1.Definitioner
I denne Databehandlingsaftale ("DPA"): "Dataansvarlig" betyder den enhed, der fastlægger formålene med og midlerne til behandling af Personoplysninger (typisk Kunden); "Databehandler" betyder den enhed, der behandler Personoplysninger på vegne af den Dataansvarlige (BambooHR); "Registreret" betyder den identificerede eller identificerbare fysiske person, som Personoplysningerne vedrører; "Personoplysninger" betyder enhver information, der vedrører en identificeret eller identificerbar fysisk person; "Behandling" betyder enhver operation udført på Personoplysninger; "Sikkerhedshændelse" betyder enhver bekræftet uautoriseret erhvervelse, adgang til, brug af eller videregivelse af Personoplysninger.
"GDPR" betyder forordning (EU) 2016/679 (den generelle forordning om databeskyttelse) og, hvor det er relevant, den britiske version af GDPR, som er bevaret i britisk lov ("UK GDPR"). "Standardkontraktbestemmelser" eller "SCC'er" betyder de standardkontraktbestemmelser, der er vedtaget af Europa-Kommissionen til overførsel af Personoplysninger til databehandlere etableret i tredjelande.
2.Omfang og Karakter af Behandlingen
Denne DPA gælder for behandlingen af Personoplysninger af BambooHR som Databehandler på vegne af Kunden som Dataansvarlig i forbindelse med BambooHR's levering af Tjenesterne. BambooHR vil kun behandle Personoplysninger i det omfang, det er nødvendigt for at levere Tjenesterne og i overensstemmelse med Kundens dokumenterede instruktioner, herunder dem, der er angivet i Kundevilkår for Tjeneste og enhver gældende Ordrebekræftelse.
BambooHR må ikke behandle Kundens Personoplysninger til noget andet formål, herunder BambooHR's egne kommercielle formål, uden Kundens forudgående skriftlige samtykke, undtagen hvor det kræves i henhold til gældende lov, i hvilket tilfælde BambooHR vil informere Kunden om dette juridiske krav, før behandlingen påbegyndes, medmindre det er forbudt ved lov.
3.Forpligtelser for Databehandler
BambooHR skal: (a) behandle Personoplysninger kun efter dokumenterede instruktioner fra Kunden; (b) sikre, at personer, der er autoriseret til at behandle Personoplysningerne, har forpligtet sig til fortrolighed; (c) implementere passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der er passende i forhold til risikoen; (d) bistå Kunden i besvarelsen af anmodninger om registreredes rettigheder; (e) bistå Kunden med at sikre overholdelse af forpligtelser vedrørende sikkerhed, underretning om brud, konsekvensanalyser vedrørende databeskyttelse og forudgående konsultation; (f) slette eller returnere alle Personoplysninger ved ophør; og (g) gøre oplysninger tilgængelige, som er nødvendige for at påvise overholdelse og muliggøre revisioner.
Hvor BambooHR behandler EU- eller UK-personoplysninger, der overføres til BambooHR i USA, inkorporeres EU's standardkontraktbestemmelser (modul 2: dataansvarlig til databehandler), som de måtte blive opdateret fra tid til anden, i denne DPA ved henvisning og skal gælde for sådanne overførsler. Kunden og BambooHR anses for at have indgået SCC'erne på ikrafttrædelsesdatoen for denne DPA.
4.Forpligtelser for Dataansvarlig
Kunden erklærer og garanterer, at den har alle nødvendige rettigheder og bemyndigelser til at give personoplysninger til BambooHR og til at instruere BambooHR i at behandle sådanne data. Kunden skal sikre, at alle påkrævede meddelelser er blevet givet, og at alle påkrævede samtykker er indhentet fra de registrerede i overensstemmelse med gældende databeskyttelseslovgivning.
Kunden er ansvarlig for at fastlægge formålene med og midlerne til behandlingen af personoplysninger og for at sikre, at sådan behandling er lovlig. Kunden skal implementere passende tekniske og organisatoriske foranstaltninger for at sikre og påvise, at behandlingen udføres i overensstemmelse med gældende lovgivning og denne DPA.
5.Underbehandlere
Kunden bemyndiger BambooHR til at anvende de underdatabehandlere, der er anført på bamboohr.com/legal/sub-processors ("Listen over Underdatabehandlere"), til at behandle Personoplysninger. BambooHR vil give mindst tredive (30) dages forudgående varsel om eventuelle foreslåede ændringer af Listen over Underdatabehandlere ved at opdatere listen og underrette Kunden via e-mail. Kunden kan gøre indsigelse mod enhver foreslået tilføjelse eller erstatning af en underdatabehandler inden for denne periode ved at sende skriftlig meddelelse via vores kontaktside.
BambooHR skal pålægge hver underdatabehandler databeskyttelsesforpligtelser svarende til dem i denne DPA og forbliver ansvarlig over for Kunden for enhver undladelse fra en underdatabehandlers side i at opfylde sine databeskyttelsesforpligtelser. BambooHR skal sikre, at underdatabehandlere er underlagt passende overførselsmekanismer for enhver international overførsel.
6.Registreredes rettigheder
I det omfang det er lovligt tilladt, skal BambooHR straks underrette Kunden, hvis BambooHR modtager en anmodning fra en Registreret om at udøve deres rettigheder i henhold til gældende databeskyttelseslovgivning, herunder rettigheder til indsigt, berigtigelse, sletning, begrænsning, dataportabilitet eller indsigelse. BambooHR må ikke besvare nogen sådan anmodning uden Kundens forudgående bemyndigelse, undtagen for at bekræfte over for den Registrerede, at BambooHR har videresendt anmodningen.
BambooHR vil yde kommercielt rimelig bistand til Kunden ved opfyldelsen af dens forpligtelser til at besvare anmodninger om registreredes rettigheder under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for BambooHR. Yderligere gebyrer kan gælde for omfattende bistand ud over det, der med rimelighed kræves.
7.Sikkerhedsforanstaltninger
BambooHR skal implementere og opretholde passende tekniske og organisatoriske foranstaltninger til at beskytte Personoplysninger mod utilsigtet eller ulovlig ødelæggelse, tab, ændring, uautoriseret videregivelse eller adgang. Sådanne foranstaltninger skal beskrives i BambooHR's Sikkerhedstillæg, der er tilgængeligt på bamboohr.com/legal/security-exhibit, og som kan opdateres fra tid til anden.
Under hensyntagen til den teknologiske udvikling, implementeringsomkostningerne og behandlingens karakter, omfang, kontekst og formål samt risikoen for varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder, skal BambooHR's sikkerhedsforanstaltninger omfatte kryptering af Personoplysninger under overførsel og hos rest, multifaktorgodkendelse, regelmæssig sikkerhedstestning og adgangskontrol.
8.Meddelelse om Databrud
BambooHR skal underrette Kunden uden unødig forsinkelse og under alle omstændigheder inden for syvoghalvfjerds (72) timer efter at være blevet opmærksom på en Sikkerhedshændelse, der påvirker Kundens Personoplysninger. En sådan underretning skal omfatte: en beskrivelse af Sikkerhedshændelsens karakter; kategorierne og det omtrentlige antal Registrerede og Personoptegnelser, der er berørt; de sandsynlige konsekvenser af Sikkerhedshændelsen; og de foranstaltninger, som BambooHR har truffet eller foreslået for at håndtere Sikkerhedshændelsen.
BambooHR's underretning om en Sikkerhedshændelse skal ikke fortolkes som en anerkendelse af fejl eller ansvar. Kunden er eneansvarlig for at afgøre, om og hvordan Registrerede og tilsynsmyndigheder skal underrettes som krævet i henhold til gældende lov.
9.Returnering og Sletning af Data
Ved udløb eller ophør af Aftalen skal BambooHR efter Kundens skriftlige anmodning returnere alle Personoplysninger til Kunden i et maskinlæsbart format og/eller slette alle Personoplysninger. BambooHR vil gennemføre en sådan returnering eller sletning inden for tredive (30) dage efter Kundens skriftlige anmodning.
Medmindre gældende lov kræver fortsat opbevaring, skal BambooHR slette alle resterende kopier af Personoplysninger efter afslutningen af returnerings- eller sletteprocessen. Efter Kundens skriftlige anmodning skal BambooHR skriftligt bekræfte, at alle Personoplysninger er blevet returneret eller slettet.
10.Revisionsrettigheder
BambooHR skal stille alle oplysninger til rådighed for Kunden, som med rimelighed er nødvendige for at påvise overholdelse af denne DPA, og tillade samt medvirke til revisioner, herunder inspektioner, udført af Kunden eller en af Kunden udpeget revisor. Kunden skal give rimeligt forudgående varsel (mindst tredive (30) dage) før enhver revision og skal sikre, at enhver udpeget revisor er underlagt passende fortrolighedsforpligtelser.
BambooHR kan opfylde sine revisionsforpligtelser ved at give Kunden sine seneste tredjepartsrevisionsrapporter (såsom SOC 2 Type II) og relevante certificeringer. Enhver revision på stedet skal gennemføres for Kundens regning, i almindelig åbningstid og uden at forstyrre BambooHR's forretningsdrift.








































