1.نظرة عامة
تحدد وثيقة الخصوصية هذه الالتزامات التي تنطبق على معالجة البيانات الشخصية فيما يتعلق بمنصة نظام معلومات الموارد البشرية ("HRIS") الخاصة بـ BambooHR والخدمات ذات الصلة. ويجب قراءتها مع شروط خدمة العملاء واتفاقية معالجة البيانات ("DPA")، اللتين أُدرجتا بالإحالة.
في هذه الوثيقة: تعني "البيانات الشخصية للعميل" جميع البيانات الشخصية (وفقًا لما هو معرَّف في تشريعات حماية البيانات) التي يتحكم فيها العميل والتي يعالجها المزوّد فيما يتعلق بالخدمات؛ وتعني "تشريعات حماية البيانات" جميع القوانين السارية المتعلقة بحماية البيانات والخصوصية، بما في ذلك اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (2016/679) ("GDPR")، وتوجيه الاتحاد الأوروبي بشأن الخصوصية والاتصالات الإلكترونية 2002/58/EC كما هو مطبَّق في كل اختصاص قضائي، وأي تشريع مُعدِّل أو بديل من وقت لآخر؛ ويعني "الحادث الأمني" أي تدمير أو فقدان أو تغيير أو إفصاح أو وصول عرضي أو غير مصرح به أو غير قانوني إلى البيانات الشخصية؛ ويعني "الأشخاص المصرح لهم" أي شخص يعالج البيانات الشخصية نيابةً عن المزوّد، بما في ذلك الموظفون والمسؤولون والشركاء والمتعاقدون والمقاولون من الباطن.
2.الأدوار في معالجة البيانات
في هذه الوثيقة، تحمل المصطلحات "البيانات الشخصية" و"المعالجة" و"المتحكم في البيانات" و"معالج البيانات" و"صاحب البيانات" و"السلطة الإشرافية" المعاني المبينة في تشريعات حماية البيانات.
يُعيَّن المزوّد (بوصفه معالج بيانات) من قبل العميل (بوصفه متحكمًا في البيانات) لمعالجة البيانات الشخصية للعميل نيابةً عن العميل بالقدر اللازم لتقديم الخدمات ووفقًا لأي تعليمات مكتوبة أخرى قد يصدرها العميل من وقت لآخر.
يلتزم كل طرف بالوفاء بالتزاماته بموجب تشريع حماية البيانات فيما يتعلق بأي بيانات شخصية يعالجها بموجب الاتفاقية أو فيما يتعلق بها. ودون الإخلال بما سبق، لا يجوز للمزوّد معالجة البيانات الشخصية للعميل بطريقة تؤدي أو يُحتمل أن تؤدي إلى إخلال العميل بالتزاماته بموجب تشريع حماية البيانات.
سيعالج المزوّد في جميع الأوقات البيانات الشخصية للعميل فقط لغرض تقديم الخدمات للعميل ووفقًا لتعليمات العميل الموثقة، ما لم يكن المزوّد ملزمًا بمعالجة البيانات الشخصية لأغراض أخرى بموجب القانون الساري. وعندما ينطبق مثل هذا الالتزام، يقدّم المزوّد إشعارًا مسبقًا إلى العميل ما لم يحظر القانون المعني تقديم هذا الإشعار.
يجب على المزوّد إخطار العميل على الفور إذا تبيّن له أنه لا يستطيع الوفاء بالتزاماته بموجب هذه الوثيقة، وعليه أن يعمل مع العميل ويتخذ جميع الخطوات المعقولة لوقف أي معالجة غير متوافقة ومعالجتها. يجب على المزوّد التوقف فورًا (وطلب من جميع المتعاقدين الفرعيين التوقف فورًا) عن معالجة البيانات الشخصية للعميل إذا قرر العميل أنه لا يمكن تصحيح عدم الامتثال خلال إطار زمني معقول.
3.فئات البيانات الشخصية المعالجة
تشمل فئات البيانات الشخصية للعميل المعالجة فيما يتعلق بالخدمات البيانات المتعلقة بموظفي العميل والمرشحين لديه. وقد يشمل ذلك: معلومات شخصية مثل الاسم ورقم/أرقام الهوية وصور/صور فوتوغرافية والعنوان وتاريخ الميلاد والجنس والحالة الاجتماعية وجهة الاتصال في حالات الطوارئ ورقم/أرقام الهاتف والمؤهلات الأكاديمية والمهنية والسيرة الذاتية أو الـ CV وسجل العمل وإجادة اللغة؛ ومعلومات تتعلق بالتوظيف مثل المسمى الوظيفي والدرجة والموقع وخطوط التقارير وتاريخ التعيين وساعات العمل وتفاصيل العقد وبيانات الأداء والتقييم ومعلومات انضباط الموظف والمزايا والتأمين والأصول المسندة والتدريب ووثائق الإجازات؛ ومعلومات متعلقة بالرواتب مثل الراتب والتعويض ومعلومات الضرائب والضمان الاجتماعي، والتفاصيل المصرفية والمعاشات والمكافآت والمزايا الأخرى. وحيثما ينطبق ذلك، قد تعالج الخدمات أيضًا تفاصيل الاتصال بالمراجع والشخص الذي أوصى به، والفئات الخاصة من البيانات مثل الحالة الصحية ومعلومات الإعاقة.
تتم معالجة البيانات الشخصية للعميل لغرض توفير منصة HRIS وصيانتها، بما في ذلك جمع بيانات الموارد البشرية واستضافتها ومعالجتها ودعمها. وتتوافق مدة المعالجة مع الفترة التي تُقدَّم خلالها الخدمات إلى العميل وفقًا للاتفاقية، بما في ذلك أي فترة دعم لاحقة تنطبق.
4.المعالجة الفرعية
لا يجوز للمزوّد أن يعيّن أي طرف ثالث لمعالجة البيانات الشخصية للعميل ("معالج فرعي") دون الحصول على موافقة خطية مسبقة من العميل. وبمراعاة تلك الموافقة، يتعين على المزوّد: (أ) تقديم إشعار مسبق معقول إلى العميل بهوية وموقع أي معالج فرعي جديد أو بديل ووصف للمعالجة المقصودة؛ (ب) فرض شروط ملزمة قانونًا لحماية البيانات على كل معالج فرعي تكون مماثلة لتلك المنطبقة على المزوّد بموجب الاتفاقية؛ و(ج) يظل مسؤولًا بالكامل أمام العميل عن أي إخلال بالاتفاقية ناتج عن فعل أو خطأ أو إغفال من أي معالج فرعي.
تعمل BambooHR LLC كمزوّد للتقنية وتعالج البيانات الشخصية للعميل لتقديم خدمات المنصة وفقًا لاتفاقية معالجة البيانات الخاصة بـ BambooHR. جميع البيانات الشخصية، بما في ذلك بيانات الموظفين، المحفوظة على المنصة تستضاف في إيرلندا بواسطة BambooHR، مع Amazon Web Services (AWS) بوصفها المعالج الفرعي الرئيسي للاستضافة. وتشمل المعالجات الفرعية التشغيلية الإضافية التي تستخدمها BambooHR، من بينها: Cloudflare (جدار حماية تطبيقات الويب)، Datadog (مراقبة البنية التحتية)، Microsoft (التعاون في مساحة العمل وتخزين المستندات)، Mailgun (اتصالات التطبيقات)، Twilio (المصادقة متعددة العوامل عبر الرسائل النصية القصيرة)، Snowflake (تحليلات البيانات)، وOneTrust (حقوق الخصوصية وإدارة ملفات تعريف الارتباط). وتتوفر قائمة محدثة بالمعالجات الفرعية عند الطلب.
إذا اعترض العميل، خلال مدة معقولة بعد استلام إشعار بوجود معالج فرعي جديد، على ذلك المعالج الفرعي لأسباب تتعلق بحماية البيانات، فإما ألا يبرم المزوّد التعاقد مع ذلك المعالج الفرعي أو يجوز للعميل اختيار تعليق الاتفاقية أو إنهائها.
5.تدابير الأمن التقنية والتنظيمية
يطبق المزوّد ويُبقي على تدابير أمنية تقنية وتنظيمية مناسبة لحماية البيانات الشخصية للعميل من المعالجة غير المصرح بها وغير المشروعة، ومن الفقد العرضي أو التدمير أو الإفصاح أو الضرر أو التعديل. وتُراجع هذه التدابير وتُحدَّث بانتظام لأخذ معايير الصناعة وتكاليف التنفيذ وطبيعة المعالجة ونطاقها وسياقها وأغراضها في الاعتبار.
ضوابط الوصول المادي: يُحفظ تجهيزات معالجة البيانات والخوادم التي تتم فيها معالجة البيانات الشخصية للعميل في مناطق مغلقة ذات وصول مقيد. ويُسجَّل كل وصول إلى مركز البيانات ويُراقب ويُتتبَّع. كما أن مركز البيانات مؤمَّن بنظام إنذار أمني وتدابير أمنية مناسبة أخرى، بما في ذلك القيود على إصدار واستخدام بيانات الاعتماد الخاصة بالوصول.
ضوابط الوصول إلى النظام: تُستخدم التشفير وفق المعايير المعتمدة في الصناعة لمنع الوصول غير المصرح به إلى أنظمة معالجة البيانات. وتشمل التدابير الإغلاق التلقائي لمحطات المستخدم إذا تُركت في وضع الخمول، ومتطلبات التعريف وكلمة المرور (بما في ذلك الحد الأدنى للطول ومتطلبات الأحرف الخاصة)، والتسجيل التلقائي للخروج لمعرفات المستخدم غير النشطة لفترة زمنية كبيرة، والتسجيل الكامل والمراقبة لجميع عمليات الوصول إلى البيانات.
ضوابط الوصول إلى البيانات: لا يملك سوى الموظفين الذين تقتضيهم الحاجة للمساعدة في تقديم الخدمات إمكانية الوصول إلى البيانات الشخصية للعميل، ويقتصر هذا الوصول بشكل صارم على نطاق صلاحياتهم. ويلتزم الموظفون بالتزامات مناسبة بالسرية ويتلقون التدريب ذي الصلة. ويتم التحكم في الوصول من خلال أمان التطبيقات وتفصل البيانات على مستوى قاعدة البيانات بحسب الوحدة والوظيفة. وتُطبَّق تدابير تأديبية فعالة على أي وصول غير مصرح به.
ضوابط النقل: تحمي تقنيات الجدار الناري والتشفير بوابات البيانات وخطوط الأنابيب أثناء النقل. ولا تُخزَّن البيانات على وسائط تخزين متنقلة غير مشفّرة أو على الأجهزة المحمولة. وتُراقَب اكتمالية وصحة جميع عمليات نقل البيانات.
ضوابط التوافر والاستمرارية: تُحافَظ على التكرار في البنية التحتية، وتخزين النسخ الاحتياطية خارج الموقع، وخطط التعافي من الكوارث واستمرارية الأعمال لضمان إمكانية استعادة البيانات الشخصية للعميل في الوقت المناسب في حال وقوع حادث أمني. ويُحظر التخزين المحلي الدائم على محطة العمل للبيانات الشخصية للعميل.
فصل المعالجة: تُعالج البيانات التي جُمعت لأغراض مختلفة على نحو منفصل من خلال أمان التطبيق، والفصل على مستوى قاعدة البيانات، والواجهات المحددة الغرض، وعمليات الدُفعات.
الاختبار: تختبر BambooHR بانتظام فعالية تدابيرها الأمنية التقنية والتنظيمية، وتقيّمها، وتراجعها.
6.الحوادث الأمنية وإشعار الإخلال
يلتزم المزوّد بإخطار العميل في أقرب وقت ممكن عمليًا، وعلى أي حال خلال 48 ساعات من علمه بأي حادث أمني فعلي أو مشتبه به. ويشمل هذا الإخطار: (أ) وصفًا تفصيليًا للحادث الأمني؛ (ب) نوع البيانات الشخصية للعميل التي كانت موضوع الحادث الأمني؛ (ج) هوية كل صاحب بيانات متضرر، أو حيث يتعذر ذلك، العدد التقريبي لأصحاب البيانات وسجلات البيانات الشخصية المعنية؛ و(د) وصفًا للتدابير المتخذة أو المقترح اتخاذها لمعالجة الحادث الأمني، بما في ذلك التدابير الرامية إلى التخفيف من آثاره السلبية المحتملة.
يوافق المزوّد على اتخاذ إجراء فوري، وعلى نفقته الخاصة، للتحقيق في الحادث الأمني وتحديد آثاره ومنعها والتخفيف منها. كما يلتزم المزوّد بإبقاء العميل على اطلاع بجميع التطورات الجوهرية. ويجب على المزوّد أيضًا تزويد العميل بالمعلومات والتعاون في الوقت المناسب بالقدر الذي قد يتطلبه العميل للوفاء بالتزاماته المتعلقة بالإبلاغ عن خرق البيانات والإشعار به بموجب قانون حماية البيانات الساري.
يكون محتوى أي إشعار أو تواصل تنظيمي أو بيان صحفي يتعلق بحادث أمني، وتقديمه، خاضعًا بالكامل لتقدير العميل، إلا إذا كان القانون الساري يقتضي خلاف ذلك. ولا يجوز للمزوّد إصدار أي مثل هذا التواصل أو نشره أو إتاحته لأي طرف ثالث دون موافقة مسبقة من العميل. وإذا ذُكر BambooHR بالاسم في أي مثل هذا التواصل، فسيُمنح BambooHR فرصة لمراجعة التواصل والموافقة عليه من حيث الدقة، على ألا يُمتنع عن تلك الموافقة على نحو غير معقول.
7.نقل البيانات والمعالجة الدولية
تستضاف جميع البيانات الشخصية للعميل، بما في ذلك بيانات الموظفين، المحفوظة على منصة BambooHR في أيرلندا. ويضمن المزوّد أن تتم معالجة البيانات الشخصية للعميل داخل المنطقة الاقتصادية الأوروبية (EEA) أو أي إقليم آخر لا تُفرض فيه قيود على نقل البيانات الشخصية عبر الحدود بموجب تشريعات حماية البيانات، مع الاستثناءات التالية حيث يُخوَّل لـ BambooHR نقل البيانات خارج مركز بيانات أيرلندا: (1) في حالة الطوارئ، مثل حدوث خرق بيانات في مركز البيانات الأيرلندي؛ (2) أثناء معالجة طلب دعم يتطلب وصول فريق الدعم الأمريكي وتلقي تأكيد خطي من العميل؛ و(3) بناءً على طلب خطي موثَّق من العميل لنقل الاستضافة خارج أيرلندا.
إلى الحد الذي تُنقل فيه أي بيانات شخصية للعميل خارج المنطقة الاقتصادية الأوروبية، تخضع هذه التحويلات للبنود التعاقدية القياسية للاتحاد الأوروبي الخاصة بنقل البيانات الشخصية إلى المعالِجين، كما أقرتها المفوضية الأوروبية وأدرجت في الاتفاقية. أما بالنسبة للتحويلات من المملكة المتحدة، فينطبق الملحق الخاص بنقل البيانات الدولية على البنود التعاقدية القياسية لمفوضية الاتحاد الأوروبي. وبالنسبة للتحويلات من سويسرا، تنطبق البنود نفسها مع تعديلات تعكس القانون السويسري، بما في ذلك الإشارة إلى القانون الاتحادي لحماية البيانات (FDAP) وولاية المفوض الاتحادي لحماية البيانات والمعلومات.
يوفر المزوّد في جميع الأوقات مستوىً كافيًا من الحماية للبيانات الشخصية للعميل، أينما تمت معالجتها، وفقًا لمتطلبات قانون حماية البيانات المعمول به. وتكون البنود النموذجية أو البنود التعاقدية القياسية هي الواجبة التطبيق في حال وجود أي تعارض مع شروط الاتفاقية أو هذه الوثيقة. ولا تقيد هذه الوثيقة بأي حال من الأحوال أو تحد من حقوق أي صاحب بيانات أو أي جهة إشرافية مختصة.
8.حقوق صاحب البيانات
يجوز لأصحاب البيانات الذين تُعالج بياناتهم الشخصية فيما يتعلق بالخدمات، وفقًا لقانون حماية البيانات الساري، أن يكون لهم الحق في: الوصول إلى نسخة من بياناتهم الشخصية؛ وطلب تصحيح البيانات الشخصية غير الدقيقة؛ وطلب محو بياناتهم الشخصية حيث لا يوجد سبب مشروع لاستمرار معالجتها؛ وتقييد أو الاعتراض على معالجة بياناتهم الشخصية؛ وتلقي بياناتهم الشخصية بصيغة منظمة وشائعة الاستخدام وقابلة للقراءة آليًا (قابلية نقل البيانات)؛ وسحب الموافقة حيث تكون المعالجة قائمة على الموافقة.
يلتزم المزوّد، دون أي تكلفة إضافية، بتقديم التعاون والمساعدة الكاملين إلى العميل لتمكينه من الامتثال لالتزاماته بوصفه متحكمًا في البيانات، بما في ذلك فيما يتعلق بـ: أمن البيانات؛ والإشعار بخرق البيانات؛ وتقييمات أثر حماية البيانات؛ والتشاور المسبق مع السلطات الإشرافية؛ والوفاء بحقوق أصحاب البيانات؛ وأي استفسار أو إشعار أو تحقيق من قبل سلطة إشرافية أو أي جهة تنظيمية أخرى. وأي طلب يرد مباشرةً من صاحب بيانات إلى المزوّد يجب، ما لم يحظر القانون الساري ذلك، أن يُحال على الفور إلى العميل دون الرد عليه دون إذن صريح من العميل.
9.تقارير الأمان وعمليات التفتيش والتدقيق
تحافظ BambooHR على السجلات وفقًا لمعايير ISO 27001 أو SOC II أو غيرها من معايير نظام إدارة أمن المعلومات المشابهة ("ISMS")، وتزوّد العميل بنسخ من شهادات ISMS ذات الصلة، وملخصات تقارير التدقيق، و/أو أي مستندات أخرى يطلبها العميل بشكل معقول للتحقق من الامتثال لالتزامات حماية البيانات السارية، وذلك عند الطلب.
يلتزم المزوّد، بناءً على استلام طلب خطي من العميل، بإتاحة المعلومات اللازمة بصورة معقولة لإثبات الامتثال لقانون حماية البيانات الساري والسماح للعميل و/أو وكلائه المصرح لهم بتدقيق السجلات بالقدر المعقول اللازم للتحقق من الامتثال للالتزامات السارية، شريطة ألا يتضمن أي تدقيق من هذا النوع مراجعة أي بيانات لطرف ثالث وأن تُعامل السجلات التي يتم الاطلاع عليها بوصفها سرية. ويتحمل العميل تكاليفه الخاصة لإجراء أي تدقيق من هذا النوع. وما لم يكن طلب العميل ناتجًا عن حادث أمني أو كان مطلوبًا خلاف ذلك بموجب قانون حماية البيانات الساري، فلا يجوز للعميل تقديم مثل هذا الطلب أكثر من مرة واحدة خلال أي فترة مدتها 12 شهرًا.
يساعد المزوّد العميل في إجراء أي تقييم للأثر على حماية البيانات فيما يتعلق بالخدمات بقدر ما يكون ذلك معقولًا في ضوء البيانات الشخصية الجاري معالجتها، ويتعاون بشكل معقول في تنفيذ إجراءات التخفيف المطلوبة لمعالجة مخاطر الخصوصية المحددة في أي تقييم من هذا القبيل.
10.حذف البيانات وإعادتها
بناءً على طلب العميل واختياره (سواء أثناء سريان الاتفاقية أو بعد إنهائها)، يجب على المزوّد على الفور، ووفقًا لما يحدده العميل، إعادة أو إتلاف جميع البيانات الشخصية للعميل الموجودة بحوزة المزوّد أو تحت سيطرته أو بحوزة معالجيه الفرعيين. ولا ينطبق هذا الشرط إلى الحد الذي يقتضي فيه القانون المعمول به على المزوّد الاحتفاظ ببعض أو كل البيانات الشخصية للعميل، وفي هذه الحالة يجب على المزوّد عزل تلك البيانات وحمايتها من أي معالجة إضافية باستثناء ما يقتضيه القانون.
عقب إنهاء الاتفاقية أو انتهائها، توفر BambooHR فترةً يمكن خلالها للعميل تصدير بيانات العميل الخاصة به من المنصة. ويقع على العميل وحده مسؤولية التأكد من إتمام أي تصدير مطلوب للبيانات قبل انتهاء تلك الفترة. وسيقدم المزوّد مساعدة معقولة في تصدير البيانات، مع مراعاة أي رسوم معمول بها مقابل تلك المساعدة بعد الاتفاق عليها مسبقًا.
11.عام
يُدرج هذا المستند الخاص بالخصوصية والتزامات معالجة البيانات المنصوص عليها فيه ضمن الاتفاقية، ويخضع للقوانين ويُفسَّر وفقًا لقوانين البلد الذي يقع فيه المقر الرئيسي للعميل داخل الاتحاد الأوروبي أو المنطقة الاقتصادية الأوروبية أو سويسرا أو المملكة المتحدة، ما لم يقتضِ قانون حماية البيانات المعمول به خلاف ذلك. وفي حال وجود تعارض بين الاتفاقية وهذه الالتزامات الخاصة بمعالجة البيانات، تسري التزامات معالجة البيانات.
تظل الالتزامات الملقاة على عاتق المزوّد بموجب هذه الشروط سارية طالما أن المزوّد و/أو المتعاقدون الفرعيون له يعالجون البيانات الشخصية للعميل نيابةً عن العميل. ولا يجوز تعديل هذه الالتزامات إلا بموجب محرر كتابي لاحق موقع من الطرفين. وإذا ثبت عدم قابلية أي جزء من هذه الالتزامات للتنفيذ، فلن تتأثر صحة الأجزاء المتبقية.
يجوز لنا تحديث مستند الخصوصية هذا من وقت لآخر ليعكس التغييرات في القانون المعمول به أو أنشطة المعالجة لدينا أو تدابيرنا التنظيمية. وسيتم إخطار العملاء مسبقًا بالتغييرات الجوهرية. وإذا كانت لديك أسئلة أو مخاوف بشأن معالجة بياناتك الشخصية، فيرجى الاتصال بنا عبر صفحة الاتصال الخاصة بنا.








































