कानूनी
गोपनीयता नीति
Grouper Technology Limited आपके व्यक्तिगत डेटा को BambooHR’s अधिकृत European partner के रूप में कैसे एकत्रित, उपयोग, होस्ट और संरक्षित करती है, प्राथमिक डेटा संग्रहण AWS Ireland पर के साथ।
अंतिम अद्यतन: 16 August 2026
यह अनुवाद केवल सुविधा के लिए प्रदान किया गया है। यदि कोई संघर्ष या असंगति हो, तो अंग्रेज़ी संस्करण मान्य होगा।
Grouper व्यक्तिगत डेटा की सुरक्षा करने और गोपनीयता, सुरक्षा तथा नियामकीय अनुपालन के उच्च मानकों को बनाए रखने के लिए प्रतिबद्ध है। डेटा संरक्षण को एक मुख्य परिचालन और संविदात्मक उत्तरदायित्व के रूप में माना जाता है, न कि एक बाद की बात के रूप में। हम अपनी सेवा-प्रदान, पहुँच नियंत्रण, समर्थन प्रक्रियाओं और विक्रेता शासन को GDPR के जवाबदेही, अखंडता, गोपनीयता और पारदर्शिता सिद्धांतों को प्रतिबिंबित करने हेतु डिज़ाइन करते हैं।
यह गोपनीयता नीति बताती है कि Grouper Technology Limited (“Grouper”, “we”, “us” or “our”) हमारे द्वारा प्रदान की जाने वाली सेवाओं के संबंध में व्यक्तिगत डेटा को कैसे एकत्रित, उपयोग, एक्सेस, होस्ट, संग्रहीत, संरक्षित, स्थानांतरित और अन्यथा संसाधित करती है, जिसमें BambooHR की एक यूरोपीय साझेदार के रूप में हमारी भूमिका भी शामिल है।
Grouper आयरलैंड, यूनाइटेड किंगडम, यूरोप और अन्य क्षेत्रों के संगठनों को BambooHR HRIS प्लेटफ़ॉर्म तथा संबंधित HR प्रौद्योगिकी के परिनियोजन, प्रशासन और उपयोग में सहायता करता है।
हमारा यूरोपीय सेवा मॉडल यूरोपीय डेटा निवास के स्पष्ट सिद्धांत के आसपास डिज़ाइन किया गया है। Grouper’s European BambooHR सेवा के माध्यम से संभाला गया Customer Personal Data European Economic Area (“EEA”) के भीतर होस्ट और संग्रहीत किया जाता है, जिसका प्राथमिक होस्टिंग आयरलैंड में है।
यह गोपनीयता नीति निम्न से संबंधित व्यक्तिगत डेटा पर लागू होती है:
- BambooHR कार्यान्वयन और ऑनबोर्डिंग;
- HRIS कॉन्फ़िगरेशन;
- खाता प्रशासन;
- ग्राहक सहायता;
- तकनीकी सहायता;
- इंटीग्रेशन समर्थन;
- डेटा माइग्रेशन;
- ग्राहक सफलता;
- प्रशिक्षण;
- पेशेवर सेवाएँ;
- सुरक्षा और सेवा प्रशासन;
- ग्राहक संचार;
- बिक्री और डेमो;
- Grouper वेबसाइटें और डिजिटल सेवाएँ; और
- हमारी सामान्य व्यावसायिक गतिविधियाँ।
Grouper Technology Limited एक आयरिश कंपनी है, जिसका पंजीकृत कार्यालय 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland में है।
BambooHR अंतर्निहित मानव संसाधन सूचना प्रणाली और संबंधित उत्पाद कार्यक्षमता प्रदान करता है। Grouper यूरोपीय कार्यान्वयन, माइग्रेशन, कॉन्फ़िगरेशन, प्रशिक्षण, ग्राहक सफलता, समर्थन, सेवा प्रबंधन और संबंधित पेशेवर सेवाएँ प्रदान करता है। ग्राहक की सदस्यता और कॉन्फ़िगरेशन के आधार पर, BambooHR HRIS प्लेटफ़ॉर्म कर्मचारी रिकॉर्ड, ऑनबोर्डिंग, भर्ती, समय और उपस्थिति, अवकाश प्रबंधन, प्रदर्शन, प्रतिपूर्ति, लाभ, पेरोल-संबंधित कार्यक्षमता, रिपोर्टिंग, विश्लेषण, इंटीग्रेशन, APIs और कृत्रिम-बुद्धिमत्ता सुविधाओं का समर्थन कर सकता है।
ग्राहक द्वारा खरीदी गई सेवाओं के आधार पर, Grouper निम्न प्रदान कर सकता है:
- BambooHR कार्यान्वयन;
- ऑनबोर्डिंग;
- कॉन्फ़िगरेशन;
- खाता सेटअप;
- माइग्रेशन सहायता;
- इंटीग्रेशन सेवाएँ;
- तकनीकी सहायता;
- HRIS समर्थन;
- प्रशिक्षण;
- ग्राहक-सफलता सेवाएँ;
- सेवा प्रशासन;
- समस्या-समाधान; और
- संबंधित पेशेवर सेवाएँ।
Grouper की सटीक डेटा-संरक्षण भूमिका संबंधित प्रसंस्करण गतिविधि पर निर्भर करती है।
जहाँ Grouper प्रसंस्करण के उद्देश्य और साधन निर्धारित करता है — उदाहरण के लिए कुछ वेबसाइट, बिक्री, व्यावसायिक-संपर्क, सुरक्षा या कॉर्पोरेट-प्रशासन गतिविधियों में — Grouper एक नियंत्रक के रूप में कार्य करता है।
जहाँ Grouper केवल किसी ग्राहक की ओर से और उस ग्राहक के प्रलेखित निर्देशों के अनुरूप Customer Personal Data को संसाधित करता है, Grouper एक प्रोसेसर के रूप में कार्य करता है।
जहाँ ग्राहक स्वयं किसी अन्य नियंत्रक के लिए एक प्रोसेसर के रूप में कार्य करता है, Grouper लागू सीमा तक एक उप-प्रोसेसर के रूप में कार्य कर सकता है।
BambooHR Customer Personal Data के संबंध में Processor या Sub-processor के रूप में अलग से कार्य कर सकता है, जिसे BambooHR HRIS platform के माध्यम से संसाधित किया जाता है। भूमिकाएँ Part B और लागू ग्राहक समझौते में आगे वर्णित हैं।
4.1 कोर यूरोपीय निवास प्रतिबद्धता
EEA डेटा निवास के साथ Grouper’s European BambooHR सेवा खरीदने वाले ग्राहकों के लिए, कोर HRIS उत्पादन परिवेश का हिस्सा बनने वाला Customer Personal Data EEA के भीतर होस्ट और संग्रहीत किया जाता है, जिसका प्राथमिक होस्टिंग स्थान आयरलैंड में है।
European service के लिए प्राथमिक cloud hosting infrastructure Amazon Web Services (AWS) द्वारा प्रदान किया जाता है, जिसमें प्राथमिक डेटा storage AWS Ireland region में है। सेवा इस प्रकार डिज़ाइन की गई है कि सामान्य production storage संविदात्मक European region में बनी रहे।
यह European HRIS environment के भीतर बनाए रखे गए Personal Data पर लागू होता है, जिसमें कर्मचारी, उम्मीदवार और अन्य कार्यबल जानकारी शामिल है।
4.2 भंडारण बनाम पहुँच
डेटा निवास यह दर्शाता है कि Customer Personal Data कहाँ संग्रहीत है। इसका अर्थ यह नहीं है कि किसी अन्य देश से कभी भी कोई अधिकृत समर्थन या तकनीकी पहुँच हो ही नहीं सकती।
EEA के बाहर से असाधारण पहुँच केवल तभी हो सकती है जब वह आवश्यक, अधिकृत और कानूनी रूप से संरक्षित हो, जैसा कि इस नीति के अनुभाग 17 और 18 में वर्णित है।
4.3 बैकअप, लचीलापन और आपदा पुनर्प्राप्ति
बैकअप, लचीलापन और आपदा-पुनर्प्राप्ति व्यवस्थाएँ गोपनीयता, अखंडता और उपलब्धता को बनाए रखने तथा ग्राहक की संविदात्मक क्षेत्रीय होस्टिंग प्रतिबद्धताओं के अनुरूप रहने के लिए डिज़ाइन की गई हैं।
जहाँ replication, resilience या disaster-recovery infrastructure का उपयोग किया जाता है, Customer Personal Data EEA के भीतर संग्रहीत रहता है, दस्तावेज़ीकृत आपातकालीन, निरंतरता या समर्थन परिदृश्यों और लागू transfer safeguards के अधीन।
4.4 EEA के बाहर नियमित स्थानांतरण नहीं
Grouper यूरोपीय Customer Personal Data के नियमित स्थानांतरण के लिए असाधारण समर्थन पहुँच को एक तंत्र के रूप में उपयोग नहीं करता।
European service का भाग बनने वाला Customer Personal Data सामान्यतः EEA के बाहर होस्ट या संग्रहीत नहीं किया जाता। डेटा-residency मॉडल में किसी भी महत्वपूर्ण परिवर्तन के लिए लागू Agreement, सूचना आवश्यकताओं और Applicable Data Protection Law का पालन आवश्यक है।
“Applicable Data Protection Law” का अर्थ सभी डेटा-संरक्षण, गोपनीयता और डेटा-सुरक्षा कानून और विनियम हैं जो प्रसंस्करण पर लागू होते हैं, जिसमें जहाँ प्रासंगिक हो:
- विनियम (EU) 2016/679 — सामान्य डेटा संरक्षण विनियम (GDPR);
- आयरिश डेटा संरक्षण अधिनियम 2018;
- लागू आयरिश ePrivacy और इलेक्ट्रॉनिक-संचार नियम;
- जहाँ लागू हो, UK GDPR और UK Data Protection Act 2018;
- जहाँ लागू हो, लागू स्विस डेटा-संरक्षण कानून;
- यूरोपीय गोपनीयता आवश्यकताओं को लागू करने वाला लागू राष्ट्रीय कानून; और
- ऐसा कोई भी विधायी प्रावधान जो उन कानूनों का स्थान ले, उन्हें पूरक करे, या उनमें संशोधन करे।
content.legal-document.record.content.811c9dc5
पक्षकार इस Policy और किसी भी लागू DPA की व्याख्या अनिवार्य Data Protection Law के अनुरूप करेंगे। GDPR के अनिवार्य प्रावधान, लागू transfer instruments, और supervisory-authority आवश्यकताएँ जहाँ आवश्यक हों, वहाँ प्राथमिकता रखेंगी।
संसाधित की जाने वाली जानकारी ग्राहक द्वारा चुनी गई सेवाओं और HR परिवेश में रखने के लिए ग्राहक द्वारा चुने गए डेटा पर निर्भर करती है।
6.1 कर्मचारी और कार्यबल जानकारी
व्यक्तिगत डेटा में शामिल हो सकता है:
- नाम और कर्मचारी पहचान संख्याएँ;
- यदि प्रदान की गई हों तो फ़ोटोग्राफ़;
- घर या कार्य संपर्क विवरण;
- यदि प्रदान की गई हो तो जन्म तिथि, लिंग और जनसांख्यिकीय जानकारी;
- यदि प्रदान की गई हो तो वैवाहिक या पारिवारिक जानकारी;
- आपातकालीन संपर्क और टेलीफोन नंबर;
- शैक्षणिक और पेशेवर योग्यताएँ;
- CV या résumé जानकारी, रोजगार इतिहास और भाषा दक्षता;
- पदनाम, ग्रेड, विभाग, स्थान, रिपोर्टिंग लाइन्स और टीम संबद्धता;
- नियुक्ति और समाप्ति तिथियाँ, कार्य घंटे और संविदात्मक विवरण;
- प्रदर्शन, मूल्यांकन, अनुशासनात्मक और कार्य-इतिहास संबंधी जानकारी;
- लाभ, बीमा, कंपनी परिसंपत्तियाँ और प्रशिक्षण जानकारी; और
- अवकाश, उपस्थिति और समय-छुट्टी संबंधी जानकारी।
6.2 पेरोल और प्रतिपूर्ति संबंधी जानकारी
जब प्रासंगिक सेवाओं का उपयोग किया जाता है, तो व्यक्तिगत डेटा में शामिल हो सकता है:
- वेतन, प्रतिपूर्ति और बोनस;
- कर और सामाजिक-बीमा जानकारी;
- बैंक और भुगतान विवरण;
- पेंशन जानकारी;
- शेयर विकल्प और अन्य लाभ; और
- अन्य पेरोल-संबंधी जानकारी।
6.3 भर्ती, उम्मीदवार और संदर्भदाता जानकारी
उम्मीदवारों, संभावित कर्मचारियों, और referees के लिए, जानकारी में शामिल हो सकता है:
- पहचान और संपर्क विवरण;
- CV, résumés, रोजगार इतिहास और योग्यताएँ;
- आवेदन, साक्षात्कार और भर्ती रिकॉर्ड;
- उम्मीदवार संचार और भर्ती स्थिति;
- प्रस्तावित प्रतिपूर्ति जानकारी;
- संदर्भदाता के नाम, संपर्क विवरण और पेशेवर संबंध; और
- संदर्भों में निहित जानकारी।
6.4 विशेष श्रेणी और संवेदनशील डेटा
BambooHR HRIS प्लेटफ़ॉर्म के ग्राहक के उपयोग के आधार पर, सेवाओं में स्वास्थ्य या विकलांगता जानकारी तथा अन्य विशेष-श्रेणी या संवेदनशील व्यक्तिगत डेटा हो सकता है।
Customer उपयुक्त Article 6 lawful basis सुनिश्चित करने के लिए जिम्मेदार रहता है और, जहाँ GDPR Article 9 लागू होता है, एक वैध special-category condition।
ग्राहकों को संवेदनशील जानकारी को मुक्त-पाठ क्षेत्रों या AI सुविधाओं में तब तक नहीं रखना चाहिए जब तक कि वह संबंधित उत्पाद शर्तों के अनुसार आवश्यक, विधिसम्मत और अनुमत न हो।
Grouper’s सेवाओं के संबंध में संसाधित व्यक्तिगत डेटा निम्न से संबंधित हो सकता है:
- वर्तमान, पूर्व, संभावित और भावी कर्मचारी;
- उम्मीदवार और आवेदक;
- ठेकेदार, सलाहकार, एजेंट और स्वतंत्र ठेकेदार;
- एजेंसी, अस्थायी और आकस्मिक कार्यकर्ता;
- इंटर्न और स्वयंसेवक;
- कर्मचारी आश्रित, लाभार्थी और आपातकालीन संपर्क;
- संदर्भदाता और संदर्भ प्रदाता;
- ग्राहक प्रशासक और अधिकृत उपयोगकर्ता; और
- अन्य व्यक्ति जिनका व्यक्तिगत डेटा ग्राहक वैध रूप से सेवाओं में प्रस्तुत करता है।
व्यक्तिगत डेटा प्राप्त किया जा सकता है:
- प्रत्यक्ष रूप से व्यक्ति से;
- व्यक्ति के नियोक्ता या संभावित नियोक्ता से;
- ग्राहक प्रशासकों और अधिकृत उपयोगकर्ताओं से;
- कार्यान्वयन, कॉन्फ़िगरेशन और डेटा माइग्रेशन के दौरान;
- अधिकृत इंटीग्रेशन्स या APIs के माध्यम से;
- समर्थन अनुरोधों और समस्या-समाधान के माध्यम से;
- BambooHR HRIS प्लेटफ़ॉर्म या ग्राहक द्वारा चुनी गई किसी अन्य प्रणाली के माध्यम से;
- भर्ती प्रक्रियाओं के माध्यम से;
- जहाँ वैध रूप से उपयोग किए गए हों, सार्वजनिक स्रोतों से; और
- ग्राहक द्वारा अधिकृत अन्य वैध स्रोतों से।
Grouper व्यक्तिगत डेटा को केवल निर्दिष्ट और वैध उद्देश्यों के लिए संसाधित करता है। इनमें शामिल हो सकते हैं:
- BambooHR HRIS प्लेटफ़ॉर्म का कार्यान्वयन और कॉन्फ़िगरेशन;
- Customer Personal Data की होस्टिंग करना या उसकी होस्टिंग को सुगम बनाना;
- खातों और उपयोगकर्ता अनुमतियों का प्रशासन;
- सेवा का रखरखाव और सुरक्षा;
- ग्राहक और तकनीकी समर्थन प्रदान करना;
- इंटीग्रेशन और माइग्रेशन का समर्थन करना;
- प्रशिक्षण और पेशेवर सेवाएँ प्रदान करना;
- सदस्यताओं और ग्राहक संबंधों का प्रबंधन करना;
- सुरक्षा घटनाओं का पता लगाना और उनकी जाँच करना;
- ऑडिट रिकॉर्ड बनाए रखना;
- धोखाधड़ी या दुरुपयोग को रोकना;
- कानूनी दायित्वों का पालन करना; और
- Agreement और Applicable Data Protection Law द्वारा अनुमत होने पर service performance में सुधार।
content.legal-document.record.content.811c9dc5
जब सहायता कर्मी Customer Personal Data तक पहुँचते हैं, तो पहुँच केवल न्यूनतम जानकारी तक सीमित होनी चाहिए जो समर्थन उद्देश्य के लिए यथोचित रूप से आवश्यक हो, और इसे अधिकृत कर्मियों द्वारा गोपनीयता और पहुँच नियंत्रणों के अधीन किया जाना चाहिए।
जब Grouper एक नियंत्रक के रूप में कार्य करता है, तब लागू वैध आधारों में निम्न शामिल हो सकते हैं:
10.1 अनुबंध
अनुबंध में प्रवेश करने या उसका पालन करने, अथवा व्यक्ति के अनुरोध पर अनुबंध में प्रवेश करने से पूर्व कदम उठाने हेतु आवश्यक प्रसंस्करण।
10.2 के वैध हित
वैध व्यावसायिक हितों के लिए आवश्यक प्रसंस्करण, बशर्ते वे हित व्यक्तियों के अधिकारों और स्वतंत्रताओं से अभिभूत न हों। वैध हितों में शामिल हो सकते हैं:
- सेवा प्रदान करना;
- ग्राहक प्रशासन;
- सूचना सुरक्षा;
- धोखाधड़ी की रोकथाम;
- व्यावसायिक निरंतरता;
- ग्राहक सहायता; और
- संबंध प्रबंधन।
10.3 की कानूनी बाध्यता
लागू कानूनी या नियामकीय आवश्यकताओं का पालन करने के लिए आवश्यक प्रसंस्करण।
10.4 की सहमति
जहाँ उपयुक्त हो, प्रसंस्करण सहमति पर आधारित हो सकता है। सहमति किसी भी समय वापस ली जा सकती है, बिना उस प्रसंस्करण की वैधता को प्रभावित किए जो वापस लेने से पूर्व किया गया था।
जब ग्राहक नियंत्रक के रूप में कार्य करता है, तो ग्राहक निम्नलिखित के लिए उत्तरदायी है:
- उन उद्देश्यों का निर्धारण करना जिनके लिए व्यक्तिगत डेटा संसाधित किया जाता है;
- वैध आधारों और विशेष-श्रेणी की शर्तों की स्थापना करना;
- आवश्यक गोपनीयता सूचनाएँ प्रदान करना;
- जहाँ आवश्यक हो, सहमति प्राप्त करना;
- डेटा की सटीकता और गुणवत्ता सुनिश्चित करना;
- उपयुक्त प्रतिधारण अवधियों का निर्धारण करना;
- अधिकृत उपयोगकर्ताओं और अनुमतियों का प्रबंधन करना;
- सेवाओं का सुरक्षित रूप से उपयोग करना; और
- यह सुनिश्चित करना कि Grouper को दिए गए उसके निर्देश वैध हों।
content.legal-document.record.content.811c9dc5
ग्राहक को Grouper को ऐसे ढंग से व्यक्तिगत डेटा संसाधित करने का निर्देश नहीं देना चाहिए जो लागू डेटा संरक्षण कानून का उल्लंघन करे।
Grouper ग्राहक को सूचित करेगा जहाँ, उसके युक्तिसंगत मत में, कोई निर्देश लागू डेटा संरक्षण कानून का उल्लंघन करता है, और वह प्रभावित प्रसंस्करण को तब तक निलंबित कर सकता है जब तक समस्या का समाधान नहीं हो जाता।
Grouper ग्राहक के व्यक्तिगत डेटा तक पहुँच केवल उन अधिकृत व्यक्तियों तक सीमित करता है जिन्हें अपने कर्तव्यों के लिए युक्तिसंगत रूप से पहुँच की आवश्यकता है। कार्मिकों पर उपयुक्त गोपनीयता दायित्व लागू होते हैं और उन्हें उनकी भूमिका के अनुरूप गोपनीयता एवं सुरक्षा प्रशिक्षण दिया जाता है। पहुँच कम-से-कम-विशेषाधिकार और जानने की आवश्यकता के सिद्धांतों द्वारा नियंत्रित होती है।
पहुँच नियंत्रणों में शामिल हैं:
- पहचान और प्रमाणीकरण नियंत्रण;
- भूमिका-आधारित और विशेषाधिकारयुक्त-प्रवेश नियंत्रण;
- प्रशासनिक खाते के नियंत्रण;
- खाता-जीवनचक्र प्रबंधन;
- पहुँच लॉगिंग और निगरानी;
- आवधिक पहुँच समीक्षा;
- गोपनीयता और स्वीकार्य-उपयोग आवश्यकताएँ; और
- उपयुक्त कार्मिक सुरक्षा और प्रशिक्षण।
Grouper प्रसंस्करण द्वारा प्रस्तुत जोखिमों के अनुरूप तकनीकी और संगठनात्मक उपायों को बनाए रखता है, और संबंधित technology providers से भी इन्हें बनाए रखने की अपेक्षा करता है; इसमें अत्याधुनिक स्थिति, कार्यान्वयन लागत, प्रसंस्करण की प्रकृति, दायरा, संदर्भ और उद्देश्य, तथा व्यक्तियों के लिए जोखिम को ध्यान में रखा जाता है।
उपायों में शामिल हैं:
- भौतिक और तार्किक पहुँच नियंत्रण;
- मज़बूत प्रमाणीकरण और उपयुक्त पासवर्ड नियंत्रण;
- प्रसारण के दौरान और जहाँ उपयुक्त हो rest पर एन्क्रिप्शन;
- जहाँ उपयुक्त हो, छद्मनामकरण;
- नेटवर्क फ़ायरवॉल, परिमाप सुरक्षा और घुसपैठ पहचान;
- लॉगिंग, निगरानी और ऑडिट ट्रेल;
- कमज़ोरी प्रबंधन और सुरक्षा परीक्षण;
- प्रतिबंधित प्रशासनिक पहुँच;
- सुरक्षित संचरण, जिसमें संरक्षित स्थानांतरण चैनल शामिल हैं;
- बैकअप, पुनरावृत्ति, पुनर्प्राप्ति और लचीलापन;
- व्यावसायिक-निरंतरता और आपदा-पुनर्प्राप्ति योजना;
- सुरक्षित विकास और परिवर्तन प्रबंधन;
- ग्राहकों और प्रसंस्करण उद्देश्यों के बीच डेटा पृथक्करण;
- घटना-प्रतिक्रिया प्रक्रियाएँ;
- कर्मचारी सुरक्षा जागरूकता और प्रशिक्षण; और
- उप-प्रसंस्करणकर्ता की उचित सावधानी और सुरक्षा शासन।
content.legal-document.record.content.811c9dc5
न्यूनतम नियंत्रण डोमेन पर अतिरिक्त विवरण Data Processing Agreement के Schedule 2 में निर्धारित है। सुरक्षा उपाय समय के साथ विकसित हो सकते हैं, परंतु परिवर्तन सक्रिय subscription के दौरान Customer Personal Data के लिए सुरक्षा के समग्र स्तर को भौतिक रूप से कम नहीं करेंगे, सिवाय जब कानून द्वारा आवश्यक हो या Customer के साथ सहमति हो।
Grouper Personal Data Breaches की पहचान, जाँच, नियंत्रण, शमन, सुधार, और रिपोर्ट करने के लिए दस्तावेज़ीकृत प्रक्रियाएँ बनाए रखता है।
जब Grouper एक प्रोसेसर के रूप में कार्य करता है और ग्राहक के व्यक्तिगत डेटा को प्रभावित करने वाले वास्तविक या संदिग्ध व्यक्तिगत डेटा उल्लंघन से अवगत होता है, तब Grouper संबंधित ग्राहक को यथासंभव सबसे शीघ्र और किसी भी स्थिति में घटना के बारे में अवगत होने के 48 घंटों के भीतर सूचित करेगा।
जहाँ तक युक्तिसंगत रूप से उपलब्ध हो, सूचना में निम्न शामिल होंगे:
- घटना की प्रकृति;
- प्रभावित व्यक्तिगत डेटा की श्रेणियाँ;
- डेटा विषयों और अभिलेखों की अनुमानित श्रेणियाँ और संख्याएँ;
- संभावित परिणाम;
- की गई या प्रस्तावित उपाय;
- उपशमन कार्रवाइयाँ; और
- अधिक जानकारी हेतु एक संपर्क बिंदु।
content.legal-document.record.content.811c9dc5
जानकारी उपलब्ध होने के साथ चरणों में प्रदान की जा सकती है।
Grouper ग्राहक को लागू नियामकीय और डेटा विषय सूचना दायित्वों को पूरा करने में सक्षम बनाने हेतु युक्तिसंगत सहयोग प्रदान करेगा।
Customer-विशिष्ट breach से संबंधित सार्वजनिक या नियामकीय संचार कानून और लागू Agreement के अनुरूप समन्वित किए जाएँगे।
Grouper सेवाएँ प्रदान करने, होस्ट करने, सुरक्षित करने, सहायता देने, निगरानी करने या सुधारने के लिए आवश्यक होने पर सावधानीपूर्वक चयनित उप-प्रसंस्करणकर्ता और सेवा प्रदाताओं की नियुक्ति कर सकता है।
किसी Sub-processor को Customer Personal Data Process करने की अनुमति देने से पहले, Grouper उचित due diligence करेगा और प्रसंस्करण के अनुरूप लिखित data-protection obligations लागू करेगा। इन obligations में confidentiality, उपयुक्त तकनीकी और संगठनात्मक उपाय, purpose limitation, Data Subject rights और breach obligations के लिए समर्थन, deletion या return आवश्यकताएँ, और जहाँ लागू हो lawful international-transfer safeguards शामिल हैं।
Grouper Applicable Data Protection Law और contract द्वारा आवश्यक सीमा तक Sub-processor प्रदर्शन के लिए जिम्मेदार बना रहता है।
content.legal-document.record.content.811c9dc5
जहाँ लागू ग्राहक शर्तें सामान्य लिखित प्राधिकरण प्रदान करती हैं, ग्राहकों को महत्वपूर्ण नए उप-प्रसंस्करणकर्ताओं की पूर्व सूचना और युक्तिसंगत डेटा-संरक्षण आधारों पर आपत्ति करने का अवसर प्राप्त होगा।
BambooHR उप-प्रसंस्करणकर्ताओं के लिए, वर्तमान BambooHR DPA किसी नए उप-ठेकेदार, जो ग्राहक व्यक्तिगत डेटा संसाधित करेगा, के लिए कम-से-कम 30 दिनों की पूर्व सूचना प्रदान करता है।
Schedule 4 प्रमुख प्रदाता श्रेणियों और शासकीय सेवा सामग्रियों में पहचाने गए नामित प्रदाताओं पर पारदर्शिता प्रदान करता है।
BambooHR LLC अंतर्निहित HR technology platform प्रदान करता है जिसका उपयोग संबंधित Services के संदर्भ में किया जाता है। Grouper platform maintenance, hosting, implementation, troubleshooting, service support, security, technical administration, integrations, और संविदात्मक Services प्रदान करने के लिए आवश्यक अन्य कार्यों में BambooHR के साथ काम कर सकता है।
BambooHR’s प्रसंस्करण लागू संविदात्मक और डेटा-संरक्षण शर्तों द्वारा शासित है, जिनमें इसका DPA, सुरक्षा उपाय, उप-प्रसंस्करणकर्ता व्यवस्थाएँ और अंतरराष्ट्रीय-स्थानांतरण सुरक्षा उपाय शामिल हैं।
content.legal-document.record.content.811c9dc5
Grouper लागू डेटा संरक्षण कानून और लागू ग्राहक समझौते के अंतर्गत अपने स्वयं के दायित्वों के लिए उत्तरदायी बना रहता है। जहाँ BambooHR Grouper’s यूरोपीय ग्राहक परिवेश के समर्थन में व्यक्तिगत डेटा संसाधित करता है, वहाँ लागू संविदात्मक, सुरक्षा और डेटा-निवास आवश्यकताएँ लागू होती हैं।
Grouper’s की अनुबंधित यूरोपीय सेवा के लिए, ग्राहक व्यक्तिगत डेटा को EEA में संग्रहीत करने के लिए डिज़ाइन किया गया है, जिसमें Amazon Web Services (AWS) के माध्यम से आयरलैंड में प्राथमिक होस्टिंग होती है। EEA के बाहर से अधिकृत प्रसंस्करण या दूरस्थ पहुँच, भले ही डेटा आयरलैंड में संग्रहीत रहे, एक प्रतिबंधित स्थानांतरण हो सकता है। ऐसी पहुँच केवल तब अनुमत है जब वह वैध, आवश्यक हो और उपयुक्त सुरक्षा उपायों द्वारा संरक्षित हो।
असाधारण परिदृश्यों के उदाहरणों में शामिल हैं:
- आयरिश डेटा-केन्द्र परिवेश या सेवा निरंतरता को प्रभावित करने वाली आपात स्थिति;
- EEA के बाहर से अधिकृत विशेषज्ञ पहुँच की आवश्यकता वाला सहायता या रखरखाव अनुरोध, जो ग्राहक की लागू स्वीकृति या संविदात्मक प्राधिकरण के अधीन हो; और
- अनुबंधित यूरोपीय होस्टिंग क्षेत्र के बाहर डेटा को स्थानांतरित करने या अन्यथा संसाधित करने हेतु एक सत्यापित ग्राहक अनुरोध।
content.legal-document.record.content.811c9dc5
जहाँ कोई प्रतिबंधित स्थानांतरण होता है, Grouper और/या संबंधित प्रौद्योगिकी प्रदाता निम्न जैसे विधिक रूप से मान्यता प्राप्त तंत्र का उपयोग करेंगे:
- एक पर्याप्तता निर्णय;
- यूरोपीय आयोग के मानक संविदात्मक खंड;
- जहाँ लागू हो, UK अंतरराष्ट्रीय डेटा स्थानांतरण परिशिष्ट;
- जहाँ विधिक रूप से उपलब्ध और लागू हो, EU-US डेटा गोपनीयता ढाँचे में भागीदारी;
- जहाँ लागू हो, बाध्यकारी कॉर्पोरेट नियम; या
- लागू डेटा संरक्षण कानून के अंतर्गत मान्यता प्राप्त कोई अन्य वैध सुरक्षा उपाय।
content.legal-document.record.content.811c9dc5
जहाँ आवश्यक हो, Transfer Impact Assessment और पूरक तकनीकी, संविदात्मक, या संगठनात्मक उपाय लागू किए जाएँगे।
ऐसी असाधारण-पहुँच व्यवस्थाओं में कुछ भी Grouper’s की उस प्रतिबद्धता को नहीं बदलता कि यूरोपीय सेवा के लिए ग्राहक व्यक्तिगत डेटा EEA के भीतर संग्रहीत है।
जहाँ EU मानक संविदात्मक खंड आवश्यक हैं, उन्हें अनिवार्य शब्दावली में किसी परिवर्तन के बिना उनके आधिकारिक रूप में सम्मिलित किया जाता है। नियंत्रक-से-प्रोसेसर स्थानांतरणों के लिए, यदि पक्षों की भूमिकाओं के अनुसार कोई अन्य मॉड्यूल आवश्यक न हो, तो सामान्यतः मॉड्यूल दो लागू होगा।
जहाँ लागू EU शासकीय कानून और मंच के रूप में आयरलैंड चुना गया है, वहाँ पक्ष लागू SCC परिशिष्ट में प्रदान अनुसार आयरलैंड की न्यायालयों से सहमत होते हैं।
UK डेटा संरक्षण कानून के अधीन स्थानांतरणों के लिए, EU SCCs वर्तमान UK अंतरराष्ट्रीय डेटा स्थानांतरण परिशिष्ट या किसी अन्य विधिक रूप से मान्यता प्राप्त UK स्थानांतरण तंत्र के साथ लागू होंगे।
content.legal-document.record.content.811c9dc5
पूरक उपायों में शामिल हो सकते हैं:
- एन्क्रिप्शन;
- पहुँच-प्रतिबंध;
- कुंजी-प्रबंधन नियंत्रण;
- न्यूनिकीकरण;
- लॉगिंग;
- आगे के स्थानांतरण पर संविदात्मक सीमाएँ;
- सरकारी-अनुरोध समीक्षा प्रक्रियाएँ;
- पारदर्शिता उपाय; और
- जब पर्याप्त स्तर की सुरक्षा सुनिश्चित न की जा सके, तब स्थानांतरणों का निलंबन या समाप्ति।
Grouper मान्यता देता है कि वैध सरकारी पहुँच अनुरोध महत्वपूर्ण गोपनीयता जोखिम उत्पन्न कर सकते हैं। कानून द्वारा अनुमत सीमा तक, जहाँ Grouper या कोई संबंधित processor सार्वजनिक, कानून-प्रवर्तन, या न्यायिक प्राधिकरण से Customer Personal Data के लिए कानूनी रूप से बाध्यकारी अनुरोध प्राप्त करता है, अनुरोध की वैधता, दायरा, और अनुपातिकता की जाँच की जाएगी।
अवैध या अनुपातहीन अनुरोधों को, जहाँ ऐसा करने के लिए युक्तिसंगत आधार और वैध आधार हो, चुनौती दी जाएगी।
content.legal-document.record.content.811c9dc5
प्रकटीकरण केवल विधिक रूप से आवश्यक न्यूनतम तक सीमित रहेगा।
जहाँ विधिक रूप से अनुमति हो, ग्राहक को सूचित किया जाएगा। जहाँ सूचना देना निषिद्ध हो, उपयुक्त होने पर सूचना प्रदान करने की अनुमति प्राप्त करने हेतु युक्तिसंगत प्रयास किए जाएंगे।
अनुरोध और प्रत्युत्तर के अभिलेख कानून और लागू स्थानांतरण तंत्र द्वारा आवश्यकतानुसार बनाए रखे जाएंगे।
Applicable Data Protection Law के आधार पर, व्यक्तियों के पास निम्नलिखित अधिकार हो सकते हैं:
- पहुँच;
- सुधार;
- मिटाना;
- प्रसंस्करण पर प्रतिबंध;
- डेटा पोर्टेबिलिटी;
- आपत्ति;
- सहमति की वापसी;
- स्वचालित निर्णय-निर्माण और प्रोफाइलिंग से संबंधित अधिकार; और
- योग्य supervisory authority के समक्ष शिकायत करने का अधिकार।
content.legal-document.record.content.811c9dc5
जब Grouper प्रोसेसर के रूप में कार्य करता है, तब ग्राहक व्यक्तिगत डेटा से संबंधित अनुरोध सामान्यतः संबंधित ग्राहक, जो नियंत्रक है, को संबोधित किए जाने चाहिए। यदि Grouper ऐसा अनुरोध सीधे प्राप्त करता है, तो Grouper, जब तक विधिक रूप से निषिद्ध न हो, अनुरोध को ग्राहक के पास भेजेगा या उसकी सूचना देगा और प्रलेखित ग्राहक निर्देशों या विधि द्वारा आवश्यक होने के अलावा तथ्यात्मक रूप से उत्तर नहीं देगा। Grouper ग्राहक को उसके दायित्वों को पूरा करने में सक्षम बनाने हेतु युक्तिसंगत सहायता प्रदान करेगा।
प्रसंस्करण की प्रकृति और Grouper को उपलब्ध जानकारी को ध्यान में रखते हुए, Grouper डेटा संरक्षण प्रभाव आकलन और, जहाँ आवश्यक हो, सक्षम पर्यवेक्षी प्राधिकरण के साथ पूर्व परामर्श में युक्तिसंगत सहायता प्रदान करेगा।
Customer अपने Services के उपयोग के लिए DPIA या prior consultation आवश्यक है या नहीं, यह निर्धारित करने के लिए जिम्मेदार बना रहता है।
Grouper लागू Processor obligations के अनुपालन को प्रदर्शित करने के लिए युक्तिसंगत रूप से आवश्यक जानकारी उपलब्ध कराएगा। इसमें शामिल हो सकता है:
- सुरक्षा प्रलेखन;
- नीतियाँ;
- अनुपालन सूचना;
- ऑडिट सूचना;
- स्वतंत्र आश्वासन रिपोर्ट;
- संबंधित प्रमाणपत्र; और
- युक्तिसंगत सुरक्षा प्रश्नावली के उत्तर।
content.legal-document.record.content.811c9dc5
जहाँ विधिक या संविदात्मक रूप से आवश्यक हो और युक्तिसंगत दस्तावेजी साक्ष्य अपर्याप्त हों, ग्राहक उचित सूचना पर, गोपनीयता, सुरक्षा, गैर-हस्तक्षेप तथा अन्य ग्राहकों की जानकारी के संरक्षण के अधीन, लागू ऑडिट अधिकारों का प्रयोग कर सकते हैं। जब तक किसी सुरक्षा घटना, नियामकीय आवश्यकता या महत्वपूर्ण गैर-अनुपालन के युक्तिसंगत साक्ष्य के कारण आवश्यक न हो, औपचारिक ऑडिट सामान्यतः किसी भी बारह-महीने की अवधि में एक बार तक सीमित होने चाहिए। ग्राहक सामान्यतः अपनी स्वयं की ऑडिट लागत वहन करेंगे, जब तक कि कानून या अनुबंध अन्यथा न कहे।
Grouper व्यक्तिगत डेटा को केवल उतनी अवधि तक रखता है जितनी संबंधित उद्देश्य के लिए युक्तिसंगत रूप से आवश्यक हो या कानून द्वारा अपेक्षित हो।
जब Grouper प्रोसेसर के रूप में कार्य करता है, तब प्रतिधारण मुख्यतः निम्न द्वारा निर्धारित होता है:
- प्रलेखित ग्राहक निर्देश;
- लागू ग्राहक समझौता;
- सेवाओं की अवधि;
- सहायता आवश्यकताएँ;
- कानूनी दायित्व; और
- संविदात्मक deletion आवश्यकताएँ।
content.legal-document.record.content.811c9dc5
Services की समाप्ति या अवधि-समाप्ति पर, या तकनीकी और कानूनी रूप से संभव होने पर वैध Customer निर्देश पर, Grouper Agreement के अनुसार Customer Personal Data को लौटाएगा, export के लिए उपलब्ध कराएगा, या सुरक्षित रूप से delete करेगा।
जहाँ कानून निरंतर retention की आवश्यकता करता है, प्रभावित डेटा संरक्षित रहेगा, सामान्य उपयोग से अलग रखा जाएगा, और केवल कानून द्वारा अपेक्षित सीमा तक Processed किया जाएगा।
समर्थन-संबंधी जानकारी को केवल उस अवधि तक रखा जाएगा जो समर्थन गतिविधि को प्रदान करने, प्रमाणित करने, और बंद करने के लिए आवश्यक हो, लागू कानूनी और परिचालन retention आवश्यकताओं के अधीन।
Grouper data minimisation, accuracy, और purpose limitation के सिद्धांतों का समर्थन करता है। Customers को केवल उतना Personal Data Process करना चाहिए जितना वैध HR और workforce-management उद्देश्यों के लिए युक्तिसंगत रूप से आवश्यक हो, और free-text fields, attachments, notes, custom fields, या वैकल्पिक features में अनावश्यक संवेदनशील जानकारी से बचना चाहिए।
content.legal-document.record.content.811c9dc5
ग्राहक ग्राहक व्यक्तिगत डेटा की सटीकता बनाए रखने के लिए उत्तरदायी हैं। जहाँ Grouper या कोई प्रोसेसर इस तथ्य से अवगत होता है कि डेटा गलत या अद्यतन नहीं है और ऐसी परिस्थितियाँ हैं जिनमें कार्रवाई आवश्यक है, तो Grouper प्रलेखित निर्देशों और लागू डेटा संरक्षण कानून के अनुसार डेटा को सुधारने या मिटाने में ग्राहक के साथ सहयोग करेगा।
content.legal-document.record.content.811c9dc5
Special category Personal Data को केवल उस जानकारी तक सीमित रखा जाना चाहिए जिसके लिए Customer के पास उपयुक्त lawful basis और वास्तविक व्यावसायिक आवश्यकता हो।
BambooHR की कुछ सुविधाएँ कृत्रिम बुद्धिमत्ता या मशीन लर्निंग का उपयोग कर सकती हैं। जहाँ AI कार्यक्षमता को इस रूप में पहचाना गया है, वह वैकल्पिक है और अलग BambooHR AI शर्तों के अधीन हो सकती है।
वर्तमान BambooHR AI सेवा सामग्रियाँ OpenAI, Cohere और Anthropic/Claude सहित तृतीय-पक्ष AI प्रदाताओं की पहचान करती हैं, और वर्तमान उप-ठेकेदार सामग्री फीचर विन्यास के आधार पर LlamaIndex जैसे अतिरिक्त AI या दस्तावेज़-प्रसंस्करण प्रदाताओं की पहचान कर सकती है।
Customers निम्नलिखित के लिए जिम्मेदार बने रहते हैं:
- यह आकलन करना कि क्या AI का उपयोग उनके संगठन के लिए उपयुक्त है;
- एक वैध आधार स्थापित करना;
- डेटा विषयों को आवश्यक पारदर्शिता प्रदान करना;
- जहाँ आवश्यक हो, सहमति प्राप्त करना;
- पर्याप्त मानव पर्यवेक्षण लागू करना;
- पक्षपात और निष्पक्षता जोखिमों का मूल्यांकन करना; और
- रोजगार, समानता, AI, और डेटा-संरक्षण कानूनों का पालन करना।
content.legal-document.record.content.811c9dc5
Customers को AI features में संवेदनशील या विनियमित जानकारी प्रस्तुत नहीं करनी चाहिए जहाँ लागू AI terms द्वारा निषिद्ध हो, जिसमें स्वास्थ्य, आनुवंशिक या बायोमेट्रिक जानकारी, सरकार द्वारा जारी identifiers, और व्यक्तिगत वित्तीय या बैंक जानकारी शामिल हैं। AI outputs गलत, अपूर्ण, पक्षपाती, अद्वितीय-रहित, या किसी विशेष उद्देश्य के लिए अनुपयुक्त हो सकते हैं और उन्हें जिम्मेदार मानवीय विवेक के विकल्प के रूप में नहीं माना जाना चाहिए।
content.legal-document.record.content.811c9dc5
जहाँ BambooHR ग्राहक डेटा, इनपुट या आउटपुट का उपयोग ग्राहक-विशिष्ट मॉडल को फाइन-ट्यून या प्रशिक्षित करने के लिए करता है, वहाँ लागू BambooHR AI शर्तें कहती हैं कि ऐसा उपयोग उस ग्राहक को AI सुविधाएँ प्रदान करने के लिए है और परिणामी ग्राहक-प्रशिक्षित मॉडल का उपयोग अन्य ग्राहकों को सेवाएँ प्रदान करने के लिए नहीं किया जाता।
content.legal-document.record.content.811c9dc5
AI providers और AI-संबंधित प्रसंस्करण में EEA के बाहर अधिकृत Processing शामिल हो सकती है। ऐसी Processing इस Policy और किसी भी लागू Data Processing Agreement में international-transfer safeguards के अधीन है। Core HRIS storage residency commitments का यह अर्थ नहीं है कि हर वैकल्पिक AI inference operation भौतिक रूप से EEA के भीतर ही होता है।
Grouper HR technology implementation, support, और संबंधित सेवाएँ प्रदान करता है। Grouper सामान्यतः यह निर्धारित नहीं करता कि Customer किसे नियुक्त करता है, किसे रोजगार देता है, पदोन्नति, compensation, performance outcomes, disciplinary action, benefits decisions, termination, या अन्य employment decisions। वे निर्णय संबंधित employer या Controller की जिम्मेदारी बने रहते हैं।
Customers को यह सुनिश्चित करना चाहिए कि AI, analytics, scoring, या workflow features का उपयोग ऐसे unlawfully automated decisions बनाने के लिए न किया जाए जिनके कानूनी या समान रूप से महत्वपूर्ण प्रभाव हों, बिना Applicable Data Protection Law द्वारा आवश्यक safeguards के, जिसमें आवश्यक होने पर meaningful human involvement शामिल है।
BambooHR HRIS platform APIs और integrations का समर्थन करता है जो कर्मचारी और अन्य HR डेटा को पुनः प्राप्त, संचारित, या संशोधित कर सकते हैं। Customers उपयुक्त permissions को अधिकृत करने, API credentials की सुरक्षा करने, integration access को वैध व्यावसायिक उद्देश्यों तक सीमित रखने, और यह सुनिश्चित करने के लिए जिम्मेदार हैं कि third-party integrations कानूनी रूप से configured और संविदात्मक रूप से governed हों।
content.legal-document.record.content.811c9dc5
प्रोग्रामेटिक पहुँच को समर्थित प्रमाणीकरण विधियों का उपयोग करना चाहिए और यह ग्राहक डेटा या साख को अनधिकृत पक्षों के समक्ष प्रकट नहीं करना चाहिए।
एकीकरणों को प्रलेखित और अधिकृत उद्देश्य से परे ग्राहक डेटा का उपयोग नहीं करना चाहिए।
जहाँ कोई एकीकरण प्रदाता ग्राहक या Grouper की ओर से व्यक्तिगत डेटा संसाधित करता है, वहाँ उपयुक्त प्रोसेसर या उप-प्रसंस्करणकर्ता शर्तें और स्थानांतरण सुरक्षा उपाय लागू होने चाहिए।
जहाँ Grouper अपने स्वयं के व्यावसायिक कार्यकलापों के संबंध में नियंत्रक के रूप में कार्य करता है, हम निम्न से संबंधित व्यावसायिक संपर्क सूचना संसाधित कर सकते हैं:
- संभावित ग्राहक;
- ग्राहक संपर्क;
- आपूर्तिकर्ता;
- भागीदार;
- पेशेवर सलाहकार;
- कार्यक्रम में उपस्थित व्यक्ति;
- वेबसाइट आगंतुक; और
- वे व्यक्ति जो Grouper से संपर्क करते हैं।
content.legal-document.record.content.811c9dc5
जानकारी में नाम, संगठन, भूमिका, व्यावसायिक संपर्क विवरण, संचार, पूछताछ सूचना, IP पता, ब्राउज़र और डिवाइस जानकारी, देखे गए पृष्ठ और समान तकनीकी डेटा शामिल हो सकता है।
content.legal-document.record.content.811c9dc5
हम ऐसी जानकारी का प्रसंस्करण पूछताछ का उत्तर देने, संबंधों का प्रशासन करने, अनुरोधित सेवाएँ प्रदान करने, सुरक्षा बनाए रखने, अनुबंधों का पालन करने, कानून का अनुपालन करने और, जहाँ अनुमत हो, प्रासंगिक व्यावसायिक संचार भेजने के लिए करते हैं। प्राप्तकर्ता किसी भी समय प्रत्यक्ष विपणन से बाहर निकल सकते हैं। परिचालन, संविदात्मक, सुरक्षा और ग्राहक-सेवा संचार विपणन नहीं हैं।
content.legal-document.record.content.811c9dc5
वेबसाइटें आवश्यक, कार्यात्मक और विश्लेषणात्मक कुकीज़ तथा समान तकनीकों का उपयोग कर सकती हैं। जहाँ विधिक रूप से आवश्यक हो, गैर-आवश्यक कुकीज़ का उपयोग केवल उचित सहमति के बाद किया जाएगा और उपयोगकर्ताओं को प्राथमिकताएँ प्रबंधित करने के लिए नियंत्रण प्रदान किए जाएंगे।
Grouper सेवा डिज़ाइन और संचालन में गोपनीयता को अंतर्निहित करने का प्रयास करता है। इसमें शामिल है:
- यूरोपीय डेटा-निवास विकल्प;
- डेटा न्यूनिकीकरण;
- न्यूनतम-विशेषाधिकार पहुँच;
- उपयुक्त प्रमाणीकरण;
- एन्क्रिप्शन;
- पहुँच लॉगिंग;
- भूमिका-आधारित अनुमतियाँ;
- सुरक्षित संचरण;
- उप-प्रसंस्करणकर्ता नियंत्रण;
- प्रतिधारण नियंत्रण;
- घटना-प्रतिक्रिया प्रक्रियाएँ;
- गोपनीयता और सुरक्षा प्रशिक्षण;
- सुरक्षा परीक्षण;
- DPIA समर्थन; और
- प्रलेखित जवाबदेही।
content.legal-document.record.content.811c9dc5
Grouper अपनी भूमिका के अनुरूप अभिलेख और शासन उपाय बनाए रखेगा और ग्राहकों, डेटा विषयों तथा सक्षम पर्यवेक्षी प्राधिकरणों के साथ सद्भावना में सहयोग करेगा।
Grouper इस Privacy Policy और DPA को उचित रूप से अद्यतन कर सकता है ताकि कानून, नियामकीय मार्गदर्शन, सुरक्षा आवश्यकताओं, प्रौद्योगिकी, Services, Processing activities, sub-processors, या transfer mechanisms में परिवर्तनों को प्रतिबिंबित किया जा सके। जहाँ आवश्यक होगा, महत्वपूर्ण परिवर्तनों की सूचना दी जाएगी।
content.legal-document.record.content.811c9dc5
जहाँ Grouper प्रोसेसर के रूप में ग्राहक व्यक्तिगत डेटा संसाधित करता है, वहाँ भाग B और लागू ग्राहक समझौता संविदात्मक प्रसंस्करण संबंध को नियंत्रित करते हैं। ग्राहक व्यक्तिगत डेटा से संबंधित असंगति की स्थिति में, निम्न प्राथमिकता क्रम लागू होगा: अनिवार्य लागू डेटा संरक्षण कानून; लागू SCCs, UK परिशिष्ट या अन्य अनिवार्य स्थानांतरण तंत्र; डेटा प्रसंस्करण समझौता; समझौते के लागू डेटा-संरक्षण प्रावधान; और समझौते का शेष भाग।
Grouper’s का यूरोपीय BambooHR प्रस्ताव तीन सिद्धांतों पर आधारित है:
यूरोपीय डेटा निवास।
ग्राहक व्यक्तिगत डेटा EEA के भीतर होस्ट और संग्रहीत किया जाता है, जिसमें Amazon Web Services (AWS) के माध्यम से आयरलैंड में प्राथमिक होस्टिंग होती है।
यूरोपीय गोपनीयता मानक।
Customer Personal Data को लागू European data-protection आवश्यकताओं, जिसमें GDPR शामिल है, के अनुरूप Process किया जाता है।
यूरोपीय सेवा और सहायता।
Grouper customers को BambooHR HRIS platform के आसपास European implementation, support, और service management प्रदान करता है।
content.legal-document.record.content.811c9dc5
हमारा उद्देश्य BambooHR का उपयोग सक्षम करना है, साथ ही वह गोपनीयता, शासन और डेटा-निवास मानक बनाए रखना है जिनकी अपेक्षा यूरोपीय ग्राहक करते हैं।
इस गोपनीयता नीति, Grouper’s प्रसंस्करण गतिविधियों, डेटा विषय अधिकारों, सुरक्षा या हमारी यूरोपीय डेटा-निवास व्यवस्थाओं से संबंधित प्रश्न Grouper’s नामित गोपनीयता या ग्राहक-सहायता चैनलों के माध्यम से प्रस्तुत किए जा सकते हैं।
Grouper Technology Limited से 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland पर भी संपर्क किया जा सकता है।
जहाँ संबंधित व्यक्तिगत डेटा किसी नियोक्ता के BambooHR खाते के भीतर निहित हो, वहाँ व्यक्तियों को सामान्यतः पहले उस नियोक्ता से संपर्क करना चाहिए, क्योंकि वह संगठन सामान्यतः यह निर्धारित करने के लिए उत्तरदायी नियंत्रक होगा कि जानकारी का उपयोग कैसे किया जाता है।
यह डेटा प्रसंस्करण समझौता (“DPA”) ग्राहक और Grouper Technology Limited के बीच Grouper’s BambooHR-संबंधित सेवाओं की आपूर्ति को नियंत्रित करने वाले समझौते, आदेश प्रपत्र, कार्य विवरण या अन्य अनुबंध का हिस्सा है।
सेवाएँ प्रदान करते समय, Grouper ग्राहक की ओर से ग्राहक व्यक्तिगत डेटा संसाधित कर सकता है। यह DPA उस प्रसंस्करण के लिए पक्षों के संबंधित दायित्व स्थापित करता है।
यह DPA उस सीमा तक लागू होता है जहाँ Grouper ग्राहक की ओर से ग्राहक व्यक्तिगत डेटा संसाधित करता है और ऐसा प्रसंस्करण लागू डेटा संरक्षण कानून के अधीन है। यह समझौते का पूरक है और उसका हिस्सा बनता है; यहाँ परिभाषित न किए गए बड़े अक्षरों वाले शब्दों का वही अर्थ होगा जो समझौते में दिया गया है।
इस DPA के लिए:
ग्राहक व्यक्तिगत डेटा
ग्राहक या ग्राहक सहयोगी द्वारा नियंत्रित और सेवाओं के संबंध में Grouper द्वारा संसाधित व्यक्तिगत डेटा।
प्रतिबंधित स्थानांतरण
व्यक्तिगत डेटा का ऐसा स्थानांतरण जिसके लिए लागू डेटा संरक्षण कानून के अंतर्गत वैध स्थानांतरण तंत्र आवश्यक है।
मानक संविदात्मक खंड (SCCs)
तीसरे देशों को Personal Data स्थानांतरण के लिए लागू European Commission standard contractual clauses, जैसा समय-समय पर संशोधित, प्रतिस्थापित, या पूरक किया गया हो।
उप-प्रसंस्करणकर्ता
Grouper द्वारा या उसकी ओर से ग्राहक व्यक्तिगत डेटा संसाधित करने के लिए नियुक्त तृतीय पक्ष।
प्रौद्योगिकी प्रदाता
BambooHR LLC और, जहाँ लागू हो, अंतर्निहित HR प्रौद्योगिकी मंच प्रदान करने वाली संबंधित BambooHR संस्थाएँ।
जब तक लिखित रूप में अन्यथा सहमत न हो, ग्राहक नियंत्रक के रूप में कार्य करता है और Grouper प्रोसेसर के रूप में कार्य करता है। जहाँ ग्राहक किसी अन्य नियंत्रक के लिए प्रोसेसर के रूप में कार्य करता है, वहाँ लागू सीमा तक Grouper उप-प्रसंस्करणकर्ता के रूप में कार्य करता है।
content.legal-document.record.content.811c9dc5
Grouper ग्राहक व्यक्तिगत डेटा केवल प्रलेखित ग्राहक निर्देशों पर और केवल सेवाएँ प्रदान करने, बनाए रखने, सुरक्षित करने और सहायता देने के लिए आवश्यक सीमा तक संसाधित करेगा, जब तक कि लागू विधि द्वारा डेटा संसाधित करना आवश्यक न हो।
Grouper ग्राहक को तुरंत सूचित करेगा यदि, उसके युक्तिसंगत मत में, कोई निर्देश लागू डेटा संरक्षण कानून का उल्लंघन करता है, और समाधान लंबित रहते हुए प्रभावित प्रसंस्करण को निलंबित कर सकता है।
प्रत्येक Party Agreement के तहत या उससे संबंधित रूप में Processed Personal Data के संबंध में Applicable Data Protection Law के अंतर्गत अपने दायित्वों का पालन करेगी। Grouper जानबूझकर Customer Personal Data को ऐसे तरीके से Process नहीं करेगा जिससे Customer के लिए Applicable Data Protection Law का उल्लंघन होने की संभावना हो।
Grouper यह सुनिश्चित करेगा कि अधिकृत व्यक्तियों पर उपयुक्त गोपनीयता दायित्व लागू हों, वे ग्राहक व्यक्तिगत डेटा तक केवल वहीं पहुँचें जहाँ युक्तिसंगत रूप से आवश्यक हो, उन्हें उपयुक्त गोपनीयता और सुरक्षा प्रशिक्षण मिले, और वे ग्राहक व्यक्तिगत डेटा का प्रसंस्करण केवल इस DPA और प्रलेखित ग्राहक निर्देशों के अनुसार करें। पहुँच को कम-से-कम-विशेषाधिकार और जानने की आवश्यकता के सिद्धांतों के अनुसार सीमित किया जाएगा।
Grouper Customer Personal Data को आकस्मिक या अवैध विनाश, हानि, परिवर्तन, अनधिकृत प्रकटीकरण, या पहुँच से बचाने के लिए उपयुक्त तकनीकी और संगठनात्मक उपाय लागू और बनाए रखेगा।
न्यूनतम नियंत्रण डोमेन Schedule 2 में वर्णित हैं। Grouper उन उपायों को अद्यतन कर सकता है, बशर्ते परिवर्तन ग्राहक व्यक्तिगत डेटा को प्रदान की गई समग्र सुरक्षा स्तर को भौतिक रूप से कम न करें।
Grouper ग्राहक को यथाशीघ्र व्यावहारिक रूप से सूचित करेगा और, जहाँ 48-घंटे की संविदात्मक प्रतिबद्धता लागू होती है, ग्राहक व्यक्तिगत डेटा को प्रभावित करने वाली वास्तविक या संदिग्ध सुरक्षा घटना के बारे में अवगत होने के बाद किसी भी स्थिति में 48 घंटों से बाद नहीं।
जानकारी उपलब्ध होने के साथ चरणों में प्रदान की जा सकती है। Grouper पर्यवेक्षी प्राधिकरणों और प्रभावित डेटा विषयों के लिए सूचना संबंधी कर्तव्यों के अनुपालन हेतु ग्राहक को आवश्यक युक्तिसंगत सहयोग प्रदान करेगा।
ग्राहक सेवाएँ प्रदान करने हेतु आवश्यक उप-प्रसंस्करणकर्ताओं को संलग्न करने के लिए Grouper को सामान्य लिखित प्राधिकरण प्रदान करता है।
content.legal-document.record.content.811c9dc5
Grouper उन Sub-processors की जानकारी बनाए रखेगा जो Customer Personal Data Process करते हैं और महत्वपूर्ण जोड़ या प्रतिस्थापन के लिए युक्तिसंगत अग्रिम सूचना देगा।
जहाँ अंतर्निहित BambooHR DPA लागू होता है, BambooHR वर्तमान में किसी नए उप-ठेकेदार, जो ग्राहक व्यक्तिगत डेटा संसाधित करेगा, के लिए कम-से-कम 30 दिनों की पूर्व लिखित सूचना प्रदान करता है।
Grouper Sub-processors पर इस DPA द्वारा अपेक्षित सुरक्षा के समान प्रभावी लिखित data-protection obligations लागू करेगा। Grouper Applicable Data Protection Law द्वारा आवश्यक सीमा तक Sub-processor प्रदर्शन के लिए जिम्मेदार बना रहता है।
प्रसंस्करण की प्रकृति को ध्यान में रखते हुए, Grouper पहुँच, संशोधन, मिटाने, प्रतिबंध, पोर्टेबिलिटी, आपत्ति, और अन्य लागू अधिकारों के अनुरोधों का उत्तर देने में Customer को युक्तिसंगत सहायता प्रदान करेगा।
यदि Grouper ग्राहक व्यक्तिगत डेटा से संबंधित कोई अनुरोध सीधे प्राप्त करता है, तो Grouper तुरंत उसे ग्राहक के पास भेजेगा या उसकी सूचना देगा और प्रलेखित निर्देशों या विधि द्वारा आवश्यक होने के अलावा तथ्यात्मक रूप से उत्तर नहीं देगा।
Grouper प्रसंस्करण की प्रकृति और उपलब्ध जानकारी को ध्यान में रखते हुए, डेटा संरक्षण प्रभाव आकलन, पर्यवेक्षी प्राधिकरणों के साथ पूर्व परामर्श, और सेवाओं से संबंधित सक्षम पर्यवेक्षी प्राधिकरण द्वारा की गई युक्तिसंगत पूछताछ या जाँच में युक्तिसंगत सहायता प्रदान करेगा।
Grouper लागू Processor obligations के अनुपालन को प्रदर्शित करने के लिए युक्तिसंगत रूप से आवश्यक जानकारी उपलब्ध कराएगा, जिसमें सुरक्षा दस्तावेज़, प्रमाणपत्र, ऑडिट रिपोर्ट, और सारांश शामिल हो सकते हैं।
जहाँ ऐसी जानकारी अपर्याप्त है और Applicable Data Protection Law द्वारा ऑडिट आवश्यक है, Customer युक्तिसंगत सूचना पर ऑडिट का अनुरोध कर सकता है। ऑडिट सामान्यतः किसी भी बारह-महीने की अवधि में एक बार तक सीमित होंगे, जब तक कि Security Incident या नियामकीय आवश्यकता अधिक बार समीक्षा को उचित न ठहराए। Customer अपने स्वयं के ऑडिट लागत वहन करेगा, जब तक कि कानून या Agreement अन्यथा न कहे।
Grouper यह सुनिश्चित करेगा कि Customer Personal Data के Restricted Transfers Applicable Data Protection Law के अनुसार किए जाएँ। जहाँ Customer European data-residency service खरीदता है, प्राथमिक Customer Personal Data storage Ireland/EEA में Amazon Web Services (AWS) के माध्यम से होती है, लेकिन अधिकृत non-EEA remote access फिर भी Restricted Transfer मानी जा सकती है और उसे उसी अनुसार संरक्षित किया जाना चाहिए।
यदि कोई transfer mechanism अवैध हो जाता है, तो Grouper Customer के साथ मिलकर एक वैकल्पिक वैध mechanism लागू करेगा या प्रभावित transfer को निलंबित करेगा।
जहाँ विधि द्वारा अनुमत हो, Grouper सार्वजनिक-प्राधिकरण के विधिक रूप से बाध्यकारी अनुरोधों की समीक्षा करेगा, जहाँ युक्तिसंगत आधार हों वहाँ अवैध या अनुपातहीन अनुरोधों को चुनौती देगा, प्रकटीकरण को विधिक रूप से आवश्यक न्यूनतम तक सीमित करने का प्रयास करेगा, जहाँ विधिक रूप से अनुमति हो वहाँ ग्राहक को सूचित करेगा और उपयुक्त अभिलेख बनाए रखेगा।
ग्राहक के अनुरोध पर, या सेवाओं की समाप्ति या अवधि-समाप्ति पर, Grouper ग्राहक के विकल्प पर और तकनीकी व्यवहार्यता तथा समझौते के अधीन, ग्राहक व्यक्तिगत डेटा वापस करेगा या सुरक्षित रूप से मिटाएगा और संबंधित उप-प्रसंस्करणकर्ताओं से भी ऐसा करने की अपेक्षा करेगा। जहाँ कानून प्रतिधारण की अपेक्षा करता है, Grouper प्रतिधारित डेटा को पृथक और संरक्षित करेगा तथा उसे केवल विधिक रूप से आवश्यक सीमा तक संसाधित करेगा।
ग्राहक यह आश्वासन देता है कि उसके पास ग्राहक व्यक्तिगत डेटा को प्रसंस्करण हेतु प्रदान करने के लिए आवश्यक अधिकार, अनुमतियाँ, सूचनाएँ, वैध आधार और सहमतियाँ हैं; कि उसके निर्देश लागू डेटा संरक्षण कानून का अनुपालन करते हैं; कि वह अवैध प्रसंस्करण का निर्देश नहीं देगा; और कि वह सेवाओं को सुरक्षित रूप से विन्यस्त और उपयोग करेगा तथा उपयोगकर्ता खातों, साख और एकीकरणों पर उपयुक्त नियंत्रण बनाए रखेगा।
इस DPA से उत्पन्न या इससे संबंधित देयता Agreement में निर्धारित सीमाओं और बहिष्करणों के अधीन है, सिवाय जहाँ Applicable Data Protection Law द्वारा निषिद्ध हो या अनिवार्य SCC provisions के असंगत हो। इस DPA में उन Data Subjects या supervisory authorities के अधिकार सीमित नहीं हैं जिन्हें विधिसम्मत रूप से सीमित नहीं किया जा सकता।
यह DPA उस समय प्रभावी होता है जब ग्राहक इससे बाध्य हो जाता है और तब तक जारी रहता है जब तक Grouper ग्राहक की ओर से ग्राहक व्यक्तिगत डेटा संसाधित करता है। वे दायित्व, जो अपनी प्रकृति से या कानून के अंतर्गत, डेटा के प्रतिधारित रहने तक जारी रहने चाहिए, अवधि-समाप्ति या समाप्ति के बाद भी बने रहते हैं।
Grouper कानून का पालन करने, नए transfer mechanisms लागू करने, नियामकीय मार्गदर्शन का उत्तर देने, या Services अथवा Processing में परिवर्तनों को प्रतिबिंबित करने के लिए आवश्यक होने पर इस DPA को अद्यतन कर सकता है। सक्रिय subscription अवधि के दौरान कोई अद्यतन सुरक्षा को भौतिक रूप से कम नहीं करेगा, सिवाय जहाँ कानून द्वारा आवश्यक हो या स्पष्ट रूप से सहमति दी गई हो।
जहाँ Applicable Data Protection Law या अनिवार्य transfer terms अन्यथा न कहें, यह DPA Agreement पर लागू governing law द्वारा शासित है।
ग्राहक व्यक्तिगत डेटा से संबंधित असंगति की स्थिति में, निम्न प्राथमिकता क्रम लागू होगा: अनिवार्य लागू डेटा संरक्षण कानून; लागू SCCs, UK परिशिष्ट या अन्य अनिवार्य स्थानांतरण तंत्र; यह DPA; समझौते के लागू डेटा-संरक्षण प्रावधान; और समझौते का शेष भाग।
नियंत्रक / डेटा निर्यातक
वह Customer जिसे लागू Agreement या Order Form में पहचाना गया है।
प्रोसेसर / डेटा आयातक
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
प्रौद्योगिकी प्रदाता
BambooHR LLC and applicable BambooHR entities providing the underlying HRIS platform.
विषय-वस्तु
BambooHR-संबंधित HR information system services का प्रावधान, कार्यान्वयन, configuration, संचालन, maintenance, hosting support, security, और support।
प्रसंस्करण की प्रकृति
संग्रह, प्राप्ति, रिकॉर्डिंग, संगठन, संरचना, माइग्रेशन, होस्टिंग, भंडारण, पुनर्प्राप्ति, परामर्श, उपयोग, प्रसारण, उपलब्ध कराना, प्रतिबंध, सहायता पहुँच, विलोपन और सेवाएँ प्रदान करने के लिए युक्तिसंगत रूप से आवश्यक अन्य प्रसंस्करण।
उद्देश्य
दस्तावेज़ीकृत Customer निर्देशों और Agreement के अनुसार Services प्रदान करना, लागू करना, संचालित करना, सुरक्षित रखना, बनाए रखना, और समर्थन देना।
अवधि
सेवाओं की अवधि तथा उसके बाद की वह कोई भी अवधि जो ग्राहक व्यक्तिगत डेटा को वापस करने या मिटाने अथवा कानून का अनुपालन करने हेतु आवश्यक हो।
डेटा विषय
कर्मचारी, पूर्व कर्मचारी, संभावित कर्मचारी, उम्मीदवार, contractor, consultant, agency worker, अस्थायी और casual worker, intern, volunteer, referee, dependant, beneficiary, emergency contact, Customer administrator, और अन्य व्यक्ति जिनका Personal Data Customer द्वारा या उसकी ओर से प्रस्तुत किया जाता है।
व्यक्तिगत डेटा
पहचान, संपर्क, जनसांख्यिकीय, रोजगार, भर्ती, योग्यता, संगठनात्मक, प्रतिफल, पेरोल, कर, सामाजिक-सुरक्षा, बैंकिंग, पेंशन, लाभ, उपस्थिति, अवकाश, प्रदर्शन, प्रशिक्षण, अनुशासनात्मक, emergency-contact, account, system, और संबंधित HR जानकारी।
संवेदनशील डेटा
जब ग्राहक द्वारा चयनित हो, तो इसमें स्वास्थ्य और दिव्यांगता संबंधी जानकारी तथा सेवाओं द्वारा अनुमत अन्य विशेष-श्रेणी या संवेदनशील डेटा शामिल हो सकता है।
प्राथमिक यूरोपीय भंडारण
यूरोपीय डेटा-निवास सेवा खरीदने वाले ग्राहकों के लिए Amazon Web Services (AWS) के माध्यम से आयरलैंड / EEA।
सक्षम पर्यवेक्षी प्राधिकरण
जहाँ DPC competent है: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Ireland।
Grouper निम्नलिखित न्यूनतम नियंत्रण डोमेन में तकनीकी और संगठनात्मक उपाय बनाए रखता है:
1. सूचना सुरक्षा शासन
दस्तावेज़ीकृत सुरक्षा जिम्मेदारियाँ, जोखिम आकलन, governance, प्रबंधन निगरानी, और उपयुक्त नीतियाँ।
2. कार्मिक सुरक्षा
गोपनीयता दायित्व, जहाँ विधिसम्मत हो वहाँ भूमिका-उपयुक्त स्क्रीनिंग, सुरक्षा जागरूकता और गोपनीयता प्रशिक्षण, तथा अनधिकृत पहुँच के लिए अनुशासनात्मक नियंत्रण।
3. भौतिक सुरक्षा
संबंधित सुविधाओं और अवसंरचना तक प्रतिबंधित पहुँच; नियंत्रित पहुँच मार्ग; पहुँच प्राधिकरण; होस्टिंग परिवेश के अनुरूप भौतिक निगरानी और अन्य सुरक्षा उपाय।
4. पहचान और पहुँच प्रबंधन
प्रमाणीकरण, भूमिका-आधारित पहुँच, न्यूनतम विशेषाधिकार, विशेषाधिकार प्राप्त खाते नियंत्रण, खाता जीवनचक्र प्रबंधन, idle timeout, और आवधिक समीक्षा।
5. डेटा पहुँच नियंत्रण
ऐसे नियंत्रण डिज़ाइन किए गए हैं कि अधिकृत उपयोगकर्ता केवल अपनी अनुमतियों के भीतर के डेटा तक पहुँच सकें; पहुँच का लॉगिंग और निगरानी; डेटा का प्रकटीकरण केवल अधिकृत व्यक्तियों को।
6. एन्क्रिप्शन और छद्मनामकरण
व्यक्तिगत डेटा का उपयुक्त एन्क्रिप्शन, संप्रेषण के दौरान और rest पर; प्रसंस्करण उद्देश्य के अनुरूप जहाँ उपयुक्त हो वहाँ छद्मनामकरण।
7. नेटवर्क और संप्रेषण सुरक्षा
फ़ायरवॉल, संरक्षित गेटवे, सुरक्षित संचार चैनल, TLS/SFTP या समकक्ष संरक्षित हस्तांतरण तंत्र, तथा अनधिकृत अवरोधन या परिवर्तन के विरुद्ध नियंत्रण।
8. लॉगिंग और निगरानी
प्रासंगिक प्रणाली, प्रशासनिक और पहुँच गतिविधि की लॉगिंग; संदिग्ध घटनाओं के लिए निगरानी; जोखिम के अनुरूप ऑडिट सूचना का प्रतिधारण।
9. इनपुट और परिवर्तन नियंत्रण
यह पहचानने के लिए नियंत्रण कि किसने डेटा दर्ज, परिवर्तित या हटाया; अधिकृत उपयोगकर्ताओं और प्रणालियों का प्रमाणीकरण; दस्तावेजीकृत परिवर्तन-प्रबंधन प्रथाएँ।
10. भेद्यता और सुरक्षा परीक्षण
भेद्यताओं की पहचान, आकलन और निवारण के लिए प्रक्रियाएँ; आवधिक पेनेट्रेशन या सुरक्षा परीक्षण; नियंत्रण प्रभावशीलता का नियमित आकलन और मूल्यांकन।
11. उपलब्धता, बैकअप और पुनर्प्राप्ति
अवसंरचना पुनरावृत्ति, बैकअप, पुनर्स्थापना क्षमता, उपलब्धता नियंत्रण और आकस्मिक हानि या विनाश के विरुद्ध सुरक्षा।
12. व्यवसाय निरंतरता और आपदा पुनर्प्राप्ति
विधिवत दस्तावेजीकृत निरंतरता और पुनर्प्राप्ति योजनाएँ, जो व्यवधान या सुरक्षा घटना के पश्चात समयबद्ध तरीके से उपलब्धता और पहुँच पुनर्स्थापित करने के लिए डिज़ाइन की गई हैं।
13. डेटा पृथक्करण
ग्राहकों के बीच तथा प्रसंस्करण उद्देश्यों के बीच तार्किक या अनुप्रयोग-स्तरीय पृथक्करण; अनधिकृत क्रॉस-कस्टमर पहुँच को रोकने के लिए डिज़ाइन किए गए नियंत्रण।
14. सुरक्षित विकास
सॉफ़्टवेयर विकास, परीक्षण, रिलीज़, और परिवर्तन प्रबंधन के लिए उपयुक्त सुरक्षा प्रथाएँ।
15. Subprocessor प्रबंधन
उचित सावधानी, लिखित डेटा-संरक्षण दायित्व, सुरक्षा समीक्षा, स्थानांतरण सुरक्षा उपाय और प्रसंस्करण के अनुरूप निरंतर निरीक्षण।
16. घटना प्रबंधन
पता लगाने, जाँच, नियंत्रण, सुधार, escalation, ग्राहक सूचना, और सीख मिली के लिए दस्तावेज़ीकृत प्रक्रियाएँ।
EU प्रतिबंधित स्थानांतरण
जहाँ EU SCCs की आवश्यकता होती है, आधिकारिक यूरोपीय आयोग SCCs अनिवार्य शब्दावली में बिना किसी परिवर्तन के संदर्भ द्वारा सम्मिलित किए जाते हैं। जब तक भूमिकाएँ अन्यथा अपेक्षित न करें, Customer डेटा निर्यातक होता है, Grouper और/या लागू Technology Provider डेटा आयातक होता है, और Module Two Controller-to-Processor स्थानांतरणों पर लागू होता है।
UK प्रतिबंधित स्थानांतरण
UK डेटा संरक्षण कानून के अधीन स्थानांतरणों के लिए, EU SCCs वर्तमान UK अंतरराष्ट्रीय डेटा स्थानांतरण परिशिष्ट या किसी अन्य विधिक रूप से मान्यता प्राप्त UK स्थानांतरण तंत्र के साथ लागू होंगे।
Swiss स्थानांतरण
Swiss डेटा-संरक्षण कानून के अधीन स्थानांतरणों के लिए, लागू Swiss कानून के अंतर्गत आवश्यकतानुसार SCCs की व्याख्या और अनुकूलन किया जाएगा, जिसमें Swiss पर्यवेक्षी प्राधिकरण और Swiss Data Subjects के लिए उपयुक्त संदर्भ शामिल हैं।
EU-US Data Privacy Framework
जहाँ कोई US प्राप्तकर्ता EU-US Data Privacy Framework में एक पात्र सहभागी है और संबंधित Processing के लिए European Commission adequacy decision वैध बनी हुई है, वहाँ framework को adequacy mechanism के रूप में अपनाया जा सकता है। Grouper पुरानी EU-US या Swiss-US Privacy Shield frameworks पर निर्भर नहीं करता।
Transfer Impact Assessments और Supplementary Measures
जहाँ आवश्यक हो, पक्षकार transfer की परिस्थितियों, destination-country कानूनों और प्रथाओं, onward transfers, डेटा की श्रेणियों, storage location, transmission channels, और पूरक तकनीकी, संविदात्मक, या संगठनात्मक safeguards का आकलन करेंगे। जहाँ कोई वैध और पर्याप्त safeguard युक्तिसंगत रूप से बनाए नहीं रखा जा सकता, transfers को निलंबित कर दिया जाएगा।
यूरोपीय ग्राहकों के लिए अपवादात्मक पहुँच परिदृश्य
अधिकृत अपवादात्मक गैर-EEA पहुँच केवल निम्नलिखित परिस्थितियों में ही हो सकती है:
- आयरिश डेटा-केन्द्र परिवेश या सेवा निरंतरता को प्रभावित करने वाली आपात स्थिति;
- EEA के बाहर अधिकृत विशेषज्ञ पहुँच की आवश्यकता वाला एक समर्थन या रखरखाव अनुरोध, लागू Customer अनुमोदन या संविदात्मक प्राधिकरण के अधीन; और
- यूरोपीय क्षेत्र के बाहर प्रसंस्करण या होस्टिंग के लिए Customer का एक सत्यापित अनुरोध।
उपयोग किए गए सटीक प्रदाता उत्पाद, सुविधा, सहायता मार्ग और Customer कॉन्फ़िगरेशन के अनुसार भिन्न होते हैं। Grouper और/या BambooHR द्वारा बनाए रखा गया वर्तमान लाइव उप-प्रसंस्करणकर्ता रजिस्टर सक्रिय सेवा वितरण के लिए नियंत्रक है।
नियंत्रक सेवा सामग्रियों में निम्नलिखित प्रमुख प्रदाताओं की पहचान की गई है। यहाँ सूचीबद्ध प्रदाता प्रत्येक Customer या प्रत्येक परिनियोजन के लिए अनिवार्य रूप से Customer Personal Data का प्रसंस्करण नहीं करता।
BambooHR LLC
Technology provider; HRIS maintenance, hosting and support. स्थान: United States / सेवा क्षेत्र, जिसमें Europe शामिल है।
Amazon Web Services (AWS)
प्राथमिक क्लाउड होस्टिंग अवसंरचना; Ireland में यूरोपीय क्षेत्रीय होस्टिंग। स्थान: Ireland / Europe और सेवा कॉन्फ़िगरेशन के आधार पर अन्य क्षेत्र।
Anthropic / Claude
AI / भाषा-प्रणाली प्रसंस्करण। स्थान: United States।
Cohere
Language-model API / AI प्रसंस्करण। स्थान: United States।
OpenAI
Language-model API / AI प्रसंस्करण। स्थान: United States।
LlamaIndex / LlamaParse
AI कार्यक्षमता से संबद्ध वैकल्पिक दस्तावेज़ पार्सिंग। स्थान: United States।
Atlas MongoDB
चयनित सेवाओं / AI-संबंधित कार्यक्षमता का समर्थन करने वाला डेटा भंडारण। स्थान: United States।
Gainsight
ग्राहक संबंध / CRM सेवाएँ।
Salesforce
CRM प्लेटफ़ॉर्म।
Cloudflare
वेब एप्लिकेशन फ़ायरवॉल / सुरक्षा।
Datadog
अवसंरचना और एप्लिकेशन निगरानी।
Microsoft / Google Workspace
वर्तमान कॉन्फ़िगरेशन के आधार पर सहयोग, संचार और दस्तावेज़ भंडारण।
Mailgun
एप्लिकेशन संचार।
Snowflake
डेटा विश्लेषण।
Twilio
MFA / SMS वितरण।
अतिरिक्त प्रदाता
वर्तमान सेवा सामग्रियों में पहचाने गए अतिरिक्त प्रदाताओं में Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike और अन्य शामिल हो सकते हैं। ग्राहकों को सबसे वर्तमान विवरण के लिए लाइव BambooHR उप-ठेकेदार सूची और Grouper’s वर्तमान उप-प्रसंस्करणकर्ता जानकारी का संदर्भ लेना चाहिए।
1. क्षेत्र
यह अनुसूची तब लागू होती है जब Customer BambooHR कृत्रिम-बुद्धिमत्ता या मशीन-लर्निंग कार्यक्षमता को Grouper-समर्थित Services के संबंध में सक्षम करता है या उपयोग करता है।
2. AI प्रदाता
वर्तमान सेवा सामग्रियाँ OpenAI, Cohere और Anthropic/Claude सहित AI प्रदाताओं की पहचान करती हैं और वैकल्पिक दस्तावेज़ पार्सिंग के लिए LlamaIndex जैसे अतिरिक्त प्रदाताओं की भी पहचान कर सकती हैं। लागू उप-प्रसंस्करणकर्ता सूचना आवश्यकताओं के अनुसार सक्रिय प्रदाता-समूह बदल सकता है।
3. इनपुट और आउटपुट
Customer द्वारा प्रदान किए गए प्रॉम्प्ट, निर्देश या AI कार्यक्षमता को प्रस्तुत किया गया डेटा “Inputs” का गठन कर सकता है और उत्पन्न उत्तर “Outputs” का। सुविधा के आधार पर, Inputs या Outputs में Customer Data शामिल हो सकता है। Outputs अद्वितीय नहीं हो सकते और अन्य उपयोगकर्ताओं के लिए उत्पन्न आउटपुट के समान हो सकते हैं।
4. Customer जिम्मेदारियाँ और मानव पर्यवेक्षण
ग्राहक यह सुनिश्चित करने के लिए उत्तरदायी है कि इनपुट प्रस्तुत करने और आउटपुट का उपयोग करने के लिए उसके पास आवश्यक अधिकार, वैध आधार, सूचनाएँ और अनुमतियाँ हों। ग्राहक को पर्याप्त मानव पर्यवेक्षण लागू करना होगा और रोजगार, कानूनी, वित्तीय, सुरक्षा-महत्वपूर्ण या इसी प्रकार के महत्वपूर्ण निर्णयों में उपयोग करने से पहले आउटपुट का स्वतंत्र रूप से आकलन करना होगा।
5. संवेदनशील और विनियमित डेटा प्रतिबंध
जहाँ लागू AI शर्तों द्वारा निषिद्ध हो, Customer AI सुविधाओं में संवेदनशील या विनियमित जानकारी प्रस्तुत नहीं करेगा, जिसमें स्वास्थ्य, आनुवंशिक या बायोमेट्रिक जानकारी, सरकारी-प्रदत्त पहचान संख्याएँ, या व्यक्तिगत वित्तीय या बैंक-खाता जानकारी शामिल है। Customers को प्रॉम्प्ट में Personal Data न्यूनतम रखना चाहिए।
6. सटीकता, पक्षपात और निष्पक्षता
जनरेटिव AI की ज्ञात और अज्ञात सीमाएँ हैं। आउटपुट गलत, अपूर्ण, असुरक्षित, पक्षपाती, अनुचित, आपत्तिजनक या अन्यथा अनुपयुक्त हो सकते हैं। ग्राहक आउटपुट की समीक्षा करने, प्रासंगिक जोखिमों के लिए परीक्षण करने और अवैध भेदभाव या केवल स्वचालित रोजगार निर्णयों से बचने के लिए उत्तरदायी हैं।
7. मॉडल सुधार
जब लागू BambooHR AI शर्तें Performance Data और Feedback के उपयोग को AI कार्यक्षमता में सुधार के लिए अनुमति देती हैं, तो ऐसा उपयोग उन शर्तों द्वारा शासित होता है। जब Customer Data का उपयोग ग्राहक-विशिष्ट मॉडल को fine-tune करने के लिए किया जाता है, तो परिणामी मॉडल का उपयोग उस Customer को AI सुविधाएँ प्रदान करने के लिए किया जाता है और अन्यथा अन्य ग्राहकों को सेवाएँ प्रदान करने के लिए उपयोग नहीं किया जाता।
8. अंतरराष्ट्रीय प्रसंस्करण
AI प्रदाता EEA के बाहर अधिकृत Inputs या संबंधित Personal Data का प्रसंस्करण कर सकते हैं। ऐसा प्रसंस्करण इस DPA में स्थानांतरण सुरक्षा उपायों के अधीन है और Customer के अनुबंधित core HRIS storage region के स्थान को परिवर्तित नहीं करता। Customers को मूल्यांकन करना चाहिए कि क्या वैकल्पिक AI उपयोग, उसे सक्षम करने से पहले, उनकी अपनी residency, works-council, employment-law और जोखिम आवश्यकताओं के अनुरूप है।
इस गोपनीयता नीति या आपके data rights के बारे में प्रश्न?
हमसे संपर्क करें







































