القانوني
سياسة الخصوصية
كيف تجمع Grouper Technology Limited بياناتك الشخصية وتستخدمها وتستضيفها وتحميها بصفتها الشريك الأوروبي المعتمد لـ BambooHR، مع التخزين الأساسي للبيانات على AWS Ireland.
آخر تحديث: 16 August 2026
يُقدَّم هذا الترجمة لأغراض التسهيل فقط. وفي حال وجود أي تعارض أو عدم اتساق، تُعتَمد النسخة الإنجليزية.
تلتزم Grouper بحماية البيانات الشخصية والحفاظ على معايير عالية من الخصوصية والأمن والامتثال التنظيمي. وتُعامل حماية البيانات على أنها مسؤولية تشغيلية وتعاقدية أساسية، لا كأمر ثانوي. نصمم تقديم خدماتنا وضوابط الوصول وعمليات الدعم وحوكمة الموردين بما يعكس مبادئ المساءلة والنزاهة والسرية والشفافية الخاصة بـ GDPR.
توضح سياسة الخصوصية هذه كيف تجمع Grouper Technology Limited («Grouper»، أو «نحن»، أو «لنا») البيانات الشخصية وتستخدمها وتصل إليها وتستضيفها وتخزنها وتحميها وتنقلها وتعالجها بطرق أخرى فيما يتعلق بالخدمات التي نقدمها، بما في ذلك دورنا كشريك أوروبي لـ BambooHR.
تدعم Grouper المؤسسات عبر أيرلندا والمملكة المتحدة وأوروبا ومناطق أخرى في نشر منصة BambooHR HRIS وإدارتها واستخدامها وما يرتبط بها من تقنيات الموارد البشرية.
تم تصميم نموذج الخدمة الأوروبي لدينا حول مبدأ واضح هو الإقامة الأوروبية للبيانات. تُستضاف البيانات الشخصية للعملاء التي تتعامل معها خدمة Grouper الأوروبية الخاصة بـ BambooHR وتُخزّن داخل المنطقة الاقتصادية الأوروبية («EEA»)، مع الاستضافة الأساسية في أيرلندا.
تنطبق سياسة الخصوصية هذه على البيانات الشخصية المعالجة فيما يتعلق بـ:
- تنفيذ BambooHR وإعداد الانضمام;
- تهيئة HRIS;
- إدارة الحساب;
- دعم العملاء;
- الدعم الفني;
- دعم التكامل;
- ترحيل البيانات;
- نجاح العملاء;
- التدريب;
- الخدمات المهنية;
- الأمن وإدارة الخدمة;
- اتصالات العملاء;
- المبيعات والعروض التوضيحية؛
- مواقع Grouper الإلكترونية والخدمات الرقمية؛ و
- أنشطتنا التجارية العامة.
Grouper Technology Limited شركة أيرلندية يقع مكتبها المسجّل في 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
توفر BambooHR نظام معلومات الموارد البشرية الأساسي ووظائف المنتج المرتبطة به. وتوفر Grouper التنفيذ الأوروبي والترحيل والتهيئة والتدريب ونجاح العملاء والدعم وإدارة الخدمة والخدمات المهنية ذات الصلة. وبحسب اشتراك العميل وإعداداته، قد تدعم منصة BambooHR HRIS سجلات الموظفين، والتهيئة، والتوظيف، والوقت والحضور، وإدارة الإجازات، والأداء، والتعويضات، والمزايا، والوظائف المرتبطة بالرواتب، وإعداد التقارير، والتحليلات، والتكاملات، وAPIs، وميزات الذكاء الاصطناعي.
بحسب الخدمات التي يشتريها العميل، قد تقدم Grouper ما يلي:
- تنفيذ BambooHR;
- الانضمام;
- التهيئة;
- إعداد الحساب;
- المساعدة في الترحيل;
- خدمات التكامل;
- الدعم الفني;
- دعم HRIS;
- التدريب;
- خدمات نجاح العملاء;
- إدارة الخدمة;
- استكشاف المشكلات وإصلاحها؛ و
- الخدمات المهنية ذات الصلة.
يعتمد الدور الدقيق لـ Grouper في حماية البيانات على نشاط المعالجة المحدد.
عندما تحدد Grouper أغراض المعالجة ووسائلها — على سبيل المثال في بعض أنشطة المواقع الإلكترونية أو المبيعات أو جهات الاتصال التجارية أو الأمن أو الإدارة المؤسسية — تعمل Grouper بصفتها جهة تحكم.
عندما تعالج Grouper البيانات الشخصية للعملاء فقط نيابةً عن العميل ووفقًا لتعليماته الموثقة، تعمل Grouper بصفتها معالجًا.
عندما يعمل العميل نفسه بوصفه معالجًا لصالح جهة تحكم أخرى، قد تعمل Grouper بوصفها معالجًا فرعيًا إلى الحد المنطبق.
يجوز لـ BambooHR أن تعمل بشكل منفصل كمعالج أو معالج فرعي فيما يتعلق بالبيانات الشخصية للعميل التي تتم معالجتها عبر منصة BambooHR HRIS. تُوصف الأدوار بمزيد من التفصيل في الجزء B وفي اتفاقية العميل ذات الصلة.
التزام الإقامة الأوروبية الأساسي لدى 4.1
بالنسبة إلى العملاء الذين يشترون خدمة Grouper الأوروبية الخاصة بـ BambooHR مع إقامة بيانات داخل EEA، تُستضاف البيانات الشخصية للعملاء التي تشكّل جزءًا من بيئة الإنتاج الأساسية لـ HRIS وتُخزَّن داخل EEA، مع موقع الاستضافة الأساسي في أيرلندا.
توفر Amazon Web Services (AWS) البنية التحتية الأساسية للاستضافة السحابية للخدمة الأوروبية، مع تخزين البيانات الأساسي في منطقة AWS Ireland. صُممت الخدمة بحيث يظل التخزين التشغيلي الاعتيادي للإنتاج ضمن المنطقة الأوروبية المتعاقد عليها.
ينطبق هذا على البيانات الشخصية المحتفظ بها ضمن بيئة HRIS الأوروبية، بما في ذلك معلومات الموظفين والمرشحين والقوى العاملة الأخرى.
تخزين 4.2 مقابل الوصول
تصف إقامة البيانات المكان الذي تُخزَّن فيه البيانات الشخصية للعملاء. ولا يعني ذلك أنه لا يمكن أبدًا أن يحدث وصول فني أو دعم معتمد من بلد آخر.
قد يحدث الوصول الاستثنائي من خارج المنطقة الاقتصادية الأوروبية (EEA) فقط عند الضرورة، وبموافقة مُصرَّح بها، ومع الحماية القانونية كما هو موضح في Sections 17 and 18 من هذه السياسة.
نسخ 4.3 الاحتياطية والمرونة والتعافي من الكوارث
تم تصميم ترتيبات النسخ الاحتياطي والمرونة والتعافي من الكوارث للحفاظ على السرية والنزاهة والتوافر، ولتبقى متسقة مع التزامات الاستضافة الإقليمية المتعاقد عليها مع العميل.
عند استخدام بنية تحتية للتكرار أو المرونة أو التعافي من الكوارث، تظل البيانات الشخصية للعميل مخزنة داخل المنطقة الاقتصادية الأوروبية، مع مراعاة سيناريوهات الطوارئ أو الاستمرارية أو الدعم الموثقة والضمانات المطبقة على النقل.
عدم النقل الروتيني خارج EEA لدى 4.4
لا تستخدم Grouper وصول الدعم الاستثنائي بوصفه آلية للنقل الروتيني للبيانات الشخصية للعملاء الأوروبيين.
لا تتم استضافة البيانات الشخصية للعميل التي تشكل جزءًا من الخدمة الأوروبية أو تخزينها عادةً خارج المنطقة الاقتصادية الأوروبية. أي تغيير جوهري في نموذج إقامة البيانات المتعاقد عليه يخضع للاتفاقية المطبقة، ومتطلبات الإشعار، وقانون حماية البيانات المعمول به.
يعني «قانون حماية البيانات المعمول به» جميع قوانين ولوائح حماية البيانات والخصوصية وأمن البيانات المنطبقة على المعالجة، بما في ذلك عند الاقتضاء:
- اللائحة (EU) 2016/679 — اللائحة العامة لحماية البيانات (GDPR);
- قانون حماية البيانات الأيرلندي 2018;
- قواعد الخصوصية الإلكترونية والاتصالات الإلكترونية الأيرلندية المنطبقة;
- اللائحة العامة لحماية البيانات في المملكة المتحدة وقانون حماية البيانات في المملكة المتحدة 2018 حيثما ينطبق ذلك;
- قانون حماية البيانات السويسري المنطبق حيثما ينطبق ذلك;
- التشريعات الوطنية المنطبقة التي تنفذ متطلبات الخصوصية الأوروبية؛ و
- أي تشريع يحل محل تلك القوانين أو يكملها أو يعدلها.
content.legal-document.record.content.811c9dc5
سيُفسِّر الطرفان هذه السياسة وأي اتفاقية معالجة بيانات مطبقة بما يتسق مع قانون حماية البيانات الإلزامي. وتكون للأحكام الإلزامية من GDPR، وأدوات النقل المطبقة، ومتطلبات السلطة الإشرافية الأولوية حيثما طُلب ذلك.
تعتمد المعلومات المعالجة على الخدمات التي يختارها العميل وعلى البيانات التي يقرر العميل وضعها في بيئة الموارد البشرية.
معلومات الموظفين والقوى العاملة من 6.1
قد تشمل البيانات الشخصية ما يلي:
- الاسم وأرقام تعريف الموظفين;
- الصور الفوتوغرافية عند تقديمها;
- بيانات الاتصال المنزلية أو العملية;
- تاريخ الميلاد والجنس والمعلومات الديموغرافية عند تقديمها;
- المعلومات الزوجية أو العائلية عند تقديمها;
- جهات الاتصال للطوارئ وأرقام الهاتف;
- المؤهلات الأكاديمية والمهنية;
- السيرة الذاتية أو معلومات الـ CV أو resume، وسجل التوظيف، وإجادة اللغات;
- المسمى الوظيفي، والدرجة، والإدارة، والموقع، وخطوط الإبلاغ، والانتماء إلى الفريق;
- تواريخ التعيين وإنهاء الخدمة، وساعات العمل، والتفاصيل التعاقدية;
- معلومات الأداء والتقييم والانضباط وسجل العمل;
- المزايا والتأمين وأصول الشركة ومعلومات التدريب; و
- معلومات الإجازات والحضور والوقت المستقطع.
معلومات الرواتب والتعويضات لدى 6.2
عند استخدام الخدمات ذات الصلة، قد تشمل البيانات الشخصية ما يلي:
- الراتب والتعويضات والمكافآت;
- معلومات الضرائب والضمان الاجتماعي;
- بيانات البنك والدفع;
- معلومات المعاش التقاعدي;
- خيارات الأسهم والمزايا الأخرى؛ و
- معلومات أخرى مرتبطة بالرواتب.
معلومات التوظيف والمرشحين والمرجعين لدى 6.3
بالنسبة إلى المرشحين والموظفين المحتملين والمرجعين، قد تتضمن المعلومات ما يلي:
- بيانات الهوية والاتصال;
- السير الذاتية، وCVs، وrésumés، وسجل التوظيف والمؤهلات;
- سجلات الطلب والمقابلات والتوظيف;
- اتصالات المرشحين وحالة التوظيف;
- معلومات التعويض المقترحة;
- أسماء المرجعين، وتفاصيل الاتصال، والعلاقة المهنية; و
- المعلومات الواردة في المراجع.
البيانات الخاصة والفئات الحساسة لدى 6.4
بحسب استخدام العميل لمنصة BambooHR HRIS، قد تحتوي الخدمات على معلومات صحية أو معلومات تتعلق بالإعاقة وبيانات شخصية أخرى ضمن الفئات الخاصة أو الحساسة.
تظل المسؤولية على العميل في ضمان أساس قانوني مناسب لـ Article 6، وعندما ينطبق GDPR Article 9، وجود شرط صالح للفئة الخاصة.
ينبغي ألا يضع العملاء المعلومات الحساسة في حقول النص الحر أو ميزات الذكاء الاصطناعي ما لم يكن ذلك ضروريًا ومشروعًا ومسموحًا به بموجب شروط المنتج ذات الصلة.
قد تتعلق البيانات الشخصية المعالجة فيما يخص خدمات Grouper بما يلي:
- الموظفون الحاليون والسابقون والمرتقبون والمستقبليون;
- المرشحون والمتقدمون;
- المتعاقدون والاستشاريون والوكلاء والمتعاقدون المستقلون;
- العمالة عبر الوكالات والمؤقتة والعرضية;
- المتدربون والمتطوعون;
- المعالون والمستفيدون وجهات الاتصال في حالات الطوارئ لدى الموظفين;
- المرجعون ومقدمو المراجع;
- مسؤولو العميل والمستخدمون المصرح لهم; و
- الأفراد الآخرون الذين يقدّم العميل بياناتهم الشخصية إلى الخدمات بصورة مشروعة.
قد يتم الحصول على البيانات الشخصية:
- مباشرةً من الفرد;
- من صاحب عمل الفرد أو صاحب العمل المرتقب;
- من مسؤولي العميل والمستخدمين المصرح لهم;
- أثناء التنفيذ والتهيئة وترحيل البيانات;
- من خلال التكاملات أو APIs المصرح بها;
- من خلال طلبات الدعم واستكشاف الأخطاء وإصلاحها;
- من خلال منصة BambooHR HRIS أو نظام آخر يختاره العميل;
- من خلال عمليات التوظيف;
- من المصادر العامة حيثما يُستخدم ذلك بصورة مشروعة; و
- من مصادر قانونية أخرى يصرح بها العميل.
تعالج Grouper البيانات الشخصية فقط لأغراض محددة ومشروعة. وقد تشمل هذه:
- تنفيذ وتكوين منصة BambooHR HRIS;
- استضافة بيانات العملاء الشخصية أو تسهيل استضافتها;
- إدارة الحسابات وأذونات المستخدمين;
- صيانة الخدمة وتأمينها;
- تقديم الدعم للعملاء والدعم الفني;
- دعم التكاملات وعمليات الترحيل;
- تقديم التدريب والخدمات المهنية;
- إدارة الاشتراكات وعلاقات العملاء;
- اكتشاف الأحداث الأمنية والتحقيق فيها;
- الاحتفاظ بسجلات التدقيق;
- منع الاحتيال أو إساءة الاستخدام;
- الامتثال للالتزامات القانونية; و
- تحسين أداء الخدمة حيثما يسمح به الاتفاق وقانون حماية البيانات المعمول به.
content.legal-document.record.content.811c9dc5
عندما يطّلع موظفو الدعم على بيانات العملاء الشخصية، يجب أن يقتصر الوصول على الحد الأدنى من المعلومات اللازمة بشكل معقول لغرض الدعم، ويجب أن يتم بواسطة موظفين مصرح لهم مع خضوعهم لضوابط السرية والوصول.
عندما يعمل Grouper بصفته متحكِّمًا، فقد تشمل الأساس القانوني المنطبق:
عقد 10.1
المعالجة اللازمة لإبرام عقد أو تنفيذه، أو لاتخاذ خطوات قبل إبرام عقد بناءً على طلب الفرد.
المصالح المشروعة لـ 10.2
المعالجة اللازمة لتحقيق المصالح التجارية المشروعة، شريطة ألا تُغلب تلك المصالح على حقوق الأفراد وحرياتهم. وقد تشمل المصالح المشروعة ما يلي:
- تقديم الخدمة؛
- إدارة العملاء؛
- أمن المعلومات؛
- منع الاحتيال؛
- استمرارية الأعمال؛
- دعم العملاء؛ و
- إدارة العلاقات.
الالتزام القانوني لـ 10.3
المعالجة اللازمة للامتثال للمتطلبات القانونية أو التنظيمية المعمول بها.
موافقة 10.4
حيثما كان ذلك مناسبًا، قد تستند المعالجة إلى الموافقة. ويجوز سحب الموافقة في أي وقت دون التأثير في مشروعية المعالجة التي أُجريت قبل السحب.
عندما يعمل العميل بصفته متحكِّمًا، يكون العميل مسؤولًا عن:
- تحديد الأغراض التي تُعالَج من أجلها البيانات الشخصية؛
- إرساء الأسس المشروعة وشروط الفئات الخاصة؛
- تقديم إشعارات الخصوصية المطلوبة؛
- الحصول على الموافقة عند الاقتضاء؛
- ضمان دقة البيانات وجودتها؛
- تحديد فترات الاحتفاظ المناسبة؛
- إدارة المستخدمين المصرح لهم والصلاحيات؛
- استخدام الخدمات بأمان؛ و
- ضمان أن تعليماته إلى Grouper مشروعة.
content.legal-document.record.content.811c9dc5
يجب على العميل عدم توجيه Grouper لمعالجة البيانات الشخصية بطريقة تنتهك قانون حماية البيانات المطبق.
سوف يُخطر Grouper العميل عندما يرى، وفقًا لرأيه المعقول، أن أحد التعليمات ينتهك قانون حماية البيانات المطبق، ويجوز له تعليق المعالجة المتأثرة إلى حين حل المشكلة.
يقصر Grouper الوصول إلى البيانات الشخصية الخاصة بالعميل على الأشخاص المصرح لهم الذين تتطلب مهامهم هذا الوصول بشكل معقول. ويخضع الموظفون لالتزامات سرية مناسبة ويتلقون تدريبًا على الخصوصية والأمن يتناسب مع أدوارهم. ويُدار الوصول وفق مبادئ الحد الأدنى من الصلاحيات والحاجة إلى المعرفة.
تشمل ضوابط الوصول ما يلي:
- ضوابط الهوية والمصادقة؛
- ضوابط الوصول القائمة على الدور والوصول المميز؛
- ضوابط الحسابات الإدارية؛
- إدارة دورة حياة الحسابات؛
- تسجيل الوصول ومراقبته؛
- المراجعة الدورية للوصول؛
- متطلبات السرية والاستخدام المقبول؛ و
- الأمن والتدريب المناسبان للموظفين.
يحافظ Grouper على، ويطلب من مزودي التقنية ذوي الصلة الحفاظ على، تدابير تقنية وتنظيمية مناسبة للمخاطر التي تفرضها المعالجة، مع مراعاة أحدث ما توصلت إليه التقنية، وتكاليف التنفيذ، وطبيعة المعالجة ونطاقها وسياقها وأغراضها، والمخاطر على الأفراد.
تشمل التدابير ما يلي:
- ضوابط الوصول المادي والمنطقي؛
- مصادقة قوية وضوابط مناسبة لكلمات المرور؛
- التشفير أثناء النقل وعند rest حيثما كان ذلك مناسبًا؛
- إخفاء الهوية المستعار حيثما كان ذلك مناسبًا؛
- جدران الحماية الشبكية، والأمن المحيطي، واكتشاف التسلل؛
- التسجيل والمراقبة ومسارات التدقيق؛
- إدارة الثغرات واختبار الأمن؛
- الوصول الإداري المقيّد؛
- النقل الآمن، بما في ذلك قنوات النقل المحمية؛
- النسخ الاحتياطي، والتكرار، والاستعادة، والمرونة؛
- التخطيط لاستمرارية الأعمال والتعافي من الكوارث؛
- التطوير الآمن وإدارة التغيير؛
- فصل البيانات بين العملاء وأغراض المعالجة؛
- إجراءات الاستجابة للحوادث؛
- وعي الموظفين الأمني والتدريب؛ و
- العناية الواجبة على المعالِجين الفرعيين وحوكمة الأمن.
content.legal-document.record.content.811c9dc5
تم تحديد تفاصيل إضافية حول مجالات التحكم الدنيا في Schedule 2 من اتفاقية معالجة البيانات. قد تتطور التدابير الأمنية بمرور الوقت، لكن التغييرات لن تقلل بشكل جوهري من مستوى الحماية العام للبيانات الشخصية للعميل أثناء الاشتراك النشط، إلا إذا كان ذلك مطلوبًا بموجب القانون أو متفقًا عليه مع العميل.
يحافظ Grouper على إجراءات موثقة لتحديد خروقات البيانات الشخصية والتحقيق فيها واحتوائها والتخفيف من آثارها ومعالجتها والإبلاغ عنها.
عندما يعمل Grouper بصفته معالجًا ويصبح على علم بحدوث مخالفة فعلية أو مشتبه بها للبيانات الشخصية تؤثر في البيانات الشخصية الخاصة بالعميل، فسيقوم Grouper بإخطار العميل المعني في أقرب وقت ممكن عمليًا، وعلى أي حال، خلال 48 ساعة من علمه بالحادث.
إلى الحد المتاح بشكل معقول، سيتضمن الإشعار ما يلي:
- طبيعة الحادث؛
- فئات البيانات الشخصية المتأثرة؛
- الفئات والأعداد التقريبية لأصحاب البيانات والسجلات؛
- العواقب المحتملة؛
- الإجراءات المتخذة أو المقترحة؛
- إجراءات التخفيف؛ و
- جهة اتصال للحصول على مزيد من المعلومات.
content.legal-document.record.content.811c9dc5
قد تُقدَّم المعلومات على مراحل كلما أصبحت متاحة.
سوف يقدّم Grouper تعاونًا معقولًا لتمكين العميل من الوفاء بالتزاماته التنظيمية وإخطارات أصحاب البيانات ذات الصلة.
سيتم تنسيق الاتصالات العامة أو التنظيمية المتعلقة بخرق خاص بعميل بما يتسق مع القانون والاتفاقية المطبقة.
يجوز لـ Grouper تعيين معالِجين فرعيين ومقدمي خدمات مختارين بعناية عند الضرورة لتقديم الخدمات أو استضافتها أو تأمينها أو دعمها أو مراقبتها أو تحسينها.
قبل السماح لمعالج فرعي بمعالجة البيانات الشخصية للعميل، سيُجري Grouper العناية الواجبة المناسبة ويفرض التزامات مكتوبة لحماية البيانات مناسبة للمعالجة. وتشمل هذه الالتزامات السرية، والتدابير التقنية والتنظيمية الملائمة، وتحديد الغرض، ودعم حقوق صاحب البيانات، والتزامات الخرق، ومتطلبات الحذف أو الإرجاع، وضمانات النقل الدولي المشروعة حيثما ينطبق.
يظل Grouper مسؤولًا عن أداء المعالجين الفرعيين بالقدر الذي يتطلبه قانون حماية البيانات المعمول به والعقد.
content.legal-document.record.content.811c9dc5
حيثما تمنح شروط العميل السارية تفويضًا كتابيًا عامًا، سيحصل العملاء على إشعار مسبق بأي معالِجين فرعيين جدد ذوي أهمية، وفرصة للاعتراض على أسس معقولة تتعلق بحماية البيانات.
فيما يتعلق بالمعالِجين الفرعيين لـ BambooHR، ينص اتفاق معالجة البيانات الحالي لـ BambooHR على إشعار مسبق لا يقل عن 30 يومًا بشأن أي متعاقد فرعي جديد سيعالج البيانات الشخصية الخاصة بالعميل.
يوفر Schedule 4 الشفافية بشأن فئات مقدمي الخدمات الرئيسيين والموردين المسمّين المحددين في مواد الخدمة الحاكمة.
توفر BambooHR LLC منصة التقنية الأساسية للموارد البشرية المستخدمة فيما يتعلق بالخدمات ذات الصلة. قد تعمل Grouper مع BambooHR لصيانة المنصة، والاستضافة، والتنفيذ، واستكشاف الأخطاء وإصلاحها، ودعم الخدمة، والأمن، والإدارة التقنية، والتكاملات، والوظائف الأخرى اللازمة لتقديم الخدمات المتعاقد عليها.
تخضع معالجة BambooHR للشروط التعاقدية وشروط حماية البيانات المطبقة، بما في ذلك اتفاق معالجة البيانات، وتدابير الأمن، وترتيبات المعالِجين الفرعيين، وضمانات النقل الدولي.
content.legal-document.record.content.811c9dc5
يبقى Grouper مسؤولًا عن التزاماته الخاصة بموجب قانون حماية البيانات المطبق واتفاق العميل المطبق. وعندما يعالج BambooHR البيانات الشخصية دعمًا لبيئة العملاء الأوروبية الخاصة بـ Grouper، تنطبق المتطلبات التعاقدية والأمنية ومتطلبات إقامة البيانات ذات الصلة.
بالنسبة إلى خدمة أوروبا المتعاقد عليها من Grouper، صُممت البيانات الشخصية الخاصة بالعميل بحيث تُخزَّن داخل المنطقة الاقتصادية الأوروبية، مع استضافة رئيسية في أيرلندا عبر Amazon Web Services (AWS). وقد يشكّل المعالجة المصرح بها أو الوصول عن بُعد من خارج المنطقة الاقتصادية الأوروبية نقلًا مقيدًا حتى عندما تظل البيانات مخزنة في أيرلندا. ولا يُسمح بمثل هذا الوصول إلا عندما يكون مشروعًا وضروريًا ومحميًا بضمانات مناسبة.
تشمل أمثلة السيناريوهات الاستثنائية ما يلي:
- حالة طارئة تؤثر في بيئة مركز البيانات الأيرلندي أو استمرارية الخدمة؛
- طلب دعم أو صيانة يتطلب وصولًا متخصصًا مصرحًا به من خارج المنطقة الاقتصادية الأوروبية، ويخضع لموافقة العميل السارية أو التفويض التعاقدي؛ و
- طلبًا مؤكدًا من العميل لنقل البيانات أو معالجتها خارج منطقة الاستضافة الأوروبية المتعاقد عليها.
content.legal-document.record.content.811c9dc5
عندما يحدث نقل مقيد، سيستخدم Grouper و/أو مقدم التقنية ذي الصلة آلية معترفًا بها قانونيًا مثل:
- قرار كفاية؛
- البنود التعاقدية القياسية للمفوضية الأوروبية؛
- الملحق البريطاني الدولي لنقل البيانات، حيثما ينطبق؛
- المشاركة في إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة، حيثما كان ذلك متاحًا قانونًا ومنطبقًا؛
- قواعد الشركات الملزمة، حيثما ينطبق ذلك؛ أو
- ضمانة صالحة أخرى معترف بها بموجب قانون حماية البيانات المطبق.
content.legal-document.record.content.811c9dc5
عند الاقتضاء، سيُنفَّذ تقييم تأثير النقل والتدابير التقنية أو التعاقدية أو التنظيمية التكميلية.
لا يغيّر أي شيء في ترتيبات الوصول الاستثنائية هذه التزام Grouper بأن البيانات الشخصية الخاصة بخدمة أوروبا تُخزَّن داخل المنطقة الاقتصادية الأوروبية.
عندما تكون البنود التعاقدية القياسية للاتحاد الأوروبي مطلوبة، فإنها تُدرج بصيغتها المعتمدة رسميًا دون تعديل في الصياغة الإلزامية. وبالنسبة إلى عمليات النقل من متحكِّم إلى معالج، يطبق المجلد الثاني عادةً ما لم تكن هناك حاجة إلى مجلد آخر بحسب أدوار الأطراف.
عندما تُختار أيرلندا باعتبارها القانون والمنتدى الحاكمين المنطبقين للاتحاد الأوروبي، يوافق الطرفان على محاكم أيرلندا على النحو المنصوص عليه في الملحق المنطبق للبنود التعاقدية القياسية.
فيما يتعلق بالتحويلات الخاضعة لقانون حماية البيانات البريطاني، ستطبق البنود التعاقدية القياسية للاتحاد الأوروبي مع الملحق البريطاني الدولي لنقل البيانات الساري حينها، أو آلية نقل بريطانية أخرى معترف بها قانونيًا.
content.legal-document.record.content.811c9dc5
قد تشمل التدابير التكميلية ما يلي:
- التشفير؛
- قيود الوصول؛
- ضوابط إدارة المفاتيح؛
- تقليل البيانات؛
- التسجيل؛
- القيود التعاقدية على النقل اللاحق؛
- إجراءات مراجعة الطلبات الحكومية؛
- تدابير الشفافية؛ و
- تعليق أو إنهاء عمليات النقل عندما يتعذر ضمان مستوى كافٍ من الحماية.
تدرك Grouper أن طلبات الوصول الحكومية المشروعة يمكن أن تخلق مخاطر كبيرة على الخصوصية. وبالقدر الذي يسمح به القانون، عندما تتلقى Grouper أو معالج ذو صلة طلبًا ملزمًا قانونيًا للحصول على البيانات الشخصية للعميل من سلطة عامة أو جهة إنفاذ قانون أو سلطة قضائية، فسيُراجع الطلب من حيث الصلاحية والنطاق والتناسب.
سيجري الطعن في الطلبات غير المشروعة أو غير المتناسبة عندما تتوافر أسباب معقولة وأساسي قانوني للقيام بذلك.
content.legal-document.record.content.811c9dc5
سيقتصر الإفصاح على الحد الأدنى المطلوب قانونًا.
سيُخطر العميل حيثما يسمح القانون بذلك. وعندما يكون الإخطار محظورًا، ستُبذل جهود معقولة للحصول على إذن بتقديم الإشعار عند الاقتضاء.
سيُحتفظ بسجلات الطلب والاستجابة وفقًا لما يقتضيه القانون وآلية النقل المطبقة.
اعتمادًا على قانون حماية البيانات المعمول به، قد يتمتع الأفراد بحقوق تشمل:
- الوصول؛
- التصحيح؛
- المحو؛
- تقييد المعالجة؛
- قابلية نقل البيانات؛
- الاعتراض؛
- سحب الموافقة؛
- الحقوق المتعلقة باتخاذ القرار الآلي والتنميط؛ و
- الحق في تقديم شكوى إلى سلطة إشرافية مختصة.
content.legal-document.record.content.811c9dc5
عندما يعمل Grouper بصفته معالجًا، يجب توجيه الطلبات المتعلقة بالبيانات الشخصية الخاصة بالعميل عادةً إلى العميل المعني بصفته المتحكِّم. وإذا تلقى Grouper مثل هذا الطلب مباشرةً، فسيقوم Grouper، ما لم يكن محظورًا قانونًا، بإحالة الطلب إلى العميل أو إخباره به، ولن يرد عليه موضوعيًا إلا بناءً على تعليمات العميل الموثقة أو عندما يقتضي القانون ذلك. وسيقدم Grouper مساعدة معقولة لتمكين العميل من الوفاء بالتزاماته.
مع مراعاة طبيعة المعالجة والمعلومات المتاحة لـ Grouper، سيقدم Grouper مساعدة معقولة في تقييمات أثر حماية البيانات، وعند الاقتضاء، التشاور المسبق مع سلطة رقابية مختصة.
تظل المسؤولية على العميل في تحديد ما إذا كان تقييم أثر حماية البيانات أو التشاور المسبق مطلوبًا لاستخدامه الخدمات.
سوف تتيح Grouper المعلومات اللازمة بشكل معقول لإثبات الامتثال لالتزامات المعالج المطبقة. وقد يشمل ذلك:
- الوثائق الأمنية؛
- السياسات؛
- معلومات الامتثال؛
- معلومات التدقيق؛
- تقارير الضمان المستقلة؛
- الشهادات ذات الصلة؛ و
- الردود على استبيانات الأمن المعقولة.
content.legal-document.record.content.811c9dc5
عندما يكون ذلك مطلوبًا قانونًا أو تعاقديًا وكانت الأدلة الوثائقية المعقولة غير كافية، يجوز للعملاء ممارسة حقوق التدقيق المنطبقة مع إشعار معقول، مع مراعاة السرية والأمن وعدم التدخل والضمانات لحماية معلومات العملاء الآخرين. وما لم يكن ذلك مطلوبًا بسبب حادث أمني أو متطلب تنظيمي أو دليل معقول على عدم امتثال جوهري، فينبغي عادةً أن تقتصر عمليات التدقيق الرسمية على مرة واحدة خلال أي فترة اثني عشر شهرًا. ويتحمل العملاء عمومًا تكاليف التدقيق الخاصة بهم ما لم ينص القانون أو العقد على خلاف ذلك.
يحتفظ Grouper بالبيانات الشخصية فقط للمدة اللازمة بشكل معقول للغرض ذي الصلة أو حسبما يقتضيه القانون.
عندما يعمل Grouper بصفته معالجًا، يُحدَّد الاحتفاظ أساسًا بواسطة:
- تعليمات العميل الموثقة؛
- اتفاق العميل المنطبق؛
- مدة الخدمات؛
- متطلبات الدعم؛
- الالتزامات القانونية؛ و
- متطلبات الحذف التعاقدية.
content.legal-document.record.content.811c9dc5
عند إنهاء الخدمات أو انتهاء مدتها، أو قبل ذلك بناءً على تعليمات صالحة من العميل حيثما كان ذلك ممكنًا تقنيًا وقانونيًا، ستقوم Grouper بإرجاع البيانات الشخصية للعميل أو إتاحتها للتصدير أو حذفها بشكل آمن وفقًا للاتفاقية.
عندما يقتضي القانون الاحتفاظ المستمر، ستظل البيانات المتأثرة محمية ومعزولة عن الاستخدام الاعتيادي ولا تُعالج إلا بالقدر الذي يفرضه القانون.
سيُحتفظ بالمعلومات المتعلقة بالدعم فقط للمدة اللازمة لتقديم نشاط الدعم وإثباته وإغلاقه، مع مراعاة متطلبات الاحتفاظ القانونية والتشغيلية المعمول بها.
يدعم Grouper مبادئ تقليل البيانات إلى الحد الأدنى، والدقة، وتحديد الغرض. ينبغي للعملاء معالجة البيانات الشخصية الضرورية بشكل معقول فقط لأغراض الموارد البشرية وإدارة القوى العاملة المشروعة، وتجنب المعلومات الحساسة غير الضرورية في الحقول النصية الحرة والمرفقات والملاحظات والحقول المخصصة أو الميزات الاختيارية.
content.legal-document.record.content.811c9dc5
يتحمل العملاء مسؤولية الحفاظ على دقة البيانات الشخصية الخاصة بالعميل. وعندما يعلم Grouper أو معالج أن البيانات غير دقيقة أو قديمة في ظروف تتطلب اتخاذ إجراء، فسيتعاون Grouper مع العميل لتصحيح البيانات أو محوها وفقًا للتعليمات الموثقة وقانون حماية البيانات المطبق.
content.legal-document.record.content.811c9dc5
يجب قصر البيانات الشخصية من الفئة الخاصة على المعلومات التي يمتلك العميل بشأنها أساسًا قانونيًا مناسبًا وضرورة عمل حقيقية.
قد تستخدم بعض ميزات BambooHR الذكاء الاصطناعي أو التعلّم الآلي. وتكون وظائف الذكاء الاصطناعي اختيارية حيثما جرى تحديدها على هذا النحو، وقد تخضع لشروط BambooHR المنفصلة الخاصة بالذكاء الاصطناعي.
تحدد مواد خدمة الذكاء الاصطناعي الحالية لـ BambooHR مزودي ذكاء اصطناعي من الأطراف الثالثة، بما في ذلك OpenAI وCohere وAnthropic/Claude، وقد تحدد مواد المتعاقدين الفرعيين الحالية مزيدًا من مزودي الذكاء الاصطناعي أو معالجة المستندات (مثل LlamaIndex) بحسب إعدادات الميزة.
تظل المسؤولية على العملاء في:
- تقييم ما إذا كان استخدام الذكاء الاصطناعي مناسبًا لمنظمتهم؛
- إرساء أساس قانوني؛
- توفير الشفافية المطلوبة لأصحاب البيانات؛
- الحصول على الموافقة عند الاقتضاء؛
- تطبيق إشراف بشري كافٍ؛
- تقييم مخاطر التحيز والإنصاف؛ و
- الامتثال لقوانين العمل والمساواة والذكاء الاصطناعي وحماية البيانات.
content.legal-document.record.content.811c9dc5
يجب ألا يقدّم العملاء معلومات حساسة أو خاضعة للتنظيم إلى ميزات الذكاء الاصطناعي عندما يحظر ذلك شروط الذكاء الاصطناعي المطبقة، بما في ذلك المعلومات الصحية أو الوراثية أو البيومترية، والمعرفات الصادرة عن الحكومة، والمعلومات المالية الشخصية أو المصرفية. قد تكون مخرجات الذكاء الاصطناعي غير دقيقة أو غير مكتملة أو متحيزة أو غير فريدة أو غير مناسبة لغرض معين، ولا يجوز اعتبارها بديلًا عن الحكم البشري المسؤول.
content.legal-document.record.content.811c9dc5
عندما يستخدم BambooHR بيانات العميل أو الإدخال أو الإخراج لضبط نموذج خاص بالعميل أو تدريبه، تنص شروط BambooHR المنطبقة على الذكاء الاصطناعي على أن هذا الاستخدام يكون لتقديم ميزات الذكاء الاصطناعي لذلك العميل، وأن النموذج المدرب على بيانات العميل الناتج لا يُستخدم بخلاف ذلك لتقديم خدمات لعملاء آخرين.
content.legal-document.record.content.811c9dc5
قد تشمل مقدمو الذكاء الاصطناعي والمعالجة المرتبطة به معالجة مخوّلة خارج المنطقة الاقتصادية الأوروبية. وتخضع هذه المعالجة لضمانات النقل الدولي الواردة في هذه السياسة وأي اتفاقية معالجة بيانات مطبقة. إن التزامات الإقامة الأساسية لتخزين HRIS لا تعني بحد ذاتها أن كل عملية استدلال اختيارية للذكاء الاصطناعي تحدث فعليًا داخل المنطقة الاقتصادية الأوروبية.
توفّر Grouper تنفيذ تقنية الموارد البشرية والدعم والخدمات ذات الصلة. ولا تقوم Grouper عادةً بتحديد من يوظفه العميل أو من يعمل لديه، أو الترقيات، أو التعويض، أو نتائج الأداء، أو الإجراءات التأديبية، أو قرارات المزايا، أو إنهاء الخدمة، أو غيرها من القرارات الوظيفية. وتظل تلك القرارات مسؤولية صاحب العمل ذي الصلة أو المتحكم.
يجب على العملاء التأكد من أن ميزات الذكاء الاصطناعي أو التحليلات أو التقييم أو سير العمل لا تُستخدم لاتخاذ قرارات مؤتمتة غير قانونية تُنتج آثارًا قانونية أو مشابهة في الأهمية من دون الضمانات التي يقتضيها قانون حماية البيانات المعمول به، بما في ذلك التدخل البشري الهادف حيثما كان مطلوبًا.
تدعم منصة BambooHR HRIS APIs والتكاملات التي يمكنها استرجاع بيانات الموظفين وغيرها من بيانات الموارد البشرية أو نقلها أو تعديلها. ويقع على العملاء مسؤولية تفويض الأذونات المناسبة، وحماية بيانات الاعتماد الخاصة بـ API، والحد من وصول التكاملات إلى الأغراض التجارية المشروعة، وضمان تهيئة تكاملات الأطراف الثالثة بشكل قانوني وأن تخضع تعاقديًا للحكم.
content.legal-document.record.content.811c9dc5
ينبغي أن يستخدم الوصول البرمجي أساليب المصادقة المدعومة وألا يكشف البيانات الخاصة بالعميل أو بيانات الاعتماد لأطراف غير مخولة.
يجب ألا تستخدم التكاملات بيانات العميل بما يتجاوز الغرض الموثق والمصرح به.
عندما يعالج مزود تكامل بيانات شخصية نيابةً عن العميل أو Grouper، فيجب تطبيق شروط المعالج أو المعالِج الفرعي المناسبة وضمانات النقل.
عندما يعمل Grouper بصفته متحكِّمًا فيما يتعلق بأنشطته التجارية الخاصة، فقد نعالج معلومات الاتصال التجارية المتعلقة بما يلي:
- العملاء المحتملون؛
- جهات اتصال العملاء؛
- الموردون؛
- الشركاء؛
- المستشارون المهنيون؛
- الحاضرون في الفعاليات؛
- زوار الموقع الإلكتروني؛ و
- الأفراد الذين يتواصلون مع Grouper.
content.legal-document.record.content.811c9dc5
قد تتضمن المعلومات الاسم، والمنظمة، والدور، وبيانات الاتصال التجارية، والرسائل، ومعلومات الاستفسار، وعنوان IP، ومعلومات المتصفح والجهاز، والصفحات التي تمت زيارتها، وبيانات تقنية مشابهة.
content.legal-document.record.content.811c9dc5
نعالج هذه المعلومات للرد على الاستفسارات، وإدارة العلاقات، وتقديم الخدمات المطلوبة، والحفاظ على الأمن، والوفاء بالعقود، والامتثال للقانون، وإرسال الاتصالات التجارية ذات الصلة حيثما كان ذلك مسموحًا. ويجوز للمستلمين إلغاء الاشتراك من التسويق المباشر في أي وقت. ولا تُعد الاتصالات التشغيلية أو التعاقدية أو الأمنية أو الخاصة بخدمة العملاء تسويقًا.
content.legal-document.record.content.811c9dc5
قد تستخدم المواقع الإلكترونية ملفات تعريف الارتباط الأساسية والوظيفية والتحليلية وتقنيات مشابهة. وعندما يقتضي القانون ذلك، لن تُستخدم ملفات تعريف الارتباط غير الأساسية إلا بعد الحصول على الموافقة المناسبة، وسيُتاح للمستخدمين ضوابط لإدارة التفضيلات.
تسعى Grouper إلى دمج الخصوصية في تصميم الخدمة وعملياتها. ويشمل ذلك:
- خيارات إقامة البيانات الأوروبية؛
- تقليل البيانات؛
- الوصول بأقل قدر من الصلاحيات؛
- المصادقة المناسبة؛
- التشفير؛
- تسجيل الوصول؛
- الأذونات القائمة على الدور؛
- النقل الآمن؛
- ضوابط المعالِج الفرعي؛
- ضوابط الاحتفاظ؛
- عمليات الاستجابة للحوادث؛
- التدريب على الخصوصية والأمن؛
- اختبار الأمن؛
- دعم تقييمات أثر حماية البيانات؛ و
- المساءلة الموثقة.
content.legal-document.record.content.811c9dc5
سيحتفظ Grouper بالسجلات وتدابير الحوكمة المناسبة لدوره، وسيتعاون بحسن نية مع العملاء وأصحاب البيانات والسلطات الرقابية المختصة.
يجوز لـ Grouper تحديث سياسة الخصوصية هذه واتفاقية معالجة البيانات حيثما كان ذلك ضروريًا بشكل معقول ليعكس التغييرات في القانون أو الإرشادات التنظيمية أو متطلبات الأمن أو التقنية أو الخدمات أو أنشطة المعالجة أو المعالجين الفرعيين أو آليات النقل. وسيُبلّغ عن التغييرات الجوهرية حيثما تطلب ذلك.
content.legal-document.record.content.811c9dc5
عندما يعالج Grouper البيانات الشخصية الخاصة بالعميل بصفته معالجًا، يحكم الجزء ب واتفاق العميل المطبق علاقة المعالجة التعاقدية. وفي حالة وجود تعارض يتعلق بالبيانات الشخصية الخاصة بالعميل، ينطبق ترتيب الأسبقية التالي: قانون حماية البيانات المطبق الإلزامي؛ البنود التعاقدية القياسية المنطبقة، أو الملحق البريطاني، أو أي آلية نقل إلزامية أخرى؛ اتفاق معالجة البيانات؛ أحكام حماية البيانات المنطبقة في الاتفاق؛ وبقية الاتفاق.
تعتمد طرح BambooHR الأوروبي من Grouper على ثلاثة مبادئ:
إقامة البيانات الأوروبية.
تُستضاف البيانات الشخصية الخاصة بالعميل وتُخزَّن داخل المنطقة الاقتصادية الأوروبية، مع استضافة رئيسية في أيرلندا عبر Amazon Web Services (AWS).
معايير الخصوصية الأوروبية.
تتم معالجة البيانات الشخصية للعميل وفقًا لمتطلبات حماية البيانات الأوروبية المعمول بها، بما في ذلك GDPR.
الخدمة والدعم الأوروبيان.
توفر Grouper للعملاء التنفيذ والدعم وإدارة الخدمة الأوروبية حول منصة BambooHR HRIS.
content.legal-document.record.content.811c9dc5
هدفنا هو تمكين المؤسسات من استخدام BambooHR مع الحفاظ على معايير الخصوصية والحوكمة وإقامة البيانات المتوقعة من العملاء الأوروبيين.
يمكن تقديم الأسئلة المتعلقة بهذه السياسة الخاصة بالخصوصية، أو بأنشطة المعالجة التي يقوم بها Grouper، أو بحقوق أصحاب البيانات، أو بالأمن، أو بترتيبات إقامة البيانات الأوروبية لدينا، عبر قنوات الخصوصية أو دعم العملاء المخصصة لدى Grouper.
يمكن أيضًا التواصل مع Grouper Technology Limited على 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
عندما تكون البيانات الشخصية المعنية واردة ضمن حساب BambooHR التابع لصاحب عمل، فينبغي للأفراد عادةً التواصل مع ذلك صاحب العمل أولًا، إذ ستُعد تلك المنظمة عمومًا المتحكِّم المسؤول عن تحديد كيفية استخدام المعلومات.
يشكل هذا اتفاق معالجة البيانات (“DPA”) جزءًا من الاتفاق أو نموذج الطلب أو بيان العمل أو أي عقد آخر يحكم تقديم خدمات Grouper المرتبطة بـ BambooHR بين العميل و Grouper Technology Limited.
عند تقديم الخدمات، يجوز لـ Grouper معالجة البيانات الشخصية الخاصة بالعميل نيابةً عنه. ويضع هذا الاتفاق التزامات كل طرف فيما يتعلق بتلك المعالجة.
ينطبق هذا الاتفاق بالقدر الذي يعالج فيه Grouper البيانات الشخصية الخاصة بالعميل نيابةً عن العميل وتخضع تلك المعالجة لقانون حماية البيانات المطبق. وهو يكمل الاتفاق ويشكل جزءًا منه؛ والمصطلحات المكتوبة بأحرف كبيرة وغير المعرّفة هنا لها المعنى الوارد في الاتفاق.
في هذا الاتفاق:
البيانات الشخصية الخاصة بالعميل
البيانات الشخصية التي يتحكم فيها العميل أو الشركة التابعة للعميل والتي يعالجها Grouper فيما يتصل بالخدمات.
النقل المقيد
نقل للبيانات الشخصية يتطلب آلية نقل مشروعة بموجب قانون حماية البيانات المطبق.
البنود التعاقدية القياسية (SCCs)
البنود التعاقدية القياسية الصادرة عن المفوضية الأوروبية لنقل البيانات الشخصية إلى دول ثالثة، بصيغتها المعدلة أو المستبدلة أو المكمّلة من وقت لآخر.
المعالج الفرعي
طرف ثالث يتم تعيينه من جانب Grouper أو نيابةً عنه لمعالجة البيانات الشخصية الخاصة بالعميل.
مقدم التقنية
BambooHR LLC والكيانات ذات الصلة التابعة لـ BambooHR، عند الاقتضاء، التي توفر منصة تقنية الموارد البشرية الأساسية.
ما لم يُتفق على خلاف ذلك كتابةً، يعمل العميل بصفته متحكِّمًا ويعمل Grouper بصفته معالجًا. وعندما يعمل العميل بصفته معالجًا لمتحكِّم آخر، يعمل Grouper بصفته معالجًا فرعيًا بالقدر المنطبق.
content.legal-document.record.content.811c9dc5
سيعالج Grouper البيانات الشخصية الخاصة بالعميل فقط بناءً على تعليمات العميل الموثقة وفقط بالقدر اللازم لتقديم الخدمات وصيانتها وتأمينها ودعمها، ما لم يكن مطلوبًا معالجة البيانات بموجب القانون المطبق.
سيُبلغ Grouper العميل على الفور إذا رأى، وفقًا لرأيه المعقول، أن إحدى التعليمات تنتهك قانون حماية البيانات المطبق، ويجوز له تعليق المعالجة المتأثرة إلى حين الحل.
يمتثل كل طرف لالتزاماته بموجب قانون حماية البيانات المعمول به فيما يتعلق بالبيانات الشخصية التي تتم معالجتها بموجب الاتفاقية أو فيما يتصل بها. ولن تقوم Grouper عن علم بمعالجة البيانات الشخصية للعميل بطريقة يُحتمل أن تتسبب في خرق العميل لقانون حماية البيانات المعمول به.
سيضمن Grouper أن يخضع الأشخاص المصرح لهم لالتزامات سرية مناسبة، وألا يصلوا إلى البيانات الشخصية الخاصة بالعميل إلا عند الضرورة المعقولة، وأن يتلقوا تدريبًا مناسبًا على الخصوصية والأمن، وألا يعالجوا البيانات الشخصية الخاصة بالعميل إلا وفقًا لهذا الاتفاق والتعليمات الموثقة الخاصة بالعميل. وسيُقصر الوصول وفق مبادئ الحد الأدنى من الصلاحيات والحاجة إلى المعرفة.
ستنفذ Grouper وتحتفظ بتدابير تقنية وتنظيمية مناسبة لحماية البيانات الشخصية للعميل من التدمير أو الفقد أو التغيير أو الإفصاح غير المصرح به أو الوصول غير المصرح به، سواء أكان ذلك عرضيًا أم غير قانوني.
تُوصف مجالات الضبط الدنيا في Schedule 2. ويجوز لـ Grouper تحديث تلك التدابير شريطة ألا تؤدي التغييرات إلى تقليل مستوى الحماية الإجمالي الممنوح للبيانات الشخصية الخاصة بالعميل بشكل جوهري.
سيخطر Grouper العميل في أقرب وقت يمكن فيه ذلك بشكل معقول، وعندما ينطبق الالتزام التعاقدي لمدة 48 ساعة، فلن يتجاوز الإخطار 48 ساعة بعد علمه بحادث أمني فعلي أو مشتبه به يؤثر في البيانات الشخصية الخاصة بالعميل.
قد تُقدَّم المعلومات على مراحل كلما أصبحت متاحة. وسيقدّم Grouper التعاون المعقول اللازم لتمكين العميل من الامتثال لواجبات الإخطار إلى السلطات الرقابية وأصحاب البيانات المتأثرين.
يمنح العميل Grouper تفويضًا كتابيًا عامًا لإشراك معالِجين فرعيين ضروريين لتقديم الخدمات.
content.legal-document.record.content.811c9dc5
ستحتفظ Grouper بمعلومات عن المعالجين الفرعيين الذين يعالجون البيانات الشخصية للعميل وستقدّم إشعارًا مسبقًا معقولًا بالإضافات أو الاستبدالات الجوهرية.
عندما ينطبق اتفاق معالجة البيانات الأساسي لـ BambooHR، يقدّم BambooHR حاليًا إشعارًا كتابيًا مسبقًا لا يقل عن 30 يومًا بشأن أي متعاقد فرعي جديد سيعالج البيانات الشخصية الخاصة بالعميل.
ستفرض Grouper التزامات مكتوبة لحماية البيانات على المعالجين الفرعيين تكون مكافئة جوهريًا للحمايات التي تتطلبها هذه الاتفاقية. وتظل Grouper مسؤولة عن أداء المعالج الفرعي بالقدر الذي يتطلبه قانون حماية البيانات المعمول به.
مع مراعاة طبيعة المعالجة، ستوفر Grouper مساعدة معقولة لتمكين العميل من الاستجابة لطلبات الوصول والتصحيح والحذف والتقييد وقابلية النقل والاعتراض وغيرها من الحقوق المطبقة.
إذا تلقى Grouper طلبًا مباشرًا يتعلق بالبيانات الشخصية الخاصة بالعميل، فسيقوم Grouper بإحالة الطلب إلى العميل أو إخطاره به على الفور، ولن يرد عليه موضوعيًا إلا بناءً على تعليمات موثقة أو عندما يقتضي القانون ذلك.
سيقدم Grouper مساعدة معقولة، مع مراعاة طبيعة المعالجة والمعلومات المتاحة، في تقييمات أثر حماية البيانات، والتشاور المسبق مع السلطات الرقابية، والاستفسارات أو التحقيقات المعقولة من سلطة رقابية مختصة تتعلق بالخدمات.
ستتيح Grouper المعلومات اللازمة بشكل معقول لإثبات الامتثال لالتزامات المعالج المطبقة، والتي قد تشمل وثائق الأمن والشهادات وتقارير التدقيق والملخصات.
عندما تكون هذه المعلومات غير كافية ويكون التدقيق مطلوبًا بموجب قانون حماية البيانات المعمول به، يجوز للعميل طلب تدقيق بإشعار معقول. وعادةً ما تقتصر عمليات التدقيق على مرة واحدة خلال أي فترة اثني عشر شهرًا، ما لم يبرر حادث أمني أو متطلب تنظيمي مراجعةً أكثر تكرارًا. ويتحمل العميل تكاليف تدقيقه الخاصة ما لم ينص القانون أو الاتفاقية على خلاف ذلك.
ستتأكد Grouper من أن عمليات النقل المقيدة للبيانات الشخصية للعميل تتم وفقًا لقانون حماية البيانات المعمول به. وعندما يشتري العميل خدمة إقامة البيانات الأوروبية، يكون التخزين الأساسي للبيانات الشخصية للعميل في إيرلندا/المنطقة الاقتصادية الأوروبية عبر Amazon Web Services (AWS)، لكن الوصول عن بُعد المصرح به من خارج المنطقة الاقتصادية الأوروبية قد لا يزال يشكل نقلًا مقيدًا ويجب حمايته وفقًا لذلك.
إذا أصبح آلية نقل ما غير قانونية، ستعمل Grouper مع العميل لتنفيذ آلية بديلة قانونية أو تعليق النقل المتأثر.
إلى الحد الذي يسمح به القانون، سيراجع Grouper طلبات السلطات العامة الملزمة قانونًا المتعلقة بالبيانات الشخصية الخاصة بالعميل، وسيطعن في الطلبات غير المشروعة أو غير المتناسبة عندما تتوافر أسباب معقولة، وسيحاول قصر الإفصاح على الحد الأدنى المطلوب قانونًا، وسيخطر العميل حيثما يسمح القانون بذلك، وسيحتفظ بسجلات مناسبة.
بناءً على طلب العميل، أو عند إنهاء الخدمات أو انتهاء مدتها، سيقوم Grouper، وفقًا لاختيار العميل ومع مراعاة الجدوى التقنية والاتفاق، بإرجاع البيانات الشخصية الخاصة بالعميل أو حذفها بشكل آمن، وسيلزم المعالِجين الفرعيين ذوي الصلة بالقيام بالمثل. وعندما يقتضي القانون الاحتفاظ، فسيعزل Grouper البيانات المحتفظ بها ويحميها، ولن يعالجها إلا بالقدر الذي يقتضيه القانون.
يضمن العميل أنه يملك الحقوق والأذونات والإشعارات والأسس المشروعة والموافقات المطلوبة لتقديم البيانات الشخصية الخاصة بالعميل للمعالجة؛ وأن تعليماته تتوافق مع قانون حماية البيانات المطبق؛ وأنه لن يوجه أي معالجة غير مشروعة؛ وأنه سيهيئ الخدمات ويستخدمها بأمان وسيحافظ على الضوابط المناسبة لحسابات المستخدمين وبيانات الاعتماد والتكاملات.
تخضع المسؤولية الناشئة عن هذه الاتفاقية أو المتعلقة بها للقيود والاستثناءات الواردة في الاتفاقية، إلا بالقدر الذي يحظره قانون حماية البيانات المعمول به أو يتعارض مع أحكام SCC الإلزامية. ولا شيء في هذه الاتفاقية يحد من حقوق أصحاب البيانات أو السلطات الإشرافية التي لا يجوز قانونًا الحد منها.
يسري هذا الاتفاق عندما يصبح العميل ملتزمًا به ويستمر طوال المدة التي يعالج فيها Grouper البيانات الشخصية الخاصة بالعميل نيابةً عنه. وتبقى الالتزامات التي، بطبيعتها أو بموجب القانون، يجب أن تستمر ما دامت البيانات محتفظًا بها، بعد انتهاء الصلاحية أو الإنهاء.
يجوز لـ Grouper تحديث هذه الاتفاقية حيثما كان ذلك ضروريًا بشكل معقول للامتثال للقانون، أو تنفيذ آليات نقل جديدة، أو الاستجابة للإرشادات التنظيمية، أو عكس التغييرات في الخدمات أو المعالجة. ولن يقلّل أي تحديث بشكل جوهري الحماية أثناء مدة اشتراك نشطة، إلا إذا كان ذلك مطلوبًا بموجب القانون أو متفقًا عليه صراحةً.
ما لم يقتضِ قانون حماية البيانات المعمول به أو شروط النقل الإلزامية خلاف ذلك، تخضع هذه الاتفاقية للقانون الحاكم المطبق على الاتفاقية.
في حالة وجود تعارض يتعلق بالبيانات الشخصية الخاصة بالعميل، ينطبق ترتيب الأسبقية التالي: قانون حماية البيانات المطبق الإلزامي؛ البنود التعاقدية القياسية المنطبقة، أو الملحق البريطاني، أو أي آلية نقل إلزامية أخرى؛ هذا الاتفاق؛ أحكام حماية البيانات المنطبقة في الاتفاق؛ وبقية الاتفاق.
المتحكِّم / مُصدِّر البيانات
العميل المحدد في الاتفاقية أو نموذج الطلب المطبق.
المعالج / مستورد البيانات
Grouper Technology Limited، 3rd Floor، 22 Ely Place، Dublin، D02 AH73، Ireland.
مقدم التقنية
BambooHR LLC والكيانات المنطبقة التابعة لـ BambooHR التي توفر منصة نظام معلومات الموارد البشرية الأساسية.
موضوع المعالجة
توفير خدمات نظام معلومات الموارد البشرية ذات الصلة بـ BambooHR وتنفيذها وتهيئتها وتشغيلها وصيانتها ودعمها واستضافةها ودعم الأمان لها.
طبيعة المعالجة
الجمع، والاستلام، والتسجيل، والتنظيم، والهيكلة، والترحيل، والاستضافة، والتخزين، والاسترجاع، والمراجعة، والاستخدام، والنقل، والإتاحة، والتقييد، ودعم الوصول، والحذف، وغيرها من عمليات المعالجة اللازمة بشكل معقول لتقديم الخدمات.
الغرض
لتوفير الخدمات وتنفيذها وتشغيلها وتأمينها وصيانتها ودعمها وفقًا لتعليمات العميل الموثقة والاتفاقية.
المدة
لمدة الخدمات وأي فترة لاحقة لازمة لإرجاع البيانات الشخصية الخاصة بالعميل أو حذفها أو الامتثال للقانون.
أصحاب البيانات
الموظفون، والموظفون السابقون، والموظفون المحتملون، والمرشحون، والمتعاقدون، والاستشاريون، والعاملون عبر الوكالات، والعاملون المؤقتون والعارضون، والمتدربون، والمتطوعون، والمرجعون، والمعالون، والمستفيدون، وجهات الاتصال في حالات الطوارئ، ومسؤولو العميل، وغيرهم من الأفراد الذين تُقدَّم بياناتهم الشخصية من قبل العميل أو نيابةً عنه.
البيانات الشخصية
معلومات الهوية، والاتصال، والبيانات الديموغرافية، والوظيفية، والتوظيفية، والمؤهلات، والتنظيمية، والتعويضات، والرواتب، والضرائب، والضمان الاجتماعي، والمصرفية، والتقاعد، والمزايا، والحضور، والإجازات، والأداء، والتدريب، والانضباط، وجهات اتصال الطوارئ، والحسابات، والنظام، ومعلومات الموارد البشرية ذات الصلة.
البيانات الحساسة
عند اختيار العميل، قد تشمل معلومات الصحة والإعاقة وغيرها من البيانات الحساسة أو الخاصة بالفئات الخاصة التي تسمح بها الخدمات.
التخزين الأوروبي الرئيسي
أيرلندا / المنطقة الاقتصادية الأوروبية عبر Amazon Web Services (AWS) للعملاء الذين يشترون خدمة إقامة البيانات الأوروبية.
السلطة الرقابية المختصة
عندما تكون DPC مختصة: لجنة حماية البيانات، 6 Pembroke Row، Dublin 2، D02 X963، إيرلندا.
Grouper يحافظ على التدابير التقنية والتنظيمية عبر المجالات الرقابية الدنيا التالية:
1. حوكمة أمن المعلومات
مسؤوليات أمنية موثقة، وتقييم للمخاطر، وحوكمة، وإشراف إداري، وسياسات مناسبة.
2. أمن الأفراد
التزامات السرية، والفحص المناسب للدور الوظيفي حيثما كان ذلك مشروعًا، والتوعية الأمنية والتدريب على الخصوصية، وضوابط التأديب على الوصول غير المصرح به.
3. الأمن المادي
تقييد الوصول إلى المرافق والبنية التحتية ذات الصلة؛ ومسارات وصول مُحكمة؛ وتفويضات الوصول؛ والمراقبة المادية وغيرها من الضمانات المناسبة لبيئة الاستضافة.
4. إدارة الهوية والوصول
المصادقة، والوصول المستند إلى الدور، والحد الأدنى من الامتيازات، وضوابط الحسابات المميزة، وإدارة دورة حياة الحساب، ومهلة الخمول، والمراجعة الدورية.
5. التحكم في الوصول إلى البيانات
ضوابط مصممة بحيث لا يتمكن المستخدمون المخولون من الوصول إلا إلى البيانات ضمن صلاحياتهم؛ وتسجيل ومراقبة الوصول؛ وإتاحة البيانات فقط للأشخاص المخولين.
6. التشفير وإزالة التعريف
التشفير المناسب للبيانات الشخصية أثناء النقل وعند rest؛ وإزالة التعريف حيثما كان ذلك مناسبًا لغرض المعالجة.
7. أمن الشبكات ونقل البيانات
جدران حماية، وبوابات محمية، وقنوات اتصال آمنة، وآليات نقل محمية مثل TLS/SFTP أو ما يعادلها، وضوابط ضد التنصت أو التعديل غير المصرح بهما.
8. التسجيل والمراقبة
تسجيل الأنشطة ذات الصلة بالنظام والإدارة والوصول؛ ومراقبة الأحداث المشبوهة؛ والاحتفاظ بمعلومات التدقيق بما يتناسب مع المخاطر.
9. التحكم في الإدخال والتغيير
ضوابط لتحديد من أدخل البيانات أو عدّلها أو حذفها؛ ومصادقة المستخدمين والأنظمة المخولين؛ وممارسات موثقة لإدارة التغيير.
10. اختبار الثغرات والأمن
عمليات لتحديد الثغرات وتقييمها ومعالجتها؛ واختبارات دورية للاختراق أو الأمن؛ وتقييم منتظم لفعالية الضوابط.
11. التوافر والنسخ الاحتياطي والاستعادة
ازدواجية البنية التحتية، والنسخ الاحتياطي، وإمكانية الاستعادة، وضوابط التوافر، والحماية من الفقدان أو التلف العرضي.
12. استمرارية الأعمال والتعافي من الكوارث
خطط استمرارية واستعادة موثقة مصممة لاستعادة التوافر والوصول في الوقت المناسب عقب أي تعطّل أو حادثة أمنية.
13. فصل البيانات
فصل منطقي أو على مستوى التطبيق بين العملاء وبين أغراض المعالجة؛ وضوابط مصممة لمنع الوصول غير المصرح به بين العملاء.
14. التطوير الآمن
ممارسات أمنية مناسبة لتطوير البرمجيات واختبارها وإصدارها وإدارة التغيير.
15. إدارة المعالِجين الفرعيين
العناية الواجبة، والتزامات حماية البيانات المكتوبة، ومراجعة الأمن، وضمانات النقل، والإشراف المستمر المناسب للمعالجة.
16. إدارة الحوادث
إجراءات موثقة للكشف والتحقيق والاحتواء والمعالجة والتصعيد وإخطار العملاء واستخلاص الدروس.
التحويلات المقيدة في الاتحاد الأوروبي
عندما تكون بنود SCCs الخاصة بالاتحاد الأوروبي مطلوبة، تُدرج البنود الرسمية الصادرة عن المفوضية الأوروبية بالإحالة دون أي تغيير في الصياغة الإلزامية. ما لم تقتضِ الأدوار خلاف ذلك، يكون العميل هو المصدّر للبيانات، ويكون Grouper و/أو مزود التقنية المعني هو المستورد للبيانات، وينطبق النموذج الثاني على التحويلات من جهة المتحكم إلى المعالج.
التحويلات المقيدة في المملكة المتحدة
فيما يتعلق بالتحويلات الخاضعة لقانون حماية البيانات البريطاني، ستطبق البنود التعاقدية القياسية للاتحاد الأوروبي مع الملحق البريطاني الدولي لنقل البيانات الساري حينها، أو آلية نقل بريطانية أخرى معترف بها قانونيًا.
التحويلات السويسرية
بالنسبة إلى التحويلات الخاضعة لقانون حماية البيانات السويسري، ستُفسَّر بنود SCCs وتُكيَّف حسبما يقتضيه القانون السويسري المعمول به، بما في ذلك الإشارات المناسبة إلى السلطة الرقابية السويسرية وأصحاب البيانات السويسريين.
EU-US Data Privacy Framework
عندما يكون المستلم الأمريكي مشاركًا مؤهلًا في إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة وتظل قرار الملاءمة الصادر عن المفوضية الأوروبية صالحًا للمعالجة ذات الصلة، يجوز الاعتماد على الإطار كآلية ملاءمة. لا تعتمد Grouper على أطر Privacy Shield المتقادمة بين الاتحاد الأوروبي والولايات المتحدة أو سويسرا والولايات المتحدة.
تقييمات أثر النقل والتدابير التكميلية
عند الاقتضاء، سيقيّم الطرفان ظروف النقل، وقوانين وممارسات بلد المقصد، وعمليات النقل اللاحقة، وفئات البيانات، وموقع التخزين، وقنوات الإرسال، والضمانات التكميلية التقنية أو التعاقدية أو التنظيمية. وسيُعلَّق النقل عندما لا يمكن الإبقاء بشكل معقول على أي ضمان قانوني ومناسب.
سيناريوهات الوصول الاستثنائي للعملاء الأوروبيين
لا يجوز الوصول الاستثنائي غير الخاضع للمنطقة الاقتصادية الأوروبية إلا في الحالات التالية:
- حالة طارئة تؤثر في بيئة مركز البيانات الأيرلندي أو استمرارية الخدمة؛
- طلب دعم أو صيانة يتطلب وصولًا متخصصًا مخولًا خارج المنطقة الاقتصادية الأوروبية، وذلك رهناً بموافقة العميل المعمول بها أو التفويض التعاقدي؛ و
- طلب موثق من العميل للمعالجة أو الاستضافة خارج المنطقة الأوروبية.
تختلف الجهات المزودة الدقيقة المستخدمة بحسب المنتج أو الميزة أو مسار الدعم أو إعدادات العميل. ويُعد سجل المعالجين الفرعيين المباشر الحالي الذي يحتفظ به Grouper و/أو BambooHR هو المرجع الحاكم لتقديم الخدمة الفعّالة.
جرى تحديد الجهات المزودة الرئيسية التالية في مواد الخدمة الحاكمة. والجهة المزودة المذكورة هنا لا تعالج بالضرورة البيانات الشخصية للعميل لكل عميل أو لكل عملية نشر.
BambooHR LLC
مزود التقنية؛ صيانة نظام HRIS والاستضافة والدعم. الموقع: الولايات المتحدة / مناطق الخدمة بما في ذلك أوروبا.
Amazon Web Services (AWS)
البنية التحتية الأساسية للاستضافة السحابية؛ والاستضافة الإقليمية الأوروبية في أيرلندا. الموقع: أيرلندا / أوروبا ومناطق أخرى بحسب إعدادات الخدمة.
Anthropic / Claude
معالجة الذكاء الاصطناعي / نماذج اللغة. الموقع: الولايات المتحدة.
Cohere
معالجة نماذج اللغة API / الذكاء الاصطناعي. الموقع: الولايات المتحدة.
OpenAI
معالجة نماذج اللغة API / الذكاء الاصطناعي. الموقع: الولايات المتحدة.
LlamaIndex / LlamaParse
تحليل مستندات اختياري مرتبط بوظيفة الذكاء الاصطناعي. الموقع: الولايات المتحدة.
Atlas MongoDB
تخزين البيانات الداعم للخدمات المحددة / الوظائف المرتبطة بالذكاء الاصطناعي. الموقع: الولايات المتحدة.
Gainsight
خدمات إدارة علاقات العملاء / CRM.
Salesforce
منصة CRM.
Cloudflare
جدار حماية لتطبيقات الويب / الأمان.
Datadog
مراقبة البنية التحتية والتطبيقات.
Microsoft / Google Workspace
التعاون والتواصل وتخزين المستندات بحسب الإعداد الحالي.
Mailgun
اتصالات التطبيق.
Snowflake
تحليلات البيانات.
Twilio
المصادقة متعددة العوامل / تسليم الرسائل النصية.
مزودون إضافيون
قد تشمل الجهات المزودة الإضافية المحددة في مواد الخدمة الحالية Celonis/Make وDatabricks وFormstack وJira وNetskope وOmni/Visier وPendo وRollbar وSlack وTableau وOneTrust/TrustArc وWrike وغيرها. ينبغي للعملاء الرجوع إلى قائمة المتعاقدين الفرعيين المباشرة BambooHR وإلى معلومات المعالج الفرعي الحالية لدى Grouper للاطلاع على أحدث التفاصيل.
1. النطاق
ينطبق هذا الجدول عندما يفعّل العميل أو يستخدم وظائف الذكاء الاصطناعي أو تعلّم الآلة الخاصة بـ BambooHR فيما يتعلق بالخدمات المدعومة من Grouper.
2. مزودو الذكاء الاصطناعي
تتضمن مواد الخدمة الحالية مزودي الذكاء الاصطناعي، بما في ذلك OpenAI وCohere وAnthropic/Claude، وقد تتضمن مزودين إضافيين مثل LlamaIndex لتحليل المستندات الاختياري. وقد تتغير مجموعة المزودين النشطين وفقًا لمتطلبات إشعار المعالِج الفرعي المعمول بها.
3. المدخلات والمخرجات
قد تشكل المطالبات أو التعليمات أو البيانات المقدمة من العميل إلى وظائف الذكاء الاصطناعي «مدخلات»، وقد تشكل الردود المولدة «مخرجات». وبحسب الميزة، قد تتضمن المدخلات أو المخرجات بيانات العميل. وقد لا تكون المخرجات فريدة وقد تكون مشابهة للمخرجات المنتجة للمستخدمين الآخرين.
4. مسؤوليات العميل والإشراف البشري
يتحمل العميل مسؤولية التأكد من امتلاكه الحقوق والأساس النظامي والإشعارات والأذونات اللازمة لإرسال المدخلات واستخدام المخرجات. ويجب على العميل تطبيق إشراف بشري كافٍ، كما يجب عليه تقييم المخرجات بشكل مستقل قبل استخدامها في قرارات التوظيف أو القرارات القانونية أو المالية أو المتعلقة بالسلامة أو القرارات المهمة المماثلة.
5. قيود البيانات الحساسة والمنظمة
حيثما تحظر شروط الذكاء الاصطناعي المعمول بها ذلك، يجب على العميل ألا يرسل معلومات حساسة أو منظمة إلى ميزات الذكاء الاصطناعي، بما في ذلك المعلومات الصحية أو الجينية أو البيومترية، أو أرقام الهوية الصادرة عن جهة حكومية، أو المعلومات المالية الشخصية أو معلومات الحساب البنكي. وينبغي للعملاء تقليل البيانات الشخصية في المطالبات إلى الحد الأدنى.
6. الدقة والتحيز والإنصاف
للذكاء الاصطناعي التوليدي قيود معروفة وأخرى غير معروفة. وقد تكون المخرجات غير دقيقة أو غير مكتملة أو غير آمنة أو متحيزة أو غير عادلة أو مسيئة أو غير مناسبة بأي شكل آخر. ويتحمل العملاء مسؤولية مراجعة المخرجات واختبار المخاطر ذات الصلة وتجنب التمييز غير المشروع أو قرارات التوظيف الآلية بالكامل.
7. تحسين النموذج
عندما تسمح شروط BambooHR الخاصة بالذكاء الاصطناعي المعمول بها باستخدام بيانات الأداء والملاحظات لتحسين وظائف الذكاء الاصطناعي، فإن هذا الاستخدام يخضع لتلك الشروط. وعندما تُستخدم بيانات العميل للضبط الدقيق لنموذج خاص بعميل معين، يُستخدم النموذج الناتج لتقديم ميزات الذكاء الاصطناعي لذلك العميل ولا يُستخدم بخلاف ذلك لتقديم الخدمات إلى عملاء آخرين.
8. المعالجة الدولية
قد تعالج مزودات الذكاء الاصطناعي المدخلات المصرح بها أو البيانات الشخصية ذات الصلة خارج المنطقة الاقتصادية الأوروبية. وتخضع هذه المعالجة لضمانات النقل المنصوص عليها في اتفاقية معالجة البيانات هذه ولا تغيّر موقع منطقة تخزين نظام HRIS الأساسي المتعاقد عليها لدى العميل. وينبغي للعملاء تقييم ما إذا كان الاستخدام الاختياري للذكاء الاصطناعي متسقًا مع متطلبات الإقامة أو مجالس العمل أو قانون العمل أو المخاطر الخاصة بهم قبل تفعيله.
هل لديك أسئلة حول سياسة الخصوصية هذه أو حقوقك في البيانات؟
اتصل بنا







































