1.Áttekintés
Jelen Adatvédelmi dokumentum meghatározza azokat a kötelezettségeket, amelyek a személyes adatok kezelésére vonatkoznak az BambooHR humánerőforrás-információs rendszer ("HRIS") platformmal és kapcsolódó szolgáltatásokkal összefüggésben. Ezt az Ügyfélszolgáltatási Feltételekkel és az Adatkezelési Megállapodással ("DPA") együtt kell értelmezni, amelyek mindegyike hivatkozás útján beépül.
Jelen dokumentumban: a "Customer Personal Data" jelenti az összes személyes adatot (az Adatvédelmi Jogszabályokban meghatározottak szerint), amelyet az Ügyfél ellenőriz, és amelyet a Szolgáltató a Szolgáltatásokkal összefüggésben kezel; a "Data Protection Legislation" jelenti a személyes adatok védelmére és a magánéletre vonatkozó valamennyi alkalmazandó jogszabályt, beleértve az EU Általános Adatvédelmi Rendeletet (2016/679) ("GDPR"), az EU Adatvédelmi és Elektronikus Hírközlési Irányelv 2002/58/EC változatát, ahogyan azt az egyes joghatóságok átültették, valamint az időről időre hatályos módosító vagy helyettesítő jogszabályokat; a "Security Incident" jelenti a személyes adatok véletlen, jogosulatlan vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, nyilvánosságra hozatalát vagy azokhoz való hozzáférést; az "Authorised Persons" pedig bármely személyt jelenti, aki a Szolgáltató nevében személyes adatokat kezel, beleértve a munkavállalókat, tisztségviselőket, partnereket, vállalkozókat és alvállalkozókat.
2.Szerepkörök az Adatkezelésben
Jelen dokumentumban a "személyes adat", "kezel", "adatkezelő", "adatfeldolgozó", "érintett" és "felügyeleti hatóság" kifejezések az Adatvédelmi Jogszabályokban meghatározott jelentéssel bírnak.
A Szolgáltatót (mint adatfeldolgozót) az Ügyfél (mint adatkezelő) nevezi ki arra, hogy az Ügyfél nevében a Szolgáltatások nyújtásához szükséges mértékben, valamint az Ügyfél által időről időre kibocsátott egyéb írásbeli utasításokkal összhangban kezelje a Customer Personal Data-t.
Mindegyik fél köteles betartani az Adatvédelmi Jogszabályok szerinti kötelezettségeit a Jelen Megállapodás alapján vagy azzal összefüggésben általa kezelt bármely személyes adat tekintetében. A fentiektől eltérően a Szolgáltató nem kezelheti az Ügyfél Személyes Adatait olyan módon, amely az Ügyfél Adatvédelmi Jogszabályok szerinti kötelezettségeinek megsértését eredményezi vagy valószínűsíthetően eredményezi.
A Szolgáltató mindenkor kizárólag a Szolgáltatások Ügyfél részére történő nyújtása céljából, valamint az Ügyfél dokumentált utasításainak megfelelően kezeli a Customer Personal Data-t, kivéve, ha alkalmazandó jog más célból írja elő a Személyes Adatok kezelését a Szolgáltató számára. Amennyiben ilyen követelmény áll fenn, a Szolgáltató előzetesen értesíti az Ügyfelet, kivéve, ha az alkalmazandó jog tiltja az ilyen értesítés megtételét.
A Szolgáltató köteles haladéktalanul értesíteni az Ügyfelet, ha megállapítja, hogy nem tud megfelelni e dokumentum szerinti kötelezettségeinek, és együtt kell működnie az Ügyféllel, valamint minden észszerű lépést meg kell tennie a nem megfelelő adatkezelés megszüntetése és orvoslása érdekében. A Szolgáltató köteles haladéktalanul beszüntetni (és valamennyi alvállalkozóját is haladéktalan beszüntetésre felszólítani) az Ügyfél Személyes Adatainak kezelését, ha az Ügyfél megállapítja, hogy a jogszabályi megfelelés észszerű időn belül nem orvosolható.
3.A Kezelt Személyes Adatok Kategóriái
A Szolgáltatásokkal összefüggésben kezelt Customer Personal Data kategóriái magukban foglalják az Ügyfél munkavállalóira és jelöltjeire vonatkozó adatokat. Ide tartozhatnak: személyes adatok, mint például név, azonosító szám(ok), fénykép(ek), cím, születési dátum, nem, családi állapot, sürgősségi kapcsolattartó, telefonszám(ok), tudományos és szakmai képesítések, önéletrajz vagy CV, foglalkoztatási előzmények és nyelvismeret; a foglalkoztatással kapcsolatos információk, mint például beosztás, besorolási fokozat, helyszín, jelentési vonalak, belépési dátum, munkaidő, szerződéses adatok, teljesítmény- és értékelési adatok, munkavállalói fegyelmi információk, juttatások és biztosítás, kihelyezett eszközök, képzés és szabadságdokumentáció; bérszámfejtéssel kapcsolatos információk, mint például bér és javadalmazás, adó- és társadalombiztosítási információk, bankszámlaadatok, nyugdíjak, bónuszok és egyéb juttatások. Ahol alkalmazható, a Szolgáltatások referenciák és ajánlók kapcsolattartási adatait, valamint olyan különleges adatkategóriákat is kezelhetnek, mint az egészségi állapot és a fogyatékosságra vonatkozó információk.
Az Ügyfél Személyes Adatainak kezelése az HRIS platform biztosítása és fenntartása céljából történik, beleértve az HR-adatok gyűjtését, tárolását, feldolgozását és támogatását. A kezelés időtartama megfelel annak az időszaknak, amely alatt a Szolgáltatásokat az Ügyfél részére a Megállapodásnak megfelelően nyújtják, beleértve az azt követő esetleges támogatási időszakot is.
4.Alfeldolgozás
A Szolgáltató nem bízhat meg harmadik felet a Customer Personal Data kezelésével ("Sub-processor") az Ügyfél előzetes írásbeli hozzájárulása nélkül. E hozzájárulás fennállása esetén a Szolgáltató köteles: (a) ésszerű előzetes értesítést adni az Ügyfélnek bármely új vagy helyettesítő Sub-processor személyazonosságáról és helyéről, valamint a tervezett adatkezelés leírásáról; (b) minden Sub-processorra olyan, jogilag kötelező adatvédelmi feltételeket előírni, amelyek megegyeznek a Megállapodás alapján a Szolgáltatóra alkalmazandó feltételekkel; és (c) teljes mértékben felelős maradni az Ügyfél felé a Megállapodás bármely, Sub-processor által okozott megsértéséért, amely cselekményből, hibából vagy mulasztásból ered.
BambooHR LLC technológiai szolgáltatóként jár el, és az BambooHR Adatkezelési Megállapodás alapján kezeli az Ügyfél Személyes Adatait a platformszolgáltatások biztosítása érdekében. A platformon tárolt valamennyi személyes adatot, beleértve a munkavállalói adatokat is, Írországban hosztolja BambooHR, elsődleges hosztolási al-adatfeldolgozóként az Amazon Web Services (AWS) bevonásával. Az BambooHR által használt további operatív al-adatfeldolgozók többek között a következők: Cloudflare (webalkalmazás-tűzfal), Datadog (infrastruktúra-felügyelet), Microsoft (munkaterületi együttműködés és dokumentumtárolás), Mailgun (alkalmazáskommunikáció), Twilio (SMS-en keresztüli többfaktoros hitelesítés), Snowflake (adatanalitika) és OneTrust (adatvédelmi jogok és cookie-kezelés). Az al-adatfeldolgozók aktuális listája kérésre elérhető.
Ha egy új Al-adatfeldolgozó értesítésének kézhezvételét követően észszerű időn belül az Ügyfél adatvédelmi okokból kifogásolja az adott Al-adatfeldolgozó igénybevételét, akkor a Szolgáltató vagy nem veszi igénybe az Al-adatfeldolgozót, vagy az Ügyfél dönthet úgy, hogy felfüggeszti vagy megszünteti a Megállapodást.
5.Műszaki és Szervezési Biztonsági Intézkedések
A Szolgáltató megfelelő technikai és szervezési biztonsági intézkedéseket vezet be és tart fenn az Ügyfél Személyes Adatainak jogosulatlan és jogellenes kezelésével, valamint véletlen elvesztésével, megsemmisülésével, nyilvánosságra hozatalával, károsodásával vagy módosításával szembeni védelme érdekében. Ezen intézkedéseket rendszeresen felülvizsgálják és frissítik az iparági szabványok, a bevezetés költségei, valamint a kezelés jellege, terjedelme, környezete és céljai figyelembevételével.
Fizikai hozzáférés-ellenőrzés: az adatfeldolgozó berendezések és szerverek, ahol az Ügyfél Személyes Adatait kezelik, zárt, korlátozott hozzáférésű területeken találhatók. A szerverközponthoz való minden hozzáférést naplóznak, figyelnek és nyomon követnek. A szerverközpontot biztonsági riasztórendszer és egyéb megfelelő biztonsági intézkedések védik, beleértve a hozzáférési jogosultságok kiadásának és használatának korlátozását.
Rendszerhozzáférés-ellenőrzés: az iparági szabványnak megfelelő titkosítást használnak az adatfeldolgozó rendszerekhez való jogosulatlan hozzáférés megakadályozására. Az intézkedések közé tartozik a felhasználói terminálok automatikus időkorlátozása tétlen állapot esetén, azonosítási és jelszókövetelmények (beleértve a minimális hosszra és a speciális karakterekre vonatkozó követelményeket), a hosszabb ideje inaktív felhasználói azonosítók automatikus kijelentkeztetése, valamint a valamennyi adat-hozzáférés teljes naplózása és figyelemmel kísérése.
Adathozzáférés-ellenőrzés: csak azok a személyek férhetnek hozzá az Ügyfél Személyes Adataihoz, akiknek ez a Szolgáltatások nyújtásának elősegítéséhez szükséges, és ez a hozzáférés szigorúan korlátozott a hozzáférési jogosultságaik terjedelmére. A munkavállalókat megfelelő titoktartási kötelezettségek kötik, és releváns képzésben részesülnek. A hozzáférést alkalmazásbiztonságon keresztül ellenőrzik, és az adatokat adatbázisszinten modul és funkció szerint elkülönítik. A jogosulatlan hozzáféréssel szemben hatékony fegyelmi intézkedések alkalmazandók.
Átviteli ellenőrzések: tűzfal- és titkosítási technológiák védik az adatátjárókat és adatfolyamokat továbbítás közben. Az adatok nem tárolhatók titkosítatlan mobil tárolóeszközökön vagy mobileszközökön. Minden adatátvitel teljességét és helyességét ellenőrzik.
Rendelkezésre állási és folytonossági ellenőrzések: az infrastruktúra redundanciáját, a telephelyen kívüli biztonsági mentési tárolást, valamint a katasztrófa utáni helyreállítási és üzletmenet-folytonossági terveket fenntartják annak biztosítására, hogy a Customer Personal Data-t egy Security Incident esetén időben helyre lehessen állítani. A Customer Personal Data tartós helyi munkaállomásos tárolása tilos.
Az adatkezelések elkülönítése: a különböző célokra gyűjtött adatokat külön kezelik alkalmazásbiztonságon, adatbázisszintű elkülönítésen, valamint cél-specifikus felületeken és kötegelt folyamatokon keresztül.
Tesztelés: az BambooHR rendszeresen teszteli, értékeli és felülvizsgálja műszaki és szervezési biztonsági intézkedéseinek hatékonyságát.
6.Biztonsági Incidensek és Szabálysértési Értesítés
A Szolgáltató a lehető leggyorsabban, de mindenképpen az 48 órán belül értesíti az Ügyfelet, amint tudomást szerez bármely tényleges vagy feltételezett Security Incidentről. Az ilyen értesítésnek tartalmaznia kell: (a) a Security Incident részletes leírását; (b) a Security Incident tárgyát képező Customer Personal Data típusát; (c) minden érintett érintett személy azonosítását, vagy ha ez nem lehetséges, az érintett érintettek és személyes adatnyilvántartások hozzávetőleges számát; és (d) azokat az intézkedéseket, amelyeket a Security Incident kezelésére megtettek vagy javasoltak, beleértve az esetleges hátrányos hatások enyhítésére szolgáló intézkedéseket.
A Szolgáltató vállalja, hogy saját költségén haladéktalanul intézkedik a Security Incident kivizsgálása, valamint annak hatásainak azonosítása, megelőzése és enyhítése érdekében. A Szolgáltató folyamatosan tájékoztatja az Ügyfelet minden lényeges fejleményről. A Szolgáltató továbbá időben megad minden olyan információt és együttműködést, amelyre az Ügyfélnek szüksége lehet az adatvédelmi jog alapján fennálló adatvédelmi incidens-bejelentési és értesítési kötelezettségei teljesítéséhez.
Bármely értesítés, szabályozói közlemény vagy sajtóközlemény tartalma és kiadása kizárólag az Ügyfél mérlegelésétől függ, kivéve, ha az alkalmazandó jog másként rendelkezik a Security Incidentre vonatkozóan. A Szolgáltató az Ügyfél előzetes jóváhagyása nélkül nem adhat ki, nem tehet közzé, és nem tehet elérhetővé harmadik fél számára ilyen közleményt. Amennyiben az BambooHR név szerint hivatkozásra kerül bármely ilyen közleményben, az BambooHR számára lehetőséget kell biztosítani a közlemény pontosságának áttekintésére és jóváhagyására; e jóváhagyás nem tagadható meg ésszerűtlenül.
7.Adattovábbítás és Nemzetközi Adatkezelés
Minden Customer Personal Data, beleértve a munkavállalói adatokat is, amelyet az BambooHR platformon tárolnak, Írországban van hosztolva. A Szolgáltató biztosítja, hogy a Customer Personal Data az Európai Gazdasági Térségen (EGT) belül vagy bármely más olyan területen belül kerül feldolgozásra, ahol az Adatvédelmi Jogszabályok nem írnak elő korlátozásokat a személyes adatok határokon átnyúló továbbítására, az alábbi kivételekkel, ahol az BambooHR jogosult az adatokat az írországi adatközpontból kívülre továbbítani: (1) vészhelyzet esetén, például adatvédelmi incidens az ír adatközpontban; (2) támogatási kérelem keretében, amikor az amerikai támogatási csapat hozzáférése szükséges, és az Ügyféltől írásbeli megerősítés érkezett; valamint (3) az Ügyfél igazolt írásbeli kérésére, ha a hosztingot Írországon kívülre kell helyezni.
Amennyiben az Ügyfél Személyes Adatai az EGT-n kívülre kerülnek továbbításra, az ilyen továbbításokat az Európai Bizottság által jóváhagyott, az adatfeldolgozók részére történő személyesadat-továbbításra vonatkozó EU standard szerződési záradékok, és a Megállapodásba beépítve, szabályozzák. Az Egyesült Királyságból történő továbbításokra az EU Bizottság standard szerződési záradékaihoz csatolt nemzetközi adattovábbítási kiegészítés alkalmazandó. Svájcból történő továbbítások esetén ugyanezek a záradékok alkalmazandók a svájci jogot tükröző módosításokkal, beleértve a Szövetségi Adatvédelmi Törvényre (FDAP) és a Szövetségi Adatvédelmi és Információs Biztos joghatóságára való hivatkozást is.
A Szolgáltató minden időpontban megfelelő szintű védelmet biztosít az Ügyfél Személyes Adatai számára, bárhol is kerüljenek feldolgozásra, az alkalmazandó adatvédelmi jogszabályok követelményeinek megfelelően. Az EU-s mintazáradékok vagy standard szerződési záradékok elsőbbséget élveznek a Megállapodás vagy e dokumentum feltételeivel való bármely ütközés esetén. E dokumentum semmilyen esetben sem korlátozza vagy csökkenti bármely érintett vagy bármely illetékes felügyeleti hatóság jogait.
8.Az érintettek jogai
A Szolgáltatásokkal összefüggésben kezelt érintetteket az alkalmazandó adatvédelmi jog alapján megilletheti a következő jogok: személyes adataik másolatához való hozzáférés; pontatlan személyes adatok helyesbítésének kérése; személyes adataik törlésének kérése, ha azok további kezelése nem indokolt; személyes adataik kezelésének korlátozása vagy ellene való tiltakozás; személyes adataik strukturált, széles körben használt és géppel olvasható formátumban történő megkapása (adathordozhatóság); valamint a hozzájárulás visszavonása, ha az adatkezelés hozzájáruláson alapul.
A Szolgáltató további költség nélkül teljes körű együttműködést és segítséget nyújt az Ügyfélnek, hogy az Ügyfél eleget tehessen adatkezelői kötelezettségeinek, beleértve a következőket: adatbiztonság; adatvédelmi incidens bejelentése; adatvédelmi hatásvizsgálatok; előzetes egyeztetés a felügyeleti hatóságokkal; az érintettek jogainak teljesítése; valamint bármely felügyeleti hatóság vagy más szabályozó hatóság megkeresése, értesítése vagy vizsgálata. Ha egy érintett közvetlenül a Szolgáltatónak küld megkeresést, azt – kivéve, ha az alkalmazandó jog tiltja – haladéktalanul továbbítani kell az Ügyfélnek, anélkül hogy arra választ adnának az Ügyfél kifejezett felhatalmazása nélkül.
9.Biztonsági Jelentések, Ellenőrzések és Auditok
Az BambooHR az ISO 27001, SOC II vagy más hasonló Információbiztonsági Irányítási Rendszer ("ISMS") szabványoknak megfelelően vezeti nyilvántartásait, és kérésre az Ügyfél rendelkezésére bocsátja a vonatkozó ISMS tanúsítványok, auditjelentés-összefoglalók és/vagy egyéb, az Ügyfél által az alkalmazandó adatvédelmi kötelezettségek teljesítésének ellenőrzéséhez ésszerűen szükséges dokumentáció másolatait.
A Szolgáltató az Ügyfél írásbeli kérelmének kézhezvételekor rendelkezésre bocsát olyan információkat, amelyek ésszerűen szükségesek az alkalmazandó adatvédelmi jogszabályoknak való megfelelés igazolásához, és lehetővé teszi az Ügyfél és/vagy annak felhatalmazott megbízottai számára a nyilvántartások auditálását a megfelelés ellenőrzéséhez ésszerűen szükséges mértékben, feltéve, hogy az ilyen audit nem foglalja magában harmadik felek adatainak vizsgálatát, és a hozzáférhető nyilvántartásokat bizalmasan kezelik. Az Ügyfél viseli az ilyen audit lebonyolításának saját költségeit. Hacsak az Ügyfél kérelme nem Security Incidentet követően kerül benyújtásra, vagy azt egyébként az alkalmazandó adatvédelmi jog nem írja elő, az Ügyfél nem nyújthat be ilyen kérelmet bármely 12 hónapos időszakon belül egynél többször.
A Szolgáltató segítséget nyújt az Ügyfélnek a Szolgáltatások bármely adatvédelmi hatásvizsgálatának lefolytatásában, amennyiben ez az adatkezelés alatt álló személyes adatok fényében észszerű, továbbá ésszerűen együttműködik az ilyen értékelésekben azonosított adatvédelmi kockázatok kezeléséhez szükséges kockázatcsökkentő intézkedések végrehajtásában.
10.Adatok Törlése és Visszaadása
Az Ügyfél kérésére és választása szerint (akár a Megállapodás megszűnése alatt vagy azt követően) a Szolgáltató haladéktalanul, az Ügyfél által meghatározott módon visszaadja vagy megsemmisíti a birtokában vagy ellenőrzése alatt álló, illetve al-adatfeldolgozóinál lévő valamennyi Ügyfél Személyes Adatot. Ez a követelmény nem alkalmazandó abban a mértékben, amennyiben az alkalmazandó jog a Szolgáltatót az Ügyfél Személyes Adatainak egy részének vagy egészének megőrzésére kötelezi; ilyen esetben a Szolgáltató elkülöníti és megvédi az ilyen adatokat minden további kezeléstől, kivéve, ha azt jogszabály írja elő.
A Megállapodás megszűnését vagy lejáratát követően BambooHR olyan időszakot biztosít, amely alatt az Ügyfél exportálhatja Ügyféladatait a platformról. Az Ügyfél kizárólagosan felelős azért, hogy az előírt adatexportot az időszak lejárta előtt elvégezze. A Szolgáltató ésszerű segítséget nyújt az adatexporthoz, feltéve, hogy az ilyen segítségre vonatkozó alkalmazandó díjak előzetesen megállapodásra kerülnek.
11.Általános
Ez az Adatvédelmi dokumentum és az általa meghatározott adatkezelési kötelezettségek a Megállapodás részét képezik, és azok tekintetében annak az országnak a joga az irányadó, ahol az Ügyfél fő telephelye található az Európai Unióban, az EGT-ben, Svájcban vagy az Egyesült Királyságban, kivéve, ha az alkalmazandó adatvédelmi jogszabály ettől eltérően nem rendelkezik. A Megállapodás és ezen adatkezelési kötelezettségek közötti eltérés esetén az adatkezelési kötelezettségek az irányadók.
Az e feltételek alapján a Szolgáltatóra háruló kötelezettségek mindaddig fennmaradnak, amíg a Szolgáltató és/vagy alvállalkozói az Ügyfél nevében az Ügyfél Személyes Adatait kezelik. E kötelezettségek csak egy azt követő, mindkét fél által aláírt írásbeli okirattal módosíthatók. Ha e kötelezettségek bármely része végrehajthatatlannak minősül, a fennmaradó részek érvényességét ez nem érinti.
Időről időre frissíthetjük ezt az Adatvédelmi dokumentumot az alkalmazandó jogszabályok, adatkezelési tevékenységeink vagy szervezeti intézkedéseink változásainak tükrözése érdekében. A lényeges változásokról előzetesen értesítjük az Ügyfeleket. Ha kérdése vagy aggálya van személyes adatai kezelésével kapcsolatban, kérjük, vegye fel velünk a kapcsolatot kapcsolatfelvételi oldalunkon keresztül.








































