1.Definice
V této Dohodě o zpracování údajů ("DPA"): "Správce" znamená subjekt, který určuje účely a prostředky zpracování Osobních údajů (obvykle Zákazník); "Zpracovatel" znamená subjekt, který zpracovává Osobní údaje jménem Správce (BambooHR); "Subjekt údajů" znamená identifikovanou nebo identifikovatelnou fyzickou osobu, ke které se Osobní údaje vztahují; "Osobní údaje" znamenají jakékoli informace vztahující se k identifikované nebo identifikovatelné fyzické osobě; "Zpracování" znamená jakoukoli operaci prováděnou s Osobními údaji; "Bezpečnostní incident" znamená jakékoli potvrzené neoprávněné získání, přístup, použití nebo zpřístupnění Osobních údajů.
"GDPR" znamená nařízení (EU) 2016/679 (obecné nařízení o ochraně osobních údajů) a, je-li to relevantní, verzi GDPR pro Spojené království zachovanou v právu Spojeného království ("UK GDPR"). "Standardní smluvní doložky" nebo "SCC" znamenají standardní smluvní doložky přijaté Evropskou komisí pro předávání Osobních údajů zpracovatelům usazeným ve třetích zemích.
2.Rozsah a povaha zpracování
Tato DPA se vztahuje na zpracování Osobních údajů společností BambooHR jako Zpracovatelem jménem Zákazníka jako Správce v souvislosti s poskytováním Služeb společností BambooHR. BambooHR bude zpracovávat Osobní údaje pouze v rozsahu nezbytném k poskytování Služeb a v souladu s dokumentovanými pokyny Zákazníka, včetně těch uvedených v Podmínkách služby pro zákazníky a v jakékoli příslušné Objednávce.
BambooHR nesmí zpracovávat Osobní údaje Zákazníka k žádnému jinému účelu, včetně vlastních obchodních účelů společnosti BambooHR, bez předchozího písemného souhlasu Zákazníka, ledaže to vyžaduje příslušný právní předpis; v takovém případě BambooHR před zahájením zpracování informuje Zákazníka o této právní povinnosti, pokud to není zákonem zakázáno.
3.Povinnosti zpracovatele
BambooHR musí: (a) zpracovávat Osobní údaje pouze na základě zdokumentovaných pokynů Zákazníka; (b) zajistit, aby osoby oprávněné zpracovávat Osobní údaje se zavázaly k mlčenlivosti; (c) zavést vhodná technická a organizační opatření k zajištění úrovně bezpečnosti přiměřené riziku; (d) pomáhat Zákazníkovi při vyřizování žádostí subjektů údajů o výkon jejich práv; (e) pomáhat Zákazníkovi s plněním povinností souvisejících s bezpečností, oznamováním porušení, posouzením dopadů na ochranu údajů a předchozí konzultací; (f) po ukončení vymazat nebo vrátit veškeré Osobní údaje; a (g) zpřístupnit informace nezbytné k prokázání souladu a umožnění auditů.
Kde BambooHR zpracovává osobní údaje EU nebo Spojeného království předané společnosti BambooHR ve Spojených státech, jsou Standardní smluvní doložky EU (modul 2: Správce–zpracovatel), které mohou být čas od času aktualizovány, do této DPA začleněny odkazem a použijí se na takové předávání. Zákazník a BambooHR se mají za to, že uzavřeli SCC ke dni účinnosti této DPA.
4.Povinnosti správce
Zákazník prohlašuje a zaručuje, že má veškerá nezbytná práva a oprávnění k tomu, aby poskytl Osobní údaje společnosti BambooHR a nařídil společnosti BambooHR, aby tyto údaje zpracovávala. Zákazník zajistí, aby všechna požadovaná oznámení byla poskytnuta a veškeré požadované souhlasy byly získány od Subjektů údajů v souladu s platnými právními předpisy o ochraně údajů.
Zákazník je odpovědný za stanovení účelů a prostředků zpracování Osobních údajů a za zajištění toho, že takové zpracování je zákonné. Zákazník zavede vhodná technická a organizační opatření, aby zajistil a prokázal, že zpracování je prováděno v souladu s platnými právními předpisy a touto DPA.
5.Dílčí zpracovatelé
Zákazník opravňuje BambooHR využívat sub-zpracovatele uvedené na bamboohr.com/legal/sub-processors ("Seznam sub-zpracovatelů") ke zpracování Osobních údajů. BambooHR poskytne alespoň třicet (30) dnů předchozího upozornění na jakékoli navrhované změny Seznamu sub-zpracovatelů aktualizací seznamu a oznámením Zákazníkovi e-mailem. Zákazník může proti jakémukoli navrhovanému doplnění nebo nahrazení sub-zpracovatele během této lhůty vznést námitku zasláním písemného oznámení prostřednictvím naší kontaktní stránky.
BambooHR uloží každému subzpracovateli povinnosti ochrany údajů rovnocenné těm v této DPA a zůstane vůči Zákazníkovi odpovědná za jakékoli selhání subzpracovatele při plnění jeho povinností ochrany údajů. BambooHR zajistí, aby se na subzpracovatele vztahovaly vhodné mechanismy předávání pro jakékoli mezinárodní předávání.
6.Práva subjektu údajů
V rozsahu povoleném právními předpisy bude BambooHR neprodleně informovat Zákazníka, pokud BambooHR obdrží žádost od subjektu údajů o výkon jeho práv podle příslušných právních předpisů o ochraně údajů, včetně práv na přístup, opravu, výmaz, omezení, přenositelnost nebo námitku. BambooHR na žádnou takovou žádost neodpoví bez předchozího oprávnění Zákazníka, s výjimkou potvrzení subjektu údajů, že BambooHR žádost předal dál.
BambooHR poskytne Zákazníkovi obchodně přiměřenou pomoc při plnění jeho povinností reagovat na žádosti subjektů údajů o uplatnění práv, s přihlédnutím k povaze zpracování a informacím dostupným společnosti BambooHR. Za rozsáhlou pomoc nad rámec toho, co je přiměřeně požadováno, mohou být účtovány dodatečné poplatky.
7.Bezpečnostní opatření
BambooHR zavede a bude udržovat vhodná technická a organizační opatření k ochraně Osobních údajů před náhodným nebo protiprávním zničením, ztrátou, změnou, neoprávněným zveřejněním nebo přístupem. Tato opatření jsou popsána v Bezpečnostní příloze společnosti BambooHR, která je k dispozici na adrese bamboohr.com/legal/security-exhibit a může být čas od času aktualizována.
S ohledem na stav techniky, náklady na zavedení a povahu, rozsah, kontext a účely zpracování, jakož i na riziko různé pravděpodobnosti a závažnosti pro práva a svobody fyzických osob, musí bezpečnostní opatření společnosti BambooHR zahrnovat šifrování Osobních údajů při přenosu i u společnosti rest, vícefaktorové ověřování, pravidelné bezpečnostní testování a řízení přístupu.
8.Oznámení o narušení bezpečnosti údajů
BambooHR oznámí Zákazníkovi bez zbytečného odkladu, a v každém případě do sedmdesáti dvou (72) hodin poté, co se dozví o Bezpečnostním incidentu, který se dotýká Osobních údajů Zákazníka. Takové oznámení bude obsahovat: popis povahy Bezpečnostního incidentu; kategorie a přibližný počet dotčených subjektů údajů a záznamů Osobních údajů; pravděpodobné důsledky Bezpečnostního incidentu; a opatření přijatá nebo navrhovaná společností BambooHR k řešení Bezpečnostního incidentu.
Oznámení společnosti BambooHR o Bezpečnostním incidentu nebude vykládáno jako uznání viny nebo odpovědnosti. Za určení, zda a jak oznámit subjekty údajů a dozorové orgány, jak vyžadují příslušné právní předpisy, odpovídá výhradně Zákazník.
9.Vrácení a vymazání údajů
Po uplynutí nebo ukončení Smlouvy vrátí BambooHR na písemnou žádost Zákazníka veškeré Osobní údaje Zákazníkovi ve strojově čitelném formátu a/nebo vymaže veškeré Osobní údaje. BambooHR dokončí takové vrácení nebo vymazání do třiceti (30) dnů od písemné žádosti Zákazníka.
Nevyžaduje-li příslušný právní předpis další uchovávání, BambooHR vymaže všechny zbývající kopie Osobních údajů po dokončení procesu vrácení nebo vymazání. Na písemnou žádost Zákazníka BambooHR písemně potvrdí, že všechny Osobní údaje byly vráceny nebo vymazány.
10.Práva na audit
BambooHR zpřístupní Zákazníkovi veškeré informace přiměřeně nezbytné k prokázání souladu s touto DPA a umožní audity, včetně inspekcí, prováděné Zákazníkem nebo auditorem pověřeným Zákazníkem, a přispěje k nim. Zákazník poskytne přiměřené předchozí oznámení (alespoň třicet (30) dní) před provedením jakéhokoli auditu a zajistí, aby jakýkoli pověřený auditor podléhal odpovídajícím povinnostem mlčenlivosti.
BambooHR může své auditní povinnosti splnit poskytnutím Zákazníkovi svých nejnovějších auditních zpráv třetí strany (například SOC 2 Type II) a příslušných certifikací. Jakýkoli audit na místě bude proveden na náklady Zákazníka, během běžné pracovní doby a bez narušení obchodních operací společnosti BambooHR.








































