Jogi
Adatvédelmi irányelv
Hogyan gyűjti, használja, tárolja és védi a Grouper Technology Limited az Ön személyes adatait mint a BambooHR’s által felhatalmazott európai partner, elsődleges adattárolással az AWS Irelanden.
Utolsó frissítés: 16 August 2026
Ezt a fordítást kizárólag kényelmi céllal biztosítjuk. Bármilyen eltérés vagy ellentmondás esetén az angol verzió az irányadó.
Grouper elkötelezett a személyes adatok védelme és a magas szintű adatvédelmi, biztonsági és szabályozási megfelelés fenntartása mellett. Az adatvédelem alapvető működési és szerződéses felelősségként kezelendő, nem utólagos szempontként. Szolgáltatásaink nyújtását, hozzáférés-vezérlésünket, támogatási folyamataikat és beszállítói irányításunkat úgy alakítjuk, hogy tükrözzék a GDPR elszámoltathatósági, integritási, bizalmassági és átláthatósági elveit.
Ez az Adatvédelmi Szabályzat azt ismerteti, hogyan gyűjti, használja, fér hozzá, tárolja, védi, továbbítja és egyéb módon kezeli a Grouper Technology Limited (“Grouper”, “mi”, “minket” vagy “miénk”) a személyes adatokat a szolgáltatásainkkal összefüggésben, beleértve az BambooHR európai partnereként betöltött szerepünket is.
Grouper támogatja az írországi, egyesült királysági, európai és más régiókban működő szervezeteket az BambooHR HRIS platform és a kapcsolódó HR-technológia bevezetésében, adminisztrációjában és használatában.
Európai szolgáltatási modellünket egyértelmű európai adattárolási elv alapján alakítottuk ki. Az Grouper’s európai BambooHR szolgáltatáson keresztül kezelt ügyfél személyes adatok az Európai Gazdasági Térségen (“EGT”) belül vannak hosztolva és tárolva, elsődleges hosztinggal Írországban.
Ez az Adatvédelmi Szabályzat az alábbiakkal összefüggésben kezelt személyes adatokra alkalmazandó:
- BambooHR bevezetés és beléptetés;
- HRIS-konfiguráció;
- fiókkezelés;
- ügyféltámogatás;
- műszaki támogatás;
- integrációs támogatás;
- adatmigráció;
- ügyfélsiker;
- képzés;
- szakmai szolgáltatások;
- biztonsági és szolgáltatás-adminisztráció;
- ügyfélkommunikáció;
- értékesítés és bemutatók;
- Grouper weboldalai és digitális szolgáltatásai; és
- általános üzleti tevékenységeink.
Grouper Technology Limited ír vállalat, amelynek bejegyzett székhelye: 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Írország.
BambooHR biztosítja az alapvető emberi erőforrás információs rendszert és a kapcsolódó termékfunkcionalitást. Grouper biztosítja az európai bevezetési, migrációs, konfigurációs, képzési, ügyfélsiker-, támogatási, szolgáltatásmenedzsmenti és kapcsolódó szakmai szolgáltatásokat. Az Ügyfél előfizetésétől és konfigurációjától függően az BambooHR HRIS platform támogathat munkavállalói nyilvántartásokat, beléptetést, toborzást, munkaidő- és jelenlétkezelést, szabadságkezelést, teljesítményértékelést, juttatásokat, bérszámfejtéshez kapcsolódó funkciókat, riportolást, elemzéseket, APIs-t és mesterséges intelligencia funkciókat.
Az ügyfél által megvásárolt szolgáltatásoktól függően Grouper a következőket nyújthatja:
- BambooHR bevezetés;
- beléptetés;
- konfiguráció;
- fiókbeállítás;
- migrációs segítség;
- integrációs szolgáltatások;
- műszaki támogatás;
- HRIS-támogatás;
- képzés;
- ügyfélsiker-szolgáltatások;
- szolgáltatás-adminisztráció;
- hibaelhárítás; és
- kapcsolódó szakmai szolgáltatások.
Grouper pontos adatvédelmi szerepe az adott adatkezelési tevékenységtől függ.
Ha Grouper határozza meg az adatkezelés céljait és eszközeit — például bizonyos weboldal-, értékesítési, üzleti kapcsolat-, biztonsági vagy vállalatirányítási tevékenységek esetében — Grouper Adatkezelőként jár el.
Ha Grouper kizárólag az Ügyfél nevében és az Ügyfél dokumentált utasításainak megfelelően kezeli az ügyfél személyes adatokat, Grouper Adatfeldolgozóként jár el.
Ha az Ügyfél maga Adatfeldolgozóként jár el egy másik Adatkezelő számára, Grouper adott esetben alfeldolgozóként járhat el.
BambooHR külön adatfeldolgozóként vagy alvállalkozó adatfeldolgozóként is eljárhat az BambooHR HRIS platformon keresztül feldolgozott ügyfél személyes adatok tekintetében. A szerepköröket részletesebben a B rész és az alkalmazandó ügyfélszerződés ismerteti.
4.1 alapvető európai adattárolási kötelezettségvállalása
Azoknál az ügyfeleknél, akik az Grouper’s európai BambooHR szolgáltatását EGT-adattárolással vásárolják, az alap HRIS éles környezet részét képező ügyfél személyes adatok az EGT-n belül vannak hosztolva és tárolva, elsődleges hosztinghellyel Írországban.
Az európai szolgáltatás elsődleges felhős tárhely-infrastruktúráját az Amazon Web Services (AWS) biztosítja, az elsődleges adattárolás az AWS Ireland régióban történik. A szolgáltatást úgy tervezték, hogy a szokásos éles tárolás a szerződéses európai régióban maradjon.
Ez az európai HRIS-környezetben kezelt személyes adatokra vonatkozik, beleértve a munkavállalói, jelölti és egyéb munkaerő-információkat.
4.2 tárolás kontra hozzáférés
Az adattárolás azt jelenti, hogy hol tárolják az ügyfél személyes adatokat. Nem jelenti azt, hogy más országból soha nem történhet jogosult támogatási vagy műszaki hozzáférés.
Az EGT-n kívülről történő kivételes hozzáférés csak akkor fordulhat elő, ha az szükséges, engedélyezett és jogilag védett, ahogyan azt e Szabályzat 17 és 18 szakasza ismerteti.
4.3 biztonsági mentések, ellenálló képesség és katasztrófa-helyreállítás
A biztonsági mentési, ellenálló képességi és katasztrófa-helyreállítási intézkedéseket úgy alakították ki, hogy megőrizzék a bizalmasságot, az integritást és a rendelkezésre állást, és összhangban maradjanak az Ügyfél szerződéses regionális hosztingkötelezettségeivel.
Amennyiben replikációs, ellenállóképességi vagy katasztrófa-helyreállítási infrastruktúra használatára kerül sor, az ügyfél személyes adatai továbbra is az EGT-n belül maradnak, dokumentált vészhelyzeti, folytonossági vagy támogatási forgatókönyvek és az alkalmazandó átviteli biztosítékok mellett.
4.4 nincs rendszeres áthelyezés az EGT-n kívülre
Grouper nem használja a kivételes támogatási hozzáférést az európai ügyfél személyes adatok rendszeres áthelyezésének eszközeként.
Az európai szolgáltatás részét képező ügyfél személyes adatai nem kerülnek rendszeresen az EGT-n kívülre tárolásra vagy hosztolásra. A szerződött adatlokalizációs modell bármely lényeges módosítása az alkalmazandó Megállapodás, az értesítési követelmények és az Alkalmazandó Adatvédelmi Jog hatálya alá tartozik.
Az „alkalmazandó adatvédelmi jog” minden, az adatkezelésre alkalmazandó adatvédelmi, magánéleti és adatbiztonsági jogszabályt és előírást jelent, beleértve adott esetben:
- Az (EU) 2016/679 rendelet — az általános adatvédelmi rendelet (GDPR);
- az ír adatvédelmi törvény 2018;
- az alkalmazandó ír ePrivacy- és elektronikus hírközlési szabályok;
- a UK GDPR és az Egyesült Királyság adatvédelmi törvénye 2018, ahol alkalmazandó;
- az alkalmazandó svájci adatvédelmi jog, ahol alkalmazandó;
- az európai adatvédelmi követelményeket végrehajtó alkalmazandó nemzeti jogszabályok; és
- bármely jogszabály, amely felváltja, kiegészíti vagy módosítja ezeket a törvényeket.
content.legal-document.record.content.811c9dc5
A felek ezt a Szabályzatot és bármely alkalmazandó adatfeldolgozási megállapodást következetesen értelmezik a kötelező Adatvédelmi Joggal összhangban. A GDPR, az alkalmazandó adattovábbítási eszközök és a felügyeleti hatósági követelmények kötelező rendelkezései elsőbbséget élveznek, ahol szükséges.
A feldolgozott információk az Ügyfél által kiválasztott Szolgáltatásoktól és attól függenek, hogy az Ügyfél milyen adatokat helyez el a HR-környezetben.
6.1 Munkavállalói és munkaerőre vonatkozó információk
A személyes adatok tartalmazhatják:
- név és munkavállalói azonosítószámok;
- fényképek, ha rendelkezésre bocsátották;
- otthoni vagy munkahelyi elérhetőségek;
- születési dátum, nem és demográfiai információk, ha rendelkezésre bocsátották;
- családi vagy házassági információk, ha rendelkezésre bocsátották;
- sürgősségi kapcsolattartók és telefonszámok;
- akadémiai és szakmai képesítések;
- önéletrajz vagy CV információk, munkatörténet és nyelvtudás;
- munkakör, besorolás, osztály, telephely, jelentési vonalak és csapatkapcsolat;
- felvételi és megszűnési dátumok, munkaidő és szerződéses részletek;
- teljesítmény-, értékelési-, fegyelmi és munkatörténeti információk;
- juttatások, biztosítás, vállalati eszközök és képzési információk; és
- szabadság-, jelenlét- és távolléti információk.
6.2 bérszámfejtési és javadalmazási információk
Amennyiben releváns szolgáltatásokat használnak, a személyes adatok tartalmazhatják:
- fizetés, javadalmazás és bónuszok;
- adó- és társadalombiztosítási információk;
- banki és fizetési adatok;
- nyugdíjinformációk;
- részvényopciók és egyéb juttatások; és
- egyéb bérszámfejtéssel kapcsolatos információk.
6.3 toborzási, jelölt- és referenciaadatok
Jelöltek, leendő munkavállalók és ajánlók esetében az információk a következőket tartalmazhatják:
- azonosító- és elérhetőségi adatok;
- önéletrajzok, CV-k, munkatörténet és képesítések;
- pályázati, interjú- és toborzási nyilvántartások;
- jelöltkommunikáció és toborzási státusz;
- javasolt javadalmazási információk;
- referens nevek, elérhetőségek és szakmai kapcsolat; és
- a referenciákban szereplő információk.
6.4 különleges kategóriájú és érzékeny adatok
Az Ügyfél BambooHR HRIS platform használatától függően a Szolgáltatások tartalmazhatnak egészségügyi vagy fogyatékossági információkat, valamint egyéb különleges kategóriájú vagy érzékeny személyes adatokat.
Az Ügyfél felelős azért, hogy megfelelő Article 6 jogalap álljon rendelkezésre, és ahol a GDPR Article 9 alkalmazandó, érvényes különleges kategóriájú feltétel.
Az ügyfelek ne helyezzenek érzékeny információkat szabad szöveges mezőkbe vagy MI-funkciókba, kivéve, ha az szükséges, jogszerű és az adott termékfeltételek ezt megengedik.
Grouper’s szolgáltatásokkal összefüggésben feldolgozott személyes adatok vonatkozhatnak:
- jelenlegi, korábbi, leendő és jövőbeli munkavállalókra;
- jelöltekre és pályázókra;
- vállalkozókra, tanácsadókra, ügynökökre és egyéni vállalkozókra;
- ügynökségi, ideiglenes és alkalmi munkavállalókra;
- gyakornokokra és önkéntesekre;
- munkavállalói eltartottakra, kedvezményezettekre és sürgősségi kapcsolattartókra;
- referensekre és referenciaadókra;
- ügyféladminisztrátorokra és felhatalmazott felhasználókra; és
- egyéb személyekre, akiknek személyes adatait az Ügyfél jogszerűen beküldi a Szolgáltatásokba.
A személyes adatok származhatnak:
- közvetlenül az érintett személytől;
- az érintett személy munkáltatójától vagy leendő munkáltatójától;
- az ügyféladminisztrátoroktól és felhatalmazott felhasználóktól;
- bevezetés, konfiguráció és adatmigráció során;
- engedélyezett integrációkon vagy APIs keresztül;
- támogatási kérések és hibaelhárítás során;
- az BambooHR HRIS platformon vagy az Ügyfél által kiválasztott más rendszeren keresztül;
- toborzási folyamatok során;
- nyilvános forrásokból, ha azokat jogszerűen használják; és
- az Ügyfél által engedélyezett egyéb jogszerű forrásokból.
Grouper kizárólag meghatározott és jogszerű célokra kezel személyes adatokat. Ezek közé tartozhatnak:
- az BambooHR HRIS platform bevezetése és konfigurálása;
- az Ügyfél személyes adatainak hosztolása vagy a hosztolás elősegítése;
- fiókok és felhasználói jogosultságok kezelése;
- a szolgáltatás fenntartása és védelme;
- ügyféltámogatás és műszaki támogatás nyújtása;
- integrációk és migrációk támogatása;
- képzés és szakmai szolgáltatások nyújtása;
- előfizetések és ügyfélkapcsolatok kezelése;
- biztonsági események észlelése és kivizsgálása;
- auditnyilvántartások vezetése;
- csalás vagy visszaélés megelőzése;
- jogi kötelezettségek teljesítése; és
- a szolgáltatás teljesítményének javítása a Megállapodás és az Alkalmazandó Adatvédelmi Jog által megengedett mértékben.
content.legal-document.record.content.811c9dc5
Amikor a támogatási személyzet hozzáfér az Ügyfél személyes adataihoz, a hozzáférést a támogatási célhoz észszerűen szükséges minimális információra kell korlátozni, és azt felhatalmazott személyzetnek kell végrehajtania, bizalmassági és hozzáférés-vezérlési követelmények mellett.
Amikor Grouper adatkezelőként jár el, az alkalmazandó jogalapok közé tartozhatnak:
10.1 szerződés
A szerződés megkötéséhez vagy teljesítéséhez szükséges adatkezelés, illetve a szerződés megkötését megelőző lépések megtétele az érintett kérésére.
10.2 jogos érdekei
A jogszerű üzleti érdekek teljesítéséhez szükséges adatkezelés, feltéve, hogy e érdekeket nem írják felül az érintettek jogai és szabadságai. A jogos érdekek közé tartozhatnak:
- szolgáltatásnyújtás;
- ügyféladminisztráció;
- információbiztonság;
- csalásmegelőzés;
- üzletmenet-folytonosság;
- ügyféltámogatás; és
- kapcsolatkezelés.
10.3 jogi kötelezettsége
Az alkalmazandó jogszabályi vagy szabályozási követelményeknek való megfeleléshez szükséges adatkezelés.
10.4 hozzájárulás
Adott esetben az Adatkezelés alapja a hozzájárulás lehet. A hozzájárulás bármikor visszavonható anélkül, hogy ez érintené a visszavonás előtt végzett Adatkezelés jogszerűségét.
Amikor az Ügyfél adatkezelőként jár el, az Ügyfél felelős a következőkért:
- a kezelt Személyes Adatok kezelésének céljainak meghatározása;
- jogalapok és különleges kategóriájú adatokra vonatkozó feltételek megállapítása;
- a szükséges adatvédelmi tájékoztatók biztosítása;
- a szükséges hozzájárulás beszerzése;
- az adatok pontosságának és minőségének biztosítása;
- a megfelelő megőrzési időszakok meghatározása;
- az engedélyezett felhasználók és jogosultságok kezelése;
- a Szolgáltatások biztonságos használata; és
- annak biztosítása, hogy a Grouper részére adott utasításai jogszerűek legyenek.
content.legal-document.record.content.811c9dc5
Az Ügyfél nem utasíthatja a Grouper-t arra, hogy a Személyes Adatokat olyan módon kezelje, amely sérti az Alkalmazandó Adatvédelmi Jogot.
A Grouper értesíti az Ügyfelet, ha megalapozott véleménye szerint valamely utasítás sérti az Alkalmazandó Adatvédelmi Jogot, és az érintett Adatkezelést felfüggesztheti, amíg a probléma megoldásra nem kerül.
A Grouper a Customer Personal Data-hoz való hozzáférést azokra a felhatalmazott személyekre korlátozza, akiknek feladatuk ellátásához ésszerűen szükségük van a hozzáférésre. A személyzetre megfelelő titoktartási kötelezettségek vonatkoznak, és feladatkörüknek megfelelő adatvédelmi és biztonsági képzésben részesülnek. A hozzáférésre a legkisebb jogosultság és a szükségesség szerinti tudnivaló elve irányadó.
A hozzáférés-ellenőrzések a következőket foglalják magukban:
- azonosítási és hitelesítési ellenőrzések;
- szerepköralapú és kiemelt hozzáférési ellenőrzések;
- adminisztratív fiókellenőrzések;
- fiók életciklusának kezelése;
- hozzáférési naplózás és monitorozás;
- időszakos hozzáférés-felülvizsgálat;
- titoktartási és elfogadható használatra vonatkozó követelmények; és
- megfelelő személyzeti biztonság és képzés.
Grouper fenntartja, és megköveteli az érintett technológiai szolgáltatóktól, hogy fenntartsanak a feldolgozás által jelentett kockázatoknak megfelelő technikai és szervezési intézkedéseket, figyelembe véve a technika állását, a bevezetési költségeket, az adatkezelés jellegét, terjedelmét, környezetét és céljait, valamint az egyénekre jelentett kockázatot.
Az intézkedések közé tartoznak:
- fizikai és logikai hozzáférés-ellenőrzések;
- erős hitelesítés és megfelelő jelszókezelési ellenőrzések;
- adatátvitel közbeni és adott esetben adatnyugalmi titkosítás a rest-nál;
- álnevesítés, ahol megfelelő;
- hálózati tűzfalak, peremvédelmi biztonság és behatolásészlelés;
- naplózás, monitorozás és auditnyomok;
- sebezhetőség-kezelés és biztonsági tesztelés;
- korlátozott adminisztratív hozzáférés;
- biztonságos továbbítás, beleértve a védett átviteli csatornákat;
- mentés, redundancia, helyreállítás és ellenálló képesség;
- üzletmenet-folytonossági és katasztrófa-helyreállítási tervezés;
- biztonságos fejlesztés és változáskezelés;
- adatszétválasztás az ügyfelek és az adatkezelési célok között;
- incidenskezelési eljárások;
- a személyzet biztonságtudatossága és képzése; és
- az alfeldolgozók kellő gondossága és biztonsági felügyelete.
content.legal-document.record.content.811c9dc5
A minimális ellenőrzési tartományokra vonatkozó további részletek az Adatfeldolgozási Megállapodás Schedule 2 részében találhatók. A biztonsági intézkedések idővel változhatnak, de a változások aktív előfizetés alatt nem csökkenthetik lényegesen az ügyfél személyes adatainak általános védelmi szintjét, kivéve, ha azt jogszabály írja elő, vagy az Ügyféllel megállapodtak.
Grouper dokumentált eljárásokat tart fenn a személyes adatsértések azonosítására, kivizsgálására, megfékezésére, enyhítésére, orvoslására és jelentésére.
Amennyiben a Grouper adatfeldolgozóként jár el, és tudomást szerez az Ügyfél Személyes Adatait érintő tényleges vagy feltételezett Személyesadat-incidensről, Grouper erről a lehető legrövidebb ésszerű időn belül, de minden esetben az incidensről való tudomásszerzéstől számított 48 órán belül értesíti az érintett Ügyfelet.
Amennyiben az ésszerűen rendelkezésre áll, az értesítés a következőket tartalmazza:
- az incidens jellege;
- az érintett Személyes Adatok kategóriái;
- az érintett Érintettek és nyilvántartások hozzávetőleges kategóriái és számai;
- valószínű következmények;
- megtett vagy javasolt intézkedések;
- enyhítő intézkedések; és
- kapcsolattartási pont további információkért.
content.legal-document.record.content.811c9dc5
Az információk szakaszosan is megadhatók, ahogy rendelkezésre állnak.
A Grouper ésszerű együttműködést nyújt annak érdekében, hogy az Ügyfél teljesíthesse az alkalmazandó szabályozói és Érintetti értesítési kötelezettségeit.
Az ügyfélspecifikus incidenssel kapcsolatos nyilvános vagy szabályozói kommunikációt a jogszabályokkal és az alkalmazandó Megállapodással összhangban kell összehangolni.
A Grouper gondosan kiválasztott alfeldolgozókat és szolgáltatókat alkalmazhat, amikor ez szükséges a Szolgáltatások nyújtásához, hosztolásához, biztosításához, támogatásához, felügyeletéhez vagy fejlesztéséhez.
Mielőtt alvállalkozó adatfeldolgozót engedne ügyfél személyes adatainak feldolgozására, Grouper megfelelő átvilágítást végez, és írásbeli adatvédelmi kötelezettségeket ír elő a feldolgozásnak megfelelően. Ezek a kötelezettségek magukban foglalják a titoktartást, a megfelelő technikai és szervezési intézkedéseket, a célhoz kötöttséget, az érintetti jogok támogatását és az incidenssel kapcsolatos kötelezettségeket, a törlésre vagy visszaszolgáltatásra vonatkozó követelményeket, valamint adott esetben a jogszerű nemzetközi adattovábbítási biztosítékokat.
Grouper továbbra is felelős az alvállalkozó adatfeldolgozó teljesítményéért az Alkalmazandó Adatvédelmi Jog és a szerződés által megkövetelt mértékben.
content.legal-document.record.content.811c9dc5
Amennyiben az alkalmazandó ügyfélfeltételek általános írásbeli felhatalmazást biztosítanak, az Ügyfelek előzetes értesítést kapnak a lényeges új alfeldolgozókról, valamint lehetőséget az ésszerű adatvédelmi okokon alapuló kifogásra.
A BambooHR alfeldolgozói esetében a jelenlegi BambooHR DPA legalább 30 nappal előzetes értesítést ír elő egy új alvállalkozóról, amely az Ügyfél Személyes Adatait kezeli.
A Schedule 4 átláthatóságot biztosít a kulcsfontosságú szolgáltatói kategóriákról és a vonatkozó szolgáltatási anyagokban azonosított név szerint megjelölt szolgáltatókról.
BambooHR LLC biztosítja az alapul szolgáló HR-technológiai platformot, amelyet a vonatkozó Szolgáltatásokkal összefüggésben használnak. Grouper együtt dolgozhat BambooHR-val a platform karbantartása, hosztolása, bevezetése, hibaelhárítása, szolgáltatástámogatás, biztonság, technikai adminisztráció, integrációk és egyéb, a szerződött Szolgáltatások nyújtásához szükséges funkciók tekintetében.
A BambooHR’s adatkezelésére az alkalmazandó szerződéses és adatvédelmi feltételek irányadók, beleértve a DPA-t, a biztonsági intézkedéseket, az alfeldolgozói megállapodásokat és a nemzetközi adattovábbítási garanciákat.
content.legal-document.record.content.811c9dc5
A Grouper továbbra is felelős saját kötelezettségeiért az Alkalmazandó Adatvédelmi Jog és az alkalmazandó ügyfélmegállapodás alapján. Amennyiben a BambooHR a Grouper’s európai ügyfélkörnyezet támogatása során Személyes Adatokat kezel, az alkalmazandó szerződéses, biztonsági és adattárolási követelmények irányadók.
A Grouper’s szerződött európai szolgáltatása esetében az Ügyfél Személyes Adatait úgy tervezték, hogy az EGT-n belül tárolják, elsődleges hosztolással Írországban, az Amazon Web Services (AWS) útján. Az EGT-n kívülről történő felhatalmazott adatkezelés vagy távoli hozzáférés akkor is Korlátozott Adattovábbításnak minősülhet, ha az adatok Írországban maradnak tárolva. Az ilyen hozzáférés csak akkor megengedett, ha jogszerű, szükséges és megfelelő garanciákkal védett.
A rendkívüli helyzetek példái a következők:
- vészhelyzet, amely az ír adatközponti környezetet vagy a szolgáltatás folytonosságát érinti;
- olyan támogatási vagy karbantartási kérés, amely az EGT-n kívülről történő felhatalmazott szakértői hozzáférést igényel, az Ügyfél alkalmazandó jóváhagyásától vagy szerződéses felhatalmazásától függően; és
- ellenőrzött Ügyfél-kérés az adatok áthelyezésére vagy egyébként a szerződött európai hosztolási régión kívüli kezelésére.
content.legal-document.record.content.811c9dc5
Amennyiben Korlátozott Adattovábbításra kerül sor, a Grouper és/vagy az érintett technológiai szolgáltató jogilag elismert mechanizmust alkalmaz, például:
- megfelelőségi határozat;
- az Európai Bizottság általános szerződési feltételei;
- az Egyesült Királyság nemzetközi adattovábbítási kiegészítése, ahol alkalmazandó;
- részvétel az EU–USA Adatvédelmi Keretrendszerben, ahol jogilag elérhető és alkalmazandó;
- kötelező vállalati szabályok, ahol alkalmazandó; vagy
- az Alkalmazandó Adatvédelmi Jog által elismert egyéb érvényes garancia.
content.legal-document.record.content.811c9dc5
Amennyiben szükséges, adattovábbítási hatásvizsgálatot és kiegészítő technikai, szerződéses vagy szervezési intézkedéseket kell végrehajtani.
Az ilyen rendkívüli hozzáférési megállapodások semmilyen módon nem változtatják meg a Grouper’s azon kötelezettségvállalását, hogy az európai szolgáltatáshoz tartozó Ügyfél Személyes Adatait az EGT-n belül tárolják.
Amennyiben az EU általános szerződési feltételei szükségesek, azok hivatalosan jóváhagyott formájukban, a kötelező szöveg módosítása nélkül kerülnek beépítésre. Az adatkezelő-adatfeldolgozó közötti adattovábbítások esetén általában a második modul alkalmazandó, kivéve, ha a felek szerepei miatt más modul szükséges.
Amennyiben Írországot választják az alkalmazandó uniós irányadó jog és fórum szerint, a felek elfogadják az ír bíróságokat az alkalmazandó SCC-mellékletben foglaltak szerint.
Az Egyesült Királyság Adatvédelmi Törvényének hatálya alá tartozó adattovábbítások esetén az EU-s SCC-k az akkori Egyesült Királyság nemzetközi adattovábbítási kiegészítésével vagy más jogilag elismert brit átviteli mechanizmussal együtt alkalmazandók.
content.legal-document.record.content.811c9dc5
A kiegészítő intézkedések a következőket foglalhatják magukban:
- titkosítás;
- hozzáférési korlátozások;
- kulcskezelési ellenőrzések;
- minimalizálás;
- naplózás;
- szerződéses korlátozások a továbbadott adattovábbításokra;
- kormányzati megkeresések felülvizsgálati eljárásai;
- átláthatósági intézkedések; és
- az adattovábbítások felfüggesztése vagy megszüntetése, ha nem biztosítható a megfelelő szintű védelem.
Grouper elismeri, hogy a jogszerű kormányzati hozzáférési kérelmek jelentős adatvédelmi kockázatokat hordozhatnak. Amennyiben a jogszabályok megengedik, ha Grouper vagy egy releváns adatfeldolgozó jogilag kötelező erejű kérelmet kap ügyfél személyes adatokra vonatkozóan egy köz-, bűnüldözési vagy igazságügyi hatóságtól, a kérelmet érvényesség, terjedelem és arányosság szempontjából felül kell vizsgálni.
Az jogellenes vagy aránytalan megkereséseket megtámadják, ha erre ésszerű indok és jogszerű alap áll fenn.
content.legal-document.record.content.811c9dc5
A közlés a jogszabály által minimálisan előírt mértékre korlátozódik.
Az Ügyfél értesítést kap, amennyiben azt a jog megengedi. Amennyiben az értesítés tiltott, ésszerű erőfeszítéseket teszünk arra, hogy szükség esetén engedélyt szerezzünk az értesítés megadására.
A megkeresésről és a válaszról nyilvántartást vezetünk a jogszabályok és az alkalmazandó adattovábbítási mechanizmus által előírt módon.
Az Alkalmazandó Adatvédelmi Jogtól függően az érintetteket megillethetik többek között a következő jogok:
- hozzáférés;
- helyesbítés;
- törlés;
- az Adatkezelés korlátozása;
- adathordozhatóság;
- tiltakozás;
- a hozzájárulás visszavonása;
- automatizált döntéshozatalhoz és profilalkotáshoz kapcsolódó jogok; és
- a panasztétel joga az illetékes felügyeleti hatóságnál.
content.legal-document.record.content.811c9dc5
Amennyiben a Grouper adatfeldolgozóként jár el, az Ügyfél Személyes Adatait érintő kérelmeket általában az adott Ügyfélnek, mint adatkezelőnek kell címezni. Ha a Grouper ilyen kérelmet közvetlenül kap, a Grouper — kivéve, ha ezt jogszabály tiltja — továbbítja vagy bejelenti a kérelmet az Ügyfélnek, és érdemben nem válaszol, kivéve dokumentált ügyfélutasítás alapján vagy ha azt jogszabály előírja. A Grouper ésszerű segítséget nyújt az Ügyfél kötelezettségeinek teljesítéséhez.
Az Adatkezelés jellegére és a Grouper rendelkezésére álló információkra figyelemmel a Grouper ésszerű segítséget nyújt az Adatvédelmi Hatásvizsgálatokhoz, és adott esetben az illetékes felügyeleti hatósággal folytatott előzetes konzultációhoz.
Az Ügyfél felelős annak meghatározásáért, hogy a Szolgáltatások használatához szükséges-e adatvédelmi hatásvizsgálat vagy előzetes konzultáció.
Grouper rendelkezésre bocsát minden ésszerűen szükséges információt az alkalmazandó adatfeldolgozói kötelezettségeknek való megfelelés igazolásához. Ez magában foglalhatja a következőket:
- biztonsági dokumentáció;
- irányelvek;
- megfelelőségi információk;
- auditinformációk;
- független biztosítéknyújtási jelentések;
- vonatkozó tanúsítványok; és
- ésszerű biztonsági kérdőívekre adott válaszok.
content.legal-document.record.content.811c9dc5
Amennyiben jogszabály vagy szerződés alapján szükséges, és az ésszerű írásos bizonyíték nem elegendő, az Ügyfelek ésszerű előzetes értesítés mellett gyakorolhatják az alkalmazandó auditjogaikat, a titoktartás, a biztonság, a beavatkozás tilalma és más ügyfelek információinak védelme mellett. Kivéve, ha Biztonsági Incidens, szabályozói követelmény vagy az érdemi meg nem felelés ésszerű bizonyítéka miatt szükséges, a formális auditokra általában legfeljebb tizenkét hónapos időszakonként egyszer kerülhet sor. Az Ügyfelek általában maguk viselik az auditköltségeiket, kivéve, ha jogszabály vagy szerződés eltérően rendelkezik.
A Grouper a Személyes Adatokat csak addig őrzi meg, ameddig az adott célból ésszerűen szükséges, vagy ameddig azt jogszabály előírja.
Amennyiben a Grouper adatfeldolgozóként jár el, a megőrzést elsősorban a következők határozzák meg:
- dokumentált ügyfélutasítások;
- az alkalmazandó ügyfélmegállapodás;
- a Szolgáltatások időtartama;
- támogatási követelmények;
- jogi kötelezettségek; és
- szerződéses törlési követelmények.
content.legal-document.record.content.811c9dc5
A Szolgáltatások megszűnése vagy lejárta esetén, vagy korábban érvényes ügyféligény alapján, amennyiben az technikailag és jogilag kivitelezhető, Grouper visszaadja, exportálásra rendelkezésre bocsátja vagy biztonságosan törli az ügyfél személyes adatait a Megállapodásnak megfelelően.
Amennyiben a jog folytatólagos megőrzést ír elő, az érintett adatok védettek maradnak, elkülönítve a rendes használattól, és csak a jog által megkövetelt mértékben kerülnek feldolgozásra.
A támogatással kapcsolatos információkat csak addig az ideig őrzik meg, amely a támogatási tevékenység nyújtásához, igazolásához és lezárásához szükséges, az alkalmazandó jogi és operatív megőrzési követelményekre figyelemmel.
Grouper támogatja az adattakarékosság, a pontosság és a célhoz kötöttség elveit. Az ügyfelek csak olyan személyes adatokat kezeljenek, amelyek ésszerűen szükségesek a jogszerű HR- és munkaerő-gazdálkodási célokhoz, és kerüljék a szükségtelen érzékeny információkat a szabad szövegmezőkben, mellékletekben, megjegyzésekben, egyéni mezőkben vagy opcionális funkciókban.
content.legal-document.record.content.811c9dc5
Az Ügyfelek felelősek az accurate Customer Personal Data fenntartásáért. Amennyiben a Grouper vagy egy feldolgozó tudomást szerez arról, hogy az adatok pontatlanok vagy elavultak olyan körülmények között, amikor intézkedés szükséges, Grouper együttműködik az Ügyféllel az adatok helyesbítésében vagy törlésében, a dokumentált utasításoknak és az Alkalmazandó Adatvédelmi Jognak megfelelően.
content.legal-document.record.content.811c9dc5
A különleges kategóriájú személyes adatokra olyan információkra kell korlátozódniuk, amelyekre az Ügyfél megfelelő jogalappal és valós üzleti szükséglettel rendelkezik.
Bizonyos BambooHR funkciók mesterséges intelligenciát vagy gépi tanulást használhatnak. Az AI-funkcionalitás opcionális, ha ilyen módon van megjelölve, és külön BambooHR AI-feltételek hatálya alá tartozhat.
A jelenlegi BambooHR AI-szolgáltatási anyagok harmadik fél AI-szolgáltatókként az OpenAI-t, a Cohere-t és az Anthropic/Claude-ot jelölik meg, és a jelenlegi alvállalkozói anyagok további AI- vagy dokumentumfeldolgozó szolgáltatókat is megjelölhetnek (például LlamaIndex), a funkciókonfigurációtól függően.
Az Ügyfelek továbbra is felelősek a következőkért:
- annak mérlegelése, hogy az AI használata megfelelő-e a szervezetük számára;
- jogalap megállapítása;
- a szükséges átláthatóság biztosítása az érintettek felé;
- a szükséges hozzájárulás beszerzése;
- kellő emberi felügyelet biztosítása;
- az elfogultsági és méltányossági kockázatok értékelése; és
- a munkajogi, egyenlőségi, AI- és adatvédelmi jogszabályok betartásáért.
content.legal-document.record.content.811c9dc5
Az ügyfelek nem küldhetnek érzékeny vagy szabályozott információkat az AI-funkciókhoz, ha azt az alkalmazandó AI-feltételek tiltják, ideértve az egészségügyi, genetikai vagy biometrikus információkat, a kormányzati azonosítókat, valamint a személyes pénzügyi vagy banki információkat. Az AI-kimenetek pontatlanok, hiányosak, torzítottak, nem egyediek vagy egy adott célra alkalmatlanok lehetnek, és nem tekinthetők a felelős emberi ítélőképesség helyettesítésének.
content.legal-document.record.content.811c9dc5
Amennyiben a BambooHR Ügyféladatokat, bemenetet vagy kimenetet használ ügyfélspecifikus modell finomhangolására vagy betanítására, az alkalmazandó BambooHR AI-feltételek kimondják, hogy ez az adott Ügyfél számára nyújtott AI-funkciók biztosítását szolgálja, és az így kapott ügyfél által betanított modellt más ügyfelek számára egyébként nem használják szolgáltatások nyújtására.
content.legal-document.record.content.811c9dc5
Az AI-szolgáltatók és az AI-val kapcsolatos adatfeldolgozás engedélyezett feldolgozást foglalhat magában az EGT-n kívül. Az ilyen feldolgozásra a jelen Szabályzat és bármely alkalmazandó Adatfeldolgozási Megállapodás nemzetközi adattovábbítási biztosítékai vonatkoznak. Az alapvető HRIS-tárolási elhelyezési kötelezettségek önmagukban nem jelentik azt, hogy minden opcionális AI-inferencia-művelet fizikailag az EGT-n belül történik.
Grouper HR-technológiai bevezetési, támogatási és kapcsolódó szolgáltatásokat nyújt. Grouper általában nem határozza meg, hogy egy Ügyfél kit alkalmaz vagy vesz fel, az előléptetéseket, a javadalmazást, a teljesítményeredményeket, a fegyelmi intézkedéseket, a juttatási döntéseket, a megszüntetést vagy egyéb foglalkoztatási döntéseket. Ezek a döntések továbbra is az érintett munkáltató vagy adatkezelő felelősségi körében maradnak.
Az Ügyfeleknek biztosítaniuk kell, hogy az AI-, elemzési, pontozási vagy munkafolyamat-funkciókat ne használják jogellenesen automatizált döntések meghozatalára, amelyek jogi vagy hasonlóan jelentős hatást váltanak ki az Alkalmazandó Adatvédelmi Jog által megkövetelt biztosítékok nélkül, beleértve, ahol szükséges, a tényleges emberi közreműködést.
Az BambooHR HRIS platform támogatja az APIs-t és azokat az integrációkat, amelyek munkavállalói és egyéb HR-adatokat kérhetnek le, továbbíthatnak vagy módosíthatnak. Az ügyfelek felelősek a megfelelő jogosultságok engedélyezéséért, az API hitelesítő adatok védelméért, az integrációs hozzáférés jogos üzleti célokra való korlátozásáért, valamint annak biztosításáért, hogy a harmadik féltől származó integrációk jogszerűen legyenek konfigurálva és szerződésileg szabályozva.
content.legal-document.record.content.811c9dc5
A programozott hozzáférésnek támogatott hitelesítési módszereket kell használnia, és nem teheti ki az Ügyfél Adatokat vagy hitelesítő adatokat jogosulatlan feleknek.
Az integrációk nem használhatják az Ügyfél Adatokat a dokumentált és felhatalmazott célon túl.
Amennyiben valamely integrációs szolgáltató az Ügyfél vagy a Grouper nevében Személyes Adatokat kezel, megfelelő adatfeldolgozói vagy alfeldolgozói feltételeknek és adattovábbítási garanciáknak kell alkalmazandóknak lenniük.
Amennyiben a Grouper saját üzleti tevékenységeivel összefüggésben adatkezelőként jár el, üzleti kapcsolattartási információkat kezelhet az alábbi személyekre vonatkozóan:
- leendő ügyfelek;
- ügyfélkapcsolattartók;
- beszállítók;
- partnerek;
- szakmai tanácsadók;
- eseményrésztvevők;
- webhelylátogatók; és
- a Grouper-val kapcsolatba lépő személyek.
content.legal-document.record.content.811c9dc5
Az információk magukban foglalhatják a nevet, szervezetet, beosztást, üzleti elérhetőségeket, kommunikációt, megkeresési információkat, IP-címet, böngésző- és eszközinformációkat, meglátogatott oldalakat és hasonló technikai adatokat.
content.legal-document.record.content.811c9dc5
Az ilyen információkat megkeresések megválaszolására, kapcsolatok adminisztrálására, kért szolgáltatások nyújtására, a biztonság fenntartására, szerződések teljesítésére, jogszabályoknak való megfelelésre és — ahol megengedett — releváns üzleti közlések küldésére kezeljük. A címzettek bármikor leiratkozhatnak a közvetlen marketingről. Az operatív, szerződéses, biztonsági és ügyfélszolgálati közlések nem minősülnek marketingnek.
content.legal-document.record.content.811c9dc5
A weboldalak alapvető, funkcionális és analitikai sütiket, valamint hasonló technológiákat használhatnak. Amennyiben azt jogszabály előírja, a nem alapvető sütiket csak megfelelő hozzájárulást követően használjuk, és a felhasználóknak eszközöket biztosítunk a beállítások kezelésére.
Grouper arra törekszik, hogy a magánszférát beépítse a szolgáltatástervezésbe és a működésbe. Ez magában foglalja:
- európai adattárolási lehetőségek;
- adatminimalizálás;
- legkisebb jogosultságú hozzáférés;
- megfelelő hitelesítés;
- titkosítás;
- hozzáférési naplózás;
- szerepköralapú jogosultságok;
- biztonságos továbbítás;
- alfeldolgozói ellenőrzések;
- megőrzési ellenőrzések;
- incidenskezelési folyamatok;
- adatvédelmi és biztonsági képzés;
- biztonsági tesztelés;
- DPIA-támogatás; és
- dokumentált elszámoltathatóság.
content.legal-document.record.content.811c9dc5
A Grouper nyilvántartásokat és az általa betöltött szerephez megfelelő irányítási intézkedéseket tart fenn, és jóhiszeműen együttműködik az Ügyfelekkel, az Érintettekkel és az illetékes felügyeleti hatóságokkal.
Grouper frissítheti ezt az Adatvédelmi Szabályzatot és az adatfeldolgozási megállapodást, amennyiben az ésszerűen szükséges a jogszabályok, szabályozási útmutatások, biztonsági követelmények, technológia, Szolgáltatások, adatfeldolgozási tevékenységek, alvállalkozó adatfeldolgozók vagy adattovábbítási mechanizmusok változásainak tükrözéséhez. A lényeges változásokról szükség esetén értesítést küldünk.
content.legal-document.record.content.811c9dc5
Amennyiben a Grouper az Ügyfél Személyes Adatait adatfeldolgozóként kezeli, a szerződéses adatkezelési kapcsolatot a B rész és az alkalmazandó ügyfélmegállapodás szabályozza. Az Ügyfél Személyes Adatait érintő ellentmondás esetén a következő sorrend alkalmazandó: kötelező Alkalmazandó Adatvédelmi Jog; alkalmazandó SCC-k, UK Kiegészítés vagy egyéb kötelező átviteli mechanizmus; az Adatfeldolgozási Megállapodás; a Megállapodás vonatkozó adatvédelmi rendelkezései; és a Megállapodás fennmaradó része.
A Grouper’s európai BambooHR ajánlata három elvre épül:
Európai adattárolás.
Az Ügyfél Személyes Adatait az EGT-n belül hosztolják és tárolják, elsődleges hosztolással Írországban, az Amazon Web Services (AWS) útján.
Európai adatvédelmi szabványok.
Az ügyfél személyes adatait az alkalmazandó európai adatvédelmi követelményeknek megfelelően kezelik, beleértve a GDPR-t is.
Európai szolgáltatás és támogatás.
Grouper európai bevezetési, támogatási és szolgáltatásmenedzsment szolgáltatásokat nyújt az BambooHR HRIS platform körül.
content.legal-document.record.content.811c9dc5
Célunk, hogy lehetővé tegyük a szervezetek számára a BambooHR használatát, miközben fenntartjuk az európai ügyfelek által elvárt adatvédelmi, irányítási és adattárolási szabványokat.
A jelen Adatvédelmi Tájékoztatóval, a Grouper’s adatkezelési tevékenységeivel, az Érintetti jogokkal, a biztonsággal vagy az európai adattárolási megállapodásainkkal kapcsolatos kérdések a Grouper’s kijelölt adatvédelmi vagy ügyfélszolgálati csatornáin keresztül nyújthatók be.
A Grouper Technology Limited továbbá a következő címen is elérhető: 3rd emelet, 22 Ely Place, Dublin, D02 AH73, Írország.
Amennyiben az érintett Személyes Adatok egy munkáltató BambooHR-fiókjában találhatók, az érintetteknek általában először a munkáltatóval kell kapcsolatba lépniük, mivel az az a szervezet, amely általában adatkezelőként felelős annak meghatározásáért, hogy az információkat hogyan használják fel.
Jelen Adatfeldolgozási Megállapodás („DPA”) a megállapodás, megrendelőlap, munkaköri leírás vagy egyéb szerződés részét képezi, amely a Grouper’s BambooHR-hoz kapcsolódó szolgáltatásainak az Ügyfél és a Grouper Technology Limited közötti nyújtását szabályozza.
A Szolgáltatások nyújtása során a Grouper az Ügyfél nevében Személyes Adatokat kezelhet. Jelen DPA rögzíti a Felek e kezeléssel kapcsolatos kölcsönös kötelezettségeit.
Jelen DPA annyiban alkalmazandó, amennyiben a Grouper az Ügyfél nevében Személyes Adatokat kezel, és e kezelésre az Alkalmazandó Adatvédelmi Jog irányadó. Kiegészíti a Megállapodást, és annak részét képezi; az itt nem definiált nagybetűs kifejezések a Megállapodásban megadott jelentéssel bírnak.
Jelen DPA-ban:
Ügyfél Személyes Adatok
az Ügyfél vagy egy Ügyfél-leányvállalat által ellenőrzött és a Grouper által a Szolgáltatásokkal összefüggésben kezelt Személyes Adatok.
Korlátozott Adattovábbítás
Személyes Adatok olyan továbbítása, amely az Alkalmazandó Adatvédelmi Jog alapján jogszerű átviteli mechanizmust igényel.
Általános szerződési feltételek (SCC-k)
Az Európai Bizottság alkalmazandó, módosított, helyébe lépett vagy kiegészített szabványos szerződési feltételei a személyes adatok harmadik országokba történő továbbítására vonatkozóan.
Alfeldolgozó
A Grouper által vagy nevében kijelölt harmadik fél, aki az Ügyfél Személyes Adatait kezeli.
Technológiai Szolgáltató
BambooHR LLC és adott esetben a kapcsolódó BambooHR jogalanyok, amelyek az alapjául szolgáló HR-technológiai platformot biztosítják.
Eltérő írásbeli megállapodás hiányában az Ügyfél adatkezelőként, a Grouper adatfeldolgozóként jár el. Amennyiben az Ügyfél egy másik adatkezelő számára feldolgozóként jár el, a Grouper adott esetben alfeldolgozóként jár el.
content.legal-document.record.content.811c9dc5
A Grouper az Ügyfél által dokumentált utasítások alapján, és kizárólag a Szolgáltatások nyújtásához, fenntartásához, biztosításához és támogatásához szükséges mértékben kezel Személyes Adatokat, kivéve, ha az adatok kezelésére jogszabály kötelezi.
A Grouper haladéktalanul tájékoztatja az Ügyfelet, ha megalapozott véleménye szerint valamely utasítás sérti az Alkalmazandó Adatvédelmi Jogot, és a kérdés rendezéséig felfüggesztheti az érintett Adatkezelést.
Mindkét Fél teljesíti az Alkalmazandó Adatvédelmi Jog alapján rá vonatkozó kötelezettségeit a Megállapodás alapján vagy azzal összefüggésben feldolgozott személyes adatok tekintetében. Grouper nem dolgoz fel tudatosan ügyfél személyes adatokat olyan módon, amely valószínűleg az Ügyfél Alkalmazandó Adatvédelmi Jogot sértő helyzetbe hozná.
A Grouper biztosítja, hogy a Felhatalmazott Személyekre megfelelő titoktartási kötelezettségek vonatkozzanak, a Customer Personal Data-hoz csak akkor férjenek hozzá, ha az ésszerűen szükséges, megfelelő adatvédelmi és biztonsági képzésben részesüljenek, és a Customer Personal Data-t kizárólag jelen DPA-val és a dokumentált ügyfélutasításokkal összhangban kezeljék. A hozzáférés a legkisebb jogosultság és a szükségesség szerinti tudnivaló elve szerint korlátozott lesz.
Grouper megfelelő technikai és szervezési intézkedéseket hajt végre és tart fenn az ügyfél személyes adatainak véletlen vagy jogellenes megsemmisítése, elvesztése, megváltoztatása, jogosulatlan közlése vagy hozzáférése ellen.
A minimális ellenőrzési területek a Schedule 2-ban vannak leírva. A Grouper módosíthatja ezeket az intézkedéseket, feltéve, hogy a változások nem csökkentik érdemben az Ügyfél Személyes Adatai számára biztosított általános védelmi szintet.
A Grouper a lehető leghamarabb és — amennyiben a 48 órás szerződéses kötelezettség alkalmazandó — legkésőbb 48 órán belül értesíti az Ügyfelet azt követően, hogy tudomást szerez az Ügyfél Személyes Adatait érintő tényleges vagy feltételezett Biztonsági Incidensről.
Az információk szakaszosan is megadhatók, ahogy rendelkezésre állnak. A Grouper ésszerű együttműködést nyújt, amely szükséges ahhoz, hogy az Ügyfél eleget tegyen a felügyeleti hatóságok és az érintett Érintettek értesítési kötelezettségeinek.
Az Ügyfél általános írásbeli felhatalmazást ad a Grouper részére a Szolgáltatások nyújtásához szükséges alfeldolgozók igénybevételére.
content.legal-document.record.content.811c9dc5
Grouper nyilvántartást vezet azokról az alvállalkozó adatfeldolgozókról, amelyek ügyfél személyes adatokat dolgoznak fel, és ésszerű előzetes értesítést ad a lényeges bővítésekről vagy cserékről.
Amennyiben az alapjául szolgáló BambooHR DPA alkalmazandó, a BambooHR jelenleg legalább 30 nappal előzetes írásbeli értesítést ad egy új alvállalkozóról, amely az Ügyfél Személyes Adatait kezeli.
Grouper az alvállalkozó adatfeldolgozókra írásbeli adatvédelmi kötelezettségeket ró ki, amelyek lényegében egyenértékűek az e DPA által megkövetelt védelemmel. Grouper továbbra is felelős az alvállalkozó adatfeldolgozó teljesítményéért az Alkalmazandó Adatvédelmi Jog által megkövetelt mértékben.
Az adatkezelés jellegére tekintettel Grouper ésszerű segítséget nyújt annak érdekében, hogy az Ügyfél reagálni tudjon a hozzáférésre, helyesbítésre, törlésre, korlátozásra, adathordozhatóságra, tiltakozásra és egyéb alkalmazandó jogokra vonatkozó kérelmekre.
Ha a Grouper közvetlenül kap egy, az Ügyfél Személyes Adatait érintő kérelmet, a Grouper haladéktalanul továbbítja vagy bejelenti azt az Ügyfélnek, és érdemben nem válaszol, kivéve dokumentált utasítás alapján vagy ha azt jogszabály előírja.
A Grouper ésszerű segítséget nyújt, figyelembe véve az Adatkezelés jellegét és a rendelkezésre álló információkat, az Adatvédelmi Hatásvizsgálatokhoz, a felügyeleti hatóságokkal folytatott előzetes konzultációhoz, valamint az alkalmazandó felügyeleti hatóság által a Szolgáltatásokkal kapcsolatban végzett ésszerű megkeresésekhez vagy vizsgálatokhoz.
Grouper rendelkezésre bocsát minden ésszerűen szükséges információt az alkalmazandó adatfeldolgozói kötelezettségeknek való megfelelés igazolásához, amely magában foglalhatja a biztonsági dokumentációt, tanúsítványokat, auditjelentéseket és összefoglalókat.
Amennyiben az ilyen információ nem elegendő, és az Alkalmazandó Adatvédelmi Jog auditot ír elő, az Ügyfél ésszerű értesítéssel auditot kérhet. Az auditok általában tizenkét hónapos időszakonként legfeljebb egyszerre korlátozódnak, kivéve, ha biztonsági incidens vagy szabályozási követelmény gyakoribb felülvizsgálatot indokol. Az Ügyfél viseli saját auditköltségeit, kivéve, ha a jogszabály vagy a Megállapodás másként rendelkezik.
Grouper biztosítja, hogy a korlátozott adattovábbítások az Alkalmazandó Adatvédelmi Joggal összhangban történjenek. Amennyiben az Ügyfél megvásárolja az európai adatrezidencia-szolgáltatást, az elsődleges ügyfél személyes adat-tárolás Írországban/EGT-ben az Amazon Web Services (AWS) révén történik, de az engedélyezett, EGT-n kívüli távoli hozzáférés továbbra is korlátozott adattovábbításnak minősülhet, és ennek megfelelően kell védeni.
Ha egy adattovábbítási mechanizmus jogszerűtlenné válik, Grouper együttműködik az Ügyféllel egy alternatív jogszerű mechanizmus bevezetése vagy az érintett továbbítás felfüggesztése érdekében.
A törvény által megengedett mértékben a Grouper felülvizsgálja a jogilag kötelező erejű hatósági megkereséseket az Ügyfél Személyes Adataira vonatkozóan, megtámadja a jogellenes vagy aránytalan megkereséseket, ha erre ésszerű indok áll fenn, törekszik a közlésnek a jogszabály által minimálisan szükséges mértékre való korlátozására, értesíti az Ügyfelet, ahol ezt a jog lehetővé teszi, és megfelelő nyilvántartást vezet.
Az Ügyfél kérésére, illetve a Szolgáltatások megszűnése vagy lejárta esetén a Grouper — az Ügyfél választása szerint, a technikai megvalósíthatóság és a Megállapodás figyelembevételével — visszaadja vagy biztonságosan törli az Ügyfél Személyes Adatait, és ugyanerre kötelezi a releváns alfeldolgozókat is. Amennyiben a jog megőrzést ír elő, a Grouper elkülöníti és védi a megőrzött adatokat, és azokat kizárólag jogszabály által előírt módon kezeli.
Az Ügyfél szavatolja, hogy rendelkezik az Ügyfél Személyes Adatainak Adatkezelés céljából történő rendelkezésre bocsátásához szükséges jogokkal, engedélyekkel, tájékoztatásokkal, jogalapokkal és hozzájárulásokkal; hogy utasításai megfelelnek az Alkalmazandó Adatvédelmi Jognak; hogy nem utasít jogellenes Adatkezelést; továbbá hogy a Szolgáltatásokat biztonságosan fogja konfigurálni és használni, valamint megfelelő ellenőrzéseket tart fenn a felhasználói fiókok, hitelesítő adatok és integrációk felett.
Az ebből a DPA-ból eredő vagy azzal kapcsolatos felelősségre az Megállapodásban foglalt korlátozások és kizárások vonatkoznak, kivéve, ha azt az Alkalmazandó Adatvédelmi Jog tiltja vagy a kötelező SCC-rendelkezésekkel ellentétes. A jelen DPA semmilyen módon nem korlátozza az érintettek vagy a felügyeleti hatóságok olyan jogait, amelyek jogszerűen nem korlátozhatók.
Jelen DPA akkor lép hatályba, amikor az Ügyfél kötelező erejűvé válik rá, és addig marad hatályban, ameddig a Grouper az Ügyfél nevében Személyes Adatokat kezel. Azok a kötelezettségek, amelyek természetüknél fogva vagy jogszabály alapján az adatok megőrzése alatt fenn kell, hogy maradjanak, a lejárat vagy megszüntetés után is fennmaradnak.
Grouper frissítheti ezt a DPA-t, amennyiben az ésszerűen szükséges a jogszabályoknak való megfeleléshez, új adattovábbítási mechanizmusok bevezetéséhez, szabályozási útmutatásokra való reagáláshoz, vagy a Szolgáltatások vagy az adatfeldolgozás változásainak tükrözéséhez. Egyetlen frissítés sem csökkentheti lényegesen az aktív előfizetési időszak alatti védelmet, kivéve, ha azt jogszabály írja elő, vagy kifejezetten megállapodtak róla.
Amennyiben az Alkalmazandó Adatvédelmi Jog vagy kötelező továbbítási feltételek másként nem rendelkeznek, erre a DPA-ra a Megállapodásra irányadó jog az irányadó.
Az Ügyfél Személyes Adatait érintő ellentmondás esetén a következő sorrend alkalmazandó: kötelező Alkalmazandó Adatvédelmi Jog; alkalmazandó SCC-k, UK Kiegészítés vagy egyéb kötelező átviteli mechanizmus; jelen DPA; a Megállapodás vonatkozó adatvédelmi rendelkezései; és a Megállapodás fennmaradó része.
Adatkezelő / adattovábbító
Az Ügyfél, ahogyan azt az alkalmazandó Megállapodás vagy Megrendelőlap meghatározza.
Adatfeldolgozó / adatfogadó
Grouper Technology Limited, 3rd emelet, 22 Ely Place, Dublin, D02 AH73, Írország.
Technológiai Szolgáltató
BambooHR LLC és az alkalmazandó BambooHR jogalanyok, amelyek az alapjául szolgáló HRIS-platformot biztosítják.
Tárgy
Az BambooHR-hoz kapcsolódó humánerőforrás-információs rendszer szolgáltatások nyújtása, bevezetése, konfigurálása, működtetése, karbantartása, hosztolási támogatása, biztonsága és támogatása.
Az adatkezelés jellege
Gyűjtés, fogadás, rögzítés, szervezés, strukturálás, migráció, hosztolás, tárolás, visszakeresés, betekintés, használat, továbbítás, hozzáférhetővé tétel, korlátozás, támogatási hozzáférés, törlés és egyéb, a Szolgáltatások nyújtásához ésszerűen szükséges Adatkezelés.
Cél
A Szolgáltatások nyújtása, bevezetése, működtetése, védelme, karbantartása és támogatása a dokumentált ügyfélutasításokkal és a Megállapodással összhangban.
Időtartam
A Szolgáltatások időtartama, valamint az azt követő azon időszak, amely az Ügyfél Személyes Adatainak visszaadásához vagy törléséhez, illetve a jogszabályoknak való megfeleléshez szükséges.
Érintettek
Munkavállalók, volt munkavállalók, leendő munkavállalók, jelöltek, vállalkozók, tanácsadók, ügynöki munkavállalók, ideiglenes és alkalmi munkavállalók, gyakornokok, önkéntesek, ajánlók, eltartottak, kedvezményezettek, sürgősségi kapcsolattartók, ügyféladminisztrátorok és egyéb személyek, akiknek személyes adatait az Ügyfél benyújtja vagy nevében benyújtják.
Személyes Adatok
Azonosítási, kapcsolattartási, demográfiai, foglalkoztatási, toborzási, képesítési, szervezeti, javadalmazási, bérszámfejtési, adózási, társadalombiztosítási, banki, nyugdíj-, juttatási, jelenléti, szabadság-, teljesítmény-, képzési, fegyelmi, sürgősségi kapcsolattartási, fiók-, rendszer- és kapcsolódó HR-információk.
Érzékeny Adatok
Amennyiben az Ügyfél úgy választja, egészségügyi és fogyatékossági információkat, valamint a Szolgáltatások által megengedett egyéb különleges kategóriájú vagy érzékeny adatokat is magában foglalhat.
Elsődleges európai tárolás
Írország / EGT az Amazon Web Services (AWS) útján azon Ügyfelek számára, akik az európai adattárolási szolgáltatást vásárolják.
Illetékes felügyeleti hatóság
Amennyiben a DPC az illetékes: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Ireland.
Grouper az alábbi minimum kontrollterületeken tart fenn technikai és szervezeti intézkedéseket:
1. Információbiztonsági irányítás
Dokumentált biztonsági felelősségek, kockázatértékelés, irányítás, vezetői felügyelet és megfelelő szabályzatok.
2. Személyzeti biztonság
Titoktartási kötelezettségek, jogszerű esetben a szerepkörhöz igazodó átvilágítás, biztonságtudatossági és adatvédelmi képzés, valamint fegyelmi intézkedések az illetéktelen hozzáférés esetére.
3. Fizikai biztonság
A releváns létesítményekhez és infrastruktúrához való korlátozott hozzáférés; ellenőrzött hozzáférési útvonalak; hozzáférési engedélyek; fizikai megfigyelés és egyéb, a hosting környezethez megfelelő biztosítékok.
4. Identitás- és hozzáférés-kezelés
Hitelesítés, szerepköralapú hozzáférés, legkisebb jogosultság elve, kiemelt fiókok ellenőrzése, fiók-életciklus-kezelés, inaktivitási időkorlát és időszakos felülvizsgálat.
5. Adathozzáférés-ellenőrzés
Olyan kontrollok, amelyek biztosítják, hogy az arra jogosult felhasználók kizárólag az engedélyeik körébe tartozó adatokhoz férhessenek hozzá; a hozzáférés naplózása és monitorozása; az adatok kiadása kizárólag jogosult személyek részére.
6. Titkosítás és álnevesítés
A Személyes Adatok megfelelő titkosítása továbbítás közben és rest; szükség esetén álnevesítés a feldolgozás céljának megfelelően.
7. Hálózati és továbbítási biztonság
Tűzfalak, védett átjárók, biztonságos kommunikációs csatornák, TLS/SFTP vagy ezekkel egyenértékű védett átviteli mechanizmusok, valamint az illetéktelen lehallgatás vagy módosítás elleni kontrollok.
8. Naplózás és monitorozás
A releváns rendszer-, adminisztrátori és hozzáférési tevékenység naplózása; gyanús események monitorozása; a kockázathoz igazodó auditinformáció-megőrzés.
9. Bevitel- és változáskezelés
Olyan kontrollok, amelyek azonosítják, ki vitte be, módosította vagy törölte az adatokat; a jogosult felhasználók és rendszerek hitelesítése; dokumentált változáskezelési gyakorlatok.
10. Sebezhetőségi és biztonsági tesztelés
Folyamatok a sebezhetőségek azonosítására, értékelésére és orvoslására; időszakos behatolásos vagy biztonsági tesztelés; a kontrollok hatékonyságának rendszeres értékelése és felülvizsgálata.
11. Rendelkezésre állás, biztonsági mentés és helyreállítás
Infrastruktúra-redundancia, biztonsági mentés, visszaállítási képesség, rendelkezésre állási kontrollok és védelem a véletlen elvesztés vagy megsemmisülés ellen.
12. Üzletmenet-folytonosság és katasztrófa-helyreállítás
Dokumentált folytonossági és helyreállítási tervek, amelyek célja a rendelkezésre állás és a hozzáférés időben történő helyreállítása egy fennakadás vagy Biztonsági Incidens után.
13. Adatszétválasztás
Logikai vagy alkalmazásszintű elkülönítés az ügyfelek között és a feldolgozási célok között; olyan kontrollok, amelyek megakadályozzák az illetéktelen ügyfélközi hozzáférést.
14. Biztonságos fejlesztés
A szoftverfejlesztéshez, teszteléshez, kiadáshoz és változáskezeléshez megfelelő biztonsági gyakorlatok.
15. Alvállalkozó-kezelés
Kellő gondosság, írásbeli adatvédelmi kötelezettségek, biztonsági felülvizsgálat, átviteli biztosítékok és a feldolgozáshoz megfelelő folyamatos felügyelet.
16. Incidenskezelés
Dokumentált eljárások az észlelésre, kivizsgálásra, megfékezésre, orvoslásra, eszkalációra, ügyfélértesítésre és a tanulságok levonására.
EU-ra korlátozott adattovábbítások
Amennyiben EU SCC-k szükségesek, a hivatalos Európai Bizottsági SCC-k hivatkozás útján, a kötelező megfogalmazás megváltoztatása nélkül beépítésre kerülnek. Hacsak a szerepkörök eltérően nem írják elő, az Ügyfél az Adatkivivő, Grouper és/vagy az alkalmazandó Technológiai Szolgáltató az Adatfogadó, és a Két. modul az Adatkezelőtől az Adatfeldolgozó felé irányuló adattovábbításokra alkalmazandó.
UK-ra korlátozott adattovábbítások
Az Egyesült Királyság Adatvédelmi Törvényének hatálya alá tartozó adattovábbítások esetén az EU-s SCC-k az akkori Egyesült Királyság nemzetközi adattovábbítási kiegészítésével vagy más jogilag elismert brit átviteli mechanizmussal együtt alkalmazandók.
Svájci adattovábbítások
A svájci adatvédelmi jog hatálya alá tartozó adattovábbítások esetében az SCC-ket az alkalmazandó svájci jog szerint kell értelmezni és módosítani, beleértve a svájci felügyeleti hatóságra és a svájci érintettekre vonatkozó megfelelő hivatkozásokat is.
EU-US Data Privacy Framework
Amennyiben egy amerikai címzett részt vevő fél az EU-USA Adatvédelmi Keretrendszerben, és az Európai Bizottság megfelelőségi határozata továbbra is érvényes az adott feldolgozásra, a keretrendszer megfelelőségi mechanizmusként alkalmazható. Grouper nem támaszkodik az elavult EU-USA vagy Swiss-USA Privacy Shield keretrendszerekre.
Adattovábbítási hatásvizsgálatok és kiegészítő intézkedések
Amennyiben szükséges, a felek értékelik a továbbítás körülményeit, a fogadó ország törvényeit és gyakorlatát, a további továbbításokat, az adatkategóriákat, a tárolás helyét, az átviteli csatornákat és a kiegészítő technikai, szerződéses vagy szervezési biztosítékokat. A továbbításokat fel kell függeszteni, ha ésszerűen nem tartható fenn jogszerű és megfelelő biztosíték.
Kivételes hozzáférési helyzetek európai ügyfelek számára
Az engedélyezett kivételes, EGT-n kívüli hozzáférés kizárólag az alábbi körülmények között fordulhat elő:
- vészhelyzet, amely az ír adatközponti környezetet vagy a szolgáltatás folytonosságát érinti;
- EGT-n kívüli, engedélyezett szakértői hozzáférést igénylő támogatási vagy karbantartási kérelem, az alkalmazandó Ügyfél-jóváhagyás vagy szerződéses felhatalmazás függvényében; és
- az Ügyfél ellenőrzött kérelme a Feldolgozásra vagy hostingra az európai régión kívül.
A ténylegesen használt szolgáltatók termékenként, funkciónként, támogatási útvonalként és Ügyfél-konfigurációnként eltérnek. A Grouper és/vagy BambooHR által fenntartott aktuális, élő alfeldolgozói nyilvántartás az irányadó az aktív szolgáltatásnyújtás során.
Az alábbi kulcsfontosságú szolgáltatókat az irányadó szolgáltatási anyagok azonosítják. Az itt felsorolt szolgáltató nem feltétlenül Feldolgozza az Ügyfél Személyes Adatait minden ügyfél vagy minden telepítés esetében.
BambooHR LLC
Technológiai szolgáltató; HRIS-karbantartás, hosting és támogatás. Helyszín: Egyesült Államok / szolgáltatási régiók, beleértve Európát.
Amazon Web Services (AWS)
Elsődleges felhőhosting-infrastruktúra; európai regionális hosting Írországban. Helyszín: Írország / Európa és egyéb régiók a szolgáltatás konfigurációjától függően.
Anthropic / Claude
MI / nyelvi modell feldolgozás. Helyszín: Egyesült Államok.
Cohere
Nyelvi modell API / MI feldolgozás. Helyszín: Egyesült Államok.
OpenAI
Nyelvi modell API / MI feldolgozás. Helyszín: Egyesült Államok.
LlamaIndex / LlamaParse
Az MI-funkcionalitáshoz kapcsolódó opcionális dokumentumfeldolgozás. Helyszín: Egyesült Államok.
Atlas MongoDB
Adattárolás a kiválasztott szolgáltatások / MI-hez kapcsolódó funkcionalitás támogatására. Helyszín: Egyesült Államok.
Gainsight
Ügyfélkapcsolati / CRM szolgáltatások.
Salesforce
CRM platforma.
Cloudflare
Webalkalmazás-tűzfal / biztonság.
Datadog
Infrastruktúra- és alkalmazásmonitorozás.
Microsoft / Google Workspace
Együttműködés, kommunikáció és dokumentumtárolás az aktuális konfigurációtól függően.
Mailgun
Alkalmazáskommunikáció.
Snowflake
Adatelemzés.
Twilio
MFA / SMS-kézbesítés.
További szolgáltatók
Az aktuális szolgáltatási anyagokban azonosított további szolgáltatók között szerepelhet a Celonis/Make, a Databricks, a Formstack, a Jira, a Netskope, az Omni/Visier, a Pendo, a Rollbar, a Slack, a Tableau, az OneTrust/TrustArc, a Wrike és mások. Az ügyfeleknek a legfrissebb részletekért az BambooHR élő alvállalkozói listájára és az Grouper’s aktuális alfeldolgozói információira kell hivatkozniuk.
1. Hatókör
Ez a melléklet akkor alkalmazandó, amikor az Ügyfél az BambooHR mesterségesintelligencia- vagy gépi tanulási funkcióit használja vagy engedélyezi az Grouper által támogatott Szolgáltatásokkal összefüggésben.
2. MI-szolgáltatók
A jelenlegi szolgáltatási anyagok azonosítják az AI-szolgáltatókat, beleértve az OpenAI-t, a Cohere-t és az Anthropic/Claude-ot, és további szolgáltatókat is azonosíthatnak, például a LlamaIndex-et opcionális dokumentumfeldolgozáshoz. Az aktív szolgáltatói kör a vonatkozó alvállalkozói tájékoztatási követelményekkel összhangban változhat.
3. Bemenetek és kimenetek
Az Ügyfél által biztosított felszólítások, utasítások vagy az MI-funkcionalitásnak megadott adatok „Bemeneteknek” minősülhetnek, a generált válaszok pedig „Kimeneteknek”. A funkciótól függően a Bemenetek vagy Kimenetek tartalmazhatnak Ügyféladatokat. A Kimenetek nem feltétlenül egyediek, és hasonlíthatnak más felhasználók számára előállított kimenetekre.
4. Az Ügyfél felelőssége és emberi felügyelet
Az Ügyfél felelős azért, hogy rendelkezzen az Inputs benyújtásához és az Outputs használatához szükséges jogokkal, jogalappal, tájékoztatásokkal és engedélyekkel. Az Ügyfélnek megfelelő emberi felügyeletet kell biztosítania, és a kimeneteket használat előtt önállóan értékelnie kell foglalkoztatási, jogi, pénzügyi, biztonságkritikus vagy hasonlóan jelentős döntések esetén.
5. Érzékeny és szabályozott adatokra vonatkozó korlátozások
Amennyiben ezt az alkalmazandó MI-feltételek tiltják, az Ügyfél nem küldhet érzékeny vagy szabályozott információt az MI-funkciókba, ideértve az egészségügyi, genetikai vagy biometrikus információkat, a hatóság által kibocsátott személyazonosító számokat, illetve a személyes pénzügyi vagy bankszámla-információkat. Az Ügyfeleknek a Bemenetekben minimalizálniuk kell a Személyes Adatokat.
6. Pontosság, torzítás és méltányosság
A generatív AI-nak ismert és ismeretlen korlátai vannak. Az Outputs pontatlanok, hiányosak, nem biztonságosak, elfogultak, igazságtalanok, sértőek vagy egyébként nem megfelelőek lehetnek. Az Ügyfelek felelősek az outputs felülvizsgálatáért, a releváns kockázatok teszteléséért és a jogellenes megkülönböztetés, illetve a kizárólag automatizált foglalkoztatási döntések elkerüléséért.
7. Modellfejlesztés
Amennyiben az alkalmazandó BambooHR MI-feltételek lehetővé teszik a Teljesítményadatok és a Visszajelzés felhasználását az MI-funkcionalitás javítása érdekében, az ilyen felhasználást azok a feltételek szabályozzák. Ha az Ügyféladatokat egy ügyfélspecifikus modell finomhangolására használják, az így létrejött modellt az adott Ügyfél számára nyújtott MI-funkciók biztosítására használják, és azt egyébként nem használják más ügyfelek számára nyújtott szolgáltatásokhoz.
8. Nemzetközi feldolgozás
Az MI-szolgáltatók az EGT-n kívül dolgozhatják fel az engedélyezett Bemeneteket vagy a kapcsolódó Személyes Adatokat. Az ilyen Feldolgozásra a jelen DPA-ban meghatározott adattovábbítási biztosítékok vonatkoznak, és nem változtatja meg az Ügyfél szerződéses fő HRIS-tárolási régiójának helyét. Az Ügyfeleknek a használat engedélyezése előtt értékelniük kell, hogy az opcionális MI-használat összhangban áll-e saját adatrezidencia-, üzemi tanácsi, munkajogi és kockázati követelményeikkel.
Kérdései vannak ehhez az Adatvédelmi irányelvhez vagy az Ön adatvédelmi jogaihoz?
Kapcsolatfelvétel







































