1.Yleiskatsaus
Tässä Tietosuoja-asiakirjassa määritellään velvoitteet, jotka koskevat henkilötietojen käsittelyä BambooHR'n henkilöstöhallinnon tietojärjestelmän ("HRIS") alustan ja siihen liittyvien palvelujen yhteydessä. Se tulee lukea yhdessä asiakkaan palveluehtojen ja tietojenkäsittelysopimuksen ("DPA") kanssa, jotka molemmat on sisällytetty viittaamalla.
Tässä asiakirjassa: "Asiakkaan henkilötiedot" tarkoittavat kaikkia Asiakkaan hallinnassa olevia henkilötietoja (kuten Tietosuojalainsäädännössä määritellään), joita Palveluntarjoaja käsittelee Palveluihin liittyen; "Tietosuojalainsäädäntö" tarkoittaa kaikkia sovellettavia tietosuojaa ja yksityisyyttä koskevia lakeja, mukaan lukien EU:n yleinen tietosuoja-asetus (2016/679) ("GDPR"), EU:n yksityisyyttä ja sähköistä viestintää koskeva direktiivi 2002/58/EY sellaisena kuin se on kussakin lainkäyttöalueessa täytäntöönpantu, sekä mahdolliset sitä muuttavat tai korvaavat säädökset ajoittain; "Tietoturvaloukkaus" tarkoittaa henkilötietojen vahingossa tapahtuvaa, luvattomaa tai lainvastaista tuhoutumista, menetystä, muuttamista, paljastamista tai niihin pääsyä; ja "Valtuutetut henkilöt" tarkoittaa kaikkia henkilöitä, jotka käsittelevät henkilötietoja Palveluntarjoajan puolesta, mukaan lukien työntekijät, toimihenkilöt, kumppanit, urakoitsijat ja alihankkijat.
2.Tietojenkäsittelyn roolit
Tässä asiakirjassa termeillä "henkilötiedot", "käsitellä", "rekisterinpitäjä", "henkilötietojen käsittelijä", "rekisteröity" ja "valvontaviranomainen" on Tietosuojalainsäädännössä määritelty merkitys.
Palveluntarjoaja on nimetty käsittelijäksi Asiakkaan (rekisterinpitäjänä) toimesta käsittelemään Asiakkaan Henkilötietoja Asiakkaan puolesta siinä määrin kuin on tarpeen Palvelujen tarjoamiseksi ja Asiakkaan ajoittain antamien muiden kirjallisten ohjeiden mukaisesti.
Kummankin osapuolen on noudatettava tietosuojalainsäädännön mukaisia velvoitteitaan suhteessa kaikkiin henkilötietoihin, joita se käsittelee Sopimuksen nojalla tai siihen liittyen. Edellä mainitusta huolimatta Palveluntarjoaja ei saa käsitellä Asiakkaan henkilötietoja tavalla, joka aiheuttaa tai todennäköisesti aiheuttaa sen, että Asiakas rikkoo tietosuojalainsäädännön mukaisia velvoitteitaan.
Palveluntarjoaja käsittelee Asiakkaan Henkilötietoja aina ainoastaan Palvelujen tarjoamiseksi Asiakkaalle ja Asiakkaan dokumentoitujen ohjeiden mukaisesti, ellei sovellettava laki edellytä Palveluntarjoajaa käsittelemään Henkilötietoja muihin tarkoituksiin. Mikäli tällainen vaatimus on olemassa, Palveluntarjoajan on ilmoitettava siitä etukäteen Asiakkaalle, ellei sovellettava laki kiellä tällaisen ilmoituksen antamista.
Palveluntarjoajan on viipymättä ilmoitettava Asiakkaalle, jos se toteaa, ettei se voi noudattaa tässä asiakirjassa asetettuja velvoitteitaan, ja sen on tehtävä yhteistyötä Asiakkaan kanssa sekä ryhdyttävä kaikkiin kohtuullisiin toimiin lopettaakseen ja korjatakseen kaiken sopimattoman käsittelyn. Palveluntarjoajan on välittömästi lopetettava (ja pyydettävä kaikkia alihankkijoita lopettamaan välittömästi) Asiakkaan henkilötietojen käsittely, jos Asiakas toteaa, ettei vaatimustenvastaisuutta voida korjata kohtuullisessa ajassa.
3.Käsitellyt henkilötietojen luokat
Palveluihin liittyen käsiteltyjen Asiakkaan Henkilötietojen luokat sisältävät Asiakkaan työntekijöitä ja hakijoita koskevia tietoja. Näihin voivat kuulua: henkilötiedot, kuten nimi, tunnistenumero(t), valokuva(t), osoite, syntymäaika, sukupuoli, siviilisääty, hätäyhteystieto, puhelinnumero(t), akateeminen ja ammatillinen pätevyys, ansioluettelo tai CV, työhistoria ja kielitaito; työsuhteeseen liittyvät tiedot, kuten nimike, palkkaluokka, sijainti, raportointisuhteet, työsuhteen alkamisajankohta, työajat, sopimuksen tiedot, suoritus- ja arviointitiedot, työntekijän kurinpitotiedot, edut ja vakuutukset, osoitetut varat, koulutus ja poissaolodokumentaatio; palkanlaskentaan liittyvät tiedot, kuten palkka ja korvaus, vero- ja sosiaaliturvatiedot, pankkitiedot, eläkkeet, bonukset ja muut edut. Soveltuvin osin Palvelut voivat käsitellä myös suosittelijoiden ja suosittelun antajien yhteystietoja sekä erityisiin tietoryhmiin kuuluvia tietoja, kuten terveydentilaa ja vammaisuutta koskevia tietoja.
Asiakkaan henkilötietojen käsittely suoritetaan HRIS-alustan tarjoamista ja ylläpitämistä varten, mukaan lukien HR-tietojen kerääminen, isännöinti, käsittely ja tuki. Käsittelyn kesto vastaa ajanjaksoa, jonka aikana Palveluja tarjotaan Asiakkaalle Sopimuksen mukaisesti, mukaan lukien mahdollinen tämän jälkeinen tukijakso.
4.Alihankinta
Palveluntarjoaja ei saa nimetä mitään kolmatta osapuolta käsittelemään Asiakkaan Henkilötietoja ("Alikäsittelijä") ilman Asiakkaan etukäteen antamaa kirjallista suostumusta. Tällaisen suostumuksen mukaisesti Palveluntarjoajan tulee: (a) antaa Asiakkaalle kohtuullinen ennakkoilmoitus minkä tahansa uuden tai korvaavan Alikäsittelijän henkilöllisyydestä ja sijainnista sekä kuvaus suunnitellusta käsittelystä; (b) asettaa jokaiselle Alikäsittelijälle oikeudellisesti sitovat tietosuojavaatimukset, jotka ovat samat kuin Sopimuksen mukaisesti Palveluntarjoajaan sovellettavat; ja (c) pysyä täysimääräisesti vastuussa Asiakkaalle mistä tahansa Sopimuksen rikkomuksesta, joka johtuu Alikäsittelijän toiminnasta, virheestä tai laiminlyönnistä.
BambooHR LLC toimii teknologiatoimittajana ja käsittelee Asiakkaan henkilötietoja tarjotakseen alustan palvelut BambooHR-tietojenkäsittelysopimuksen mukaisesti. Kaikki alustalle tallennettu henkilötieto, mukaan lukien työntekijätiedot, isännöidään Irlannissa BambooHR:n toimesta, ja Amazon Web Services (AWS) toimii ensisijaisena isännöivänä alikäsittelijänä. BambooHR:n käyttämät lisäoperatiiviset alikäsittelijät sisältävät muun muassa: Cloudflare (verkkosovellusten palomuuri), Datadog (infrastruktuurin valvonta), Microsoft (työtilayhteistyö ja asiakirjojen tallennus), Mailgun (sovellusten viestintä), Twilio (monivaiheinen todennus SMS:n kautta), Snowflake (data-analytiikka) ja OneTrust (tietosuojaoikeudet ja evästeiden hallinta). Ajantasainen luettelo alikäsittelijöistä on saatavilla pyynnöstä.
Jos Asiakas kohtuullisessa ajassa uuden alikäsittelijän ilmoituksen vastaanottamisesta vastustaa kyseistä alikäsittelijää tietosuojaperustein, joko Palveluntarjoaja ei käytä alikäsittelijää tai Asiakas voi päättää keskeyttää tai irtisanoa Sopimuksen.
5.Tekniset ja organisatoriset turvatoimet
Palveluntarjoaja toteuttaa ja ylläpitää asianmukaiset tekniset ja organisatoriset turvatoimet suojatakseen Asiakkaan henkilötietoja luvattomalta ja lainvastaiselta käsittelyltä sekä vahingossa tapahtuvalta menetykseltä, tuhoutumiselta, paljastumiselta, vahingoittumiselta tai muuttamiselta. Tällaisia toimenpiteitä tarkistetaan ja päivitetään säännöllisesti ottaen huomioon alan standardit, toteutuskustannukset sekä käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset.
Fyysiset pääsynhallintatoimet: Asiakkaan henkilötietojen käsittelyssä käytettävät tietojenkäsittelylaitteet ja palvelimet sijaitsevat suljetuissa tiloissa, joihin pääsy on rajoitettu. Kaikki pääsy tietokeskukseen kirjataan, valvotaan ja jäljitetään. Tietokeskus on suojattu hälytysjärjestelmällä ja muilla asianmukaisilla turvatoimilla, mukaan lukien pääsyoikeuksien myöntämistä ja käyttöä koskevat rajoitukset.
Järjestelmän pääsynhallintatoimet: luvattoman pääsyn estämiseksi tietojenkäsittelyjärjestelmiin käytetään alan standardien mukaista salausta. Toimenpiteisiin kuuluvat käyttäjäpäätteiden automaattinen aikakatkaisu, jos ne jätetään käyttämättömiksi, tunnistautumis- ja salasanaehdot (mukaan lukien vähimmäispituus- ja erikoismerkkivaatimukset), pitkään käyttämättöminä olleiden käyttäjätunnusten automaattinen uloskirjaus sekä kaiken tietoon kohdistuvan käytön täydellinen lokitus ja valvonta.
Tietojen pääsynhallintatoimet: vain henkilöstöllä, jonka on tarpeen osallistua Palvelujen tarjoamiseen, on pääsy Asiakkaan henkilötietoihin, ja tällainen pääsy rajoittuu tarkasti heidän käyttöoikeuksiensa laajuuteen. Työntekijöitä sitovat asianmukaiset salassapitovelvoitteet, ja he saavat asiaankuuluvaa koulutusta. Pääsyä hallitaan sovellusturvallisuuden avulla, ja tiedot erotetaan tietokantatasolla moduulin ja toiminnon mukaan. Tehokkaat kurinpidolliset toimet soveltuvat kaikkiin luvattomiin pääsyihin.
Siirtovalvonta: palomuuri- ja salausteknologiat suojaavat tietoväyliä ja siirtoputkia siirron aikana. Tietoja ei tallenneta salaamattomille mobiileille tallennusvälineille tai mobiililaitteille. Kaikkien tietojen siirtojen eheyttä ja oikeellisuutta valvotaan.
Saatavuus- ja jatkuvuusvalvonta: infrastruktuurin redundanssi, ulkoinen varmuuskopiointi ja katastrofipalautus- sekä liiketoiminnan jatkuvuussuunnitelmat pidetään yllä sen varmistamiseksi, että Asiakkaan Henkilötiedot voidaan palauttaa oikea-aikaisesti Tietoturvaloukkauksen sattuessa. Asiakkaan Henkilötietojen pysyvä paikallinen työasemien tallennus on kielletty.
Käsittelyn erottelu: eri tarkoituksiin kerättyjä tietoja käsitellään erillään sovellusturvallisuuden, tietokantatason erottelun sekä tarkoituskohtaisien käyttöliittymien ja eräprosessien kautta.
Testaus: BambooHR testaa, arvioi ja tarkastaa säännöllisesti teknisten ja organisatoristen turvatoimiensa tehokkuutta.
6.Tietoturvaloukkaukset ja ilmoittaminen
Palveluntarjoajan on ilmoitettava Asiakkaalle mahdollisimman nopeasti ja joka tapauksessa 48 tunnin kuluessa siitä, kun se on saanut tietoonsa todetun tai epäillyn Tietoturvaloukkauksen. Tällaisen ilmoituksen tulee sisältää: (a) yksityiskohtainen kuvaus Tietoturvaloukkauksesta; (b) Tietoturvaloukkauksen kohteena olleiden Asiakkaan Henkilötietojen tyyppi; (c) kunkin asianomaisen rekisteröidyn henkilöllisyys tai, jos se ei ole mahdollista, asianomaisten rekisteröityjen ja henkilötietotietueiden arvioitu määrä; ja (d) kuvaus toimenpiteistä, jotka on toteutettu tai ehdotetaan toteutettavaksi Tietoturvaloukkauksen käsittelemiseksi, mukaan lukien toimenpiteet sen mahdollisten haitallisten vaikutusten lieventämiseksi.
Palveluntarjoaja sitoutuu ryhtymään välittömästi omalla kustannuksellaan toimiin Tietoturvaloukkauksen tutkimiseksi sekä sen vaikutusten tunnistamiseksi, estämiseksi ja lieventämiseksi. Palveluntarjoajan on pidettävä Asiakas ajan tasalla kaikista olennaisista kehityskuluista. Palveluntarjoajan on myös toimitettava oikea-aikaisesti tietoja ja yhteistyötä siinä määrin kuin Asiakas tarvitsee täyttääkseen Asiakkaan tietoturvaloukkauksen ilmoittamis- ja tiedonantovelvollisuudet sovellettavan tietosuojalainsäädännön mukaisesti.
Minkä tahansa Tietoturvaloukkausta koskevan ilmoituksen, viranomaisviestinnän tai lehdistötiedotteen sisältö ja antaminen ovat yksinomaan Asiakkaan harkinnassa, ellei sovellettava laki toisin edellytä. Palveluntarjoaja ei saa antaa, julkaista tai saattaa saataville mitään tällaista viestintää millekään kolmannelle osapuolelle ilman Asiakkaan etukäteen antamaa hyväksyntää. Mikäli BambooHR mainitaan nimeltä tällaisessa viestinnässä, BambooHR:lle on annettava tilaisuus tarkastaa ja hyväksyä viestinnän paikkansapitävyys, eikä tällaista hyväksyntää saa evätä perusteettomasti.
7.Tietojen siirrot ja kansainvälinen käsittely
Kaikki Asiakkaan Henkilötiedot, mukaan lukien työntekijätiedot, jotka on tallennettu BambooHR-alustalle, isännöidään Irlannissa. Palveluntarjoajan on varmistettava, että Asiakkaan Henkilötietoja käsitellään Euroopan talousalueen (ETA) sisällä tai muulla alueella, jossa henkilötietojen rajat ylittävään siirtoon ei sovelleta rajoituksia Tietosuojalainsäädännön nojalla, seuraavin poikkeuksin, joissa BambooHR on valtuutettu siirtämään tietoja Irlannin datakeskuksen ulkopuolelle: (1) hätätilanteessa, kuten tietomurron sattuessa irlantilaisessa datakeskuksessa; (2) tukipyynnön yhteydessä, jossa Yhdysvaltain tukitiimin pääsy on tarpeen ja Asiakkaalta on saatu kirjallinen vahvistus; ja (3) Asiakkaan vahvistetusta kirjallisesta pyynnöstä siirtää isännöinti Irlannin ulkopuolelle.
Siltä osin kuin Asiakkaan henkilötietoja siirretään ETA:n ulkopuolelle, tällaisia siirtoja sääntelevät EU:n vakiosopimuslausekkeet henkilötietojen siirtämiseksi käsittelijöille, sellaisina kuin Euroopan komissio on ne hyväksynyt ja Sopimukseen sisällyttänyt. Yhdistyneestä kuningaskunnasta tehtäviin siirtoihin sovelletaan International Data Transfer Addendum -lisäystä EU:n komission vakiosopimuslausekkeisiin. Sveitsistä tehtäviin siirtoihin sovelletaan samoja lausekkeita Sveitsin lainsäädäntöä vastaavin muutoksin, mukaan lukien viittaus tietosuojalakiin (FDAP) ja liittovaltion tietosuojan ja tiedotuskomissaarin toimivaltaan.
Palveluntarjoaja tarjoaa aina riittävän suojatason Asiakkaan henkilötiedoille riippumatta siitä, missä niitä käsitellään, soveltuvan tietosuojalainsäädännön vaatimusten mukaisesti. Mallilausekkeet tai vakiosopimuslausekkeet ovat ensisijaisia mahdollisessa ristiriitatilanteessa Sopimuksen tai tämän asiakirjan ehtojen kanssa. Mikään tässä asiakirjassa ei missään tapauksessa rajoita tai kavennna minkään rekisteröidyn tai toimivaltaisen valvontaviranomaisen oikeuksia.
8.Rekisteröidyn oikeudet
Palveluihin liittyen käsiteltyjen rekisteröityjen henkilötietojen osalta heillä voi sovellettavan tietosuojalainsäädännön mukaisesti olla oikeus: saada kopio henkilötiedoistaan; vaatia virheellisten henkilötietojen oikaisua; pyytää henkilötietojensa poistamista, kun niiden käsittelyn jatkamiselle ei ole oikeutettua perustetta; rajoittaa henkilötietojensa käsittelyä tai vastustaa sitä; vastaanottaa henkilötietonsa jäsennellyssä, yleisesti käytetyssä ja koneellisesti luettavassa muodossa (tietojen siirrettävyys); sekä peruuttaa suostumus, kun käsittely perustuu suostumukseen.
Palveluntarjoajan on ilman lisäkustannuksia tehtävä täysimääräistä yhteistyötä Asiakkaan kanssa ja avustettava Asiakasta tämän velvollisuuksien täyttämisessä rekisterinpitäjänä, mukaan lukien seuraaviin liittyen: tietoturva; tietoturvaloukkauksesta ilmoittaminen; tietosuojavaikutusten arvioinnit; ennakkokuuleminen valvontaviranomaisten kanssa; rekisteröityjen oikeuksien toteuttaminen; sekä kaikki valvontaviranomaisen tai muun sääntelyviranomaisen tiedustelut, ilmoitukset tai tutkimukset. Kaikki rekisteröidyltä suoraan Palveluntarjoajalle saapuneet pyynnöt on, ellei sovellettava laki estä, siirrettävä viipymättä Asiakkaalle vastaamatta niihin ilman Asiakkaan nimenomaista valtuutusta.
9.Tietoturvaraportit, tarkastukset ja auditoinnit
BambooHR ylläpitää kirjanpitoa ISO 27001, SOC II:n tai muiden vastaavien tietoturvan hallintajärjestelmän ("ISMS") standardien mukaisesti ja toimittaa Asiakkaalle pyynnöstä kopiot asiaankuuluvista ISMS-sertifioinneista, auditointiraporttien yhteenvedoista ja/tai muista Asiakkaan kohtuudella tarvitsemista asiakirjoista sovellettavien tietosuojavelvoitteiden noudattamisen todentamiseksi.
Palveluntarjoajan on Asiakkaan kirjallisen pyynnön saatuaan annettava saataville sellaiset tiedot, jotka ovat kohtuudella tarpeen sovellettavan tietosuojalainsäädännön noudattamisen osoittamiseksi, ja sallittava Asiakkaan ja/tai sen valtuutettujen edustajien tarkastaa kirjanpito siinä määrin kuin on kohtuudella tarpeen noudattamisen vahvistamiseksi, edellyttäen, että tällaiseen auditointiin ei sisälly kolmansien osapuolten tietojen tarkastelua ja että tarkasteltuja tietoja käsitellään luottamuksellisina. Asiakas vastaa itse tällaisen auditoinnin kustannuksista. Ellei Asiakkaan pyyntö johdu Tietoturvaloukkauksesta tai ellei sovellettava tietosuojalainsäädäntö muuten edellytä sitä, Asiakas ei saa tehdä tällaista pyyntöä useammin kuin kerran minkä tahansa 12-kuukauden jakson aikana.
Palveluntarjoajan on avustettava Asiakasta Palvelujen tietosuojaa koskevan vaikutustenarvioinnin suorittamisessa siltä osin kuin se on kohtuullista käsiteltävien henkilötietojen luonne huomioon ottaen, ja sen on kohtuullisesti tehtävä yhteistyötä toteuttaakseen lieventämistoimia, joita tarvitaan missä tahansa tällaisessa arvioinnissa tunnistettujen tietosuojariskien käsittelemiseksi.
10.Tietojen poistaminen ja palauttaminen
Asiakkaan pyynnöstä ja valinnan mukaan (olipa se sitten Sopimuksen voimassaoloaikana tai sen päättymisen jälkeen) Palveluntarjoajan on viipymättä ja Asiakkaan määrittelemällä tavalla palautettava tai hävitettävä kaikki sen tai sen alikäsittelijöiden hallussa tai valvonnassa olevat Asiakkaan henkilötiedot. Tätä vaatimusta ei sovelleta siltä osin kuin sovellettava laki edellyttää, että Palveluntarjoaja säilyttää osan tai kaikki Asiakkaan henkilötiedoista; tällöin Palveluntarjoajan on eristettävä ja suojattava tällaiset tiedot kaikilta lisäkäsittelyiltä, paitsi siltä osin kuin laki edellyttää.
Sopimuksen päättymisen tai umpeutumisen jälkeen BambooHR tarjoaa ajanjakson, jonka aikana Asiakas voi viedä Asiakastietonsa alustalta. Asiakas on yksin vastuussa siitä, että se suorittaa kaikki vaaditut tietojen viennit ennen kyseisen ajanjakson päättymistä. Palveluntarjoaja tarjoaa kohtuullista apua tietojen viennissä, edellyttäen että tällaisesta avusta mahdollisesti perittävistä maksuista sovitaan etukäteen.
11.Yleinen
Tämä tietosuojadokumentti ja siinä määritellyt tietojenkäsittelyvelvoitteet sisällytetään Sopimukseen, ja niitä säännellään ja tulkitaan sen maan lakien mukaisesti, jossa Asiakkaalla on päätoimipaikkansa Euroopan unionissa, ETA:ssa, Sveitsissä tai Yhdistyneessä kuningaskunnassa, ellei soveltuva tietosuojalainsäädäntö toisin edellytä. Sopimuksen ja näiden tietojenkäsittelyvelvoitteiden välisessä ristiriitatilanteessa tietojenkäsittelyvelvoitteet ovat ensisijaisia.
Palveluntarjoajalle näiden ehtojen perusteella asetetut velvoitteet säilyvät niin kauan kuin Palveluntarjoaja ja/tai sen alihankkijat käsittelevät Asiakkaan henkilötietoja Asiakkaan puolesta. Näitä velvoitteita ei saa muuttaa muuten kuin myöhemmällä kirjallisella asiakirjalla, jonka molemmat osapuolet allekirjoittavat. Jos jokin näiden velvoitteiden osa todetaan täytäntöönpanokelvottomaksi, se ei vaikuta muiden osien pätevyyteen.
Saatamme päivittää tätä tietosuojadokumenttia ajoittain vastaamaan sovellettavan lain, käsittelytoimiemme tai organisatoristen toimenpiteidemme muutoksia. Olennaisista muutoksista ilmoitetaan Asiakkaille etukäteen. Jos sinulla on kysyttävää tai huolenaiheita henkilötietojesi käsittelystä, ota meihin yhteyttä yhteydenottosivumme kautta.








































