1.Resumen
Este documento de privacidad establece las obligaciones que se aplican al tratamiento de datos personales en relación con la plataforma de sistema de información de recursos humanos ("HRIS") de BambooHR y los servicios relacionados. Debe leerse junto con las Condiciones del Servicio para Clientes y el Acuerdo de Encargo del Tratamiento ("DPA"), ambos incorporados por referencia.
En este documento: "Datos Personales del Cliente" significa todos los datos personales (tal como se definen en la Legislación de Protección de Datos) controlados por un Cliente que son tratados por el Proveedor en relación con los Servicios; "Legislación de Protección de Datos" significa todas las leyes aplicables relativas a la protección de datos y la privacidad, incluido el Reglamento General de Protección de Datos de la UE (2016/679) ("RGPD"), la Directiva de la UE sobre privacidad y comunicaciones electrónicas 2002/58/CE tal como se aplica en cada jurisdicción, y cualquier legislación modificativa o sustitutiva de vez en cuando; "Incidente de Seguridad" significa una destrucción, pérdida, alteración, divulgación o acceso accidental, no autorizado o ilícito a datos personales; y "Personas Autorizadas" significa cualquier persona que trate datos personales en nombre del Proveedor, incluidos empleados, directivos, socios, contratistas y subcontratistas.
2.Funciones en el tratamiento de datos
En este documento, los términos "datos personales", "tratar", "responsable del tratamiento", "encargado del tratamiento", "interesado" y "autoridad de control" tienen los significados establecidos en la Legislación de Protección de Datos.
El Proveedor (como encargado del tratamiento) es designado por el Cliente (como responsable del tratamiento) para tratar los Datos Personales del Cliente en nombre del Cliente en la medida necesaria para prestar los Servicios y de conformidad con cualesquiera otras instrucciones por escrito que el Cliente pueda emitir de vez en cuando.
Cada parte cumplirá con sus obligaciones en virtud de la Legislación de Protección de Datos respecto de cualquier dato personal que trate en virtud del Acuerdo o en relación con él. Sin perjuicio de lo anterior, el Proveedor no tratará Datos Personales del Cliente de manera que vaya o pueda razonablemente dar lugar a que el Cliente incumpla sus obligaciones en virtud de la Legislación de Protección de Datos.
El Proveedor tratará en todo momento los Datos Personales del Cliente únicamente con el fin de prestar los Servicios al Cliente y de conformidad con las instrucciones documentadas del Cliente, salvo que la ley aplicable exija al Proveedor tratar los Datos Personales para otros fines. Cuando exista tal requisito, el Proveedor notificará previamente al Cliente, salvo que la ley pertinente prohíba dar dicho aviso.
El Proveedor notificará sin demora al Cliente si determina que no puede cumplir con sus obligaciones en virtud del presente documento, y trabajará con el Cliente y adoptará todas las medidas razonables para detener y subsanar cualquier tratamiento no conforme. El Proveedor cesará inmediatamente (y solicitará a todos los subcontratistas que cesen inmediatamente) el tratamiento de Datos Personales del Cliente si el Cliente determina que el incumplimiento no puede corregirse en un plazo razonable.
3.Categorías de datos personales tratados
Las categorías de Datos Personales del Cliente tratados en relación con los Servicios incluyen datos relativos a los empleados y candidatos del Cliente. Esto puede incluir: información personal como nombre, número(s) de identificación, fotografía(s), dirección, fecha de nacimiento, sexo, estado civil, contacto de emergencia, número(s) de teléfono, titulaciones académicas y profesionales, CV o currículum, historial laboral y nivel de competencia lingüística; información relacionada con el empleo como cargo, nivel, ubicación, líneas de reporte, fecha de contratación, horario laboral, detalles contractuales, datos de rendimiento y evaluación, información disciplinaria del empleado, prestaciones y seguros, activos asignados, formación y documentación de ausencias; información relacionada con la nómina como salario y compensación, información fiscal y de seguridad social, datos bancarios, pensiones, bonificaciones y otras prestaciones. Cuando sea aplicable, los Servicios también podrán tratar datos de contacto de referencias y personas de referencia, y categorías especiales de datos como el estado de salud y la información sobre discapacidad.
El tratamiento de Datos Personales del Cliente se lleva a cabo con el fin de proporcionar y mantener la plataforma HRIS, incluida la recopilación, alojamiento, tratamiento y soporte de los datos de RR. HH. La duración del tratamiento corresponde al periodo durante el cual los Servicios se prestan al Cliente de conformidad con el Acuerdo, incluido cualquier periodo de soporte aplicable posterior.
4.Subtratamiento
El Proveedor no designará a ningún tercero para tratar los Datos Personales del Cliente ("Subencargado") sin el consentimiento previo por escrito del Cliente. Sujeto a dicho consentimiento, el Proveedor deberá: (a) notificar previamente al Cliente de forma razonable la identidad y ubicación de cualquier Subencargado nuevo o sustituto, así como una descripción del tratamiento previsto; (b) imponer a cada Subencargado condiciones de protección de datos jurídicamente vinculantes que sean las mismas que las aplicables al Proveedor en virtud del Acuerdo; y (c) seguir siendo plenamente responsable ante el Cliente por cualquier incumplimiento del Acuerdo causado por un acto, error u omisión de cualquier Subencargado.
BambooHR LLC actúa como proveedor tecnológico y trata Datos Personales del Cliente para prestar los servicios de la plataforma conforme al Acuerdo de Tratamiento de Datos de BambooHR. Todos los datos personales, incluidos los datos de los empleados, guardados en la plataforma se alojan en Irlanda por BambooHR, con Amazon Web Services (AWS) como principal subencargado de alojamiento. Los subencargados operativos adicionales utilizados por BambooHR incluyen, entre otros: Cloudflare (firewall de aplicaciones web), Datadog (monitorización de infraestructuras), Microsoft (colaboración en el espacio de trabajo y almacenamiento de documentos), Mailgun (comunicaciones de la aplicación), Twilio (autenticación multifactor mediante SMS), Snowflake (analítica de datos) y OneTrust (gestión de derechos de privacidad y cookies). Hay disponible una lista actual de subencargados previa solicitud.
Si, en un plazo razonable tras la recepción del aviso de un nuevo Subencargado, el Cliente se opone a dicho Subencargado por motivos de protección de datos, entonces el Proveedor no contratará al Subencargado o el Cliente podrá optar por suspender o rescindir el Acuerdo.
5.Medidas técnicas y organizativas de seguridad
El Proveedor implementa y mantiene medidas de seguridad técnicas y organizativas adecuadas para proteger los Datos Personales del Cliente frente al tratamiento no autorizado e ilícito y frente a la pérdida, destrucción, divulgación, daño o alteración accidentales. Dichas medidas se revisan y actualizan periódicamente para tener en cuenta los estándares del sector, los costes de implementación y la naturaleza, alcance, contexto y fines del tratamiento.
Controles de acceso físico: los equipos de tratamiento de datos y los servidores donde se tratan los Datos Personales del Cliente se encuentran en zonas cerradas con acceso restringido. Todo acceso al centro de datos queda registrado, supervisado y trazado. El centro de datos está protegido por un sistema de alarma de seguridad y otras medidas de seguridad adecuadas, incluidas restricciones sobre la emisión y el uso de credenciales de acceso.
Controles de acceso al sistema: se utiliza cifrado conforme a los estándares del sector para impedir el acceso no autorizado a los sistemas de tratamiento de datos. Las medidas incluyen la desconexión automática de los terminales de usuario si permanecen inactivos, requisitos de identificación y contraseña (incluidos requisitos de longitud mínima y de caracteres especiales), el cierre de sesión automático de los ID de usuario inactivos durante un periodo sustancial y el registro y supervisión completos de todo acceso a los datos.
Controles de acceso a los datos: solo el personal necesario para ayudar en la prestación de los Servicios tiene acceso a los Datos Personales del Cliente, y dicho acceso se limita estrictamente al alcance de sus permisos de acceso. Los empleados están sujetos a obligaciones adecuadas de confidencialidad y reciben la formación pertinente. El acceso se controla mediante la seguridad de la aplicación y los datos se separan a nivel de base de datos por módulo y función. Se aplican medidas disciplinarias eficaces ante cualquier acceso no autorizado.
Controles de transmisión: las tecnologías de cortafuegos y cifrado protegen las pasarelas y canalizaciones de datos durante la transmisión. Los datos no se almacenan en medios móviles de almacenamiento ni en dispositivos móviles sin cifrar. Se supervisan la integridad y la exactitud de todas las transferencias de datos.
Controles de disponibilidad y continuidad: se mantiene redundancia de la infraestructura, almacenamiento de copias de seguridad fuera de las instalaciones y planes de recuperación ante desastres y continuidad del negocio para garantizar que los Datos Personales del Cliente puedan restaurarse de manera oportuna en caso de Incidente de Seguridad. Se prohíbe el almacenamiento local permanente en estaciones de trabajo de los Datos Personales del Cliente.
Separación del tratamiento: los datos recopilados para distintos fines se tratan por separado mediante seguridad de la aplicación, separación a nivel de base de datos e interfaces y procesos por lotes específicos para cada finalidad.
Pruebas: BambooHR prueba, evalúa y valora periódicamente la eficacia de sus medidas técnicas y organizativas de seguridad.
6.Incidentes de seguridad y notificación de brechas
El Proveedor notificará al Cliente lo antes posible y, en cualquier caso, dentro de las 48 horas siguientes a tener conocimiento de cualquier Incidente de Seguridad real o sospechado. Dicha notificación incluirá: (a) una descripción detallada del Incidente de Seguridad; (b) el tipo de Datos Personales del Cliente que fue objeto del Incidente de Seguridad; (c) la identidad de cada interesado afectado o, si no fuera posible, el número aproximado de interesados y registros de datos personales afectados; y (d) una descripción de las medidas adoptadas o propuestas para abordar el Incidente de Seguridad, incluidas las medidas para mitigar sus posibles efectos adversos.
El Proveedor se compromete a actuar de inmediato, a su propio cargo, para investigar el Incidente de Seguridad e identificar, prevenir y mitigar sus efectos. El Proveedor mantendrá al Cliente informado de todas las novedades materiales. El Proveedor también proporcionará información y cooperación oportunas en la medida en que el Cliente lo requiera para cumplir con sus obligaciones de notificación y comunicación de brechas de datos conforme a la legislación aplicable en materia de protección de datos.
El contenido y la emisión de cualquier notificación, comunicación regulatoria o nota de prensa relativa a un Incidente de Seguridad quedarán exclusivamente a discreción del Cliente, salvo que la legislación aplicable disponga lo contrario. El Proveedor no podrá emitir, publicar ni poner a disposición de terceros ninguna de dichas comunicaciones sin la aprobación previa del Cliente. Cuando BambooHR se mencione por su nombre en cualquiera de dichas comunicaciones, se ofrecerá a BambooHR la oportunidad de revisar y aprobar la comunicación para comprobar su exactitud, y dicha aprobación no se denegará de forma irrazonable.
7.Transferencias de datos y tratamiento internacional
Todos los Datos Personales del Cliente, incluidos los datos de los empleados, guardados en la plataforma de BambooHR se alojan en Irlanda. El Proveedor garantizará que los Datos Personales del Cliente se traten dentro del Espacio Económico Europeo (EEE) o de cualquier otro territorio en el que no se impongan restricciones a la transferencia transfronteriza de datos personales conforme a la Legislación de Protección de Datos, con las siguientes excepciones en las que BambooHR está autorizado a transferir datos fuera del centro de datos de Irlanda: (1) en caso de emergencia, como una brecha de datos en el centro de datos irlandés; (2) durante una solicitud de asistencia en la que se requiera el acceso por parte del equipo de soporte de EE. UU. y se haya recibido confirmación por escrito del Cliente; y (3) a petición por escrito verificada del Cliente para trasladar el alojamiento fuera de Irlanda.
En la medida en que cualquier Dato Personal del Cliente se transfiera fuera del EEE, dichas transferencias se rigen por las Cláusulas Contractuales Tipo de la UE para la transferencia de datos personales a encargados del tratamiento, tal como hayan sido aprobadas por la Comisión Europea e incorporadas al Acuerdo. Para las transferencias desde el Reino Unido, se aplica el Anexo sobre Transferencias Internacionales de Datos a las Cláusulas Contractuales Tipo de la Comisión de la UE. Para las transferencias desde Suiza, se aplican las mismas cláusulas con las modificaciones necesarias para reflejar la legislación suiza, incluida la referencia a la Ley Federal de Protección de Datos (FDPA) y la jurisdicción del Comisionado Federal de Protección e Información de Datos.
El Proveedor proporcionará en todo momento un nivel adecuado de protección para los Datos Personales del Cliente, independientemente de dónde se traten, de conformidad con los requisitos de la legislación aplicable en materia de protección de datos. Las Cláusulas Modelo o las Cláusulas Contractuales Tipo prevalecerán en caso de conflicto con los términos del Acuerdo o del presente documento. En ningún caso el presente documento restringe o limita los derechos de ningún interesado ni de ninguna autoridad de control competente.
8.Derechos del interesado
Los interesados cuyos datos personales se traten en relación con los Servicios podrán, de conformidad con la legislación aplicable en materia de protección de datos, tener derecho a: acceder a una copia de sus datos personales; solicitar la rectificación de datos personales inexactos; solicitar la supresión de sus datos personales cuando no exista una razón legítima para su tratamiento continuado; restringir u oponerse al tratamiento de sus datos personales; recibir sus datos personales en un formato estructurado, de uso común y lectura mecánica (portabilidad de los datos); y retirar el consentimiento cuando el tratamiento se base en el consentimiento.
El Proveedor deberá, sin coste adicional, prestar plena cooperación y asistencia al Cliente para permitirle cumplir sus obligaciones como responsable del tratamiento, incluidas las relativas a: seguridad de los datos; notificación de brechas de datos; evaluaciones de impacto en la protección de datos; consulta previa con las autoridades de control; el ejercicio de los derechos de los interesados; y cualquier consulta, notificación o investigación por parte de una autoridad de control o de cualquier otra autoridad reguladora. Cualquier solicitud de un interesado recibida directamente por el Proveedor deberá, salvo prohibición legal, remitirse sin demora al Cliente sin responderla sin la autorización expresa del Cliente.
9.Informes de seguridad, inspecciones y auditorías
BambooHR mantiene registros de conformidad con la norma ISO 27001, SOC II u otras normas similares de Sistema de Gestión de Seguridad de la Información ("ISMS") y proporcionará al Cliente copias de las certificaciones ISMS pertinentes, resúmenes de informes de auditoría y/u otra documentación razonablemente requerida por el Cliente para verificar el cumplimiento de las obligaciones aplicables en materia de protección de datos, previa solicitud.
El Proveedor, a la recepción de una solicitud por escrito del Cliente, pondrá a disposición la información que sea razonablemente necesaria para demostrar el cumplimiento de la legislación aplicable en materia de protección de datos y permitirá al Cliente y/o a sus agentes autorizados auditar los registros en la medida razonablemente necesaria para confirmar el cumplimiento de las obligaciones aplicables, siempre que dicha auditoría no implique la revisión de datos de terceros y que los registros a los que se acceda se traten como confidenciales. El Cliente asumirá sus propios costes para llevar a cabo dicha auditoría. Salvo que la solicitud del Cliente se derive de un Incidente de Seguridad o sea exigida de otro modo por la legislación aplicable en materia de protección de datos, el Cliente no realizará dicha solicitud más de una vez en cualquier período de 12 meses.
El Proveedor ayudará al Cliente a realizar cualquier evaluación de impacto sobre la protección de datos de los Servicios que resulte razonable a la luz de los datos personales que se estén tratando, y cooperará razonablemente para implementar las acciones de mitigación necesarias para abordar los riesgos de privacidad identificados en dicha evaluación.
10.Eliminación y devolución de datos
A petición y a elección del Cliente (ya sea durante o tras la terminación del Acuerdo), el Proveedor devolverá o destruirá sin demora y según lo especifique el Cliente todos los Datos Personales del Cliente que obren en poder o bajo el control del Proveedor o de sus subencargados. Este requisito no será aplicable en la medida en que la legislación aplicable obligue al Proveedor a conservar parte o la totalidad de los Datos Personales del Cliente, en cuyo caso el Proveedor aislará y protegerá dichos datos de cualquier tratamiento ulterior, salvo en la medida en que la ley lo exija.
Tras la terminación o expiración del Acuerdo, BambooHR proporciona un periodo durante el cual el Cliente puede exportar sus Datos del Cliente desde la plataforma. El Cliente es el único responsable de asegurarse de completar cualquier exportación de datos requerida antes de que expire dicho periodo. El Proveedor proporcionará asistencia razonable con la exportación de datos, sujeta a que cualesquiera tarifas aplicables por dicha asistencia se acuerden por adelantado.
11.General
El presente documento de Privacidad y las obligaciones de tratamiento de datos en él establecidas se incorporan al Acuerdo y se regirán e interpretarán de conformidad con las leyes del país en el que el Cliente tenga su principal establecimiento en la Unión Europea, el EEE, Suiza o el Reino Unido, salvo que la legislación aplicable en materia de protección de datos exija otra cosa. En caso de conflicto entre el Acuerdo y estas obligaciones de tratamiento de datos, prevalecerán las obligaciones de tratamiento de datos.
Las obligaciones impuestas al Proveedor en virtud de estas condiciones subsistirán mientras el Proveedor y/o sus subcontratistas traten Datos Personales del Cliente por cuenta del Cliente. Estas obligaciones no podrán modificarse salvo mediante un instrumento escrito posterior firmado por ambas partes. Si alguna parte de estas obligaciones fuera considerada inexigible, la validez de las partes restantes no se verá afectada.
Podemos actualizar este documento de Privacidad de vez en cuando para reflejar cambios en la legislación aplicable, en nuestras actividades de tratamiento o en nuestras medidas organizativas. Los cambios sustanciales se notificarán a los Clientes con antelación. Si tiene preguntas o inquietudes sobre el tratamiento de sus datos personales, póngase en contacto con nosotros a través de nuestra página de contacto.








































