Jurídico
Política de privacidad
Cómo Grouper Technology Limited recopila, utiliza, aloja y protege sus datos personales como socio europeo autorizado de BambooHR, con almacenamiento principal de datos en AWS Irlanda.
Última actualización: 16 August 2026
Esta traducción se proporciona únicamente por comodidad. Si existe algún conflicto o incoherencia, prevalecerá la versión en inglés.
Grouper se compromete a proteger los datos personales y a mantener altos estándares de privacidad, seguridad y cumplimiento normativo. La protección de datos se trata como una responsabilidad operativa y contractual esencial, no como una cuestión de última hora. Diseñamos nuestra prestación del servicio, los controles de acceso, los procesos de soporte y la gobernanza de proveedores para reflejar los principios de responsabilidad, integridad, confidencialidad y transparencia del RGPD.
Esta Política de Privacidad explica cómo Grouper Technology Limited (“Grouper”, “nosotros”, “nos” o “nuestro/a/s”) recopila, utiliza, accede, aloja, almacena, protege, transfiere y, de otro modo, trata datos personales en relación con los servicios que prestamos, incluido nuestro papel como socio europeo de BambooHR.
Grouper presta apoyo a organizaciones de Irlanda, el Reino Unido, Europa y otras regiones con la implantación, administración y uso de la plataforma HRIS de BambooHR y la tecnología de RR. HH. relacionada.
Nuestro modelo de servicio europeo se basa en un principio claro de residencia de datos en Europa. Los Datos Personales del Cliente gestionados a través del servicio europeo de Grouper’s European BambooHR se alojan y almacenan dentro del Espacio Económico Europeo (“EEE”), con alojamiento principal en Irlanda.
Esta Política de Privacidad se aplica a los datos personales tratados en relación con:
- la implantación e incorporación de BambooHR;
- la configuración del HRIS;
- la administración de cuentas;
- la atención al cliente;
- el soporte técnico;
- el soporte de integraciones;
- la migración de datos;
- el éxito del cliente;
- la formación;
- los servicios profesionales;
- la seguridad y la administración del servicio;
- las comunicaciones con clientes;
- las ventas y demostraciones;
- los sitios web y servicios digitales de Grouper; y
- nuestras actividades empresariales generales.
Grouper Technology Limited es una empresa irlandesa con domicilio social en la 3rd planta, 22 Ely Place, Dublín, D02 AH73, Irlanda.
BambooHR proporciona el sistema de información de recursos humanos subyacente y la funcionalidad relacionada del producto. Grouper proporciona implantación, migración, configuración, formación, éxito del cliente, soporte, gestión del servicio y servicios profesionales relacionados en Europa. Dependiendo de la suscripción y configuración del Cliente, la plataforma HRIS de BambooHR puede dar soporte a registros de empleados, incorporación, reclutamiento, tiempo y asistencia, gestión de ausencias, rendimiento, compensación, beneficios, funcionalidad relacionada con nómina, informes, analítica, integraciones, APIs y funciones de inteligencia artificial.
Dependiendo de los servicios adquiridos por un cliente, Grouper puede proporcionar:
- implantación de BambooHR;
- incorporación;
- configuración;
- configuración de la cuenta;
- asistencia de migración;
- servicios de integración;
- el soporte técnico;
- Soporte de HRIS;
- la formación;
- servicios de éxito del cliente;
- administración del servicio;
- resolución de problemas; y
- servicios profesionales relacionados.
El papel preciso en materia de protección de datos de Grouper depende de la actividad de Tratamiento concreta.
Cuando Grouper determina los fines y los medios del Tratamiento — por ejemplo, en determinadas actividades de sitio web, ventas, contactos comerciales, seguridad o administración corporativa — Grouper actúa como Responsable del tratamiento.
Cuando Grouper trata Datos Personales de Clientes únicamente por cuenta de un Cliente y de conformidad con las instrucciones documentadas de ese Cliente, Grouper actúa como Encargado del tratamiento.
Cuando el propio Cliente actúa como Encargado del tratamiento para otro Responsable del tratamiento, Grouper puede actuar como Subencargado del tratamiento en la medida en que corresponda.
BambooHR puede actuar por separado como encargado o subencargado en relación con los datos personales del cliente procesados a través de la plataforma de SIRH BambooHR. Las funciones se describen con más detalle en la Parte B y en el acuerdo de cliente aplicable.
Compromiso principal de residencia europea de 4.1
Para los Clientes que contraten el servicio europeo de Grouper de BambooHR con residencia de datos en el EEE, los Datos Personales de los Clientes que formen parte del entorno de producción principal de HRIS se alojan y almacenan dentro del EEE, con la ubicación principal de alojamiento en Irlanda.
La infraestructura principal de alojamiento en la nube para el servicio europeo la proporciona Amazon Web Services (AWS), con almacenamiento principal de datos en la región de AWS Irlanda. El servicio está diseñado para que el almacenamiento ordinario de producción permanezca en la región europea contratada.
Esto se aplica a los datos personales mantenidos dentro del entorno europeo de SIRH, incluida la información de empleados, candidatos y otros trabajadores.
4.2 Almacenamiento versus acceso
La residencia de datos describe dónde se almacenan los Datos Personales de los Clientes. No significa que no pueda producirse nunca ningún acceso técnico o de soporte autorizado desde otro país.
El acceso excepcional desde fuera del EEE solo puede producirse cuando sea necesario, esté autorizado y esté protegido legalmente, tal como se describe en las Secciones 17 y 18 de esta Política.
Copias de seguridad, resiliencia y recuperación ante desastres de 4.3
Las medidas de copia de seguridad, resiliencia y recuperación ante desastres están diseñadas para preservar la confidencialidad, integridad y disponibilidad y para seguir siendo coherentes con los compromisos de alojamiento regional contratados por el Cliente.
Cuando se utilice infraestructura de replicación, resiliencia o recuperación ante desastres, los datos personales del cliente seguirán almacenados dentro del EEE, sujetos a escenarios documentados de emergencia, continuidad o soporte y a las salvaguardas de transferencia aplicables.
4.4 No reubicación rutinaria fuera del EEE
Grouper no utiliza el acceso excepcional de soporte como mecanismo para la reubicación rutinaria de Datos Personales de Clientes europeos.
Los datos personales del cliente que formen parte del servicio europeo no se alojan ni almacenan de forma rutinaria fuera del EEE. Cualquier cambio material en el modelo de residencia de datos contratado estará sujeto al Acuerdo aplicable, a los requisitos de notificación y a la Ley de Protección de Datos aplicable.
«Legislación aplicable en materia de protección de datos» significa todas las leyes y reglamentos de protección de datos, privacidad y seguridad de los datos aplicables al Tratamiento, incluidos, cuando proceda:
- Reglamento (UE) 2016/679 — el Reglamento General de Protección de Datos (RGPD);
- la Data Protection Act irlandesa 2018;
- las normas irlandesas aplicables sobre ePrivacy y comunicaciones electrónicas;
- el RGPD del Reino Unido y la Data Protection Act del Reino Unido 2018 cuando proceda;
- la legislación suiza aplicable en materia de protección de datos cuando proceda;
- la legislación nacional aplicable que transponga los requisitos europeos de privacidad; y
- cualquier legislación que sustituya, complemente o modifique esas leyes.
content.legal-document.record.content.811c9dc5
Las partes interpretarán esta Política y cualquier DPA aplicable de forma coherente con la Ley de Protección de Datos obligatoria. Las disposiciones obligatorias del RGPD, los instrumentos de transferencia aplicables y los requisitos de la autoridad de control prevalecerán cuando sea necesario.
La información tratada depende de los Servicios seleccionados por el Cliente y de los datos que el Cliente decida introducir en el entorno de RR. HH.
Información de empleados y de la plantilla de 6.1
Los Datos Personales pueden incluir:
- nombre y números de identificación de empleado;
- fotografías, cuando se faciliten;
- datos de contacto del domicilio o del trabajo;
- fecha de nacimiento, género e información demográfica, cuando se facilite;
- información matrimonial o familiar, cuando se facilite;
- contactos de emergencia y números de teléfono;
- cualificaciones académicas y profesionales;
- información del CV o currículum, historial laboral y dominio de idiomas;
- puesto de trabajo, categoría, departamento, ubicación, líneas de reporte y adscripción al equipo;
- fechas de contratación y de finalización, horario de trabajo y detalles contractuales;
- información sobre rendimiento, evaluación, disciplina e historial laboral;
- beneficios, seguros, activos de la empresa e información de formación; y
- información sobre permisos, asistencia y ausencias.
Información de nómina y compensación de 6.2
Cuando se utilicen los servicios pertinentes, los Datos Personales pueden incluir:
- salario, compensación y primas;
- información fiscal y de seguridad social;
- datos bancarios y de pago;
- información sobre pensiones;
- opciones sobre acciones y otros beneficios; y
- otra información relacionada con la nómina.
Información de reclutamiento, candidatos y personas de referencia de 6.3
Para candidatos, posibles empleados y personas de referencia, la información puede incluir:
- datos de identidad y de contacto;
- CV, currículos, historial laboral y cualificaciones;
- registros de solicitudes, entrevistas y reclutamiento;
- comunicaciones con candidatos y estado del reclutamiento;
- información sobre la compensación propuesta;
- nombres de las personas de referencia, datos de contacto y relación profesional; y
- información contenida en referencias.
Datos de categoría especial y sensibles de 6.4
En función del uso que haga un Cliente de la plataforma HRIS de BambooHR, los Servicios pueden contener información sobre salud o discapacidad y otros Datos Personales de categoría especial o sensibles.
El cliente sigue siendo responsable de garantizar una base jurídica adecuada de Article 6 y, cuando se aplique el RGPD Article 9, una condición válida de categoría especial.
Los Clientes no deben introducir información sensible en campos de texto libre o funciones de IA salvo que sea necesario, lícito y esté permitido por las condiciones del producto aplicables.
Los Datos Personales tratados en relación con los servicios de Grouper pueden referirse a:
- empleados actuales, anteriores, prospectivos y futuros;
- candidatos y solicitantes;
- contratistas, consultores, agentes y trabajadores autónomos;
- trabajadores de agencia, temporales y ocasionales;
- becarios y voluntarios;
- personas dependientes de empleados, beneficiarios y contactos de emergencia;
- personas de referencia y proveedores de referencias;
- administradores del Cliente y usuarios autorizados; y
- otras personas cuyos Datos Personales un Cliente remite legítimamente a los Servicios.
Los Datos Personales pueden obtenerse:
- directamente de la persona;
- del empleador o empleador potencial de la persona;
- de los administradores del Cliente y usuarios autorizados;
- durante la implementación, configuración y migración de datos;
- a través de integraciones autorizadas o APIs;
- a través de solicitudes de soporte y resolución de problemas;
- a través de la plataforma HRIS de BambooHR o de otro sistema seleccionado por el Cliente;
- a través de procesos de reclutamiento;
- de fuentes públicas cuando su uso sea lícito; y
- de otras fuentes lícitas autorizadas por el Cliente.
Grouper trata Datos Personales solo para fines específicos y lícitos. Estos pueden incluir:
- implementar y configurar la plataforma HRIS de BambooHR;
- alojar o facilitar el alojamiento de Datos Personales de los Clientes;
- administrar cuentas y permisos de usuario;
- mantener y proteger el servicio;
- proporcionar soporte al cliente y soporte técnico;
- apoyar integraciones y migraciones;
- impartir formación y servicios profesionales;
- gestionar suscripciones y relaciones con clientes;
- detectar e investigar incidentes de seguridad;
- mantener registros de auditoría;
- prevenir el fraude o el uso indebido;
- cumplir con obligaciones legales; y
- mejorar el rendimiento del servicio cuando lo permitan el Acuerdo y la Ley de Protección de Datos aplicable.
content.legal-document.record.content.811c9dc5
Cuando el personal de soporte accede a Datos Personales de Clientes, el acceso debe limitarse a la información mínima razonablemente necesaria para la finalidad de soporte y debe ser realizado por personal autorizado sujeto a obligaciones de confidencialidad y controles de acceso.
Cuando Grouper actúa como Responsable del tratamiento, la base jurídica aplicable puede incluir:
Contrato de 10.1
Tratamiento necesario para celebrar o ejecutar un contrato, o para adoptar medidas antes de celebrar un contrato a petición de la persona.
Intereses legítimos de 10.2
Tratamiento necesario para intereses comerciales legítimos, siempre que esos intereses no prevalezcan sobre los derechos y libertades de las personas. Los intereses legítimos pueden incluir:
- prestación del servicio;
- administración de clientes;
- seguridad de la información;
- prevención del fraude;
- continuidad del negocio;
- soporte al cliente; y
- gestión de la relación.
Obligación legal de 10.3
Tratamiento necesario para cumplir los requisitos legales o reglamentarios aplicables.
Consentimiento de 10.4
Cuando proceda, el Tratamiento puede basarse en el consentimiento. El consentimiento puede retirarse en cualquier momento sin que ello afecte a la licitud del Tratamiento realizado antes de la retirada.
Cuando el Cliente actúa como Responsable del tratamiento, el Cliente es responsable de:
- determinar los fines para los que se tratan los Datos Personales;
- establecer las bases jurídicas y las condiciones de categoría especial;
- proporcionar los avisos de privacidad requeridos;
- obtener el consentimiento cuando sea necesario;
- garantizar la exactitud y la calidad de los datos;
- determinar los periodos de conservación adecuados;
- gestionar los usuarios autorizados y los permisos;
- utilizar los Servicios de forma segura; y
- garantizar que sus instrucciones a Grouper sean lícitas.
content.legal-document.record.content.811c9dc5
El Cliente no debe instruir a Grouper para que trate Datos Personales de una manera que infrinja la Legislación aplicable en materia de protección de datos.
Grouper notificará al Cliente cuando, a su juicio razonable, una instrucción infrinja la Legislación aplicable en materia de protección de datos y podrá suspender el Tratamiento afectado hasta que se resuelva el problema.
Grouper limita el acceso a los Datos Personales de los Clientes a las personas autorizadas que razonablemente necesiten dicho acceso para sus funciones. El personal está sujeto a las obligaciones de confidencialidad adecuadas y recibe formación sobre privacidad y seguridad apropiada para su función. El acceso se rige por los principios de privilegio mínimo y necesidad de saber.
Los controles de acceso incluyen:
- controles de identidad y autenticación;
- controles basados en roles y de acceso privilegiado;
- controles de cuentas administrativas;
- gestión del ciclo de vida de las cuentas;
- registro y supervisión de accesos;
- revisión periódica de accesos;
- requisitos de confidencialidad y uso aceptable; y
- seguridad y formación adecuadas del personal.
Grouper mantiene, y exige a los proveedores tecnológicos relevantes que mantengan, medidas técnicas y organizativas apropiadas a los riesgos que presenta el Tratamiento, teniendo en cuenta el estado de la técnica, los costes de implementación, la naturaleza, el alcance, el contexto y los fines del Tratamiento y el riesgo para las personas.
Las medidas incluyen:
- controles de acceso físicos y lógicos;
- autenticación robusta y controles de contraseña adecuados;
- cifrado en tránsito y en rest cuando proceda;
- seudonimización cuando proceda;
- cortafuegos de red, seguridad perimetral y detección de intrusiones;
- registro, supervisión y trazas de auditoría;
- gestión de vulnerabilidades y pruebas de seguridad;
- acceso administrativo restringido;
- transmisión segura, incluidos canales de transferencia protegidos;
- copia de seguridad, redundancia, recuperación y resiliencia;
- planificación de continuidad del negocio y recuperación ante desastres;
- desarrollo seguro y gestión de cambios;
- separación de datos entre clientes y fines de tratamiento;
- procedimientos de respuesta a incidentes;
- concienciación y formación en seguridad del personal; y
- diligencia debida de subencargados y gobernanza de la seguridad.
content.legal-document.record.content.811c9dc5
Se ofrece un detalle adicional sobre los dominios de control mínimos en Schedule 2 del Acuerdo de Tratamiento de Datos. Las medidas de seguridad pueden evolucionar con el tiempo, pero los cambios no reducirán de forma material el nivel general de protección de los datos personales del cliente durante una suscripción activa, salvo que lo exija la ley o se acuerde con el cliente.
Grouper mantiene procedimientos documentados para identificar, investigar, contener, mitigar, subsanar e informar sobre las violaciones de datos personales.
Cuando Grouper actúa como Encargado y tiene conocimiento de una Violación de Datos Personales real o sospechada que afecte a Datos Personales del Cliente, Grouper notificará al Cliente correspondiente en el plazo más rápido razonablemente posible y, en cualquier caso, dentro de 48 horas desde que tenga conocimiento del incidente.
En la medida en que sea razonablemente posible, la notificación incluirá:
- la naturaleza del incidente;
- las categorías de Datos Personales afectadas;
- las categorías y números aproximados de Interesados y registros;
- las consecuencias probables;
- las medidas adoptadas o propuestas;
- las medidas de mitigación; y
- un punto de contacto para obtener más información.
content.legal-document.record.content.811c9dc5
La información podrá facilitarse por fases a medida que esté disponible.
Grouper prestará una cooperación razonable para permitir al Cliente cumplir las obligaciones aplicables de notificación a las autoridades reguladoras y a los Interesados.
Las comunicaciones públicas o regulatorias relativas a una infracción específica de un cliente se coordinarán de forma coherente con la ley y el Acuerdo aplicable.
Grouper podrá nombrar Subencargados y proveedores de servicios cuidadosamente seleccionados cuando sea necesario para prestar, alojar, asegurar, dar soporte, supervisar o mejorar los Servicios.
Antes de permitir que un subencargado trate datos personales del cliente, Grouper llevará a cabo la diligencia debida adecuada e impondrá obligaciones escritas de protección de datos apropiadas al tratamiento. Estas obligaciones incluyen confidencialidad, medidas técnicas y organizativas apropiadas, limitación de la finalidad, apoyo a los derechos del interesado y obligaciones en caso de incumplimiento, requisitos de eliminación o devolución y salvaguardas de transferencia internacional lícitas cuando proceda.
Grouper sigue siendo responsable del desempeño del subencargado en la medida exigida por la Ley de Protección de Datos aplicable y el contrato.
content.legal-document.record.content.811c9dc5
Cuando las condiciones aplicables al cliente otorguen una autorización general por escrito, los Clientes recibirán un aviso previo de los nuevos Subencargados materiales y la oportunidad de oponerse por motivos razonables de protección de datos.
Para los subencargados de BambooHR, el DPA actual de BambooHR prevé al menos 30 días de preaviso respecto de un nuevo Subcontratista que vaya a Tratar Datos Personales del Cliente.
Schedule 4 ofrece transparencia sobre las categorías principales de proveedores y los proveedores identificados por su nombre en los materiales del servicio que rigen.
BambooHR LLC proporciona la plataforma subyacente de tecnología de RR. HH. utilizada en relación con los servicios pertinentes. Grouper puede trabajar con BambooHR para el mantenimiento de la plataforma, el alojamiento, la implementación, la resolución de problemas, el soporte del servicio, la seguridad, la administración técnica, las integraciones y otras funciones necesarias para prestar los servicios contratados.
El Tratamiento de BambooHR se rige por las condiciones contractuales y de protección de datos aplicables, incluidos su DPA, las medidas de seguridad, los acuerdos de subencargados y las salvaguardas de transferencias internacionales.
content.legal-document.record.content.811c9dc5
Grouper sigue siendo responsable de sus propias obligaciones en virtud de la Ley de Protección de Datos Aplicable y del acuerdo con el cliente aplicable. Cuando BambooHR Trata Datos Personales en apoyo del entorno europeo de cliente de Grouper, se aplican los requisitos contractuales, de seguridad y de residencia de datos aplicables.
Para el servicio europeo contratado de Grouper, los Datos Personales del Cliente están diseñados para almacenarse en el EEE, con alojamiento principal en Irlanda a través de Amazon Web Services (AWS). El Tratamiento autorizado o el acceso remoto desde fuera del EEE puede constituir una Transferencia Restringida incluso cuando los datos sigan almacenados en Irlanda. Dicho acceso solo se permite cuando sea lícito, necesario y esté protegido mediante las salvaguardas adecuadas.
Ejemplos de escenarios excepcionales incluyen:
- una emergencia que afecte al entorno del centro de datos irlandés o a la continuidad del servicio;
- una solicitud de soporte o mantenimiento que requiera acceso autorizado de especialistas desde fuera del EEE, sujeta a la aprobación aplicable del Cliente o a la autorización contractual; y
- una solicitud verificada del Cliente para trasladar o, de otro modo, Tratar datos fuera de la región europea de alojamiento contratada.
content.legal-document.record.content.811c9dc5
Cuando se produzca una Transferencia Restringida, Grouper y/o el proveedor tecnológico correspondiente utilizarán un mecanismo jurídicamente reconocido como:
- una decisión de adecuación;
- las Cláusulas Contractuales Tipo de la Comisión Europea;
- el Anexo sobre la Transferencia Internacional de Datos del Reino Unido cuando corresponda;
- la participación en el Marco de Privacidad de Datos UE-EE. UU. cuando esté legalmente disponible y sea aplicable;
- Normas Corporativas Vinculantes cuando corresponda; o
- otra salvaguarda válida reconocida en virtud de la Ley de Protección de Datos Aplicable.
content.legal-document.record.content.811c9dc5
Cuando sea necesario, se implementará una evaluación del impacto de la transferencia y medidas técnicas, contractuales u organizativas complementarias.
Nada de lo dispuesto en dichos acuerdos de acceso excepcional modifica el compromiso de Grouper de que los Datos Personales del Cliente para el servicio europeo se almacenan dentro del EEE.
Cuando se requieran las Cláusulas Contractuales Tipo de la UE, se incorporarán en su forma oficialmente aprobada sin alteración del texto obligatorio. Para las transferencias de Responsable a Encargado, normalmente se aplicará el Módulo Dos, salvo que las funciones de las partes requieran otro módulo.
Cuando se seleccione Irlanda como ley aplicable de la UE y foro competente, las partes acuerdan someterse a los tribunales de Irlanda, tal como se establece en el anexo SCC aplicable.
Para las transferencias sujetas a la Ley de Protección de Datos del Reino Unido, las SCC de la UE se aplicarán junto con el Anexo sobre la Transferencia Internacional de Datos del Reino Unido vigente en ese momento u otro mecanismo de transferencia reconocido legalmente en el Reino Unido.
content.legal-document.record.content.811c9dc5
Las medidas complementarias pueden incluir:
- cifrado;
- restricciones de acceso;
- controles de gestión de claves;
- minimización;
- registro;
- limitaciones contractuales a la transferencia ulterior;
- procedimientos de revisión de solicitudes gubernamentales;
- medidas de transparencia; y
- suspensión o terminación de las transferencias cuando no pueda garantizarse un nivel de protección adecuado.
Grouper reconoce que las solicitudes legítimas de acceso gubernamental pueden crear riesgos materiales para la privacidad. En la medida permitida por la ley, cuando Grouper o un encargado relevante reciba una solicitud jurídicamente vinculante de datos personales de un cliente de una autoridad pública, policial o judicial, la solicitud se revisará en cuanto a validez, alcance y proporcionalidad.
Las solicitudes ilícitas o desproporcionadas serán impugnadas cuando existan motivos razonables y una base jurídica para hacerlo.
content.legal-document.record.content.811c9dc5
La divulgación se limitará al mínimo exigido legalmente.
Se notificará al Cliente cuando esté legalmente permitido. Cuando la notificación esté prohibida, se realizarán esfuerzos razonables para obtener permiso a fin de proporcionar el aviso cuando proceda.
Los registros de la solicitud y de la respuesta se conservarán según lo exija la ley y el mecanismo de transferencia aplicable.
Dependiendo de la Ley de Protección de Datos aplicable, las personas pueden tener derechos que incluyen:
- acceso;
- rectificación;
- supresión;
- limitación del Tratamiento;
- portabilidad de datos;
- oposición;
- retirada del consentimiento;
- derechos relativos a la toma de decisiones automatizadas y la elaboración de perfiles; y
- el derecho a presentar una reclamación ante una autoridad de control competente.
content.legal-document.record.content.811c9dc5
Cuando Grouper actúa como Encargado, las solicitudes relativas a los Datos Personales del Cliente deben dirigirse normalmente al Cliente correspondiente como Responsable. Si Grouper recibe dicha solicitud directamente, Grouper, salvo prohibición legal, remitirá o notificará la solicitud al Cliente y no responderá sobre el fondo salvo siguiendo instrucciones documentadas del Cliente o cuando la ley lo exija. Grouper prestará asistencia razonable para permitir al Cliente cumplir sus obligaciones.
Teniendo en cuenta la naturaleza del Tratamiento y la información disponible para Grouper, Grouper prestará asistencia razonable con las Evaluaciones de Impacto en la Protección de Datos y, cuando sea necesario, con la consulta previa a una autoridad de control competente.
El cliente sigue siendo responsable de determinar si se requiere una EIPD o una consulta previa para el uso de los servicios.
Grouper pondrá a disposición información razonablemente necesaria para demostrar el cumplimiento de las obligaciones aplicables del encargado. Esto puede incluir:
- documentación de seguridad;
- políticas;
- información de cumplimiento;
- información de auditoría;
- informes independientes de aseguramiento;
- certificaciones pertinentes; y
- respuestas a cuestionarios razonables de seguridad.
content.legal-document.record.content.811c9dc5
Cuando así lo exija la ley o el contrato y la evidencia documental razonable sea insuficiente, los Clientes podrán ejercer los derechos de auditoría aplicables con un preaviso razonable, sujeto a confidencialidad, seguridad, no interferencia y protecciones para la información de otros clientes. Salvo que sea necesario por un Incidente de Seguridad, un requisito regulatorio o evidencia razonable de incumplimiento material, las auditorías formales deberán limitarse normalmente a una vez en cualquier período de doce meses. Por lo general, los Clientes asumirán sus propios costes de auditoría, salvo que la ley o el contrato dispongan otra cosa.
Grouper conserva los Datos Personales solo durante el tiempo razonablemente necesario para la finalidad correspondiente o cuando lo exija la ley.
Cuando Grouper actúa como Encargado, la conservación se determina principalmente por:
- instrucciones documentadas del Cliente;
- el acuerdo con el cliente aplicable;
- la duración de los Servicios;
- los requisitos de soporte;
- las obligaciones legales; y
- requisitos contractuales de supresión.
content.legal-document.record.content.811c9dc5
A la terminación o expiración de los servicios, o antes si así lo indica válidamente el cliente cuando sea técnica y legalmente posible, Grouper devolverá, pondrá a disposición para exportación o eliminará de forma segura los datos personales del cliente de conformidad con el Acuerdo.
Cuando la ley exija la conservación continuada, los datos afectados permanecerán protegidos, aislados del uso ordinario y tratados solo en la medida exigida por la ley.
La información relacionada con el soporte se conservará solo durante el período necesario para prestar, acreditar y cerrar la actividad de soporte, sujeta a los requisitos legales y operativos de conservación aplicables.
Grouper apoya los principios de minimización de datos, exactitud y limitación de la finalidad. Los clientes solo deben tratar los datos personales razonablemente necesarios para fines legítimos de RR. HH. y gestión de la plantilla, y deben evitar información sensible innecesaria en campos de texto libre, archivos adjuntos, notas, campos personalizados o funciones opcionales.
content.legal-document.record.content.811c9dc5
Los Clientes son responsables de mantener exactos los Datos Personales del Cliente. Cuando Grouper o un encargado tenga conocimiento de que los datos son inexactos o están desactualizados en circunstancias que requieran actuación, Grouper cooperará con el Cliente para rectificar o suprimir los datos de conformidad con las instrucciones documentadas y la Ley de Protección de Datos Aplicable.
content.legal-document.record.content.811c9dc5
Los datos personales de categoría especial deben limitarse a la información para la que el cliente tenga una base jurídica adecuada y una necesidad empresarial real.
Ciertas funciones de BambooHR pueden utilizar inteligencia artificial o aprendizaje automático. La funcionalidad de IA es opcional cuando se identifica como tal y puede estar sujeta a condiciones de IA de BambooHR separadas.
Los materiales actuales del servicio de IA de BambooHR identifican proveedores de IA de terceros, incluidos OpenAI, Cohere y Anthropic/Claude, y los materiales actuales de subcontratistas pueden identificar proveedores adicionales de IA o de procesamiento de documentos (como LlamaIndex) en función de la configuración de las funciones.
Los clientes siguen siendo responsables de:
- evaluar si el uso de IA es apropiado para su organización;
- establecer una base jurídica;
- proporcionar la transparencia exigida a los interesados;
- obtener el consentimiento cuando sea necesario;
- implementar una supervisión humana suficiente;
- evaluar los riesgos de sesgo y equidad; y
- cumplir con la legislación laboral, de igualdad, de IA y de protección de datos.
content.legal-document.record.content.811c9dc5
Los clientes no deben enviar información sensible o regulada a funciones de IA cuando lo prohíban las condiciones de IA aplicables, incluida información sanitaria, genética o biométrica, identificadores emitidos por el gobierno e información financiera o bancaria personal. Los resultados de IA pueden ser inexactos, incompletos, sesgados, no exclusivos o inadecuados para un fin concreto y no deben considerarse un sustituto del criterio humano responsable.
content.legal-document.record.content.811c9dc5
Cuando BambooHR utiliza Datos del Cliente, Entrada o Salida para ajustar o entrenar un modelo específico de un cliente, las condiciones de IA aplicables de BambooHR establecen que dicho uso tiene por objeto proporcionar las funciones de IA a ese Cliente y que el modelo resultante entrenado con datos del cliente no se utiliza de otro modo para prestar servicios a otros clientes.
content.legal-document.record.content.811c9dc5
Los proveedores de IA y el tratamiento relacionado con IA pueden implicar Tratamiento autorizado fuera del EEE. Dicho Tratamiento está sujeto a las salvaguardas de transferencia internacional de esta Política y a cualquier Acuerdo de Tratamiento de Datos aplicable. Los compromisos básicos de residencia de almacenamiento del SIRH no implican por sí solos que cada operación opcional de inferencia de IA se produzca físicamente dentro del EEE.
Grouper proporciona implementación, soporte y servicios relacionados de tecnología de RR. HH. Grouper no determina normalmente a quién contrata o emplea un cliente, ni promociones, compensación, resultados de rendimiento, medidas disciplinarias, decisiones sobre beneficios, despido u otras decisiones laborales. Esas decisiones siguen siendo responsabilidad del empleador o responsable del tratamiento correspondiente.
Los clientes deben asegurarse de que las funciones de IA, analítica, puntuación o flujos de trabajo no se utilicen para tomar decisiones automatizadas ilícitas que produzcan efectos jurídicos o efectos de similar importancia sin las salvaguardas exigidas por la Ley de Protección de Datos aplicable, incluida la participación humana significativa cuando sea necesario.
La plataforma de SIRH de BambooHR admite APIs e integraciones que pueden recuperar, transmitir o modificar datos de empleados y otros datos de RR. HH. Los clientes son responsables de autorizar los permisos adecuados, proteger las credenciales de API, limitar el acceso de integraciones a fines empresariales legítimos y asegurarse de que las integraciones de terceros estén configuradas legalmente y reguladas contractualmente.
content.legal-document.record.content.811c9dc5
El acceso programático debe usar métodos de autenticación compatibles y no debe exponer Datos del Cliente ni credenciales a partes no autorizadas.
Las integraciones no deben usar los Datos del Cliente fuera de la finalidad documentada y autorizada.
Cuando un proveedor de integración Trate Datos Personales en nombre del Cliente o de Grouper, deberán aplicarse condiciones adecuadas de encargado o subencargado y salvaguardas de transferencia.
Cuando Grouper actúa como Responsable en relación con sus propias actividades comerciales, podemos Tratar información de contacto empresarial relativa a:
- clientes potenciales;
- contactos de clientes;
- proveedores;
- socios;
- asesores profesionales;
- asistentes a eventos;
- visitantes del sitio web; y
- personas que contactan con Grouper.
content.legal-document.record.content.811c9dc5
La información puede incluir nombre, organización, cargo, datos de contacto profesional, comunicaciones, información de consultas, dirección IP, información del navegador y del dispositivo, páginas visitadas y datos técnicos similares.
content.legal-document.record.content.811c9dc5
Tratamos dicha información para responder a consultas, administrar relaciones, prestar los servicios solicitados, mantener la seguridad, cumplir contratos, cumplir la ley y, cuando esté permitido, enviar comunicaciones empresariales relevantes. Los destinatarios pueden oponerse al marketing directo en cualquier momento. Las comunicaciones operativas, contractuales, de seguridad y de atención al cliente no son marketing.
content.legal-document.record.content.811c9dc5
Los sitios web pueden utilizar cookies y tecnologías similares esenciales, funcionales y de análisis. Cuando sea legalmente necesario, las cookies no esenciales se utilizarán solo tras obtener el consentimiento adecuado y se proporcionarán a los usuarios controles para gestionar las preferencias.
Grouper busca integrar la privacidad en el diseño y las operaciones del servicio. Esto incluye:
- opciones de residencia de datos en Europa;
- minimización de datos;
- acceso con privilegio mínimo;
- autenticación adecuada;
- cifrado;
- registro de accesos;
- permisos basados en roles;
- transmisión segura;
- controles de subencargados;
- controles de conservación;
- procesos de respuesta a incidentes;
- formación en privacidad y seguridad;
- pruebas de seguridad;
- apoyo a la EIPD; y
- rendición de cuentas documentada.
content.legal-document.record.content.811c9dc5
Grouper mantendrá registros y medidas de gobernanza adecuados a su función y cooperará de buena fe con los Clientes, los Interesados y las autoridades de control competentes.
Grouper puede actualizar esta Política de Privacidad y el DPA cuando sea razonablemente necesario para reflejar cambios en la ley, orientaciones regulatorias, requisitos de seguridad, tecnología, servicios, actividades de tratamiento, subencargados o mecanismos de transferencia. Los cambios sustanciales se comunicarán cuando sea necesario.
content.legal-document.record.content.811c9dc5
Cuando Grouper Trata Datos Personales del Cliente como Encargado, la Parte B y el acuerdo con el cliente aplicable rigen la relación contractual de Tratamiento. En caso de discrepancia relativa a los Datos Personales del Cliente, se aplicará el siguiente orden de prelación: la Ley de Protección de Datos Aplicable obligatoria; las SCC aplicables, el Anexo del Reino Unido u otro mecanismo de transferencia obligatorio; el Acuerdo de Tratamiento de Datos; las disposiciones de protección de datos aplicables del Acuerdo; y el resto del Acuerdo.
La propuesta europea de BambooHR de Grouper se basa en tres principios:
residencia de datos europea.
Los Datos Personales del Cliente se alojan y almacenan dentro del EEE, con alojamiento principal en Irlanda a través de Amazon Web Services (AWS).
estándares europeos de privacidad.
Los datos personales del cliente se tratan de conformidad con los requisitos europeos de protección de datos aplicables, incluido el RGPD.
servicio y soporte europeos.
Grouper proporciona a los clientes implementación, soporte y gestión del servicio europeos en torno a la plataforma de SIRH BambooHR.
content.legal-document.record.content.811c9dc5
Nuestro objetivo es permitir a las organizaciones usar BambooHR manteniendo los estándares de privacidad, gobernanza y residencia de datos que esperan los clientes europeos.
Las preguntas sobre esta Política de Privacidad, las actividades de tratamiento de Grouper, los derechos de los interesados, la seguridad o nuestros acuerdos de residencia de datos en Europa pueden enviarse a través de los canales designados de privacidad o atención al cliente de Grouper.
Grouper Technology Limited también puede ser contactada en 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Cuando los Datos Personales en cuestión se encuentren dentro de una cuenta de BambooHR del empleador, las personas deben ponerse normalmente primero en contacto con ese empleador, ya que esa organización será por lo general el responsable del tratamiento encargado de determinar cómo se utiliza la información.
El presente Acuerdo de Tratamiento de Datos (“DPA”) forma parte del acuerdo, formulario de pedido, declaración de trabajo u otro contrato que rige la prestación de los servicios relacionados con Grouper’s BambooHR entre el Cliente y Grouper Technology Limited.
Al prestar los Servicios, Grouper puede tratar Datos Personales del Cliente en nombre del Cliente. Este DPA establece las obligaciones respectivas de las Partes para dicho tratamiento.
Este DPA se aplica en la medida en que Grouper trate Datos Personales del Cliente en nombre del Cliente y dicho tratamiento esté sujeto a la Legislación Aplicable en Materia de Protección de Datos. Complementa el Acuerdo y forma parte de él; los términos en mayúscula no definidos aquí tienen el significado que se les da en el Acuerdo.
A los efectos de este DPA:
Datos Personales del Cliente
Datos Personales controlados por un Cliente o una Afiliada del Cliente y tratados por Grouper en relación con los Servicios.
Transferencia restringida
Una transferencia de Datos Personales que requiere un mecanismo de transferencia lícito con arreglo a la Legislación Aplicable en Materia de Protección de Datos.
Cláusulas Contractuales Tipo (SCCs)
Las cláusulas contractuales tipo de la Comisión Europea aplicables a las transferencias de datos personales a terceros países, modificadas, sustituidas o complementadas periódicamente.
Subencargado del tratamiento
Un tercero designado por Grouper o en su nombre para tratar Datos Personales del Cliente.
Proveedor tecnológico
BambooHR LLC y, cuando proceda, entidades relacionadas de BambooHR que proporcionan la plataforma tecnológica subyacente de RR. HH.
Salvo acuerdo escrito en contrario, el Cliente actúa como Responsable del tratamiento y Grouper actúa como Encargado del tratamiento. Cuando el Cliente actúe como Encargado del tratamiento de otro Responsable, Grouper actúa como Subencargado del tratamiento en la medida aplicable.
content.legal-document.record.content.811c9dc5
Grouper tratará los Datos Personales del Cliente únicamente siguiendo instrucciones documentadas del Cliente y solo en la medida necesaria para prestar, mantener, asegurar y dar soporte a los Servicios, salvo que la ley aplicable exija tratar los datos.
Grouper informará sin demora al Cliente si, a su juicio razonable, una instrucción infringe la Legislación Aplicable en Materia de Protección de Datos y podrá suspender el tratamiento afectado mientras se resuelve la cuestión.
Cada parte cumplirá sus obligaciones en virtud de la Ley de Protección de Datos aplicable en relación con los datos personales tratados en virtud del Acuerdo o en relación con él. Grouper no tratará conscientemente datos personales del cliente de un modo que probablemente haga que el cliente incumpla la Ley de Protección de Datos aplicable.
Grouper se asegurará de que las Personas Autorizadas estén sujetas a obligaciones de confidencialidad adecuadas, accedan a los Datos Personales del Cliente solo cuando sea razonablemente necesario, reciban la formación adecuada en materia de privacidad y seguridad y traten los Datos Personales del Cliente únicamente de conformidad con este DPA y las instrucciones documentadas del Cliente. El acceso se limitará de acuerdo con los principios de privilegio mínimo y necesidad de conocer.
Grouper implementará y mantendrá medidas técnicas y organizativas adecuadas para proteger los datos personales del cliente contra la destrucción accidental o ilícita, la pérdida, la alteración, la divulgación o el acceso no autorizados.
Los ámbitos mínimos de control se describen en Schedule 2. Grouper puede actualizar dichas medidas, siempre que los cambios no disminuyan materialmente el nivel general de protección otorgado a los Datos Personales del Cliente.
Grouper notificará al Cliente tan pronto como sea razonablemente posible y, cuando se aplique el compromiso contractual de 48 horas, en ningún caso más tarde de 48 horas después de tener conocimiento de un Incidente de Seguridad real o sospechado que afecte a Datos Personales del Cliente.
La información puede facilitarse por fases a medida que vaya estando disponible. Grouper prestará la cooperación razonable necesaria para que el Cliente cumpla las obligaciones de notificación ante las autoridades de control y los Interesados afectados.
El Cliente concede a Grouper autorización general por escrito para contratar Subencargados del tratamiento necesarios para prestar los Servicios.
content.legal-document.record.content.811c9dc5
Grouper mantendrá información sobre los subencargados que traten datos personales del cliente y proporcionará un aviso previo razonable de adiciones o sustituciones materiales.
Cuando se aplique el DPA subyacente de BambooHR, BambooHR proporciona actualmente al menos 30 días de preaviso por escrito de un nuevo Subcontratista que tratará Datos Personales del Cliente.
Grouper impondrá a los subencargados obligaciones escritas de protección de datos materialmente equivalentes a las protecciones exigidas por este DPA. Grouper sigue siendo responsable del desempeño del subencargado en la medida exigida por la Ley de Protección de Datos aplicable.
Teniendo en cuenta la naturaleza del tratamiento, Grouper proporcionará asistencia razonable para permitir que el cliente responda a las solicitudes de acceso, rectificación, supresión, limitación, portabilidad, oposición y otros derechos aplicables.
Si Grouper recibe directamente una solicitud relativa a Datos Personales del Cliente, Grouper la remitirá o notificará al Cliente sin demora y no responderá en cuanto al fondo salvo siguiendo instrucciones documentadas o cuando lo exija la ley.
Grouper prestará asistencia razonable, teniendo en cuenta la naturaleza del tratamiento y la información disponible, con las Evaluaciones de Impacto en la Protección de Datos, la consulta previa con las autoridades de control y las solicitudes o investigaciones razonables de una autoridad de control competente relacionadas con los Servicios.
Grouper pondrá a disposición información razonablemente necesaria para demostrar el cumplimiento de las obligaciones aplicables del encargado, que puede incluir documentación de seguridad, certificaciones, informes de auditoría y resúmenes.
Cuando dicha información sea insuficiente y una auditoría sea requerida por la Ley de Protección de Datos aplicable, el cliente podrá solicitar una auditoría con un preaviso razonable. Las auditorías normalmente se limitarán a una cada período de doce meses, salvo que un incidente de seguridad o un requisito regulatorio justifique revisiones más frecuentes. El cliente asumirá sus propios costes de auditoría salvo que la ley o el Acuerdo dispongan lo contrario.
Grouper se asegurará de que las transferencias restringidas de datos personales del cliente se realicen de conformidad con la Ley de Protección de Datos aplicable. Cuando el cliente contrate el servicio de residencia de datos europeos, el almacenamiento principal de datos personales del cliente se encuentra en Irlanda/EEE a través de Amazon Web Services (AWS), pero el acceso remoto autorizado fuera del EEE puede seguir constituyendo una transferencia restringida y debe estar protegido en consecuencia.
Si un mecanismo de transferencia deja de ser lícito, Grouper trabajará con el cliente para implementar un mecanismo lícito alternativo o suspender la transferencia afectada.
En la medida en que lo permita la ley, Grouper revisará las solicitudes legalmente vinculantes de autoridades públicas de Datos Personales del Cliente, impugnará las solicitudes ilícitas o desproporcionadas cuando existan motivos razonables, tratará de limitar la divulgación al mínimo legalmente exigido, notificará al Cliente cuando legalmente esté permitido y mantendrá registros adecuados.
A solicitud del Cliente, o tras la terminación o expiración de los Servicios, Grouper devolverá o eliminará de forma segura, a elección del Cliente y sujeto a la viabilidad técnica y al Acuerdo, los Datos Personales del Cliente y exigirá a los Subencargados del tratamiento pertinentes que hagan lo mismo. Cuando la ley exija conservarlos, Grouper aislará y protegerá los datos conservados y los tratará solo según lo requiera la ley.
El Cliente garantiza que dispone de los derechos, permisos, avisos, bases legítimas y consentimientos necesarios para proporcionar Datos Personales del Cliente para su tratamiento; que sus instrucciones cumplen la Legislación Aplicable en Materia de Protección de Datos; que no ordenará un tratamiento ilícito; y que configurará y utilizará los Servicios de forma segura y mantendrá controles adecuados sobre las cuentas de usuario, las credenciales y las integraciones.
La responsabilidad derivada de este DPA o relacionada con él está sujeta a las limitaciones y exclusiones del Acuerdo, salvo en la medida en que lo prohíba la Ley de Protección de Datos aplicable o sea incompatible con las disposiciones obligatorias de las SCC. Nada en este DPA limita los derechos de los interesados o de las autoridades de control que no puedan limitarse legalmente.
Este DPA entra en vigor cuando el Cliente queda obligado por él y continúa mientras Grouper trate Datos Personales del Cliente en nombre del Cliente. Las obligaciones que por su naturaleza o por ley deban seguir vigentes mientras se conserven los datos sobrevivirán a la expiración o terminación.
Grouper puede actualizar este DPA cuando sea razonablemente necesario para cumplir la ley, implementar nuevos mecanismos de transferencia, responder a orientaciones regulatorias o reflejar cambios en los servicios o el tratamiento. Ninguna actualización reducirá materialmente la protección durante un período de suscripción activa, salvo que lo exija la ley o se acuerde expresamente.
Salvo que la Ley de Protección de Datos aplicable o las condiciones obligatorias de transferencia dispongan lo contrario, este DPA se rige por la ley aplicable al Acuerdo.
En caso de contradicción relativa a Datos Personales del Cliente, se aplicará el siguiente orden de prelación: la Legislación Aplicable en Materia de Protección de Datos obligatoria; las SCCs aplicables, el Apéndice del Reino Unido u otro mecanismo de transferencia obligatorio; este DPA; las disposiciones aplicables en materia de protección de datos del Acuerdo; y el resto del Acuerdo.
Responsable del tratamiento / Exportador de datos
El cliente identificado en el Acuerdo o formulario de pedido aplicable.
Encargado del tratamiento / Importador de datos
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Proveedor tecnológico
BambooHR LLC y las entidades aplicables de BambooHR que proporcionan la plataforma subyacente de RR. HH.
Objeto
Prestación, implementación, configuración, operación, mantenimiento, soporte de alojamiento, seguridad y soporte de servicios de sistema de información de RR. HH. relacionados con BambooHR.
Naturaleza del tratamiento
Recogida, recepción, registro, organización, estructuración, migración, alojamiento, almacenamiento, recuperación, consulta, uso, transmisión, puesta a disposición, restricción, acceso de soporte, supresión y demás tratamiento razonablemente necesario para prestar los Servicios.
Finalidad
Prestar, implementar, operar, proteger, mantener y dar soporte a los servicios de conformidad con las instrucciones documentadas del cliente y el Acuerdo.
Duración
Durante la prestación de los Servicios y cualquier período posterior necesario para devolver o suprimir los Datos Personales del Cliente o cumplir la ley.
Interesados
Empleados, exempleados, posibles empleados, candidatos, contratistas, consultores, trabajadores de agencia, trabajadores temporales y ocasionales, becarios, voluntarios, personas de referencia, dependientes, beneficiarios, contactos de emergencia, administradores del cliente y otras personas cuyos datos personales sean enviados por el cliente o en su nombre.
Datos Personales
Información de identidad, contacto, demográfica, empleo, reclutamiento, cualificación, organización, compensación, nómina, impuestos, seguridad social, banca, pensiones, beneficios, asistencia, permisos, rendimiento, formación, disciplina, contacto de emergencia, cuenta, sistema y relacionada con RR. HH.
Datos sensibles
Cuando así lo elija el Cliente, puede incluir información sobre salud y discapacidad y otros datos de categoría especial o sensibles permitidos por los Servicios.
Almacenamiento europeo principal
Ireland / EEA a través de Amazon Web Services (AWS) para Clientes que adquieren el servicio de residencia de datos en Europa.
Autoridad de control competente
Cuando la DPC sea competente: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Irlanda.
Grouper mantiene medidas técnicas y organizativas en los siguientes ámbitos mínimos de control:
1. Gobernanza de la seguridad de la información
Responsabilidades de seguridad documentadas, evaluación de riesgos, gobernanza, supervisión de la dirección y políticas adecuadas.
2. Seguridad del personal
Obligaciones de confidencialidad, verificación adecuada al puesto cuando sea lícita, formación en concienciación sobre seguridad y privacidad, y controles disciplinarios para el acceso no autorizado.
3. Seguridad física
Acceso restringido a las instalaciones y la infraestructura pertinentes; vías de acceso controladas; autorizaciones de acceso; supervisión física y otras salvaguardas adecuadas al entorno de alojamiento.
4. Gestión de identidades y accesos
Autenticación, acceso basado en roles, privilegio mínimo, controles de cuentas privilegiadas, gestión del ciclo de vida de las cuentas, tiempo de espera por inactividad y revisión periódica.
5. Control de acceso a los datos
Controles diseñados para que los usuarios autorizados solo puedan acceder a los datos comprendidos en sus permisos; registro y supervisión del acceso; divulgación de datos solo a personas autorizadas.
6. Cifrado y seudonimización
Cifrado adecuado de los Datos Personales en tránsito y en rest; seudonimización cuando sea apropiada para la finalidad del tratamiento.
7. Seguridad de la red y de la transmisión
Cortafuegos, pasarelas protegidas, canales de comunicación seguros, TLS/SFTP o mecanismos equivalentes de transferencia protegida, y controles contra la interceptación o alteración no autorizadas.
8. Registro y supervisión
Registro de la actividad relevante del sistema, administrativa y de acceso; supervisión de eventos sospechosos; conservación de la información de auditoría adecuada al riesgo.
9. Control de entradas y cambios
Controles para identificar quién introdujo, alteró o eliminó datos; autenticación de usuarios y sistemas autorizados; prácticas documentadas de gestión de cambios.
10. Pruebas de vulnerabilidades y de seguridad
Procesos para identificar, evaluar y remediar vulnerabilidades; pruebas periódicas de penetración o de seguridad; evaluación regular de la eficacia de los controles.
11. Disponibilidad, copia de seguridad y recuperación
Redundancia de infraestructura, copia de seguridad, capacidad de restauración, controles de disponibilidad y protección frente a la pérdida o destrucción accidental.
12. Continuidad de negocio y recuperación ante desastres
Planes documentados de continuidad y recuperación diseñados para restaurar la disponibilidad y el acceso de manera oportuna tras una interrupción o Incidente de Seguridad.
13. Separación de datos
Separación lógica o a nivel de aplicación entre clientes y entre finalidades de tratamiento; controles diseñados para evitar el acceso no autorizado entre clientes.
14. Desarrollo seguro
Prácticas de seguridad adecuadas para el desarrollo, las pruebas, las versiones y la gestión de cambios del software.
15. Gestión de subencargados
Diligencia debida, obligaciones escritas en materia de protección de datos, revisión de seguridad, salvaguardas de transferencia y supervisión continua adecuadas al tratamiento.
16. Gestión de incidentes
Procedimientos documentados para la detección, investigación, contención, corrección, escalado, notificación al cliente y lecciones aprendidas.
Transferencias restringidas de la UE
Cuando se requieran las SCCs de la UE, las SCCs oficiales de la Comisión Europea se incorporan por referencia sin alterar el texto obligatorio. Salvo que las funciones requieran otra cosa, el Cliente es el Exportador de datos, Grouper y/o el Proveedor tecnológico aplicable es el Importador de datos, y el Módulo Dos se aplica a las transferencias de Responsable a Encargado.
Transferencias restringidas del Reino Unido
Para las transferencias sujetas a la Ley de Protección de Datos del Reino Unido, las SCC de la UE se aplicarán junto con el Anexo sobre la Transferencia Internacional de Datos del Reino Unido vigente en ese momento u otro mecanismo de transferencia reconocido legalmente en el Reino Unido.
Transferencias suizas
Para las transferencias sujetas a la legislación suiza en materia de protección de datos, las SCCs se interpretarán y adaptarán según lo exija la legislación suiza aplicable, incluidas las referencias apropiadas a la autoridad de control suiza y a los Interesados suizos.
EU-US Data Privacy Framework
Cuando un destinatario de EE. UU. sea participante elegible en el Marco de Privacidad de Datos UE-EE. UU. y la decisión de adecuación de la Comisión Europea siga siendo válida para el tratamiento pertinente, podrá recurrirse al marco como mecanismo de adecuación. Grouper no se basa en los obsoletos marcos Privacy Shield UE-EE. UU. o Suiza-EE. UU.
Evaluaciones de impacto de la transferencia y medidas complementarias
Cuando sea necesario, las partes evaluarán las circunstancias de la transferencia, las leyes y prácticas del país de destino, las transferencias ulteriores, las categorías de datos, la ubicación de almacenamiento, los canales de transmisión y las salvaguardas técnicas, contractuales u organizativas complementarias. Las transferencias se suspenderán cuando no pueda mantenerse razonablemente ninguna salvaguarda lícita y adecuada.
Escenarios de acceso excepcional para clientes europeos
El acceso excepcional autorizado fuera del EEE solo puede producirse en las siguientes circunstancias:
- una emergencia que afecte al entorno del centro de datos irlandés o a la continuidad del servicio;
- una solicitud de soporte o mantenimiento que requiera acceso autorizado de especialistas fuera del EEE, sujeta a la aprobación aplicable del Cliente o a autorización contractual; y
- una solicitud verificada del Cliente de tratamiento o alojamiento fuera de la región europea.
Los proveedores concretos utilizados varían según el producto, la funcionalidad, la vía de soporte y la configuración del Cliente. El registro actual en vivo de subencargados del tratamiento mantenido por Grouper y/o BambooHR es el que prevalece para la prestación activa del servicio.
Los siguientes proveedores clave han sido identificados en los materiales de servicio que rigen. El hecho de que un proveedor figure aquí no implica necesariamente que trate Datos Personales del Cliente para todos los Clientes o todas las implementaciones.
BambooHR LLC
Proveedor tecnológico; mantenimiento, alojamiento y soporte de HRIS. Ubicación: Estados Unidos / regiones de servicio incluidas Europa.
Amazon Web Services (AWS)
Infraestructura principal de alojamiento en la nube; alojamiento regional europeo en Ireland. Ubicación: Ireland / Europe y otras regiones según la configuración del servicio.
Anthropic / Claude
Tratamiento mediante IA / modelos de lenguaje. Ubicación: Estados Unidos.
Cohere
API / tratamiento mediante IA de modelos de lenguaje. Ubicación: Estados Unidos.
OpenAI
API / tratamiento mediante IA de modelos de lenguaje. Ubicación: Estados Unidos.
LlamaIndex / LlamaParse
Análisis opcional de documentos asociado a la funcionalidad de IA. Ubicación: Estados Unidos.
Atlas MongoDB
Almacenamiento de datos que respalda servicios seleccionados / funcionalidad relacionada con IA. Ubicación: Estados Unidos.
Gainsight
Servicios de relación con clientes / CRM.
Salesforce
Plataforma CRM.
Cloudflare
Firewall de aplicaciones web / seguridad.
Datadog
Supervisión de infraestructura y aplicaciones.
Microsoft / Google Workspace
Colaboración, comunicación y almacenamiento de documentos en función de la configuración actual.
Mailgun
Comunicaciones de la aplicación.
Snowflake
Analítica de datos.
Twilio
MFA / entrega por SMS.
Proveedores adicionales
Los proveedores adicionales identificados en los materiales de servicio actuales pueden incluir Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike y otros. Los clientes deben consultar la lista en vivo de subcontratistas de BambooHR y la información actual de subencargados del tratamiento de Grouper para obtener los datos más recientes.
1. Ámbito
El presente Anexo se aplica cuando el Cliente habilita o utiliza funcionalidades de inteligencia artificial o aprendizaje automático de BambooHR en relación con los Servicios respaldados por Grouper.
2. Proveedores de IA
Los materiales actuales del servicio identifican proveedores de IA, incluidos OpenAI, Cohere y Anthropic/Claude, y pueden identificar proveedores adicionales como LlamaIndex para el análisis opcional de documentos. El conjunto de proveedores activos puede cambiar de conformidad con los requisitos de notificación de subencargados aplicables.
3. Entradas y salidas
Los indicaciones, instrucciones o datos proporcionados por el Cliente y enviados a la funcionalidad de IA pueden constituir “Entradas” y las respuestas generadas pueden constituir “Salidas”. En función de la funcionalidad, las Entradas o Salidas pueden incluir Datos del Cliente. Las Salidas pueden no ser únicas y pueden ser similares a las salidas producidas para otros usuarios.
4. Responsabilidades del Cliente y supervisión humana
El Cliente es responsable de garantizar que dispone de los derechos, la base jurídica, los avisos y los permisos necesarios para enviar Entradas y utilizar Resultados. El Cliente debe aplicar una supervisión humana suficiente y debe evaluar de forma independiente los resultados antes de utilizarlos para decisiones laborales, legales, financieras, críticas para la seguridad o de importancia similar.
5. Restricciones sobre datos sensibles y regulados
Cuando lo prohíban las condiciones de IA aplicables, el Cliente no deberá enviar información sensible o regulada a las funciones de IA, incluida información sobre salud, genética o biometría, números de identificación emitidos por el gobierno, ni información financiera personal o de cuentas bancarias. Los clientes deberían minimizar los Datos Personales en las indicaciones.
6. Exactitud, sesgo y equidad
La IA generativa tiene limitaciones conocidas y desconocidas. Los Resultados pueden ser inexactos, incompletos, inseguros, sesgados, injustos, ofensivos o, en otro caso, inadecuados. Los Clientes son responsables de revisar los resultados, probar los riesgos pertinentes y evitar la discriminación ilícita o las decisiones de empleo exclusivamente automatizadas.
7. Mejora del modelo
Cuando las condiciones de IA aplicables de BambooHR permitan utilizar Datos de Rendimiento y Comentarios para mejorar la funcionalidad de IA, dicho uso se regirá por esas condiciones. Cuando se utilicen Datos del Cliente para ajustar un modelo específico del cliente, el modelo resultante se utilizará para prestar funciones de IA a ese Cliente y no se utilizará de otro modo para prestar servicios a otros clientes.
8. Tratamiento internacional
Los proveedores de IA pueden tratar Entradas autorizadas o Datos Personales relacionados fuera del EEE. Dicho tratamiento está sujeto a las salvaguardas de transferencia previstas en este DPA y no altera la ubicación de la región principal de almacenamiento de HRIS contratada por el Cliente. Los clientes deben evaluar si el uso opcional de IA es coherente con sus propios requisitos de residencia, comité de empresa, derecho laboral y riesgo antes de habilitarlo.
¿Tiene preguntas sobre esta Política de privacidad o sobre sus derechos de datos?
Contáctenos







































