Právní informace
Zásady ochrany soukromí
Jak společnost Grouper Technology Limited shromažďuje, používá, hostuje a chrání vaše osobní údaje jako oprávněný evropský partner BambooHR, přičemž hlavní úložiště dat je v AWS Ireland.
Naposledy aktualizováno: 16 August 2026
Tento překlad je poskytován pouze pro pohodlí. V případě jakéhokoli rozporu nebo nesrovnalosti je rozhodující anglické znění.
Grouper se zavazuje chránit osobní údaje a udržovat vysoké standardy v oblasti soukromí, bezpečnosti a regulatorního souladu. Ochrana osobních údajů je považována za klíčovou provozní a smluvní odpovědnost, nikoli za dodatečnou záležitost. Navrhujeme poskytování našich služeb, řízení přístupů, podpůrné procesy a správu dodavatelů tak, aby odrážely zásady odpovědnosti, integrity, důvěrnosti a transparentnosti podle GDPR.
Tyto Zásady ochrany osobních údajů vysvětlují, jak Grouper Technology Limited („Grouper“, „my“, „nás“ nebo „naše“) shromažďuje, používá, zpřístupňuje, hostuje, ukládá, chrání, předává a jinak zpracovává osobní údaje v souvislosti se službami, které poskytujeme, včetně naší role evropského partnera BambooHR.
Grouper podporuje organizace v Irsku, ve Spojeném království, v Evropě a dalších regionech při nasazení, správě a používání platformy HRIS BambooHR a souvisejících HR technologií.
Náš evropský model služeb je navržen na jasném principu evropské datové rezidence. Osobní údaje zákazníků zpracovávané prostřednictvím evropské služby Grouper’s BambooHR jsou hostovány a ukládány v rámci Evropského hospodářského prostoru („EHP“), přičemž hlavní hosting probíhá v Irsku.
Tyto Zásady ochrany osobních údajů se vztahují na osobní údaje zpracovávané v souvislosti s:
- implementací a onboardingen BambooHR;
- konfigurací HRIS;
- správou účtů;
- zákaznickou podporou;
- technickou podporou;
- podporou integrací;
- migrací dat;
- péčí o zákazníky;
- školením;
- profesionálními službami;
- správou bezpečnosti a služeb;
- komunikací se zákazníky;
- prodejem a demonstracemi;
- webovými stránkami a digitálními službami Grouper; a
- našimi obecnými obchodními činnostmi.
Grouper Technology Limited je irská společnost se sídlem své registrované kanceláře na adrese 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irsko.
BambooHR poskytuje základní informační systém pro řízení lidských zdrojů a související funkcionalitu produktu. Grouper poskytuje evropskou implementaci, migraci, konfiguraci, školení, péči o zákazníky, podporu, správu služeb a související profesionální služby. V závislosti na předplatném a konfiguraci Zákazníka může platforma HRIS BambooHR podporovat personální záznamy, onboardng, nábor, docházku a evidenci pracovní doby, správu dovolených, hodnocení výkonu, odměňování, benefity, funkce související s mzdami, reporting, analytiku, integrace, APIs a funkce umělé inteligence.
V závislosti na službách zakoupených zákazníkem může Grouper poskytovat:
- implementaci BambooHR;
- nástup do zaměstnání;
- konfiguraci;
- nastavení účtu;
- pomoc s migrací;
- integrační služby;
- technickou podporou;
- podporu HRIS;
- školením;
- služby péče o zákazníky;
- správu služeb;
- řešení problémů; a
- související profesionální služby.
Přesná role Grouper v oblasti ochrany osobních údajů závisí na konkrétní činnosti zpracování.
Pokud Grouper určuje účely a prostředky zpracování — například v určitých webových, obchodních, obchodně-kontaktních, bezpečnostních nebo korporátně-správních činnostech — Grouper vystupuje jako správce.
Pokud Grouper zpracovává osobní údaje zákazníků výhradně jménem zákazníka a v souladu s jeho zdokumentovanými pokyny, Grouper vystupuje jako zpracovatel.
Pokud zákazník sám vystupuje jako zpracovatel pro jiného správce, Grouper může podle potřeby vystupovat jako další zpracovatel.
BambooHR může samostatně působit jako zpracovatel nebo podzpracovatel v souvislosti s osobními údaji zákazníka zpracovávanými prostřednictvím platformy HRIS BambooHR. Role jsou dále popsány v části B a v příslušné zákaznické smlouvě.
4.1 Závazek k hlavnímu evropskému pobytu
Pro zákazníky, kteří si zakoupí evropskou službu Grouper’s BambooHR s datovou rezidencí v EHP, jsou osobní údaje zákazníků tvořící součást provozního prostředí jádra HRIS hostovány a ukládány v rámci EHP, přičemž hlavní hostingové umístění je v Irsku.
Primární cloudová hostingová infrastruktura pro evropskou službu je poskytována společností Amazon Web Services (AWS), s primárním ukládáním dat v regionu AWS Ireland. Služba je navržena tak, aby běžné produkční úložiště zůstávalo ve sjednaném evropském regionu.
To se vztahuje na osobní údaje vedené v evropském prostředí HRIS, včetně údajů o zaměstnancích, uchazečích a dalších pracovnících.
Úložiště a přístup 4.2
Datová rezidence popisuje, kde jsou osobní údaje zákazníků ukládány. Neznamená to, že by k žádnému oprávněnému podpůrnému nebo technickému přístupu nemohlo nikdy dojít z jiné země.
Mimořádný přístup zvenčí EHP může nastat pouze tehdy, je-li nezbytný, oprávněný a právně chráněný, jak je popsáno v oddílech 17 a 18 těchto Zásad.
Zálohy, odolnost a obnova po havárii 4.3
Ujednání o zálohování, odolnosti a obnově po havárii jsou navržena tak, aby zachovávala důvěrnost, integritu a dostupnost a zůstala v souladu se smluvními závazky zákazníka týkajícími se regionálního hostingu.
Pokud je používána replikační, odolnostní nebo disaster-recovery infrastruktura, osobní údaje zákazníka zůstávají uloženy v EHP, s výhradou zdokumentovaných nouzových, kontinuálních nebo podpůrných scénářů a příslušných záruk přenosu.
4.4 Bez rutinního přemístění mimo EHP
Grouper nepoužívá mimořádný podpůrný přístup jako mechanismus pro rutinní přemístění osobních údajů evropských zákazníků.
Osobní údaje zákazníka, které tvoří součást evropské služby, nejsou běžně hostovány ani ukládány mimo EHP. Jakákoli podstatná změna sjednaného modelu umístění dat podléhá příslušné dohodě, požadavkům na oznámení a platnému právu na ochranu údajů.
„Příslušné právo na ochranu osobních údajů“ znamená veškeré zákony a předpisy o ochraně osobních údajů, soukromí a bezpečnosti dat, které se vztahují na zpracování, včetně tam, kde je to relevantní:
- nařízení (EU) 2016/679 — obecné nařízení o ochraně osobních údajů (GDPR);
- irský zákon o ochraně osobních údajů 2018;
- platná irská pravidla ePrivacy a pravidla pro elektronické komunikace;
- UK GDPR a zákon Spojeného království o ochraně osobních údajů 2018, pokud je to relevantní;
- platné švýcarské právo na ochranu osobních údajů, pokud je to relevantní;
- příslušné vnitrostátní právní předpisy provádějící evropské požadavky na soukromí; a
- veškerá legislativa, která tato zákonná ustanovení nahrazuje, doplňuje nebo mění.
content.legal-document.record.content.811c9dc5
Strany budou vykládat tuto Politiku a jakoukoli příslušnou DPA v souladu s kogentním právem na ochranu údajů. Kogentní ustanovení GDPR, příslušné přenosové nástroje a požadavky dozorových orgánů mají přednost, je-li to vyžadováno.
Zpracovávané informace závisí na službách zvolených zákazníkem a na údajích, které se zákazník rozhodne vložit do prostředí HR.
Informace o zaměstnancích a pracovní síle 6.1
Osobní údaje mohou zahrnovat:
- jméno a identifikační čísla zaměstnance;
- fotografie, pokud jsou poskytnuty;
- kontaktní údaje domů nebo do práce;
- datum narození, pohlaví a demografické informace, pokud jsou poskytnuty;
- manželské nebo rodinné informace, pokud jsou poskytnuty;
- nouzové kontakty a telefonní čísla;
- akademické a odborné kvalifikace;
- informace v životopise nebo CV, pracovní historie a jazyková způsobilost;
- pracovní pozice, stupeň, oddělení, místo, organizační vazby a zařazení v týmu;
- datum nástupu a ukončení, pracovní doba a smluvní údaje;
- informace o výkonu, hodnocení, kárných opatřeních a pracovní historii;
- benefity, pojištění, firemní majetek a informace o školení; a
- informace o dovolené, docházce a volnu.
6.2 Mzdy a informace o odměňování
Pokud jsou používány relevantní služby, mohou osobní údaje zahrnovat:
- mzda, odměna a prémie;
- daňové a sociálně-bezpečnostní informace;
- bankovní údaje a údaje o platbách;
- informace o důchodu;
- opce na akcie a další benefity; a
- další informace související s mzdami.
6.3 Nábor, informace o kandidátech a referencích
U kandidátů, potenciálních zaměstnanců a doporučujících osob mohou informace zahrnovat:
- totožnost a kontaktní údaje;
- CV, životopisy, pracovní historie a kvalifikace;
- záznamy o žádosti, pohovoru a náboru;
- komunikace s kandidáty a stav náboru;
- navrhované informace o odměňování;
- jména doporučujících osob, kontaktní údaje a profesní vztah; a
- informace obsažené v referencích.
6.4 Zvláštní kategorie a citlivé údaje
V závislosti na tom, jak zákazník používá platformu HRIS BambooHR, mohou Služby obsahovat informace o zdraví nebo zdravotním postižení a jiné osobní údaje zvláštní kategorie nebo citlivé osobní údaje.
Zákazník zůstává odpovědný za zajištění vhodného právního základu Article 6 a, pokud se uplatňuje GDPR Article 9, platné podmínky pro zvláštní kategorii.
Zákazníci by neměli vkládat citlivé informace do polí s volným textem ani do funkcí AI, ledaže je to nezbytné, zákonné a povolené příslušnými podmínkami produktu.
Osobní údaje zpracovávané v souvislosti se službami Grouper se mohou týkat:
- současných, bývalých, budoucích a potenciálních zaměstnanců;
- kandidátů a uchazečů;
- dodavatelů, poradců, zástupců a nezávislých dodavatelů;
- agenturních, dočasných a příležitostných pracovníků;
- stážistů a dobrovolníků;
- vyživovaných osob zaměstnanců, oprávněných osob a nouzových kontaktů;
- doporučujících osob a poskytovatelů referencí;
- správců zákazníka a oprávněných uživatelů; a
- dalších osob, jejichž osobní údaje zákazník zákonně předkládá Službám.
Osobní údaje mohou být získávány:
- přímo od jednotlivce;
- od zaměstnavatele nebo potenciálního zaměstnavatele dané osoby;
- od správců zákazníka a oprávněných uživatelů;
- během implementace, konfigurace a migrace dat;
- prostřednictvím oprávněných integrací nebo APIs;
- prostřednictvím požadavků na podporu a řešení problémů;
- prostřednictvím platformy HRIS BambooHR nebo jiného systému zvoleného zákazníkem;
- prostřednictvím náborových procesů;
- z veřejných zdrojů, pokud jsou používány v souladu se zákonem; a
- z jiných zákonných zdrojů oprávněných zákazníkem.
Grouper zpracovává osobní údaje pouze pro stanovené a zákonné účely. Ty mohou zahrnovat:
- implementaci a konfiguraci platformy HRIS BambooHR;
- hosting nebo zajištění hostingu osobních údajů zákazníka;
- správu účtů a uživatelských oprávnění;
- udržování a zabezpečování služby;
- poskytování zákaznické a technické podpory;
- podporu integrací a migrací;
- poskytování školení a profesionálních služeb;
- správu předplatných a vztahů se zákazníky;
- odhalování a vyšetřování bezpečnostních událostí;
- vedení auditních záznamů;
- předcházení podvodům nebo zneužití;
- plnění právních povinností; a
- zlepšování výkonu služby, je-li to povoleno Smlouvou a platným právem na ochranu údajů.
content.legal-document.record.content.811c9dc5
Když podpůrný personál přistupuje k osobním údajům zákazníka, přístup musí být omezen na minimum informací, které jsou přiměřeně nezbytné pro účel podpory, a musí být vykonáván oprávněným personálem podléhajícím povinnostem důvěrnosti a kontrolám přístupu.
Pokud Grouper vystupuje jako správce, může příslušný zákonný důvod zahrnovat:
Smlouva 10.1
Zpracování nezbytné pro uzavření nebo plnění smlouvy, nebo pro učinění kroků před uzavřením smlouvy na žádost jednotlivce.
Oprávněné zájmy 10.2
Zpracování nezbytné pro oprávněné obchodní zájmy, pokud tyto zájmy nejsou převažovány právy a svobodami jednotlivců. Mezi oprávněné zájmy může patřit:
- poskytování služeb;
- správa zákazníků;
- informační bezpečnost;
- prevence podvodů;
- kontinuita podnikání;
- zákaznická podpora; a
- řízení vztahů.
Právní povinnost 10.3
Zpracování nezbytné k dodržení platných právních nebo regulačních požadavků.
Souhlas 10.4
Vhodně může být zpracování založeno na souhlasu. Souhlas lze kdykoli odvolat, aniž by to ovlivnilo zákonnost zpracování provedeného před odvoláním.
Pokud zákazník vystupuje jako správce, odpovídá za:
- určení účelů, pro které jsou osobní údaje zpracovávány;
- stanovení zákonných základů a podmínek pro zvláštní kategorie;
- poskytování požadovaných oznámení o ochraně osobních údajů;
- získávání souhlasu, je-li vyžadován;
- zajištění přesnosti a kvality údajů;
- určení vhodných lhůt pro uchovávání;
- správu oprávněných uživatelů a oprávnění;
- bezpečné používání Služeb; a
- zajištění toho, že jeho pokyny pro Grouper jsou zákonné.
content.legal-document.record.content.811c9dc5
Zákazník nesmí instruovat Grouper, aby zpracovával osobní údaje způsobem, který porušuje platné právo na ochranu osobních údajů.
Grouper informuje zákazníka, pokud podle svého rozumného názoru pokyn porušuje platné právo na ochranu osobních údajů, a může dotčené zpracování pozastavit, dokud nebude problém vyřešen.
Grouper omezuje přístup k osobním údajům zákazníků na oprávněné osoby, které takový přístup přiměřeně potřebují k výkonu svých povinností. Na personál se vztahují příslušné povinnosti důvěrnosti a absolvuje školení v oblasti soukromí a bezpečnosti odpovídající jeho roli. Přístup se řídí zásadami nejmenších oprávnění a potřeby znát.
Kontroly přístupu zahrnují:
- kontroly identity a autentizace;
- kontroly na základě rolí a privilegiovaného přístupu;
- kontroly administrativních účtů;
- správu životního cyklu účtů;
- protokolování přístupů a monitorování;
- pravidelné revize přístupů;
- požadavky na důvěrnost a přijatelné používání; a
- vhodná bezpečnost personálu a školení.
Grouper udržuje a vyžaduje, aby relevantní poskytovatelé technologií udržovali technická a organizační opatření odpovídající rizikům vyplývajícím ze zpracování, s přihlédnutím ke stavu techniky, nákladům na implementaci, povaze, rozsahu, kontextu a účelům zpracování a riziku pro jednotlivce.
Opatření zahrnují:
- fyzické a logické kontroly přístupu;
- silnou autentizaci a vhodné kontroly hesel;
- šifrování při přenosu a v rest, je-li to vhodné;
- pseudonymizaci, je-li to vhodné;
- síťové firewally, perimetrickou bezpečnost a detekci průniků;
- protokolování, monitorování a auditní stopy;
- správu zranitelností a bezpečnostní testování;
- omezený administrativní přístup;
- bezpečný přenos, včetně chráněných přenosových kanálů;
- zálohování, redundanci, obnovu a odolnost;
- plánování kontinuity podnikání a obnovy po havárii;
- bezpečný vývoj a řízení změn;
- oddělení dat mezi zákazníky a účely zpracování;
- postupy reakce na incidenty;
- bezpečnostní povědomí zaměstnanců a školení; a
- due diligence subdodavatelů a řízení bezpečnosti.
content.legal-document.record.content.811c9dc5
Další podrobnosti o minimálních oblastech kontroly jsou uvedeny v Schedule 2 Dohody o zpracování údajů. Bezpečnostní opatření se mohou v čase vyvíjet, avšak změny podstatně nesníží celkovou úroveň ochrany osobních údajů zákazníka během aktivního předplatného, s výjimkou případů vyžadovaných zákonem nebo dohodnutých se zákazníkem.
Grouper udržuje zdokumentované postupy pro identifikaci, vyšetřování, omezení, zmírnění, nápravu a hlášení narušení osobních údajů.
Pokud Grouper vystupuje jako zpracovatel a dozví se o skutečném nebo podezřelém porušení ochrany osobních údajů, které se týká osobních údajů zákazníků, Grouper oznámí příslušnému zákazníkovi v co nejkratší době, která je přiměřeně možná, a v každém případě do 48 hodin od chvíle, kdy se o incidentu dozví.
V rozsahu, v jakém jsou přiměřeně dostupné, bude oznámení obsahovat:
- povahu incidentu;
- dotčené kategorie osobních údajů;
- přibližné kategorie a počty subjektů údajů a záznamů;
- pravděpodobné důsledky;
- přijatá nebo navrhovaná opatření;
- opatření ke zmírnění; a
- kontaktní místo pro další informace.
content.legal-document.record.content.811c9dc5
Informace mohou být poskytovány ve fázích, jakmile jsou k dispozici.
Grouper poskytne přiměřenou součinnost, aby zákazník mohl splnit příslušné regulační povinnosti a povinnosti oznámení subjektům údajů.
Veřejná nebo regulační komunikace týkající se narušení specifického pro zákazníka bude koordinována v souladu se zákonem a příslušnou Smlouvou.
Grouper může jmenovat pečlivě vybrané sub-zpracovatele a poskytovatele služeb, pokud je to nezbytné k poskytování, hostování, zabezpečení, podpoře, monitorování nebo zlepšování Služeb.
Před povolením podzpracovatele ke zpracování osobních údajů zákazníka Grouper provede odpovídající due diligence a uloží písemné povinnosti v oblasti ochrany údajů přiměřené danému zpracování. Tyto povinnosti zahrnují mlčenlivost, odpovídající technická a organizační opatření, omezení účelu, podporu práv subjektů údajů a povinnosti při narušení, požadavky na výmaz nebo vrácení a zákonná ochranná opatření pro mezinárodní přenos, je-li to relevantní.
Grouper zůstává odpovědný za výkon podzpracovatelů v rozsahu požadovaném platným právem na ochranu údajů a smlouvou.
content.legal-document.record.content.811c9dc5
Pokud příslušné zákaznické podmínky poskytují obecné písemné oprávnění, obdrží zákazníci předem oznámení o materiálně nových sub-zpracovatelích a možnost vznést námitku na přiměřených důvodech ochrany osobních údajů.
Pro sub-zpracovatele BambooHR poskytuje stávající DPA BambooHR alespoň 30 dnů předchozího oznámení o novém subdodavateli, který bude zpracovávat osobní údaje zákazníků.
Schedule 4 poskytuje transparentní informace o klíčových kategoriích poskytovatelů a o pojmenovaných poskytovatelích uvedených v řídicích materiálech služby.
BambooHR LLC poskytuje základní technologickou platformu HR používanou v souvislosti s příslušnými Službami. Grouper může spolupracovat s BambooHR na údržbě platformy, hostingu, implementaci, řešení problémů, podpoře služeb, zabezpečení, technické administraci, integracích a dalších funkcích nezbytných k poskytování sjednaných Služeb.
Zpracování BambooHR se řídí příslušnými smluvními a údajově-ochrannými podmínkami, včetně jeho DPA, bezpečnostních opatření, ujednání o sub-zpracovatelích a záruk pro mezinárodní přenosy.
content.legal-document.record.content.811c9dc5
Grouper zůstává odpovědný za své vlastní povinnosti podle platného práva na ochranu osobních údajů a příslušné zákaznické smlouvy. Pokud BambooHR zpracovává osobní údaje na podporu evropského zákaznického prostředí Grouper, uplatní se příslušné smluvní požadavky, požadavky na bezpečnost a datovou rezidenci.
Pro smluvní evropskou službu Grouper jsou osobní údaje zákazníků navrženy tak, aby byly ukládány v EHP, přičemž hlavní hosting je v Irsku prostřednictvím Amazon Web Services (AWS). Oprávněné zpracování nebo vzdálený přístup zvenčí EHP může představovat omezený přenos, i když údaje zůstávají uloženy v Irsku. Takový přístup je povolen pouze tehdy, je-li zákonný, nezbytný a chráněný vhodnými zárukami.
Příklady mimořádných scénářů zahrnují:
- nouzovou situaci ovlivňující prostředí irského datového centra nebo kontinuitu služby;
- požadavek na podporu nebo údržbu vyžadující oprávněný přístup specialisty zvenčí EHP, s ohledem na příslušné schválení nebo smluvní oprávnění zákazníka; a
- ověřený požadavek zákazníka na přemístění nebo jinak zpracování dat mimo sjednaný evropský hostingový region.
content.legal-document.record.content.811c9dc5
Pokud dojde k omezenému přenosu, Grouper a/nebo příslušný poskytovatel technologií použije právně uznávaný mechanismus, například:
- rozhodnutí o odpovídající ochraně;
- standardní smluvní doložky Evropské komise;
- dodatkový nástroj pro mezinárodní přenosy údajů Spojeného království, je-li to relevantní;
- účast v rámci EU-US Data Privacy Framework, je-li to právně dostupné a použitelné;
- závazná podniková pravidla, je-li to relevantní; nebo
- jinou platnou záruku uznanou podle platného práva na ochranu osobních údajů.
content.legal-document.record.content.811c9dc5
Je-li to vyžadováno, bude provedeno posouzení dopadu přenosu a doplňková technická, smluvní nebo organizační opatření.
Nic v těchto ujednáních o mimořádném přístupu nemění závazek Grouper, že osobní údaje zákazníků pro evropskou službu jsou ukládány v rámci EHP.
Pokud jsou vyžadovány standardní smluvní doložky EU, jsou začleněny ve své oficiálně schválené podobě bez změny závazného znění. U přenosů z správce na zpracovatele se obvykle použije Modul dva, pokud strany podle svých rolí nevyžadují jiný modul.
Pokud je jako příslušné právo EU a fórum zvoleno Irsko, strany souhlasí se soudy Irska, jak je stanoveno v příslušné příloze SCC.
Pro přenosy podléhající právu Spojeného království na ochranu osobních údajů se uplatní EU SCC spolu s tehdy platným dodatkem Spojeného království pro mezinárodní přenosy údajů nebo jiným právně uznaným britským mechanismem pro přenos.
content.legal-document.record.content.811c9dc5
Doplňková opatření mohou zahrnovat:
- šifrování;
- omezení přístupu;
- kontroly správy klíčů;
- minimalizace;
- protokolování;
- smluvní omezení následného přenosu;
- postupy přezkumu vládních požadavků;
- transparentnostní opatření; a
- pozastavení nebo ukončení přenosů, pokud nelze zajistit odpovídající úroveň ochrany.
Grouper uznává, že zákonné žádosti o přístup vlády mohou vytvářet významná rizika pro soukromí. V rozsahu povoleném zákonem, pokud Grouper nebo příslušný zpracovatel obdrží právně závaznou žádost o osobní údaje zákazníka od veřejného, policejního nebo soudního orgánu, bude žádost přezkoumána z hlediska platnosti, rozsahu a proporcionality.
Nezákonné nebo nepřiměřené požadavky budou napadeny, pokud existují přiměřené důvody a zákonný základ tak učinit.
content.legal-document.record.content.811c9dc5
Zveřejnění bude omezeno na minimum, které zákon vyžaduje.
Zákazník bude informován, pokud to zákon dovoluje. Pokud je oznámení zakázáno, vyvineme přiměřené úsilí k získání svolení k poskytnutí oznámení, je-li to vhodné.
Záznamy o požadavku a odpovědi budou vedeny podle požadavků zákona a příslušného mechanismu přenosu.
V závislosti na platném právu na ochranu údajů mohou mít jednotlivci práva včetně:
- přístup;
- oprava;
- výmaz;
- omezení zpracování;
- přenositelnost údajů;
- námitka;
- odvolání souhlasu;
- práva související s automatizovaným rozhodováním a profilováním; a
- práva podat stížnost u příslušného dozorového orgánu.
content.legal-document.record.content.811c9dc5
Pokud Grouper vystupuje jako zpracovatel, měly by být žádosti týkající se osobních údajů zákazníka obvykle směrovány na příslušného zákazníka jako správce. Pokud Grouper obdrží takovou žádost přímo, Grouper ji, pokud mu v tom zákon nebrání, předá nebo oznámí zákazníkovi a nebude na ni věcně reagovat, ledaže by tak činil na zdokumentované pokyny zákazníka nebo pokud to vyžaduje zákon. Grouper poskytne přiměřenou součinnost, aby zákazník mohl splnit své povinnosti.
S přihlédnutím k povaze zpracování a informacím dostupným Grouper poskytne Grouper přiměřenou součinnost s posouzeními vlivu na ochranu osobních údajů a, je-li to vyžadováno, s předchozí konzultací s příslušným dozorovým úřadem.
Zákazník zůstává odpovědný za určení, zda je pro jeho používání Služeb vyžadováno DPIA nebo předchozí konzultace.
Grouper zpřístupní informace přiměřeně nezbytné k prokázání souladu s platnými povinnostmi zpracovatele. To může zahrnovat:
- bezpečnostní dokumentace;
- zásady;
- informace o souladu;
- auditní informace;
- nezávislé zprávy o ujištění;
- příslušné certifikace; a
- odpovědi na přiměřené bezpečnostní dotazníky.
content.legal-document.record.content.811c9dc5
Pokud je to vyžadováno zákonem nebo smluvně a přiměřený dokumentární důkaz nestačí, mohou zákazníci uplatnit příslušná auditorská práva s přiměřeným předstihem, s výhradou důvěrnosti, bezpečnosti, nezasahování a ochrany informací ostatních zákazníků. Není-li to vyžadováno kvůli bezpečnostnímu incidentu, regulačnímu požadavku nebo přiměřenému důkazu podstatného nesouladu, měly by být formální audity obvykle omezeny na jednou za jakékoli dvanáctiměsíční období. Zákazníci obecně nesou vlastní náklady na audit, ledaže zákon nebo smlouva stanoví jinak.
Grouper uchovává Osobní údaje pouze po dobu, která je přiměřeně nezbytná pro příslušný účel nebo jak vyžaduje zákon.
Pokud Grouper vystupuje jako Zpracovatel, doba uchování je primárně určena:
- zdokumentovanými pokyny Zákazníka;
- příslušnou zákaznickou smlouvou;
- dobou trvání Služeb;
- požadavky podpory;
- právními povinnostmi; a
- smluvní požadavky na výmaz.
content.legal-document.record.content.811c9dc5
Po ukončení nebo vypršení Služeb, nebo dříve na základě platného pokynu Zákazníka, pokud je to technicky a právně proveditelné, Grouper vrátí, zpřístupní k exportu nebo bezpečně vymaže osobní údaje zákazníka v souladu se Smlouvou.
Pokud zákon vyžaduje pokračující uchování, dotčené údaje zůstanou chráněny, izolovány od běžného použití a zpracovávány pouze v rozsahu požadovaném zákonem.
Informace související s podporou budou uchovávány pouze po dobu nezbytnou k poskytnutí, doložení a uzavření podpůrné činnosti, s ohledem na příslušné právní a provozní požadavky na uchování.
Grouper podporuje zásady minimalizace údajů, přesnosti a omezení účelu. Zákazníci by měli zpracovávat pouze takové osobní údaje, které jsou přiměřeně nezbytné pro legitimní účely HR a řízení pracovní síly, a měli by se vyvarovat zbytečných citlivých informací ve volném textu, přílohách, poznámkách, vlastních polích nebo volitelných funkcích.
content.legal-document.record.content.811c9dc5
Zákazníci odpovídají za udržování přesných Osobních údajů Zákazníka. Pokud se Grouper nebo zpracovatel dozví, že jsou údaje nepřesné nebo zastaralé za okolností vyžadujících zásah, Grouper bude se Zákazníkem spolupracovat na opravě nebo výmazu údajů v souladu s doloženými pokyny a Platným právem ochrany osobních údajů.
content.legal-document.record.content.811c9dc5
Osobní údaje zvláštní kategorie by měly být omezeny na informace, pro které má zákazník vhodný právní základ a skutečnou obchodní potřebu.
Určité funkce BambooHR mohou využívat umělou inteligenci nebo strojové učení. Funkce AI jsou volitelné tam, kde jsou takto označeny, a mohou podléhat samostatným podmínkám AI BambooHR.
Aktuální materiály ke službě AI BambooHR identifikují poskytovatele AI třetích stran včetně OpenAI, Cohere a Anthropic/Claude a aktuální materiály subdodavatelů mohou identifikovat další poskytovatele AI nebo zpracování dokumentů (například LlamaIndex) v závislosti na konfiguraci funkce.
Zákazníci zůstávají odpovědní za:
- posouzení, zda je používání AI pro jejich organizaci vhodné;
- stanovení právního základu;
- poskytnutí požadované transparentnosti subjektům údajů;
- získávání souhlasu, je-li vyžadován;
- zavedení dostatečného lidského dohledu;
- vyhodnocení rizik zkreslení a spravedlnosti; a
- dodržování pracovního, rovného zacházení, AI a práva na ochranu údajů.
content.legal-document.record.content.811c9dc5
Zákazníci nesmí zadávat citlivé nebo regulované informace do funkcí AI, pokud to zakazují příslušné podmínky AI, včetně zdravotních, genetických nebo biometrických údajů, státem vydaných identifikátorů a osobních finančních nebo bankovních informací. Výstupy AI mohou být nepřesné, neúplné, zaujaté, nejedinečné nebo nevhodné pro konkrétní účel a nesmí být považovány za náhradu odpovědného lidského úsudku.
content.legal-document.record.content.811c9dc5
Pokud BambooHR používá Zákaznická data, Vstup nebo Výstup k doladění nebo tréninku modelu specifického pro zákazníka, příslušné podmínky AI BambooHR uvádějí, že takové použití slouží k poskytování funkcí AI tomuto Zákazníkovi a že výsledný zákaznický model není jinak používán k poskytování služeb jiným zákazníkům.
content.legal-document.record.content.811c9dc5
Poskytovatelé AI a zpracování související s AI mohou zahrnovat autorizované zpracování mimo EHP. Takové zpracování podléhá zárukám mezinárodního přenosu v této Politice a jakékoli příslušné Dohodě o zpracování údajů. Závazky ohledně umístění základních úložišť HRIS samy o sobě neznamenají, že každá volitelná inferenční operace AI probíhá fyzicky v EHP.
Grouper poskytuje implementaci HR technologií, podporu a související služby. Grouper obvykle neurčuje, koho zákazník přijme nebo zaměstná, povýšení, odměňování, výsledky výkonu, disciplinární opatření, rozhodnutí o benefitech, ukončení pracovního poměru nebo jiná rozhodnutí o zaměstnání. Tato rozhodnutí zůstávají odpovědností příslušného zaměstnavatele nebo správce.
Zákazníci musí zajistit, aby funkce AI, analytiky, skórování nebo pracovních postupů nebyly používány k přijímání nezákonně automatizovaných rozhodnutí s právními nebo podobně významnými účinky bez ochranných opatření požadovaných platným právem na ochranu údajů, včetně smysluplného zapojení člověka, je-li vyžadováno.
Platforma HRIS BambooHR podporuje APIs a integrace, které mohou vyhledávat, přenášet nebo upravovat údaje o zaměstnancích a další HR údaje. Zákazníci odpovídají za autorizaci vhodných oprávnění, ochranu přihlašovacích údajů API, omezení přístupu integrací na legitimní obchodní účely a zajištění, že integrace třetích stran jsou zákonně nakonfigurovány a smluvně řízeny.
content.legal-document.record.content.811c9dc5
Programový přístup by měl využívat podporované metody autentizace a nesmí zpřístupnit Zákaznická data ani přihlašovací údaje neoprávněným stranám.
Integrace nesmí používat Zákaznická data nad rámec zdokumentovaného a oprávněného účelu.
Pokud poskytovatel integrace zpracovává Osobní údaje jménem Zákazníka nebo Grouper, musí se uplatnit příslušné podmínky zpracovatele či subzpracovatele a záruky pro předávání údajů.
Pokud Grouper vystupuje jako Správce v souvislosti se svými vlastními obchodními činnostmi, můžeme zpracovávat obchodní kontaktní údaje týkající se:
- potenciálních zákazníků;
- zákaznických kontaktů;
- dodavatelů;
- partnerů;
- profesních poradců;
- účastníků akcí;
- návštěvníků webových stránek; a
- jednotlivců, kteří kontaktují Grouper.
content.legal-document.record.content.811c9dc5
Informace mohou zahrnovat jméno, organizaci, roli, obchodní kontaktní údaje, komunikaci, informace o dotazu, IP adresu, informace o prohlížeči a zařízení, navštívené stránky a podobná technická data.
content.legal-document.record.content.811c9dc5
Tyto informace zpracováváme za účelem odpovědi na dotazy, správy vztahů, poskytování požadovaných služeb, zajištění bezpečnosti, plnění smluv, dodržování zákona a tam, kde je to povoleno, zasílání relevantní obchodní komunikace. Příjemci se mohou kdykoli odhlásit z přímého marketingu. Provozní, smluvní, bezpečnostní a zákaznicko-servisní komunikace nejsou marketingem.
content.legal-document.record.content.811c9dc5
Webové stránky mohou používat nezbytné, funkční a analytické cookies a podobné technologie. Pokud to vyžaduje zákon, neesenciální cookies budou používány pouze po získání příslušného souhlasu a uživatelům budou poskytnuty ovládací prvky pro správu preferencí.
Grouper usiluje o začlenění ochrany soukromí do návrhu a provozu služeb. To zahrnuje:
- Evropské možnosti rezidentury dat;
- minimalizace dat;
- přístup podle zásady nejmenších oprávnění;
- vhodná autentizace;
- šifrování;
- protokolování přístupu;
- oprávnění podle rolí;
- bezpečný přenos;
- kontrola subzpracovatelů;
- kontrola uchovávání;
- postupy reakce na incidenty;
- školení v oblasti ochrany soukromí a bezpečnosti;
- bezpečnostní testování;
- podpora DPIA; a
- zdokumentovaná odpovědnost.
content.legal-document.record.content.811c9dc5
Grouper bude vést záznamy a opatření správy odpovídající své roli a bude v dobré víře spolupracovat se Zákazníky, Subjekty údajů a příslušnými dozorovými orgány.
Grouper může aktualizovat tyto Zásady ochrany osobních údajů a DPA, je-li to přiměřeně nezbytné k odrazu změn v právu, regulačních pokynech, bezpečnostních požadavcích, technologii, Službách, činnostech zpracování, podzpracovatelích nebo přenosových mechanismech. Podstatné změny budou oznámeny, je-li to vyžadováno.
content.legal-document.record.content.811c9dc5
Pokud Grouper zpracovává Osobní údaje Zákazníka jako Zpracovatel, řídí smluvní vztah zpracování část B a příslušná zákaznická smlouva. V případě nesouladu týkajícího se Osobních údajů Zákazníka se uplatní následující pořadí přednosti: kogentní Platné právo ochrany osobních údajů; příslušné SCC, UK Addendum nebo jiný povinný mechanismus předávání; Dohoda o zpracování údajů; příslušná ustanovení o ochraně údajů v Dohodě; a zbytek Dohody.
Grouper’s evropská nabídka BambooHR je postavena na třech principech:
Evropská rezidentura dat.
Osobní údaje Zákazníka jsou hostovány a uloženy v rámci EHP, přičemž primární hosting probíhá v Irsku prostřednictvím Amazon Web Services (AWS).
Evropské standardy ochrany soukromí.
Osobní údaje zákazníka jsou zpracovávány v souladu s platnými evropskými požadavky na ochranu údajů včetně GDPR.
Evropské služby a podpora.
Grouper poskytuje zákazníkům evropskou implementaci, podporu a řízení služeb kolem platformy HRIS BambooHR.
content.legal-document.record.content.811c9dc5
Naším cílem je umožnit organizacím používat BambooHR při zachování standardů ochrany soukromí, správy a rezidentury dat očekávaných evropskými zákazníky.
Dotazy týkající se těchto Zásad ochrany osobních údajů, zpracovatelských činností Grouper, práv subjektů údajů, bezpečnosti nebo našich ujednání o evropské rezidentuře dat lze podávat prostřednictvím určených kanálů ochrany soukromí nebo zákaznické podpory Grouper.
Grouper Technology Limited lze rovněž kontaktovat na adrese 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Pokud je dotčený Osobní údaj obsažen v účtu zaměstnavatele BambooHR, měli by se jednotlivci zpravidla nejprve obrátit na tohoto zaměstnavatele, protože tato organizace bude obecně Správcem odpovědným za určení, jak jsou informace používány.
Tato Dohoda o zpracování údajů (“DPA”) tvoří součást dohody, objednávkového formuláře, výkazu prací nebo jiné smlouvy upravující poskytování služeb Grouper souvisejících s BambooHR mezi Zákazníkem a Grouper Technology Limited.
Při poskytování Služeb může Grouper zpracovávat Osobní údaje Zákazníka jménem Zákazníka. Tato DPA stanoví příslušné povinnosti Stran pro toto zpracování.
Tato DPA se uplatní v rozsahu, v jakém Grouper zpracovává Osobní údaje Zákazníka jménem Zákazníka a takové zpracování podléhá Platnému právu ochrany osobních údajů. Doplňuje Dohodu a tvoří její součást; kapitálky nevymezené zde mají význam uvedený v Dohodě.
Pro účely této DPA:
Osobní údaje Zákazníka
Osobní údaje kontrolované Zákazníkem nebo Přidruženou společností Zákazníka a zpracovávané Grouper v souvislosti se Službami.
Omezený přenos
Přenos Osobních údajů, který vyžaduje zákonný mechanismus předávání podle Platného práva ochrany osobních údajů.
Standardní smluvní doložky (SCC)
Příslušné standardní smluvní doložky Evropské komise pro přenosy osobních údajů do třetích zemí, ve znění pozdějších předpisů, nahrazené nebo doplněné průběžně.
Dílčí zpracovatel
Třetí strana jmenovaná Grouper nebo jeho jménem za účelem zpracování Osobních údajů Zákazníka.
Poskytovatel technologie
BambooHR LLC a, kde je to relevantní, související subjekty BambooHR poskytující základní platformu HR technologie.
Není-li písemně dohodnuto jinak, Zákazník vystupuje jako Správce a Grouper vystupuje jako Zpracovatel. Pokud Zákazník vystupuje jako Zpracovatel pro jiného Správce, Grouper vystupuje v příslušném rozsahu jako Subzpracovatel.
content.legal-document.record.content.811c9dc5
Grouper bude zpracovávat Osobní údaje Zákazníka pouze na zdokumentované pokyny Zákazníka a pouze v rozsahu nezbytném k poskytování, udržování, zabezpečení a podpoře Služeb, ledaže je zpracování údajů vyžadováno platným právem.
Grouper bude Zákazníka neprodleně informovat, pokud se podle jeho přiměřeného názoru pokyn příčí Platnému právu ochrany osobních údajů, a může pozastavit dotčené zpracování do vyřešení.
Každá strana bude plnit své povinnosti podle platného práva na ochranu údajů ve vztahu k osobním údajům zpracovávaným na základě nebo v souvislosti se Smlouvou. Grouper nebude vědomě zpracovávat osobní údaje zákazníka způsobem, který by pravděpodobně vedl k porušení platného práva na ochranu údajů ze strany zákazníka.
Grouper zajistí, aby se na Oprávněné osoby vztahovaly příslušné povinnosti mlčenlivosti, aby měly přístup k Osobním údajům Zákazníka pouze tehdy, je-li to přiměřeně nezbytné, aby absolvovaly odpovídající školení o soukromí a bezpečnosti a aby Osobní údaje Zákazníka zpracovávaly pouze v souladu s touto DPA a zdokumentovanými pokyny Zákazníka. Přístup bude omezen podle zásad nejmenších oprávnění a potřeby znát.
Grouper zavede a bude udržovat vhodná technická a organizační opatření k ochraně osobních údajů zákazníka proti náhodnému nebo nezákonnému zničení, ztrátě, změně, neoprávněnému zpřístupnění nebo přístupu.
Minimální oblasti kontrol jsou popsány v Schedule 2. Grouper může tato opatření aktualizovat za předpokladu, že změny podstatně nesníží celkovou úroveň ochrany poskytovanou Osobním údajům Zákazníka.
Grouper oznámí Zákazníkovi co nejdříve, jak je to přiměřeně možné, a pokud se uplatní smluvní závazek 48 hodin, v žádném případě ne později než 48 hodin poté, co se dozví o skutečném nebo podezřelém Bezpečnostním incidentu týkajícím se Osobních údajů Zákazníka.
Informace mohou být poskytovány postupně, jakmile budou k dispozici. Grouper poskytne přiměřenou součinnost potřebnou k tomu, aby Zákazník mohl splnit oznamovací povinnosti vůči dozorovým orgánům a dotčeným Subjektům údajů.
Zákazník uděluje Grouper obecné písemné zmocnění k zapojení Subzpracovatelů nezbytných k poskytování Služeb.
content.legal-document.record.content.811c9dc5
Grouper bude udržovat informace o podzpracovatelích, kteří zpracovávají osobní údaje zákazníka, a poskytne přiměřené předchozí oznámení o podstatných doplněních nebo náhradách.
Pokud se uplatňuje základní DPA BambooHR, poskytuje BambooHR v současnosti alespoň 30 dní předchozí písemné oznámení o novém Subdodavateli, který bude zpracovávat Osobní údaje Zákazníka.
Grouper uloží podzpracovatelům písemné povinnosti v oblasti ochrany údajů materiálně rovnocenné ochranám požadovaným touto DPA. Grouper zůstává odpovědný za výkon podzpracovatelů v rozsahu požadovaném platným právem na ochranu údajů.
S přihlédnutím k povaze zpracování Grouper poskytne přiměřenou pomoc, aby zákazník mohl reagovat na žádosti o přístup, opravu, výmaz, omezení, přenositelnost, námitku a další příslušná práva.
Pokud Grouper obdrží žádost přímo týkající se Osobních údajů Zákazníka, Grouper ji neprodleně předá nebo oznámí Zákazníkovi a nebude věcně odpovídat s výjimkou případů na základě zdokumentovaných pokynů nebo pokud to vyžaduje zákon.
Grouper poskytne přiměřenou součinnost s přihlédnutím k povaze zpracování a dostupným informacím při posuzování vlivu na ochranu osobních údajů, předběžných konzultacích s dozorovými orgány a při přiměřených dotazech či šetřeních příslušného dozorového orgánu vztahujících se ke Službám.
Grouper zpřístupní informace přiměřeně nezbytné k prokázání souladu s platnými povinnostmi zpracovatele, což může zahrnovat bezpečnostní dokumentaci, certifikace, auditorské zprávy a souhrny.
Pokud takové informace nejsou dostatečné a audit je vyžadován platným právem na ochranu údajů, může zákazník požádat o audit s přiměřeným předstihem. Audity budou obvykle omezeny na jednou za jakékoli dvanáctiměsíční období, pokud bezpečnostní incident nebo regulační požadavek neodůvodňuje častější přezkum. Náklady na vlastní audit nese zákazník, pokud zákon nebo Smlouva nestanoví jinak.
Grouper zajistí, že omezené přenosy osobních údajů zákazníka budou prováděny v souladu s platným právem na ochranu údajů. Pokud zákazník zakoupí službu datové rezidence v Evropě, primární ukládání osobních údajů zákazníka je v Irsku/EHP prostřednictvím Amazon Web Services (AWS), avšak autorizovaný vzdálený přístup mimo EHP může stále představovat omezený přenos a musí být odpovídajícím způsobem chráněn.
Pokud se přenosový mechanismus stane nezákonným, Grouper bude se zákazníkem spolupracovat na zavedení alternativního zákonného mechanismu nebo pozastavení dotčeného přenosu.
V rozsahu povoleném zákonem Grouper přezkoumá právně závazné žádosti veřejné moci o Osobní údaje Zákazníka, napadne nezákonné nebo nepřiměřené žádosti, pokud existují přiměřené důvody, bude usilovat o omezení zpřístupnění na zákonem požadované minimum, oznámí Zákazníkovi, kde je to zákonem povoleno, a povede příslušné záznamy.
Na žádost Zákazníka nebo po ukončení či uplynutí Služeb Grouper na volbu Zákazníka a s ohledem na technickou proveditelnost a Dohodu vrátí nebo bezpečně vymaže Osobní údaje Zákazníka a vyžádá si, aby totéž provedli příslušní Subzpracovatelé. Pokud zákon vyžaduje uchování, Grouper izoluje a chrání uchované údaje a zpracovává je pouze v rozsahu, který právně vyžaduje.
Zákazník zaručuje, že má práva, oprávnění, oznámení, právní základy a souhlasy požadované k poskytnutí Osobních údajů Zákazníka ke zpracování; že jeho pokyny jsou v souladu s Platným právem ochrany osobních údajů; že nebude nařizovat nezákonné zpracování; a že bude Služby konfigurovat a používat bezpečně a udržovat odpovídající kontrolu nad uživatelskými účty, přihlašovacími údaji a integracemi.
Odpovědnost vyplývající z této DPA nebo s ní související podléhá omezením a výlukám ve Smlouvě, s výjimkou rozsahu zakázaného platným právem na ochranu údajů nebo neslučitelného s povinnými ustanoveními SCC. Nic v této DPA neomezuje práva subjektů údajů ani dozorových orgánů, která nelze zákonně omezit.
Tato DPA nabývá účinnosti, když se jí Zákazník stane vázán, a trvá po celou dobu, po kterou Grouper zpracovává Osobní údaje Zákazníka jménem Zákazníka. Povinnosti, které ze své povahy nebo podle zákona musí trvat po dobu uchovávání údajů, přetrvávají i po vypršení nebo ukončení.
Grouper může tuto DPA aktualizovat, je-li to přiměřeně nezbytné k dodržení zákona, zavedení nových přenosových mechanismů, reakci na regulační pokyny nebo zohlednění změn Služeb či zpracování. Žádná aktualizace během aktivního období předplatného podstatně nesníží ochranu, s výjimkou případů vyžadovaných zákonem nebo výslovně dohodnutých.
Pokud platné právo na ochranu údajů nebo povinné přenosové podmínky nestanoví jinak, řídí se tato DPA právem rozhodným pro Smlouvu.
V případě nesouladu týkajícího se Osobních údajů Zákazníka se uplatní následující pořadí přednosti: kogentní Platné právo ochrany osobních údajů; příslušné SCC, UK Addendum nebo jiný povinný mechanismus předávání; tato DPA; příslušná ustanovení o ochraně údajů v Dohodě; a zbytek Dohody.
Správce / vývozce údajů
Zákazník identifikovaný v příslušné Smlouvě nebo Objednávkovém formuláři.
Zpracovatel / dovozce údajů
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Poskytovatel technologie
BambooHR LLC a příslušné subjekty BambooHR poskytující základní platformu HRIS.
Předmět
Poskytování, implementace, konfigurace, provoz, údržba, hostingová podpora, zabezpečení a podpora služeb informačního systému HR souvisejících s BambooHR.
Povaha zpracování
Shromažďování, přijímání, zaznamenávání, organizace, strukturování, migrace, hosting, ukládání, vyhledávání, konzultace, používání, přenos, zpřístupňování, omezení, podpora přístupu, výmaz a další zpracování přiměřeně nezbytné k poskytování Služeb.
Účel
Poskytovat, implementovat, provozovat, zabezpečovat, udržovat a podporovat Služby v souladu s dokumentovanými pokyny zákazníka a Smlouvou.
Doba trvání
Po dobu trvání Služeb a po jakoukoli následnou dobu nezbytnou k vrácení nebo vymazání Osobních údajů Zákazníka nebo k dodržení zákona.
Subjekty údajů
Zaměstnanci, bývalí zaměstnanci, potenciální zaměstnanci, kandidáti, dodavatelé, konzultanti, agenturní pracovníci, dočasní a příležitostní pracovníci, stážisté, dobrovolníci, doporučující osoby, vyživované osoby, příjemci, nouzové kontakty, správci zákazníka a další jednotlivci, jejichž osobní údaje jsou předloženy zákazníkem nebo jeho jménem.
Osobní údaje
Informace o totožnosti, kontaktu, demografické, zaměstnanecké, náborové, kvalifikační, organizační, odměňovací, mzdové, daňové, sociálního zabezpečení, bankovní, penzijní, benefitech, docházce, volnu, výkonu, školení, disciplinární, nouzových kontaktech, účtu, systému a související HR informace.
Citlivé údaje
Pokud je to zvoleno Zákazníkem, mohou zahrnovat informace o zdraví a zdravotním postižení a další údaje zvláštní kategorie nebo citlivé údaje povolené Službami.
Primární evropské úložiště
Irsko / EHP prostřednictvím Amazon Web Services (AWS) pro Zákazníky využívající evropskou službu rezidentury dat.
Příslušný dozorový orgán
Pokud je DPC příslušný: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Irsko.
Grouper udržuje technická a organizační opatření v následujících minimálních oblastech kontroly:
1. Správa bezpečnosti informací
Zdokumentované bezpečnostní odpovědnosti, posouzení rizik, správa, dohled vedení a vhodné zásady.
2. Bezpečnost personálu
Povinnosti mlčenlivosti, prověřování vhodné pro danou roli, je-li to právně přípustné, školení v oblasti bezpečnostního povědomí a ochrany soukromí a disciplinární opatření za neoprávněný přístup.
3. Fyzická bezpečnost
Omezený přístup k příslušným zařízením a infrastruktuře; řízené přístupové cesty; oprávnění k přístupu; fyzické monitorování a další záruky odpovídající hostitelskému prostředí.
4. Řízení identity a přístupu
Ověřování, přístup podle rolí, nejmenší oprávnění, ovládání privilegovaných účtů, správa životního cyklu účtů, časový limit nečinnosti a pravidelná kontrola.
5. Řízení přístupu k datům
Kontroly navržené tak, aby oprávnění uživatelé měli přístup pouze k údajům v rámci svých oprávnění; protokolování a monitorování přístupu; zpřístupnění údajů pouze oprávněným osobám.
6. Šifrování a pseudonymizace
Přiměřené šifrování Osobních údajů při přenosu a v rest; pseudonymizace, je-li to vhodné pro účel zpracování.
7. Síťová a přenosová bezpečnost
Brány firewall, chráněné brány, zabezpečené komunikační kanály, TLS/SFTP nebo ekvivalentní chráněné mechanismy přenosu a kontroly proti neoprávněnému zachycení nebo změně.
8. Protokolování a monitorování
Protokolování relevantní systémové, administrativní a přístupové činnosti; monitorování podezřelých událostí; uchovávání auditních informací odpovídajících riziku.
9. Řízení vstupů a změn
Kontroly k určení, kdo údaje zadal, změnil nebo smazal; autentizace oprávněných uživatelů a systémů; zdokumentované postupy řízení změn.
10. Zranitelnosti a bezpečnostní testování
Procesy k identifikaci, posouzení a nápravě zranitelností; periodické penetrační nebo bezpečnostní testování; pravidelné posuzování a vyhodnocování účinnosti kontrol.
11. Dostupnost, záloha a obnova
Redundance infrastruktury, zálohování, schopnost obnovy, kontroly dostupnosti a ochrana proti náhodné ztrátě nebo zničení.
12. Kontinuita podnikání a obnova po havárii
Zdokumentované plány kontinuity a obnovy navržené k obnovení dostupnosti a přístupu včas po narušení nebo Bezpečnostním incidentu.
13. Oddělení dat
Logické nebo aplikační oddělení mezi zákazníky a mezi účely zpracování; kontroly navržené tak, aby zabránily neoprávněnému přístupu napříč zákazníky.
14. Bezpečný vývoj
Bezpečnostní postupy odpovídající vývoji softwaru, testování, vydávání a řízení změn.
15. Správa podzpracovatelů
Due diligence, písemné povinnosti v oblasti ochrany údajů, kontrola bezpečnosti, záruky při předávání a průběžný dohled odpovídající zpracování.
16. Řízení incidentů
Zdokumentované postupy pro zjištění, vyšetření, omezení, nápravu, eskalaci, oznámení zákazníkům a poučení získaná z incidentů.
Omezené přenosy v EU
Pokud jsou vyžadovány EU SCC, oficiální doložky Evropské komise SCC jsou začleněny odkazem bez změny závazného znění. Není-li třeba jinak z hlediska rolí, Zákazník je Vývozcem údajů, Grouper a/nebo příslušný Poskytovatel technologie je Dovozcem údajů a pro přenosy Správce na Zpracovatele se uplatní Modul dvě.
Omezené přenosy do Spojeného království
Pro přenosy podléhající právu Spojeného království na ochranu osobních údajů se uplatní EU SCC spolu s tehdy platným dodatkem Spojeného království pro mezinárodní přenosy údajů nebo jiným právně uznaným britským mechanismem pro přenos.
Přenosy do Švýcarska
Pro přenosy podléhající švýcarskému právu ochrany údajů budou SCC vykládány a upraveny podle požadavků platného švýcarského práva, včetně příslušných odkazů na švýcarský dozorový orgán a švýcarské Subjekty údajů.
EU-US Data Privacy Framework
Pokud je příjemce v USA způsobilým účastníkem rámce EU-US Data Privacy Framework a rozhodnutí Evropské komise o odpovídající ochraně pro příslušné zpracování zůstává platné, lze se na tento rámec spoléhat jako na mechanismus odpovídající ochrany. Grouper nespoléhá na zastaralé rámce EU-US ani Swiss-US Privacy Shield.
Posouzení dopadu přenosu a doplňková opatření
Je-li to vyžadováno, strany posoudí okolnosti přenosu, právní předpisy a praxi v cílové zemi, další přenosy, kategorie údajů, místo ukládání, přenosové kanály a doplňkové technické, smluvní nebo organizační záruky. Přenosy budou pozastaveny, pokud nelze přiměřeně zachovat žádnou zákonnou a odpovídající záruku.
Výjimečné scénáře přístupu pro evropské zákazníky
Oprávněný výjimečný přístup mimo EHP může nastat pouze za následujících okolností:
- nouzovou situaci ovlivňující prostředí irského datového centra nebo kontinuitu služby;
- žádost o podporu nebo údržbu vyžadující oprávněný přístup specialisty mimo EHP, s výhradou příslušného schválení Zákazníkem nebo smluvního oprávnění; a
- ověřená žádost Zákazníka o zpracování nebo hosting mimo evropský region.
Přesní používaní poskytovatelé se liší podle produktu, funkce, cesty podpory a konfigurace Zákazníka. Aktuální živý registr subzpracovatelů vedený Grouper a/nebo BambooHR je rozhodující pro aktivní poskytování služeb.
Následující klíčoví poskytovatelé byli identifikováni v řídicích materiálech služby. Poskytovatel uvedený zde nemusí nutně zpracovávat Osobní údaje Zákazníka pro každého Zákazníka nebo každé nasazení.
BambooHR LLC
Poskytovatel technologie; údržba, hosting a podpora HRIS. Místo: Spojené státy / servisní regiony včetně Evropy.
Amazon Web Services (AWS)
Primární cloudová hostingová infrastruktura; evropský regionální hosting v Irsku. Místo: Irsko / Evropa a další regiony podle konfigurace služby.
Anthropic / Claude
Zpracování AI / jazykového modelu. Místo: Spojené státy.
Cohere
Zpracování jazykového modelu API / AI. Místo: Spojené státy.
OpenAI
Zpracování jazykového modelu API / AI. Místo: Spojené státy.
LlamaIndex / LlamaParse
Volitelné parsování dokumentů související s funkcionalitou AI. Místo: Spojené státy.
Atlas MongoDB
Ukládání dat podporující vybrané služby / funkcionalitu související s AI. Místo: Spojené státy.
Gainsight
Služby vztahů se zákazníky / CRM.
Salesforce
Platforma CRM.
Cloudflare
Webový aplikační firewall / bezpečnost.
Datadog
Monitorování infrastruktury a aplikací.
Microsoft / Google Workspace
Spolupráce, komunikace a ukládání dokumentů v závislosti na aktuální konfiguraci.
Mailgun
Komunikace aplikace.
Snowflake
Analytika dat.
Twilio
MFA / doručování SMS.
Další poskytovatelé
Další poskytovatelé identifikovaní v aktuálních materiálech služby mohou zahrnovat Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike a další. Zákazníci by měli nahlédnout do živého seznamu subdodavatelů BambooHR a do aktuálních informací o subzpracovatelích Grouper pro nejaktuálnější podrobnosti.
1. Rozsah
Tento Doplňek se uplatní, pokud Zákazník aktivuje nebo používá funkce umělé inteligence nebo strojového učení BambooHR v souvislosti se Službami podporovanými Grouper.
2. Poskytovatelé AI
Aktuální servisní materiály identifikují poskytovatele umělé inteligence včetně OpenAI, Cohere a Anthropic/Claude a mohou identifikovat další poskytovatele, například LlamaIndex pro volitelné zpracování dokumentů. Aktivní soubor poskytovatelů se může změnit v souladu s platnými požadavky na oznámení o subzpracovatelích.
3. Vstupy a výstupy
Prompty, pokyny nebo data poskytnutá zákazníkem a odeslaná do funkcí AI mohou představovat „Vstupy“ a generované odpovědi mohou představovat „Výstupy“. V závislosti na funkci mohou Vstupy nebo Výstupy zahrnovat Zákaznická data. Výstupy nemusí být jedinečné a mohou být podobné výstupům vytvořeným pro jiné uživatele.
4. Odpovědnosti zákazníka a lidský dohled
Zákazník odpovídá za to, že má práva, právní základ, oznámení a oprávnění nezbytné k odesílání Vstupů a používání Výstupů. Zákazník musí zavést dostatečný lidský dohled a musí samostatně posoudit výstupy před jejich použitím pro pracovněprávní, právní, finanční, bezpečnostně kritická nebo podobně významná rozhodnutí.
5. Omezení citlivých a regulovaných údajů
Tam, kde je to zakázáno platnými podmínkami AI, nesmí Zákazník do funkcí AI vkládat citlivé nebo regulované informace, včetně informací o zdraví, genetických nebo biometrických informací, vládou vydaných identifikačních čísel nebo osobních finančních či bankovních informací. Zákazníci by měli v promptech minimalizovat Osobní údaje.
6. Přesnost, zkreslení a spravedlnost
Generativní AI má známá i neznámá omezení. Výstupy mohou být nepřesné, neúplné, nebezpečné, zaujaté, nespravedlivé, urážlivé nebo jinak nevhodné. Zákazníci odpovídají za kontrolu výstupů, testování relevantních rizik a zamezení protiprávní diskriminace nebo výhradně automatizovaných pracovněprávních rozhodnutí.
7. Zlepšování modelu
Pokud příslušné podmínky AI BambooHR povolují použití Provozních dat a Zpětné vazby ke zlepšování funkcí AI, řídí se takové použití těmito podmínkami. Pokud jsou Zákaznická data používána k doladění modelu specifického pro zákazníka, výsledný model se používá k poskytování funkcí AI tomuto Zákazníkovi a jinak se nepoužívá k poskytování služeb jiným zákazníkům.
8. Mezinárodní zpracování
Poskytovatelé AI mohou zpracovávat oprávněné Vstupy nebo související Osobní údaje mimo EHP. Takové zpracování podléhá zárukám přenosu v této DPA a nemění umístění smluvního hlavního úložiště HRIS zákazníka. Zákazníci by měli před aktivací posoudit, zda je volitelné používání AI v souladu s jejich vlastními požadavky na rezidenturu, zaměstnaneckou radu, pracovní právo a rizika.
Máte otázky k těmto Zásadám ochrany soukromí nebo k vašim právům v oblasti údajů?
Kontaktujte nás







































