1.परिभाषाएँ
इस डेटा प्रसंस्करण समझौते ("DPA") में: "Controller" का अर्थ है वह इकाई जो Personal Data के प्रसंस्करण के उद्देश्य और साधन निर्धारित करती है (आमतौर पर ग्राहक); "Processor" का अर्थ है वह इकाई जो Controller (BambooHR) की ओर से Personal Data को संसाधित करती है; "Data Subject" का अर्थ है पहचाना गया या पहचाने जा सकने वाला प्राकृतिक व्यक्ति जिससे Personal Data संबंधित है; "Personal Data" का अर्थ है पहचाने गए या पहचाने जा सकने वाले प्राकृतिक व्यक्ति से संबंधित कोई भी जानकारी; "Processing" का अर्थ है Personal Data पर की गई कोई भी कार्रवाई; "Security Incident" का अर्थ है Personal Data का कोई भी पुष्टि किया गया अनधिकृत अधिग्रहण, पहुँच, उपयोग, या प्रकटीकरण।
"GDPR" का अर्थ है विनियमन (EU) 2016/679 (General Data Protection Regulation) और, जहाँ लागू हो, GDPR का यूनाइटेड किंगडम संस्करण जैसा कि UK कानून में संरक्षित है ("UK GDPR"). "Standard Contractual Clauses" या "SCCs" का अर्थ है तृतीय देशों में स्थापित प्रोसेसरों को Personal Data के स्थानांतरण के लिए यूरोपीय आयोग द्वारा अपनाई गई मानक संविदात्मक धाराएँ।
2.प्रसंस्करण का दायरा और प्रकृति
यह DPA BambooHR द्वारा प्रोसेसर के रूप में और Customer के Controller के रूप में Personal Data के प्रसंस्करण पर लागू होता है, BambooHR's की Services प्रदान करने के संबंध में। BambooHR केवल Services प्रदान करने के लिए आवश्यक सीमा तक और Customer के दस्तावेज़ीकृत निर्देशों के अनुसार ही Personal Data को संसाधित करेगा, जिसमें Customer Terms of Service और कोई भी लागू Order Form में निर्धारित निर्देश शामिल हैं।
BambooHR ग्राहक की पूर्व लिखित सहमति के बिना, किसी अन्य उद्देश्य के लिए, जिसमें BambooHR's के अपने व्यावसायिक उद्देश्य भी शामिल हैं, ग्राहक का Personal Data संसाधित नहीं करेगा, सिवाय जहाँ लागू कानून द्वारा आवश्यक हो; ऐसी स्थिति में, BambooHR प्रसंस्करण से पहले ग्राहक को उस कानूनी आवश्यकता की सूचना देगा, जब तक कि कानून द्वारा निषिद्ध न हो।
3.प्रोसेसर के दायित्व
BambooHR निम्न करेगा: (a) Personal Data को केवल ग्राहक के दस्तावेज़ीकृत निर्देशों पर संसाधित करना; (b) यह सुनिश्चित करना कि Personal Data को संसाधित करने के लिए अधिकृत व्यक्तियों ने गोपनीयता के लिए स्वयं को प्रतिबद्ध किया है; (c) जोखिम के लिए उपयुक्त सुरक्षा स्तर सुनिश्चित करने हेतु उपयुक्त तकनीकी और संगठनात्मक उपाय लागू करना; (d) Data Subject अधिकार अनुरोधों का जवाब देने में ग्राहक की सहायता करना; (e) सुरक्षा, उल्लंघन सूचना, डेटा संरक्षण प्रभाव आकलन, और पूर्व परामर्श से संबंधित दायित्वों के अनुपालन को सुनिश्चित करने में ग्राहक की सहायता करना; (f) समाप्ति पर सभी Personal Data को हटाना या वापस करना; और (g) अनुपालन प्रदर्शित करने और ऑडिट की अनुमति देने के लिए आवश्यक जानकारी उपलब्ध कराना।
जहाँ BambooHR United States में BambooHR को हस्तांतरित EU या UK Personal Data का processing करता है, वहाँ EU Standard Contractual Clauses (Module 2: Controller to Processor), जिन्हें समय-समय पर अद्यतन किया जा सकता है, संदर्भ द्वारा इस DPA में सम्मिलित हैं और ऐसे transfers पर लागू होंगे। Customer और BambooHR को Effective Date पर SCCs में प्रवेश किया हुआ माना जाएगा।
4.नियंत्रक के दायित्व
Customer यह प्रतिज्ञा करता है और आश्वासन देता है कि उसके पास BambooHR को Personal Data प्रदान करने तथा BambooHR को ऐसे data का processing करने का निर्देश देने के लिए सभी आवश्यक अधिकार और प्राधिकरण हैं। Customer यह सुनिश्चित करेगा कि सभी आवश्यक notices प्रदान किए गए हैं और लागू data protection law के अनुरूप Data Subjects से सभी आवश्यक consents प्राप्त किए गए हैं।
Customer Personal Data के processing के उद्देश्यों और साधनों का निर्धारण करने तथा यह सुनिश्चित करने के लिए ज़िम्मेदार है कि ऐसा processing वैध है। Customer processing को लागू कानून और इस DPA के अनुरूप करने तथा उसका प्रदर्शन दिखाने हेतु उपयुक्त तकनीकी और संगठनात्मक उपाय लागू करेगा।
5.उप-प्रसंस्करणकर्ता
ग्राहक BambooHR को bamboohr.com/legal/sub-processors पर सूचीबद्ध उप-प्रोसेसरों ("Sub-Processor List") का उपयोग Personal Data को संसाधित करने के लिए अधिकृत करता है। BambooHR Sub-Processor List में किसी भी प्रस्तावित परिवर्तन की कम से कम तीस (30) दिन पूर्व सूचना सूची को अद्यतन करके और ग्राहक को ईमेल द्वारा सूचित करके देगा। ग्राहक हमारे संपर्क पृष्ठ के माध्यम से लिखित सूचना भेजकर उस अवधि के भीतर किसी उप-प्रोसेसर के किसी भी प्रस्तावित जोड़ या प्रतिस्थापन पर आपत्ति कर सकता है।
BambooHR प्रत्येक sub-processor पर इस DPA के समान data protection obligations लागू करेगा और किसी sub-processor द्वारा अपने data protection obligations को पूरा न करने की स्थिति में Customer के प्रति उत्तरदायी बना रहेगा। BambooHR यह सुनिश्चित करेगा कि sub-processors किसी भी international transfers के लिए उपयुक्त transfer mechanisms के अधीन हों।
6.डेटा विषय के अधिकार
कानूनी रूप से अनुमत सीमा तक, BambooHR ग्राहक को तुरंत सूचित करेगा यदि BambooHR को लागू डेटा-सुरक्षा कानून के तहत अपने अधिकारों का प्रयोग करने हेतु किसी Data Subject से अनुरोध प्राप्त होता है, जिसमें पहुँच, सुधार, मिटाने, प्रतिबंध, पोर्टेबिलिटी, या आपत्ति के अधिकार शामिल हैं। BambooHR ग्राहक की पूर्व प्राधिकृति के बिना ऐसे किसी अनुरोध का उत्तर नहीं देगा, सिवाय Data Subject को यह पुष्टि करने के कि BambooHR ने अनुरोध अग्रेषित कर दिया है।
BambooHR data subject rights requests का उत्तर देने में अपने दायित्वों को पूरा करने हेतु Customer को वाणिज्यिक रूप से यथोचित सहायता प्रदान करेगा, processing की प्रकृति तथा BambooHR के पास उपलब्ध जानकारी को ध्यान में रखते हुए। व्यापक assistance के लिए, जो यथोचित रूप से आवश्यक से अधिक हो, अतिरिक्त fees लागू हो सकती हैं।
7.सुरक्षा उपाय
BambooHR Personal Data को आकस्मिक या अवैध विनाश, हानि, परिवर्तन, अनधिकृत प्रकटीकरण, या पहुँच से बचाने के लिए उपयुक्त तकनीकी और संगठनात्मक उपाय लागू और बनाए रखेगा। ऐसे उपाय BambooHR's Security Exhibit में वर्णित होंगे, जो bamboohr.com/legal/security-exhibit पर उपलब्ध है, और समय-समय पर अद्यतन किया जा सकता है।
अत्याधुनिक स्तर, कार्यान्वयन लागत, और प्रसंस्करण की प्रकृति, दायरा, संदर्भ, तथा उद्देश्यों, साथ ही प्राकृतिक व्यक्तियों के अधिकारों और स्वतंत्रताओं के लिए बदलती संभाव्यता और गंभीरता के जोखिम को ध्यान में रखते हुए, BambooHR's सुरक्षा उपायों में Personal Data का संचरण के दौरान और rest पर एन्क्रिप्शन, बहु-कारक प्रमाणीकरण, नियमित सुरक्षा परीक्षण, और पहुँच नियंत्रण शामिल होंगे।
8.डेटा उल्लंघन सूचना
BambooHR ग्राहक को बिना अनुचित देरी के, और किसी भी स्थिति में Security Incident के बारे में जानने के बाद बहत्तर (72) घंटों के भीतर सूचित करेगा जो ग्राहक के Personal Data को प्रभावित करता है। ऐसी सूचना में शामिल होगा: Security Incident की प्रकृति का विवरण; संबंधित Data Subjects और Personal Data अभिलेखों की श्रेणियाँ और अनुमानित संख्या; Security Incident के संभावित परिणाम; और Security Incident को संबोधित करने के लिए BambooHR द्वारा उठाए गए या प्रस्तावित उपाय।
Security Incident की BambooHR's सूचना को दोष या देयता की स्वीकृति के रूप में नहीं माना जाएगा। लागू कानून के अनुसार Data Subjects और पर्यवेक्षी प्राधिकरणों को सूचित करना है या कैसे सूचित करना है, इसका निर्धारण केवल ग्राहक की जिम्मेदारी है।
9.डेटा की वापसी और हटाना
समझौते की समाप्ति या समापन पर, BambooHR ग्राहक के लिखित अनुरोध पर, सभी Personal Data ग्राहक को मशीन-पठनीय प्रारूप में वापस करेगा और/या सभी Personal Data हटा देगा। BambooHR ग्राहक के लिखित अनुरोध के तीस (30) दिनों के भीतर ऐसी वापसी या हटाना पूरा करेगा।
जब तक लागू कानून निरंतर संग्रहण की आवश्यकता न करे, BambooHR वापसी या हटाने की प्रक्रिया पूरी होने के बाद Personal Data की सभी शेष प्रतियाँ हटा देगा। ग्राहक के लिखित अनुरोध पर, BambooHR लिखित रूप में प्रमाणित करेगा कि सभी Personal Data वापस कर दिए गए हैं या हटा दिए गए हैं।
10.लेखा-परीक्षण अधिकार
BambooHR Customer को इस DPA के अनुपालन को प्रदर्शित करने के लिए यथोचित रूप से आवश्यक सभी जानकारी उपलब्ध कराएगा और Customer या Customer द्वारा अधिकृत auditor द्वारा किए गए audits, जिनमें inspections शामिल हैं, की अनुमति देगा तथा उनमें योगदान देगा। Customer किसी भी audit के संचालन से पहले उचित अग्रिम सूचना देगा (कम से कम तीस (30) दिन) और यह सुनिश्चित करेगा कि कोई भी अधिकृत auditor उपयुक्त confidentiality obligations के अधीन हो।
BambooHR अपने ऑडिट दायित्वों को ग्राहक को अपनी सबसे हालिया तृतीय-पक्ष ऑडिट रिपोर्टें (जैसे SOC 2 Type II) और प्रासंगिक प्रमाणपत्र प्रदान करके पूरा कर सकता है। किसी भी प्रत्यक्ष-स्थल ऑडिट को ग्राहक के खर्च पर, नियमित व्यावसायिक घंटों के दौरान, और BambooHR's व्यावसायिक संचालन में बाधा डाले बिना आयोजित किया जाएगा।








































