1.अवलोकन
यह गोपनीयता दस्तावेज़ BambooHR मानव संसाधन सूचना प्रणाली ("HRIS") प्लेटफ़ॉर्म और संबंधित सेवाओं के संबंध में व्यक्तिगत डेटा के प्रसंस्करण पर लागू दायित्वों को निर्धारित करता है। इसे ग्राहक सेवा की शर्तों और डेटा प्रसंस्करण समझौते ("DPA") के साथ पढ़ा जाना चाहिए, जिनमें से दोनों संदर्भ द्वारा सम्मिलित हैं।
इस दस्तावेज़ में: "Customer Personal Data" का अर्थ है सभी व्यक्तिगत डेटा (जैसा कि डेटा संरक्षण विधान में परिभाषित है) जो किसी ग्राहक द्वारा नियंत्रित है और जो सेवाओं के संबंध में प्रदाता द्वारा संसाधित किया जाता है; "Data Protection Legislation" का अर्थ है डेटा संरक्षण और गोपनीयता से संबंधित सभी लागू कानून, जिसमें EU General Data Protection Regulation (2016/679) ("GDPR"), EU Privacy and Electronic Communications Directive 2002/58/EC, जैसा कि प्रत्येक क्षेत्राधिकार में लागू किया गया है, और समय-समय पर कोई भी संशोधित या प्रतिस्थापित विधान शामिल है; "Security Incident" का अर्थ है व्यक्तिगत डेटा का आकस्मिक, अनधिकृत, या अवैध विनाश, हानि, परिवर्तन, प्रकटीकरण, या उस तक पहुँच; और "Authorised Persons" का अर्थ है कोई भी व्यक्ति जो प्रदाता की ओर से व्यक्तिगत डेटा को संसाधित करता है, जिसमें कर्मचारी, अधिकारी, भागीदार, ठेकेदार, और उप-ठेकेदार शामिल हैं।
2.डेटा प्रसंस्करण में भूमिकाएँ
इस दस्तावेज़ में, "personal data", "process", "data controller", "data processor", "data subject", और "supervisory authority" शब्दों के वही अर्थ हैं जो डेटा संरक्षण विधान में निर्धारित हैं।
प्रदाता (डेटा प्रोसेसर के रूप में) को ग्राहक (डेटा नियंत्रक के रूप में) द्वारा ग्राहक की ओर से ग्राहक व्यक्तिगत डेटा को संसाधित करने के लिए नियुक्त किया जाता है, जितना सेवाएँ प्रदान करने के लिए आवश्यक हो और ग्राहक द्वारा समय-समय पर जारी किए जा सकने वाले ऐसे अन्य लिखित निर्देशों के अनुसार भी।
प्रत्येक पक्ष Agreement के अंतर्गत या उसके संबंध में संसाधित किसी भी personal data के संबंध में Data Protection Legislation के अंतर्गत अपने दायित्वों का पालन करेगा। पूर्वगामी को प्रभावित किए बिना, Provider Customer Personal Data को ऐसे तरीके से संसाधित नहीं करेगा जिससे Customer के Data Protection Legislation के अंतर्गत अपने दायित्वों का उल्लंघन होने की संभावना हो या हो।
प्रदाता हर समय ग्राहक व्यक्तिगत डेटा को केवल ग्राहक को सेवाएँ प्रदान करने के उद्देश्य से और ग्राहक के दस्तावेज़ीकृत निर्देशों के अनुसार ही संसाधित करेगा, जब तक कि लागू कानून द्वारा प्रदाता को व्यक्तिगत डेटा को अन्य उद्देश्यों के लिए संसाधित करना आवश्यक न हो। जहाँ ऐसा आवश्यक हो, संबंधित कानून द्वारा ऐसी सूचना देना निषिद्ध न होने पर प्रदाता ग्राहक को पूर्व सूचना देगा।
यदि Provider यह निर्धारित करता है कि वह इस document के अंतर्गत अपने दायित्वों का पालन नहीं कर सकता, तो वह Customer को तुरंत सूचित करेगा, और गैर-अनुपालक processing को रोकने तथा सुधारने के लिए Customer के साथ कार्य करेगा और सभी उचित कदम उठाएगा। यदि Customer यह निर्धारित करता है कि गैर-अनुपालन को उचित समय-सीमा के भीतर सुधारा नहीं जा सकता, तो Provider को Customer Personal Data की processing तुरंत बंद करनी होगी (और सभी sub-contractors से तुरंत बंद करने का अनुरोध करना होगा)।
3.संसाधित व्यक्तिगत डेटा की श्रेणियाँ
सेवाओं के संबंध में संसाधित ग्राहक व्यक्तिगत डेटा की श्रेणियों में ग्राहक के कर्मचारियों और उम्मीदवारों से संबंधित डेटा शामिल है। इसमें निम्न शामिल हो सकते हैं: नाम, पहचान संख्या(एँ), फ़ोटोग्राफ़(एँ), पता, जन्म तिथि, लिंग, वैवाहिक स्थिति, आपातकालीन संपर्क, टेलीफ़ोन नंबर(एँ), शैक्षणिक और व्यावसायिक योग्यताएँ, CV या resume, रोजगार इतिहास, और भाषा प्रवीणता जैसी व्यक्तिगत जानकारी; पद, ग्रेड, स्थान, रिपोर्टिंग लाइन, नियुक्ति तिथि, कार्य घंटे, अनुबंध विवरण, प्रदर्शन और मूल्यांकन डेटा, कर्मचारी अनुशासन जानकारी, लाभ और बीमा, सौंपे गए assets, प्रशिक्षण, और समय-छुट्टी दस्तावेज़ीकरण जैसी रोजगार-संबंधित जानकारी; वेतन और पारिश्रमिक, कर और सामाजिक सुरक्षा जानकारी, बैंक विवरण, पेंशन, बोनस, और अन्य लाभ जैसी पेरोल-संबंधित जानकारी। जहाँ लागू हो, सेवाएँ संदर्भ और रेफरी संपर्क विवरण, तथा स्वास्थ्य स्थिति और विकलांगता जानकारी जैसी डेटा की विशेष श्रेणियाँ भी संसाधित कर सकती हैं।
Customer Personal Data का processing HRIS platform प्रदान करने और बनाए रखने के उद्देश्य से किया जाता है, जिसमें HR data का collection, hosting, processing, और support शामिल है। processing की अवधि उस समयावधि के अनुरूप है जिसके दौरान Services Customer को Agreement के अनुसार प्रदान की जाती हैं, जिसमें उसके बाद की कोई भी लागू support period शामिल है।
4.उप-प्रसंस्करण
प्रदाता ग्राहक की पूर्व लिखित सहमति के बिना ग्राहक व्यक्तिगत डेटा को संसाधित करने के लिए किसी भी तृतीय पक्ष ("Sub-processor") की नियुक्ति नहीं करेगा। ऐसी सहमति के अधीन, प्रदाता: (a) किसी भी नए या प्रतिस्थापन Sub-processor की पहचान और स्थान तथा इच्छित प्रसंस्करण का विवरण ग्राहक को युक्तिसंगत अग्रिम सूचना देगा; (b) प्रत्येक Sub-processor पर ऐसे विधिक रूप से बाध्यकारी डेटा-सुरक्षा शर्तें लागू करेगा जो समझौते के तहत प्रदाता पर लागू शर्तों के समान हों; और (c) किसी भी Sub-processor के किसी भी उल्लंघन, त्रुटि, या चूक के कारण समझौते के किसी भी उल्लंघन के लिए ग्राहक के प्रति पूर्णतः उत्तरदायी बना रहेगा।
BambooHR LLC तकनीक प्रदाता के रूप में कार्य करता है और BambooHR Data Processing Agreement के अनुसार platform services प्रदान करने हेतु Customer Personal Data का processing करता है। सभी personal data, including employee data, जो platform पर सहेजे गए हैं, BambooHR द्वारा Ireland में hosted हैं, जिसमें Amazon Web Services (AWS) प्राथमिक hosting sub-processor है। BambooHR द्वारा उपयोग किए जाने वाले अतिरिक्त operational sub-processors में, अन्य के साथ, शामिल हैं: Cloudflare (web application firewall), Datadog (infrastructure monitoring), Microsoft (workspace collaboration and document storage), Mailgun (application communications), Twilio (multi-factor authentication via SMS), Snowflake (data analytics), and OneTrust (privacy rights and cookie management). sub-processors की वर्तमान सूची अनुरोध पर उपलब्ध है।
यदि, किसी नए Sub-processor के नोटिस की प्राप्ति के बाद उचित समय के भीतर, Customer data protection grounds पर उस Sub-processor पर आपत्ति करता है, तो या तो Provider उस Sub-processor को संलग्न नहीं करेगा या Customer Agreement को निलंबित या समाप्त करने का विकल्प चुन सकता है।
5.तकनीकी और संगठनात्मक सुरक्षा उपाय
Provider Customer Personal Data को अनधिकृत और अवैध processing तथा आकस्मिक हानि, विनाश, प्रकटीकरण, क्षति, या परिवर्तन से बचाने के लिए उपयुक्त तकनीकी और संगठनात्मक सुरक्षा उपाय लागू करता है और बनाए रखता है। ऐसे उपायों की नियमित रूप से समीक्षा और अद्यतन किया जाता है ताकि उद्योग मानकों, कार्यान्वयन की लागत, तथा processing की प्रकृति, दायरे, संदर्भ, और उद्देश्यों को ध्यान में रखा जा सके।
भौतिक पहुँच नियंत्रण: वह data processing equipment और servers जहाँ Customer Personal Data का processing किया जाता है, प्रतिबंधित पहुँच वाले बंद क्षेत्रों में रखे जाते हैं। data centre तक सभी पहुँच दर्ज, monitored, और tracked की जाती है। data centre एक security alarm system और अन्य उपयुक्त security measures द्वारा सुरक्षित है, जिनमें access credentials के issuance और use पर प्रतिबंध शामिल हैं।
System access controls: data processing systems तक अनधिकृत पहुँच रोकने के लिए industry-standard encryption का उपयोग किया जाता है। उपायों में idle रहने पर user terminals का automatic time-out, identification और password requirements (minimum length और special character requirements सहित), substantial period तक inactive user IDs का automatic log-off, तथा data तक सभी पहुँच का पूर्ण logging और monitoring शामिल हैं।
Data access controls: केवल Services प्रदान करने में सहायता के लिए आवश्यक personnel को Customer Personal Data तक पहुँच प्राप्त है, और ऐसी पहुँच उनकी access permissions की सीमा तक कड़ाई से सीमित है। Employees उपयुक्त confidentiality obligations से बंधे हैं और प्रासंगिक training प्राप्त करते हैं। Access application security के माध्यम से नियंत्रित होती है और data database level पर module और function के आधार पर अलग रखा जाता है। किसी भी अनधिकृत पहुँच पर प्रभावी disciplinary measures लागू होती हैं।
प्रसारण नियंत्रण: फ़ायरवॉल और एन्क्रिप्शन तकनीकें प्रसारण के दौरान डेटा गेटवे और पाइपलाइनों की सुरक्षा करती हैं। डेटा अनएन्क्रिप्टेड मोबाइल स्टोरेज मीडिया या मोबाइल डिवाइसेज़ पर संग्रहीत नहीं किया जाता। सभी डेटा स्थानांतरणों की पूर्णता और शुद्धता की निगरानी की जाती है।
उपलब्धता और निरंतरता नियंत्रण: ग्राहक व्यक्तिगत डेटा को किसी Security Incident की स्थिति में समय पर पुनर्स्थापित किया जा सके, यह सुनिश्चित करने के लिए अवसंरचना अतिरेक, ऑफ-साइट बैकअप संग्रहण, और आपदा पुनर्प्राप्ति तथा व्यवसाय निरंतरता योजनाएँ बनाए रखी जाती हैं। ग्राहक व्यक्तिगत डेटा का स्थायी स्थानीय कार्यस्थल संग्रहण निषिद्ध है।
प्रसंस्करण का पृथक्करण: विभिन्न उद्देश्यों के लिए एकत्रित डेटा को एप्लिकेशन सुरक्षा, डेटाबेस-स्तरीय पृथक्करण, और उद्देश्य-विशिष्ट इंटरफ़ेस तथा बैच प्रक्रियाओं के माध्यम से अलग-अलग संसाधित किया जाता है।
परीक्षण: BambooHR नियमित रूप से अपनी तकनीकी और संगठनात्मक सुरक्षा उपायों की प्रभावशीलता का परीक्षण, आकलन, और मूल्यांकन करता है।
6.सुरक्षा घटनाएँ और उल्लंघन सूचना
प्रदाता किसी भी वास्तविक या संदिग्ध Security Incident की जानकारी प्राप्त होने के बाद यथाशीघ्र और किसी भी स्थिति में 48 घंटों के भीतर ग्राहक को सूचित करेगा। ऐसी सूचना में शामिल होगा: (a) Security Incident का विस्तृत विवरण; (b) ग्राहक व्यक्तिगत डेटा का प्रकार जो Security Incident का विषय था; (c) प्रत्येक प्रभावित डेटा विषय की पहचान, या जहाँ संभव न हो, संबंधित डेटा विषयों और व्यक्तिगत डेटा अभिलेखों की अनुमानित संख्या; और (d) Security Incident से निपटने के लिए उठाए गए या उठाए जाने के प्रस्तावित उपायों का विवरण, जिसमें इसके संभावित प्रतिकूल प्रभावों को कम करने के उपाय शामिल हैं।
प्रदाता Security Incident की जाँच करने और उसके प्रभावों की पहचान, रोकथाम, तथा न्यूनीकरण करने के लिए तुरंत, अपने स्वयं के खर्च पर, कार्रवाई करने के लिए सहमत है। प्रदाता ग्राहक को सभी महत्वपूर्ण प्रगति से अवगत रखेगा। प्रदाता ग्राहक को लागू डेटा-सुरक्षा कानून के तहत ग्राहक की डेटा उल्लंघन रिपोर्टिंग और सूचना देने की बाध्यताओं को पूरा करने के लिए आवश्यक समयोचित जानकारी और सहयोग भी प्रदान करेगा।
Security Incident से संबंधित किसी भी सूचना, नियामक संचार, या प्रेस विज्ञप्ति की सामग्री और प्रेषण केवल ग्राहक के विवेक पर होगा, सिवाय जहाँ लागू कानून द्वारा अन्यथा आवश्यक हो। ग्राहक की पूर्व स्वीकृति के बिना प्रदाता किसी भी तीसरे पक्ष को ऐसा कोई संचार जारी, प्रकाशित, या उपलब्ध नहीं करा सकता। जहाँ किसी ऐसे संचार में BambooHR का नाम से संदर्भ दिया गया हो, BambooHR को संचार की शुद्धता के लिए उसकी समीक्षा और अनुमोदन का अवसर प्रदान किया जाएगा, और ऐसा अनुमोदन अनुचित रूप से रोका नहीं जाएगा।
7.डेटा स्थानांतरण और अंतर्राष्ट्रीय प्रसंस्करण
उपयोगकर्ता डेटा सहित, BambooHR प्लेटफ़ॉर्म पर सहेजा गया सभी ग्राहक व्यक्तिगत डेटा आयरलैंड में होस्ट किया जाता है। प्रदाता यह सुनिश्चित करेगा कि ग्राहक व्यक्तिगत डेटा यूरोपीय आर्थिक क्षेत्र (EEA) के भीतर या किसी अन्य क्षेत्र में संसाधित किया जाए जहाँ डेटा संरक्षण विधान के तहत सीमाओं के पार व्यक्तिगत डेटा के स्थानांतरण पर प्रतिबंध लागू नहीं हैं, निम्न अपवादों के साथ जहाँ BambooHR को आयरलैंड डेटा केंद्र के बाहर डेटा स्थानांतरित करने के लिए अधिकृत किया गया है: (1) आपातकाल की स्थिति में, जैसे आयरिश डेटा केंद्र पर डेटा उल्लंघन; (2) किसी समर्थन अनुरोध के दौरान जहाँ US सहायता टीम द्वारा पहुँच आवश्यक हो और ग्राहक से लिखित पुष्टि प्राप्त हो गई हो; और (3) ग्राहक के सत्यापित लिखित अनुरोध पर होस्टिंग को आयरलैंड के बाहर स्थानांतरित करने के लिए।
जहाँ तक कोई Customer Personal Data EEA के बाहर transfer किया जाता है, ऐसे transfers personal data को processors को transfer करने हेतु EU Standard Contractual Clauses द्वारा शासित होते हैं, जैसा कि European Commission द्वारा अनुमोदित है और Agreement में सम्मिलित है। United Kingdom से होने वाले transfers के लिए, EU Commission Standard Contractual Clauses का International Data Transfer Addendum लागू होता है। Switzerland से होने वाले transfers के लिए, वही clauses Swiss law को प्रतिबिंबित करने हेतु संशोधनों के साथ लागू होते हैं, जिनमें Federal Act on Data Protection (FDAP) और Federal Data Protection and Information Commissioner के jurisdiction का संदर्भ शामिल है।
Provider हर समय, जहाँ भी processing की जाए, लागू data protection law की आवश्यकताओं के अनुसार Customer Personal Data के लिए पर्याप्त स्तर की सुरक्षा प्रदान करेगा। Agreement या इस document की शर्तों के साथ किसी भी conflict की स्थिति में Model Clauses या Standard Contractual Clauses प्रबल होंगी। किसी भी स्थिति में यह document किसी data subject या किसी सक्षम supervisory authority के अधिकारों को प्रतिबंधित या सीमित नहीं करता।
8.डेटा विषय के अधिकार
जिन डेटा विषयों का व्यक्तिगत डेटा सेवाओं के संबंध में संसाधित किया जाता है, वे लागू डेटा-सुरक्षा कानून के अनुसार, निम्नलिखित का अधिकार रख सकते हैं: अपने व्यक्तिगत डेटा की एक प्रति तक पहुँच; गलत व्यक्तिगत डेटा के संशोधन की आवश्यकता; यदि उसके निरंतर प्रसंस्करण के लिए कोई वैध कारण न हो तो अपने व्यक्तिगत डेटा के मिटाए जाने का अनुरोध; अपने व्यक्तिगत डेटा के प्रसंस्करण पर प्रतिबंध लगाने या आपत्ति करने का अधिकार; अपने व्यक्तिगत डेटा को संरचित, सामान्यतः प्रयुक्त, और मशीन-पठनीय प्रारूप (डेटा पोर्टेबिलिटी) में प्राप्त करना; और जहाँ प्रसंस्करण सहमति पर आधारित है वहाँ सहमति वापस लेना।
प्रदाता, बिना किसी अतिरिक्त लागत के, ग्राहक को उसके डेटा नियंत्रक के रूप में दायित्वों का पालन करने में सक्षम बनाने हेतु पूर्ण सहयोग और सहायता प्रदान करेगा, जिसमें निम्न से संबंधित विषय शामिल हैं: डेटा सुरक्षा; डेटा उल्लंघन सूचना; डेटा संरक्षण प्रभाव आकलन; पर्यवेक्षी प्राधिकरणों के साथ पूर्व परामर्श; डेटा विषयों के अधिकारों की पूर्ति; और पर्यवेक्षी प्राधिकरण या किसी अन्य नियामक प्राधिकरण द्वारा की गई कोई भी पूछताछ, सूचना, या जाँच। डेटा विषय से सीधे प्राप्त कोई भी अनुरोध, जब तक लागू कानून द्वारा निषिद्ध न हो, ग्राहक की स्पष्ट प्राधिकृति के बिना उत्तर दिए बिना, तुरंत ग्राहक को प्रेषित किया जाएगा।
9.सुरक्षा रिपोर्ट, निरीक्षण और ऑडिट
BambooHR ISO 27001, SOC II, या अन्य समान Information Security Management System ("ISMS") मानकों के अनुसार अभिलेख बनाए रखता है और अनुरोध पर लागू डेटा-सुरक्षा दायित्वों के अनुपालन की पुष्टि करने हेतु ग्राहक को प्रासंगिक ISMS प्रमाणपत्रों, ऑडिट रिपोर्ट सारांशों, और/या अन्य दस्तावेज़ों की प्रतिलिपियाँ प्रदान करेगा, जिनकी ग्राहक द्वारा युक्तिसंगत रूप से आवश्यकता हो।
प्रदाता, ग्राहक से प्राप्त लिखित अनुरोध पर, लागू डेटा-सुरक्षा कानून के अनुपालन को प्रदर्शित करने के लिए युक्तिसंगत रूप से आवश्यक ऐसी जानकारी उपलब्ध कराएगा और ग्राहक तथा/या उसके अधिकृत अभिकर्ताओं को अनुपालन की पुष्टि करने हेतु आवश्यक सीमा तक अभिलेखों का ऑडिट करने की अनुमति देगा, बशर्ते ऐसा कोई भी ऑडिट किसी तीसरे पक्ष के डेटा की समीक्षा शामिल न करे और जिन अभिलेखों तक पहुँच बनाई जाए उन्हें गोपनीय माना जाए। ग्राहक ऐसे किसी भी ऑडिट को संचालित करने की अपनी लागत वहन करेगा। जब तक ग्राहक का अनुरोध किसी Security Incident के अनुसरण में न हो या लागू डेटा-सुरक्षा कानून द्वारा अन्यथा आवश्यक न हो, ग्राहक किसी भी 12-मास की अवधि में ऐसे अनुरोध को एक से अधिक बार नहीं करेगा।
Provider, processing की प्रकृति और __PROTECTED_B__ के पास उपलब्ध जानकारी को ध्यान में रखते हुए, Services के किसी भी data protection impact assessment को करने में Customer की सहायता करेगा जो processed हो रहे personal data के प्रकाश में यथोचित है, और किसी ऐसे assessment में पहचाने गए privacy risks को संबोधित करने हेतु आवश्यक mitigation actions को लागू करने में यथोचित सहयोग करेगा।
10.डेटा का हटाना और वापसी
Customer के अनुरोध और विकल्प पर (चाहे Agreement की समाप्ति के दौरान या उसके बाद), Provider तुरंत और Customer द्वारा निर्दिष्ट अनुसार, Provider या उसके sub-processors के कब्जे या नियंत्रण में मौजूद सभी Customer Personal Data को वापस करेगा या नष्ट करेगा। यह आवश्यकता उस सीमा तक लागू नहीं होगी जहाँ लागू कानून Provider को Customer Personal Data का कुछ या संपूर्ण भाग बनाए रखने के लिए बाध्य करता है, ऐसी स्थिति में Provider ऐसे data को किसी भी आगे की processing से अलग करेगा और सुरक्षित रखेगा, सिवाय उस सीमा के जहाँ कानून द्वारा आवश्यक हो।
Agreement की समाप्ति या expiration के बाद, BambooHR एक अवधि प्रदान करता है जिसके दौरान Customer अपने Customer Data को platform से export कर सकता है। Customer यह सुनिश्चित करने के लिए पूर्णतः ज़िम्मेदार है कि वह उस अवधि के समाप्त होने से पहले data का कोई भी आवश्यक export पूरा कर ले। Provider data export में यथोचित सहायता प्रदान करेगा, बशर्ते ऐसी सहायता के लिए कोई भी लागू fees पूर्व में सहमत हों।
11.सामान्य
यह Privacy document और इसमें निर्धारित data processing obligations Agreement में सम्मिलित हैं और उस देश के laws द्वारा शासित तथा उनके अनुरूप व्याख्यायित होंगे जहाँ Customer की European Union, EEA, Switzerland, या United Kingdom में अपनी मुख्य establishment है, जब तक कि लागू data protection law द्वारा अन्यथा आवश्यक न हो। Agreement और इन data processing obligations के बीच conflict की स्थिति में, data processing obligations प्रबल होंगी।
इन शर्तों के अंतर्गत Provider पर लगाए गए दायित्व तब तक बने रहेंगे जब तक Provider और/या उसके sub-contractors Customer की ओर से Customer Personal Data का processing करते रहें। इन दायित्वों में केवल दोनों पक्षों द्वारा हस्ताक्षरित किसी बाद के लिखित instrument द्वारा संशोधन किया जा सकता है। यदि इन दायित्वों का कोई भाग अप्रवर्तनीय माना जाता है, तो शेष सभी भागों की वैधता प्रभावित नहीं होगी।
हम समय-समय पर इस Privacy document को लागू कानून, हमारी processing activities, या हमारे organizational measures में परिवर्तनों को प्रतिबिंबित करने के लिए अद्यतन कर सकते हैं। महत्वपूर्ण परिवर्तनों के बारे में Customers को अग्रिम सूचना दी जाएगी। यदि आपको अपने personal data के processing के बारे में प्रश्न या चिंताएँ हैं, तो कृपया हमारे contact page के माध्यम से हमसे संपर्क करें।








































