazwy grup i przypisanie osób do ról ustalamy z klientem przy wdrożeniu. Na życzenie klienta role można zawęzić.
Model językowy Claude działa w Amazon Bedrock wyłącznie w regionach UE. Model dostaje opis tabel dostępnych dla roli użytkownika. Nie dostaje danych pracowników i nie formułuje odpowiedzi własnymi słowami. Każda liczba w wyniku pochodzi z zapytania wykonanego na archiwum. Kroki na żółto wykonuje system, krok na biało wykonuje człowiek: bez jego zgody AI niczego nie uruchomi.
Użytkownik pisze pytanie po polsku. Osobę i okres wskazuje w osobnych polach, więc nazwisko nie trafia do modelu.
Model zwraca zapytanie SQL i krótkie wyjaśnienie, co ono liczy.
Portal sprawdza zapytanie i odrzuca wszystko poza odczytem tabel dostępnych dla roli.
Użytkownik widzi SQL i decyduje, czy go wykonać. Bez tego kroku nic się nie uruchomi.
Tabela z wyniku, oznaczona jako zapytanie wygenerowane. W dzienniku: pytanie, SQL, kto zatwierdził.
„Jaka była podstawa wymiaru składek ZUS tej osoby w poszczególnych latach?”
Wynik: 6 lat, 2004–2009. Kwoty zgadzają się co do grosza z zakładką płac w kartotece, liczoną bez udziału AI.
SELECT LEFT(sip.period, 4) AS rok, SUM(sip.base_pension) AS podstawa_emerytalna, SUM(sip.base_health) AS podstawa_zdrowotna FROM social_insurance_period sip JOIN employment e ON e.employment_id = sip.employment_id WHERE e.person_pseudo_id = :pid GROUP BY LEFT(sip.period, 4) ORDER BY rok
Dane jednego klienta nie dzielą zasobów z innymi. Region Frankfurt, kopia w drugim regionie UE.
Portal jest osiągalny wyłącznie z sieci klienta. Środowisko produkcyjne nie ma publicznego adresu.
Pojedyncze logowanie (SAML) przez katalog klienta, z jego zasadami MFA. Sesja wygasa po 15 minutach bezczynności, najpóźniej po 8 godzinach.
Dane szyfrowane kluczami KMS. Pliki archiwum zablokowane przed zmianą i usunięciem do końca okresu przechowywania.
Każdy odczyt ma przypisany cel, osobę i sumę kontrolną wyniku. Dziennik wspiera rozliczalność z RODO.
Roczna subskrypcja. Utrzymanie, aktualizacje i kontrolę integralności danych wykonuje Yellow Cloud.
Fikcyjna firma Kdemo Polska S.A.: 300 osób, zatrudnienia od 1985 r., wyniki płac od 2004 r., 26 tabel systemu źródłowego i 20 tabel modelu uporządkowanego. Dane wygenerowano programowo. Nie dotyczą żadnej rzeczywistej osoby.
| Obszar | Demo | Wdrożenie u klienta |
|---|---|---|
| Logowanie | login i hasło demo, rola wybierana przy logowaniu | konto firmowe przez SAML, rola z grupy |
| Dostęp sieciowy | internet, z limitami ruchu | wyłącznie VPN site-to-site z sieci klienta |
| Dane | syntetyczne, 300 osób | pełny eksport systemu HCM klienta |
| Silnik zapytań | wbudowany, dla małego zbioru | Amazon Athena z uprawnieniami Lake Formation |
| Retencja | bez blokady zapisu | S3 Object Lock COMPLIANCE, kopia w drugim regionie UE |