1.Überblick
Dieses Datenschutzdokument legt die Verpflichtungen fest, die für die Verarbeitung personenbezogener Daten im Zusammenhang mit der HRIS-Plattform („HRIS“) von BambooHR und den damit verbundenen Diensten gelten. Es sollte zusammen mit den Kunden-Nutzungsbedingungen und der Datenverarbeitungsvereinbarung („DPA“) gelesen werden, die beide durch Verweis einbezogen sind.
In diesem Dokument bedeutet „Kundendaten“, alle personenbezogenen Daten (wie in der Datenschutzgesetzgebung definiert), die von einem Kunden kontrolliert werden und vom Anbieter im Zusammenhang mit den Diensten verarbeitet werden; „Datenschutzgesetzgebung“ bedeutet alle anwendbaren Gesetze zum Datenschutz und zur Privatsphäre, einschließlich der EU-Datenschutz-Grundverordnung (2016/679) („DSGVO“), der gemäß 2002/58/EG in jeder Rechtsordnung umgesetzten EU-Richtlinie über Datenschutz und elektronische Kommunikation sowie aller von Zeit zu Zeit ändernden oder ersetzenden Rechtsvorschriften; „Sicherheitsvorfall“ bedeutet eine versehentliche, unbefugte oder rechtswidrige Zerstörung, einen Verlust, eine Veränderung, eine Offenlegung von oder einen Zugriff auf personenbezogene Daten; und „autorisierte Personen“ bedeutet jede Person, die personenbezogene Daten im Namen des Anbieters verarbeitet, einschließlich Mitarbeitern, leitenden Angestellten, Partnern, Auftragnehmern und Unterauftragnehmern.
2.Rollen in der Datenverarbeitung
In diesem Dokument haben die Begriffe „personenbezogene Daten“, „verarbeiten“, „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“ und „Aufsichtsbehörde“ die in der Datenschutzgesetzgebung festgelegten Bedeutungen.
Der Anbieter wird als Auftragsverarbeiter vom Kunden als Verantwortlichem beauftragt, personenbezogene Kundendaten im Namen des Kunden zu verarbeiten, soweit dies zur Bereitstellung der Dienste erforderlich ist und in Übereinstimmung mit sonstigen schriftlichen Anweisungen, die der Kunde von Zeit zu Zeit erteilen kann.
Jede Partei hat ihre Verpflichtungen gemäß der Datenschutzgesetzgebung in Bezug auf personenbezogene Daten, die sie im Rahmen oder im Zusammenhang mit der Vereinbarung verarbeitet, einzuhalten. Unbeschadet des Vorstehenden darf der Anbieter Customer Personal Data nicht in einer Weise verarbeiten, die dazu führt oder wahrscheinlich dazu führen würde, dass der Kunde seine Verpflichtungen gemäß der Datenschutzgesetzgebung verletzt.
Der Anbieter wird personenbezogene Kundendaten jederzeit nur zum Zweck der Bereitstellung der Dienste für den Kunden und in Übereinstimmung mit den dokumentierten Anweisungen des Kunden verarbeiten, es sei denn, der Anbieter ist nach geltendem Recht verpflichtet, die personenbezogenen Daten für andere Zwecke zu verarbeiten. Wenn eine solche Verpflichtung besteht, gibt der Anbieter dem Kunden vorab Bescheid, sofern das betreffende Recht eine solche Mitteilung nicht verbietet.
Der Anbieter hat den Kunden unverzüglich zu benachrichtigen, wenn er feststellt, dass er seinen Verpflichtungen aus diesem Dokument nicht nachkommen kann, und wird mit dem Kunden zusammenarbeiten sowie alle angemessenen Maßnahmen ergreifen, um eine nicht konforme Verarbeitung zu stoppen und zu beheben. Der Anbieter hat die Verarbeitung von Customer Personal Data unverzüglich einzustellen (und alle Unterauftragnehmer unverzüglich dazu aufzufordern), wenn der Kunde feststellt, dass die Nichtkonformität nicht innerhalb eines angemessenen Zeitrahmens behoben werden kann.
3.Kategorien verarbeiteter personenbezogener Daten
Die Kategorien personenbezogener Kundendaten, die im Zusammenhang mit den Diensten verarbeitet werden, umfassen Daten zu Mitarbeitern und Kandidaten des Kunden. Dies kann umfassen: personenbezogene Informationen wie Name, Ausweisnummer(n), Foto(s), Adresse, Geburtsdatum, Geschlecht, Familienstand, Notfallkontakt, Telefonnummer(n), akademische und berufliche Qualifikationen, Lebenslauf oder Résumé, Beschäftigungshistorie und Sprachkenntnisse; Informationen im Zusammenhang mit der Beschäftigung wie Titel, Eingruppierung, Standort, Berichtslinien, Eintrittsdatum, Arbeitszeiten, Vertragsdetails, Leistungs- und Bewertungsdaten, Disziplinarmaßnahmen gegen Mitarbeiter, Zusatzleistungen und Versicherungen, zugewiesene Vermögenswerte, Schulungen und Unterlagen zu Abwesenheiten; gehaltsabrechnungsbezogene Informationen wie Gehalt und Vergütung, Steuer- und Sozialversicherungsinformationen, Bankverbindungen, Renten, Boni und sonstige Leistungen. Soweit anwendbar, können die Dienste auch Referenz- und Kontaktangaben von Referenzpersonen sowie besondere Kategorien von Daten wie Gesundheitsstatus und Angaben zu Behinderungen verarbeiten.
Die Verarbeitung von Customer Personal Data erfolgt zum Zweck der Bereitstellung und Wartung der HRIS-Plattform, einschließlich der Erhebung, des Hostings, der Verarbeitung und des Supports von HR-Daten. Die Dauer der Verarbeitung entspricht dem Zeitraum, in dem die Services dem Kunden gemäß der Vereinbarung bereitgestellt werden, einschließlich eines etwaigen anschließenden Supportzeitraums.
4.Unterauftragsverarbeitung
Der Anbieter darf keinen Dritten mit der Verarbeitung personenbezogener Kundendaten („Unterauftragsverarbeiter“) ohne vorherige schriftliche Zustimmung des Kunden beauftragen. Vorbehaltlich einer solchen Zustimmung wird der Anbieter: (a) den Kunden im Voraus in angemessenem Umfang über die Identität und den Standort eines neuen oder ersetzenden Unterauftragsverarbeiters sowie über eine Beschreibung der beabsichtigten Verarbeitung informieren; (b) jedem Unterauftragsverarbeiter rechtlich verbindliche Datenschutzbedingungen auferlegen, die denselben entsprechen, die für den Anbieter im Rahmen der Vereinbarung gelten; und (c) dem Kunden gegenüber vollumfänglich für jede durch eine Handlung, einen Fehler oder ein Unterlassen eines Unterauftragsverarbeiters verursachte Verletzung der Vereinbarung haften.
BambooHR LLC fungiert als Technologieanbieter und verarbeitet Customer Personal Data zur Bereitstellung der Plattformdienste gemäß der BambooHR Data Processing Agreement. Alle auf der Plattform gespeicherten personenbezogenen Daten, einschließlich Mitarbeiterdaten, werden in Irland von BambooHR gehostet, wobei Amazon Web Services (AWS) der primäre Hosting-Unterauftragsverarbeiter ist. Weitere operative Unterauftragsverarbeiter, die von BambooHR verwendet werden, umfassen unter anderem: Cloudflare (Webanwendungs-Firewall), Datadog (Infrastrukturüberwachung), Microsoft (Zusammenarbeit im Arbeitsbereich und Dokumentenspeicherung), Mailgun (Anwendungskommunikation), Twilio (Multi-Faktor-Authentifizierung per SMS), Snowflake (Datenanalyse) und OneTrust (Datenschutzrechte und Cookie-Verwaltung). Eine aktuelle Liste der Unterauftragsverarbeiter ist auf Anfrage erhältlich.
Wenn der Kunde innerhalb einer angemessenen Frist nach Erhalt der Mitteilung über einen neuen Unterauftragsverarbeiter aus datenschutzrechtlichen Gründen gegen diesen Unterauftragsverarbeiter Einwände erhebt, wird der Anbieter den Unterauftragsverarbeiter entweder nicht beauftragen oder der Kunde kann die Aussetzung oder Kündigung der Vereinbarung wählen.
5.Technische und organisatorische Sicherheitsmaßnahmen
Der Anbieter implementiert und unterhält angemessene technische und organisatorische Sicherheitsmaßnahmen zum Schutz von Customer Personal Data gegen unbefugte und unrechtmäßige Verarbeitung sowie gegen unbeabsichtigten Verlust, Zerstörung, Offenlegung, Beschädigung oder Veränderung. Diese Maßnahmen werden regelmäßig überprüft und aktualisiert, um Branchenstandards, Implementierungskosten sowie Art, Umfang, Kontext und Zwecke der Verarbeitung zu berücksichtigen.
Physische Zugriffskontrollen: Datenverarbeitungsgeräte und Server, auf denen Customer Personal Data verarbeitet wird, befinden sich in abgeschlossenen Bereichen mit eingeschränktem Zugang. Jeder Zugang zum Rechenzentrum wird protokolliert, überwacht und nachverfolgt. Das Rechenzentrum ist durch eine Sicherheitsalarmsystem und andere angemessene Sicherheitsmaßnahmen geschützt, einschließlich Beschränkungen für die Ausgabe und Nutzung von Zugangsdaten.
Systemzugriffskontrollen: Es wird branchenübliche Verschlüsselung verwendet, um unbefugten Zugriff auf Datenverarbeitungssysteme zu verhindern. Zu den Maßnahmen gehören ein automatischer Zeitablauf von Benutzerterminals bei Inaktivität, Identifikations- und Passwortanforderungen (einschließlich Mindestlänge und Sonderzeichenanforderungen), automatische Abmeldung von Benutzer-IDs, die über einen längeren Zeitraum inaktiv sind, sowie vollständige Protokollierung und Überwachung aller Zugriffe auf Daten.
Kontrollen des Datenzugriffs: Nur Personal, das zur Unterstützung bei der Bereitstellung der Services erforderlich ist, hat Zugriff auf Customer Personal Data, und dieser Zugriff ist strikt auf den Umfang ihrer Zugriffsberechtigungen beschränkt. Mitarbeitende sind durch angemessene Vertraulichkeitsverpflichtungen gebunden und erhalten einschlägige Schulungen. Der Zugriff wird durch Anwendungssicherheit kontrolliert, und Daten sind auf Datenbankebene nach Modul und Funktion getrennt. Wirksame Disziplinarmaßnahmen gelten für jeden unbefugten Zugriff.
Übertragungskontrollen: Firewall- und Verschlüsselungstechnologien schützen Datengateways und Pipelines während der Übertragung. Daten werden nicht auf unverschlüsselten mobilen Speichermedien oder mobilen Geräten gespeichert. Die Vollständigkeit und Richtigkeit aller Datenübertragungen wird überwacht.
Verfügbarkeits- und Kontinuitätskontrollen: Infrastruktur-Redundanz, externe Sicherungsspeicherung sowie Notfallwiederherstellungs- und Geschäftskontinuitätspläne werden aufrechterhalten, um sicherzustellen, dass personenbezogene Kundendaten im Falle eines Sicherheitsvorfalls zeitnah wiederhergestellt werden können. Eine dauerhafte lokale Speicherung personenbezogener Kundendaten auf Arbeitsstationen ist untersagt.
Trennung der Verarbeitung: Für unterschiedliche Zwecke erhobene Daten werden getrennt durch Anwendungssicherheit, Trennung auf Datenbankebene sowie zweckgebundene Schnittstellen und Batch-Prozesse verarbeitet.
Prüfung: BambooHR testet, bewertet und beurteilt regelmäßig die Wirksamkeit seiner technischen und organisatorischen Sicherheitsmaßnahmen.
6.Sicherheitsvorfälle und Meldung von Sicherheitsverletzungen
Der Anbieter informiert den Kunden so rasch wie möglich und in jedem Fall innerhalb von 48 Stunden, nachdem er von einem tatsächlichen oder vermuteten Sicherheitsvorfall Kenntnis erlangt hat. Eine solche Mitteilung umfasst: (a) eine detaillierte Beschreibung des Sicherheitsvorfalls; (b) die Art der personenbezogenen Kundendaten, die Gegenstand des Sicherheitsvorfalls waren; (c) die Identität jeder betroffenen betroffenen Person oder, falls dies nicht möglich ist, die ungefähre Anzahl der betroffenen Personen und der betroffenen personenbezogenen Datensätze; und (d) eine Beschreibung der Maßnahmen, die ergriffen wurden oder vorgeschlagen werden, um den Sicherheitsvorfall zu beheben, einschließlich Maßnahmen zur Minderung seiner möglichen nachteiligen Auswirkungen.
Der Anbieter stimmt zu, unverzüglich und auf eigene Kosten Maßnahmen zu ergreifen, um den Sicherheitsvorfall zu untersuchen und seine Auswirkungen zu identifizieren, zu verhindern und zu mindern. Der Anbieter hält den Kunden über alle wesentlichen Entwicklungen auf dem Laufenden. Der Anbieter stellt außerdem zeitnahe Informationen und Zusammenarbeit bereit, soweit der Kunde dies zur Erfüllung seiner Pflichten zur Meldung von Datenschutzverletzungen und zur Benachrichtigung nach geltendem Datenschutzrecht benötigt.
Der Inhalt und die Abgabe jeglicher Mitteilung, behördlicher Kommunikation oder Pressemitteilung in Bezug auf einen Sicherheitsvorfall liegen ausschließlich im Ermessen des Kunden, sofern das geltende Recht nichts anderes vorschreibt. Der Anbieter darf ohne vorherige Zustimmung des Kunden keinerlei solche Mitteilung an Dritte herausgeben, veröffentlichen oder zugänglich machen. Wird BambooHR in einer solchen Mitteilung namentlich genannt, wird BambooHR Gelegenheit gegeben, die Mitteilung auf Richtigkeit zu prüfen und zu genehmigen; eine solche Genehmigung darf nicht unbillig verweigert werden.
7.Datenübermittlungen und internationale Verarbeitung
Alle personenbezogenen Kundendaten, einschließlich Mitarbeiterdaten, die auf der BambooHR-Plattform gespeichert sind, werden in Irland gehostet. Der Anbieter stellt sicher, dass personenbezogene Kundendaten innerhalb des Europäischen Wirtschaftsraums (EWR) oder eines anderen Gebiets verarbeitet werden, in dem nach der Datenschutzgesetzgebung keine Beschränkungen für die grenzüberschreitende Übermittlung personenbezogener Daten gelten, mit den folgenden Ausnahmen, in denen BambooHR zur Übermittlung von Daten außerhalb des irischen Rechenzentrums berechtigt ist: (1) im Notfall, beispielsweise bei einer Datenschutzverletzung im irischen Rechenzentrum; (2) im Rahmen einer Supportanfrage, bei der der Zugriff durch das US-Supportteam erforderlich ist und eine schriftliche Bestätigung vom Kunden eingegangen ist; und (3) auf verifizierte schriftliche Anfrage des Kunden, um das Hosting außerhalb Irlands zu verlagern.
Soweit Customer Personal Data außerhalb des EWR übertragen wird, unterliegen solche Übermittlungen den EU-Standardvertragsklauseln für die Übermittlung personenbezogener Daten an Auftragsverarbeiter, wie von der Europäischen Kommission genehmigt und in die Vereinbarung aufgenommen. Für Übermittlungen aus dem Vereinigten Königreich gilt der International Data Transfer Addendum zu den EU-Kommission-Standardvertragsklauseln. Für Übermittlungen aus der Schweiz gelten dieselben Klauseln mit Anpassungen, um das schweizerische Recht abzubilden, einschließlich Verweis auf das Bundesgesetz über den Datenschutz (BDSG) und die Zuständigkeit des Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten.
Der Anbieter gewährleistet jederzeit ein angemessenes Schutzniveau für Customer Personal Data, unabhängig davon, wo es verarbeitet wird, in Übereinstimmung mit den Anforderungen des geltenden Datenschutzrechts. Die Model Clauses oder Standardvertragsklauseln haben Vorrang im Falle eines Widerspruchs zu den Bedingungen der Vereinbarung oder dieses Dokuments. Dieses Dokument schränkt in keinem Fall die Rechte einer betroffenen Person oder einer zuständigen Aufsichtsbehörde ein oder begrenzt diese.
8.Rechte betroffener Personen
Betroffene Personen, deren personenbezogene Daten im Zusammenhang mit den Diensten verarbeitet werden, haben gemäß dem geltenden Datenschutzrecht möglicherweise das Recht auf: Zugriff auf eine Kopie ihrer personenbezogenen Daten; Berichtigung unrichtiger personenbezogener Daten; Löschung ihrer personenbezogenen Daten, wenn kein berechtigter Grund für deren weitere Verarbeitung besteht; Einschränkung oder Widerspruch gegen die Verarbeitung ihrer personenbezogenen Daten; Erhalt ihrer personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format (Datenportabilität); und Widerruf der Einwilligung, sofern die Verarbeitung auf Einwilligung beruht.
Der Anbieter wird dem Kunden ohne zusätzliche Kosten uneingeschränkte Zusammenarbeit und Unterstützung leisten, damit der Kunde seinen Verpflichtungen als Verantwortlicher nachkommen kann, insbesondere in Bezug auf: Datensicherheit; Meldung von Datenschutzverletzungen; Datenschutz-Folgenabschätzungen; vorherige Konsultation mit Aufsichtsbehörden; die Wahrnehmung der Rechte betroffener Personen; sowie jede Anfrage, Mitteilung oder Untersuchung durch eine Aufsichtsbehörde oder eine andere Regulierungsbehörde. Jede unmittelbar beim Anbieter eingegangene Anfrage einer betroffenen Person wird, sofern dies nicht durch geltendes Recht verboten ist, unverzüglich an den Kunden weitergeleitet, ohne darauf ohne ausdrückliche Genehmigung des Kunden zu antworten.
9.Sicherheitsberichte, Inspektionen und Prüfungen
BambooHR führt Aufzeichnungen in Übereinstimmung mit ISO 27001, SOC II oder anderen ähnlichen Standards für Informationssicherheits-Managementsysteme („ISMS“) und stellt dem Kunden auf Anfrage Kopien relevanter ISMS-Zertifizierungen, Zusammenfassungen von Prüfberichten und/oder andere Dokumentationen zur Verfügung, die der Kunde vernünftigerweise benötigt, um die Einhaltung der geltenden datenschutzrechtlichen Verpflichtungen zu überprüfen.
Der Anbieter stellt auf schriftliche Anfrage des Kunden solche Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung des geltenden Datenschutzrechts nachzuweisen, und gestattet dem Kunden und/oder seinen autorisierten Vertretern, Aufzeichnungen in dem Umfang zu prüfen, der vernünftigerweise erforderlich ist, um die Einhaltung der geltenden Verpflichtungen zu bestätigen, sofern eine solche Prüfung keine Einsichtnahme in Daten Dritter umfasst und die eingesehenen Aufzeichnungen vertraulich behandelt werden. Der Kunde trägt seine eigenen Kosten für die Durchführung einer solchen Prüfung. Sofern die Anfrage des Kunden nicht auf einen Sicherheitsvorfall zurückzuführen ist oder anderweitig durch das geltende Datenschutzrecht erforderlich ist, darf der Kunde eine solche Anfrage nicht häufiger als einmal in einem Zeitraum von 12 Monaten stellen.
Der Anbieter unterstützt den Kunden bei der Durchführung jeder Datenschutz-Folgenabschätzung der Services, soweit dies angesichts der verarbeiteten personenbezogenen Daten angemessen ist, und arbeitet angemessen mit, um Minderungsmaßnahmen umzusetzen, die zur Behebung in einer solchen Bewertung festgestellter Datenschutzrisiken erforderlich sind.
10.Löschung und Rückgabe von Daten
Auf Verlangen und nach Wahl des Kunden (während oder nach Beendigung der Vereinbarung) gibt der Anbieter unverzüglich und gemäß den Vorgaben des Kunden alle Customer Personal Data zurück oder löscht sie, die sich im Besitz oder unter der Kontrolle des Anbieters oder seiner Unterauftragsverarbeiter befinden. Diese Anforderung gilt nicht, soweit der Anbieter nach geltendem Recht verpflichtet ist, einige oder alle Customer Personal Data aufzubewahren; in diesem Fall hat der Anbieter solche Daten von jeder weiteren Verarbeitung zu isolieren und zu schützen, soweit dies nicht gesetzlich erforderlich ist.
Nach Beendigung oder Ablauf der Vereinbarung stellt BambooHR einen Zeitraum zur Verfügung, in dem der Kunde seine Customer Data von der Plattform exportieren kann. Der Kunde trägt die alleinige Verantwortung dafür, sicherzustellen, dass er alle erforderlichen Datenexporte vor Ablauf dieses Zeitraums abschließt. Der Anbieter unterstützt den Datenexport angemessen, vorbehaltlich etwaiger im Voraus vereinbarter Gebühren für solche Unterstützung.
11.Allgemein
Dieses Datenschutzdokument und die darin festgelegten Datenverarbeitungsverpflichtungen sind in die Vereinbarung aufgenommen und unterliegen den Gesetzen des Landes, in dem der Kunde seinen Hauptsitz in der Europäischen Union, dem EWR, der Schweiz oder dem Vereinigten Königreich hat, und sind entsprechend auszulegen, sofern das geltende Datenschutzrecht nichts anderes verlangt. Im Falle eines Widerspruchs zwischen der Vereinbarung und diesen Datenverarbeitungsverpflichtungen haben die Datenverarbeitungsverpflichtungen Vorrang.
Die dem Anbieter gemäß diesen Bedingungen auferlegten Verpflichtungen bleiben so lange bestehen, wie der Anbieter und/oder seine Unterauftragnehmer Customer Personal Data im Auftrag des Kunden verarbeiten. Diese Verpflichtungen dürfen nur durch ein nachfolgendes schriftliches Dokument geändert werden, das von beiden Parteien unterzeichnet ist. Sollte ein Teil dieser Verpflichtungen als nicht durchsetzbar angesehen werden, berührt dies nicht die Gültigkeit aller übrigen Teile.
Wir können dieses Datenschutzdokument von Zeit zu Zeit aktualisieren, um Änderungen im geltenden Recht, unseren Verarbeitungstätigkeiten oder unseren organisatorischen Maßnahmen Rechnung zu tragen. Wesentliche Änderungen werden den Kunden im Voraus mitgeteilt. Wenn Sie Fragen oder Bedenken hinsichtlich der Verarbeitung Ihrer personenbezogenen Daten haben, kontaktieren Sie uns bitte über unsere Kontaktseite.








































