Oikeudellinen
Tietosuojakäytäntö
Miten Grouper Technology Limited kerää, käyttää, ylläpitää ja suojaa henkilötietojasi BambooHR'n valtuutettuna eurooppalaisena kumppanina, ensisijaisen tiedontallennuksen ollessa AWS Irlannissa.
Päivitetty viimeksi: 16 August 2026
Tämä käännös on tarjolla vain mukavuussyistä. Jos ristiriitaa tai epäjohdonmukaisuutta ilmenee, englanninkielinen versio on määräävä.
Grouper on sitoutunut suojaamaan henkilötietoja sekä ylläpitämään korkeita yksityisyyden, tietoturvan ja sääntelyn noudattamisen standardeja. Tietosuoja käsitellään keskeisenä operatiivisena ja sopimuksellisena vastuuna, ei jälkiajatuksena. Suunnittelemme palvelutoimituksemme, käyttöoikeutemme, tukiprosessimme ja toimittajahallintomme heijastamaan GDPR:n vastuuvelvollisuuden, eheyden, luottamuksellisuuden ja avoimuuden periaatteita.
This Privacy Policy explains how Grouper Technology Limited (“Grouper”, “we”, “us” or “our”) collects, uses, accesses, hosts, stores, protects, transfers and otherwise processes personal data in connection with the services we provide, including our role as a European partner of BambooHR.
Grouper tukee organisaatioita Irlannissa, Yhdistyneessä kuningaskunnassa, Euroopassa ja muilla alueilla BambooHR HRIS-alustan sekä siihen liittyvän HR-teknologian käyttöönotossa, hallinnoinnissa ja käytössä.
Eurooppalainen palvelumallimme on suunniteltu selkeän Euroopan tietosijaintiperiaatteen ympärille. Grouper’n eurooppalaisen BambooHR-palvelun kautta käsiteltävät asiakkaan henkilötiedot isännöidään ja tallennetaan Euroopan talousalueelle (“EEA”), ja ensisijainen isännöinti tapahtuu Irlannissa.
Tämä tietosuojakäytäntö koskee henkilötietoja, joita käsitellään yhteydessä:
- BambooHR-toteutus ja käyttöönotto;
- HRIS:n konfigurointi;
- tilin hallinta;
- asiakastuki;
- tekninen tuki;
- integraatiotuki;
- tietojen siirto;
- asiakasmenestys;
- koulutus;
- asiantuntijapalvelut;
- tietoturva ja palveluhallinta;
- asiakasviestintä;
- myynti ja esittelyt;
- Grouper-verkkosivustot ja digitaaliset palvelut; ja
- yleiset liiketoimintamme toiminnot.
Grouper Technology Limited on irlantilainen yhtiö, jonka rekisteröity toimipaikka on 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irlanti.
BambooHR tarjoaa taustalla olevan henkilöstötietojärjestelmän ja siihen liittyvän tuoteominaisuuksien kokonaisuuden. Grouper tarjoaa eurooppalaisen käyttöönoton, siirron, konfiguroinnin, koulutuksen, asiakasmenestyksen, tuen, palvelunhallinnan ja niihin liittyvät asiantuntijapalvelut. Asiakkaan tilauksesta ja konfiguraatiosta riippuen BambooHR HRIS-alusta voi tukea työntekijärekistereitä, perehdytystä, rekrytointia, työaikaa ja läsnäoloa, poissaolohallintaa, suoriutumista, palkitsemista, etuja, palkanlaskentaan liittyviä toimintoja, raportointia, analytiikkaa, integraatioita, APIs:tä ja tekoälyominaisuuksia.
Asiakkaan ostamista palveluista riippuen Grouper voi tarjota:
- BambooHR-toteutus;
- perehdytys;
- konfigurointi;
- tilin asennus;
- siirtoapu;
- integraatiopalvelut;
- tekninen tuki;
- HRIS-tuki;
- koulutus;
- asiakasmenestyspalvelut;
- palveluhallinta;
- vianmääritys; ja
- niihin liittyvät asiantuntijapalvelut.
Grouper’n tarkka tietosuojarooli riippuu kyseisestä käsittelytoiminnasta.
Kun Grouper määrittää käsittelyn tarkoitukset ja keinot — esimerkiksi tietyissä verkkosivusto-, myynti-, liiketoimintayhteys-, tietoturva- tai yrityshallintotoiminnoissa — Grouper toimii rekisterinpitäjänä.
Kun Grouper käsittelee asiakkaan henkilötietoja yksinomaan asiakkaan puolesta ja tämän dokumentoitujen ohjeiden mukaisesti, Grouper toimii käsittelijänä.
Kun asiakas itse toimii toisen rekisterinpitäjän käsittelijänä, Grouper voi toimia alikäsittelijänä soveltuvin osin.
BambooHR voi toimia erikseen käsittelijänä tai alikäsittelijänä asiakasdatan suhteen, jota käsitellään BambooHR HRIS-alustan kautta. Roolit on kuvattu tarkemmin osassa B ja soveltuvassa asiakassopimuksessa.
4.1 Keskeinen Euroopan asuinpaikkasitoumus
Asiakkaille, jotka hankkivat Grouper’n eurooppalaisen BambooHR-palvelun EEA-tietosijainnilla, HRIS:n ydin tuotantoympäristöön kuuluvat asiakkaan henkilötiedot isännöidään ja tallennetaan EEA-alueelle, ja ensisijainen isännöintipaikka on Irlannissa.
Eurooppalaisen palvelun ensisijainen pilvipalveluympäristö on Amazon Web Services (AWS), ja ensisijainen tietojen tallennus sijaitsee AWS Irlannin alueella. Palvelu on suunniteltu siten, että tavanomainen tuotantotallennus pysyy sovitulla Euroopan alueella.
Tämä koskee Euroopan HRIS-ympäristössä ylläpidettäviä henkilötietoja, mukaan lukien työntekijä-, ehdokas- ja muut henkilöstötiedot.
4.2-tallennus verrattuna käyttöoikeuteen
Tietojen sijainti kuvaa sitä, missä asiakkaan henkilötiedot säilytetään. Se ei tarkoita, ettei valtuutettua tukea tai teknistä käyttöä voisi koskaan tapahtua toisesta maasta.
Poikkeuksellinen käyttö ETA:n ulkopuolelta voi tapahtua vain silloin, kun se on tarpeen, valtuutettu ja lain suojaama, kuten tämän käytännön kohdissa 17 ja 18 kuvataan.
4.3-varmuuskopiot, häiriönsietokyky ja katastrofipalautus
Varmuuskopiointi-, resilienssi- ja katastrofipalautusjärjestelyt on suunniteltu säilyttämään luottamuksellisuus, eheys ja saatavuus sekä pysymään asiakkaan sopimuksellisten alueellisten hosting-sitoumusten mukaisina.
Kun käytetään replikaatio-, häiriönsieto- tai katastrofipalautusinfrastruktuuria, asiakasdata pysyy tallennettuna ETA-alueella, lukuun ottamatta dokumentoituja hätä-, jatkuvuus- tai tukitilanteita sekä soveltuvia siirtosuojaustoimia.
4.4 ei tee rutiininomaista uudelleensijoittamista ETA:n ulkopuolelle
Grouper ei käytä poikkeuksellista tukikäyttöä mekanismina eurooppalaisten asiakkaiden henkilötietojen rutiininomaiseen siirtämiseen.
Eurooppalaiseen palveluun kuuluvaa asiakasdataa ei tavallisesti isännöidä tai tallenneta ETA-alueen ulkopuolelle. Kaikki olennaiset muutokset sovittuun tietojen sijoittumismalliin edellyttävät soveltuvaa sopimusta, ilmoitusvaatimuksia ja sovellettavaa tietosuojalainsäädäntöä.
"Sovellettava tietosuojalainsäädäntö" tarkoittaa kaikkia käsittelyyn soveltuvia tietosuoja-, yksityisyys- ja tietoturvalakeja ja -asetuksia, mukaan lukien tarvittaessa:
- Asetus (EU) 2016/679 — yleinen tietosuoja-asetus (GDPR);
- Irlannin tietosuojalaki 2018;
- sovellettavat Irlannin ePrivacy- ja sähköisen viestinnän säännöt;
- Yhdistyneen kuningaskunnan GDPR ja Yhdistyneen kuningaskunnan tietosuojalaki 2018 soveltuvin osin;
- sovellettava Sveitsin tietosuojalainsäädäntö soveltuvin osin;
- sovellettava kansallinen lainsäädäntö, joka täytäntöönpanee eurooppalaiset yksityisyysvaatimukset; ja
- kaikki lainsäädäntö, joka korvaa, täydentää tai muuttaa näitä lakeja.
content.legal-document.record.content.811c9dc5
Osapuolet tulkitsevat tämän käytännön ja kaikki soveltuvat tietojenkäsittelysopimukset johdonmukaisesti pakottavan tietosuojalainsäädännön kanssa. GDPR:n pakottavat säännökset, soveltuvat siirtoasiakirjat ja valvontaviranomaisvaatimukset ovat ensisijaisia, kun niin vaaditaan.
Käsiteltävät tiedot riippuvat asiakkaan valitsemista palveluista ja tiedoista, jotka asiakas päättää sijoittaa HR-ympäristöön.
6.1 Työntekijä- ja henkilöstötiedot
Henkilötiedot voivat sisältää:
- nimi ja työntekijän tunnistenumerot;
- valokuvat, jos toimitettu;
- koti- tai työkontaktitiedot;
- syntymäaika, sukupuoli ja väestötiedot, jos toimitettu;
- siviilisäätyä tai perhetietoja, jos toimitettu;
- hätäyhteystiedot ja puhelinnumerot;
- akateemiset ja ammatilliset pätevyydet;
- ansioluettelo- tai CV-tiedot, työhistoria ja kielitaito;
- tehtävänimike, palkkaluokka, osasto, sijainti, raportointisuhteet ja tiimikuuluvuus;
- palkkaus- ja työsuhteen päättymispäivät, työajat ja sopimustiedot;
- suoriutumista, arviointia, kurinpidollisia asioita ja työhistoriaa koskevat tiedot;
- edut, vakuutukset, yrityksen omaisuus ja koulutustiedot; ja
- poissaoloja, läsnäoloa ja vapaa-aikaa koskevat tiedot.
6.2-palkanlaskenta ja korvaustiedot
Kun olennaisia palveluja käytetään, henkilötiedot voivat sisältää:
- palkka, korvaukset ja bonukset;
- vero- ja sosiaaliturvatiedot;
- pankki- ja maksutiedot;
- eläketiedot;
- osakeoptiot ja muut edut; ja
- muut palkanlaskentaan liittyvät tiedot.
6.3-rekrytointi-, hakija- ja suosittelijatiedot
Ehdokkaiden, potentiaalisten työntekijöiden ja suosittelijoiden tiedot voivat sisältää:
- henkilöllisyys- ja yhteystiedot;
- ansioluettelot, CV:t, työhistoria ja pätevyydet;
- hakemus-, haastattelu- ja rekrytointitiedot;
- ehdokasviestintä ja rekrytoinnin tila;
- ehdotetut palkkiotiedot;
- suosittelijoiden nimet, yhteystiedot ja ammatillinen suhde; ja
- suosituksissa oleva tieto.
6.4-erityisryhmän tiedot ja arkaluonteiset tiedot
Riippuen asiakkaan BambooHR HRIS-alustan käytöstä, palvelut voivat sisältää terveystietoja tai vammaisuutta koskevia tietoja sekä muita erityisryhmään kuuluvia tai arkaluonteisia henkilötietoja.
Asiakas vastaa asianmukaisen Article 6-lainmukaisen perusteen varmistamisesta ja, jos GDPR Article 9 soveltuu, voimassa olevasta erityisryhmän ehdosta.
Asiakkaiden ei tule sijoittaa arkaluonteisia tietoja vapaatekstikenttiin tai tekoälyominaisuuksiin, ellei se ole tarpeellista, lainmukaista ja sovellettavien tuote-ehtojen sallimaa.
Grouper’n palvelujen yhteydessä käsiteltävät henkilötiedot voivat liittyä seuraaviin:
- nykyisiä, entisiä, tulevia ja mahdollisia työntekijöitä;
- ehdokkaita ja hakijoita;
- urakoitsijoita, konsultteja, edustajia ja itsenäisiä urakoitsijoita;
- vuokra-, määräaikaisia ja satunnaisia työntekijöitä;
- harjoittelijoita ja vapaaehtoisia;
- työntekijöiden huollettavat, edunsaajat ja hätäyhteyshenkilöt;
- suosittelijat ja suosittelutietojen antajat;
- Asiakkaan ylläpitäjät ja valtuutetut käyttäjät; ja
- muut henkilöt, joiden henkilötietoja Asiakas toimittaa palveluihin lainmukaisesti.
Henkilötietoja voidaan saada:
- suoraan henkilöltä;
- henkilön työnantajalta tai tulevalta työnantajalta;
- Asiakkaan ylläpitäjiltä ja valtuutetuilta käyttäjiltä;
- käyttöönoton, konfiguroinnin ja tietojen siirron aikana;
- valtuutettujen integraatioiden tai APIs kautta;
- tukipyyntöjen ja vianmäärityksen kautta;
- BambooHR HRIS -alustan tai muun Asiakkaan valitseman järjestelmän kautta;
- rekrytointiprosessien kautta;
- julkisista lähteistä, joissa niitä käytetään lainmukaisesti; ja
- muista Asiakkaan valtuuttamista lainmukaisista lähteistä.
Grouper käsittelee henkilötietoja ainoastaan määriteltyihin ja lainmukaisiin tarkoituksiin. Näitä voivat olla:
- BambooHR HRIS -alustan käyttöönotto ja konfigurointi;
- Asiakkaan henkilötietojen hosting tai hostauksen mahdollistaminen;
- tilien ja käyttäjäoikeuksien hallinnointi;
- palvelun ylläpito ja suojaaminen;
- asiakas- ja teknisen tuen tarjoaminen;
- integraatioiden ja siirtojen tukeminen;
- koulutuksen ja ammatillisten palvelujen tarjoaminen;
- tilausten ja asiakassuhteiden hallinnointi;
- turvallisuustapahtumien havaitseminen ja tutkiminen;
- tarkastuslokien ylläpitäminen;
- petosten tai väärinkäytön ehkäiseminen;
- lakisääteisten velvoitteiden noudattaminen; ja
- palvelun suorituskyvyn parantaminen siltä osin kuin sopimus ja sovellettava tietosuojalainsäädäntö sen sallivat.
content.legal-document.record.content.811c9dc5
Kun tukihenkilöstö pääsee käsiksi Asiakkaan henkilötietoihin, käyttöoikeus on rajoitettava vähimpään kohtuudella tarpeelliseen tietoon tukitarkoitusta varten, ja sen on oltava valtuutetun henkilöstön suorittamaa, luottamuksellisuus- ja käyttöoikeusvalvontaa koskevien vaatimusten alaista.
Kun Grouper toimii rekisterinpitäjänä, soveltuva lainmukainen peruste voi sisältää:
10.1-sopimus
Käsittely on tarpeen sopimuksen tekemiseksi tai täyttämiseksi taikka sopimukseen ryhtymiseksi ennen sopimuksen tekemistä henkilön pyynnöstä.
10.2 Oikeutetut edut
Käsittely, joka on tarpeen oikeutettujen liiketoiminnallisten etujen vuoksi, edellyttäen että nämä edut eivät syrjäydy yksilöiden oikeuksien ja vapauksien vuoksi. Oikeutetut edut voivat sisältää:
- palvelun toimitus;
- asiakashallinto;
- tietoturva;
- petosten torjunta;
- toiminnan jatkuvuus;
- asiakastuki; ja
- suhteiden hallinta.
10.3 Lakisääteinen velvoite
Käsittely, joka on tarpeen soveltuvien lakisääteisten tai sääntelyvaatimusten noudattamiseksi.
10.4 Suostumus
Tarvittaessa käsittely voi perustua suostumukseen. Suostumus voidaan peruuttaa milloin tahansa ilman vaikutusta ennen peruuttamista suoritetun käsittelyn lainmukaisuuteen.
Kun Asiakas toimii rekisterinpitäjänä, Asiakas vastaa seuraavista:
- henkilötietojen käsittelyn tarkoitusten määrittäminen;
- lainmukaisten perusteiden ja erityisiin tietoryhmiin liittyvien edellytysten vahvistaminen;
- vaadittujen tietosuojaselosteiden toimittaminen;
- suostumuksen hankkiminen, kun sitä edellytetään;
- tietojen täsmällisyyden ja laadun varmistaminen;
- asianmukaisten säilytysaikojen määrittäminen;
- valtuutettujen käyttäjien ja käyttöoikeuksien hallinnointi;
- palvelujen turvallinen käyttäminen; ja
- varmistaa, että sen Grouper-ohjeet ovat lainmukaisia.
content.legal-document.record.content.811c9dc5
Asiakas ei saa ohjeistaa Grouper:ta käsittelemään henkilötietoja tavalla, joka rikkoo sovellettavaa tietosuojalainsäädäntöä.
Grouper ilmoittaa Asiakkaalle, jos sen perustellun käsityksen mukaan jokin ohje rikkoo soveltuvaa tietosuojalainsäädäntöä, ja voi keskeyttää asianomaisen käsittelyn, kunnes asia on ratkaistu.
Grouper rajoittaa pääsyn Asiakkaan henkilötietoihin valtuutettuihin henkilöihin, jotka tarvitsevat pääsyä tehtäviensä vuoksi kohtuudella. Henkilöstöä sitovat asianmukaiset salassapitovelvoitteet, ja he saavat tehtäväänsä soveltuvaa tietosuoja- ja turvallisuuskoulutusta. Pääsyä ohjaavat vähimmän oikeuden ja tiedonsaantitarpeen periaatteet.
Pääsynhallinta sisältää seuraavat:
- henkilöllisyys- ja tunnistautumisen hallintakeinot;
- roolipohjaiset ja korotetun käyttöoikeuden hallintakeinot;
- hallinnollisten tilien hallintakeinot;
- tilien elinkaaren hallinta;
- pääsyn lokitus ja valvonta;
- säännöllinen pääsyn tarkastelu;
- luottamuksellisuus- ja hyväksyttävää käyttöä koskevat vaatimukset; ja
- asianmukainen henkilöstöturvallisuus ja koulutus.
Grouper ylläpitää ja edellyttää, että asiaankuuluvat teknologiatoimittajat ylläpitävät teknisiä ja organisatorisia toimenpiteitä, jotka vastaavat käsittelystä aiheutuviin riskeihin ottaen huomioon tekniikan tason, toteutuskustannukset, käsittelyn luonteen, laajuuden, kontekstin ja tarkoitukset sekä riskin yksilöille.
Toimenpiteisiin kuuluvat:
- fyysiset ja loogiset käyttöoikeuksien hallintakeinot;
- vahva tunnistautuminen ja asianmukaiset salasananhallintakeinot;
- siirron aikainen salaus ja rest soveltuvin osin;
- pseudonymisointi soveltuvin osin;
- verkkopalomuurit, reunaturvallisuus ja tunkeutumisen havaitseminen;
- lokitus, valvonta ja tarkastusketjut;
- haavoittuvuuksien hallinta ja turvallisuustestaus;
- rajoitettu hallinnollinen käyttö;
- turvallinen siirto, mukaan lukien suojatut siirtokanavat;
- varmuuskopiointi, redundanssi, palautus ja häiriönsietokyky;
- toiminnan jatkuvuutta ja katastrofipalautumista koskeva suunnittelu;
- turvallinen kehitys ja muutostenhallinta;
- asiakkaiden ja käsittelytarkoitusten välinen tietojen erottelu;
- tapahtumien reagointimenettelyt;
- henkilöstön turvallisuustietoisuus ja koulutus; ja
- alihankkijoiden asianmukainen huolellisuus ja turvallisuushallinto.
content.legal-document.record.content.811c9dc5
Lisätiedot vähimmäiskontrollialueista esitetään tietojenkäsittelysopimuksen kohdassa Schedule 2. Tietoturvatoimet voivat kehittyä ajan myötä, mutta muutokset eivät olennaisesti heikennä asiakasdatan kokonaissuojaustasoa aktiivisen tilauksen aikana, ellei laki niin vaadi tai asiakas toisin sovi.
Grouper ylläpitää dokumentoituja menettelyjä henkilötietojen tietoturvaloukkausten tunnistamiseksi, tutkimiseksi, rajaamiseksi, lieventämiseksi, korjaamiseksi ja raportoimiseksi.
Kun Grouper toimii käsittelijänä ja tulee tietoiseksi toteutuneesta tai epäillystä Asiakkaan henkilötietoihin vaikuttavasta henkilötietojen tietoturvaloukkauksesta, Grouper ilmoittaa asiasta asianomaiselle Asiakkaalle kohtuudella mahdollisimman nopeasti ja joka tapauksessa 48 tunnin kuluessa siitä, kun se on tullut tietoiseksi tapauksesta.
Siltä osin kuin kohtuudella on saatavilla, ilmoitus sisältää:
- tapahtuman luonteen;
- vaikutuksen kohteena olleet henkilötietoryhmät;
- asianomaisten rekisteröityjen ja tietueiden arvioidut ryhmät ja määrät;
- todennäköiset seuraukset;
- tehdyt tai ehdotetut toimenpiteet;
- lieventämistoimet; ja
- yhteyspiste lisätietoja varten.
content.legal-document.record.content.811c9dc5
Tietoja voidaan toimittaa vaiheittain niiden tullessa saataville.
Grouper tarjoaa kohtuullista yhteistyötä, jotta Asiakas voi täyttää soveltuvat sääntely- ja rekisteröityjen ilmoitusvelvoitteet.
Asiakaskohtaista tietoturvaloukkausta koskeva julkinen tai viranomaisviestintä koordinoidaan lain ja soveltuvan sopimuksen mukaisesti.
Grouper voi nimetä huolellisesti valittuja alihankkijoita ja palveluntarjoajia, kun se on tarpeen palvelujen tarjoamiseksi, isännöimiseksi, suojaamiseksi, tukemiseksi, valvomiseksi tai parantamiseksi.
Ennen kuin alikäsittelijä saa käsitellä asiakasdataa, Grouper suorittaa asianmukaisen due diligence -arvioinnin ja asettaa kirjalliset tietosuojavelvoitteet, jotka ovat käsittelyn kannalta asianmukaisia. Näihin velvoitteisiin sisältyvät salassapito, asianmukaiset tekniset ja organisatoriset toimenpiteet, käyttötarkoituksen rajoittaminen, tuki rekisteröidyn oikeuksille ja tietoturvaloukkauksiin liittyvät velvoitteet, poistamis- tai palautusvaatimukset sekä lainmukaiset kansainvälisiä siirtoja koskevat suojaustoimet soveltuvin osin.
Grouper säilyy vastuussa alikäsittelijän suoriutumisesta soveltuvan tietosuojalainsäädännön ja sopimuksen edellyttämässä laajuudessa.
content.legal-document.record.content.811c9dc5
Jos sovellettavat asiakasehdot antavat yleisen kirjallisen valtuutuksen, Asiakkaille ilmoitetaan etukäteen olennaisista uusista alihankkijoista ja heille annetaan mahdollisuus vastustaa niitä kohtuullisin tietosuojaperustein.
BambooHR:n alikäsittelijöiden osalta nykyinen BambooHR DPA antaa vähintään 30 päivän ennakkoilmoituksen uudesta alihankkijasta, joka Käsittelee Asiakkaan Henkilötietoja.
Schedule 4 tarjoaa avoimuutta keskeisistä palveluntarjoajaryhmistä ja nimetyistä palveluntarjoajista, jotka on yksilöity sovellettavissa palveluaineistoissa.
BambooHR LLC tarjoaa taustalla olevan HR-teknologia-alustan, jota käytetään kyseisten palvelujen yhteydessä. Grouper voi työskennellä BambooHR:n kanssa alustan ylläpidossa, isännöinnissä, käyttöönotossa, vianetsinnässä, palvelutukessa, tietoturvassa, teknisessä hallinnassa, integraatioissa ja muissa tehtävissä, jotka ovat tarpeen sovittujen palvelujen tarjoamiseksi.
BambooHR:n käsittelyä ohjaavat sovellettavat sopimus- ja tietosuojamääräykset, mukaan lukien sen DPA, tietoturvatoimenpiteet, alikäsittelijöitä koskevat järjestelyt sekä kansainvälisiä siirtoja koskevat suojatoimet.
content.legal-document.record.content.811c9dc5
Grouper vastaa edelleen omista velvoitteistaan sovellettavan tietosuojalainsäädännön ja sovellettavan asiakassopimuksen mukaisesti. Kun BambooHR käsittelee henkilötietoja Grouper:n eurooppalaisen asiakasympäristön tukemiseksi, sovelletaan asianmukaisia sopimuksellisia, tietoturva- ja tietojen sijaintia koskevia vaatimuksia.
Luovuttajan Grouper sopimukseen perustuvan eurooppalaisen palvelun osalta Asiakkaan henkilötiedot on suunniteltu säilytettäviksi ETA-alueella, ensisijaisen isännöinnin tapahtuessa Irlannissa Amazon Web Servicesin (AWS) kautta. Valtuutettu käsittely tai etäkäyttö ETA-alueen ulkopuolelta voi muodostaa Rajoitetun siirron, vaikka tiedot säilyisivät Irlannissa. Tällainen käyttö on sallittua ainoastaan, jos se on laillista, tarpeellista ja asianmukaisin suojatoimin suojattu.
Esimerkkejä poikkeuksellisista tilanteista ovat:
- Irlannin datakeskusympäristöön tai palvelun jatkuvuuteen vaikuttava hätätilanne;
- tuki- tai ylläpitopyyntö, joka edellyttää valtuutettua asiantuntijakäyttöä ETA-alueen ulkopuolelta, Asiakkaan soveltuvan hyväksynnän tai sopimuksellisen valtuutuksen alaisena; ja
- vahvistettu Asiakkaan pyyntö siirtää tiedot tai muutoin käsitellä niitä sovitun eurooppalaisen hosting-alueen ulkopuolella.
content.legal-document.record.content.811c9dc5
Kun kyseessä on rajoitettu siirto, Grouper ja/tai asianomainen teknologiatoimittaja käyttää laillisesti tunnustettua mekanismia, kuten:
- riittävyyspäätös;
- Euroopan komission mallisopimuslausekkeet;
- soveltuvin osin Yhdistyneen kuningaskunnan kansainvälinen tiedonsiirtoa koskeva lisäosa;
- osallistuminen EU:n ja Yhdysvaltojen tietosuojakehykseen, kun se on oikeudellisesti saatavilla ja sovellettavissa;
- sitovat yrityssäännöt soveltuvin osin; tai
- muu voimassa oleva, sovellettavassa tietosuojalainsäädännössä tunnustettu suojatoimi.
content.legal-document.record.content.811c9dc5
Tarvittaessa toteutetaan siirtovaikutusten arviointi sekä täydentävät tekniset, sopimukselliset tai organisatoriset toimenpiteet.
Mikään tällaisiin poikkeuksellisiin käyttöjärjestelyihin liittyvä ei muuta Grouper:n sitoumusta siitä, että eurooppalaisen palvelun Asiakkaan henkilötiedot säilytetään ETA-alueella.
Kun EU:n mallisopimuslausekkeita vaaditaan, ne sisällytetään virallisesti hyväksytyssä muodossaan ilman pakollisen sanamuodon muuttamista. Rekisterinpitäjän ja käsittelijän välisissä siirroissa sovelletaan yleensä moduulia kaksi, ellei osapuolten roolien vuoksi vaadita jotakin muuta moduulia.
Kun Irlanti on valittu sovellettavaksi EU:n ohjaavaksi laiksi ja oikeuspaikaksi, osapuolet hyväksyvät Irlannin tuomioistuimet sovellettavan SCC-liitteen mukaisesti.
Yhdistyneen kuningaskunnan tietosuojalainsäädännön alaisiin siirtoihin sovelletaan EU:n SCC-lausekkeita yhdessä kulloinkin voimassa olevan Yhdistyneen kuningaskunnan kansainvälisen tiedonsiirtoa koskevan lisäosan tai muun oikeudellisesti tunnustetun Yhdistyneen kuningaskunnan siirtomekanismin kanssa.
content.legal-document.record.content.811c9dc5
Täydentäviä toimenpiteitä voivat olla:
- salaus;
- käyttörajoitukset;
- avaimenhallinnan hallintakeinot;
- minimointi;
- lokitus;
- sopimukselliset rajoitukset edelleen siirrolle;
- viranomaisten pyyntöjen tarkastusmenettelyt;
- läpinäkyvyystoimet; ja
- siirtojen keskeyttäminen tai lopettaminen, jos riittävää suojaustasoa ei voida varmistaa.
Grouper tunnustaa, että lainmukaiset viranomaisten pääsyä koskevat pyynnöt voivat aiheuttaa merkittäviä yksityisyydensuojaan liittyviä riskejä. Siltä osin kuin laki sallii, kun Grouper tai asiaankuuluva käsittelijä vastaanottaa oikeudellisesti sitovan pyynnön asiakasdatan luovuttamisesta julkiselta, lainvalvonta- tai oikeusviranomaiselta, pyynnön pätevyys, laajuus ja suhteellisuus tarkistetaan.
Lainvastaisia tai suhteettomia pyyntöjä vastustetaan, kun siihen on kohtuulliset perusteet ja lainmukainen peruste.
content.legal-document.record.content.811c9dc5
Ilmoittaminen rajoitetaan vähimpään lain edellyttämään määrään.
Asiakkaalle ilmoitetaan, jos laki sen sallii. Jos ilmoittaminen on kielletty, kohtuullisin toimin pyritään saamaan lupa ilmoituksen toimittamiseen tarvittaessa.
Pyynnön ja vastauksen tiedot säilytetään lain ja soveltuvan siirtomekanismin edellyttämällä tavalla.
Sovellettavan tietosuojalainsäädännön mukaan yksilöillä voi olla oikeuksia, mukaan lukien:
- pääsy;
- oikaisu;
- poisto;
- käsittelyn rajoittaminen;
- tietojen siirrettävyys;
- vastustaminen;
- suostumuksen peruuttaminen;
- oikeudet, jotka liittyvät automaattiseen päätöksentekoon ja profilointiin; ja
- oikeus tehdä valitus toimivaltaiselle valvontaviranomaiselle.
content.legal-document.record.content.811c9dc5
Kun Grouper toimii käsittelijänä, Asiakkaan henkilötietoja koskevat pyynnöt tulee yleensä osoittaa asianomaiselle Asiakkaalle rekisterinpitäjänä. Jos Grouper vastaanottaa tällaisen pyynnön suoraan, Grouper ohjaa tai ilmoittaa pyynnöstä Asiakkaalle, ellei laki sitä kiellä, eikä anna asiasta asiallista vastausta muuten kuin dokumentoitujen Asiakkaan ohjeiden perusteella tai lain niin vaatiessa. Grouper tarjoaa kohtuullista apua, jotta Asiakas voi täyttää velvoitteensa.
Ottaen huomioon käsittelyn luonteen ja Grouper:n käytettävissä olevat tiedot, Grouper tarjoaa kohtuullista apua tietosuojaa koskevissa vaikutustenarvioinneissa ja, kun sitä edellytetään, ennakkokuulemisessa toimivaltaisen valvontaviranomaisen kanssa.
Asiakas vastaa edelleen siitä, onko DPIA tai ennakkokuuleminen tarpeen palvelujen käytössä.
Grouper antaa saataville tiedot, jotka ovat kohtuudella tarpeen soveltuvien käsittelijävelvoitteiden noudattamisen osoittamiseksi. Tämä voi sisältää:
- turvallisuusdokumentaatio;
- käytännöt;
- vaatimustenmukaisuustiedot;
- tarkastustiedot;
- riippumattomat varmennusraportit;
- asiaankuuluvat sertifioinnit; ja
- vastaukset kohtuullisiin turvallisuuskyselyihin.
content.legal-document.record.content.811c9dc5
Kun laki tai sopimus sitä edellyttää ja kohtuullinen asiakirjanäyttö on riittämätöntä, Asiakkaat voivat käyttää soveltuvia tarkastusoikeuksia kohtuullisella ilmoituksella, luottamuksellisuus, turvallisuus, toiminnan häiritsemättömyys ja muiden asiakkaiden tietojen suoja huomioon ottaen. Ellei kyseessä ole turvallisuustapahtuma, sääntelyvaatimus tai kohtuullinen näyttö olennaisesta sopimusrikkomuksesta, muodolliset tarkastukset tulisi yleensä rajoittaa yhteen kertaan kahdentoista kuukauden aikana. Asiakkaat vastaavat yleensä omista tarkastuskuluistaan, ellei laki tai sopimus toisin määrää.
Grouper säilyttää henkilötietoja vain niin kauan kuin se on kohtuudella tarpeen asianomaisen tarkoituksen kannalta tai lain edellyttämänä.
Kun Grouper toimii käsittelijänä, säilytyksen määrää ensisijaisesti:
- dokumentoitu Asiakkaan ohjeistus;
- sovellettava asiakassopimus;
- palvelujen kesto;
- tukivaatimukset;
- lakisääteiset velvoitteet; ja
- sopimukseen perustuvat poistovaatimukset.
content.legal-document.record.content.811c9dc5
Palvelujen päättyessä tai umpeutuessa, tai aiemmin pätevän asiakkaan ohjeen perusteella, kun se on teknisesti ja oikeudellisesti mahdollista, Grouper palauttaa, antaa vientiä varten saataville tai poistaa turvallisesti asiakasdatan sopimuksen mukaisesti.
Kun laki edellyttää säilyttämisen jatkamista, kyseiset tiedot pysyvät suojattuina, erillään tavanomaisesta käytöstä ja käsitellään vain lain edellyttämässä laajuudessa.
Tukeen liittyviä tietoja säilytetään vain niin kauan kuin on tarpeen tukitoiminnan toteuttamiseksi, todentamiseksi ja päättämiseksi, soveltuvien lakisääteisten ja operatiivisten säilytysvaatimusten mukaisesti.
Grouper tukee tietojen minimoinnin, paikkansapitävyyden ja käyttötarkoituksen rajoittamisen periaatteita. Asiakkaiden tulisi käsitellä vain henkilötietoja, jotka ovat kohtuudella tarpeen lainmukaisiin HR- ja henkilöstöhallinnan tarkoituksiin, ja välttää tarpeettomia arkaluonteisia tietoja vapaamuotoisissa tekstikentissä, liitteissä, muistiinpanoissa, mukautetuissa kentissä tai valinnaisissa ominaisuuksissa.
content.legal-document.record.content.811c9dc5
Asiakkaat vastaavat asiakasalueen henkilötietojen täsmällisyyden ylläpitämisestä. Kun Grouper tai käsittelijä tulee tietoiseksi siitä, että tiedot ovat epätäsmällisiä tai vanhentuneita olosuhteissa, jotka edellyttävät toimenpiteitä, Grouper tekee yhteistyötä Asiakkaan kanssa tietojen oikaisemiseksi tai poistamiseksi dokumentoitujen ohjeiden ja sovellettavan tietosuojalainsäädännön mukaisesti.
content.legal-document.record.content.811c9dc5
Erityisryhmän henkilötiedot tulisi rajoittaa tietoihin, joihin asiakkaalla on asianmukainen lainmukainen peruste ja todellinen liiketoiminnallinen tarve.
Tietyt BambooHR:n ominaisuudet voivat käyttää tekoälyä tai koneoppimista. Tekoälytoiminnallisuus on valinnainen, kun se on sellaiseksi merkitty, ja siihen voivat soveltua erilliset BambooHR AI -ehdot.
Tällä hetkellä BambooHR AI -palvelun materiaalit nimeävät kolmannen osapuolen tekoälypalveluntarjoajiksi muun muassa OpenAI:n, Cohere:n ja Anthropic/Claude:n, ja nykyisissä alihankkijamateriaaleissa voidaan nimetä muita tekoäly- tai asiakirjankäsittelypalveluntarjoajia (kuten LlamaIndex) ominaisuusasetuksista riippuen.
Asiakkaat ovat edelleen vastuussa:
- arvioivat, onko tekoälyn käyttö sopivaa heidän organisaatiolleen;
- lainmukaisen perusteen vahvistaminen;
- vaaditun avoimuuden tarjoaminen rekisteröidyille;
- suostumuksen hankkiminen, kun sitä edellytetään;
- riittävän ihmisen suorittaman valvonnan toteuttaminen;
- vinouma- ja oikeudenmukaisuusriskien arviointi; ja
- työlainsäädännön, yhdenvertaisuus-, tekoäly- ja tietosuojalainsäädännön noudattamisesta.
content.legal-document.record.content.811c9dc5
Asiakkaat eivät saa lähettää arkaluonteisia tai säänneltyjä tietoja tekoälytoimintoihin, jos soveltuvat tekoälyehdot sen kieltävät, mukaan lukien terveyttä, geneettisiä tai biometrisiä tietoja, valtion myöntämiä tunnisteita sekä henkilökohtaisia talous- tai pankkitietoja. Tekoälyn tuottamat tulokset voivat olla epätarkkoja, puutteellisia, puolueellisia, ei-yksilöllisiä tai sopimattomia tiettyyn tarkoitukseen, eikä niitä saa pitää korvikkeena vastuulliselle ihmisen harkinnalle.
content.legal-document.record.content.811c9dc5
Kun BambooHR käyttää Asiakastietoja, Syöte- tai Tulostetietoja asiakaskohtaisen mallin hienosäätöön tai kouluttamiseen, sovellettavat BambooHR AI -ehdot toteavat, että tällainen käyttö tapahtuu tekoälyominaisuuksien tarjoamiseksi kyseiselle Asiakkaalle ja että tuloksena syntyvää asiakaskoulutettua mallia ei muutoin käytetä palvelujen tarjoamiseen muille asiakkaille.
content.legal-document.record.content.811c9dc5
Tekoälytoimittajat ja tekoälyyn liittyvä käsittely voivat sisältää valtuutettua käsittelyä ETA-alueen ulkopuolella. Tällainen käsittely on tämän käytännön ja mahdollisen soveltuvan tietojenkäsittelysopimuksen kansainvälisiä siirtoja koskevien suojaustoimien alainen. Ydintoimintojen HRIS-tallennuksen sijaintisitoumukset eivät yksin tarkoita, että jokainen valinnainen tekoälypäättelytoiminto tapahtuisi fyysisesti ETA-alueen sisällä.
Grouper tarjoaa HR-teknologian käyttöönotto-, tuki- ja niihin liittyviä palveluja. Grouper ei tavallisesti päätä, ketä asiakas rekrytoi tai työllistää, tai tee päätöksiä ylennyksistä, palkitsemisesta, suoritustuloksista, kurinpidollisista toimista, etuuksista, irtisanomisesta tai muista työsuhdepäätöksistä. Nämä päätökset ovat edelleen asianomaisen työnantajan tai rekisterinpitäjän vastuulla.
Asiakkaiden on varmistettava, että tekoälyä, analytiikkaa, pisteytystä tai työnkulkuominaisuuksia ei käytetä lainvastaisesti automatisoitujen päätösten tekemiseen, jotka tuottavat oikeudellisia tai vastaavan merkittäviä vaikutuksia ilman soveltuvan tietosuojalainsäädännön edellyttämiä suojatoimia, mukaan lukien merkityksellinen ihmisen osallistuminen, kun sitä vaaditaan.
BambooHR HRIS-alusta tukee APIs:tä ja integraatioita, jotka voivat hakea, siirtää tai muokata työntekijä- ja muita HR-tietoja. Asiakkaat vastaavat asianmukaisten käyttöoikeuksien valtuuttamisesta, API-tunnistetietojen suojaamisesta, integraatioiden käytön rajoittamisesta laillisiin liiketoimintatarkoituksiin sekä siitä, että kolmannen osapuolen integraatiot on konfiguroitu lainmukaisesti ja sopimuksellisesti hallinnoitu.
content.legal-document.record.content.811c9dc5
Ohjelmallisen käytön tulee perustua tuettuihin todennustapoihin, eikä se saa paljastaa Asiakastietoja tai tunnistetietoja luvattomille osapuolille.
Integraatiot eivät saa käyttää Asiakastietoja yli dokumentoidun ja valtuutetun tarkoituksen.
Kun integraatiopalveluntarjoaja käsittelee henkilötietoja Asiakkaan tai Grouper:n puolesta, soveltuvia käsittelijää tai alikäsittelijää koskevia ehtoja sekä siirtosuojatoimia on sovellettava.
Kun Grouper toimii omien liiketoimintojensa osalta rekisterinpitäjänä, voimme käsitellä seuraaviin liittyviä liikekontaktitietoja:
- mahdolliset asiakkaat;
- asiakaskontaktit;
- toimittajat;
- kumppanit;
- ammattimaiset neuvonantajat;
- tapahtumien osallistujat;
- verkkosivuston kävijät; ja
- henkilöt, jotka ottavat yhteyttä Grouper:han.
content.legal-document.record.content.811c9dc5
Tietoja voivat olla nimi, organisaatio, rooli, työyhteystiedot, viestit, tiedustelutiedot, IP-osoite, selain- ja laitetiedot, vierailut sivut ja vastaavat tekniset tiedot.
content.legal-document.record.content.811c9dc5
Käsittelemme tällaisia tietoja vastataksemme tiedusteluihin, hallinnoidaksemme suhteita, tarjotaksemme pyydettyjä palveluja, ylläpitääksemme turvallisuutta, täyttääksemme sopimuksia, noudattaaksemme lakia ja, kun se on sallittua, lähettääksemme olennaisia liiketoimintaviestintöjä. Vastaanottajat voivat milloin tahansa kieltäytyä suoramarkkinoinnista. Operatiiviset, sopimukselliset, turvallisuuteen liittyvät ja asiakaspalveluviestit eivät ole markkinointia.
content.legal-document.record.content.811c9dc5
Verkkosivustot voivat käyttää välttämättömiä, toiminnallisia ja analytiikkaevästeitä sekä vastaavia teknologioita. Kun laki sitä edellyttää, muut kuin välttämättömät evästeet otetaan käyttöön vain asianmukaisen suostumuksen jälkeen, ja käyttäjille tarjotaan hallintakeinot asetusten hallintaan.
Grouper pyrkii sisällyttämään yksityisyyden palvelun suunnitteluun ja toimintaan. Tämä sisältää:
- eurooppalaiset tietojen sijoitusvaihtoehdot;
- tietojen minimointi;
- vähimmän oikeuden mukainen käyttö;
- asianmukainen todennus;
- salaus;
- käytön lokitus;
- roolipohjaiset käyttöoikeudet;
- turvallinen siirto;
- alihankkijoiden hallintakeinot;
- säilytyksen hallintakeinot;
- incident-response -prosessit;
- tietosuoja- ja turvallisuuskoulutus;
- turvallisuustestaus;
- DPIA-tuki; ja
- dokumentoitu vastuullisuus.
content.legal-document.record.content.811c9dc5
Grouper ylläpitää rooliinsa soveltuvia rekistereitä ja hallintakeinoja ja tekee vilpittömässä mielessä yhteistyötä Asiakkaiden, rekisteröityjen ja toimivaltaisten valvontaviranomaisten kanssa.
Grouper voi päivittää tätä tietosuojakäytäntöä ja tietojenkäsittelysopimusta, kun se on kohtuudella tarpeen lainsäädännön, sääntelyohjeiden, turvallisuusvaatimusten, teknologian, palvelujen, käsittelytoimien, alikäsittelijöiden tai siirtomekanismien muutosten huomioon ottamiseksi. Olennaiset muutokset ilmoitetaan, kun se on tarpeen.
content.legal-document.record.content.811c9dc5
Kun Grouper käsittelee Asiakkaan henkilötietoja käsittelijänä, osa B ja sovellettava asiakassopimus säätelevät sopimuksellista käsittelysuhdetta. Jos Asiakkaan henkilötietoja koskevassa tilanteessa on ristiriita, sovelletaan seuraavaa etusijajärjestystä: pakottava sovellettava tietosuojalainsäädäntö; soveltuvat SCC:t, Yhdistyneen kuningaskunnan lisäosa tai muu pakollinen siirtomekanismi; tietojenkäsittelysopimus; sopimuksen soveltuvat tietosuojamääräykset; ja muu sopimus.
Grouper:n eurooppalainen BambooHR-tarjonta perustuu kolmeen periaatteeseen:
eurooppalainen tietojen sijoittuminen.
Asiakkaan henkilötiedot isännöidään ja säilytetään ETA-alueella, ensisijainen hosting Irlannissa Amazon Web Servicesin (AWS) kautta.
eurooppalaiset tietosuojastandardit.
Asiakasdata käsitellään soveltuvien eurooppalaisten tietosuojavaatimusten, mukaan lukien GDPR:n, mukaisesti.
eurooppalainen palvelu ja tuki.
Grouper tarjoaa asiakkaille eurooppalaista käyttöönottoa, tukea ja palvelunhallintaa BambooHR HRIS-alustan ympärillä.
content.legal-document.record.content.811c9dc5
Tavoitteenamme on mahdollistaa organisaatioille BambooHR:n käyttö samalla, kun säilytetään eurooppalaisten asiakkaiden odottamat yksityisyys-, hallinto- ja tietojen sijaintia koskevat standardit.
Tätä Tietosuojakäytäntöä, Grouper:n käsittelytoimia, Rekisteröidyn oikeuksia, tietoturvaa tai eurooppalaisia tietojen sijaintijärjestelyjämme koskevat kysymykset voidaan toimittaa Grouper:n nimettyjen tietosuoja- tai asiakastukikanavien kautta.
Grouper Technology Limited voidaan ottaa yhteyttä myös osoitteessa 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Jos kyseiset henkilötiedot sisältyvät työnantajan BambooHR-tiliin, henkilöiden tulisi yleensä ottaa ensin yhteyttä kyseiseen työnantajaan, sillä kyseinen organisaatio on yleensä rekisterinpitäjä, joka vastaa tietojen käyttötavan määrittämisestä.
Tämä Tietojenkäsittelysopimus (“DPA”) on osa sopimusta, tilauslomaketta, työsuunnitelmaa tai muuta sopimusta, joka säätelee Grouper:n BambooHR:hen liittyvien palvelujen வழங்கamista Asiakkaan ja Grouper Technology Limitedin välillä.
Palveluja tarjotessaan Grouper voi käsitellä Asiakkaan henkilötietoja Asiakkaan puolesta. Tämä DPA vahvistaa Osapuolten vastaavat velvoitteet kyseisessä käsittelyssä.
Tätä DPA:ta sovelletaan siltä osin kuin Grouper käsittelee Asiakkaan henkilötietoja Asiakkaan puolesta ja tällainen käsittely kuuluu sovellettavan tietosuojalainsäädännön piiriin. Se täydentää Sopimusta ja on sen osa; tässä määrittelemättömillä, isoilla alkukirjaimilla kirjoitetuilla termeillä on Sopimuksessa annettu merkitys.
Tässä DPA:ssa:
Asiakkaan henkilötiedot
Asiakkaan tai Asiakkaan konserniyhtiön hallinnoimat henkilötiedot, joita Grouper käsittelee palveluihin liittyen.
Rajoitettu siirto
Henkilötietojen siirto, joka edellyttää lainmukaista siirtomekanismia sovellettavan tietosuojalainsäädännön nojalla.
Vakiosopimuslausekkeet (SCC:t)
Sovellettavat Euroopan komission vakiosopimuslausekkeet henkilötietojen siirroille kolmansiin maihin, sellaisina kuin niitä ajoittain muutetaan, korvataan tai täydennetään.
Alihankkija
Kolmas osapuoli, jonka Grouper tai sen puolesta on nimennyt käsittelemään Asiakkaan henkilötietoja.
Teknologiatoimittaja
BambooHR LLC ja soveltuvin osin siihen liittyvät BambooHR-yksiköt, jotka tarjoavat taustalla olevan HR-teknologia-alustan.
Ellei kirjallisesti toisin sovita, Asiakas toimii rekisterinpitäjänä ja Grouper käsittelijänä. Kun Asiakas toimii käsittelijänä toiselle rekisterinpitäjälle, Grouper toimii alihankkijana soveltuvin osin.
content.legal-document.record.content.811c9dc5
Grouper käsittelee Asiakkaan henkilötietoja ainoastaan dokumentoitujen Asiakkaan ohjeiden mukaisesti ja vain siinä määrin kuin se on tarpeen palvelujen tarjoamiseksi, ylläpitämiseksi, suojaamiseksi ja tukemiseksi, ellei sovellettava laki velvoita käsittelemään tietoja.
Grouper ilmoittaa Asiakkaalle viipymättä, jos sen perustellun käsityksen mukaan jokin ohje rikkoo sovellettavaa tietosuojalainsäädäntöä, ja voi keskeyttää asianomaisen käsittelyn ratkaisun ajaksi.
Kumpikin osapuoli noudattaa soveltuvan tietosuojalainsäädännön mukaisia velvoitteitaan henkilötietojen käsittelyssä tämän sopimuksen perusteella tai sen yhteydessä. Grouper ei tietoisesti käsittele asiakasdataa tavalla, joka todennäköisesti saisi asiakkaan rikkomaan soveltuvaa tietosuojalainsäädäntöä.
Grouper varmistaa, että valtuutetut henkilöt ovat asianmukaisten salassapitovelvoitteiden alaisia, saavat käyttää Asiakkaan henkilötietoja vain silloin, kun se on kohtuudella tarpeen, saavat asianmukaista tietosuoja- ja turvallisuuskoulutusta ja käsittelevät Asiakkaan henkilötietoja vain tämän DPA:n ja dokumentoitujen Asiakkaan ohjeiden mukaisesti. Pääsy rajoitetaan vähimmän oikeuden ja tiedonsaantitarpeen periaatteiden mukaisesti.
Grouper toteuttaa ja ylläpitää asianmukaisia teknisiä ja organisatorisia toimenpiteitä suojatakseen asiakasdataa vahingossa tapahtuvalta tai lainvastaiselta tuhoutumiselta, katoamiselta, muuttumiselta, luvattomalta luovutukselta tai pääsyltä.
Vähimmäisvalvonta-alueet on kuvattu kohdassa Schedule 2. Grouper voi päivittää näitä toimenpiteitä edellyttäen, että muutokset eivät olennaisesti heikennä Asiakkaan henkilötiedoille tarjottavaa kokonaissuojaustasoa.
Grouper ilmoittaa Asiakkaalle niin pian kuin kohtuudella on mahdollista ja, jos 48-tunnin sopimusvelvoite soveltuu, viimeistään 48 tunnin kuluttua siitä, kun se on tullut tietoiseksi toteutuneesta tai epäillystä Asiakkaan henkilötietoihin vaikuttavasta turvallisuustapahtumasta.
Tietoja voidaan toimittaa vaiheittain niiden tullessa saataville. Grouper tarjoaa kohtuullista yhteistyötä, jota Asiakas tarvitsee täyttääkseen ilmoitusvelvollisuutensa valvontaviranomaisille ja asianomaisille rekisteröidyille.
Asiakas myöntää Grouper:lle yleisen kirjallisen valtuutuksen käyttää Palvelujen tarjoamisen kannalta tarpeellisia alikäsittelijöitä.
content.legal-document.record.content.811c9dc5
Grouper ylläpitää tietoja alikäsittelijöistä, jotka käsittelevät asiakasdataa, ja antaa kohtuullisen ennakkoilmoituksen olennaisista lisäyksistä tai korvauksista.
Kun taustalla oleva BambooHR-DPA soveltuu, BambooHR antaa tällä hetkellä vähintään 30 päivän ennakkoilmoituksen uudesta alihankkijasta, joka käsittelee Asiakkaan henkilötietoja.
Grouper asettaa alikäsittelijöille kirjalliset tietosuojavelvoitteet, jotka ovat olennaisilta osin samat kuin tässä tietojenkäsittelysopimuksessa vaaditut suojaustoimet. Grouper säilyy vastuussa alikäsittelijän suoriutumisesta soveltuvan tietosuojalainsäädännön edellyttämässä laajuudessa.
Ottaen huomioon käsittelyn luonteen, Grouper antaa kohtuullista apua, jotta asiakas voi vastata pääsy-, oikaisu-, poistamis-, rajoittamis-, siirrettävyys-, vastustamis- ja muihin soveltuviin oikeuksiin liittyviin pyyntöihin.
Jos Grouper vastaanottaa pyynnön suoraan, joka koskee Asiakkaan henkilötietoja, Grouper ohjaa tai ilmoittaa Asiakkaalle viipymättä eikä anna asiasta asiallista vastausta muuten kuin dokumentoitujen ohjeiden perusteella tai lain edellyttäessä.
Grouper tarjoaa kohtuullista apua ottaen huomioon käsittelyn luonteen ja käytettävissä olevat tiedot tietosuojaa koskevissa vaikutustenarvioinneissa, ennakkokuulemisessa valvontaviranomaisten kanssa sekä toimivaltaisen valvontaviranomaisen palveluihin liittyvissä kohtuullisissa tiedusteluissa tai tutkimuksissa.
Grouper antaa saataville tiedot, jotka ovat kohtuudella tarpeen soveltuvien käsittelijävelvoitteiden noudattamisen osoittamiseksi, ja tämä voi sisältää turvallisuusdokumentaatiota, sertifiointeja, auditointiraportteja ja yhteenvetoja.
Kun tällaiset tiedot eivät ole riittäviä ja auditointi on tarpeen sovellettavan tietosuojalainsäädännön mukaan, asiakas voi pyytää auditointia kohtuullisella ilmoituksella. Auditoinnit rajoitetaan tavallisesti yhteen kertaan kahdentoista kuukauden jaksossa, ellei tietoturvahäiriö tai viranomaisvaatimus oikeuta useampaan tarkasteluun. Asiakas vastaa omista auditointikustannuksistaan, ellei laki tai sopimus toisin määrää.
Grouper varmistaa, että asiakasdatan rajoitetut siirrot tehdään soveltuvan tietosuojalainsäädännön mukaisesti. Kun asiakas ostaa eurooppalaisen tietojen sijoittumispalvelun, ensisijainen asiakasdatan tallennus on Irlannissa/ETA-alueella Amazon Web Services (AWS):n kautta, mutta valtuutettu ETA-alueen ulkopuolinen etäkäyttö voi silti muodostaa rajoitetun siirron ja se on suojattava asianmukaisesti.
Jos siirtomekanismi lakkaa olemasta lainmukainen, Grouper työskentelee asiakkaan kanssa ottaakseen käyttöön vaihtoehtoisen lainmukaisen mekanismin tai keskeyttääkseen kyseisen siirron.
Lain sallimissa rajoissa Grouper tarkastaa lainvoimaisia julkisen vallan pyyntöjä Asiakkaan henkilötiedoista, vastustaa lainvastaisia tai suhteettomia pyyntöjä, kun siihen on kohtuulliset perusteet, pyrkii rajoittamaan luovutuksen vähimpään lain edellyttämään määrään, ilmoittaa Asiakkaalle, jos laki sen sallii, ja säilyttää asianmukaiset tiedot.
Asiakkaan pyynnöstä tai palvelujen päättyessä tai päättyessä Grouper palauttaa tai poistaa turvallisesti Asiakkaan henkilötiedot Asiakkaan valinnan mukaan ja teknisen toteutettavuuden sekä Sopimuksen mukaisesti sekä edellyttää, että asianomaiset alihankkijat tekevät samoin. Jos laki edellyttää säilytystä, Grouper eristää ja suojaa säilytetyt tiedot ja käsittelee niitä vain lain edellyttämällä tavalla.
Asiakas vakuuttaa, että sillä on oikeudet, luvat, ilmoitukset, lailliset perusteet ja suostumukset, որոնք tarvitaan Asiakkaan henkilötietojen toimittamiseksi käsiteltäväksi; että sen ohjeet ovat Soveltuvan tietosuojalain mukaisia; että se ei anna lainvastaista käsittelyä koskevia ohjeita; ja että se määrittää ja käyttää Palveluita turvallisesti sekä ylläpitää asianmukaiset hallintakeinot käyttäjätileihin, tunnistetietoihin ja integraatioihin liittyen.
Tästä tietojenkäsittelysopimuksesta johtuvaan tai siihen liittyvään vastuuseen sovelletaan sopimuksessa määriteltyjä rajoituksia ja poikkeuksia, paitsi siltä osin kuin sovellettava tietosuojalainsäädäntö tai pakottavat SCC-määräykset kieltävät sen tai ovat niiden kanssa ristiriidassa. Mikään tässä sopimuksessa ei rajoita rekisteröityjen tai valvontaviranomaisten oikeuksia, joita ei voida lainmukaisesti rajoittaa.
Tämä DPA tulee voimaan, kun Asiasta tulee siihen sidottu, ja on voimassa niin kauan kuin Grouper Käsittelee Asiakkaan henkilötietoja Asiakkaan puolesta. Velvoitteet, joiden luonteen tai lain mukaan on jatkuttava niin kauan kuin tietoja säilytetään, jatkuvat voimassaolon päättymisen tai irtisanomisen jälkeen.
Grouper voi päivittää tätä tietojenkäsittelysopimusta, kun se on kohtuudella tarpeen lain noudattamiseksi, uusien siirtomekanismien käyttöönottoa varten, viranomaisohjeisiin vastaamiseksi tai palvelujen tai käsittelyn muutosten huomioon ottamiseksi. Mikään päivitys ei olennaisesti vähennä suojaa aktiivisen tilaussopimuskauden aikana, ellei laki sitä vaadi tai siitä ole nimenomaisesti sovittu.
Ellei soveltuva tietosuojalainsäädäntö tai pakottavat siirtoehdot toisin vaadi, tätä tietojenkäsittelysopimusta sovelletaan sopimukseen sovellettavan lain mukaisesti.
Jos Asiakkaan henkilötietoja koskee ristiriita, sovelletaan seuraavaa etusijajärjestystä: pakottava Soveltuva tietosuojalaki; sovellettavat SCC:t, UK Addendum tai muu pakollinen siirtomekanismi; tämä DPA; Sopimuksen sovellettavat tietosuojamääräykset; ja Sopimuksen muu osa.
Rekisterinpitäjä / Tietojen viejä
Asiakas, joka on yksilöity soveltuvassa sopimuksessa tai tilauslomakkeessa.
Käsittelijä / Tietojen tuoja
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irlanti.
Teknologiatoimittaja
BambooHR LLC ja soveltuvat BambooHR-yhteisöt, jotka tarjoavat taustalla olevan HRIS-alustan.
Kohde
BambooHR-henkilöstöhallintajärjestelmäpalvelujen tarjoaminen, käyttöönotto, konfigurointi, toiminta, ylläpito, isännöintituki, turvallisuus ja tuki.
Käsittelyn luonne
Kerääminen, vastaanottaminen, tallentaminen, organisointi, jäsentäminen, siirtäminen, isännöinti, säilytys, hakeminen, konsultointi, käyttö, siirtäminen, saataville asettaminen, rajoittaminen, tukikäyttö, poistaminen ja muu käsittely, joka on kohtuudella tarpeen Palveluiden tarjoamiseksi.
Tarkoitus
Palvelujen tarjoaminen, käyttöönotto, käyttö, suojaaminen, ylläpito ja tuki dokumentoitujen asiakkaan ohjeiden ja sopimuksen mukaisesti.
Kesto
Palveluiden keston ja sen jälkeen tarpeellisen ajan, jotta Asiakkaan henkilötiedot voidaan palauttaa tai poistaa taikka noudattaa lakia.
Rekisteröidyt
Työntekijät, entiset työntekijät, potentiaaliset työntekijät, ehdokkaat, urakoitsijat, konsultit, vuokratyöntekijät, määräaikaiset ja satunnaiset työntekijät, harjoittelijat, vapaaehtoiset, suosittelijat, huollettavat, edunsaajat, hätäyhteyshenkilöt, asiakkaan ylläpitäjät ja muut henkilöt, joiden henkilötietoja asiakas lähettää tai joiden puolesta asiakas lähettää.
Henkilötiedot
Tunnistetiedot, yhteystiedot, demografiset tiedot, työsuhde-, rekrytointi-, pätevyys-, organisaatio-, palkkio-, palkka-, vero-, sosiaaliturva-, pankki-, eläke-, etuus-, läsnäolo-, vapaa-, suoritus-, koulutus-, kurinpito-, hätäyhteystieto-, tili-, järjestelmä- ja niihin liittyvät HR-tiedot.
Arkaluonteiset tiedot
Asiakkaan valinnan mukaan voi sisältää terveystietoja ja tietoja vammasta sekä muuta erityisluokkaan kuuluvaa tai arkaluonteista tietoa, jonka Palvelut sallivat.
Ensisijainen eurooppalainen säilytys
Irlanti / ETA Amazon Web Servicesin (AWS) kautta Asiakkaille, jotka ostavat eurooppalaisen tietosijaintipalvelun.
Toimivaltainen valvontaviranomainen
Kun DPC on toimivaltainen: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Irlanti.
Grouper ylläpitää teknisiä ja organisatorisia toimenpiteitä seuraavilla vähimmäiskontrollialueilla:
1. Tietoturvan hallinto
Dokumentoitu tietoturvavastuu, riskinarviointi, hallinto, johdon valvonta ja asianmukaiset toimintaperiaatteet.
2. Henkilöstöturvallisuus
Salassapitovelvoitteet, tehtävän mukainen taustaselvitys lain sallimissa rajoissa, tietoturva- ja tietosuojaopastus sekä kurinpidolliset toimet luvattomasta pääsystä.
3. Fyysinen turvallisuus
Rajoitettu pääsy asianmukaisiin tiloihin ja infrastruktuuriin; valvotut kulkureitit; pääsyoikeudet; fyysinen valvonta ja muut isännöintiympäristöön soveltuvat suojatoimet.
4. Identiteetin- ja pääsynhallinta
Todennus, roolipohjainen käyttöoikeus, vähimmän oikeuden periaate, etuoikeutettujen tilien hallinta, tilien elinkaaren hallinta, käyttämättömyyden aikakatkaisu ja määräaikaistarkastelu.
5. Tietojen käyttöoikeuksien hallinta
Hallintakeinot, joiden tarkoituksena on, että valtuutetut käyttäjät pääsevät käsiksi vain niihin tietoihin, jotka kuuluvat heidän käyttöoikeuksiinsa; pääsyn lokitus ja valvonta; tietojen luovutus vain valtuutetuille henkilöille.
6. Salaus ja pseudonymisointi
Henkilötietojen asianmukainen salaus siirron aikana ja rest; pseudonymisointi silloin, kun se on käsittelyn tarkoituksen kannalta asianmukaista.
7. Verkko- ja siirtoturvallisuus
Palomuurit, suojatut yhdyskäytävät, turvalliset viestintäkanavat, TLS/SFTP tai vastaavat suojatut siirtomekanismit sekä hallintakeinot luvattoman sieppauksen tai muuttamisen estämiseksi.
8. Lokitus ja valvonta
Asiaankuuluvien järjestelmä-, hallinnollisten ja käyttötoimien lokitus; epäilyttävien tapahtumien valvonta; riskin kannalta asianmukainen tarkastustietojen säilytys.
9. Syöte- ja muutoksenhallinta
Hallintakeinot sen määrittämiseksi, kuka syötti, muutti tai poisti tietoja; valtuutettujen käyttäjien ja järjestelmien todentaminen; dokumentoidut muutoksenhallintakäytännöt.
10. Haavoittuvuuksien ja tietoturvatestauksen hallinta
Prosessit haavoittuvuuksien tunnistamiseksi, arvioimiseksi ja korjaamiseksi; säännöllinen tunkeutumistestaus tai tietoturvatestaus; kontrollien tehokkuuden säännöllinen arviointi ja arvioiminen.
11. Käytettävyys, varmuuskopiointi ja palautus
Infrastruktuurin redundanssi, varmuuskopiointi, palautuskyky, käytettävyyskontrollit ja suoja vahinkotappiota tai tuhoutumista vastaan.
12. Toiminnan jatkuvuus ja katastrofipalautus
Dokumentoidut jatkuvuus- ja palautumissuunnitelmat, joiden tarkoituksena on palauttaa käytettävyys ja pääsy oikea-aikaisesti häiriön tai Tietoturvatapahtuman jälkeen.
13. Tietojen erottelu
Looginen tai sovellustason erottelu asiakkaiden välillä ja käsittelytarkoitusten välillä; hallintakeinot, joiden tarkoituksena on estää luvaton pääsy asiakasrajat ylittäviin tietoihin.
14. Turvallinen kehitys
Ohjelmistokehitykseen, testaukseen, julkaisuun ja muutostenhallintaan soveltuvat tietoturvakäytännöt.
15. Alikäsittelijöiden hallinta
Asianmukainen huolellisuus, kirjalliset tietosuojavelvoitteet, turvallisuustarkastus, siirtosuojatoimet ja jatkuva valvonta, joka on käsittelyn kannalta asianmukaista.
16. Tapahtumien hallinta
Dokumentoidut menettelyt havaitsemiseen, tutkimiseen, rajaamiseen, korjaamiseen, eskalointiin, asiakkaan ilmoittamiseen ja oppeihin.
EU:n rajoitetut siirrot
Kun EU SCC:t ovat tarpeen, Euroopan komission viralliset SCC:t sisällytetään viittaamalla ilman pakollisen sanamuodon muuttamista. Ellei rooleista muuta johdu, Asiakas on Tietojen viejä, Grouper ja/tai soveltuva teknologiatoimittaja on Tietojen tuoja, ja Moduuli Kaksi soveltuu Rekisterinpitäjästä käsittelijään -siirtoihin.
UK:n rajoitetut siirrot
Yhdistyneen kuningaskunnan tietosuojalainsäädännön alaisiin siirtoihin sovelletaan EU:n SCC-lausekkeita yhdessä kulloinkin voimassa olevan Yhdistyneen kuningaskunnan kansainvälisen tiedonsiirtoa koskevan lisäosan tai muun oikeudellisesti tunnustetun Yhdistyneen kuningaskunnan siirtomekanismin kanssa.
Sveitsin siirrot
Sveitsin tietosuojalain alaisiin siirtoihin SCC:t tulkitaan ja mukautetaan soveltuvan Sveitsin lain edellyttämällä tavalla, mukaan lukien asianmukaiset viittaukset Sveitsin valvontaviranomaiseen ja Sveitsin rekisteröityihin.
EU-US Data Privacy Framework
Kun Yhdysvaltain vastaanottaja on kelpoinen osallistuja EU-US Data Privacy Frameworkissa ja Euroopan komission riittävyyspäätös on edelleen voimassa kyseisessä käsittelyssä, kehykseen voidaan vedota riittävyyden mekanismina. Grouper ei nojaa vanhentuneisiin EU-US- tai Swiss-US Privacy Shield -kehyksiin.
Siirtovaikutusten arvioinnit ja täydentävät toimet
Tarvittaessa osapuolet arvioivat siirron olosuhteet, kohdemaiden lait ja käytännöt, edelleen siirrot, tietoryhmät, tallennuspaikan, siirtokanavat ja täydentävät tekniset, sopimukselliset tai organisatoriset suojatoimet. Siirrot keskeytetään, jos lainmukaista ja riittävää suojaa ei voida kohtuudella ylläpitää.
Poikkeukselliset pääsytapaukset eurooppalaisille asiakkaille
Valtuutettu poikkeuksellinen ETA-alueen ulkopuolinen pääsy voi tapahtua vain seuraavissa olosuhteissa:
- Irlannin datakeskusympäristöön tai palvelun jatkuvuuteen vaikuttava hätätilanne;
- tuki- tai huoltopyyntö, joka edellyttää valtuutettua asiantuntijapääsyä ETA-alueen ulkopuolella, soveltuvan Asiakkaan hyväksynnän tai sopimuksellisen valtuutuksen alaisena; ja
- vahvistettu Asiakkaan pyyntö käsittelystä tai isännöinnistä Euroopan alueen ulkopuolella.
Palveluun käytetyt tarkat palveluntarjoajat vaihtelevat tuotteen, ominaisuuden, tukikanavan ja asiakkaan kokoonpanon mukaan. Grouper:n ja/tai BambooHR:n ylläpitämä nykyinen aktiivisten alihankkijoiden rekisteri on ratkaiseva aktiivisen palvelutuotannon kannalta.
Seuraavat keskeiset toimittajat on tunnistettu ohjaavissa palvelumateriaaleissa. Tässä lueteltu toimittaja ei välttämättä käsittele Asiakkaan henkilötietoja jokaiselle asiakkaalle tai jokaisessa käyttöönotossa.
BambooHR LLC
Teknologiatoimittaja; HRIS:n ylläpito, isännöinti ja tuki. Sijainti: Yhdysvallat / palvelualueet, mukaan lukien Eurooppa.
Amazon Web Services (AWS)
Ensisijainen pilvi-isännöinti-infrastruktuuri; eurooppalainen alueellinen isännöinti Irlannissa. Sijainti: Irlanti / Eurooppa ja muut alueet palvelukonfiguraatiosta riippuen.
Anthropic / Claude
Tekoäly- / kielimallikäsittely. Sijainti: Yhdysvallat.
Cohere
Kielimallin API / tekoälykäsittely. Sijainti: Yhdysvallat.
OpenAI
Kielimallin API / tekoälykäsittely. Sijainti: Yhdysvallat.
LlamaIndex / LlamaParse
Valinnainen asiakirjojen jäsentäminen, joka liittyy tekoälytoiminnallisuuteen. Sijainti: Yhdysvallat.
Atlas MongoDB
Tietojen säilytys, joka tukee valittuja palveluita / tekoälyyn liittyvää toiminnallisuutta. Sijainti: Yhdysvallat.
Gainsight
Asiakassuhde- / CRM-palvelut.
Salesforce
CRM-alusta.
Cloudflare
Verkkosovellusten palomuuri / turvallisuus.
Datadog
Infrastruktuurin ja sovellusten valvonta.
Microsoft / Google Workspace
Yhteistyö, viestintä ja asiakirjojen säilytys nykyisestä kokoonpanosta riippuen.
Mailgun
Sovelluksen viestintä.
Snowflake
Tietoanalytiikka.
Twilio
MFA / SMS-toimitus.
Lisätoimittajat
Nykyisissä palvelumateriaaleissa tunnistettuihin lisäpalveluntarjoajiin voivat kuulua Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike ja muut. Asiakkaiden tulee viitata BambooHR:n ajantasaiseen alihankkijaluetteloon ja Grouper:n nykyisiin alihankkijatietoihin saadakseen ajantasaisimmat tiedot.
1. Soveltamisala
Tätä liitettä sovelletaan, kun Asiakas ottaa käyttöön tai käyttää BambooHR:n tekoäly- tai koneoppimistoiminnallisuutta Grouper:n tukemien Palvelujen yhteydessä.
2. Tekoälytoimittajat
Nykyiset palvelumateriaalit tunnistavat tekoälytoimittajia, mukaan lukien OpenAI, Cohere ja Anthropic/Claude, ja voivat tunnistaa lisätoimittajia, kuten LlamaIndexin, valinnaista asiakirjojen jäsentämistä varten. Käytössä oleva toimittajajoukko voi muuttua sovellettavien alihankkijailmoitusta koskevien vaatimusten mukaisesti.
3. Syötteet ja tulosteet
Asiakkaan toimittamat kehotteet, ohjeet tai tekoälytoiminnallisuuteen lähetetty data voivat muodostaa “Syötteitä”, ja tuotetut vastaukset voivat muodostaa “Tulosteita”. Ominaisuudesta riippuen Syötteet tai Tulosteet voivat sisältää Asiakastietoja. Tulosteet eivät välttämättä ole yksilöllisiä ja ne voivat olla samanlaisia kuin muille käyttäjille tuotetut tulosteet.
4. Asiakkaan vastuut ja ihmisen suorittama valvonta
Asiakas vastaa siitä, että sillä on Inputsien lähettämiseen ja Outputsien käyttöön tarvittavat oikeudet, lainmukainen peruste, ilmoitukset ja luvat. Asiakkaan on toteutettava riittävä ihmisen suorittama valvonta ja arvioitava outputsit itsenäisesti ennen niiden käyttämistä työsuhteisiin, oikeudellisiin, taloudellisiin, turvallisuuskriittisiin tai muihin vastaavan merkittäviin päätöksiin.
5. Arkaluonteisia ja säänneltyjä tietoja koskevat rajoitukset
Kun sovellettavat tekoälyehdot kieltävät sen, Asiakas ei saa lähettää arkaluonteisia tai säänneltyjä tietoja tekoälyominaisuuksiin, mukaan lukien terveyttä, geneettisiä tai biometrisiä tietoja, viranomaisen myöntämiä henkilötunnuksia tai henkilökohtaisia talous- tai pankkitilitietoja. Asiakkaiden tulisi minimoida henkilötiedot kehotteissa.
6. Tarkkuus, vinouma ja oikeudenmukaisuus
Generatiivisella tekoälyllä on tunnettuja ja tuntemattomia rajoituksia. Outputsit voivat olla epätarkkoja, puutteellisia, turvattomia, puolueellisia, epäoikeudenmukaisia, loukkaavia tai muuten soveltumattomia. Asiakkaat vastaavat outputsien tarkastamisesta, olennaisten riskien testaamisesta ja lainvastaisen syrjinnän tai yksinomaan automatisoitujen työsuhdepäätösten välttämisestä.
7. Mallin parantaminen
Siltä osin kuin sovellettavat BambooHR:n tekoälyehdot sallivat Suorituskykytietojen ja Palautteen käytön tekoälytoiminnallisuuden parantamiseksi, tällaista käyttöä säätelevät kyseiset ehdot. Kun Asiakastietoja käytetään asiakaskohtaisen mallin hienosäätämiseen, syntyvää mallia käytetään tekoälyominaisuuksien tarjoamiseen kyseiselle Asiakkaalle, eikä sitä muutoin käytetä palvelujen tarjoamiseen muille asiakkaille.
8. Kansainvälinen käsittely
Tekoälytoimittajat voivat käsitellä valtuutettuja Syötteitä tai niihin liittyviä henkilötietoja ETA-alueen ulkopuolella. Tällainen käsittely on tämän DPA:n siirtosuojatoimien alaista eikä muuta Asiakkaan sopiman keskeisen HRIS-säilytysalueen sijaintia. Asiakkaiden tulisi arvioida, onko valinnainen tekoälyn käyttö heidän omien sijainti-, yritysneuvosto-, työoikeudellisten ja riskivaatimustensa mukaista ennen sen käyttöönottoa.
Kysymyksiä tästä tietosuojakäytännöstä tai tietosuojanoikeuksistasi?
Ota yhteyttä







































