1.Fogalommeghatározások
Jelen Adatkezelési Megállapodásban ("DPA"): a "Controller" az a szervezet, amely meghatározza a Személyes Adatok kezelésének céljait és eszközeit (általában az Ügyfél); a "Processor" az a szervezet, amely a Személyes Adatokat a Controller nevében kezeli (BambooHR); a "Data Subject" az a természetes személy, akire a Személyes Adatok vonatkoznak és aki azonosított vagy azonosítható; a "Personal Data" bármely, azonosított vagy azonosítható természetes személyre vonatkozó információt jelent; a "Processing" bármely, a Személyes Adatokon végzett műveletet jelent; a "Security Incident" pedig bármely megerősített jogosulatlan megszerzést, hozzáférést, felhasználást vagy nyilvánosságra hozatalt jelent.
a "GDPR" az (EU) 2016/679 rendeletet (Általános Adatvédelmi Rendelet), valamint ahol alkalmazandó, az Egyesült Királyság GDPR-változatát jelenti, amint az az Egyesült Királyság jogában megőrzésre került ("UK GDPR"). A "Standard Contractual Clauses" vagy "SCCs" az Európai Bizottság által elfogadott standard szerződéses záradékokat jelenti a Személyes Adatok harmadik országokban letelepedett adatfeldolgozók részére történő továbbítására.
2.Az Adatkezelés Hatóköre és Jellege
Jelen DPA a Személyes Adatoknak az BambooHR mint Processzor által, az Ügyfél mint Controller nevében, az BambooHR's Szolgáltatások nyújtása körében végzett kezelésére vonatkozik. Az BambooHR a Személyes Adatokat kizárólag a Szolgáltatások nyújtásához szükséges mértékben és az Ügyfél dokumentált utasításainak megfelelően kezeli, ideértve az Ügyfélszolgáltatási Feltételekben és bármely alkalmazandó Megrendelőlapban foglaltakat is.
BambooHR nem kezelheti az Ügyfél Személyes Adatait semmilyen más célból, beleértve BambooHR's saját kereskedelmi céljait is, az Ügyfél előzetes írásbeli hozzájárulása nélkül, kivéve, ha azt az alkalmazandó jogszabály előírja; ebben az esetben BambooHR erről a jogi kötelezettségről tájékoztatja az Ügyfelet a kezelés előtt, kivéve, ha azt jogszabály tiltja.
3.Adatfeldolgozói Kötelezettségek
Az BambooHR köteles: (a) a Személyes Adatokat kizárólag az Ügyfél dokumentált utasításai alapján kezelni; (b) biztosítani, hogy a Személyes Adatok kezelésére felhatalmazott személyek titoktartási kötelezettséget vállaljanak; (c) megfelelő műszaki és szervezési intézkedéseket végrehajtani a kockázatnak megfelelő biztonsági szint biztosítása érdekében; (d) segíteni az Ügyfelet az érintetti jogokkal kapcsolatos kérelmek megválaszolásában; (e) segíteni az Ügyfelet a biztonságra, az incidensbejelentésre, az adatvédelmi hatásvizsgálatokra és az előzetes egyeztetésre vonatkozó kötelezettségek teljesítésében; (f) megszüntetéskor az összes Személyes Adatot törölni vagy visszaadni; és (g) rendelkezésre bocsátani a megfelelés igazolásához és auditok engedélyezéséhez szükséges információkat.
Amennyiben BambooHR az Egyesült Államokban az BambooHR részére továbbított EU-s vagy egyesült királysági személyes adatokat kezel, az EU standard szerződési záradékok (Module 2: Adatkezelőből Adatfeldolgozó) — amelyek időről időre frissülhetnek — hivatkozás útján e DPA részét képezik, és az ilyen továbbításokra alkalmazandók. Az Ügyfél és BambooHR úgy tekintendő, hogy ezen DPA hatálybalépésének napján megkötötte a SCC-ket.
4.Adatkezelői Kötelezettségek
Az Ügyfél kijelenti és szavatolja, hogy rendelkezik valamennyi szükséges joggal és felhatalmazással ahhoz, hogy személyes adatokat bocsásson BambooHR rendelkezésére, és utasítsa BambooHR-t ezen adatok kezelésére. Az Ügyfél köteles biztosítani, hogy valamennyi szükséges értesítést megadta, és valamennyi szükséges hozzájárulást megszerezte az Érintettektől az alkalmazandó adatvédelmi jogszabályoknak megfelelően.
Az Ügyfél felelős a személyes adatok kezelésének céljainak és eszközeinek meghatározásáért, valamint azért, hogy az ilyen adatkezelés jogszerű legyen. Az Ügyfél köteles megfelelő technikai és szervezési intézkedéseket végrehajtani annak biztosítására és igazolására, hogy az adatkezelés az alkalmazandó jogszabályoknak és a jelen DPA-nak megfelelően történik.
5.Alfeldolgozók
Az Ügyfél felhatalmazza az BambooHR-t, hogy a Személyes Adatok kezelésére az bamboohr.com/legal/sub-processors oldalon felsorolt aladatfeldolgozókat (a "Sub-Processor List") használja. Az BambooHR legalább harminc (30) napos előzetes értesítést ad a Sub-Processor List bármely tervezett módosításáról a lista frissítésével és az Ügyfél e-mailben történő értesítésével. Az Ügyfél e határidőn belül írásbeli értesítés megküldésével a kapcsolatfelvételi oldalunkon keresztül kifogást emelhet bármely javasolt aladatfeldolgozó hozzáadása vagy cseréje ellen.
BambooHR minden al-adatfeldolgozóra olyan, e DPA-val egyenértékű adatvédelmi kötelezettségeket ír elő, és továbbra is felelős marad az Ügyféllel szemben, ha bármely al-adatfeldolgozó nem teljesíti adatvédelmi kötelezettségeit. BambooHR köteles biztosítani, hogy az al-adatfeldolgozók megfelelő továbbítási mechanizmusok hatálya alá tartozzanak valamennyi nemzetközi adattovábbítás esetén.
6.Az érintettek jogai
A jogszabályok által megengedett mértékben az BambooHR haladéktalanul értesíti az Ügyfelet, ha az BambooHR kérelmet kap egy Érintettől az alkalmazandó adatvédelmi jog szerinti jogainak gyakorlására, beleértve a hozzáféréshez, helyesbítéshez, törléshez, korlátozáshoz, hordozhatósághoz vagy tiltakozáshoz való jogot. Az BambooHR az Ügyfél előzetes felhatalmazása nélkül nem válaszolhat ilyen kérelemre, kivéve annak megerősítését az Érintett felé, hogy az BambooHR továbbította a kérelmet.
BambooHR kereskedelmileg ésszerű segítséget nyújt az Ügyfélnek az Érintettek jogaira vonatkozó kérelmekre való válaszadással kapcsolatos kötelezettségeinek teljesítésében, figyelembe véve az adatkezelés jellegét és a BambooHR rendelkezésére álló információkat. Jelentős segítség esetén további díjak merülhetnek fel, a különösen szükséges mértéken túl.
7.Biztonsági Intézkedések
Az BambooHR megfelelő műszaki és szervezési intézkedéseket hajt végre és tart fenn a Személyes Adatok véletlen vagy jogellenes megsemmisítése, elvesztése, megváltoztatása, jogosulatlan nyilvánosságra hozatala vagy hozzáférése elleni védelem érdekében. Az ilyen intézkedéseket az BambooHR's Security Exhibit ismerteti, amely az bamboohr.com/legal/security-exhibit címen érhető el, és időről időre frissíthető.
Figyelembe véve a technika jelenlegi állását, a megvalósítás költségeit, valamint az adatkezelés jellegét, terjedelmét, környezetét és céljait, továbbá a természetes személyek jogaira és szabadságaira gyakorolt eltérő valószínűségű és súlyosságú kockázatokat, az BambooHR's biztonsági intézkedéseknek magukban kell foglalniuk a Személyes Adatok továbbítás közbeni és az rest történő titkosítását, a többfaktoros hitelesítést, a rendszeres biztonsági tesztelést és a hozzáférés-ellenőrzéseket.
8.Adatvédelmi Incidens Bejelentése
Az BambooHR indokolatlan késedelem nélkül, de mindenképpen a Security Incident tudomására jutását követő hetvenkét (72) órán belül értesíti az Ügyfelet, ha a Security Incident érinti az Ügyfél Személyes Adatait. Az ilyen értesítés tartalmazza: a Security Incident jellegének leírását; az érintett Érintettek és Személyes Adatnyilvántartások kategóriáit és hozzávetőleges számát; a Security Incident várható következményeit; valamint azokat az intézkedéseket, amelyeket az BambooHR tett vagy javasol a Security Incident kezelésére.
Az BambooHR's Security Incidentről szóló értesítése nem értelmezhető a hiba vagy felelősség elismeréseként. Az Ügyfél kizárólagosan felelős annak meghatározásáért, hogy értesíteni kell-e az Érintetteket és a felügyeleti hatóságokat, valamint hogy ezt miként kell megtenni az alkalmazandó jog szerint.
9.Adatok Visszaadása és Törlése
A Megállapodás lejártakor vagy megszüntetésekor az BambooHR az Ügyfél írásbeli kérésére a Személyes Adatok teljes egészét géppel olvasható formátumban visszaadja az Ügyfélnek és/vagy minden Személyes Adatot töröl. Az BambooHR az ilyen visszaadást vagy törlést az Ügyfél írásbeli kérelmétől számított harminc (30) napon belül teljesíti.
Hacsak az alkalmazandó jog nem ír elő további tárolást, az BambooHR a visszaadási vagy törlési folyamat befejezése után minden fennmaradó példányt töröl a Személyes Adatokból. Az Ügyfél írásbeli kérelmére az BambooHR írásban tanúsítja, hogy minden Személyes Adatot visszaadtak vagy töröltek.
10.Ellenőrzési jogok
BambooHR az Ügyfél rendelkezésére bocsát minden olyan információt, amely észszerűen szükséges a jelen DPA-nak való megfelelés igazolásához, és lehetővé teszi, valamint elősegíti az Ügyfél vagy az általa megbízott auditor által végzett ellenőrzéseket, beleértve a helyszíni vizsgálatokat is. Az Ügyfél köteles észszerű előzetes értesítést adni (legalább harminc (30) nappal korábban) bármely ellenőrzés lefolytatása előtt, és biztosítania kell, hogy a megbízott auditorra megfelelő titoktartási kötelezettségek vonatkozzanak.
Az BambooHR auditkötelezettségeit teljesítheti úgy, hogy az Ügyfél rendelkezésére bocsátja legutóbbi, harmadik fél által készített auditjelentéseit (például SOC 2 Type II) és a vonatkozó tanúsítványokat. Bármely helyszíni auditot az Ügyfél költségére, a rendes munkaidőben és az BambooHR's üzleti tevékenységének megzavarása nélkül kell lefolytatni.








































