1.نظرة عامة
تحدد وثيقة الخصوصية هذه الالتزامات التي تنطبق على معالجة البيانات الشخصية فيما يتعلق بمنصة BambooHR لنظام معلومات الموارد البشرية ("HRIS") والخدمات ذات الصلة. وينبغي قراءتها مع شروط خدمة العملاء واتفاقية معالجة البيانات ("DPA")، وكلاهما مُدرج بالإحالة.
في هذه الوثيقة: تعني عبارة "بيانات العميل الشخصية" جميع البيانات الشخصية (كما هو معرّف في تشريعات حماية البيانات) الخاضعة لسيطرة العميل والتي يعالجها المزوّد فيما يتعلق بالخدمات؛ وتعني عبارة "تشريعات حماية البيانات" جميع القوانين السارية المتعلقة بحماية البيانات والخصوصية، بما في ذلك اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (2016/679) ("GDPR")، وتوجيه الاتحاد الأوروبي بشأن الخصوصية والاتصالات الإلكترونية 2002/58/EC كما جرى تنفيذه في كل ولاية قضائية، وأي تشريع معدل أو بديل من وقت لآخر؛ وتعني عبارة "حادث أمني" أي تدمير أو فقد أو تغيير أو إفصاح أو وصول عرضي أو غير مصرح به أو غير قانوني إلى البيانات الشخصية؛ وتعني عبارة "الأشخاص المصرح لهم" أي شخص يعالج البيانات الشخصية نيابةً عن المزوّد، بما في ذلك الموظفون والمسؤولون والشركاء والمتعاقدون والمقاولون من الباطن.
2.الأدوار في معالجة البيانات
في هذه الوثيقة، تحمل المصطلحات "البيانات الشخصية" و"المعالجة" و"المتحكم في البيانات" و"معالج البيانات" و"صاحب البيانات" و"السلطة الإشرافية" المعاني المحددة في تشريعات حماية البيانات.
يُعيَّن المزوّد (بصفته معالج البيانات) من قبل العميل (بصفته المتحكم في البيانات) لمعالجة بيانات العميل الشخصية نيابةً عن العميل بالقدر اللازم لتقديم الخدمات ووفقاً لأي تعليمات خطية أخرى قد يصدرها العميل من وقت لآخر.
يلتزم كل طرف بالامتثال لالتزاماته بموجب تشريعات حماية البيانات فيما يتعلق بأي بيانات شخصية يعالجها بموجب الاتفاقية أو فيما يتعلق بها. ودون الإخلال بما تقدم، لا يجوز للمزوّد معالجة البيانات الشخصية للعميل بطريقة تؤدي أو يُحتمل أن تؤدي إلى إخلال العميل بالتزاماته بموجب تشريعات حماية البيانات.
سيعالج المزوّد في جميع الأوقات بيانات العميل الشخصية فقط لغرض تقديم الخدمات للعميل ووفقاً للتعليمات الموثقة الخاصة بالعميل، ما لم يكن المزوّد مطالباً بمعالجة البيانات الشخصية لأغراض أخرى بموجب القانون الساري. وإذا انطبق هذا المطلب، فيجب على المزوّد إشعار العميل مسبقاً ما لم يمنع القانون المعني تقديم هذا الإشعار.
يجب على المزوّد إخطار العميل على الفور إذا قرر أنه لا يستطيع الامتثال لالتزاماته بموجب هذه الوثيقة، ويجب أن يعمل مع العميل وأن يتخذ جميع الخطوات المعقولة لوقف أي معالجة غير متوافقة ومعالجتها. ويجب على المزوّد أن يتوقف فوراً (ويطلب من جميع المتعاقدين من الباطن التوقف فوراً) عن معالجة البيانات الشخصية للعميل إذا قرر العميل أنه لا يمكن تصحيح عدم الامتثال خلال إطار زمني معقول.
3.فئات البيانات الشخصية المعالجة
تشمل فئات بيانات العميل الشخصية التي تُعالج فيما يتعلق بالخدمات البيانات المتعلقة بموظفي العميل والمرشحين لديه. وقد يشمل ذلك: معلومات شخصية مثل الاسم ورقم(أرقام) الهوية والصورة(الصور) والعنوان وتاريخ الميلاد والجنس والحالة الاجتماعية وجهة الاتصال في حالات الطوارئ ورقم(أرقام) الهاتف والمؤهلات الأكاديمية والمهنية والسيرة الذاتية أو الملخص الوظيفي وتاريخ التوظيف والكفاءة اللغوية؛ ومعلومات متعلقة بالعمل مثل المسمى الوظيفي والدرجة والموقع وسلاسل الإبلاغ وتاريخ التعيين وساعات العمل وتفاصيل العقد وبيانات الأداء والتقييم ومعلومات الانضباط الوظيفي والاستحقاقات والتأمين والأصول المخصصة والتدريب ووثائق الإجازات؛ ومعلومات متعلقة بالرواتب مثل الراتب والتعويض ومعلومات الضرائب والضمان الاجتماعي وبيانات الحساب المصرفي والمعاشات والمكافآت وغيرها من الاستحقاقات. وحيثما ينطبق ذلك، قد تعالج الخدمات أيضاً تفاصيل الاتصال بالمراجع والمزكّين، والفئات الخاصة من البيانات مثل الحالة الصحية ومعلومات الإعاقة.
تتم معالجة البيانات الشخصية للعميل لغرض توفير منصة HRIS والحفاظ عليها، بما في ذلك جمع بيانات الموارد البشرية واستضافتها ومعالجتها ودعمها. وتتوافق مدة المعالجة مع الفترة التي تُقدَّم خلالها الخدمات إلى العميل وفقاً للاتفاقية، بما في ذلك أي فترة دعم سارية بعدها.
4.المعالجة الفرعية
لا يجوز للمزوّد تعيين أي طرف ثالث لمعالجة بيانات العميل الشخصية ("المعالج الفرعي") من دون موافقة خطية مسبقة من العميل. وبموجب هذه الموافقة، يجب على المزوّد: (أ) تقديم إشعار مسبق معقول إلى العميل بهوية وموقع أي معالج فرعي جديد أو بديل ووصف للمعالجة المقصودة؛ (ب) فرض شروط حماية بيانات ملزمة قانوناً على كل معالج فرعي تكون مماثلة لتلك السارية على المزوّد بموجب الاتفاقية؛ و(ج) يظل مسؤولاً بالكامل تجاه العميل عن أي إخلال بالاتفاقية ناتج عن فعل أو خطأ أو إغفال من أي معالج فرعي.
تعمل BambooHR LLC كمزوّد للتكنولوجيا وتعالج البيانات الشخصية للعميل لتقديم خدمات المنصة بموجب اتفاقية معالجة البيانات الخاصة بـ BambooHR. وتتم استضافة جميع البيانات الشخصية، بما في ذلك بيانات الموظفين، المحفوظة على المنصة في أيرلندا بواسطة BambooHR، مع Amazon Web Services (AWS) باعتبارها المعالج الفرعي الرئيسي للاستضافة. وتشمل المعالجات الفرعية التشغيلية الإضافية التي تستخدمها BambooHR، من بين أمور أخرى: Cloudflare (جدار حماية لتطبيقات الويب)، Datadog (مراقبة البنية التحتية)، Microsoft (التعاون في بيئة العمل وتخزين المستندات)، Mailgun (اتصالات التطبيقات)، Twilio (المصادقة متعددة العوامل عبر الرسائل النصية القصيرة)، Snowflake (تحليلات البيانات)، وOneTrust (حقوق الخصوصية وإدارة ملفات تعريف الارتباط). وتتوفر قائمة حالية بالمعالجات الفرعية عند الطلب.
إذا اعترض العميل، خلال فترة زمنية معقولة عقب استلام إشعار بوجود معالج فرعي جديد، على ذلك المعالج الفرعي لأسباب تتعلق بحماية البيانات، فإما ألا يعيّن المزوّد ذلك المعالج الفرعي، أو يجوز للعميل اختيار تعليق الاتفاقية أو إنهائها.
5.التدابير الأمنية الفنية والتنظيمية
يطبق المزوّد ويحافظ على تدابير أمنية تقنية وتنظيمية مناسبة لحماية البيانات الشخصية للعميل من المعالجة غير المصرح بها وغير المشروعة ومن الفقدان أو التدمير أو الإفصاح أو التلف أو التعديل العرضي. وتخضع هذه التدابير للمراجعة والتحديث بانتظام مراعاةً لمعايير القطاع وتكاليف التنفيذ وطبيعة المعالجة ونطاقها وسياقها وأغراضها.
ضوابط الوصول المادي: تُحفظ معدات معالجة البيانات والخوادم التي تتم فيها معالجة البيانات الشخصية للعميل في مناطق مغلقة ذات وصول مقيّد. ويتم تسجيل كل دخول إلى مركز البيانات ومراقبته وتتبعُه. وتتم حماية مركز البيانات بنظام إنذار أمني وتدابير أمنية مناسبة أخرى، بما في ذلك القيود على إصدار واستخدام بيانات الاعتماد الخاصة بالدخول.
ضوابط الوصول إلى الأنظمة: تُستخدم تقنيات تشفير متوافقة مع معايير القطاع لمنع الوصول غير المصرح به إلى أنظمة معالجة البيانات. وتشمل التدابير الإغلاق التلقائي لمحطات عمل المستخدمين إذا تُركت دون استخدام، ومتطلبات التعريف وكلمات المرور (بما في ذلك الحد الأدنى للطول ومتطلبات الأحرف الخاصة)، والتسجيل الخروج التلقائي لبيانات تعريف المستخدم غير النشطة لفترة كبيرة، والتسجيل الكامل ومراقبة جميع عمليات الوصول إلى البيانات.
ضوابط الوصول إلى البيانات: لا يملك سوى الموظفين المطلوبين للمساعدة في تقديم الخدمات حق الوصول إلى البيانات الشخصية للعميل، ويقتصر هذا الوصول بدقة على نطاق صلاحيات الوصول الممنوحة لهم. ويلتزم الموظفون بواجبات مناسبة من السرية ويتلقون التدريب ذي الصلة. وتتم السيطرة على الوصول من خلال أمن التطبيق، وتُفصل البيانات على مستوى قاعدة البيانات بحسب الوحدة والوظيفة. وتسري تدابير تأديبية فعالة على أي وصول غير مصرح به.
ضوابط الإرسال: تحمي تقنيات جدار الحماية والتشفير بوابات البيانات وخطوط الأنابيب أثناء الإرسال. ولا تُخزَّن البيانات على وسائط تخزين متنقلة غير مشفرة أو أجهزة متنقلة. وتُراقَب سلامة وصحة جميع عمليات نقل البيانات.
ضوابط التوافر والاستمرارية: تُحافظ البنية التحتية المتكررة، وتخزين النسخ الاحتياطية خارج الموقع، وخطط التعافي من الكوارث واستمرارية الأعمال، لضمان إمكانية استعادة بيانات العميل الشخصية في الوقت المناسب في حال وقوع حادث أمني. ويُحظر التخزين المحلي الدائم لبيانات العميل الشخصية على محطة العمل.
الفصل بين عمليات المعالجة: تُعالج البيانات المجموعة لأغراض مختلفة بشكل منفصل من خلال أمن التطبيقات، والفصل على مستوى قاعدة البيانات، والواجهات المخصصة للغرض المحدد، وعمليات الدُفعات.
الاختبار: تختبر BambooHR بانتظام فعالية تدابيرها الأمنية الفنية والتنظيمية، وتقيمها، وتراجعها.
6.الحوادث الأمنية وإشعار الإخلال
يجب على المزوّد إخطار العميل في أسرع وقت ممكن عملياً، وعلى أي حال خلال 48 ساعة من علمه بأي حادث أمني فعلي أو مشتبه به. ويجب أن يتضمن هذا الإخطار: (أ) وصفاً مفصلاً للحادث الأمني؛ (ب) نوع بيانات العميل الشخصية التي كانت موضوع الحادث الأمني؛ (ج) هوية كل صاحب بيانات متأثر، أو حيث يتعذر ذلك، العدد التقريبي لأصحاب البيانات وسجلات البيانات الشخصية المعنية؛ و(د) وصفاً للتدابير المتخذة أو المقترح اتخاذها لمعالجة الحادث الأمني، بما في ذلك التدابير اللازمة للتخفيف من آثاره السلبية المحتملة.
يوافق المزوّد على اتخاذ إجراء فوراً، وعلى نفقته الخاصة، للتحقيق في الحادث الأمني وتحديد آثاره ومنعها والتخفيف منها. ويجب على المزوّد إبقاء العميل على اطلاع على جميع التطورات الجوهرية. كما يجب على المزوّد تزويد العميل بالمعلومات والتعاون في الوقت المناسب بالقدر الذي قد يطلبه العميل للوفاء بالتزامات العميل في الإبلاغ عن خرق البيانات والإخطار به بموجب قانون حماية البيانات الساري.
تخضع صياغة أي إشعار أو تواصل تنظيمي أو بيان صحفي يتعلق بحادث أمني، وكذلك إصداره، لتقدير العميل وحده، ما لم يقتضِ القانون الساري خلاف ذلك. ولا يجوز للمزوّد إصدار أي مثل هذا التواصل أو نشره أو إتاحته لأي طرف ثالث دون موافقة مسبقة من العميل. وإذا ذُكر BambooHR بالاسم في أي مثل هذا التواصل، فيجب منح BambooHR فرصة لمراجعة التواصل والموافقة عليه من حيث الدقة، على ألا يُحجب هذا القبول بشكل غير معقول.
7.نقل البيانات والمعالجة الدولية
تستضاف جميع بيانات العميل الشخصية، بما في ذلك بيانات الموظفين، المحفوظة على منصة BambooHR في إيرلندا. ويجب على المزوّد ضمان معالجة بيانات العميل الشخصية داخل المنطقة الاقتصادية الأوروبية (EEA) أو أي إقليم آخر لا تُفرض فيه قيود على نقل البيانات الشخصية عبر الحدود بموجب تشريعات حماية البيانات، مع الاستثناءات التالية حيث يُسمح لـ BambooHR بنقل البيانات خارج مركز بيانات إيرلندا: (1) في حالة طارئة، مثل خرق للبيانات في مركز البيانات الأيرلندي؛ (2) أثناء طلب دعم يتطلب وصول فريق الدعم في الولايات المتحدة وقد جرى استلام تأكيد خطي من العميل؛ و(3) بناءً على طلب خطي موثَّق من العميل لنقل الاستضافة خارج إيرلندا.
إلى الحد الذي يتم فيه نقل أي بيانات شخصية للعميل خارج المنطقة الاقتصادية الأوروبية، تخضع تلك التحويلات للشروط التعاقدية القياسية للاتحاد الأوروبي الخاصة بنقل البيانات الشخصية إلى المعالِجين، كما وافقت عليها المفوضية الأوروبية والمدمجة في الاتفاقية. وبالنسبة للتحويلات من المملكة المتحدة، ينطبق الملحق الخاص بنقل البيانات الدولي على الشروط التعاقدية القياسية للمفوضية الأوروبية. وبالنسبة للتحويلات من سويسرا، تنطبق البنود نفسها مع تعديلات تعكس القانون السويسري، بما في ذلك الإشارة إلى القانون الاتحادي لحماية البيانات (FDAP) واختصاص المفوض الاتحادي لحماية البيانات والمعلومات.
سيقدم المزوّد في جميع الأوقات مستوى كافياً من الحماية للبيانات الشخصية للعميل، أينما تمت معالجتها، وفقاً لمتطلبات قانون حماية البيانات الساري. وتسود البنود النموذجية أو البنود التعاقدية القياسية في حال وجود أي تعارض مع شروط الاتفاقية أو هذه الوثيقة. ولا تقيد هذه الوثيقة أو تحدّ بأي حال من الأحوال حقوق أي صاحب بيانات أو أي سلطة إشرافية مختصة.
8.حقوق صاحب البيانات
يجوز لأصحاب البيانات الذين تُعالج بياناتهم الشخصية فيما يتعلق بالخدمات أن تكون لهم، وفقاً لقانون حماية البيانات الساري، الحقوق التالية: الوصول إلى نسخة من بياناتهم الشخصية؛ وطلب تصحيح البيانات الشخصية غير الدقيقة؛ وطلب محو بياناتهم الشخصية حيث لا توجد أسباب مشروعة لاستمرار معالجتها؛ وتقييد معالجة بياناتهم الشخصية أو الاعتراض عليها؛ والحصول على بياناتهم الشخصية بصيغة منظمة وشائعة الاستخدام وقابلة للقراءة آلياً (قابلية نقل البيانات)؛ وسحب الموافقة حيث تكون المعالجة قائمة على الموافقة.
يتعين على المزوّد، دون أي تكلفة إضافية، تقديم التعاون الكامل والمساعدة إلى العميل لتمكينه من الامتثال لالتزاماته بصفته متحكماً في البيانات، بما في ذلك فيما يتعلق بما يلي: أمن البيانات؛ والإخطار بخرق البيانات؛ وتقييمات أثر حماية البيانات؛ والتشاور المسبق مع السلطات الإشرافية؛ والوفاء بحقوق أصحاب البيانات؛ وأي استفسار أو إشعار أو تحقيق من قبل سلطة إشرافية أو أي سلطة تنظيمية أخرى. وأي طلب يرد مباشرةً إلى المزوّد من صاحب بيانات يجب، ما لم يحظره القانون الساري، أن يُحال على الفور إلى العميل من دون الرد عليه دون تفويض صريح من العميل.
9.تقارير الأمن والتفتيش والتدقيق
تحتفظ BambooHR بالسجلات وفقاً لمعايير ISO 27001 أو SOC II أو غيرها من معايير نظام إدارة أمن المعلومات ("ISMS") المماثلة، ويجب أن تقدم للعميل نسخاً من شهادات ISMS ذات الصلة، وملخصات تقارير التدقيق، و/أو أي وثائق أخرى يطلبها العميل بشكل معقول للتحقق من الامتثال لالتزامات حماية البيانات السارية، وذلك عند الطلب.
يجب على المزوّد، فور تلقيه طلباً خطياً من العميل، إتاحة المعلومات التي تكون ضرورية بشكل معقول لإثبات الامتثال لقانون حماية البيانات الساري والسماح للعميل و/أو وكلائه المصرح لهم بتدقيق السجلات بالقدر اللازم بشكل معقول للتحقق من الامتثال للالتزامات السارية، شريطة ألا يتضمن أي تدقيق من هذا القبيل مراجعة أي بيانات لطرف ثالث وأن تُعامل السجلات التي تم الوصول إليها على أنها سرية. ويتحمل العميل تكاليفه الخاصة لإجراء أي تدقيق من هذا القبيل. وما لم يكن طلب العميل ناتجاً عن حادث أمني أو كان مطلوباً خلاف ذلك بموجب قانون حماية البيانات الساري، فلا يجوز للعميل تقديم مثل هذا الطلب أكثر من مرة واحدة في أي فترة مدتها 12 شهر.
يساعد المزوّد العميل في إجراء أي تقييم للأثر على حماية البيانات يتعلق بالخدمات إلى الحد المعقول في ضوء البيانات الشخصية التي تتم معالجتها، ويتعاون بشكل معقول لتنفيذ إجراءات التخفيف المطلوبة لمعالجة مخاطر الخصوصية المحددة في أي تقييم من هذا القبيل.
10.حذف البيانات وإعادتها
بناءً على طلب العميل وخياره (سواء أثناء سريان الاتفاقية أو بعد إنهائها)، يجب على المزوّد، فوراً ووفقاً لما يحدده العميل، إرجاع أو إتلاف جميع البيانات الشخصية للعميل الموجودة بحوزة المزوّد أو تحت سيطرته أو لدى معالجيه من الباطن. ولا ينطبق هذا الشرط إلى الحد الذي يقتضي فيه القانون الساري من المزوّد الاحتفاظ ببعض أو كل البيانات الشخصية للعميل، وفي هذه الحالة يجب على المزوّد عزل هذه البيانات وحمايتها من أي معالجة إضافية باستثناء ما يقتضيه القانون.
بعد إنهاء الاتفاقية أو انتهاء مدتها، توفر BambooHR فترة يمكن للعميل خلالها تصدير بيانات العميل الخاصة به من المنصة. ويقع على عاتق العميل وحده التأكد من إكمال أي تصدير مطلوب للبيانات قبل انتهاء تلك الفترة. وسيقدم المزوّد المساعدة المعقولة في تصدير البيانات، مع مراعاة أي رسوم سارية مقابل تلك المساعدة إذا تم الاتفاق عليها مسبقاً.
11.عام
تُدرج وثيقة الخصوصية هذه والتزامات معالجة البيانات المبينة فيها ضمن الاتفاقية، وتخضع وتُفسَّر وفقاً لقوانين البلد الذي يقع فيه مقر العميل الرئيسي في الاتحاد الأوروبي أو المنطقة الاقتصادية الأوروبية أو سويسرا أو المملكة المتحدة، ما لم يقتضِ قانون حماية البيانات الساري خلاف ذلك. وفي حال وجود تعارض بين الاتفاقية وهذه الالتزامات المتعلقة بمعالجة البيانات، تسود التزامات معالجة البيانات.
تظل الالتزامات المفروضة على المزوّد بموجب هذه الشروط سارية طوال مدة قيام المزوّد و/أو متعاقديه من الباطن بمعالجة البيانات الشخصية للعميل نيابةً عنه. ولا يجوز تعديل هذه الالتزامات إلا بموجب محرر كتابي لاحق موقع من الطرفين. وإذا اعتُبر أي جزء من هذه الالتزامات غير قابل للإنفاذ، فلن تتأثر صحة الأجزاء المتبقية.
يجوز لنا تحديث وثيقة الخصوصية هذه من وقت لآخر لتعكس التغييرات في القانون الساري أو أنشطة المعالجة لدينا أو تدابيرنا التنظيمية. وسيتم إخطار العملاء مسبقاً بالتغييرات الجوهرية. وإذا كانت لديك أسئلة أو مخاوف بشأن معالجة بياناتك الشخصية، فيرجى الاتصال بنا عبر صفحة الاتصال الخاصة بنا.








































