Juridique
Politique de confidentialité
Comment Grouper Technology Limited collecte, utilise, héberge et protège vos données personnelles en tant que partenaire européen autorisé de BambooHR, avec un stockage principal des données sur AWS Ireland.
Dernière mise à jour : 16 August 2026
Cette traduction est fournie uniquement à titre de commodité. En cas de conflit ou d’incohérence, la version anglaise prévaut.
Grouper s’engage à protéger les données personnelles et à maintenir des normes élevées en matière de confidentialité, de sécurité et de conformité réglementaire. La protection des données est considérée comme une responsabilité opérationnelle et contractuelle essentielle, et non comme une réflexion après coup. Nous concevons notre prestation de services, nos contrôles d’accès, nos processus de support et notre gouvernance des fournisseurs de manière à refléter les principes de responsabilité, d’intégrité, de confidentialité et de transparence du RGPD.
La présente Politique de confidentialité explique comment Grouper Technology Limited (« Grouper », « nous », « notre » ou « nos ») collecte, utilise, accède, héberge, stocke, protège, transfère et traite autrement des données personnelles dans le cadre des services que nous fournissons, y compris notre rôle de partenaire européen de BambooHR.
Grouper accompagne des organisations en Irlande, au Royaume-Uni, en Europe et dans d’autres régions dans le déploiement, l’administration et l’utilisation de la plateforme BambooHR HRIS ainsi que des technologies RH associées.
Notre modèle de service européen est conçu autour d’un principe clair de résidence des données en Europe. Les Données personnelles des clients traitées via le service européen BambooHR de Grouper sont hébergées et stockées dans l’Espace économique européen (« EEE »), avec un hébergement principal en Irlande.
La présente Politique de confidentialité s’applique aux données personnelles traitées dans le cadre de :
- mise en œuvre et inscription à BambooHR ;
- configuration du SIRH ;
- administration des comptes ;
- support client ;
- support technique ;
- support à l’intégration ;
- migration des données ;
- réussite client ;
- formation ;
- services professionnels ;
- sécurité et administration des services ;
- communications avec les clients ;
- ventes et démonstrations ;
- sites web et services numériques de Grouper ; et
- nos activités commerciales générales.
Grouper Technology Limited est une société irlandaise dont le siège social est situé au 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
BambooHR fournit le système d’information des ressources humaines sous-jacent ainsi que les fonctionnalités produit associées. Grouper fournit des services européens de mise en œuvre, migration, configuration, formation, réussite client, support, gestion des services et autres services professionnels associés. Selon l’abonnement et la configuration du Client, la plateforme BambooHR HRIS peut prendre en charge les dossiers des employés, l’inscription, le recrutement, la gestion du temps et des présences, la gestion des congés, l’évaluation des performances, la rémunération, les avantages sociaux, les fonctionnalités liées à la paie, le reporting, l’analyse, les intégrations, les API et des fonctionnalités d’intelligence artificielle.
Selon les services achetés par un client, Grouper peut fournir :
- mise en œuvre de BambooHR ;
- inscription ;
- configuration ;
- paramétrage du compte ;
- assistance à la migration ;
- services d’intégration ;
- support technique ;
- support SIRH ;
- formation ;
- services de réussite client ;
- administration des services ;
- dépannage ; et
- services professionnels associés.
Le rôle précis de Grouper en matière de protection des données dépend de l’activité de traitement concernée.
Lorsque Grouper détermine les finalités et les moyens du traitement — par exemple dans certaines activités liées au site web, aux ventes, aux contacts professionnels, à la sécurité ou à l’administration de l’entreprise — Grouper agit en qualité de responsable du traitement.
Lorsque Grouper traite des Données personnelles des clients uniquement pour le compte d’un Client et conformément aux instructions documentées de ce Client, Grouper agit en qualité de sous-traitant.
Lorsque le Client agit lui-même en qualité de sous-traitant pour un autre responsable du traitement, Grouper peut agir en qualité de sous-traitant ultérieur dans la mesure applicable.
BambooHR peut agir séparément en tant que sous-traitant ou sous-traitant ultérieur en relation avec les données personnelles du client traitées via la plateforme SIRH BambooHR. Les rôles sont décrits plus en détail dans la Partie B et dans le contrat client applicable.
4.1 Engagement fondamental de résidence en Europe
Pour les Clients qui achètent le service européen BambooHR de Grouper avec résidence des données dans l’EEE, les Données personnelles des clients faisant partie de l’environnement de production principal du SIRH sont hébergées et stockées dans l’EEE, avec une localisation d’hébergement principale en Irlande.
L’infrastructure principale d’hébergement cloud du service européen est fournie par Amazon Web Services (AWS), avec un stockage principal des données dans la région AWS Ireland. Le service est conçu de sorte que le stockage ordinaire de production reste dans la région européenne contractuelle.
Cela s’applique aux données personnelles conservées au sein de l’environnement SIRH européen, y compris les informations relatives aux employés, candidats et autres effectifs.
4.2 Stockage versus accès
La résidence des données décrit l’endroit où les Données personnelles des clients sont stockées. Cela ne signifie pas qu’aucun accès technique ou support autorisé ne puisse jamais avoir lieu depuis un autre pays.
Un accès exceptionnel depuis l’extérieur de l’EEE ne peut se produire que lorsqu’il est nécessaire, autorisé et juridiquement protégé, comme décrit dans les sections 17 et 18 de la présente Politique.
4.3 Sauvegardes, résilience et reprise après sinistre
Les dispositifs de sauvegarde, de résilience et de reprise après sinistre sont conçus pour préserver la confidentialité, l’intégrité et la disponibilité et pour rester cohérents avec les engagements contractuels du Client en matière d’hébergement régional.
Lorsque des infrastructures de réplication, de résilience ou de reprise après sinistre sont utilisées, les données personnelles du client restent stockées dans l’EEE, sous réserve de scénarios documentés d’urgence, de continuité ou de support et des garanties de transfert applicables.
4.4 Aucune relocalisation de routine en dehors de l’EEE
Grouper n’utilise pas l’accès de support exceptionnel comme mécanisme de relocalisation de routine des Données personnelles des clients européennes.
Les données personnelles du client faisant partie du service européen ne sont pas hébergées ou stockées de manière routinière en dehors de l’EEE. Toute modification matérielle du modèle de résidence des données contractuel est soumise à l’Accord applicable, aux exigences de notification et au droit applicable en matière de protection des données.
« Droit applicable en matière de protection des données » désigne toutes les lois et réglementations relatives à la protection des données, à la vie privée et à la sécurité des données applicables au traitement, y compris, le cas échéant :
- le règlement (UE) 2016/679 — le Règlement général sur la protection des données (RGPD) ;
- la loi irlandaise sur la protection des données de 2018 ;
- les règles irlandaises applicables en matière d’ePrivacy et de communications électroniques ;
- le RGPD britannique et la loi britannique sur la protection des données de 2018, le cas échéant ;
- le droit suisse applicable en matière de protection des données, le cas échéant ;
- la législation nationale applicable mettant en œuvre les exigences européennes en matière de confidentialité ; et
- toute législation qui remplace, complète ou modifie ces lois.
content.legal-document.record.content.811c9dc5
Les parties interpréteront la présente Politique et tout DPA applicable de manière cohérente avec le droit impératif en matière de protection des données. Les dispositions impératives du RGPD, les instruments de transfert applicables et les exigences des autorités de contrôle prévalent lorsqu’elles l’exigent.
Les informations traitées dépendent des Services sélectionnés par le Client et des données que le Client choisit de placer dans l’environnement RH.
6.1 Informations sur les employés et les effectifs
Les Données personnelles peuvent inclure :
- nom et numéros d’identification des employés ;
- photographies, le cas échéant ;
- coordonnées de contact personnelles ou professionnelles ;
- date de naissance, sexe et informations démographiques, le cas échéant ;
- informations matrimoniales ou familiales, le cas échéant ;
- contacts d’urgence et numéros de téléphone ;
- qualifications académiques et professionnelles ;
- CV ou curriculum vitae, historique professionnel et maîtrise des langues ;
- intitulé du poste, grade, département, lieu, lignes hiérarchiques et appartenance à l’équipe ;
- dates d’embauche et de fin de contrat, horaires de travail et détails contractuels ;
- informations relatives aux performances, évaluations, mesures disciplinaires et historique professionnel ;
- avantages sociaux, assurance, actifs de l’entreprise et informations relatives à la formation ; et
- informations relatives aux congés, présences et absences.
6.2 Informations sur la paie et la rémunération
Lorsque les services concernés sont utilisés, les Données personnelles peuvent inclure :
- salaire, rémunération et primes ;
- informations fiscales et de sécurité sociale ;
- coordonnées bancaires et de paiement ;
- informations de retraite ;
- options sur actions et autres avantages ; et
- autres informations liées à la paie.
6.3 Recrutement, informations sur les candidats et les personnes de référence
Pour les candidats, les futurs employés et les référents, les informations peuvent inclure :
- identité et coordonnées ;
- CV, curriculum vitae, historique professionnel et qualifications ;
- dossiers de candidature, d’entretien et de recrutement ;
- communications avec les candidats et statut du recrutement ;
- informations de rémunération proposées ;
- noms des personnes de référence, coordonnées et relation professionnelle ; et
- informations contenues dans les références.
6.4 Catégorie particulière et données sensibles
Selon l’utilisation par un Client de la plateforme BambooHR HRIS, les Services peuvent contenir des informations relatives à la santé ou au handicap ainsi que d’autres Données personnelles de catégorie particulière ou sensibles.
Le Client demeure responsable de s’assurer d’une base juridique Article 6 appropriée et, lorsque le RGPD Article 9 s’applique, d’une condition valide pour les catégories particulières de données.
Les Clients ne doivent pas saisir d’informations sensibles dans les champs de texte libre ou les fonctionnalités d’IA, sauf si cela est nécessaire, licite et autorisé par les conditions du produit concerné.
Les Données personnelles traitées dans le cadre des services de Grouper peuvent concerner :
- les employés actuels, anciens, potentiels et futurs ;
- les candidats et postulants ;
- les contractants, consultants, agents et indépendants ;
- les travailleurs d’agence, temporaires et occasionnels ;
- les stagiaires et bénévoles ;
- les personnes à charge des employés, les bénéficiaires et les contacts d’urgence ;
- les personnes de référence et fournisseurs de références ;
- les administrateurs clients et utilisateurs autorisés ; et
- d’autres personnes dont un Client soumet légalement les Données personnelles aux Services.
Les Données personnelles peuvent être obtenues :
- directement auprès de la personne concernée ;
- auprès de l’employeur ou du futur employeur de la personne concernée ;
- auprès des administrateurs clients et des utilisateurs autorisés ;
- lors de la mise en œuvre, de la configuration et de la migration des données ;
- via des intégrations ou API autorisées ;
- via les demandes de support et le dépannage ;
- via la plateforme BambooHR HRIS ou un autre système sélectionné par le Client ;
- via les processus de recrutement ;
- à partir de sources publiques lorsqu’elles sont utilisées légalement ; et
- à partir d’autres sources licites autorisées par le Client.
Grouper traite les Données personnelles uniquement à des fins spécifiées et licites. Celles-ci peuvent inclure :
- mise en œuvre et configuration de la plateforme BambooHR HRIS ;
- hébergement ou facilitation de l’hébergement des Données personnelles des clients ;
- administration des comptes et des autorisations des utilisateurs ;
- maintien et sécurisation du service ;
- fourniture du support client et technique ;
- support des intégrations et des migrations ;
- formation et services professionnels ;
- gestion des abonnements et des relations clients ;
- détection et enquête sur les incidents de sécurité ;
- maintien des journaux d’audit ;
- prévention de la fraude ou de l’utilisation abusive ;
- respect des obligations légales ; et
- améliorer les performances du service lorsque cela est autorisé par le Contrat et le droit applicable en matière de protection des données.
content.legal-document.record.content.811c9dc5
Lorsque le personnel de support accède aux Données personnelles des clients, l’accès doit être limité au minimum d’informations raisonnablement nécessaire à la finalité de support et doit être effectué par du personnel autorisé soumis à des obligations de confidentialité et à des contrôles d’accès.
Lorsque Grouper agit en qualité de responsable du traitement, la base juridique applicable peut inclure :
10.1 Contrat
Traitement nécessaire pour conclure ou exécuter un contrat, ou pour prendre des mesures à la demande de la personne concernée avant de conclure un contrat.
10.2 Intérêts légitimes
Traitement nécessaire aux intérêts commerciaux légitimes, à condition que ces intérêts ne soient pas supplantés par les droits et libertés des personnes concernées. Les intérêts légitimes peuvent inclure :
- prestation de services ;
- administration des clients ;
- sécurité de l’information ;
- prévention de la fraude ;
- continuité des activités ;
- support client ; et
- la gestion des relations.
10.3 Obligation légale
Traitement nécessaire pour se conformer aux exigences légales ou réglementaires applicables.
10.4 Consentement
Le cas échéant, le traitement peut être fondé sur le consentement. Le consentement peut être retiré à tout moment sans affecter la licéité du traitement effectué avant le retrait.
Lorsque le Client agit en qualité de responsable du traitement, il est responsable de :
- déterminer les finalités pour lesquelles les Données personnelles sont traitées ;
- établir les bases juridiques et les conditions applicables aux catégories particulières ;
- fournir les notices de confidentialité requises ;
- obtenir le consentement lorsque celui-ci est requis ;
- veiller à l’exactitude et à la qualité des données ;
- déterminer les durées de conservation appropriées ;
- gérer les utilisateurs autorisés et les autorisations ;
- utiliser les Services de manière sécurisée ; et
- veiller à ce que ses instructions à Grouper soient licites.
content.legal-document.record.content.811c9dc5
Le Client ne doit pas demander à Grouper de traiter des Données personnelles d’une manière qui enfreint le Droit applicable en matière de protection des données.
Grouper informera le Client si, de son avis raisonnable, une instruction enfreint le Droit applicable en matière de protection des données et pourra suspendre le traitement concerné jusqu’à la résolution du problème.
Grouper limite l’accès aux Données personnelles des clients aux personnes autorisées qui ont raisonnablement besoin d’y accéder pour exercer leurs fonctions. Le personnel est soumis à des obligations de confidentialité appropriées et reçoit une formation en matière de confidentialité et de sécurité adaptée à son rôle. L’accès est régi par les principes du moindre privilège et du besoin d’en connaître.
Les contrôles d’accès comprennent :
- contrôles d’identité et d’authentification ;
- contrôles d’accès fondés sur les rôles et d’accès privilégié ;
- contrôles des comptes administratifs ;
- gestion du cycle de vie des comptes ;
- journalisation et surveillance des accès ;
- examen périodique des accès ;
- exigences de confidentialité et d’utilisation acceptable ; et
- sécurité et formation appropriées du personnel.
Grouper maintient, et exige des fournisseurs de technologies concernés qu’ils maintiennent, des mesures techniques et organisationnelles appropriées aux risques présentés par le Traitement, en tenant compte de l’état de l’art, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du Traitement ainsi que du risque pour les personnes concernées.
Les mesures comprennent :
- contrôles d’accès physiques et logiques ;
- authentification forte et contrôles de mot de passe appropriés ;
- chiffrement en transit et au repos, le cas échéant ;
- pseudonymisation, le cas échéant ;
- pare-feu réseau, sécurité périmétrique et détection d’intrusion ;
- journalisation, surveillance et pistes d’audit ;
- gestion des vulnérabilités et tests de sécurité ;
- accès administratif restreint ;
- transmission sécurisée, y compris des canaux de transfert protégés ;
- sauvegarde, redondance, reprise et résilience ;
- planification de la continuité des activités et de la reprise après sinistre ;
- développement sécurisé et gestion des changements ;
- séparation des données entre les clients et les finalités de traitement ;
- procédures de réponse aux incidents ;
- sensibilisation et formation à la sécurité du personnel ; et
- diligence raisonnable des sous-traitants ultérieurs et gouvernance de la sécurité.
content.legal-document.record.content.811c9dc5
Des précisions supplémentaires sur les domaines de contrôle minimaux figurent dans Schedule 2 de l’Accord de traitement des données. Les mesures de sécurité peuvent évoluer au fil du temps, mais les modifications ne réduiront pas de manière substantielle le niveau global de protection des Données personnelles du Client pendant un abonnement actif, sauf si la loi l’exige ou si le Client en convient.
Grouper maintient des procédures documentées pour identifier, enquêter, contenir, atténuer, remédier aux atteintes et les signaler.
Lorsque Grouper agit en qualité de sous-traitant et prend connaissance d’une violation de données personnelles réelle ou suspectée affectant les Données personnelles des clients, Grouper notifiera le Client concerné dans les délais les plus brefs raisonnablement possibles et, dans tous les cas, dans les 48 hours suivant la prise de connaissance de l’incident.
Dans la mesure raisonnablement disponible, la notification inclura :
- la nature de l’incident ;
- les catégories de Données personnelles affectées ;
- les catégories et nombres approximatifs de personnes concernées et d’enregistrements ;
- les conséquences probables ;
- les mesures prises ou proposées ;
- les actions d’atténuation ; et
- un point de contact pour plus d’informations.
content.legal-document.record.content.811c9dc5
Les informations peuvent être fournies par étapes au fur et à mesure qu’elles deviennent disponibles.
Grouper apportera une coopération raisonnable pour permettre au Client de satisfaire aux obligations réglementaires applicables et aux obligations de notification aux personnes concernées.
Les communications publiques ou réglementaires concernant une atteinte propre à un Client seront coordonnées de manière cohérente avec la loi et le Contrat applicable.
Grouper peut désigner des sous-traitants ultérieurs et des prestataires de services soigneusement sélectionnés lorsque cela est nécessaire pour fournir, héberger, sécuriser, soutenir, surveiller ou améliorer les Services.
Avant d’autoriser un sous-traitant à traiter les Données personnelles du Client, Grouper effectuera une diligence raisonnable appropriée et imposera des obligations écrites de protection des données appropriées au Traitement. Ces obligations incluent la confidentialité, des mesures techniques et organisationnelles appropriées, la limitation des finalités, l’assistance pour les droits des personnes concernées et les obligations en cas d’atteinte, les exigences de suppression ou de restitution, ainsi que les garanties licites pour les transferts internationaux le cas échéant.
Grouper demeure responsable de l’exécution du sous-traitant dans la mesure requise par le droit applicable en matière de protection des données et par le contrat.
content.legal-document.record.content.811c9dc5
Lorsque les conditions client applicables prévoient une autorisation écrite générale, les Clients recevront un préavis de nouveaux sous-traitants ultérieurs importants ainsi qu’une possibilité d’opposition pour des motifs raisonnables de protection des données.
Pour les sous-traitants ultérieurs BambooHR, le DPA actuel de BambooHR prévoit un préavis d’au moins 30 days concernant tout nouveau sous-traitant qui traitera les Données personnelles des clients.
L’annexe 4 présente en toute transparence les principales catégories de prestataires ainsi que les prestataires nommément désignés dans les documents régissant le service.
BambooHR LLC fournit la plateforme technologique RH sous-jacente utilisée dans le cadre des Services concernés. Grouper peut travailler avec BambooHR pour la maintenance de la plateforme, l’hébergement, la mise en œuvre, le dépannage, l’assistance de service, la sécurité, l’administration technique, les intégrations et d’autres fonctions nécessaires à la fourniture des Services contractuels.
Le traitement de BambooHR est régi par les conditions contractuelles et de protection des données applicables, y compris son DPA, les mesures de sécurité, les dispositions relatives aux sous-traitants ultérieurs et les garanties de transfert international.
content.legal-document.record.content.811c9dc5
Grouper demeure responsable de ses propres obligations au titre du Droit applicable en matière de protection des données et de l’accord client applicable. Lorsque BambooHR traite des Données personnelles à l’appui de l’environnement client européen de Grouper, les exigences contractuelles, de sécurité et de résidence des données applicables s’appliquent.
Pour le service européen contracté de Grouper, les Données personnelles des clients sont conçues pour être stockées dans l’EEE, avec un hébergement principal en Irlande via Amazon Web Services (AWS). Un traitement autorisé ou un accès à distance depuis l’extérieur de l’EEE peut constituer un transfert restreint même lorsque les données restent stockées en Irlande. Un tel accès n’est autorisé que lorsqu’il est licite, nécessaire et protégé par des garanties appropriées.
Les exemples de situations exceptionnelles incluent :
- une urgence affectant l’environnement du centre de données irlandais ou la continuité du service ;
- une demande de support ou de maintenance nécessitant un accès spécialisé autorisé depuis l’extérieur de l’EEE, sous réserve de l’approbation applicable du Client ou de l’autorisation contractuelle ; et
- une demande vérifiée du Client visant à relocaliser ou à traiter autrement les données en dehors de la région d’hébergement européenne contractée.
content.legal-document.record.content.811c9dc5
Lorsqu’un transfert restreint se produit, Grouper et/ou le fournisseur de technologie concerné utiliseront un mécanisme juridiquement reconnu tel que :
- une décision d’adéquation ;
- les clauses contractuelles types de la Commission européenne ;
- l’Addendum britannique sur les transferts internationaux de données, le cas échéant ;
- la participation au cadre de protection des données UE-États-Unis lorsque cela est légalement disponible et applicable ;
- des règles d’entreprise contraignantes, le cas échéant ; ou
- une autre garantie valable reconnue en vertu du Droit applicable en matière de protection des données.
content.legal-document.record.content.811c9dc5
Lorsque cela est requis, une analyse d’impact des transferts et des mesures complémentaires techniques, contractuelles ou organisationnelles seront mises en œuvre.
Rien dans ces dispositifs d’accès exceptionnel ne modifie l’engagement de Grouper selon lequel les Données personnelles des clients relatives au service européen sont stockées dans l’EEE.
Lorsque les clauses contractuelles types de l’UE sont requises, elles sont intégrées dans leur forme officiellement approuvée sans modification du libellé obligatoire. Pour les transferts de responsable du traitement à sous-traitant, le module deux s’appliquera normalement sauf si un autre module est requis par les rôles des parties.
Lorsque l’Irlande est choisie comme droit et juridiction applicables de l’UE, les parties acceptent les tribunaux irlandais conformément à l’annexe SCC applicable.
Pour les transferts soumis au droit britannique de la protection des données, les CCT de l’UE s’appliqueront conjointement avec l’Addendum britannique sur les transferts internationaux de données alors en vigueur ou un autre mécanisme de transfert britannique juridiquement reconnu.
content.legal-document.record.content.811c9dc5
Les mesures complémentaires peuvent inclure :
- chiffrement ;
- restrictions d’accès ;
- contrôles de gestion des clés ;
- minimisation ;
- journalisation ;
- limitations contractuelles sur les transferts ultérieurs ;
- procédures d’examen des demandes gouvernementales ;
- mesures de transparence ; et
- suspension ou résiliation des transferts lorsqu’un niveau adéquat de protection ne peut être garanti.
Grouper reconnaît que les demandes licites d’accès des pouvoirs publics peuvent créer des risques importants pour la vie privée. Dans la mesure permise par la loi, lorsque Grouper ou un sous-traitant concerné reçoit d’une autorité publique, chargée de l’application de la loi ou judiciaire une demande juridiquement contraignante portant sur des Données personnelles du Client, la demande sera examinée quant à sa validité, son champ d’application et sa proportionnalité.
Les demandes illégales ou disproportionnées seront contestées lorsqu’il existe des motifs raisonnables et une base juridique pour le faire.
content.legal-document.record.content.811c9dc5
La divulgation sera limitée au minimum légalement requis.
Le Client sera informé lorsque la loi le permet. Lorsque la notification est interdite, des efforts raisonnables seront déployés pour obtenir l’autorisation de donner une notification lorsque cela est approprié.
Les enregistrements de la demande et de la réponse seront conservés comme l’exige la loi et le mécanisme de transfert applicable.
Selon le droit applicable en matière de protection des données, les personnes peuvent disposer de droits comprenant :
- accès ;
- rectification ;
- effacement ;
- limitation du traitement ;
- portabilité des données ;
- opposition ;
- retrait du consentement ;
- droits relatifs à la prise de décision automatisée et au profilage ; et
- le droit d’introduire une réclamation auprès d’une autorité de contrôle compétente.
content.legal-document.record.content.811c9dc5
Lorsque Grouper agit en qualité de sous-traitant, les demandes concernant les Données personnelles des clients doivent normalement être adressées au Client concerné en tant que responsable du traitement. Si Grouper reçoit une telle demande directement, Grouper la transmettra ou en informera le Client, sauf interdiction légale, et n’y répondra pas sur le fond, sauf sur instructions documentées du Client ou lorsque la loi l’exige. Grouper apportera une assistance raisonnable pour permettre au Client de s’acquitter de ses obligations.
Compte tenu de la nature du traitement et des informations dont dispose Grouper, Grouper apportera une assistance raisonnable pour les analyses d’impact relatives à la protection des données et, lorsque cela est requis, pour la consultation préalable avec une autorité de contrôle compétente.
Le Client demeure responsable de déterminer si une AIPD ou une consultation préalable est requise pour son utilisation des Services.
Grouper mettra à disposition les informations raisonnablement nécessaires pour démontrer la conformité aux obligations applicables du sous-traitant. Cela peut inclure :
- documentation de sécurité ;
- politiques ;
- informations de conformité ;
- informations d’audit ;
- rapports de garantie indépendants ;
- certifications pertinentes ; et
- réponses à des questionnaires de sécurité raisonnables.
content.legal-document.record.content.811c9dc5
Lorsque la loi ou le contrat l’exige et que les preuves documentaires raisonnables sont insuffisantes, les Clients peuvent exercer les droits d’audit applicables moyennant un préavis raisonnable, sous réserve de confidentialité, de sécurité, de non-interférence et de protection des informations des autres clients. Sauf si cela est requis en raison d’un incident de sécurité, d’une exigence réglementaire ou d’éléments raisonnables de non-conformité importante, les audits formels doivent normalement être limités à une fois sur toute période de douze mois. Les Clients supportent généralement leurs propres frais d’audit, sauf disposition contraire de la loi ou du contrat.
Grouper ne conserve les Données personnelles que pendant la durée raisonnablement nécessaire à la finalité concernée ou selon les exigences de la loi.
Lorsque Grouper agit en qualité de sous-traitant, la conservation est principalement déterminée par :
- les instructions documentées du Client ;
- l’accord client applicable ;
- la durée des Services ;
- les besoins de support ;
- les obligations légales ; et
- les exigences contractuelles de suppression.
content.legal-document.record.content.811c9dc5
À la résiliation ou à l’expiration des Services, ou plus tôt sur instruction valable du Client lorsque cela est techniquement et juridiquement possible, Grouper restituera, mettra à disposition pour exportation ou supprimera en toute sécurité les Données personnelles du Client conformément au Contrat.
Lorsque la loi exige une conservation continue, les données concernées resteront protégées, isolées de l’utilisation courante et traitées uniquement dans la mesure requise par la loi.
Les informations relatives à l’assistance seront conservées uniquement pendant la période nécessaire pour fournir, documenter et clôturer l’activité d’assistance, sous réserve des exigences légales et opérationnelles applicables en matière de conservation.
Grouper soutient les principes de minimisation des données, d’exactitude et de limitation des finalités. Les Clients doivent traiter uniquement les Données personnelles raisonnablement nécessaires à des fins légitimes de RH et de gestion des effectifs et doivent éviter les informations sensibles inutiles dans les champs de texte libre, les pièces jointes, les notes, les champs personnalisés ou les fonctionnalités facultatives.
content.legal-document.record.content.811c9dc5
Les Clients sont responsables du maintien de l’exactitude des Données personnelles des clients. Lorsque Grouper ou un sous-traitant constate que des données sont inexactes ou obsolètes dans des circonstances nécessitant une action, Grouper coopérera avec le Client pour rectifier ou effacer les données conformément aux instructions documentées et au Droit applicable en matière de protection des données.
content.legal-document.record.content.811c9dc5
Les Données personnelles de catégorie particulière doivent être limitées aux informations pour lesquelles le Client dispose d’une base juridique appropriée et d’un réel besoin opérationnel.
Certaines fonctionnalités BambooHR peuvent utiliser l’intelligence artificielle ou l’apprentissage automatique. La fonctionnalité IA est facultative lorsqu’elle est identifiée comme telle et peut être soumise à des conditions BambooHR AI distinctes.
Les documents actuels du service BambooHR AI identifient des fournisseurs d’IA tiers, notamment OpenAI, Cohere et Anthropic/Claude, et les documents actuels des sous-traitants ultérieurs peuvent identifier des fournisseurs supplémentaires d’IA ou de traitement de documents (tels que LlamaIndex) selon la configuration de la fonctionnalité.
Les Clients demeurent responsables de :
- évaluer si l’utilisation de l’IA est appropriée pour leur organisation ;
- établir une base juridique ;
- fournir la transparence requise aux personnes concernées ;
- obtenir le consentement lorsque celui-ci est requis ;
- mettre en œuvre une supervision humaine suffisante ;
- évaluer les risques de biais et d’équité ; et
- se conformer au droit du travail, au droit de l’égalité, au droit de l’IA et au droit de la protection des données.
content.legal-document.record.content.811c9dc5
Les Clients ne doivent pas soumettre d’informations sensibles ou réglementées aux fonctionnalités d’IA lorsque les conditions d’utilisation applicables de l’IA l’interdisent, y compris les informations relatives à la santé, génétiques ou biométriques, les identifiants délivrés par l’État et les informations financières personnelles ou bancaires. Les résultats de l’IA peuvent être inexacts, incomplets, biaisés, non uniques ou inadaptés à une fin particulière et ne doivent pas être considérés comme un substitut à un jugement humain responsable.
content.legal-document.record.content.811c9dc5
Lorsque BambooHR utilise les Données client, les Entrées ou les Sorties pour affiner ou entraîner un modèle spécifique à un client, les conditions BambooHR AI applicables précisent que cette utilisation vise à fournir les fonctionnalités d’IA à ce Client et que le modèle ainsi entraîné pour le client n’est pas autrement utilisé pour fournir des services à d’autres clients.
content.legal-document.record.content.811c9dc5
Les fournisseurs d’IA et le traitement lié à l’IA peuvent impliquer un Traitement autorisé en dehors de l’EEE. Un tel Traitement est soumis aux garanties de transfert international prévues dans la présente Politique et dans tout Accord de traitement des données applicable. Les engagements de résidence des données du stockage principal du SI RH n’impliquent pas, à eux seuls, que chaque opération facultative d’inférence IA se déroule physiquement dans l’EEE.
Grouper fournit des services de mise en œuvre, d’assistance et des services connexes pour la technologie RH. Grouper ne détermine pas habituellement qui un Client recrute ou emploie, les promotions, la rémunération, les résultats en matière de performance, les mesures disciplinaires, les décisions relatives aux avantages, la rupture du contrat ou d’autres décisions en matière d’emploi. Ces décisions restent de la responsabilité de l’employeur ou du responsable de traitement concerné.
Les Clients doivent veiller à ce que les fonctionnalités d’IA, d’analyse, de notation ou de flux de travail ne soient pas utilisées pour prendre des décisions automatisées illégales produisant des effets juridiques ou similaires importants sans les garanties requises par le droit applicable en matière de protection des données, y compris une intervention humaine significative lorsque cela est requis.
La plateforme SI RH BambooHR prend en charge APIs et des intégrations capables de récupérer, transmettre ou modifier les données des employés et d’autres données RH. Les Clients sont responsables d’autoriser les autorisations appropriées, de protéger les identifiants API, de limiter l’accès des intégrations aux fins commerciales légitimes et de veiller à ce que les intégrations tierces soient configurées légalement et régies contractuellement.
content.legal-document.record.content.811c9dc5
L’accès programmatique doit utiliser des méthodes d’authentification prises en charge et ne doit pas exposer les Données Client ou les identifiants à des tiers non autorisés.
Les intégrations ne doivent pas utiliser les Données Client au-delà de la finalité documentée et autorisée.
Lorsqu’un fournisseur d’intégration traite des Données Personnelles pour le compte du Client ou de Grouper, des clauses appropriées de sous-traitant ou de sous-sous-traitant ainsi que des garanties de transfert doivent s’appliquer.
Lorsque Grouper agit en tant que Responsable du traitement dans le cadre de ses propres activités professionnelles, nous pouvons traiter les informations de contact professionnelles relatives à :
- clients potentiels ;
- contacts clients ;
- fournisseurs ;
- partenaires ;
- conseillers professionnels ;
- participants à des événements ;
- visiteurs du site web ; et
- personnes qui contactent Grouper.
content.legal-document.record.content.811c9dc5
Les informations peuvent inclure le nom, l’organisation, le rôle, les coordonnées professionnelles, les communications, les informations relatives aux demandes de renseignements, l’adresse IP, les informations du navigateur et de l’appareil, les pages visitées et des données techniques similaires.
content.legal-document.record.content.811c9dc5
Nous traitons ces informations pour répondre aux demandes, gérer les relations, fournir les services demandés, maintenir la sécurité, exécuter les contrats, nous conformer à la loi et, lorsque cela est अनुमति, envoyer des communications professionnelles pertinentes. Les destinataires peuvent se désinscrire du marketing direct à tout moment. Les communications opérationnelles, contractuelles, de sécurité et de service client ne constituent pas du marketing.
content.legal-document.record.content.811c9dc5
Les sites web peuvent utiliser des cookies essentiels, fonctionnels et analytiques ainsi que des technologies similaires. Lorsque la loi l’exige, les cookies non essentiels ne seront utilisés qu’après consentement approprié et les utilisateurs disposeront de contrôles pour gérer leurs préférences.
Grouper cherche à intégrer la confidentialité dans la conception et les opérations du service. Cela inclut :
- options de résidence des données en Europe ;
- minimisation des données ;
- accès au moindre privilège ;
- authentification appropriée ;
- chiffrement ;
- journalisation des accès ;
- autorisations basées sur les rôles ;
- transmission sécurisée ;
- contrôles des sous-sous-traitants ;
- contrôles de conservation ;
- processus de réponse aux incidents ;
- formation à la confidentialité et à la sécurité ;
- tests de sécurité ;
- assistance à l’AIPD ; et
- responsabilité documentée.
content.legal-document.record.content.811c9dc5
Grouper conservera des registres et des mesures de gouvernance adaptés à son rôle et coopérera de bonne foi avec les Clients, les Personnes concernées et les autorités de contrôle compétentes.
Grouper peut mettre à jour la présente Politique de confidentialité et le DPA lorsque cela est raisonnablement nécessaire afin de refléter des changements de loi, de directives réglementaires, d’exigences de sécurité, de technologie, de Services, d’activités de Traitement, de sous-traitants ou de mécanismes de transfert. Les modifications substantielles seront communiquées lorsque cela est requis.
content.legal-document.record.content.811c9dc5
Lorsque Grouper traite des Données Personnelles du Client en tant que Sous-traitant, la Partie B et l’accord client applicable régissent la relation contractuelle de traitement. En cas d’incohérence concernant les Données Personnelles du Client, l’ordre de priorité suivant s’applique : le droit impératif applicable en matière de protection des données ; les SCC applicables, l’Addendum UK ou tout autre mécanisme de transfert obligatoire ; l’Accord de traitement des données ; les dispositions applicables de l’Accord relatives à la protection des données ; et le reste de l’Accord.
L’offre européenne de BambooHR de Grouper repose sur trois principes :
Résidence des données en Europe.
Les Données Personnelles du Client sont hébergées et stockées au sein de l’EEE, avec un hébergement principal en Irlande via Amazon Web Services (AWS).
Normes européennes de confidentialité.
Les Données personnelles du Client sont traitées conformément aux exigences européennes applicables en matière de protection des données, y compris le RGPD.
Service et assistance européens.
Grouper fournit aux clients des services européens de mise en œuvre, d’assistance et de gestion de service autour de la plateforme SI RH BambooHR.
content.legal-document.record.content.811c9dc5
Notre objectif est de permettre aux organisations d’utiliser BambooHR tout en maintenant les normes de confidentialité, de gouvernance et de résidence des données attendues par les clients européens.
Les questions concernant cette Politique de confidentialité, les activités de traitement de Grouper, les droits des Personnes concernées, la sécurité ou nos dispositions européennes en matière de résidence des données peuvent être soumises via les canaux désignés de confidentialité ou d’assistance client de Grouper.
Grouper Technology Limited peut également être contactée au 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Lorsque les Données Personnelles concernées figurent dans le compte BambooHR d’un employeur, les personnes doivent en général contacter d’abord cet employeur, car cette organisation sera généralement le Responsable du traitement chargé de déterminer comment les informations sont utilisées.
Le présent Accord de traitement des données (“DPA”) fait partie de l’accord, du bon de commande, de l’énoncé des travaux ou de tout autre contrat régissant la fourniture des services liés à BambooHR de Grouper entre le Client et Grouper Technology Limited.
Dans le cadre de la fourniture des Services, Grouper peut traiter des Données Personnelles du Client pour le compte du Client. Le présent DPA établit les obligations respectives des Parties pour ce traitement.
Le présent DPA s’applique dans la mesure où Grouper traite des Données Personnelles du Client pour le compte du Client et où ce traitement est soumis au droit applicable en matière de protection des données. Il complète l’Accord et en fait partie ; les termes commençant par une majuscule et non définis ici ont le sens qui leur est attribué dans l’Accord.
Aux fins du présent DPA :
Données Personnelles du Client
Données Personnelles contrôlées par un Client ou un Affilié du Client et traitées par Grouper dans le cadre des Services.
Transfert Restreint
Un transfert de Données Personnelles qui nécessite un mécanisme de transfert licite en vertu du droit applicable en matière de protection des données.
Clauses Contractuelles Types (SCCs)
Les clauses contractuelles types de la Commission européenne applicables aux transferts de Données personnelles vers des pays tiers, telles que modifiées, remplacées ou complétées de temps à autre.
Sous-traitant
Un tiers nommé par ou pour le compte de Grouper afin de traiter les Données Personnelles du Client.
Fournisseur de technologie
BambooHR LLC et, le cas échéant, les entités BambooHR associées fournissant la plateforme technologique RH sous-jacente.
Sauf accord écrit contraire, le Client agit en tant que Responsable du traitement et Grouper agit en tant que Sous-traitant. Lorsque le Client agit en tant que Sous-traitant pour un autre Responsable du traitement, Grouper agit en tant que Sous-sous-traitant dans la mesure applicable.
content.legal-document.record.content.811c9dc5
Grouper ne traitera les Données Personnelles du Client que sur instructions documentées du Client et uniquement dans la mesure nécessaire pour fournir, maintenir, sécuriser et prendre en charge les Services, sauf si la loi applicable exige le traitement des données.
Grouper informera rapidement le Client si, selon son avis raisonnable, une instruction enfreint le droit applicable en matière de protection des données et pourra suspendre le traitement concerné dans l’attente d’une résolution.
Chaque Partie se conformera à ses obligations au titre du droit applicable en matière de protection des données en ce qui concerne les Données personnelles traitées en vertu du Contrat ou en lien avec celui-ci. Grouper ne traitera pas sciemment les Données personnelles du Client d’une manière susceptible d’amener le Client à enfreindre le droit applicable en matière de protection des données.
Grouper veillera à ce que les Personnes autorisées soient soumises à des obligations de confidentialité appropriées, n’accèdent aux Données Personnelles du Client que lorsque cela est raisonnablement nécessaire, reçoivent une formation appropriée en matière de confidentialité et de sécurité et ne traitent les Données Personnelles du Client qu’en conformité avec le présent DPA et les instructions documentées du Client. L’accès sera limité conformément aux principes du moindre privilège et du besoin d’en connaître.
Grouper mettra en œuvre et maintiendra des mesures techniques et organisationnelles appropriées pour protéger les Données personnelles du Client contre la destruction, la perte, l’altération, la divulgation ou l’accès non autorisés, accidentels ou illicites.
Les domaines de contrôle minimaux sont décrits à l’Annexe 2. Grouper peut mettre à jour ces mesures à condition que les modifications ne diminuent pas de manière substantielle le niveau global de protection accordé aux Données Personnelles du Client.
Grouper notifiera le Client dès que cela sera raisonnablement possible et, lorsque l’engagement contractuel de 48 heures s’applique, en aucun cas plus tard que 48 heures après avoir eu connaissance d’un Incident de sécurité avéré ou suspecté affectant les Données Personnelles du Client.
Les informations peuvent être fournies par étapes au fur et à mesure qu’elles deviennent disponibles. Grouper fournira la coopération raisonnable nécessaire au Client pour se conformer aux obligations de notification envers les autorités de contrôle et les Personnes concernées affectées.
Le Client autorise généralement Grouper par écrit à faire appel à des Sous-sous-traitants nécessaires à la fourniture des Services.
content.legal-document.record.content.811c9dc5
Grouper conservera des informations sur les sous-traitants qui traitent les Données personnelles du Client et fournira un préavis raisonnable des ajouts ou remplacements importants.
Lorsque le DPA BambooHR sous-jacent s’applique, BambooHR fournit actuellement un préavis écrit d’au moins 30 days sur un nouveau Sous-traitant qui traitera les Données Personnelles du Client.
Grouper imposera aux sous-traitants des obligations écrites de protection des données substantiellement équivalentes aux protections exigées par le présent DPA. Grouper demeure responsable de l’exécution du sous-traitant dans la mesure requise par le droit applicable en matière de protection des données.
Compte tenu de la nature du Traitement, Grouper fournira une assistance raisonnable pour permettre au Client de répondre aux demandes d’accès, de rectification, d’effacement, de limitation, de portabilité, d’opposition et à d’autres droits applicables.
Si Grouper reçoit directement une demande concernant les Données Personnelles du Client, Grouper la transmettra ou en informera rapidement le Client et ne répondra pas sur le fond, sauf sur instructions documentées ou si la loi l’exige.
Grouper fournira une assistance raisonnable, en tenant compte de la nature du traitement et des informations disponibles, pour les analyses d’impact relatives à la protection des données, la consultation préalable des autorités de contrôle et les demandes ou enquêtes raisonnables d’une autorité de contrôle compétente relatives aux Services.
Grouper mettra à disposition les informations raisonnablement nécessaires pour démontrer la conformité aux obligations applicables du sous-traitant, lesquelles peuvent inclure la documentation de sécurité, les certifications, les rapports d’audit et les résumés.
Lorsque ces informations sont insuffisantes et qu’un audit est requis par le droit applicable en matière de protection des données, le Client peut demander un audit moyennant un préavis raisonnable. Les audits seront en règle générale limités à une fois sur toute période de douze mois, sauf si un incident de sécurité ou une exigence réglementaire justifie un examen plus fréquent. Le Client supportera ses propres frais d’audit, sauf si la loi ou le Contrat en dispose autrement.
Grouper veillera à ce que les transferts restreints de Données personnelles du Client soient effectués conformément au droit applicable en matière de protection des données. Lorsque le Client achète le service de résidence des données européen, le stockage principal des Données personnelles du Client se trouve en Irlande/EEE via Amazon Web Services (AWS), mais un accès à distance non-EEE autorisé peut néanmoins constituer un transfert restreint et doit être protégé en conséquence.
Si un mécanisme de transfert cesse d’être licite, Grouper travaillera avec le Client pour mettre en œuvre un autre mécanisme licite ou suspendre le transfert concerné.
Dans la mesure permise par la loi, Grouper examinera les demandes juridiquement contraignantes émanant des autorités publiques concernant les Données Personnelles du Client, contestera les demandes illégales ou disproportionnées lorsqu’il existe des motifs raisonnables, cherchera à limiter la divulgation au minimum légalement requis, notifiera le Client lorsque la loi le permet et tiendra des registres appropriés.
À la demande du Client, ou lors de la résiliation ou de l’expiration des Services, Grouper, au choix du Client et sous réserve de la faisabilité technique et de l’Accord, retournera ou supprimera de manière sécurisée les Données Personnelles du Client et exigera des Sous-sous-traitants concernés qu’ils fassent de même. Lorsque la loi exige la conservation, Grouper isolera et protégera les données conservées et ne les traitera que dans la mesure légalement requise.
Le Client garantit qu’il dispose des droits, autorisations, avis, bases légales et consentements nécessaires pour fournir des Données Personnelles du Client à des fins de traitement ; que ses instructions sont conformes au droit applicable en matière de protection des données ; qu’il n’ordonnera aucun traitement illicite ; et qu’il configurera et utilisera les Services de manière sécurisée et maintiendra des contrôles appropriés sur les comptes utilisateurs, les identifiants et les intégrations.
La responsabilité découlant de la présente DPA ou s'y rapportant est soumise aux limitations et exclusions prévues dans l'Accord, sauf dans la mesure où la loi applicable en matière de protection des données l'interdit ou où cela est incompatible avec les dispositions impératives des SCC. Aucune disposition de la présente DPA ne limite les droits des personnes concernées ou des autorités de contrôle qui ne peuvent légalement être limités.
Le présent DPA prend effet lorsque le Client y devient lié et se poursuit tant que Grouper traite des Données Personnelles du Client pour le compte du Client. Les obligations qui, par leur nature ou en vertu de la loi, doivent se poursuivre tant que les données sont conservées survivent à l’expiration ou à la résiliation.
Grouper peut mettre à jour la présente DPA lorsque cela est raisonnablement nécessaire pour se conformer à la loi, mettre en œuvre de nouveaux mécanismes de transfert, répondre aux orientations réglementaires ou refléter des modifications des Services ou du Traitement. Aucune mise à jour ne réduira de manière substantielle la protection pendant une période d'abonnement en cours, sauf si la loi l'exige ou si cela est expressément convenu.
Sauf si la loi applicable en matière de protection des données ou les conditions impératives de transfert en disposent autrement, la présente DPA est régie par le droit applicable à l'Accord.
En cas d’incohérence concernant les Données Personnelles du Client, l’ordre de priorité suivant s’applique : le droit impératif applicable en matière de protection des données ; les SCC applicables, l’Addendum UK ou tout autre mécanisme de transfert obligatoire ; le présent DPA ; les dispositions applicables de l’Accord relatives à la protection des données ; et le reste de l’Accord.
Responsable du traitement / Exportateur de données
Le Client identifié dans l'Accord ou le Bon de commande applicable.
Sous-traitant / Importateur de données
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Fournisseur de technologie
BambooHR LLC et les entités BambooHR applicables fournissant la plateforme HRIS sous-jacente.
Objet
Fourniture, mise en œuvre, configuration, exploitation, maintenance, assistance à l'hébergement, sécurité et support des services de système d'information RH liés à BambooHR.
Nature du traitement
Collecte, réception, enregistrement, organisation, structuration, migration, hébergement, stockage, récupération, consultation, utilisation, transmission, mise à disposition, restriction, accès d’assistance, suppression et tout autre traitement raisonnablement nécessaire pour fournir les Services.
Finalité
Fournir, mettre en œuvre, exploiter, sécuriser, maintenir et prendre en charge les Services conformément aux instructions documentées du Client et à l'Accord.
Durée
Pour la durée des Services et toute période ultérieure nécessaire pour retourner ou supprimer les Données Personnelles du Client ou pour se conformer à la loi.
Personnes concernées
Employés, anciens employés, futurs employés, candidats, prestataires, consultants, travailleurs d'agence, travailleurs temporaires et occasionnels, stagiaires, bénévoles, personnes de référence, personnes à charge, bénéficiaires, contacts d'urgence, administrateurs du Client et autres personnes dont les Données à caractère personnel sont soumises par le Client ou pour son compte.
Données Personnelles
Données d'identité, de contact, démographiques, d'emploi, de recrutement, de qualification, organisationnelles, de rémunération, de paie, fiscales, de sécurité sociale, bancaires, de retraite, d'avantages sociaux, de présence, de congés, de performance, de formation, disciplinaires, de contact d'urgence, de compte, de système et autres informations RH connexes.
Données sensibles
Lorsque le Client le sélectionne, peut inclure des informations relatives à la santé et au handicap ainsi que d’autres données sensibles ou de catégorie particulière permises par les Services.
Stockage principal en Europe
Ireland / EEA via Amazon Web Services (AWS) pour les Clients achetant le service de résidence des données en Europe.
Autorité de contrôle compétente
Lorsque la DPC est compétente : Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Ireland.
Grouper maintient des mesures techniques et organisationnelles couvrant les domaines de contrôle minimaux suivants :
1. Gouvernance de la sécurité de l’information
Responsabilités documentées en matière de sécurité, évaluation des risques, gouvernance, supervision de la direction et politiques appropriées.
2. Sécurité du personnel
Obligations de confidentialité, vérification adaptée au rôle lorsque la loi l’autorise, sensibilisation à la sécurité et formation à la confidentialité, et contrôles disciplinaires en cas d’accès non autorisé.
3. Sécurité physique
Accès restreint aux installations et à l’infrastructure concernées ; chemins d’accès contrôlés ; autorisations d’accès ; surveillance physique et autres garanties appropriées à l’environnement d’hébergement.
4. Gestion des identités et des accès
Authentification, contrôle des accès fondé sur les rôles, moindre privilège, contrôles des comptes à privilèges, gestion du cycle de vie des comptes, délai d'inactivité et examen périodique.
5. Contrôle de l’accès aux données
Contrôles conçus pour que les utilisateurs autorisés n’accèdent qu’aux données relevant de leurs autorisations ; journalisation et surveillance des accès ; divulgation des données uniquement aux personnes autorisées.
6. Chiffrement et pseudonymisation
Chiffrement approprié des Données Personnelles en transit et au repos ; pseudonymisation lorsque cela est approprié à la finalité du traitement.
7. Sécurité du réseau et des transmissions
Pare-feu, passerelles protégées, canaux de communication sécurisés, TLS/SFTP ou mécanismes de transfert protégés équivalents, et contrôles contre l’interception ou l’altération non autorisées.
8. Journalisation et surveillance
Journalisation des activités système, administratives et d’accès pertinentes ; surveillance des événements suspects ; conservation des informations d’audit appropriée au risque.
9. Contrôle des saisies et des modifications
Contrôles permettant d’identifier qui a saisi, modifié ou supprimé des données ; authentification des utilisateurs et systèmes autorisés ; pratiques documentées de gestion des changements.
10. Tests de vulnérabilité et de sécurité
Processus permettant d’identifier, d’évaluer et de remédier aux vulnérabilités ; tests périodiques d’intrusion ou de sécurité ; évaluation régulière de l’efficacité des contrôles.
11. Disponibilité, sauvegarde et restauration
Redondance de l’infrastructure, sauvegarde, capacité de restauration, contrôles de disponibilité et protection contre la perte ou la destruction accidentelle.
12. Continuité des activités et reprise après sinistre
Plans documentés de continuité et de reprise conçus pour restaurer la disponibilité et l’accès dans des délais appropriés à la suite d’une perturbation ou d’un Incident de sécurité.
13. Séparation des données
Séparation logique ou au niveau de l’application entre les clients et entre les finalités de traitement ; contrôles conçus pour empêcher tout accès interclient non autorisé.
14. Développement sécurisé
Pratiques de sécurité adaptées au développement logiciel, aux tests, aux mises en production et à la gestion des changements.
15. Gestion des sous-traitants ultérieurs
Diligence raisonnable, obligations écrites en matière de protection des données, examen de sécurité, garanties de transfert et surveillance continue adaptées au traitement.
16. Gestion des incidents
Procédures documentées de détection, d'enquête, de confinement, de remédiation, d'escalade, de notification au client et de retour d'expérience.
Transferts restreints de l’UE
Lorsque les SCC de l’UE sont requises, les SCC officielles de la Commission européenne sont incorporées par référence sans modification du libellé obligatoire. Sauf si les rôles exigent אחרת, le Client est l’Exportateur de données, Grouper et/ou le Fournisseur de technologie applicable est l’Importateur de données, et le Module Deux s’applique aux transferts de Responsable du traitement à Sous-traitant.
Transferts restreints du Royaume-Uni
Pour les transferts soumis au droit britannique de la protection des données, les CCT de l’UE s’appliqueront conjointement avec l’Addendum britannique sur les transferts internationaux de données alors en vigueur ou un autre mécanisme de transfert britannique juridiquement reconnu.
Transferts suisses
Pour les transferts soumis au droit suisse de la protection des données, les SCC seront interprétées et adaptées comme l’exige le droit suisse applicable, y compris les références appropriées à l’autorité de contrôle suisse et aux Personnes concernées suisses.
EU-US Data Privacy Framework
Lorsqu'un destinataire américain est un participant éligible au cadre UE-États-Unis de protection des données à caractère personnel et que la décision d'adéquation de la Commission européenne demeure valide pour le Traitement concerné, le cadre peut être invoqué comme mécanisme d'adéquation. Grouper ne s'appuie pas sur les cadres obsolètes Privacy Shield UE-États-Unis ou Suisse-États-Unis.
Évaluations de l'impact des transferts et mesures complémentaires
Lorsque cela est requis, les parties évalueront les circonstances du transfert, les lois et pratiques du pays de destination, les transferts ultérieurs, les catégories de données, le lieu de stockage, les canaux de transmission ainsi que les garanties techniques, contractuelles ou organisationnelles supplémentaires. Les transferts seront suspendus lorsqu'aucune garantie licite et adéquate ne peut raisonnablement être maintenue.
Scénarios d’accès exceptionnels pour les clients européens
Un accès exceptionnel autorisé hors EEE peut se produire uniquement dans les circonstances suivantes :
- une urgence affectant l’environnement du centre de données irlandais ou la continuité du service ;
- une demande d’assistance ou de maintenance nécessitant un accès spécialisé autorisé en dehors de l’EEE, sous réserve de l’approbation applicable du Client ou d’une autorisation contractuelle ; et
- une demande vérifiée du Client concernant le traitement ou l’hébergement en dehors de la région européenne.
Les fournisseurs exacts utilisés varient selon le produit, la fonctionnalité, le parcours d’assistance et la configuration du Client. Le registre actuel des sous-sous-traitants maintenu en direct par Grouper et/ou BambooHR fait foi pour la prestation active du service.
Les principaux fournisseurs suivants ont été identifiés dans les documents de service régissant le service. Un fournisseur répertorié ici ne traite pas nécessairement les Données Personnelles du Client pour chaque Client ou chaque déploiement.
BambooHR LLC
Fournisseur de technologie ; maintenance, hébergement et assistance HRIS. Localisation : États-Unis / régions de service dont l’Europe.
Amazon Web Services (AWS)
Infrastructure principale d’hébergement cloud ; hébergement régional européen en Irlande. Localisation : Irlande / Europe et autres régions selon la configuration du service.
Anthropic / Claude
Traitement IA / modèle de langage. Localisation : États-Unis.
Cohere
API de modèle de langage / traitement IA. Localisation : États-Unis.
OpenAI
API de modèle de langage / traitement IA. Localisation : États-Unis.
LlamaIndex / LlamaParse
Analyse facultative de documents associée à la fonctionnalité IA. Localisation : États-Unis.
Atlas MongoDB
Stockage de données prenant en charge certains services / fonctionnalités liées à l’IA. Localisation : États-Unis.
Gainsight
Services de relation client / CRM.
Salesforce
Plateforme CRM.
Cloudflare
Pare-feu applicatif web / sécurité.
Datadog
Surveillance de l’infrastructure et des applications.
Microsoft / Google Workspace
Collaboration, communication et stockage de documents selon la configuration actuelle.
Mailgun
Communications applicatives.
Snowflake
Analyse de données.
Twilio
MFA / livraison par SMS.
Fournisseurs supplémentaires
Les fournisseurs supplémentaires identifiés dans les documents de service actuels peuvent inclure Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike et d’autres. Les Clients doivent se référer à la liste en direct des sous-traitants BambooHR et aux informations actuelles de subprocessor de Grouper pour obtenir les détails les plus récents.
1. Champ d’application
La présente Annexe s’applique lorsque le Client active ou utilise des fonctionnalités d’intelligence artificielle ou d’apprentissage automatique de BambooHR en lien avec les Services pris en charge par Grouper.
2. Fournisseurs d’IA
Les supports de service actuels identifient des fournisseurs d'IA, notamment OpenAI, Cohere et Anthropic/Claude, et peuvent identifier des fournisseurs supplémentaires tels que LlamaIndex pour l'analyse facultative de documents. L'ensemble des fournisseurs actifs peut changer conformément aux exigences applicables de notification relatives aux sous-traitants ultérieurs.
3. Entrées et sorties
Les invites, instructions ou données fournies par le Client et soumises à la fonctionnalité IA peuvent constituer des « Entrées » et les réponses générées peuvent constituer des « Sorties ». Selon la fonctionnalité, les Entrées ou Sorties peuvent inclure des Données Client. Les Sorties peuvent ne pas être uniques et peuvent être similaires aux sorties produites pour d’autres utilisateurs.
4. Responsabilités du Client et supervision humaine
Le Client est responsable de s'assurer qu'il dispose des droits, de la base légale, des informations et des autorisations nécessaires pour soumettre des Entrées et utiliser les Résultats. Le Client doit mettre en place une supervision humaine suffisante et doit évaluer indépendamment les résultats avant de les utiliser pour des décisions liées à l'emploi, juridiques, financières, de sécurité critique ou similaires importantes.
5. Restrictions relatives aux données sensibles et réglementées
Lorsque les conditions d’IA applicables l’interdisent, le Client ne doit pas soumettre à des fonctionnalités d’IA des informations sensibles ou réglementées, y compris des informations relatives à la santé, des informations génétiques ou biométriques, des numéros d’identification délivrés par le gouvernement, ou des informations financières personnelles ou de compte bancaire. Les Clients doivent minimiser les Données Personnelles dans les invites.
6. Exactitude, biais et équité
L'IA générative présente des limites connues et inconnues. Les Résultats peuvent être inexacts, incomplets, dangereux, biaisés, inéquitables, offensants ou autrement inadaptés. Les Clients sont responsables de l'examen des résultats, des tests pour les risques pertinents et de l'évitement de toute discrimination illicite ou de décisions d'emploi fondées uniquement sur un traitement automatisé.
7. Amélioration du modèle
Lorsque les conditions d’IA applicables de BambooHR autorisent l’utilisation des Données de performance et des retours pour améliorer les fonctionnalités d’IA, cette utilisation est régie par ces conditions. Lorsque les Données Client sont utilisées pour affiner un modèle propre à un client, le modèle résultant est utilisé pour fournir des fonctionnalités d’IA à ce Client et n’est pas autrement utilisé pour fournir des services à d’autres clients.
8. Traitement international
Les fournisseurs d’IA peuvent traiter des Entrées autorisées ou des Données Personnelles associées en dehors de l’EEE. Un tel traitement est soumis aux garanties de transfert prévues dans le présent DPA et ne modifie pas la localisation de la région de stockage HRIS de base contractée par le Client. Les Clients doivent évaluer si l’utilisation facultative de l’IA est conforme à leurs propres exigences de résidence, de comité d’entreprise, de droit du travail et de risque avant de l’activer.
Des questions sur la présente politique de confidentialité ou sur vos droits relatifs aux données ?
Nous contacter







































