1.Přehled
Tento dokument o ochraně osobních údajů stanoví povinnosti, které se vztahují na zpracování osobních údajů v souvislosti s platformou systému informací o lidských zdrojích ("HRIS") BambooHR a souvisejícími službami. Měl by být čten společně se Zákaznickými podmínkami poskytování služeb a Dohodou o zpracování údajů ("DPA"), z nichž obě jsou začleněny odkazem.
V tomto dokumentu: „Zákaznická osobní data“ znamená veškerá osobní data (jak jsou definována v právních předpisech o ochraně údajů) ovládaná zákazníkem, která jsou zpracovávána Poskytovatelem v souvislosti se Službami; „Právní předpisy o ochraně údajů“ znamená veškeré platné právní předpisy týkající se ochrany údajů a soukromí, včetně obecného nařízení EU o ochraně osobních údajů (2016/679) ("GDPR"), směrnice EU o soukromí a elektronických komunikacích 2002/58/ES, jak je prováděna v každé jurisdikci, a veškeré její příležitostné změny nebo nahrazující právní předpisy; „Bezpečnostní incident“ znamená náhodné, neoprávněné nebo nezákonné zničení, ztrátu, změnu, zpřístupnění nebo přístup k osobním údajům; a „Oprávněné osoby“ znamená jakoukoli osobu, která zpracovává osobní údaje jménem Poskytovatele, včetně zaměstnanců, vedoucích pracovníků, partnerů, smluvních partnerů a subdodavatelů.
2.Role ve zpracování údajů
V tomto dokumentu mají pojmy „osobní údaje“, „zpracování“, „správce údajů“, „zpracovatel údajů“, „subjekt údajů“ a „dozorový orgán“ význam stanovený v Právních předpisech o ochraně údajů.
Poskytovatel (jako zpracovatel údajů) je pověřen zákazníkem (jako správcem údajů), aby zpracovával Zákaznická osobní data jménem zákazníka v rozsahu nezbytném k poskytování Služeb a v souladu s dalšími písemnými pokyny, které může zákazník čas od času vydat.
Každá strana musí dodržovat své povinnosti podle Legislativy na ochranu osobních údajů ve vztahu k jakýmkoli osobním údajům, které zpracovává podle Smlouvy nebo v souvislosti s ní. Aniž je dotčeno výše uvedené, Poskytovatel nesmí zpracovávat Osobní údaje zákazníka způsobem, který povede nebo pravděpodobně povede k tomu, že Zákazník poruší své povinnosti podle Legislativy na ochranu osobních údajů.
Poskytovatel bude po celou dobu zpracovávat Zákaznická osobní data pouze za účelem poskytování Služeb zákazníkovi a v souladu s dokumentovanými pokyny zákazníka, pokud Poskytovatel není povinen zpracovávat osobní údaje pro jiné účely podle platného práva. Pokud taková povinnost nastane, poskytovatel poskytne zákazníkovi předchozí oznámení, ledaže příslušné právo poskytování takového oznámení zakazuje.
Poskytovatel neprodleně informuje Zákazníka, pokud zjistí, že nemůže dodržovat své povinnosti podle tohoto dokumentu, a bude spolupracovat se Zákazníkem a učiní veškeré přiměřené kroky k zastavení a nápravě jakéhokoli nevyhovujícího zpracování. Poskytovatel okamžitě přestane (a požádá všechny subdodavatele, aby okamžitě přestali) zpracovávat Osobní údaje zákazníka, pokud Zákazník určí, že nesoulad nelze v přiměřené době napravit.
3.Kategorie zpracovávaných osobních údajů
Kategorie Zákaznických osobních dat zpracovávaných v souvislosti se Službami zahrnují údaje týkající se zaměstnanců a uchazečů zákazníka. To může zahrnovat: osobní údaje jako jméno, identifikační číslo (čísla), fotografie, adresu, datum narození, pohlaví, rodinný stav, nouzový kontakt, telefonní číslo (čísla), akademické a profesní kvalifikace, životopis nebo CV, pracovní historii a jazykovou způsobilost; informace související se zaměstnáním jako pracovní pozice, stupeň, místo, hlášení nadřízeným, datum nástupu, pracovní doba, údaje o smlouvě, údaje o výkonu a hodnocení, informace o pracovním postihu zaměstnance, benefity a pojištění, přidělený majetek, školení a dokumentace o nepřítomnosti; informace související se mzdami jako mzda a odměňování, daňové a pojistné informace, bankovní údaje, penze, bonusy a další benefity. Pokud je to relevantní, mohou Služby zpracovávat také referenční údaje a kontaktní údaje na doporučující osoby a zvláštní kategorie údajů, jako je zdravotní stav a informace o zdravotním postižení.
Zpracování Osobních údajů zákazníka se provádí za účelem poskytování a udržování platformy HRIS, včetně shromažďování, hostování, zpracování a podpory HR dat. Doba zpracování odpovídá období, během něhož jsou Služby poskytovány Zákazníkovi v souladu se Smlouvou, včetně případného následného období podpory.
4.Dílčí zpracování
Poskytovatel nesmí bez předchozího písemného souhlasu zákazníka pověřit žádnou třetí stranu zpracováním Zákaznických osobních dat ("Sub-processor"). S takovým souhlasem poskytovatel: (a) poskytne zákazníkovi přiměřené předchozí oznámení o totožnosti a místě nového nebo nahrazujícího Sub-processor a popis zamýšleného zpracování; (b) uloží každému Sub-processor právně závazné podmínky ochrany údajů, které budou stejné jako podmínky platné pro poskytovatele podle Smlouvy; a (c) zůstane vůči zákazníkovi plně odpovědný za jakékoli porušení Smlouvy způsobené činem, chybou nebo opomenutím jakéhokoli Sub-processor.
BambooHR LLC vystupuje jako poskytovatel technologií a zpracovává Osobní údaje zákazníka za účelem poskytování služeb platformy podle Dohody o zpracování údajů společnosti BambooHR. Veškeré osobní údaje, včetně údajů zaměstnanců, uložené na platformě jsou hostovány v Irsku společností BambooHR, přičemž Amazon Web Services (AWS) je hlavním subzpracovatelem hostingu. Další provozní subzpracovatelé používaní společností BambooHR zahrnují mimo jiné: Cloudflare (webový aplikační firewall), Datadog (monitorování infrastruktury), Microsoft (spolupráce v pracovním prostoru a ukládání dokumentů), Mailgun (komunikace aplikací), Twilio (vícefaktorová autentizace prostřednictvím SMS), Snowflake (datová analytika) a OneTrust (ochrana soukromí a správa souborů cookie). Aktuální seznam subzpracovatelů je k dispozici na vyžádání.
Pokud zákazník v přiměřené době po obdržení oznámení o novém subzpracovateli vzneseném na základě ochrany osobních údajů proti tomuto subzpracovateli námitku, pak buď Poskytovatel daného subzpracovatele neangažuje, nebo se Zákazník může rozhodnout Smlouvu pozastavit nebo ukončit.
5.Technická a organizační bezpečnostní opatření
Poskytovatel zavádí a udržuje vhodná technická a organizační bezpečnostní opatření k ochraně Osobních údajů zákazníka před neoprávněným a protiprávním zpracováním a před náhodnou ztrátou, zničením, zpřístupněním, poškozením nebo změnou. Tato opatření jsou pravidelně přezkoumávána a aktualizována s ohledem na průmyslové standardy, náklady na implementaci a povahu, rozsah, kontext a účely zpracování.
Fyzické kontroly přístupu: zpracovatelské vybavení a servery, na nichž jsou zpracovávány Osobní údaje zákazníka, jsou umístěny v uzavřených prostorách s omezeným přístupem. Veškerý přístup do datového centra je zaznamenáván, monitorován a sledován. Datové centrum je zabezpečeno bezpečnostním poplachovým systémem a dalšími vhodnými bezpečnostními opatřeními, včetně omezení vydávání a používání přístupových údajů.
Kontroly přístupu do systému: k zabránění neoprávněnému přístupu do systémů zpracování dat se používá šifrování na úrovni průmyslového standardu. Opatření zahrnují automatický časový limit uživatelských terminálů při nečinnosti, požadavky na identifikaci a heslo (včetně minimální délky a požadavků na speciální znaky), automatické odhlášení uživatelských ID neaktivních po delší dobu a úplné protokolování a monitorování veškerého přístupu k datům.
Kontroly přístupu k datům: k Osobním údajům zákazníka mají přístup pouze pracovníci, jejichž pomoc je nezbytná pro poskytování Služeb, a tento přístup je přísně omezen rozsahem jejich přístupových oprávnění. Zaměstnanci jsou vázáni odpovídajícími povinnostmi mlčenlivosti a absolvují relevantní školení. Přístup je řízen prostřednictvím zabezpečení aplikace a data jsou oddělena na úrovni databáze podle modulu a funkce. Na jakýkoli neoprávněný přístup se vztahují účinná disciplinární opatření.
Kontroly přenosu: technologie brány firewall a šifrování chrání datové brány a datové toky během přenosu. Data nejsou ukládána na nešifrovaná mobilní úložiště ani mobilní zařízení. Úplnost a správnost všech přenosů dat jsou monitorovány.
Kontroly dostupnosti a kontinuity: je udržována redundance infrastruktury, záložní ukládání mimo pracoviště a plány pro obnovu po havárii a zajištění kontinuity podnikání, aby bylo zajištěno, že Zákaznická osobní data lze v případě Bezpečnostního incidentu obnovit včas. Trvalé místní ukládání Zákaznických osobních dat na pracovní stanici je zakázáno.
Oddělení zpracování: data shromážděná pro různé účely jsou zpracovávána odděleně prostřednictvím zabezpečení aplikace, oddělení na úrovni databáze a rozhraní specifických pro daný účel a dávkových procesů.
Testování: BambooHR pravidelně testuje, posuzuje a vyhodnocuje účinnost svých technických a organizačních bezpečnostních opatření.
6.Bezpečnostní incidenty a oznámení porušení
Poskytovatel oznámí zákazníkovi v co nejkratší době a v každém případě do 48 hodin poté, co se dozví o jakémkoli skutečném nebo podezřelém bezpečnostním incidentu. Takové oznámení bude zahrnovat: (a) podrobný popis bezpečnostního incidentu; (b) typ Zákaznických osobních dat, která byla předmětem bezpečnostního incidentu; (c) totožnost každého dotčeného subjektu údajů, nebo pokud to není možné, přibližný počet dotčených subjektů údajů a záznamů osobních údajů; a (d) popis opatření přijatých nebo navrhovaných k řešení bezpečnostního incidentu, včetně opatření ke zmírnění jeho možných nepříznivých účinků.
Poskytovatel souhlasí s tím, že neprodleně a na vlastní náklady přijme opatření k vyšetření Bezpečnostního incidentu a k identifikaci, zabránění a zmírnění jeho dopadů. Poskytovatel bude zákazníka průběžně informovat o všech podstatných událostech. Poskytovatel rovněž poskytne včasné informace a součinnost, jak může zákazník vyžadovat, aby zákazník mohl splnit své povinnosti týkající se oznamování porušení ochrany údajů a oznamování podle platného práva ochrany osobních údajů.
Obsah a podání jakéhokoli oznámení, regulační komunikace nebo tiskové zprávy týkající se Bezpečnostního incidentu bude výhradně na uvážení zákazníka, pokud platné právo nestanoví jinak. Poskytovatel nesmí bez předchozího schválení zákazníka vydat, zveřejnit ani zpřístupnit jakékoli takové sdělení žádné třetí straně. Pokud je BambooHR v jakémkoli takovém sdělení uveden názvem, bude BambooHR poskytnuta příležitost sdělení přezkoumat a schválit z hlediska správnosti, přičemž takové schválení nebude bezdůvodně odepřeno.
7.Přenosy údajů a mezinárodní zpracování
Veškerá Zákaznická osobní data, včetně údajů o zaměstnancích, uložená na platformě BambooHR jsou hostována v Irsku. Poskytovatel zajistí, že Zákaznická osobní data jsou zpracovávána uvnitř Evropského hospodářského prostoru (EEA) nebo na jakémkoli jiném území, na které se podle Právních předpisů o ochraně údajů nevztahují omezení pro přeshraniční přenos osobních údajů, s následujícími výjimkami, kdy je BambooHR oprávněn přenášet data mimo irské datové centrum: (1) v případě nouze, jako je únik dat v irském datovém centru; (2) v rámci požadavku podpory, kdy je vyžadován přístup amerického podpůrného týmu a bylo obdrženo písemné potvrzení od zákazníka; a (3) na ověřenou písemnou žádost zákazníka o přesunutí hostingu mimo Irsko.
Do té míry, do jaké jsou jakékoli Osobní údaje zákazníka převáděny mimo EHP, řídí se takové převody Standardními smluvními doložkami EU pro předávání osobních údajů zpracovatelům, jak byly schváleny Evropskou komisí a začleněny do Smlouvy. Pro převody ze Spojeného království se použije Dodatek o mezinárodním předávání údajů ke Standardním smluvním doložkám Komise EU. Pro převody ze Švýcarska se použijí stejné doložky s úpravami tak, aby odrážely švýcarské právo, včetně odkazu na Federální zákon o ochraně údajů (FDAP) a jurisdikci Federálního komisaře pro ochranu údajů a informací.
Poskytovatel bude za všech okolností poskytovat přiměřenou úroveň ochrany Osobních údajů zákazníka, bez ohledu na místo zpracování, v souladu s požadavky platných právních předpisů o ochraně údajů. Modelové doložky nebo Standardní smluvní doložky mají přednost v případě jakéhokoli rozporu s podmínkami Smlouvy nebo tohoto dokumentu. Tento dokument v žádném případě neomezuje ani neredukuje práva žádného subjektu údajů ani žádného příslušného dozorového orgánu.
8.Práva subjektu údajů
Subjekty údajů, jejichž osobní údaje jsou zpracovávány v souvislosti se Službami, mohou mít v souladu s platným právem ochrany osobních údajů právo na: přístup ke kopii svých osobních údajů; požadovat opravu nepřesných osobních údajů; požadovat výmaz svých osobních údajů, pokud neexistuje oprávněný důvod pro jejich další zpracování; omezit nebo vznést námitku proti zpracování svých osobních údajů; obdržet své osobní údaje ve strukturovaném, běžně používaném a strojově čitelném formátu (přenositelnost údajů); a odvolat souhlas, pokud je zpracování založeno na souhlasu.
Poskytovatel bude bez dalších nákladů plně spolupracovat a poskytne zákazníkovi součinnost, aby zákazník mohl plnit své povinnosti jako správce údajů, včetně povinností týkajících se: zabezpečení údajů; oznámení o porušení ochrany údajů; posouzení dopadů na ochranu údajů; předchozí konzultace s dozorovými orgány; splnění práv subjektů údajů; a jakéhokoli dotazu, oznámení nebo šetření ze strany dozorového orgánu nebo jiného regulačního orgánu. Jakýkoli požadavek subjektu údajů obdržený přímo Poskytovatelem bude, pokud to nebrání platné právo, neprodleně předán zákazníkovi, aniž by na něj bylo odpovězeno bez výslovného oprávnění zákazníka.
9.Bezpečnostní zprávy, inspekce a audity
BambooHR vede záznamy v souladu s normami ISO 27001, SOC II nebo jinými podobnými standardy systému řízení informační bezpečnosti ("ISMS") a na vyžádání poskytne Zákazníkovi kopie příslušných certifikací ISMS, souhrnů auditních zpráv a/nebo další dokumentace, kterou Zákazník přiměřeně požaduje k ověření souladu s příslušnými povinnostmi v oblasti ochrany údajů.
Poskytovatel po obdržení písemné žádosti od Zákazníka zpřístupní takové informace, které jsou přiměřeně nezbytné k prokázání souladu s příslušnými právními předpisy o ochraně údajů, a umožní Zákazníkovi a/nebo jeho oprávněným zástupcům auditovat záznamy v rozsahu přiměřeně nezbytném k potvrzení souladu s příslušnými povinnostmi, za předpokladu, že takový audit nevyžaduje přezkum údajů třetí strany a že přístup k záznamům je považován za důvěrný. Zákazník ponese své vlastní náklady spojené s provedením takového auditu. Není-li žádost Zákazníka podána po Bezpečnostním incidentu nebo není-li to jinak vyžadováno příslušnými právními předpisy o ochraně údajů, nesmí Zákazník takovou žádost podávat častěji než jednou za období 12 měsíců.
Poskytovatel bude Zákazníkovi nápomocen při provádění jakéhokoli posouzení dopadu na ochranu údajů týkajícího se Služeb v rozsahu, který je přiměřený s ohledem na zpracovávané osobní údaje, a bude přiměřeně spolupracovat na zavedení zmírňujících opatření požadovaných k řešení rizik v oblasti soukromí zjištěných v jakémkoli takovém posouzení.
10.Vymazání a vrácení údajů
Na žádost a podle volby Zákazníka (ať už během trvání nebo po ukončení Smlouvy) Poskytovatel neprodleně a způsobem určeným Zákazníkem vrátí nebo zničí veškeré Osobní údaje zákazníka v držení nebo pod kontrolou Poskytovatele nebo jeho subzpracovatelů. Tato povinnost se neuplatní v rozsahu, v němž je Poskytovatel podle platných právních předpisů povinen uchovat některé nebo všechny Osobní údaje zákazníka, v takovém případě Poskytovatel tyto údaje oddělí a ochrání před jakýmkoli dalším zpracováním, s výjimkou rozsahu požadovaného zákonem.
Po ukončení nebo uplynutí platnosti Smlouvy poskytuje BambooHR období, během něhož může Zákazník exportovat své Údaje zákazníka z platformy. Zákazník nese výhradní odpovědnost za to, že dokončí veškerý požadovaný export dat před vypršením tohoto období. Poskytovatel poskytne přiměřenou pomoc s exportem dat, s výhradou jakýchkoli příslušných poplatků za takovou pomoc dohodnutých předem.
11.Obecné
Tento dokument o ochraně soukromí a povinnosti zpracování údajů v něm stanovené jsou začleněny do Smlouvy a budou se řídit a vykládat podle právních předpisů země, kde má Zákazník své hlavní místo usazení v Evropské unii, EHP, Švýcarsku nebo Spojeném království, pokud to platné právní předpisy o ochraně údajů nevyžadují jinak. V případě rozporu mezi Smlouvou a těmito povinnostmi zpracování údajů mají přednost povinnosti zpracování údajů.
Povinnosti uložené Poskytovateli podle těchto podmínek přetrvají po dobu, po kterou Poskytovatel a/nebo jeho subdodavatelé zpracovávají Osobní údaje zákazníka jménem Zákazníka. Tyto povinnosti nelze měnit jinak než následným písemným dokumentem podepsaným oběma stranami. Pokud je jakákoli část těchto povinností shledána nevymahatelnou, platnost všech zbývajících částí tím nebude dotčena.
Tyto zásady ochrany soukromí můžeme čas od času aktualizovat, aby odrážely změny v platných právních předpisech, našich zpracovatelských činnostech nebo našich organizačních opatřeních. Podstatné změny budou Zákazníkům oznámeny předem. Máte-li dotazy nebo obavy ohledně zpracování vašich osobních údajů, kontaktujte nás prostřednictvím naší kontaktní stránky.








































