1.Oversigt
Dette privatlivsdokument fastsætter de forpligtelser, der gælder for behandlingen af personoplysninger i forbindelse med BambooHR's HRIS-platform og relaterede tjenester. Det bør læses sammen med Kundevilkår for Tjeneste og Databehandlingsaftalen ("DPA"), som begge er inkorporeret ved henvisning.
I dette dokument betyder "Kunde-personoplysninger" alle personoplysninger (som defineret i databeskyttelseslovgivningen), der kontrolleres af en Kunde, og som behandles af Leverandøren i forbindelse med Tjenesterne; "Databeskyttelseslovgivning" betyder alle gældende love vedrørende databeskyttelse og privatliv, herunder EU's generelle forordning om databeskyttelse (2016/679) ("GDPR"), EU-direktiv om privatliv og elektronisk kommunikation 2002/58/EF som gennemført i hver jurisdiktion, samt enhver ændrings- eller erstatningslovgivning fra tid til anden; "Sikkerhedshændelse" betyder en utilsigtet, uautoriseret eller ulovlig ødelæggelse, tab, ændring, videregivelse af eller adgang til personoplysninger; og "Autoriserede Personer" betyder enhver person, der behandler personoplysninger på vegne af Leverandøren, herunder medarbejdere, ledere, partnere, kontrahenter og underleverandører.
2.Roller i Databehandling
I dette dokument har begreberne "personoplysninger", "behandle", "dataansvarlig", "databehandler", "registreret" og "tilsynsmyndighed" den betydning, der er angivet i databeskyttelseslovgivningen.
Leverandøren (som databehandler) udpeges af Kunden (som dataansvarlig) til at behandle Kunde-personoplysninger på vegne af Kunden, i det omfang det er nødvendigt for at levere Tjenesterne og i overensstemmelse med sådanne andre skriftlige instruktioner, som Kunden måtte udstede fra tid til anden.
Hver part skal overholde sine forpligtelser i henhold til databeskyttelseslovgivningen med hensyn til personoplysninger, som den behandler i henhold til eller i forbindelse med Aftalen. Uden at det berører det foregående, må Leverandøren ikke behandle Kundens personoplysninger på en måde, der vil eller sandsynligvis vil medføre, at Kunden overtræder sine forpligtelser i henhold til databeskyttelseslovgivningen.
Leverandøren vil til enhver tid kun behandle Kunde-personoplysninger med det formål at levere Tjenesterne til Kunden og i overensstemmelse med Kundens dokumenterede instruktioner, medmindre Leverandøren er forpligtet til at behandle Personoplysningerne til andre formål i henhold til gældende lov. Hvor et sådant krav gælder, skal Leverandøren give forudgående varsel til Kunden, medmindre den relevante lov forbyder at give et sådant varsel.
Leverandøren skal straks underrette Kunden, hvis den fastslår, at den ikke kan opfylde sine forpligtelser i henhold til dette dokument, og skal samarbejde med Kunden og træffe alle rimelige foranstaltninger for at stoppe og afhjælpe enhver ikke-kompatibel behandling. Leverandøren skal straks ophøre med (og anmode alle underleverandører om straks at ophøre med) at behandle Kundens personoplysninger, hvis Kunden fastslår, at manglende overholdelse ikke kan afhjælpes inden for en rimelig tidsramme.
3.Kategorier af Personoplysninger, der Behandles
De kategorier af Kunde-personoplysninger, der behandles i forbindelse med Tjenesterne, omfatter data vedrørende Kundens medarbejdere og kandidater. Dette kan omfatte: personlige oplysninger såsom navn, identifikationsnummer(r), fotografi(er), adresse, fødselsdato, køn, civilstand, nødkontakt, telefonnummer(r), akademiske og faglige kvalifikationer, CV eller resumé, ansættelseshistorik og sprogfærdighed; oplysninger i forbindelse med ansættelse såsom titel, niveau, placering, rapporteringslinjer, ansættelsesdato, arbejdstid, kontraktoplysninger, præstations- og evalueringsdata, oplysninger om medarbejderdisciplin, fordele og forsikring, tildelte aktiver, oplæring og dokumentation for orlov; lønadministration-relaterede oplysninger såsom løn og kompensation, skatte- og socialsikringsoplysninger, bankoplysninger, pensioner, bonusser og andre fordele. Hvor det er relevant, kan Tjenesterne også behandle kontaktoplysninger på referencer og anbefalere samt særlige kategorier af data såsom helbredsstatus og oplysninger om handicap.
Behandlingen af Kundens personoplysninger udføres med henblik på at levere og vedligeholde HRIS-platformen, herunder indsamling, hosting, behandling og support af HR-data. Behandlingens varighed svarer til den periode, hvor Tjenesterne leveres til Kunden i overensstemmelse med Aftalen, herunder enhver gældende supportperiode derefter.
4.Underbehandling
Leverandøren må ikke udpege nogen tredjepart til at behandle Kunde-personoplysninger ("underdatabehandler") uden Kundens forudgående skriftlige samtykke. Med forbehold for et sådant samtykke skal Leverandøren: (a) give Kunden rimeligt forudgående varsel om identiteten og placeringen af enhver ny eller erstattende underdatabehandler samt en beskrivelse af den tilsigtede behandling; (b) pålægge hver underdatabehandler juridisk bindende databeskyttelsesvilkår, der er de samme som dem, der gælder for Leverandøren i henhold til Aftalen; og (c) forblive fuldt ansvarlig over for Kunden for enhver overtrædelse af Aftalen forårsaget af en handling, fejl eller undladelse fra en underdatabehandler.
BambooHR LLC fungerer som teknologileverandør og behandler Kundens personoplysninger for at levere platformstjenesterne i henhold til BambooHR-aftalen om databehandling. Alle personoplysninger, herunder medarbejderoplysninger, der er gemt på platformen, hostes i Irland af BambooHR, med Amazon Web Services (AWS) som den primære hosting-underdatabehandler. Yderligere operationelle underdatabehandlere, der anvendes af BambooHR, omfatter blandt andre: Cloudflare (webapplikationsfirewall), Datadog (infrastrukturmonitorering), Microsoft (samarbejde i arbejdsområdet og dokumentlagring), Mailgun (applikationskommunikation), Twilio (flerfaktorautentificering via SMS), Snowflake (dataanalyse) og OneTrust (privatlivsrettigheder og cookiehåndtering). En aktuel liste over underdatabehandlere er tilgængelig efter anmodning.
Hvis Kunden inden for en rimelig tid efter modtagelse af meddelelse om en ny underdatabehandler gør indsigelse mod denne underdatabehandler af databeskyttelsesmæssige grunde, vil enten Leverandøren ikke engagere underdatabehandleren, eller Kunden kan vælge at suspendere eller ophæve Aftalen.
5.Tekniske og Organisatoriske Sikkerhedsforanstaltninger
Leverandøren implementerer og opretholder passende tekniske og organisatoriske sikkerhedsforanstaltninger for at beskytte Kundens personoplysninger mod uautoriseret og ulovlig behandling samt mod hændeligt tab, ødelæggelse, videregivelse, skade eller ændring. Sådanne foranstaltninger gennemgås og opdateres regelmæssigt under hensyntagen til branchestandarder, implementeringsomkostninger og behandlingens karakter, omfang, kontekst og formål.
Fysiske adgangskontroller: udstyr til databehandling og servere, hvor Kundens personoplysninger behandles, opbevares i lukkede områder med begrænset adgang. Al adgang til datacentret logges, overvåges og spores. Datacentret er sikret af et sikkerhedsalarmssystem og andre passende sikkerhedsforanstaltninger, herunder restriktioner for udstedelse og brug af adgangslegitimationsoplysninger.
Systemadgangskontroller: branchestandardkryptering anvendes for at forhindre uautoriseret adgang til databehandlingssystemer. Foranstaltninger omfatter automatisk timeout for brugerterminaler, hvis de efterlades inaktive, krav om identifikation og adgangskode (herunder minimumslængde og krav om specialtegn), automatisk logoff for bruger-id'er, der er inaktive i en betydelig periode, samt fuld logføring og overvågning af al adgang til data.
Datatilgangskontroller: kun personale, der er nødvendigt for at bistå med leveringen af Tjenesterne, har adgang til Kundens personoplysninger, og sådan adgang er strengt begrænset til omfanget af deres adgangstilladelser. Medarbejdere er bundet af passende fortrolighedsforpligtelser og modtager relevant uddannelse. Adgang kontrolleres gennem applikationssikkerhed, og data er adskilt på databaseniveau efter modul og funktion. Effektive disciplinære foranstaltninger gælder for enhver uautoriseret adgang.
Transmissionskontroller: firewall- og krypteringsteknologier beskytter datagateways og pipelines under transmission. Data lagres ikke på ukrypterede mobile lagringsmedier eller mobile enheder. Fuldstændigheden og korrektheden af alle dataoverførsler overvåges.
Tilgængeligheds- og kontinuitetskontroller: infrastrukturmæssig redundans, sikkerhedskopilagring uden for stedet og planer for katastrofegendannelse og forretningskontinuitet opretholdes for at sikre, at Kunde-personoplysninger kan gendannes rettidigt i tilfælde af en Sikkerhedshændelse. Permanent lokal lagring af Kunde-personoplysninger på arbejdsstationer er forbudt.
Adskillelse af behandling: data, der indsamles til forskellige formål, behandles separat gennem applikationssikkerhed, adskillelse på databaseniveau og formålsspecifikke grænseflader og batchprocesser.
Testning: BambooHR tester, vurderer og evaluerer regelmæssigt effektiviteten af sine tekniske og organisatoriske sikkerhedsforanstaltninger.
6.Sikkerhedshændelser og Meddelelse om Brud
Leverandøren skal underrette Kunden så hurtigt som muligt og under alle omstændigheder inden for 48 timer efter at være blevet opmærksom på en faktisk eller mistænkt Sikkerhedshændelse. En sådan underretning skal omfatte: (a) en detaljeret beskrivelse af Sikkerhedshændelsen; (b) typen af Kunde-personoplysninger, som var genstand for Sikkerhedshændelsen; (c) identiteten af hver berørt registreret eller, hvis dette ikke er muligt, det omtrentlige antal registrerede og berørte personoptegnelser; og (d) en beskrivelse af de foranstaltninger, der er truffet eller foreslået truffet for at håndtere Sikkerhedshændelsen, herunder foranstaltninger til at begrænse dens mulige negative virkninger.
Leverandøren indvilliger i straks og for egen regning at undersøge Sikkerhedshændelsen og identificere, forhindre og begrænse dens virkninger. Leverandøren skal holde Kunden løbende orienteret om alle væsentlige udviklinger. Leverandøren skal også give rettidig information og samarbejde, som Kunden måtte kræve for at opfylde Kundens forpligtelser vedrørende indberetning og underretning om databrud i henhold til gældende databeskyttelseslovgivning.
Indholdet af og leveringen af enhver underretning, myndighedskommunikation eller pressemeddelelse vedrørende en Sikkerhedshændelse skal udelukkende ske efter Kundens skøn, medmindre andet kræves i henhold til gældende lov. Leverandøren må ikke udstede, offentliggøre eller gøre enhver sådan kommunikation tilgængelig for tredjepart uden Kundens forudgående godkendelse. Hvor BambooHR nævnes ved navn i enhver sådan kommunikation, skal BambooHR gives mulighed for at gennemgå og godkende kommunikationen for nøjagtighed, idet en sådan godkendelse ikke må tilbageholdes uden rimelig grund.
7.Dataoverførsler og International Behandling
Alle Kunde-personoplysninger, herunder medarbejderdata, der er gemt på BambooHR-platformen, hostes i Irland. Leverandøren skal sikre, at Kunde-personoplysninger behandles inden for Det Europæiske Økonomiske Samarbejdsområde (EØS) eller et andet område, hvor der ikke er pålagt restriktioner på overførsel af personoplysninger på tværs af grænser i henhold til databeskyttelseslovgivningen, med følgende undtagelser, hvor BambooHR er autoriseret til at overføre data uden for datacenteret i Irland: (1) i tilfælde af en nødsituation, såsom et databrud i det irske datacenter; (2) i forbindelse med en supportsag, hvor adgang fra det amerikanske supportteam er påkrævet, og skriftlig bekræftelse er modtaget fra Kunden; og (3) på Kundens verificerede skriftlige anmodning om at flytte hostingen uden for Irland.
I det omfang nogen Kundes personoplysninger overføres uden for EØS, er sådanne overførsler underlagt EU's standardkontraktbestemmelser for overførsel af personoplysninger til databehandlere, som godkendt af Europa-Kommissionen og inkorporeret i Aftalen. For overførsler fra Det Forenede Kongerige finder tillægget om international dataoverførsel til EU-Kommissionens standardkontraktbestemmelser anvendelse. For overførsler fra Schweiz gælder de samme bestemmelser med ændringer, der afspejler schweizisk lov, herunder henvisning til den føderale lov om databeskyttelse (FDAP) og kompetencen for den føderale kommissær for databeskyttelse og information.
Leverandøren vil til enhver tid yde et tilstrækkeligt beskyttelsesniveau for Kundens personoplysninger, uanset hvor de behandles, i overensstemmelse med kravene i gældende databeskyttelseslovgivning. Modelklausulerne eller standardkontraktbestemmelserne skal have forrang i tilfælde af konflikt med vilkårene i Aftalen eller dette dokument. Under ingen omstændigheder begrænser eller indskrænker dette dokument rettighederne for nogen registreret eller nogen kompetent tilsynsmyndighed.
8.Registreredes rettigheder
Registrerede, hvis personoplysninger behandles i forbindelse med Tjenesterne, kan i overensstemmelse med gældende databeskyttelseslovgivning have ret til: at få adgang til en kopi af deres personoplysninger; at kræve berigtigelse af unøjagtige personoplysninger; at anmode om sletning af deres personoplysninger, hvor der ikke er en legitim grund til fortsat behandling; at begrænse eller gøre indsigelse mod behandlingen af deres personoplysninger; at modtage deres personoplysninger i et struktureret, almindeligt anvendt og maskinlæsbart format (dataportabilitet); samt at trække samtykke tilbage, hvor behandlingen er baseret på samtykke.
Leverandøren skal uden yderligere omkostninger yde fuldt samarbejde og assistance til Kunden for at gøre det muligt for Kunden at overholde sine forpligtelser som dataansvarlig, herunder i forhold til: datasikkerhed; underretning om databrud; konsekvensanalyser vedrørende databeskyttelse; forudgående konsultation med tilsynsmyndigheder; opfyldelse af registreredes rettigheder; og enhver forespørgsel, meddelelse eller undersøgelse fra en tilsynsmyndighed eller enhver anden regulerende myndighed. Enhver anmodning fra en registreret, der modtages direkte af Leverandøren, skal, medmindre det er forbudt i henhold til gældende lov, straks videresendes til Kunden uden at der svares på den uden Kundens udtrykkelige tilladelse.
9.Sikkerhedsrapporter, Inspektioner og Revisioner
BambooHR fører optegnelser i overensstemmelse med ISO 27001, SOC II eller andre lignende standarder for informationssikkerhedsstyringssystemer ("ISMS") og skal på anmodning give Kunden kopier af relevante ISMS-certificeringer, resuméer af revisionsrapporter og/eller anden dokumentation, som Kunden med rimelighed kræver for at verificere overholdelse af gældende databeskyttelsesforpligtelser.
Leverandøren skal, ved modtagelse af en skriftlig anmodning fra Kunden, stille sådanne oplysninger til rådighed, som med rimelighed er nødvendige for at påvise overholdelse af gældende databeskyttelseslovgivning og tillade Kunden og/eller dens autoriserede agenter at revidere optegnelser i det omfang, det med rimelighed kræves for at bekræfte overholdelse af gældende forpligtelser, forudsat at enhver sådan revision ikke omfatter gennemgang af tredjepartsdata, og at de tilgåede optegnelser behandles fortroligt. Kunden afholder selv sine omkostninger til at gennemføre enhver sådan revision. Medmindre Kundens anmodning følger en Sikkerhedshændelse eller på anden måde kræves i henhold til gældende databeskyttelseslovgivning, må Kunden ikke fremsætte en sådan anmodning mere end én gang i en periode på 12 måneder.
Leverandøren skal bistå Kunden med at gennemføre enhver konsekvensanalyse vedrørende databeskyttelse af Tjenesterne, i det omfang det er rimeligt i lyset af de personoplysninger, der behandles, og skal rimeligt samarbejde om at implementere afværgeforanstaltninger, der kræves for at imødegå de privatlivsrisici, der identificeres i en sådan analyse.
10.Sletning og Returnering af Data
Efter Kundens anmodning og efter Kundens valg (uanset om det sker under eller efter ophør af Aftalen) skal Leverandøren straks og som specificeret af Kunden returnere eller destruere alle Kundens personoplysninger, som Leverandøren eller dets underdatabehandlere besidder eller kontrollerer. Dette krav gælder ikke i det omfang, Leverandøren er forpligtet ved gældende lov til at opbevare nogle eller alle Kundens personoplysninger, i hvilket tilfælde Leverandøren skal isolere og beskytte sådanne data mod enhver yderligere behandling, undtagen i det omfang loven kræver det.
Efter ophør eller udløb af Aftalen giver BambooHR en periode, hvor Kunden kan eksportere sine Kundedata fra platformen. Kunden er alene ansvarlig for at sikre, at den fuldfører enhver påkrævet eksport af data, før denne periode udløber. Leverandøren vil yde rimelig bistand med dataeksport, underlagt eventuelle gældende gebyrer for sådan bistand, som er aftalt forud.
11.Generelt
Dette privatlivsdokument og de databehandlingsforpligtelser, det fastsætter, er inkorporeret i Aftalen og skal være underlagt og fortolkes i overensstemmelse med lovgivningen i det land, hvor Kunden har sin hovedetablering i Den Europæiske Union, EØS, Schweiz eller Det Forenede Kongerige, medmindre andet kræves i henhold til gældende databeskyttelseslovgivning. I tilfælde af konflikt mellem Aftalen og disse databehandlingsforpligtelser, har databehandlingsforpligtelserne forrang.
De forpligtelser, der pålægges Leverandøren i henhold til disse vilkår, skal bestå, så længe Leverandøren og/eller dets underleverandører behandler Kundens personoplysninger på vegne af Kunden. Disse forpligtelser må ikke ændres undtagen ved et senere skriftligt dokument underskrevet af begge parter. Hvis nogen del af disse forpligtelser findes uhåndhævelig, påvirkes gyldigheden af alle resterende dele ikke.
Vi kan fra tid til anden opdatere dette privatlivsdokument for at afspejle ændringer i gældende lovgivning, vores behandlingsaktiviteter eller vores organisatoriske foranstaltninger. Væsentlige ændringer vil blive meddelt til Kunderne på forhånd. Hvis du har spørgsmål eller bekymringer om behandlingen af dine personoplysninger, bedes du kontakte os via vores kontaktside.








































