Juridique
Politique de confidentialité
Comment Grouper Technology Limited recueille, utilise, héberge et protège vos données personnelles en tant que partenaire européen autorisé de BambooHR, avec stockage principal des données sur AWS Irlande.
Dernière mise à jour : 16 August 2026
Cette traduction est fournie uniquement pour commodité. En cas de conflit ou d’incohérence, la version anglaise prévaut.
Grouper s’engage à protéger les données personnelles et à maintenir des normes élevées en matière de confidentialité, de sécurité et de conformité réglementaire. La protection des données est traitée comme une responsabilité opérationnelle et contractuelle fondamentale, et non comme une réflexion après coup. Nous concevons la prestation de nos services, nos contrôles d’accès, nos processus de soutien et notre gouvernance des fournisseurs de façon à refléter les principes de responsabilité, d’intégrité, de confidentialité et de transparence du GDPR.
Cette politique de confidentialité explique comment Grouper Technology Limited (« Grouper », « nous », « notre » ou « nos ») collecte, utilise, accède, héberge, stocke, protège, transfère et traite autrement les données personnelles dans le cadre des services que nous fournissons, y compris notre rôle de partenaire européen de BambooHR.
Grouper soutient des organisations partout en Irlande, au Royaume-Uni, en Europe et dans d’autres régions pour le déploiement, l’administration et l’utilisation de la plateforme BambooHR HRIS et des technologies RH connexes.
Notre modèle de service européen est conçu autour d’un principe clair de résidence des données en Europe. Les données personnelles des clients gérées dans le cadre du service BambooHR européen de Grouper sont hébergées et stockées dans l’Espace économique européen (« EEE »), avec hébergement principal en Irlande.
Cette politique de confidentialité s’applique aux données personnelles traitées dans le cadre de :
- mise en œuvre et intégration de BambooHR;
- configuration du HRIS;
- administration des comptes;
- soutien à la clientèle;
- soutien technique;
- soutien à l’intégration;
- migration de données;
- succès client;
- formation;
- services professionnels;
- sécurité et administration du service;
- communications avec la clientèle;
- ventes et démonstrations;
- sites Web et services numériques de Grouper; et
- nos activités commerciales générales.
Grouper Technology Limited est une société irlandaise dont le siège social est situé au 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irlande.
BambooHR fournit le système d’information des ressources humaines sous-jacent et les fonctionnalités de produit connexes. Grouper fournit des services européens de mise en œuvre, migration, configuration, formation, succès client, soutien, gestion des services et services professionnels connexes. Selon l’abonnement et la configuration du Client, la plateforme BambooHR HRIS peut prendre en charge les dossiers des employés, l’intégration, le recrutement, le temps et la présence, la gestion des congés, la performance, la rémunération, les avantages sociaux, les fonctionnalités liées à la paie, le production de rapports, l’analytique, les intégrations, les API et les fonctionnalités d’intelligence artificielle.
Selon les services achetés par un client, Grouper peut fournir :
- mise en œuvre de BambooHR;
- intégration;
- configuration;
- configuration du compte;
- aide à la migration;
- services d’intégration;
- soutien technique;
- soutien au HRIS;
- formation;
- services de succès client;
- administration du service;
- dépannage; et
- services professionnels connexes.
Le rôle exact de Grouper en matière de protection des données dépend de l’activité de Traitement en question.
Lorsque Grouper détermine les fins et les moyens du Traitement — par exemple dans certaines activités liées au site Web, aux ventes, aux contacts d’affaires, à la sécurité ou à l’administration de l’entreprise — Grouper agit comme Responsable du traitement.
Lorsque Grouper traite les données personnelles des clients uniquement au nom d’un client et conformément aux instructions documentées de ce client, Grouper agit comme Sous-traitant.
Lorsque le client agit lui-même comme Sous-traitant pour un autre Responsable du traitement, Grouper peut agir comme Sous-sous-traitant dans la mesure applicable.
BambooHR peut agir séparément à titre de sous-traitant ou de sous-sous-traitant relativement aux données personnelles du client traitées par l’entremise de la plateforme SIRH BambooHR. Les rôles sont décrits plus en détail dans la partie B et dans l’entente client applicable.
4.1 Engagement fondamental de résidence en Europe
Pour les clients qui achètent le service BambooHR européen de Grouper avec résidence des données dans l’EEE, les données personnelles des clients qui font partie de l’environnement de production central du HRIS sont hébergées et stockées dans l’EEE, avec le principal lieu d’hébergement en Irlande.
L’infrastructure principale d’hébergement infonuagique pour le service européen est fournie par Amazon Web Services (AWS), avec le stockage principal des données dans la région AWS Ireland. Le service est conçu de façon à ce que le stockage normal de production demeure dans la région européenne contractuelle.
Cela s’applique aux données personnelles conservées dans l’environnement SIRH européen, y compris les renseignements sur les employés, les candidats et d’autres effectifs.
4.2 Stockage par rapport à l’accès
La résidence des données décrit l’endroit où les données personnelles du client sont stockées. Cela ne veut pas dire qu’aucun accès technique ou de soutien autorisé ne peut jamais avoir lieu depuis un autre pays.
Un accès exceptionnel depuis l’extérieur de l’EEE peut survenir uniquement lorsque cela est nécessaire, autorisé et protégé juridiquement, comme décrit aux sections 17 et 18 de cette politique.
4.3 Sauvegardes, résilience et reprise après sinistre
Les dispositions de sauvegarde, de résilience et de reprise après sinistre sont conçues pour préserver la confidentialité, l’intégrité et la disponibilité et pour demeurer conformes aux engagements contractuels régionaux d’hébergement du client.
Lorsque des infrastructures de réplication, de résilience ou de reprise après sinistre sont utilisées, les données personnelles du client demeurent stockées dans l’EEE, sous réserve de scénarios documentés d’urgence, de continuité ou de soutien et des garanties de transfert applicables.
4.4 Aucune relocalisation de routine à l’extérieur de l’EEE
Grouper n’utilise pas l’accès de soutien exceptionnel comme mécanisme de relocalisation de routine des données personnelles européennes des clients.
Les données personnelles du client faisant partie du service européen ne sont pas hébergées ni stockées de façon routinière à l’extérieur de l’EEE. Tout changement important au modèle de résidence des données contractuel est assujetti à l’entente applicable, aux exigences d’avis et au droit applicable en matière de protection des données.
« Droit applicable en matière de protection des données » signifie toutes les lois et tous les règlements sur la protection des données, la vie privée et la sécurité des données qui s’appliquent au Traitement, y compris, le cas échéant :
- le règlement (UE) 2016/679 — le Règlement général sur la protection des données (GDPR);
- la Loi irlandaise sur la protection des données de 2018;
- les règles irlandaises applicables en matière de ePrivacy et de communications électroniques;
- le UK GDPR et la Loi britannique sur la protection des données de 2018, le cas échéant;
- la loi suisse applicable en matière de protection des données, le cas échéant;
- la législation nationale applicable mettant en œuvre les exigences européennes en matière de vie privée; et
- toute loi qui remplace, complète ou modifie ces lois.
content.legal-document.record.content.811c9dc5
Les parties interpréteront la présente politique et tout accord de traitement des données applicable de façon cohérente avec le droit obligatoire en matière de protection des données. Les dispositions obligatoires du RGPD, les instruments de transfert applicables et les exigences des autorités de contrôle ont priorité lorsqu’elles l’exigent.
Les renseignements traités dépendent des Services sélectionnés par le Client et des données que le Client choisit d’inscrire dans l’environnement RH.
Renseignements sur les employés et la main-d’œuvre 6.1
Les données personnelles peuvent inclure :
- le nom et les numéros d’identification des employés;
- les photographies, lorsqu’elles sont fournies;
- les coordonnées à domicile ou au travail;
- la date de naissance, le sexe et les renseignements démographiques, lorsqu’ils sont fournis;
- les renseignements matrimoniaux ou familiaux, lorsqu’ils sont fournis;
- les contacts en cas d’urgence et les numéros de téléphone;
- les titres universitaires et professionnels;
- les renseignements du CV ou du résumé, les antécédents professionnels et la maîtrise des langues;
- le titre de poste, le niveau, le service, le lieu, la chaîne hiérarchique et l’affiliation à l’équipe;
- les dates d’embauche et de cessation d’emploi, les heures de travail et les détails contractuels;
- les renseignements sur le rendement, l’évaluation, la discipline et l’historique de travail;
- les avantages sociaux, l’assurance, les actifs de l’entreprise et les renseignements sur la formation; et
- les renseignements sur les congés, la présence et les absences.
6.2 Renseignements sur la paie et la rémunération
Lorsque les services pertinents sont utilisés, les données personnelles peuvent inclure :
- le salaire, la rémunération et les primes;
- les renseignements fiscaux et de sécurité sociale;
- les coordonnées bancaires et de paiement;
- les renseignements sur la pension;
- les options d’achat d’actions et autres avantages; et
- d’autres renseignements liés à la paie.
6.3 Renseignements sur le recrutement, les candidats et les références
Pour les candidats, les employés potentiels et les personnes référencées, l’information peut comprendre :
- l’identité et les coordonnées;
- les CV, résumés, antécédents professionnels et qualifications;
- les dossiers de candidature, d’entrevue et de recrutement;
- les communications avec les candidats et le statut du recrutement;
- les renseignements sur la rémunération proposée;
- les noms des références, leurs coordonnées et leur relation professionnelle; et
- les renseignements contenus dans les références.
6.4 Catégorie spéciale et données sensibles
Selon l’utilisation que le client fait de la plateforme BambooHR HRIS, les Services peuvent contenir des renseignements sur la santé ou le handicap et d’autres données personnelles de catégorie spéciale ou sensibles.
Le client demeure responsable de s’assurer d’une base légale Article 6 appropriée et, lorsque le RGPD Article 9 s’applique, d’une condition valide pour les catégories spéciales.
Les clients ne devraient pas mettre de renseignements sensibles dans les champs de texte libre ou les fonctionnalités d’IA, sauf si c’est nécessaire, légal et permis par les modalités du produit concerné.
Les données personnelles traitées dans le cadre des services de Grouper peuvent concerner :
- les employés actuels, anciens, potentiels et futurs;
- les candidats et postulants;
- les entrepreneurs, consultants, agents et travailleurs autonomes;
- les travailleurs d’agence, temporaires et occasionnels;
- les stagiaires et bénévoles;
- les personnes à charge des employés, les bénéficiaires et les contacts d’urgence;
- les personnes références et les fournisseurs de références;
- les administrateurs du client et les utilisateurs autorisés; et
- les autres personnes dont les données personnelles sont soumises légalement par un client aux Services.
Les données personnelles peuvent être obtenues :
- directement de la personne;
- de l’employeur ou de l’employeur potentiel de la personne;
- des administrateurs du client et des utilisateurs autorisés;
- pendant la mise en œuvre, la configuration et la migration de données;
- par l’intermédiaire d’intégrations ou d’API autorisées;
- par l’entremise des demandes de soutien et du dépannage;
- par l’intermédiaire de la plateforme BambooHR HRIS ou d’un autre système choisi par le client;
- par l’intermédiaire des processus de recrutement;
- de sources publiques, lorsqu’elles sont utilisées légalement; et
- d’autres sources légitimes autorisées par le client.
Grouper traite les données personnelles uniquement à des fins précises et légales. Cela peut inclure :
- mettre en œuvre et configurer la plateforme BambooHR HRIS;
- héberger ou faciliter l’hébergement des données personnelles des clients;
- administrer les comptes et les permissions des utilisateurs;
- maintenir et sécuriser le service;
- fournir du soutien à la clientèle et du soutien technique;
- soutenir les intégrations et les migrations;
- offrir de la formation et des services professionnels;
- gérer les abonnements et les relations avec la clientèle;
- détecter et enquêter sur les événements de sécurité;
- tenir des dossiers de vérification;
- prévenir la fraude ou l’utilisation abusive;
- respecter les obligations légales; et
- améliorer le rendement du service lorsque l’Accord et le droit applicable en matière de protection des données le permettent.
content.legal-document.record.content.811c9dc5
Lorsque le personnel de soutien accède aux données personnelles des clients, l’accès doit se limiter au minimum d’information raisonnablement nécessaire à la fin de soutien et doit être effectué par du personnel autorisé, assujetti à des contrôles de confidentialité et d’accès.
Lorsque Grouper agit comme Responsable du traitement, la base légale applicable peut inclure :
10.1 Contrat
Le traitement nécessaire pour conclure ou exécuter un contrat, ou pour prendre des mesures avant de conclure un contrat à la demande de la personne.
10.2 Intérêts légitimes
Traitement nécessaire pour des intérêts commerciaux légitimes, pourvu que ces intérêts ne soient pas supplantés par les droits et libertés des personnes. Les intérêts légitimes peuvent inclure :
- prestation de services;
- administration de la clientèle;
- sécurité de l’information;
- prévention de la fraude;
- continuité des activités;
- soutien à la clientèle; et
- gestion de la relation.
10.3 Obligation légale
Traitement nécessaire pour se conformer aux exigences légales ou réglementaires applicables.
10.4 Consentement
Le cas échéant, le traitement peut être fondé sur le consentement. Le consentement peut être retiré en tout temps sans affecter la légalité du traitement effectué avant le retrait.
Lorsque le client agit comme Responsable du traitement, le client est responsable de :
- déterminer les fins pour lesquelles les données personnelles sont traitées;
- établir les bases légales et les conditions de catégorie spéciale;
- fournir les avis de confidentialité requis;
- obtenir le consentement lorsque requis;
- assurer l’exactitude et la qualité des données;
- déterminer les périodes de conservation appropriées;
- gérer les utilisateurs autorisés et les permissions;
- utiliser les Services de manière sécuritaire; et
- s’assurer que ses instructions à Grouper sont légales.
content.legal-document.record.content.811c9dc5
Le client ne doit pas ordonner à Grouper de traiter des données personnelles d’une manière qui contrevient au droit applicable en matière de protection des données.
Grouper avisera le client si, à son avis raisonnable, une instruction contrevient au droit applicable en matière de protection des données et pourra suspendre le traitement touché jusqu’à ce que le problème soit résolu.
Grouper limite l’accès aux données personnelles des clients aux personnes autorisées qui ont raisonnablement besoin d’y accéder pour accomplir leurs fonctions. Le personnel est assujetti à des obligations appropriées de confidentialité et reçoit une formation en matière de confidentialité et de sécurité adaptée à son rôle. L’accès est régi par les principes du moindre privilège et du besoin de savoir.
Les contrôles d’accès comprennent :
- les contrôles d’identité et d’authentification;
- les contrôles d’accès fondés sur les rôles et les privilèges;
- les contrôles des comptes administratifs;
- la gestion du cycle de vie des comptes;
- la consignation et la surveillance des accès;
- l’examen périodique des accès;
- les exigences de confidentialité et d’utilisation acceptable; et
- la sécurité et la formation appropriées du personnel.
Grouper maintient, et exige des fournisseurs de technologies pertinents qu’ils maintiennent, des mesures techniques et organisationnelles appropriées aux risques posés par le traitement, en tenant compte de l’état de la technique, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement ainsi que du risque pour les personnes.
Les mesures comprennent :
- les contrôles d’accès physiques et logiques;
- l’authentification forte et les contrôles de mot de passe appropriés;
- le chiffrement en transit et au repos, le cas échéant;
- la pseudonymisation, le cas échéant;
- les pare-feu réseau, la sécurité périmétrique et la détection d’intrusion;
- la consignation, la surveillance et les pistes de vérification;
- la gestion des vulnérabilités et les tests de sécurité;
- l’accès administratif restreint;
- la transmission sécurisée, y compris des canaux de transfert protégés;
- la sauvegarde, la redondance, la récupération et la résilience;
- la planification de la continuité des activités et de la reprise après sinistre;
- le développement sécurisé et la gestion des changements;
- la séparation des données entre les clients et les fins du traitement;
- les procédures de réponse aux incidents;
- la sensibilisation et la formation du personnel à la sécurité; et
- la diligence raisonnable envers les sous-traitants et la gouvernance de la sécurité.
content.legal-document.record.content.811c9dc5
Des détails supplémentaires sur les domaines de contrôle minimums sont présentés dans Schedule 2 de l’entente de traitement des données. Les mesures de sécurité peuvent évoluer avec le temps, mais les changements ne réduiront pas de façon importante le niveau global de protection des données personnelles du client pendant un abonnement actif, sauf si la loi l’exige ou si le client y consent.
Grouper maintient des procédures documentées pour identifier, enquêter, contenir, atténuer, corriger et signaler les atteintes aux données personnelles.
Lorsque Grouper agit comme Sous-traitant et prend connaissance d’une atteinte réelle ou soupçonnée aux données personnelles touchant les données personnelles du client, Grouper avisera le client concerné dans les délais les plus rapides raisonnablement possibles et, en tout état de cause, dans les 48 heures suivant la prise de connaissance de l’incident.
Dans la mesure où l’information est raisonnablement disponible, l’avis comprendra :
- la nature de l’incident;
- les catégories de données personnelles touchées;
- les catégories et le nombre approximatif de personnes concernées et de dossiers;
- les conséquences probables;
- les mesures prises ou proposées;
- les mesures d’atténuation; et
- un point de contact pour obtenir plus de renseignements.
content.legal-document.record.content.811c9dc5
Les renseignements peuvent être fournis en plusieurs étapes à mesure qu’ils deviennent disponibles.
Grouper fournira une coopération raisonnable pour permettre au client de respecter les obligations réglementaires applicables et les obligations de notification aux personnes concernées.
Les communications publiques ou réglementaires concernant une atteinte propre à un client seront coordonnées conformément à la loi et à l’entente applicable.
Grouper peut nommer des sous-traitants et fournisseurs de services soigneusement sélectionnés lorsque cela est nécessaire pour fournir, héberger, sécuriser, soutenir, surveiller ou améliorer les Services.
Avant d’autoriser un sous-traitant ultérieur à traiter des données personnelles du client, Grouper effectuera la diligence raisonnable appropriée et imposera des obligations écrites en matière de protection des données adaptées au traitement. Ces obligations comprennent la confidentialité, des mesures techniques et organisationnelles appropriées, la limitation de la finalité, le soutien aux droits des personnes concernées, les obligations liées aux atteintes, les exigences de suppression ou de retour et, le cas échéant, des garanties légales de transfert international.
Grouper demeure responsable de la performance du sous-traitant ultérieur dans la mesure exigée par le droit applicable en matière de protection des données et le contrat.
content.legal-document.record.content.811c9dc5
Lorsque les conditions clients applicables prévoient une autorisation écrite générale, les clients recevront un avis préalable des nouveaux sous-traitants importants et auront la possibilité de s’y opposer pour des motifs raisonnables de protection des données.
Pour les sous-traitants BambooHR, le DPA actuel de BambooHR prévoit un préavis d’au moins 30 jours pour tout nouveau sous-traitant qui traitera les données personnelles du client.
L’annexe 4 fournit de la transparence sur les principales catégories de fournisseurs et les fournisseurs nommés identifiés dans les documents de service régissant la relation.
BambooHR LLC fournit la plateforme technologique RH sous-jacente utilisée dans le cadre des Services pertinents. Grouper peut travailler avec BambooHR pour la maintenance de la plateforme, l’hébergement, la mise en œuvre, le dépannage, le soutien au service, la sécurité, l’administration technique, les intégrations et d’autres fonctions nécessaires à la prestation des Services contractuels.
Le traitement par BambooHR est régi par les modalités contractuelles et de protection des données applicables, y compris son DPA, ses mesures de sécurité, ses ententes avec les sous-traitants et ses garanties de transfert international.
content.legal-document.record.content.811c9dc5
Grouper demeure responsable de ses propres obligations en vertu du droit applicable en matière de protection des données et de l’entente client applicable. Lorsque BambooHR traite des données personnelles pour soutenir l’environnement client européen de Grouper, les exigences contractuelles, de sécurité et de résidence des données applicables s’appliquent.
Pour le service européen contracté de Grouper, les données personnelles du client sont conçues pour être stockées dans l’EEE, avec hébergement principal en Irlande par l’entremise d’Amazon Web Services (AWS). Le traitement autorisé ou l’accès à distance depuis l’extérieur de l’EEE peut constituer un transfert restreint même si les données demeurent stockées en Irlande. Un tel accès n’est permis que s’il est légal, nécessaire et protégé par des garanties appropriées.
Voici des exemples de scénarios exceptionnels :
- une urgence touchant l’environnement du centre de données irlandais ou la continuité du service;
- une demande de soutien ou de maintenance nécessitant un accès spécialisé autorisé depuis l’extérieur de l’EEE, sous réserve de l’approbation applicable du client ou de l’autorisation contractuelle; et
- une demande vérifiée du client pour relocaliser les données ou les traiter autrement à l’extérieur de la région d’hébergement européenne contractée.
content.legal-document.record.content.811c9dc5
Lorsqu’un transfert restreint a lieu, Grouper et/ou le fournisseur de technologie concerné utiliseront un mécanisme reconnu par la loi tel que :
- une décision d’adéquation;
- les clauses contractuelles types de la Commission européenne;
- l’addenda britannique sur les transferts internationaux de données, le cas échéant;
- la participation au cadre UE-États-Unis de protection des données, lorsqu’elle est légalement disponible et applicable;
- des règles d’entreprise contraignantes, le cas échéant; ou
- une autre garantie valide reconnue en vertu du droit applicable en matière de protection des données.
content.legal-document.record.content.811c9dc5
Lorsque requis, une évaluation de l’impact des transferts et des mesures techniques, contractuelles ou organisationnelles supplémentaires seront mises en œuvre.
Rien dans de telles ententes d’accès exceptionnel ne modifie l’engagement de Grouper voulant que les données personnelles du service européen soient stockées dans l’EEE.
Lorsque les clauses contractuelles types de l’UE sont requises, elles sont intégrées dans leur forme officiellement approuvée sans modification du libellé obligatoire. Pour les transferts de Responsable du traitement à Sous-traitant, le module deux s’appliquera habituellement, sauf si un autre module est requis selon les rôles des parties.
Lorsque l’Irlande est choisie comme droit applicable et tribunal compétent de l’UE, les parties acceptent les tribunaux d’Irlande, comme le prévoit l’annexe SCC applicable.
Pour les transferts assujettis au UK Data Protection Law, les EU SCCs s’appliqueront avec l’addenda britannique sur les transferts internationaux de données en vigueur à ce moment-là ou un autre mécanisme de transfert britannique reconnu par la loi.
content.legal-document.record.content.811c9dc5
Les mesures supplémentaires peuvent comprendre :
- chiffrement;
- restrictions d’accès;
- contrôles de gestion des clés;
- réduction au minimum;
- consignation;
- restrictions contractuelles sur les transferts ultérieurs;
- procédures d’examen des demandes gouvernementales;
- mesures de transparence; et
- suspension ou résiliation des transferts lorsqu’un niveau de protection adéquat ne peut pas être assuré.
Grouper reconnaît que les demandes légales d’accès des gouvernements peuvent créer des risques importants pour la vie privée. Dans la mesure permise par la loi, lorsque Grouper ou un sous-traitant pertinent reçoit d’une autorité publique, policière ou judiciaire une demande ayant force obligatoire visant des données personnelles du client, la demande sera examinée quant à sa validité, sa portée et sa proportionnalité.
Les demandes illégales ou disproportionnées seront contestées lorsqu’il existe des motifs raisonnables et une base légale pour le faire.
content.legal-document.record.content.811c9dc5
La divulgation sera limitée au minimum exigé par la loi.
Le client sera avisé lorsque la loi le permet. Lorsque l’avis est interdit, des efforts raisonnables seront faits pour obtenir la permission d’envoyer un avis, le cas échéant.
Les dossiers de la demande et de la réponse seront conservés comme l’exige la loi et le mécanisme de transfert applicable.
Selon le droit applicable en matière de protection des données, les personnes peuvent avoir des droits qui comprennent :
- accès;
- correction;
- effacement;
- restriction du traitement;
- portabilité des données;
- opposition;
- retrait du consentement;
- droits liés à la prise de décision automatisée et au profilage; et
- le droit de porter plainte auprès d’une autorité de contrôle compétente.
content.legal-document.record.content.811c9dc5
Lorsque Grouper agit comme Sous-traitant, les demandes concernant les données personnelles du client devraient normalement être adressées au client concerné à titre de Responsable du traitement. Si Grouper reçoit une telle demande directement, Grouper, sauf interdiction légale, la transmettra ou en avisera le client et n’y répondra pas sur le fond, sauf selon les instructions documentées du client ou lorsque la loi l’exige. Grouper fournira une aide raisonnable pour permettre au client de s’acquitter de ses obligations.
En tenant compte de la nature du Traitement et des renseignements accessibles à Grouper, Grouper fournira une aide raisonnable pour les Évaluations des facteurs relatifs à la vie privée et, lorsque requis, la consultation préalable avec une autorité de contrôle compétente.
Le client demeure responsable de déterminer si une analyse d’impact relative à la protection des données ou une consultation préalable est requise pour son utilisation des Services.
Grouper rendra disponible l’information raisonnablement nécessaire pour démontrer la conformité aux obligations applicables du sous-traitant. Cela peut inclure :
- documentation de sécurité;
- politiques;
- renseignements sur la conformité;
- renseignements de vérification;
- rapports d’assurance indépendants;
- certifications pertinentes; et
- réponses à des questionnaires raisonnables sur la sécurité.
content.legal-document.record.content.811c9dc5
Lorsque la loi ou le contrat l’exige et que la preuve documentaire raisonnable est insuffisante, les clients peuvent exercer les droits de vérification applicables moyennant un préavis raisonnable, sous réserve de la confidentialité, de la sécurité, de l’absence d’ingérence et de la protection des renseignements des autres clients. Sauf si cela est requis en raison d’un incident de sécurité, d’une exigence réglementaire ou d’une preuve raisonnable d’un non-respect important, les vérifications formelles devraient normalement être limitées à une fois par période de douze mois. Les clients assument généralement leurs propres coûts de vérification, sauf disposition contraire de la loi ou du contrat.
Grouper conserve les données personnelles seulement aussi longtemps que cela est raisonnablement nécessaire pour la fin visée ou que la loi l’exige.
Lorsque Grouper agit comme Sous-traitant, la conservation est principalement déterminée par :
- les instructions documentées du client;
- l’entente client applicable;
- la durée des Services;
- les besoins de soutien;
- les obligations légales; et
- exigences contractuelles de suppression.
content.legal-document.record.content.811c9dc5
À la résiliation ou à l’expiration des Services, ou plus tôt sur instruction valide du client lorsque cela est techniquement et légalement possible, Grouper retournera, rendra disponible pour exportation ou supprimera de manière sécurisée les données personnelles du client conformément à l’Accord.
Lorsque la loi exige la conservation continue, les données touchées resteront protégées, isolées de l’utilisation ordinaire et traitées seulement dans la mesure requise par la loi.
Les renseignements liés au soutien seront conservés seulement pour la période nécessaire pour fournir, documenter et fermer l’activité de soutien, sous réserve des exigences applicables de conservation légales et opérationnelles.
Grouper appuie les principes de minimisation des données, d’exactitude et de limitation de la finalité. Les clients devraient traiter seulement les données personnelles raisonnablement nécessaires à des fins légitimes de RH et de gestion des effectifs, et éviter les renseignements sensibles inutiles dans les champs de texte libre, les pièces jointes, les notes, les champs personnalisés ou les fonctions facultatives.
content.legal-document.record.content.811c9dc5
Les clients sont responsables de maintenir des données personnelles de client exactes. Lorsque Grouper ou un sous-traitant prend connaissance du fait que des données sont inexactes ou périmées dans des circonstances qui exigent une intervention, Grouper collaborera avec le client pour rectifier ou effacer les données conformément aux instructions documentées et à la Loi applicable sur la protection des données.
content.legal-document.record.content.811c9dc5
Les données personnelles de catégorie spéciale devraient se limiter aux renseignements pour lesquels le client dispose d’une base légale appropriée et d’un besoin commercial réel.
Certaines fonctionnalités de BambooHR peuvent utiliser l’intelligence artificielle ou l’apprentissage machine. Les fonctionnalités d’IA sont optionnelles lorsqu’elles sont ainsi identifiées et peuvent être assujetties à des conditions distinctes de BambooHR AI.
Les documents actuels du service BambooHR AI identifient des fournisseurs d’IA tiers, dont OpenAI, Cohere et Anthropic/Claude, et les documents actuels des sous-traitants peuvent identifier des fournisseurs supplémentaires d’IA ou de traitement de documents (comme LlamaIndex) selon la configuration de la fonctionnalité.
Les clients demeurent responsables de :
- évaluer si l’utilisation de l’IA est appropriée pour leur organisation;
- établir une base légale;
- fournir la transparence requise aux personnes concernées;
- obtenir le consentement lorsque requis;
- mettre en place une surveillance humaine suffisante;
- évaluer les risques de biais et d’équité; et
- se conformer aux lois sur l’emploi, l’égalité, l’IA et la protection des données.
content.legal-document.record.content.811c9dc5
Les clients ne doivent pas soumettre de renseignements sensibles ou réglementés aux fonctions d’IA lorsque les conditions d’utilisation applicables de l’IA l’interdisent, y compris les renseignements sur la santé, les renseignements génétiques ou biométriques, les identifiants émis par le gouvernement et les renseignements financiers ou bancaires personnels. Les résultats de l’IA peuvent être inexacts, incomplets, biaisés, non uniques ou inadaptés à une fin particulière et ne doivent pas être considérés comme un substitut au jugement humain responsable.
content.legal-document.record.content.811c9dc5
Lorsque BambooHR utilise les données client, les entrées ou les sorties pour peaufiner ou entraîner un modèle propre à un client, les conditions applicables de BambooHR AI précisent que cette utilisation sert à fournir les fonctionnalités d’IA à ce client et que le modèle entraîné pour ce client n’est pas autrement utilisé pour fournir des services à d’autres clients.
content.legal-document.record.content.811c9dc5
Les fournisseurs d’IA et le traitement lié à l’IA peuvent comporter un traitement autorisé à l’extérieur de l’EEE. Ce traitement est assujetti aux garanties de transfert international prévues dans la présente politique et dans tout accord de traitement des données applicable. Les engagements de résidence du stockage principal du SIRH ne signifient pas, à eux seuls, que chaque opération d’inférence d’IA facultative a lieu physiquement à l’intérieur de l’EEE.
Grouper fournit des services de mise en œuvre, de soutien et des services connexes en technologie RH. Grouper ne détermine pas normalement qui un client recrute ou emploie, les promotions, la rémunération, les résultats de performance, les mesures disciplinaires, les décisions liées aux avantages sociaux, les congédiements ou d’autres décisions d’emploi. Ces décisions demeurent la responsabilité de l’employeur ou du responsable du traitement pertinent.
Les clients doivent s’assurer que les fonctions d’IA, d’analyse, de notation ou de flux de travail ne sont pas utilisées pour prendre des décisions automatisées illégales produisant des effets juridiques ou des effets autrement importants sans les garanties requises par le droit applicable en matière de protection des données, y compris une participation humaine significative lorsque requise.
La plateforme SIRH BambooHR prend en charge APIs et des intégrations qui peuvent récupérer, transmettre ou modifier les données des employés et d’autres données RH. Les clients sont responsables d’autoriser les permissions appropriées, de protéger les identifiants API, de limiter l’accès aux intégrations à des fins commerciales légitimes et de s’assurer que les intégrations tierces sont configurées légalement et régies par contrat.
content.legal-document.record.content.811c9dc5
L’accès programmatique doit utiliser des méthodes d’authentification prises en charge et ne doit pas exposer les données client ni les identifiants à des tiers non autorisés.
Les intégrations ne doivent pas utiliser les données client au-delà de la finalité documentée et autorisée.
Lorsqu’un fournisseur d’intégration traite des données personnelles pour le compte du client ou de Grouper, des conditions appropriées de sous-traitant ou de sous-traitant ultérieur et des garanties de transfert doivent s’appliquer.
Lorsque Grouper agit comme responsable du traitement en lien avec ses propres activités commerciales, nous pouvons traiter des renseignements de contact d’affaires relatifs aux :
- clients potentiels;
- contacts clients;
- fournisseurs;
- partenaires;
- conseillers professionnels;
- personnes participantes à des événements;
- visiteurs du site web; et
- personnes qui contactent Grouper.
content.legal-document.record.content.811c9dc5
Les renseignements peuvent comprendre le nom, l’organisation, le rôle, les coordonnées professionnelles, les communications, les renseignements de demande, l’adresse IP, les renseignements sur le navigateur et l’appareil, les pages visitées et des données techniques semblables.
content.legal-document.record.content.811c9dc5
Nous traitons ces renseignements pour répondre aux demandes, gérer les relations, fournir les services demandés, maintenir la sécurité, exécuter les contrats, respecter la loi et, lorsque permis, envoyer des communications d’affaires pertinentes. Les destinataires peuvent se désabonner du marketing direct en tout temps. Les communications opérationnelles, contractuelles, de sécurité et de service à la clientèle ne constituent pas du marketing.
content.legal-document.record.content.811c9dc5
Les sites web peuvent utiliser des témoins essentiels, fonctionnels et analytiques ainsi que des technologies similaires. Lorsque la loi l’exige, les témoins non essentiels ne seront utilisés qu’après un consentement approprié et les utilisateurs auront accès à des outils pour gérer leurs préférences.
Grouper cherche à intégrer la protection de la vie privée dans la conception et les opérations des services. Cela comprend :
- options européennes de résidence des données;
- minimisation des données;
- accès selon le moindre privilège;
- authentification appropriée;
- chiffrement;
- journalisation des accès;
- autorisations fondées sur les rôles;
- transmission sécurisée;
- contrôles des sous-traitants ultérieurs;
- contrôles de conservation;
- processus d’intervention en cas d’incident;
- formation sur la vie privée et la sécurité;
- tests de sécurité;
- soutien aux AIPD; et
- imputabilité documentée.
content.legal-document.record.content.811c9dc5
Grouper conservera des dossiers et des mesures de gouvernance appropriés à son rôle et coopérera de bonne foi avec les clients, les personnes concernées et les autorités de contrôle compétentes.
Grouper peut mettre à jour la présente politique de confidentialité et l’APD lorsque cela est raisonnablement nécessaire pour refléter des changements de loi, d’orientation réglementaire, d’exigences de sécurité, de technologie, de services, d’activités de traitement, de sous-traitants ultérieurs ou de mécanismes de transfert. Les changements importants seront communiqués lorsque requis.
content.legal-document.record.content.811c9dc5
Lorsque Grouper traite des données personnelles de client à titre de sous-traitant, la Partie B et l’accord client applicable régissent la relation contractuelle de traitement. En cas d’incohérence concernant les données personnelles de client, l’ordre de préséance suivant s’applique : la Loi applicable sur la protection des données obligatoire; les SCC applicables, l’Addenda britannique ou tout autre mécanisme de transfert obligatoire; l’Accord de traitement des données; les dispositions de l’Accord applicables à la protection des données; et le reste de l’Accord.
L’offre européenne de BambooHR de Grouper repose sur trois principes :
Résidence des données en Europe.
Les données personnelles de client sont hébergées et stockées dans l’EEE, l’hébergement principal étant en Irlande par l’entremise d’Amazon Web Services (AWS).
Normes européennes de confidentialité.
Les données personnelles du client sont traitées conformément aux exigences européennes applicables en matière de protection des données, y compris le RGPD.
Service et soutien européens.
Grouper fournit aux clients des services européens de mise en œuvre, de soutien et de gestion de services autour de la plateforme SIRH BambooHR.
content.legal-document.record.content.811c9dc5
Notre objectif est de permettre aux organisations d’utiliser BambooHR tout en maintenant les normes de confidentialité, de gouvernance et de résidence des données attendues par les clients européens.
Les questions concernant cette politique de confidentialité, les activités de traitement de Grouper, les droits des personnes concernées, la sécurité ou nos arrangements européens de résidence des données peuvent être soumises par les canaux désignés de confidentialité ou de soutien à la clientèle de Grouper.
Grouper Technology Limited peut aussi être contactée au 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Lorsque les données personnelles en cause se trouvent dans le compte BambooHR d’un employeur, les personnes devraient normalement d’abord communiquer avec cet employeur, puisque cette organisation sera généralement le responsable du traitement chargé de déterminer comment l’information est utilisée.
Cette entente de traitement des données (« DPA ») fait partie de l’accord, du bon de commande, de l’énoncé des travaux ou de tout autre contrat régissant la prestation des services liés à BambooHR de Grouper entre le client et Grouper Technology Limited.
Dans la prestation des services, Grouper peut traiter des données personnelles de client pour le compte du client. Cette DPA établit les obligations respectives des parties pour ce traitement.
Cette DPA s’applique dans la mesure où Grouper traite des données personnelles de client pour le compte du client et où ce traitement est assujetti à la Loi applicable sur la protection des données. Elle complète l’Accord et en fait partie intégrante; les termes capitalisés non définis ici ont le sens qui leur est donné dans l’Accord.
Pour cette DPA :
Données personnelles de client
Données personnelles contrôlées par un client ou une société affiliée du client et traitées par Grouper dans le cadre des services.
Transfert restreint
Un transfert de données personnelles qui nécessite un mécanisme de transfert légal en vertu de la Loi applicable sur la protection des données.
Clauses contractuelles types (SCCs)
Les clauses contractuelles types de la Commission européenne applicables aux transferts de données personnelles vers des pays tiers, telles que modifiées, remplacées ou complétées de temps à autre.
Sous-traitant
Un tiers nommé par Grouper ou pour son compte afin de traiter des données personnelles de client.
Fournisseur de technologie
BambooHR LLC et, le cas échéant, les entités BambooHR connexes fournissant la plateforme technologique RH sous-jacente.
Sauf accord écrit contraire, le client agit comme responsable du traitement et Grouper agit comme sous-traitant. Lorsque le client agit comme sous-traitant pour un autre responsable du traitement, Grouper agit comme sous-traitant ultérieur dans la mesure applicable.
content.legal-document.record.content.811c9dc5
Grouper ne traitera les données personnelles de client que sur la base d’instructions documentées du client et seulement dans la mesure nécessaire pour fournir, maintenir, sécuriser et soutenir les services, sauf si la loi applicable exige le traitement des données.
Grouper informera rapidement le client si, selon son opinion raisonnable, une instruction contrevient à la Loi applicable sur la protection des données et pourra suspendre le traitement touché en attendant la résolution.
Chaque partie se conformera à ses obligations en vertu du droit applicable en matière de protection des données à l’égard des données personnelles traitées en vertu de l’Accord ou dans le cadre de celui-ci. Grouper ne traitera pas sciemment les données personnelles du client d’une manière susceptible de faire en sorte que le client contrevienne au droit applicable en matière de protection des données.
Grouper veillera à ce que les personnes autorisées soient assujetties à des obligations de confidentialité appropriées, consultent les données personnelles de client seulement lorsque cela est raisonnablement nécessaire, reçoivent une formation appropriée sur la vie privée et la sécurité et traitent les données personnelles de client uniquement conformément à cette DPA et aux instructions documentées du client. L’accès sera limité selon les principes du moindre privilège et du besoin de savoir.
Grouper mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées pour protéger les données personnelles du client contre la destruction, la perte, la modification, la divulgation non autorisée ou l’accès non autorisé accidentels ou illégaux.
Les domaines de contrôle minimaux sont décrits à l’annexe 2. Grouper peut mettre à jour ces mesures à condition que les changements ne diminuent pas de façon importante le niveau global de protection accordé aux données personnelles de client.
Grouper avisera le client dès qu’il est raisonnablement possible de le faire et, lorsque l’engagement contractuel de 48-hour s’applique, au plus tard 48 hours après avoir pris connaissance d’un incident de sécurité réel ou suspecté touchant les données personnelles de client.
Les renseignements peuvent être fournis par étapes au fur et à mesure qu’ils deviennent disponibles. Grouper fournira la collaboration raisonnable nécessaire pour permettre au client de respecter ses obligations de notification aux autorités de contrôle et aux personnes concernées touchées.
Le client accorde à Grouper une autorisation écrite générale pour retenir des sous-traitants ultérieurs nécessaires à la prestation des services.
content.legal-document.record.content.811c9dc5
Grouper conservera de l’information sur les sous-traitants ultérieurs qui traitent les données personnelles du client et fournira un préavis raisonnable pour les ajouts ou remplacements importants.
Lorsque la DPA BambooHR sous-jacente s’applique, BambooHR fournit actuellement un préavis écrit d’au moins 30 days pour tout nouveau sous-traitant qui traitera des données personnelles de client.
Grouper imposera aux sous-traitants ultérieurs des obligations écrites de protection des données essentiellement équivalentes aux protections exigées par la présente APD. Grouper demeure responsable de la performance des sous-traitants ultérieurs dans la mesure exigée par le droit applicable en matière de protection des données.
Compte tenu de la nature du traitement, Grouper fournira une aide raisonnable pour permettre au client de répondre aux demandes d’accès, de rectification, d’effacement, de restriction, de portabilité, d’opposition et aux autres droits applicables.
Si Grouper reçoit directement une demande concernant des données personnelles de client, Grouper la transmettra ou en avisera rapidement le client et n’y répondra pas sur le fond sauf sur instructions documentées ou lorsque la loi l’exige.
Grouper fournira une assistance raisonnable, en tenant compte de la nature du traitement et des renseignements disponibles, en ce qui concerne les évaluations d’impact sur la protection des données, la consultation préalable avec les autorités de contrôle, ainsi que les demandes ou enquêtes raisonnables d’une autorité de contrôle compétente relatives aux services.
Grouper rendra disponible l’information raisonnablement nécessaire pour démontrer la conformité aux obligations applicables du sous-traitant, ce qui peut comprendre la documentation de sécurité, les certifications, les rapports d’audit et les résumés.
Lorsque cette information est insuffisante et qu’un audit est requis par le droit applicable en matière de protection des données, le client peut demander un audit moyennant un préavis raisonnable. Les audits seront normalement limités à une fois par période de douze mois, sauf si un incident de sécurité ou une exigence réglementaire justifie un examen plus fréquent. Le client assumera ses propres coûts d’audit sauf si la loi ou l’Accord prévoit autrement.
Grouper veillera à ce que les transferts restreints de données personnelles du client soient effectués conformément au droit applicable en matière de protection des données. Lorsque le client achète le service de résidence des données européennes, l’entreposage principal des données personnelles du client se trouve en Irlande/dans l’EEE via Amazon Web Services (AWS), mais l’accès à distance autorisé à partir de l’extérieur de l’EEE peut quand même constituer un transfert restreint et doit être protégé en conséquence.
Si un mécanisme de transfert cesse d’être légal, Grouper travaillera avec le client pour mettre en œuvre un autre mécanisme légal ou suspendre le transfert touché.
Dans la mesure permise par la loi, Grouper examinera les demandes juridiquement contraignantes d’autorités publiques concernant des données personnelles de client, contestera les demandes illégales ou disproportionnées lorsqu’il existe des motifs raisonnables, cherchera à limiter la communication au minimum exigé par la loi, avisera le client lorsque la loi le permet et conservera des dossiers appropriés.
À la demande du client, ou à la résiliation ou à l’expiration des services, Grouper, au choix du client et sous réserve de la faisabilité technique et de l’Accord, retournera ou supprimera de façon sécuritaire les données personnelles de client et exigera des sous-traitants ultérieurs pertinents qu’ils fassent de même. Lorsque la loi exige la conservation, Grouper isolera et protégera les données conservées et ne les traitera que dans la mesure légalement requise.
Le client garantit qu’il dispose des droits, autorisations, avis, bases légales et consentements nécessaires pour fournir des données personnelles de client à des fins de traitement; que ses instructions respectent la Loi applicable sur la protection des données; qu’il n’ordonnera pas de traitement illégal; et qu’il configurera et utilisera les services de façon sécuritaire et maintiendra des contrôles appropriés sur les comptes d’utilisateur, les identifiants et les intégrations.
La responsabilité découlant de la présente APD ou s’y rapportant est assujettie aux limitations et exclusions prévues dans l’Accord, sauf dans la mesure interdite par le droit applicable en matière de protection des données ou incompatible avec les dispositions obligatoires des CCT. Rien dans la présente APD ne limite les droits des personnes concernées ou des autorités de contrôle qui ne peuvent pas être légalement limités.
Cette DPA prend effet lorsque le client y devient lié et demeure en vigueur tant que Grouper traite des données personnelles de client pour le compte du client. Les obligations qui, de par leur nature ou en vertu de la loi, doivent se poursuivre pendant la conservation des données survivent à l’expiration ou à la résiliation.
Grouper peut mettre à jour la présente APD lorsque cela est raisonnablement nécessaire pour se conformer à la loi, mettre en œuvre de nouveaux mécanismes de transfert, répondre aux orientations réglementaires ou refléter des changements apportés aux Services ou au traitement. Aucune mise à jour ne réduira de façon importante la protection pendant une période d’abonnement active, sauf si la loi l’exige ou si cela est expressément convenu.
Sauf si le droit applicable en matière de protection des données ou des conditions obligatoires de transfert en disposent autrement, la présente APD est régie par le droit applicable à l’Accord.
En cas d’incohérence concernant les données personnelles de client, l’ordre de préséance suivant s’applique : la Loi applicable sur la protection des données obligatoire; les SCC applicables, l’Addenda britannique ou tout autre mécanisme de transfert obligatoire; cette DPA; les dispositions de l’Accord applicables à la protection des données; et le reste de l’Accord.
Responsable du traitement / exportateur de données
Le client identifié dans l’Accord ou le formulaire de commande applicable.
Sous-traitant / importateur de données
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Fournisseur de technologie
BambooHR LLC et les entités BambooHR applicables fournissant la plateforme HRIS sous-jacente.
Objet
Fourniture, mise en œuvre, configuration, exploitation, soutien à l’hébergement, sécurité et soutien de services de système d’information des ressources humaines liés à BambooHR.
Nature du traitement
Collecte, réception, enregistrement, organisation, structuration, migration, hébergement, stockage, récupération, consultation, utilisation, transmission, mise à disposition, restriction, accès au soutien, suppression et autre traitement raisonnablement nécessaire pour fournir les services.
Finalité
Fournir, mettre en œuvre, exploiter, sécuriser, maintenir et soutenir les Services conformément aux instructions documentées du client et à l’Accord.
Durée
Pendant la durée des services et toute période subséquente nécessaire pour retourner ou supprimer les données personnelles de client ou pour se conformer à la loi.
Personnes concernées
Employés, anciens employés, employés potentiels, candidats, entrepreneurs, consultants, travailleurs d’agence, travailleurs temporaires et occasionnels, stagiaires, bénévoles, personnes de référence, personnes à charge, bénéficiaires, personnes à contacter en cas d’urgence, administrateurs du client et autres personnes dont les données personnelles sont soumises par le client ou en son nom.
Données personnelles
Renseignements d’identité, de contact, démographiques, d’emploi, de recrutement, de qualifications, organisationnels, de rémunération, de paie, fiscaux, d’assurance sociale, bancaires, de retraite, d’avantages sociaux, de présence, de congé, de rendement, de formation, disciplinaires, de contact d’urgence, de compte, de système et autres renseignements RH connexes.
Données sensibles
Lorsque choisi par le client, cela peut comprendre des renseignements sur la santé et le handicap ainsi que d’autres données de catégorie spéciale ou sensibles permises par les services.
Stockage principal en Europe
Ireland / EEA via Amazon Web Services (AWS) pour les clients qui achètent le service de résidence des données en Europe.
Autorité de contrôle compétente
Lorsque la DPC est compétente : Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Ireland.
Grouper maintient des mesures techniques et organisationnelles couvrant les domaines de contrôle minimaux suivants :
1. Gouvernance de la sécurité de l’information
Responsabilités en matière de sécurité documentées, évaluation des risques, gouvernance, supervision de la direction et politiques appropriées.
2. Sécurité du personnel
Obligations de confidentialité, vérification adaptée au rôle lorsque permis par la loi, sensibilisation à la sécurité et formation sur la vie privée, ainsi que contrôles disciplinaires en cas d’accès non autorisé.
3. Sécurité physique
Accès restreint aux installations et à l’infrastructure pertinentes; chemins d’accès contrôlés; autorisations d’accès; surveillance physique et autres mesures de protection appropriées à l’environnement d’hébergement.
4. Gestion des identités et des accès
Authentification, accès fondé sur les rôles, principe du moindre privilège, contrôles des comptes privilégiés, gestion du cycle de vie des comptes, délai d’inactivité et examens périodiques.
5. Contrôle de l’accès aux données
Contrôles conçus pour que les utilisateurs autorisés ne puissent accéder qu’aux données relevant de leurs autorisations; journalisation et surveillance des accès; communication des données uniquement aux personnes autorisées.
6. Chiffrement et pseudonymisation
Chiffrement approprié des données personnelles en transit et au repos; pseudonymisation lorsque cela convient à la finalité du traitement.
7. Sécurité du réseau et des transmissions
Pare-feu, passerelles protégées, canaux de communication sécurisés, mécanismes de transfert protégés TLS/SFTP ou équivalents, et contrôles contre l’interception ou l’altération non autorisées.
8. Journalisation et surveillance
Journalisation des activités pertinentes du système, de l’administration et des accès; surveillance des événements suspects; conservation des renseignements de vérification appropriée au risque.
9. Contrôle des entrées et des changements
Contrôles visant à identifier qui a saisi, modifié ou supprimé des données; authentification des utilisateurs et systèmes autorisés; pratiques documentées de gestion des changements.
10. Tests de vulnérabilité et de sécurité
Processus pour identifier, évaluer et corriger les vulnérabilités; tests d’intrusion ou de sécurité périodiques; évaluation régulière de l’efficacité des contrôles.
11. Disponibilité, sauvegarde et récupération
Redondance de l’infrastructure, sauvegarde, capacité de restauration, contrôles de disponibilité et protection contre la perte ou la destruction accidentelle.
12. Continuité des affaires et reprise après sinistre
Plans documentés de continuité et de reprise conçus pour rétablir la disponibilité et l’accès dans un délai approprié à la suite d’une interruption ou d’un incident de sécurité.
13. Séparation des données
Séparation logique ou au niveau de l’application entre les clients et entre les finalités de traitement; contrôles conçus pour empêcher l’accès non autorisé entre clients.
14. Développement sécurisé
Pratiques de sécurité appropriées au développement, aux tests, aux mises en production et à la gestion des changements logiciels.
15. Gestion des sous-traitants
Vérification diligente, obligations écrites en matière de protection des données, examen de sécurité, garanties de transfert et surveillance continue appropriée au traitement.
16. Gestion des incidents
Procédures documentées de détection, d’enquête, de confinement, de remédiation, d’escalade, de notification aux clients et de leçons apprises.
Transferts restreints UE
Lorsque des SCC de l’UE sont requises, les SCC officielles de la Commission européenne sont incorporées par renvoi sans modification du libellé obligatoire. Sauf si les rôles exigent autre chose, le client est l’exportateur de données, Grouper et/ou le fournisseur de technologie applicable est l’importateur de données, et le module deux s’applique aux transferts de responsable à sous-traitant.
Transferts restreints au Royaume-Uni
Pour les transferts assujettis au UK Data Protection Law, les EU SCCs s’appliqueront avec l’addenda britannique sur les transferts internationaux de données en vigueur à ce moment-là ou un autre mécanisme de transfert britannique reconnu par la loi.
Transferts suisses
Pour les transferts soumis à la loi suisse sur la protection des données, les SCC seront interprétées et adaptées selon les exigences de la loi suisse applicable, y compris les références appropriées à l’autorité de contrôle suisse et aux personnes concernées suisses.
EU-US Data Privacy Framework
Lorsqu’un destinataire aux États-Unis est un participant admissible au cadre de protection des données UE-États-Unis et que la décision d’adéquation de la Commission européenne demeure valide pour le Traitement concerné, le cadre peut être invoqué comme mécanisme d’adéquation. Grouper ne s’appuie pas sur les cadres obsolètes Bouclier de protection des données UE-États-Unis ou Suisse-États-Unis.
Évaluations de l’impact des transferts et mesures supplémentaires
Lorsque requis, les parties évalueront les circonstances du transfert, les lois et pratiques du pays de destination, les transferts ultérieurs, les catégories de données, le lieu de stockage, les canaux de transmission ainsi que les garanties techniques, contractuelles ou organisationnelles supplémentaires. Les transferts seront suspendus lorsqu’aucune garantie licite et adéquate ne peut raisonnablement être maintenue.
Scénarios d’accès exceptionnels pour les clients européens
Un accès exceptionnel autorisé à partir de l’extérieur de l’EEE ne peut se produire que dans les circonstances suivantes :
- une urgence touchant l’environnement du centre de données irlandais ou la continuité du service;
- une demande de soutien ou de maintenance nécessitant un accès spécialisé autorisé à l’extérieur de l’EEE, sous réserve de l’approbation applicable du client ou d’une autorisation contractuelle; et
- une demande vérifiée du client pour le traitement ou l’hébergement à l’extérieur de la région européenne.
Les fournisseurs précis utilisés varient selon le produit, la fonctionnalité, le chemin de soutien et la configuration du client. Le registre en direct actuel des sous-traitants ultérieurs maintenu par Grouper et/ou BambooHR est déterminant pour la prestation de services active.
Les principaux fournisseurs suivants ont été identifiés dans les documents de service régissant le service. Un fournisseur répertorié ici ne traite pas nécessairement les données personnelles de client pour chaque client ou chaque déploiement.
BambooHR LLC
Fournisseur de technologie; maintenance, hébergement et soutien du HRIS. Emplacement : États-Unis / régions de service incluant l’Europe.
Amazon Web Services (AWS)
Infrastructure principale d’hébergement infonuagique; hébergement régional européen en Irlande. Emplacement : Irlande / Europe et autres régions selon la configuration du service.
Anthropic / Claude
Traitement par IA / modèle de langage. Emplacement : États-Unis.
Cohere
API de modèle de langage / traitement par IA. Emplacement : États-Unis.
OpenAI
API de modèle de langage / traitement par IA. Emplacement : États-Unis.
LlamaIndex / LlamaParse
Analyse de documents optionnelle associée aux fonctionnalités d’IA. Emplacement : États-Unis.
Atlas MongoDB
Stockage de données appuyant des services sélectionnés / des fonctionnalités liées à l’IA. Emplacement : États-Unis.
Gainsight
Services de relation client / CRM.
Salesforce
Plateforme CRM.
Cloudflare
Pare-feu applicatif web / sécurité.
Datadog
Surveillance de l’infrastructure et des applications.
Microsoft / Google Workspace
Collaboration, communication et stockage de documents selon la configuration actuelle.
Mailgun
Communications d’application.
Snowflake
Analyse de données.
Twilio
MFA / livraison par SMS.
Fournisseurs supplémentaires
Les fournisseurs supplémentaires identifiés dans les documents de service actuels peuvent inclure Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike et d’autres. Les clients devraient consulter la liste en direct des sous-traitants ultérieurs de BambooHR et les renseignements actuels de Grouper sur les sous-traitants ultérieurs pour obtenir les détails les plus à jour.
1. Portée
La présente annexe s’applique lorsque le client active ou utilise les fonctionnalités d’intelligence artificielle ou d’apprentissage machine de BambooHR en lien avec les services pris en charge par Grouper.
2. Fournisseurs d’IA
Les documents de service actuels identifient des fournisseurs d’IA, notamment OpenAI, Cohere et Anthropic/Claude, et peuvent identifier des fournisseurs supplémentaires comme LlamaIndex pour l’analyse facultative de documents. L’ensemble des fournisseurs actifs peut changer conformément aux exigences applicables en matière d’avis sur les sous-traitants.
3. Entrées et sorties
Les demandes, instructions ou données fournies par le client et soumises aux fonctionnalités d’IA peuvent constituer des « entrées » et les réponses générées peuvent constituer des « sorties ». Selon la fonctionnalité, les entrées ou les sorties peuvent inclure des données client. Les sorties peuvent ne pas être uniques et peuvent être semblables aux sorties produites pour d’autres utilisateurs.
4. Responsabilités du client et surveillance humaine
Le Client est responsable de s’assurer qu’il dispose des droits, d’une base légale, des avis et des autorisations nécessaires pour soumettre des Entrées et utiliser les Sorties. Le Client doit mettre en place une supervision humaine suffisante et doit évaluer indépendamment les sorties avant de les utiliser pour des décisions en matière d’emploi, de droit, de finances, de sécurité critique ou des décisions similaires importantes.
5. Restrictions concernant les données sensibles et réglementées
Lorsqu’interdit par les conditions applicables de l’IA, le client ne doit pas soumettre d’information sensible ou réglementée aux fonctionnalités d’IA, y compris des renseignements sur la santé, génétiques ou biométriques, des numéros d’identification émis par le gouvernement, ou des renseignements financiers personnels ou bancaires. Les clients devraient minimiser les données personnelles dans les demandes.
6. Exactitude, biais et équité
L’IA générative comporte des limites connues et inconnues. Les sorties peuvent être inexactes, incomplètes, non sécuritaires, biaisées, injustes, offensantes ou autrement inappropriées. Les clients sont responsables de réviser les sorties, de tester les risques pertinents et d’éviter toute discrimination illicite ou toute décision d’emploi entièrement automatisée.
7. Amélioration du modèle
Lorsque les conditions applicables de BambooHR AI permettent l’utilisation des données de performance et des commentaires pour améliorer les fonctionnalités d’IA, cette utilisation est régie par ces conditions. Lorsque des données client sont utilisées pour peaufiner un modèle propre à un client, le modèle résultant est utilisé pour fournir les fonctionnalités d’IA à ce client et n’est pas autrement utilisé pour fournir des services à d’autres clients.
8. Traitement international
Les fournisseurs d’IA peuvent traiter des entrées autorisées ou des données personnelles connexes à l’extérieur de l’EEE. Ce traitement est assujetti aux garanties de transfert prévues dans cette DPA et ne change pas l’emplacement de la région d’hébergement RHIS principale contractée par le client. Les clients devraient évaluer si l’utilisation optionnelle de l’IA est conforme à leurs propres exigences en matière de résidence, de comité d’entreprise, de droit du travail et de risque avant de l’activer.
Des questions sur cette politique de confidentialité ou vos droits relatifs aux données?
Contactez-nous







































