1.Resumen
Este documento de Privacidad establece las obligaciones que aplican al procesamiento de datos personales en relación con la plataforma de sistema de información de recursos humanos ("HRIS") de BambooHR y los servicios relacionados. Debe leerse junto con los Términos de Servicio para Clientes y el Acuerdo de Procesamiento de Datos ("DPA"), ambos incorporados por referencia.
En este documento: "Datos Personales del Cliente" significa todos los datos personales (según se definen en la Legislación de Protección de Datos) controlados por un Cliente que son procesados por el Proveedor en relación con los Servicios; "Legislación de Protección de Datos" significa todas las leyes aplicables relacionadas con la protección de datos y la privacidad, incluido el Reglamento General de Protección de Datos de la UE (2016/679) ("GDPR"), la Directiva de la UE sobre Privacidad y Comunicaciones Electrónicas 2002/58/CE según se implemente en cada jurisdicción, y cualquier legislación modificatoria o sustitutiva de vez en cuando; "Incidente de Seguridad" significa una destrucción, pérdida, alteración, divulgación o acceso accidental, no autorizado o ilícito a datos personales; y "Personas Autorizadas" significa cualquier persona que procese datos personales en nombre del Proveedor, incluidos empleados, directivos, socios, contratistas y subcontratistas.
2.Roles en el procesamiento de datos
En este documento, los términos "datos personales", "procesar", "responsable del tratamiento", "encargado del tratamiento", "titular de los datos" y "autoridad de control" tienen los significados establecidos en la Legislación de Protección de Datos.
El Proveedor (como encargado del tratamiento) es designado por el Cliente (como responsable del tratamiento) para procesar los Datos Personales del Cliente en nombre del Cliente, según sea necesario para proporcionar los Servicios y de conformidad con otras instrucciones escritas que el Cliente pueda emitir de vez en cuando.
Cada parte cumplirá con sus obligaciones conforme a la Legislación de Protección de Datos respecto de cualquier dato personal que procese bajo o en relación con el Acuerdo. Sin perjuicio de lo anterior, el Proveedor no procesará Datos Personales del Cliente de una manera que resulte, o probablemente resulte, en que el Cliente incumpla sus obligaciones conforme a la Legislación de Protección de Datos.
El Proveedor procesará en todo momento los Datos Personales del Cliente únicamente con el fin de proporcionar los Servicios al Cliente y de conformidad con las instrucciones documentadas del Cliente, salvo que la ley aplicable requiera que el Proveedor procese los Datos Personales para otros fines. Cuando aplique dicho requisito, el Proveedor proporcionará aviso previo al Cliente, salvo que la ley pertinente prohíba dar dicho aviso.
El Proveedor notificará de inmediato al Cliente si determina que no puede cumplir con sus obligaciones conforme a este documento, y trabajará con el Cliente y tomará todas las medidas razonables para detener y corregir cualquier procesamiento no conforme. El Proveedor cesará de inmediato (y solicitará a todos los subcontratistas que cesen de inmediato) el procesamiento de Datos Personales del Cliente si el Cliente determina que el incumplimiento no puede corregirse dentro de un plazo razonable.
3.Categorías de datos personales procesados
Las categorías de Datos Personales del Cliente procesados en relación con los Servicios incluyen datos relativos a empleados y candidatos del Cliente. Esto puede incluir: información personal como nombre, número(s) de identificación, fotografía(s), dirección, fecha de nacimiento, género, estado civil, contacto de emergencia, número(s) de teléfono, calificaciones académicas y profesionales, CV o currículum, historial laboral y dominio de idiomas; información relacionada con el empleo como puesto, nivel, ubicación, líneas de reporte, fecha de contratación, horario laboral, detalles del contrato, datos de desempeño y evaluación, información disciplinaria de colaboradores, beneficios y seguros, activos asignados, capacitación y documentación de ausencias; información relacionada con nómina como salario y compensación, información fiscal y de seguridad social, datos bancarios, pensiones, bonos y otros beneficios. Cuando corresponda, los Servicios también pueden procesar detalles de referencia y contacto de referencias, y categorías especiales de datos como estado de salud e información sobre discapacidad.
El procesamiento de Datos Personales del Cliente se lleva a cabo con el fin de proporcionar y mantener la plataforma HRIS, incluida la recopilación, alojamiento, procesamiento y soporte de datos de RR. HH. La duración del procesamiento corresponde al período durante el cual los Servicios se prestan al Cliente de conformidad con el Acuerdo, incluido cualquier período de soporte aplicable posterior.
4.Subprocesamiento
El Proveedor no designará a ningún tercero para procesar Datos Personales del Cliente ("Subencargado") sin el consentimiento previo por escrito del Cliente. Sujeto a dicho consentimiento, el Proveedor deberá: (a) proporcionar aviso previo razonable al Cliente sobre la identidad y ubicación de cualquier Subencargado nuevo o sustituto y una descripción del procesamiento previsto; (b) imponer términos de protección de datos jurídicamente vinculantes a cada Subencargado que sean los mismos que los aplicables al Proveedor conforme al Acuerdo; y (c) seguir siendo plenamente responsable ante el Cliente por cualquier incumplimiento del Acuerdo causado por un acto, error u omisión de cualquier Subencargado.
BambooHR LLC actúa como proveedor de tecnología y procesa Datos Personales del Cliente para proporcionar los servicios de la plataforma conforme al Acuerdo de Procesamiento de Datos de BambooHR. Todos los datos personales, incluidos los datos de colaboradores, guardados en la plataforma son alojados en Irlanda por BambooHR, con Amazon Web Services (AWS) como subencargado principal de alojamiento. Los subencargados operativos adicionales utilizados por BambooHR incluyen, entre otros: Cloudflare (firewall de aplicaciones web), Datadog (monitoreo de infraestructura), Microsoft (colaboración en el espacio de trabajo y almacenamiento de documentos), Mailgun (comunicaciones de la aplicación), Twilio (autenticación multifactor vía SMS), Snowflake (analítica de datos) y OneTrust (gestión de derechos de privacidad y cookies). Hay una lista vigente de subencargados disponible a solicitud.
Si, dentro de un plazo razonable después de recibir aviso de un nuevo Subencargado, el Cliente se opone a ese Subencargado por motivos de protección de datos, entonces el Proveedor no contratará al Subencargado o el Cliente podrá optar por suspender o terminar el Acuerdo.
5.Medidas técnicas y organizativas de seguridad
El Proveedor implementa y mantiene medidas de seguridad técnicas y organizacionales apropiadas para proteger los Datos Personales del Cliente contra el procesamiento no autorizado e ilícito y contra pérdida, destrucción, divulgación, daño o alteración accidentales. Dichas medidas se revisan y actualizan regularmente para tener en cuenta los estándares de la industria, los costos de implementación y la naturaleza, alcance, contexto y fines del procesamiento.
Controles de acceso físico: el equipo de procesamiento de datos y los servidores donde se procesan los Datos Personales del Cliente se mantienen en áreas cerradas con acceso restringido. Todo acceso al centro de datos se registra, monitorea y rastrea. El centro de datos está protegido por un sistema de alarma de seguridad y otras medidas de seguridad apropiadas, incluidas restricciones sobre la emisión y el uso de credenciales de acceso.
Controles de acceso al sistema: se usa cifrado estándar de la industria para prevenir el acceso no autorizado a los sistemas de procesamiento de datos. Las medidas incluyen tiempo de espera automático de los terminales de usuario si se dejan inactivos, requisitos de identificación y contraseña (incluidos requisitos de longitud mínima y de caracteres especiales), cierre automático de sesión de los ID de usuario inactivos durante un período considerable, y registro y monitoreo completos de todo acceso a los datos.
Controles de acceso a datos: solo el personal requerido para ayudar a proporcionar los Servicios tiene acceso a los Datos Personales del Cliente, y dicho acceso está estrictamente limitado al alcance de sus permisos de acceso. Los empleados están sujetos a obligaciones apropiadas de confidencialidad y reciben la capacitación pertinente. El acceso se controla mediante seguridad de la aplicación y los datos se separan a nivel de base de datos por módulo y función. Se aplican medidas disciplinarias efectivas ante cualquier acceso no autorizado.
Controles de transmisión: tecnologías de firewall y cifrado protegen las puertas de enlace y canalizaciones de datos durante la transmisión. Los datos no se almacenan en medios de almacenamiento móvil no cifrados ni en dispositivos móviles. Se supervisan la integridad y exactitud de todas las transferencias de datos.
Controles de disponibilidad y continuidad: se mantienen redundancia de infraestructura, almacenamiento de respaldo fuera del sitio y planes de recuperación ante desastres y continuidad del negocio para garantizar que los Datos Personales del Cliente puedan restaurarse oportunamente en caso de un Incidente de Seguridad. Se prohíbe el almacenamiento local permanente de los Datos Personales del Cliente en estaciones de trabajo.
Separación del procesamiento: los datos recopilados para distintos fines se procesan por separado mediante seguridad de la aplicación, separación a nivel de base de datos e interfaces y procesos por lotes específicos para cada fin.
Pruebas: BambooHR prueba, evalúa y revisa periódicamente la eficacia de sus medidas de seguridad técnicas y organizativas.
6.Incidentes de seguridad y notificación de violaciones
El Proveedor notificará al Cliente en el menor tiempo posible y, en cualquier caso, dentro de 48 horas de enterarse de cualquier Incidente de Seguridad real o sospechado. Dicha notificación incluirá: (a) una descripción detallada del Incidente de Seguridad; (b) el tipo de Datos Personales del Cliente que fueron objeto del Incidente de Seguridad; (c) la identidad de cada titular de datos afectado o, cuando no sea posible, el número aproximado de titulares de datos y registros de datos personales involucrados; y (d) una descripción de las medidas adoptadas o que se propone adoptar para atender el Incidente de Seguridad, incluidas medidas para mitigar sus posibles efectos adversos.
El Proveedor acepta actuar de inmediato, a su propio costo, para investigar el Incidente de Seguridad e identificar, prevenir y mitigar sus efectos. El Proveedor mantendrá al Cliente informado de todos los avances materiales. El Proveedor también proporcionará información oportuna y cooperación según el Cliente pueda requerir para cumplir con las obligaciones del Cliente de reportar y notificar violaciones de datos conforme a la ley aplicable de protección de datos.
El contenido y la emisión de cualquier notificación, comunicación regulatoria o comunicado de prensa relacionado con un Incidente de Seguridad quedará a la entera discreción del Cliente, salvo que la ley aplicable exija lo contrario. El Proveedor no puede emitir, publicar ni poner a disposición de ningún tercero dicha comunicación sin la aprobación previa del Cliente. Cuando BambooHR se mencione por nombre en cualquier comunicación de ese tipo, se le proporcionará a BambooHR la oportunidad de revisar y aprobar la comunicación para verificar su exactitud, y dicha aprobación no deberá negarse de manera irrazonable.
7.Transferencias de datos y procesamiento internacional
Todos los Datos Personales del Cliente, incluidos los datos de empleados, almacenados en la plataforma de BambooHR están alojados en Irlanda. El Proveedor se asegurará de que los Datos Personales del Cliente se procesen dentro del Espacio Económico Europeo (EEE) o cualquier otro territorio en el que no se impongan restricciones a la transferencia transfronteriza de datos personales conforme a la Legislación de Protección de Datos, con las siguientes excepciones en las que BambooHR está autorizado a transferir datos fuera del centro de datos de Irlanda: (1) en caso de emergencia, como una violación de datos en el centro de datos irlandés; (2) en el curso de una solicitud de soporte en la que se requiera acceso por parte del equipo de soporte de EE. UU. y se haya recibido confirmación por escrito del Cliente; y (3) a solicitud escrita verificada del Cliente para trasladar el alojamiento fuera de Irlanda.
En la medida en que cualquier Dato Personal del Cliente sea transferido fuera del EEE, dichas transferencias se rigen por las Cláusulas Contractuales Tipo de la UE para la transferencia de datos personales a encargados del tratamiento, según las apruebe la Comisión Europea y se incorporen al Acuerdo. Para transferencias desde el Reino Unido, se aplica el Anexo de Transferencia Internacional de Datos a las Cláusulas Contractuales Tipo de la Comisión de la UE. Para transferencias desde Suiza, se aplican las mismas cláusulas con modificaciones para reflejar la legislación suiza, incluida la referencia a la Ley Federal de Protección de Datos (FDAP) y la jurisdicción del Comisionado Federal de Protección e Información de Datos.
El Proveedor proporcionará en todo momento un nivel adecuado de protección para los Datos Personales del Cliente, en cualquier lugar donde se procesen, de conformidad con los requisitos de la legislación aplicable en materia de protección de datos. Las Cláusulas Modelo o Cláusulas Contractuales Tipo prevalecerán en caso de conflicto con los términos del Acuerdo o de este documento. En ningún caso este documento restringe o limita los derechos de ningún titular de datos ni de ninguna autoridad supervisora competente.
8.Derechos del Titular de los Datos
Los titulares de datos cuyos datos personales sean procesados en relación con los Servicios pueden, de conformidad con la ley aplicable de protección de datos, tener derecho a: acceder a una copia de sus datos personales; solicitar la corrección de datos personales inexactos; pedir la supresión de sus datos personales cuando no exista una razón legítima para su procesamiento continuo; restringir u oponerse al procesamiento de sus datos personales; recibir sus datos personales en un formato estructurado, de uso común y legible por máquina (portabilidad de datos); y retirar su consentimiento cuando el procesamiento se base en el consentimiento.
El Proveedor, sin costo adicional, proporcionará plena cooperación y asistencia al Cliente para permitirle cumplir con sus obligaciones como responsable del tratamiento, incluso en relación con: seguridad de datos; notificación de violaciones de datos; evaluaciones de impacto sobre la protección de datos; consulta previa con autoridades de control; el cumplimiento de los derechos de los titulares de datos; y cualquier consulta, aviso o investigación por parte de una autoridad de control o cualquier otra autoridad regulatoria. Cualquier solicitud de un titular de datos recibida directamente por el Proveedor deberá, salvo que la ley aplicable lo prohíba, remitirse de inmediato al Cliente sin responderla sin la autorización expresa del Cliente.
9.Informes de seguridad, inspecciones y auditorías
BambooHR mantiene registros de conformidad con ISO 27001, SOC II u otros estándares similares de Sistema de Gestión de Seguridad de la Información ("ISMS") y proporcionará al Cliente copias de las certificaciones ISMS relevantes, resúmenes de informes de auditoría y/u otra documentación razonablemente requerida por el Cliente para verificar el cumplimiento de las obligaciones aplicables de protección de datos, previa solicitud.
El Proveedor, al recibir una solicitud por escrito del Cliente, pondrá a disposición la información que sea razonablemente necesaria para demostrar el cumplimiento de la ley aplicable de protección de datos y permitirá al Cliente y/o a sus agentes autorizados auditar registros en la medida razonablemente requerida para confirmar el cumplimiento de las obligaciones aplicables, siempre que dicha auditoría no implique la revisión de datos de terceros y que los registros accedidos se traten como confidenciales. El Cliente asumirá sus propios costos para llevar a cabo dicha auditoría. Salvo que la solicitud del Cliente se origine a partir de un Incidente de Seguridad o que de otro modo lo exija la ley aplicable de protección de datos, el Cliente no hará dicha solicitud más de una vez en cualquier período de 12 meses.
El Proveedor ayudará al Cliente a realizar cualquier evaluación de impacto sobre la protección de datos de los Servicios que sea razonable a la luz de los datos personales que se estén procesando, y cooperará razonablemente para implementar las medidas de mitigación necesarias para abordar los riesgos de privacidad identificados en dicha evaluación.
10.Eliminación y devolución de datos
A solicitud y elección del Cliente (ya sea durante o después de la terminación del Acuerdo), el Proveedor devolverá o destruirá de inmediato todos los Datos Personales del Cliente que estén en posesión o bajo control del Proveedor o de sus subencargados, según lo especifique el Cliente. Este requisito no aplicará en la medida en que la ley aplicable exija que el Proveedor conserve algunos o todos los Datos Personales del Cliente; en tal caso, el Proveedor aislará y protegerá dichos datos de cualquier procesamiento posterior, salvo en la medida exigida por la ley.
Tras la terminación o expiración del Acuerdo, BambooHR proporciona un período durante el cual el Cliente puede exportar sus Datos del Cliente desde la plataforma. El Cliente es el único responsable de asegurarse de completar cualquier exportación de datos requerida antes de que expire dicho período. El Proveedor brindará asistencia razonable con la exportación de datos, sujeta a que cualesquiera tarifas aplicables por dicha asistencia se acuerden por adelantado.
11.General
Este documento de Privacidad y las obligaciones de procesamiento de datos que establece se incorporan al Acuerdo y se regirán e interpretarán de conformidad con las leyes del país donde el Cliente tenga su establecimiento principal en la Unión Europea, el EEE, Suiza o el Reino Unido, salvo que la ley aplicable de protección de datos exija otra cosa. En caso de conflicto entre el Acuerdo y estas obligaciones de procesamiento de datos, prevalecerán las obligaciones de procesamiento de datos.
Las obligaciones impuestas al Proveedor conforme a estos términos permanecerán vigentes mientras el Proveedor y/o sus subcontratistas procesen Datos Personales del Cliente en nombre del Cliente. Estas obligaciones no podrán modificarse salvo mediante un instrumento escrito posterior firmado por ambas partes. Si alguna parte de estas obligaciones se declara inexigible, la validez de todas las partes restantes no se verá afectada.
Podemos actualizar este documento de Privacidad de vez en cuando para reflejar cambios en la ley aplicable, nuestras actividades de procesamiento o nuestras medidas organizacionales. Los cambios materiales se notificarán a los Clientes con antelación. Si tiene preguntas o inquietudes sobre el procesamiento de sus datos personales, contáctenos a través de nuestra página de contacto.








































