Legal
Política de privacidad
Cómo Grouper Technology Limited recopila, usa, hospeda y protege sus datos personales como socio europeo autorizado de BambooHR, con almacenamiento principal de datos en AWS Ireland.
Última actualización: 16 August 2026
Esta traducción se proporciona solo para comodidad. Si existe algún conflicto o inconsistencia, la versión en inglés prevalece.
Grouper está comprometida a proteger los datos personales y a mantener altos estándares de privacidad, seguridad y cumplimiento regulatorio. La protección de datos se trata como una responsabilidad operativa y contractual central, no como una ocurrencia tardía. Diseñamos nuestra prestación de servicios, los controles de acceso, los procesos de soporte y la gobernanza de proveedores para reflejar los principios de responsabilidad, integridad, confidencialidad y transparencia del RGPD.
Esta Política de Privacidad explica cómo Grouper Technology Limited (“Grouper”, “nosotros”, “nos” o “nuestro”) recopila, utiliza, accede, aloja, almacena, protege, transfiere y de otro modo procesa datos personales en relación con los servicios que proporcionamos, incluido nuestro papel como socio europeo de BambooHR.
Grouper apoya a organizaciones de Irlanda, el Reino Unido, Europa y otras regiones con la implementación, administración y uso de la plataforma HRIS de BambooHR y la tecnología de RR. HH. relacionada.
Nuestro modelo de servicio europeo está diseñado en torno al principio claro de residencia europea de los datos. Los Datos Personales del Cliente gestionados a través del servicio europeo de Grouper’s BambooHR se alojan y almacenan dentro del Espacio Económico Europeo (“EEE”), con alojamiento principal en Irlanda.
Esta Política de Privacidad se aplica a los datos personales procesados en relación con:
- implementación y puesta en marcha de BambooHR;
- configuración de HRIS;
- administración de cuentas;
- atención al cliente;
- soporte técnico;
- soporte de integraciones;
- migración de datos;
- éxito del cliente;
- capacitación;
- servicios profesionales;
- seguridad y administración del servicio;
- comunicaciones con clientes;
- ventas y demostraciones;
- sitios web y servicios digitales de Grouper; y
- nuestras actividades comerciales generales.
Grouper Technology Limited es una empresa irlandesa con domicilio social en 3rd Floor, 22 Ely Place, Dublín, D02 AH73, Irlanda.
BambooHR proporciona el sistema subyacente de información de recursos humanos y la funcionalidad del producto relacionada. Grouper proporciona implementación, migración, configuración, capacitación, éxito del cliente, soporte, administración del servicio y servicios profesionales relacionados en Europa. Según la suscripción y la configuración del Cliente, la plataforma HRIS de BambooHR puede dar soporte a registros de colaboradores, incorporación, reclutamiento, tiempo y asistencia, gestión de ausencias, desempeño, compensación, beneficios, funcionalidad relacionada con la nómina, informes, análisis, integraciones, APIs y funciones de inteligencia artificial.
Según los servicios adquiridos por un cliente, Grouper puede proporcionar:
- implementación de BambooHR;
- incorporación;
- configuración;
- configuración de la cuenta;
- asistencia de migración;
- servicios de integración;
- soporte técnico;
- soporte de HRIS;
- capacitación;
- servicios de éxito del cliente;
- administración del servicio;
- solución de problemas; y
- servicios profesionales relacionados.
La función precisa de protección de datos de Grouper depende de la actividad de Tratamiento particular.
Cuando Grouper determina los fines y los medios del Tratamiento — por ejemplo, en ciertas actividades de sitio web, ventas, contacto comercial, seguridad o administración corporativa — Grouper actúa como Responsable.
Cuando Grouper procesa Datos Personales del Cliente únicamente en nombre de un Cliente y de conformidad con las instrucciones documentadas de ese Cliente, Grouper actúa como Encargado.
Cuando el propio Cliente actúa como Encargado para otro Responsable, Grouper puede actuar como subencargado en la medida aplicable.
BambooHR puede actuar por separado como Encargado o Subencargado en relación con Datos Personales del Cliente procesados a través de la plataforma HRIS de BambooHR. Las funciones se describen con más detalle en la Parte B y en el acuerdo de cliente aplicable.
Compromiso central de residencia europea de 4.1
Para los Clientes que adquieren el servicio europeo de Grouper’s BambooHR con residencia de datos en el EEE, los Datos Personales del Cliente que forman parte del entorno de producción central de HRIS se alojan y almacenan dentro del EEE, con la ubicación principal de alojamiento en Irlanda.
La infraestructura principal de alojamiento en la nube para el servicio europeo la proporciona Amazon Web Services (AWS), con almacenamiento principal de datos en la región AWS Irlanda. El servicio está diseñado para que el almacenamiento ordinario de producción permanezca en la región europea contratada.
Esto aplica a los Datos Personales mantenidos dentro del entorno europeo de HRIS, incluyendo información de colaboradores, candidatos y otra información de la fuerza laboral.
4.2 Almacenamiento vs. acceso
La residencia de datos describe dónde se almacenan los Datos Personales del Cliente. No significa que nunca pueda ocurrir acceso técnico o de soporte autorizado desde otro país.
El acceso excepcional desde fuera del EEE solo puede ocurrir cuando sea necesario, autorizado y legalmente protegido, como se describe en las Secciones 17 y 18 de esta Política.
Copias de seguridad, resiliencia y recuperación ante desastres de 4.3
Los acuerdos de copia de seguridad, resiliencia y recuperación ante desastres están diseñados para preservar la confidencialidad, integridad y disponibilidad, y para seguir siendo coherentes con los compromisos contractuales de alojamiento regional del Cliente.
Cuando se use infraestructura de replicación, resiliencia o recuperación ante desastres, los Datos Personales del Cliente permanecen almacenados dentro del EEE, sujeto a escenarios documentados de emergencia, continuidad o soporte y a las salvaguardas de transferencia aplicables.
No reubicación rutinaria de 4.4 fuera del EEE
Grouper no utiliza el acceso de soporte excepcional como mecanismo para la reubicación rutinaria de Datos Personales de Clientes europeos.
Los Datos Personales del Cliente que forman parte del servicio europeo no se alojan ni almacenan de manera rutinaria fuera del EEE. Cualquier cambio material al modelo de residencia de datos contratado está sujeto al Acuerdo aplicable, a los requisitos de notificación y a la Ley Aplicable de Protección de Datos.
“Ley de protección de datos aplicable” significa todas las leyes y regulaciones de protección de datos, privacidad y seguridad de datos aplicables al Tratamiento, incluyendo, cuando corresponda:
- Reglamento (UE) 2016/679 — el Reglamento General de Protección de Datos (RGPD);
- la Ley de Protección de Datos de Irlanda 2018;
- las normas irlandesas aplicables de ePrivacy y comunicaciones electrónicas;
- el RGPD del Reino Unido y la Ley de Protección de Datos del Reino Unido 2018 cuando corresponda;
- la ley suiza aplicable de protección de datos cuando corresponda;
- la legislación nacional aplicable que implemente los requisitos europeos de privacidad; y
- cualquier legislación que sustituya, complemente o modifique esas leyes.
content.legal-document.record.content.811c9dc5
Las partes interpretarán esta Política y cualquier DPA aplicable de manera coherente con la Ley de Protección de Datos obligatoria. Las disposiciones obligatorias del GDPR, los instrumentos de transferencia aplicables y los requisitos de la autoridad supervisora prevalecen cuando así se requiera.
La información procesada depende de los Servicios seleccionados por el Cliente y de los datos que el Cliente elige colocar en el entorno de RR. HH.
6.1 Información de colaboradores y de la fuerza laboral
Los Datos Personales pueden incluir:
- nombre y números de identificación de colaborador;
- fotografías cuando se proporcionen;
- datos de contacto del hogar o del trabajo;
- fecha de nacimiento, género e información demográfica cuando se proporcione;
- información marital o familiar cuando se proporcione;
- contactos de emergencia y números de teléfono;
- cualificaciones académicas y profesionales;
- información de CV o currículum, historial laboral y dominio de idiomas;
- puesto, nivel, departamento, ubicación, líneas de reporte y afiliación de equipo;
- fechas de contratación y terminación, horas de trabajo y detalles contractuales;
- información de desempeño, evaluación, disciplina e historial laboral;
- beneficios, seguros, activos de la empresa e información de capacitación; y
- información de ausencias, asistencia y tiempo libre.
Información de nómina y compensación de 6.2
Cuando se utilizan los servicios pertinentes, los Datos Personales pueden incluir:
- salario, compensación y bonos;
- información fiscal y de seguridad social;
- datos bancarios y de pago;
- información de pensión;
- opciones sobre acciones y otros beneficios; y
- otra información relacionada con la nómina.
Información de reclutamiento, candidatos y referencias de 6.3
Para candidatos, futuros colaboradores y referencias, la información puede incluir:
- identidad y datos de contacto;
- CV, currículums, historial laboral y cualificaciones;
- registros de solicitud, entrevista y reclutamiento;
- comunicaciones con candidatos y estado del reclutamiento;
- información de compensación propuesta;
- nombres de referencias, datos de contacto y relación profesional; y
- información contenida en referencias.
Datos de categoría especial y sensibles de 6.4
Según el uso que un Cliente haga de la plataforma HRIS de BambooHR, los Servicios pueden contener información de salud o discapacidad y otros Datos Personales de categoría especial o sensibles.
El Cliente sigue siendo responsable de garantizar una base legal apropiada de Article 6 y, cuando aplique el GDPR Article 9, una condición válida de categoría especial.
Los Clientes no deben colocar información sensible en campos de texto libre o funciones de IA a menos que sea necesario, lícito y permitido por los términos del producto pertinentes.
Los Datos Personales procesados en relación con los servicios de Grouper pueden referirse a:
- colaboradores actuales, anteriores, potenciales y futuros;
- candidatos y solicitantes;
- contratistas, consultores, agentes y contratistas independientes;
- trabajadores de agencia, temporales y ocasionales;
- becarios y voluntarios;
- dependientes, beneficiarios y contactos de emergencia de colaboradores;
- referencias y proveedores de referencias;
- administradores del Cliente y usuarios autorizados; y
- otras personas cuyos Datos Personales un Cliente envía legalmente a los Servicios.
Los Datos Personales pueden obtenerse:
- directamente del individuo;
- del empleador o empleador potencial del individuo;
- de administradores del Cliente y usuarios autorizados;
- durante la implementación, configuración y migración de datos;
- a través de integraciones autorizadas o APIs;
- a través de solicitudes de soporte y solución de problemas;
- a través de la plataforma HRIS de BambooHR o de otro sistema seleccionado por el Cliente;
- a través de procesos de reclutamiento;
- de fuentes públicas cuando se utilicen legalmente; y
- de otras fuentes lícitas autorizadas por el Cliente.
Grouper procesa Datos Personales solo para fines especificados y lícitos. Estos pueden incluir:
- implementar y configurar la plataforma HRIS de BambooHR;
- alojar o facilitar el alojamiento de Datos Personales del Cliente;
- administrar cuentas y permisos de usuario;
- mantener y asegurar el servicio;
- proporcionar soporte al cliente y técnico;
- apoyar integraciones y migraciones;
- impartir capacitación y servicios profesionales;
- gestionar suscripciones y relaciones con clientes;
- detectar e investigar eventos de seguridad;
- mantener registros de auditoría;
- prevenir fraude o uso indebido;
- cumplir obligaciones legales; y
- mejorar el desempeño del servicio cuando lo permita el Acuerdo y la Ley Aplicable de Protección de Datos.
content.legal-document.record.content.811c9dc5
Cuando el personal de soporte accede a los Datos Personales del Cliente, el acceso debe limitarse a la información mínima razonablemente necesaria para el propósito de soporte y debe ser realizado por personal autorizado sujeto a controles de confidencialidad y acceso.
Cuando Grouper actúa como Responsable, la base legal aplicable puede incluir:
Contrato de 10.1
Tratamiento necesario para celebrar o ejecutar un contrato, o para tomar medidas previas a celebrar un contrato a solicitud del individuo.
Intereses legítimos de 10.2
Procesamiento necesario para intereses comerciales legítimos, siempre que esos intereses no prevalezcan sobre los derechos y libertades de las personas. Los intereses legítimos pueden incluir:
- prestación de servicios;
- administración del cliente;
- seguridad de la información;
- prevención del fraude;
- continuidad del negocio;
- soporte al cliente; y
- gestión de relaciones.
Obligación legal de 10.3
Procesamiento necesario para cumplir con los requisitos legales o regulatorios aplicables.
Consentimiento de 10.4
Cuando corresponde, el Tratamiento puede basarse en el consentimiento. El consentimiento puede retirarse en cualquier momento sin afectar la licitud del Tratamiento realizado antes de la retirada.
Cuando el Cliente actúa como Responsable, el Cliente es responsable de:
- determinar los fines para los cuales se procesan los Datos Personales;
- establecer bases legales y condiciones de categoría especial;
- proporcionar los avisos de privacidad requeridos;
- obtener el consentimiento cuando se requiera;
- garantizar la exactitud y calidad de los datos;
- determinar los periodos de conservación adecuados;
- gestionar usuarios autorizados y permisos;
- usar los Servicios de manera segura; y
- asegurar que sus instrucciones a Grouper sean lícitas.
content.legal-document.record.content.811c9dc5
El Cliente no debe instruir a Grouper para procesar Datos Personales de una manera que infrinja la Ley de Protección de Datos Aplicable.
Grouper notificará al Cliente cuando, en su opinión razonable, una instrucción infrinja la Ley de Protección de Datos Aplicable y podrá suspender el Tratamiento afectado hasta que se resuelva el problema.
Grouper limita el acceso a los Datos Personales del Cliente a personas autorizadas que razonablemente requieren acceso para sus funciones. El personal está sujeto a obligaciones de confidencialidad apropiadas y recibe capacitación en privacidad y seguridad adecuada a su función. El acceso se rige por los principios de mínimo privilegio y necesidad de conocer.
Los controles de acceso incluyen:
- controles de identidad y autenticación;
- controles basados en roles y de acceso privilegiado;
- controles de cuentas administrativas;
- gestión del ciclo de vida de cuentas;
- registro y monitoreo de accesos;
- revisión periódica de acceso;
- requisitos de confidencialidad y uso aceptable; y
- seguridad y capacitación apropiadas del personal.
Grouper mantiene, y exige a los proveedores de tecnología relevantes que mantengan, medidas técnicas y organizacionales apropiadas a los riesgos que presenta el Procesamiento, teniendo en cuenta el estado de la técnica, los costos de implementación, la naturaleza, el alcance, el contexto y los propósitos del Procesamiento y el riesgo para las personas.
Las medidas incluyen:
- controles de acceso físico y lógico;
- autenticación sólida y controles de contraseña apropiados;
- cifrado en tránsito y en rest cuando corresponda;
- seudonimización cuando corresponda;
- cortafuegos de red, seguridad perimetral y detección de intrusiones;
- registro, monitoreo y trazabilidad de auditoría;
- gestión de vulnerabilidades y pruebas de seguridad;
- acceso administrativo restringido;
- transmisión segura, incluidos canales de transferencia protegidos;
- copia de seguridad, redundancia, recuperación y resiliencia;
- planificación de continuidad del negocio y recuperación ante desastres;
- desarrollo seguro y gestión de cambios;
- separación de datos entre clientes y fines de Tratamiento;
- procedimientos de respuesta a incidentes;
- concientización y capacitación en seguridad del personal; y
- diligencia debida de subencargados y gobernanza de seguridad.
content.legal-document.record.content.811c9dc5
Detalles adicionales sobre los dominios mínimos de control se establecen en Schedule 2 del Acuerdo de Procesamiento de Datos. Las medidas de seguridad pueden evolucionar con el tiempo, pero los cambios no disminuirán materialmente el nivel general de protección de los Datos Personales del Cliente durante una suscripción activa, excepto cuando lo requiera la ley o se acuerde con el Cliente.
Grouper mantiene procedimientos documentados para identificar, investigar, contener, mitigar, remediar y reportar Brechas de Datos Personales.
Cuando Grouper actúa como Encargado y se entera de una Violación de Datos Personales real o sospechada que afecte a Datos Personales del Cliente, Grouper notificará al Cliente pertinente en el menor tiempo razonablemente posible y, en cualquier caso, dentro de 48 horas de haber tomado conocimiento del incidente.
En la medida en que razonablemente esté disponible, la notificación incluirá:
- la naturaleza del incidente;
- categorías de Datos Personales afectadas;
- categorías y números aproximados de Titulares de datos y registros;
- consecuencias probables;
- medidas tomadas o propuestas;
- acciones de mitigación; y
- un punto de contacto para más información.
content.legal-document.record.content.811c9dc5
La información puede proporcionarse por fases a medida que esté disponible.
Grouper brindará cooperación razonable para permitir que el Cliente cumpla con las obligaciones regulatorias aplicables y de notificación a los Titulares de datos.
Las comunicaciones públicas o regulatorias sobre una brecha específica de un Cliente se coordinarán de forma coherente con la ley y el Acuerdo aplicable.
Grouper puede designar subencargados y proveedores de servicios cuidadosamente seleccionados cuando sea necesario para proporcionar, alojar, asegurar, dar soporte, monitorear o mejorar los Servicios.
Antes de permitir que un Subencargado Procese Datos Personales del Cliente, Grouper realizará la diligencia debida apropiada e impondrá obligaciones escritas de protección de datos adecuadas al Procesamiento. Estas obligaciones incluyen confidencialidad, medidas técnicas y organizacionales apropiadas, limitación de propósito, apoyo para los derechos del Titular de los Datos y obligaciones de brecha, requisitos de eliminación o devolución, y salvaguardas legales de transferencia internacional cuando corresponda.
Grouper sigue siendo responsable del desempeño del Subencargado en la medida requerida por la Ley Aplicable de Protección de Datos y el contrato.
content.legal-document.record.content.811c9dc5
Cuando los términos aplicables al cliente otorgan autorización general por escrito, los Clientes recibirán aviso previo de nuevos subencargados materiales y una oportunidad de objetar por motivos razonables de protección de datos.
Para los subencargados de BambooHR, el DPA actual de BambooHR proporciona al menos 30 días de aviso previo de un nuevo Subcontratista que Procesará Datos Personales del Cliente.
Schedule 4 ofrece transparencia sobre las categorías clave de proveedores y los proveedores nombrados identificados en los materiales de servicio que rigen.
BambooHR LLC proporciona la plataforma tecnológica subyacente de RH utilizada en relación con los Servicios pertinentes. Grouper puede trabajar con BambooHR para mantenimiento de la plataforma, alojamiento, implementación, resolución de problemas, soporte del servicio, seguridad, administración técnica, integraciones y otras funciones necesarias para proporcionar los Servicios contratados.
El Tratamiento de BambooHR se rige por los términos contractuales y de protección de datos aplicables, incluidos su DPA, las medidas de seguridad, los acuerdos con subencargados y las salvaguardas de transferencia internacional.
content.legal-document.record.content.811c9dc5
Grouper sigue siendo responsable de sus propias obligaciones conforme a la Ley de Protección de Datos Aplicable y al acuerdo aplicable con el cliente. Cuando BambooHR procesa Datos Personales en apoyo del entorno europeo de clientes de Grouper, aplican los requisitos contractuales, de seguridad y de residencia de datos correspondientes.
Para el servicio europeo contratado de Grouper, los Datos Personales del Cliente están diseñados para almacenarse en el EEE, con alojamiento principal en Irlanda a través de Amazon Web Services (AWS). El Tratamiento autorizado o el acceso remoto desde fuera del EEE puede constituir una Transferencia restringida incluso cuando los datos permanezcan almacenados en Irlanda. Dicho acceso solo se permite cuando sea lícito, necesario y esté protegido por salvaguardas adecuadas.
Ejemplos de escenarios excepcionales incluyen:
- una emergencia que afecte al entorno del centro de datos irlandés o a la continuidad del servicio;
- una solicitud de soporte o mantenimiento que requiera acceso especializado autorizado desde fuera del EEE, sujeto a la aprobación aplicable del Cliente o a la autorización contractual; y
- una solicitud verificada del Cliente para reubicar o de otro modo procesar datos fuera de la región europea de alojamiento contratada.
content.legal-document.record.content.811c9dc5
Cuando ocurra una Transferencia restringida, Grouper y/o el proveedor de tecnología pertinente utilizarán un mecanismo legalmente reconocido como:
- una decisión de adecuación;
- las Cláusulas Contractuales Tipo de la Comisión Europea;
- el Anexo de Transferencia Internacional de Datos del Reino Unido cuando corresponda;
- participación en el Marco de Privacidad de Datos UE-EE. UU. cuando esté disponible y sea aplicable legalmente;
- Normas Corporativas Vinculantes cuando corresponda; o
- otra salvaguarda válida reconocida conforme a la Ley de Protección de Datos Aplicable.
content.legal-document.record.content.811c9dc5
Cuando sea necesario, se implementará una Evaluación de Impacto de Transferencia y medidas complementarias técnicas, contractuales u organizativas.
Nada en dichos acuerdos de acceso excepcional modifica el compromiso de Grouper de que los Datos Personales del Cliente para el servicio europeo se almacenan dentro del EEE.
Cuando se requieran Cláusulas Contractuales Tipo de la UE, se incorporan en su forma oficialmente aprobada sin alterar la redacción obligatoria. Para transferencias de Responsable a Encargado, normalmente se aplicará el Módulo Dos, salvo que las funciones de las partes requieran otro módulo.
Cuando se selecciona Irlanda como la ley aplicable y el foro de la UE, las partes aceptan los tribunales de Irlanda según lo dispuesto en el anexo SCC aplicable.
Para transferencias sujetas a la Ley de Protección de Datos del Reino Unido, las SCC de la UE se aplicarán junto con el Addendum de Transferencia Internacional de Datos del Reino Unido vigente en ese momento u otro mecanismo de transferencia del Reino Unido legalmente reconocido.
content.legal-document.record.content.811c9dc5
Las medidas complementarias pueden incluir:
- cifrado;
- restricciones de acceso;
- controles de gestión de claves;
- minimización;
- registro;
- limitaciones contractuales sobre transferencias posteriores;
- procedimientos de revisión de solicitudes gubernamentales;
- medidas de transparencia; y
- suspensión o terminación de transferencias cuando no pueda garantizarse un nivel adecuado de protección.
Grouper reconoce que las solicitudes legales de acceso gubernamental pueden crear riesgos materiales para la privacidad. En la medida permitida por la ley, cuando Grouper o un procesador relevante reciba una solicitud jurídicamente vinculante de Datos Personales del Cliente de una autoridad pública, de orden público o judicial, la solicitud se revisará para verificar su validez, alcance y proporcionalidad.
Las solicitudes ilícitas o desproporcionadas serán impugnadas cuando existan motivos razonables y una base legal para hacerlo.
content.legal-document.record.content.811c9dc5
La divulgación se limitará al mínimo legalmente requerido.
Se notificará al Cliente cuando lo permita la ley. Cuando la notificación esté prohibida, se harán esfuerzos razonables para obtener permiso para proporcionar aviso cuando corresponda.
Los registros de la solicitud y la respuesta se mantendrán según lo exija la ley y el mecanismo de transferencia aplicable.
Dependiendo de la Ley Aplicable de Protección de Datos, las personas pueden tener derechos que incluyen:
- acceso;
- rectificación;
- supresión;
- restricción del Tratamiento;
- portabilidad de datos;
- objeción;
- retiro del consentimiento;
- derechos relacionados con la toma de decisiones automatizada y la elaboración de perfiles; y
- el derecho a presentar una queja ante una autoridad supervisora competente.
content.legal-document.record.content.811c9dc5
Cuando Grouper actúa como Encargado, las solicitudes relacionadas con los Datos Personales de los Clientes normalmente deben dirigirse al Cliente correspondiente como Responsable. Si Grouper recibe dicha solicitud directamente, Grouper, salvo que la ley lo prohíba, remitirá o notificará la solicitud al Cliente y no responderá de manera sustantiva excepto conforme a instrucciones documentadas del Cliente o cuando lo exija la ley. Grouper brindará asistencia razonable para permitir que el Cliente cumpla con sus obligaciones.
Tomando en cuenta la naturaleza del Tratamiento y la información disponible para Grouper, Grouper brindará asistencia razonable con las Evaluaciones de Impacto en Materia de Protección de Datos y, cuando sea requerido, con la consulta previa a una autoridad supervisora competente.
El Cliente sigue siendo responsable de determinar si se requiere una EIPD o consulta previa para su uso de los Servicios.
Grouper pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones aplicables del Encargado. Esto puede incluir:
- documentación de seguridad;
- políticas;
- información de cumplimiento;
- información de auditoría;
- informes independientes de aseguramiento;
- certificaciones relevantes; y
- respuestas a cuestionarios razonables de seguridad.
content.legal-document.record.content.811c9dc5
Cuando la ley o el contrato lo requieran y la evidencia documental razonable sea insuficiente, los Clientes pueden ejercer los derechos de auditoría aplicables con aviso razonable, sujetos a confidencialidad, seguridad, no interferencia y protecciones para la información de otros clientes. Salvo que sea requerido por un Incidente de Seguridad, un requerimiento regulatorio o evidencia razonable de incumplimiento material, las auditorías formales normalmente deberán limitarse a una vez en cualquier periodo de doce meses. Por lo general, los Clientes asumirán sus propios costos de auditoría, salvo que la ley o el contrato dispongan lo contrario.
Grouper conserva los Datos Personales solo durante el tiempo que sea razonablemente necesario para el propósito correspondiente o según lo exija la ley.
Cuando Grouper actúa como Encargado, la conservación se determina principalmente por:
- instrucciones documentadas del Cliente;
- el acuerdo aplicable con el cliente;
- la duración de los Servicios;
- requerimientos de soporte;
- obligaciones legales; y
- requisitos contractuales de eliminación.
content.legal-document.record.content.811c9dc5
Al terminar o expirar los Servicios, o antes, por una instrucción válida del Cliente cuando sea técnicamente y legalmente viable, Grouper devolverá, pondrá a disposición para exportación o eliminará de forma segura los Datos Personales del Cliente conforme al Acuerdo.
Cuando la ley exija la retención continua, los datos afectados permanecerán protegidos, aislados del uso ordinario y Procesados solo en la medida requerida por la ley.
La información relacionada con soporte se conservará solo durante el periodo necesario para proporcionar, documentar y cerrar la actividad de soporte, sujeta a los requisitos legales y operativos de retención aplicables.
Grouper apoya los principios de minimización de datos, exactitud y limitación de propósito. Los clientes deben Procesar solo los Datos Personales razonablemente necesarios para fines legítimos de RH y gestión de la fuerza laboral, y deben evitar información sensible innecesaria en campos de texto libre, adjuntos, notas, campos personalizados o funciones opcionales.
content.legal-document.record.content.811c9dc5
Los Clientes son responsables de mantener exactos los Datos Personales de los Clientes. Cuando Grouper o un encargado se dé cuenta de que los datos son inexactos o están desactualizados en circunstancias que requieran acción, Grouper cooperará con el Cliente para rectificar o eliminar los datos conforme a instrucciones documentadas y a la Legislación Aplicable de Protección de Datos.
content.legal-document.record.content.811c9dc5
Los Datos Personales de categoría especial deben limitarse a la información para la cual el Cliente tenga una base legal apropiada y una necesidad comercial genuina.
Ciertas funciones de BambooHR pueden usar inteligencia artificial o aprendizaje automático. La funcionalidad de IA es opcional cuando se identifica como tal y puede estar sujeta a términos separados de IA de BambooHR.
Los materiales actuales del servicio de IA de BambooHR identifican proveedores de IA de terceros, incluidos OpenAI, Cohere y Anthropic/Claude, y los materiales actuales de subcontratistas pueden identificar proveedores adicionales de IA o de procesamiento de documentos (como LlamaIndex) según la configuración de la funcionalidad.
Los clientes siguen siendo responsables de:
- evaluar si el uso de IA es apropiado para su organización;
- establecer una base jurídica;
- proporcionar la transparencia requerida a los titulares de los datos;
- obtener el consentimiento cuando se requiera;
- implementar una supervisión humana suficiente;
- evaluar los riesgos de sesgo y equidad; y
- cumplir con la legislación laboral, de igualdad, de IA y de protección de datos.
content.legal-document.record.content.811c9dc5
Los clientes no deben enviar información sensible o regulada a las funciones de IA cuando lo prohíban los términos de IA aplicables, incluida información de salud, genética o biométrica, identificadores emitidos por el gobierno e información financiera personal o bancaria. Los resultados de la IA pueden ser inexactos, incompletos, sesgados, no únicos o inadecuados para un propósito particular y no deben tratarse como sustituto del juicio humano responsable.
content.legal-document.record.content.811c9dc5
Cuando BambooHR utiliza Datos del Cliente, Entrada o Salida para ajustar o entrenar un modelo específico del cliente, los términos aplicables de IA de BambooHR establecen que dicho uso es para proporcionar las funciones de IA a ese Cliente y que el modelo resultante entrenado por el cliente no se utiliza de otra manera para prestar servicios a otros clientes.
content.legal-document.record.content.811c9dc5
Los proveedores de IA y el procesamiento relacionado con IA pueden implicar Procesamiento autorizado fuera del EEE. Dicho Procesamiento está sujeto a las salvaguardas de transferencia internacional de esta Política y a cualquier Acuerdo de Procesamiento de Datos aplicable. Los compromisos de residencia de almacenamiento principal de HRIS no significan por sí solos que cada operación opcional de inferencia de IA ocurra físicamente dentro del EEE.
Grouper proporciona implementación de tecnología de RH, soporte y servicios relacionados. Grouper normalmente no determina a quién contrata o emplea un Cliente, promociones, compensación, resultados de desempeño, medidas disciplinarias, decisiones de beneficios, terminación u otras decisiones laborales. Esas decisiones siguen siendo responsabilidad del empleador o Responsable del tratamiento pertinente.
Los clientes deben asegurarse de que las funciones de IA, analítica, puntuación o flujo de trabajo no se utilicen para tomar decisiones automatizadas ilícitas que produzcan efectos legales o de importancia similar sin las salvaguardas requeridas por la Ley Aplicable de Protección de Datos, incluida la participación humana significativa cuando sea necesaria.
La plataforma HRIS de BambooHR admite APIs e integraciones que pueden recuperar, transmitir o modificar datos de colaboradores y otros datos de RH. Los clientes son responsables de autorizar los permisos adecuados, proteger las credenciales de API, limitar el acceso de las integraciones a fines comerciales legítimos y garantizar que las integraciones de terceros estén configuradas legalmente y sujetas a contrato.
content.legal-document.record.content.811c9dc5
El acceso programático debe usar métodos de autenticación compatibles y no debe exponer Datos del Cliente o credenciales a partes no autorizadas.
Las integraciones no deben usar Datos del Cliente más allá del propósito documentado y autorizado.
Cuando un proveedor de integración Traté Datos Personales en nombre del Cliente o de Grouper, deben aplicarse términos apropiados de encargado o subencargado y salvaguardas de transferencia.
Cuando Grouper actúa como Responsable en relación con sus propias actividades empresariales, podemos Tratar información de contacto empresarial relacionada con:
- posibles clientes;
- contactos de clientes;
- proveedores;
- socios;
- asesores profesionales;
- asistentes a eventos;
- visitantes del sitio web; y
- personas que contactan a Grouper.
content.legal-document.record.content.811c9dc5
La información puede incluir nombre, organización, cargo, datos de contacto empresarial, comunicaciones, información de consultas, dirección IP, información del navegador y del dispositivo, páginas visitadas y datos técnicos similares.
content.legal-document.record.content.811c9dc5
Tratamos dicha información para responder a consultas, administrar relaciones, proporcionar los servicios solicitados, mantener la seguridad, cumplir contratos, cumplir con la ley y, cuando esté permitido, enviar comunicaciones empresariales relevantes. Los destinatarios pueden darse de baja del marketing directo en cualquier momento. Las comunicaciones operativas, contractuales, de seguridad y de atención al cliente no son marketing.
content.legal-document.record.content.811c9dc5
Los sitios web pueden usar cookies y tecnologías similares esenciales, funcionales y de análisis. Cuando la ley lo requiera, las cookies no esenciales solo se usarán después del consentimiento correspondiente y a los usuarios se les proporcionarán controles para gestionar las preferencias.
Grouper busca incorporar la privacidad en el diseño y las operaciones del servicio. Esto incluye:
- opciones europeas de residencia de datos;
- minimización de datos;
- acceso con privilegio mínimo;
- autenticación adecuada;
- cifrado;
- registro de accesos;
- permisos basados en roles;
- transmisión segura;
- controles de subencargados;
- controles de conservación;
- procesos de respuesta a incidentes;
- capacitación en privacidad y seguridad;
- pruebas de seguridad;
- soporte para DPIA; y
- responsabilidad documentada.
content.legal-document.record.content.811c9dc5
Grouper mantendrá registros y medidas de gobernanza apropiadas a su función y cooperará de buena fe con los Clientes, los Titulares de los Datos y las autoridades supervisoras competentes.
Grouper puede actualizar esta Política de Privacidad y el DPA cuando sea razonablemente necesario para reflejar cambios en la ley, la orientación regulatoria, los requisitos de seguridad, la tecnología, los Servicios, las actividades de Procesamiento, los subencargados o los mecanismos de transferencia. Los cambios materiales se comunicarán cuando sea necesario.
content.legal-document.record.content.811c9dc5
Cuando Grouper Tratar Datos Personales de Clientes como Encargado, la Parte B y el acuerdo aplicable con el cliente rigen la relación contractual de Tratamiento. En caso de inconsistencia respecto de los Datos Personales de los Clientes, se aplica el siguiente orden de prelación: Legislación Aplicable de Protección de Datos obligatoria; las SCC aplicables, el Anexo del Reino Unido u otro mecanismo de transferencia obligatorio; el Acuerdo de Tratamiento de Datos; las disposiciones aplicables de protección de datos del Acuerdo; y el resto del Acuerdo.
La propuesta europea de BambooHR de Grouper se basa en tres principios:
residencia europea de datos.
Los Datos Personales de los Clientes se alojan y almacenan dentro del EEE, con alojamiento principal en Irlanda mediante Amazon Web Services (AWS).
estándares europeos de privacidad.
Los Datos Personales del Cliente se Procesan de acuerdo con los requisitos europeos de protección de datos aplicables, incluido el GDPR.
servicio y soporte europeos.
Grouper proporciona a los clientes implementación, soporte y gestión del servicio europeos en torno a la plataforma HRIS de BambooHR.
content.legal-document.record.content.811c9dc5
Nuestro objetivo es permitir que las organizaciones usen BambooHR mientras mantienen los estándares de privacidad, gobernanza y residencia de datos esperados por los clientes europeos.
Las preguntas sobre esta Política de Privacidad, las actividades de Tratamiento de Grouper, los derechos de los Titulares de los Datos, la seguridad o nuestros acuerdos europeos de residencia de datos pueden enviarse a través de los canales designados de privacidad o atención al cliente de Grouper.
También puede contactarse a Grouper Technology Limited en 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Cuando los Datos Personales involucrados estén contenidos dentro de una cuenta de BambooHR de un empleador, las personas normalmente deben contactar primero a ese empleador, ya que esa organización generalmente será el Responsable encargado de determinar cómo se usa la información.
Este Acuerdo de Tratamiento de Datos (“DPA”) forma parte del acuerdo, formulario de pedido, declaración de trabajo u otro contrato que rige la prestación de los servicios relacionados con BambooHR de Grouper entre el Cliente y Grouper Technology Limited.
Al prestar los Servicios, Grouper puede Tratar Datos Personales de los Clientes en nombre del Cliente. Este DPA establece las obligaciones respectivas de las Partes para ese Tratamiento.
Este DPA aplica en la medida en que Grouper Trate Datos Personales de los Clientes en nombre del Cliente y dicho Tratamiento esté sujeto a la Legislación Aplicable de Protección de Datos. Complementa y forma parte del Acuerdo; los términos en mayúsculas no definidos aquí tienen el significado que se les da en el Acuerdo.
Para este DPA:
Datos Personales del Cliente
Datos Personales controlados por un Cliente o Afiliado del Cliente y Tratados por Grouper en relación con los Servicios.
Transferencia Restringida
Una transferencia de Datos Personales que requiere un mecanismo de transferencia lícito conforme a la Legislación Aplicable de Protección de Datos.
Cláusulas Contractuales Tipo (SCCs)
Las cláusulas contractuales tipo de la Comisión Europea aplicables para la transferencia de Datos Personales a terceros países, según se modifiquen, sustituyan o complementen periódicamente.
Subencargado del tratamiento
Un tercero designado por Grouper o en su nombre para Tratar Datos Personales de los Clientes.
Proveedor de Tecnología
BambooHR LLC y, cuando aplique, entidades relacionadas de BambooHR que proporcionan la plataforma subyacente de tecnología de RR. HH.
Salvo que se acuerde lo contrario por escrito, el Cliente actúa como Responsable y Grouper actúa como Encargado. Cuando el Cliente actúa como Encargado para otro Responsable, Grouper actúa como Subencargado en la medida aplicable.
content.legal-document.record.content.811c9dc5
Grouper Tratará Datos Personales de los Clientes solo con instrucciones documentadas del Cliente y solo en la medida necesaria para proporcionar, mantener, asegurar y dar soporte a los Servicios, salvo que la ley aplicable requiera Tratar los datos.
Grouper informará oportunamente al Cliente si, en su opinión razonable, una instrucción infringe la Legislación Aplicable de Protección de Datos y puede suspender el Tratamiento afectado mientras se resuelve.
Cada Parte cumplirá con sus obligaciones conforme a la Ley Aplicable de Protección de Datos en relación con los Datos Personales Procesados bajo el Acuerdo o en relación con él. Grouper no Procesará deliberadamente Datos Personales del Cliente de una manera que probablemente haga que el Cliente incumpla la Ley Aplicable de Protección de Datos.
Grouper se asegurará de que las Personas Autorizadas estén sujetas a obligaciones apropiadas de confidencialidad, accedan a los Datos Personales de los Clientes solo cuando sea razonablemente necesario, reciban capacitación apropiada en privacidad y seguridad y Traten los Datos Personales de los Clientes solo de conformidad con este DPA y con las instrucciones documentadas del Cliente. El acceso se limitará de acuerdo con los principios de privilegio mínimo y necesidad de conocer.
Grouper implementará y mantendrá medidas técnicas y organizativas apropiadas para proteger los Datos Personales del Cliente contra destrucción, pérdida, alteración, divulgación o acceso no autorizados, accidentales o ilícitos.
Los dominios mínimos de control se describen en Schedule 2. Grouper puede actualizar esas medidas siempre que los cambios no disminuyan de manera material el nivel general de protección otorgado a los Datos Personales de los Clientes.
Grouper notificará al Cliente tan pronto como sea razonablemente posible y, cuando aplique el compromiso contractual de 48 horas, en ningún caso más tarde de 48 horas después de tener conocimiento de un Incidente de Seguridad real o sospechado que afecte a los Datos Personales de los Clientes.
La información puede proporcionarse por fases conforme esté disponible. Grouper brindará la cooperación razonable necesaria para que el Cliente cumpla con sus obligaciones de notificación ante autoridades supervisoras y Titulares de los Datos afectados.
El Cliente otorga a Grouper autorización escrita general para contratar Subencargados necesarios para proporcionar los Servicios.
content.legal-document.record.content.811c9dc5
Grouper mantendrá información sobre los Subencargados que Procesen Datos Personales del Cliente y proporcionará un aviso previo razonable de adiciones o reemplazos materiales.
Cuando aplica el DPA subyacente de BambooHR, BambooHR actualmente proporciona al menos 30 días de aviso previo por escrito de un nuevo Subcontratista que Tratará Datos Personales de los Clientes.
Grouper impondrá a los Subencargados obligaciones escritas de protección de datos materialmente equivalentes a las protecciones requeridas por este DPA. Grouper sigue siendo responsable del desempeño del Subencargado en la medida requerida por la Ley Aplicable de Protección de Datos.
Teniendo en cuenta la naturaleza del Procesamiento, Grouper proporcionará asistencia razonable para permitir que el Cliente responda a solicitudes de acceso, rectificación, supresión, restricción, portabilidad, oposición y otros derechos aplicables.
Si Grouper recibe directamente una solicitud relacionada con los Datos Personales de los Clientes, Grouper remitirá o notificará oportunamente al Cliente y no responderá de manera sustantiva excepto conforme a instrucciones documentadas o cuando lo exija la ley.
Grouper brindará asistencia razonable, tomando en cuenta la naturaleza del Tratamiento y la información disponible, con Evaluaciones de Impacto en Materia de Protección de Datos, consulta previa con autoridades supervisoras y consultas o investigaciones razonables por parte de una autoridad supervisora competente relacionadas con los Servicios.
Grouper pondrá a disposición la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones aplicables del Encargado, lo que puede incluir documentación de seguridad, certificaciones, informes de auditoría y resúmenes.
Cuando dicha información sea insuficiente y una auditoría sea requerida por la Ley Aplicable de Protección de Datos, el Cliente puede solicitar una auditoría con aviso razonable. Las auditorías normalmente se limitarán a una vez en cualquier periodo de doce meses, a menos que un Incidente de Seguridad o un requisito regulatorio justifique revisiones más frecuentes. El Cliente asumirá sus propios costos de auditoría, a menos que la ley o el Acuerdo dispongan lo contrario.
Grouper garantizará que las Transferencias Restringidas de Datos Personales del Cliente se realicen conforme a la Ley Aplicable de Protección de Datos. Cuando el Cliente contrate el servicio de residencia de datos europeo, el almacenamiento principal de Datos Personales del Cliente se encuentra en Irlanda/EEE a través de Amazon Web Services (AWS), pero el acceso remoto autorizado desde fuera del EEE aún puede constituir una Transferencia Restringida y debe protegerse en consecuencia.
Si un mecanismo de transferencia deja de ser legal, Grouper trabajará con el Cliente para implementar un mecanismo alternativo legal o suspender la transferencia afectada.
En la medida permitida por la ley, Grouper revisará solicitudes legalmente vinculantes de autoridades públicas sobre Datos Personales de los Clientes, impugnará solicitudes ilícitas o desproporcionadas cuando existan motivos razonables, buscará limitar la divulgación al mínimo legalmente requerido, notificará al Cliente cuando la ley lo permita y mantendrá registros apropiados.
A solicitud del Cliente, o al terminar o expirar los Servicios, Grouper devolverá o eliminará de forma segura los Datos Personales de los Clientes, a elección del Cliente y sujeto a la viabilidad técnica y al Acuerdo, y requerirá a los Subencargados relevantes que hagan lo mismo. Cuando la ley exija la conservación, Grouper aislará y protegerá los datos conservados y los Tratará solo según lo requiera la ley.
El Cliente garantiza que tiene los derechos, permisos, avisos, bases jurídicas y consentimientos necesarios para proporcionar Datos Personales del Cliente para su Tratamiento; que sus instrucciones cumplen con la Legislación Aplicable de Protección de Datos; que no instruirá un Tratamiento ilícito; y que configurará y usará los Servicios de forma segura y mantendrá controles apropiados sobre las cuentas de usuario, credenciales e integraciones.
La responsabilidad derivada de este DPA o relacionada con él está sujeta a las limitaciones y exclusiones del Acuerdo, excepto en la medida en que lo prohíba la Ley Aplicable de Protección de Datos o sea inconsistente con las disposiciones obligatorias de las SCC. Nada en este DPA limita los derechos de los Titulares de los Datos o de las autoridades supervisoras que no puedan limitarse legalmente.
Este DPA entra en vigor cuando el Cliente queda obligado por él y continúa mientras Grouper Trate Datos Personales de los Clientes en nombre del Cliente. Las obligaciones que por su naturaleza o por ley deban continuar mientras los datos se conserven sobreviven a la expiración o terminación.
Grouper puede actualizar este DPA cuando sea razonablemente necesario para cumplir la ley, implementar nuevos mecanismos de transferencia, responder a orientación regulatoria o reflejar cambios en los Servicios o el Procesamiento. Ninguna actualización reducirá materialmente la protección durante un término de suscripción activo, excepto cuando lo exija la ley o se acuerde expresamente.
Salvo que la Ley Aplicable de Protección de Datos o los términos de transferencia obligatorios exijan lo contrario, este DPA se rige por la ley aplicable al Acuerdo.
En caso de inconsistencia respecto de los Datos Personales de los Clientes, se aplica el siguiente orden de prelación: Legislación Aplicable de Protección de Datos obligatoria; las SCC aplicables, el Anexo del Reino Unido u otro mecanismo de transferencia obligatorio; este DPA; las disposiciones aplicables de protección de datos del Acuerdo; y el resto del Acuerdo.
Responsable / Exportador de Datos
El Cliente identificado en el Acuerdo o Formulario de Pedido aplicable.
Encargado / Importador de Datos
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Proveedor de Tecnología
BambooHR LLC y las entidades aplicables de BambooHR que proporcionan la plataforma subyacente de HRIS.
Materia
Prestación, implementación, configuración, operación, soporte de alojamiento, seguridad y soporte de servicios de sistema de información de recursos humanos relacionados con BambooHR.
Naturaleza del Tratamiento
Recopilación, recepción, registro, organización, estructuración, migración, alojamiento, almacenamiento, recuperación, consulta, uso, transmisión, puesta a disposición, restricción, acceso de soporte, eliminación y demás Tratamientos razonablemente necesarios para proporcionar los Servicios.
Finalidad
Proporcionar, implementar, operar, asegurar, mantener y dar soporte a los Servicios de conformidad con las instrucciones documentadas del Cliente y el Acuerdo.
Duración
Durante la duración de los Servicios y cualquier periodo posterior necesario para devolver o eliminar los Datos Personales de los Clientes o cumplir con la ley.
Titulares de los Datos
Colaboradores, exempleados, futuros colaboradores, candidatos, contratistas, consultores, trabajadores de agencias, trabajadores temporales y ocasionales, becarios, voluntarios, referencias, dependientes, beneficiarios, contactos de emergencia, administradores del Cliente y otras personas cuyos Datos Personales sean enviados por el Cliente o en su nombre.
Datos Personales
Información de identidad, contacto, demográfica, laboral, de reclutamiento, de calificación, organizacional, de compensación, nómina, fiscal, seguridad social, bancaria, pensión, beneficios, asistencia, permisos, desempeño, capacitación, disciplinaria, contactos de emergencia, cuenta, sistema y otra información relacionada con RH.
Datos Sensibles
Cuando lo elija el Cliente, puede incluir información de salud y discapacidad y otros datos de categoría especial o sensibles permitidos por los Servicios.
Almacenamiento Europeo Principal
Irlanda / EEE a través de Amazon Web Services (AWS) para los Clientes que adquieren el servicio de residencia de datos europea.
Autoridad Supervisora Competente
Cuando la DPC sea competente: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Irlanda.
Grouper mantiene medidas técnicas y organizativas en los siguientes dominios mínimos de control:
1. Gobierno de Seguridad de la Información
Responsabilidades de seguridad documentadas, evaluación de riesgos, gobernanza, supervisión de la dirección y políticas apropiadas.
2. Seguridad del Personal
Obligaciones de confidencialidad, verificación adecuada al cargo cuando sea legal, capacitación en concientización sobre seguridad y privacidad, y controles disciplinarios para accesos no autorizados.
3. Seguridad Física
Acceso restringido a las instalaciones e infraestructura relevantes; rutas de acceso controladas; autorizaciones de acceso; monitoreo físico y otras salvaguardas apropiadas para el entorno de alojamiento.
4. Gestión de identidad y acceso
Autenticación, acceso basado en roles, privilegio mínimo, controles de cuentas privilegiadas, gestión del ciclo de vida de las cuentas, tiempo de inactividad y revisión periódica.
5. Control de Acceso a Datos
Controles diseñados para que los usuarios autorizados solo puedan acceder a los datos dentro de sus permisos; registro y monitoreo de accesos; liberación de datos solo a personas autorizadas.
6. Cifrado y Seudonimización
Cifrado apropiado de los Datos Personales en tránsito y en rest; seudonimización cuando sea apropiada para la finalidad del tratamiento.
7. Seguridad de Red y Transmisión
Cortafuegos, puertas de enlace protegidas, canales de comunicación seguros, TLS/SFTP o mecanismos equivalentes de transferencia protegida, y controles contra la interceptación o alteración no autorizadas.
8. Registro y Monitoreo
Registro de actividad relevante del sistema, administrativa y de acceso; monitoreo de eventos sospechosos; conservación de información de auditoría apropiada al riesgo.
9. Control de Entrada y Cambios
Controles para identificar quién ingresó, alteró o eliminó datos; autenticación de usuarios y sistemas autorizados; prácticas documentadas de gestión de cambios.
10. Pruebas de Vulnerabilidad y Seguridad
Procesos para identificar, evaluar y remediar vulnerabilidades; pruebas periódicas de penetración o seguridad; evaluación y valoración regular de la efectividad de los controles.
11. Disponibilidad, Respaldo y Recuperación
Redundancia de infraestructura, respaldo, capacidad de restauración, controles de disponibilidad y protección contra pérdida o destrucción accidental.
12. Continuidad del Negocio y Recuperación ante Desastres
Planes documentados de continuidad y recuperación diseñados para restablecer la disponibilidad y el acceso de manera oportuna después de una interrupción o Incidente de Seguridad.
13. Separación de Datos
Separación lógica o a nivel de aplicación entre clientes y entre propósitos de tratamiento; controles diseñados para impedir el acceso cruzado no autorizado entre clientes.
14. Desarrollo Seguro
Prácticas de seguridad apropiadas para el desarrollo, las pruebas, las versiones y la gestión de cambios de software.
15. Gestión de subencargados
Diligencia debida, obligaciones escritas de protección de datos, revisión de seguridad, salvaguardas de transferencia y supervisión continua apropiada al tratamiento.
16. Gestión de incidentes
Procedimientos documentados para la detección, investigación, contención, remediación, escalamiento, notificación al cliente y lecciones aprendidas.
Transferencias Restringidas de la UE
Cuando se requieran las SCC de la UE, las SCC oficiales de la Comisión Europea se incorporan por referencia sin alterar el texto obligatorio. Salvo que las funciones requieran otra cosa, el Cliente es el Exportador de Datos, Grouper y/o el Proveedor de Tecnología aplicable es el Importador de Datos, y el Módulo Dos aplica a las transferencias de Responsable a Encargado.
Transferencias Restringidas del Reino Unido
Para transferencias sujetas a la Ley de Protección de Datos del Reino Unido, las SCC de la UE se aplicarán junto con el Addendum de Transferencia Internacional de Datos del Reino Unido vigente en ese momento u otro mecanismo de transferencia del Reino Unido legalmente reconocido.
Transferencias Suizas
Para las transferencias sujetas a la legislación suiza de protección de datos, las SCC se interpretarán y adaptarán según lo requiera la legislación suiza aplicable, incluidas las referencias apropiadas a la autoridad supervisora suiza y a los Titulares de los Datos suizos.
EU-US Data Privacy Framework
Cuando un destinatario en Estados Unidos sea un participante elegible en el Marco de Privacidad de Datos UE-EE. UU. y la decisión de adecuación de la Comisión Europea siga siendo válida para el Procesamiento correspondiente, el marco podrá utilizarse como mecanismo de adecuación. Grouper no se basa en los obsoletos marcos de Privacy Shield UE-EE. UU. o Suiza-EE. UU.
Evaluaciones de impacto de las transferencias y medidas complementarias
Cuando se requiera, las partes evaluarán las circunstancias de la transferencia, las leyes y prácticas del país de destino, las transferencias posteriores, las categorías de datos, la ubicación de almacenamiento, los canales de transmisión y las salvaguardas técnicas, contractuales u organizativas complementarias. Las transferencias se suspenderán cuando no pueda mantenerse razonablemente ninguna salvaguarda lícita y adecuada.
Escenarios de Acceso Excepcional para Clientes Europeos
El acceso excepcional no perteneciente al EEE autorizado solo puede ocurrir en las siguientes circunstancias:
- una emergencia que afecte al entorno del centro de datos irlandés o a la continuidad del servicio;
- una solicitud de soporte o mantenimiento que requiera acceso especializado autorizado fuera del EEE, sujeta a la aprobación aplicable del Cliente o autorización contractual; y
- una solicitud verificada del Cliente para Tratamiento o alojamiento fuera de la región europea.
Los proveedores exactos utilizados varían según el producto, la función, la vía de soporte y la configuración del Cliente. El registro actual en vivo de subencargados mantenido por Grouper y/o BambooHR es el que rige para la prestación activa del servicio.
Los siguientes proveedores clave se han identificado en los materiales de servicio que rigen. Un proveedor listado aquí no necesariamente Trata Datos Personales de los Clientes para cada Cliente o cada implementación.
BambooHR LLC
Proveedor de tecnología; mantenimiento, alojamiento y soporte de HRIS. Ubicación: Estados Unidos / regiones de servicio incluyendo Europa.
Amazon Web Services (AWS)
Infraestructura principal de alojamiento en la nube; alojamiento regional europeo en Irlanda. Ubicación: Irlanda / Europa y otras regiones según la configuración del servicio.
Anthropic / Claude
Procesamiento de IA / modelos de lenguaje. Ubicación: Estados Unidos.
Cohere
Procesamiento de API / IA de modelos de lenguaje. Ubicación: Estados Unidos.
OpenAI
Procesamiento de API / IA de modelos de lenguaje. Ubicación: Estados Unidos.
LlamaIndex / LlamaParse
Análisis opcional de documentos asociado con la funcionalidad de IA. Ubicación: Estados Unidos.
Atlas MongoDB
Almacenamiento de datos que respalda servicios seleccionados / funcionalidad relacionada con IA. Ubicación: Estados Unidos.
Gainsight
Servicios de relación con clientes / CRM.
Salesforce
Plataforma CRM.
Cloudflare
Firewall de aplicaciones web / seguridad.
Datadog
Monitoreo de infraestructura y aplicaciones.
Microsoft / Google Workspace
Colaboración, comunicación y almacenamiento de documentos según la configuración actual.
Mailgun
Comunicaciones de la aplicación.
Snowflake
Analítica de datos.
Twilio
MFA / entrega de SMS.
Proveedores Adicionales
Los proveedores adicionales identificados en los materiales actuales del servicio pueden incluir Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike y otros. Los Clientes deben consultar la lista en vivo de subcontratistas de BambooHR y la información actual de subencargados de Grouper para obtener los detalles más recientes.
1. Alcance
Este Anexo aplica cuando el Cliente habilita o usa funcionalidades de inteligencia artificial o aprendizaje automático de BambooHR en relación con los Servicios compatibles con Grouper.
2. Proveedores de IA
Los materiales de servicio actuales identifican proveedores de IA, incluidos OpenAI, Cohere y Anthropic/Claude, y pueden identificar proveedores adicionales como LlamaIndex para el análisis opcional de documentos. El conjunto de proveedores activos puede cambiar de acuerdo con los requisitos aplicables de aviso a subencargados.
3. Entradas y Salidas
Las indicaciones, instrucciones o datos proporcionados por el Cliente y enviados a la funcionalidad de IA pueden constituir “Entradas” y las respuestas generadas pueden constituir “Salidas”. Según la función, las Entradas o Salidas pueden incluir Datos del Cliente. Las Salidas pueden no ser únicas y pueden ser similares a las salidas producidas para otros usuarios.
4. Responsabilidades del Cliente y Supervisión Humana
El Cliente es responsable de asegurarse de contar con los derechos, base legal, avisos y permisos necesarios para enviar Entradas y usar Resultados. El Cliente debe implementar una supervisión humana suficiente y debe evaluar de manera independiente los resultados antes de utilizarlos para decisiones laborales, legales, financieras, críticas para la seguridad o de importancia similar.
5. Restricciones sobre Datos Sensibles y Regulados
Cuando los términos de IA aplicables lo prohíban, el Cliente no debe enviar información sensible o regulada a las funciones de IA, incluyendo información de salud, genética o biométrica, números de identificación emitidos por el gobierno o información financiera personal o de cuentas bancarias. Los Clientes deben minimizar los Datos Personales en las indicaciones.
6. Exactitud, Sesgo y Equidad
La IA generativa tiene limitaciones conocidas y desconocidas. Los Resultados pueden ser inexactos, incompletos, inseguros, sesgados, injustos, ofensivos o, de otro modo, inadecuados. Los Clientes son responsables de revisar los resultados, probar los riesgos relevantes y evitar la discriminación ilegal o las decisiones laborales totalmente automatizadas.
7. Mejora del modelo
Cuando los términos de IA aplicables de BambooHR permitan el uso de Datos de Rendimiento y Comentarios para mejorar la funcionalidad de IA, dicho uso se rige por esos términos. Cuando los Datos del Cliente se usan para ajustar un modelo específico del cliente, el modelo resultante se usa para proporcionar funciones de IA a ese Cliente y no se utiliza de otra manera para prestar servicios a otros clientes.
8. Tratamiento Internacional
Los proveedores de IA pueden Tratar Entradas autorizadas o Datos Personales relacionados fuera del EEE. Dicho Tratamiento está sujeto a las salvaguardas de transferencia de este DPA y no altera la ubicación de la región principal de almacenamiento de HRIS contratada por el Cliente. Los Clientes deben evaluar si el uso opcional de IA es coherente con sus propios requisitos de residencia, comités de empresa, derecho laboral y riesgo antes de habilitarlo.
¿Preguntas sobre esta Política de privacidad o sus derechos sobre los datos?
Contáctenos







































