Hukum
Kebijakan Privasi
Cara Grouper Technology Limited mengumpulkan, menggunakan, menghosting, dan melindungi data pribadi Anda sebagai mitra resmi Eropa BambooHR, dengan penyimpanan data utama di AWS Irlandia.
Terakhir diperbarui: 16 August 2026
Terjemahan ini disediakan hanya untuk kemudahan. Jika terdapat konflik atau ketidaksesuaian, versi bahasa Inggris yang berlaku.
Grouper berkomitmen untuk melindungi data pribadi dan mempertahankan standar tinggi privasi, keamanan, dan kepatuhan regulasi. Perlindungan data diperlakukan sebagai tanggung jawab operasional dan kontraktual inti, bukan sebagai pemikiran belakangan. Kami merancang penyampaian layanan, kontrol akses, proses dukungan, dan tata kelola vendor kami agar mencerminkan prinsip akuntabilitas, integritas, kerahasiaan, dan transparansi GDPR.
Kebijakan Privasi ini menjelaskan bagaimana Grouper Technology Limited (โGrouperโ, โkamiโ, โkitaโ, atau โmilik kamiโ) mengumpulkan, menggunakan, mengakses, menghosting, menyimpan, melindungi, mentransfer, dan memproses data pribadi dengan cara lain sehubungan dengan layanan yang kami sediakan, termasuk peran kami sebagai mitra Eropa dari BambooHR.
Grouper mendukung organisasi di seluruh Irlandia, Britania Raya, Eropa, dan wilayah lainnya dengan penerapan, administrasi, dan penggunaan platform HRIS BambooHR serta teknologi HR terkait.
Model layanan Eropa kami dirancang berdasarkan prinsip yang jelas tentang domisili data Eropa. Data Pribadi Pelanggan yang ditangani melalui layanan Eropa Grouper BambooHR di-host dan disimpan di Wilayah Ekonomi Eropa (โEEAโ), dengan hosting utama di Irlandia.
Kebijakan Privasi ini berlaku untuk data pribadi yang diproses sehubungan dengan:
- implementasi dan onboarding BambooHR;
- konfigurasi HRIS;
- administrasi akun;
- dukungan pelanggan;
- dukungan teknis;
- dukungan integrasi;
- migrasi data;
- keberhasilan pelanggan;
- pelatihan;
- layanan profesional;
- keamanan dan administrasi layanan;
- komunikasi pelanggan;
- penjualan dan demonstrasi;
- situs web dan layanan digital Grouper; dan
- aktivitas bisnis umum kami.
Grouper Technology Limited adalah perusahaan Irlandia dengan kantor terdaftar di 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irlandia.
BambooHR menyediakan sistem informasi sumber daya manusia dasar dan fungsionalitas produk terkait. Grouper menyediakan implementasi, migrasi, konfigurasi, pelatihan, keberhasilan pelanggan, dukungan, pengelolaan layanan, dan layanan profesional terkait untuk Eropa. Tergantung pada langganan dan konfigurasi Customer, platform HRIS BambooHR dapat mendukung catatan karyawan, onboarding, rekrutmen, waktu dan kehadiran, pengelolaan cuti, kinerja, kompensasi, manfaat, fungsionalitas terkait penggajian, pelaporan, analitik, integrasi, APIs dan fitur kecerdasan buatan.
Tergantung pada layanan yang dibeli oleh pelanggan, Grouper dapat menyediakan:
- implementasi BambooHR;
- orientasi;
- konfigurasi;
- penyiapan akun;
- bantuan migrasi;
- layanan integrasi;
- dukungan teknis;
- dukungan HRIS;
- pelatihan;
- layanan keberhasilan pelanggan;
- administrasi layanan;
- pemecahan masalah; dan
- layanan profesional terkait.
Peran perlindungan data yang tepat dari Grouper bergantung pada aktivitas Pemrosesan tertentu.
Apabila Grouper menentukan tujuan dan cara Pemrosesan โ misalnya dalam aktivitas tertentu terkait situs web, penjualan, kontak bisnis, keamanan, atau administrasi perusahaan โ Grouper bertindak sebagai Pengendali.
Apabila Grouper Memproses Data Pribadi Pelanggan semata-mata atas nama Pelanggan dan sesuai dengan instruksi terdokumentasi Pelanggan tersebut, Grouper bertindak sebagai Pemroses.
Apabila Pelanggan sendiri bertindak sebagai Pemroses untuk Pengendali lain, Grouper dapat bertindak sebagai Sub-pemroses sejauh yang berlaku.
BambooHR dapat secara terpisah bertindak sebagai Processor atau Sub-processor sehubungan dengan Data Pribadi Pelanggan yang diproses melalui platform HRIS BambooHR. Peran dijelaskan lebih lanjut dalam Bagian B dan perjanjian pelanggan yang berlaku.
Komitmen Inti Domisili Eropa 4.1
Bagi Pelanggan yang membeli layanan Eropa Grouper BambooHR dengan domisili data EEA, Data Pribadi Pelanggan yang menjadi bagian dari lingkungan produksi inti HRIS di-host dan disimpan di dalam EEA, dengan lokasi hosting utama di Irlandia.
Infrastruktur hosting cloud utama untuk layanan Eropa disediakan oleh Amazon Web Services (AWS), dengan penyimpanan data utama di wilayah AWS Ireland. Layanan ini dirancang agar penyimpanan produksi biasa tetap berada di wilayah Eropa yang dikontrakkan.
Ini berlaku untuk Data Pribadi yang dipelihara dalam lingkungan HRIS Eropa, termasuk informasi karyawan, kandidat, dan tenaga kerja lainnya.
Penyimpanan vs Akses 4.2
Domisili data menggambarkan tempat Data Pribadi Pelanggan disimpan. Itu tidak berarti bahwa tidak ada akses dukungan atau teknis yang berwenang yang dapat terjadi dari negara lain.
Akses luar biasa dari luar EEA hanya dapat terjadi apabila diperlukan, diotorisasi, dan dilindungi secara hukum sebagaimana dijelaskan dalam Bagian 17 dan 18 dari Kebijakan ini.
Cadangan, Ketahanan, dan Pemulihan Bencana 4.3
Pengaturan cadangan, ketahanan, dan pemulihan bencana dirancang untuk menjaga kerahasiaan, integritas, dan ketersediaan serta tetap konsisten dengan komitmen hosting regional yang dikontrak pelanggan.
Apabila infrastruktur replikasi, ketahanan, atau pemulihan bencana digunakan, Data Pribadi Pelanggan tetap disimpan di dalam EEA, dengan tunduk pada skenario darurat, kesinambungan, atau dukungan yang terdokumentasi serta perlindungan transfer yang berlaku.
4.4 Tidak Ada Pemindahan Rutin ke Luar EEA
Grouper tidak menggunakan akses dukungan luar biasa sebagai mekanisme untuk pemindahan rutin Data Pribadi Pelanggan Eropa.
Data Pribadi Pelanggan yang menjadi bagian dari layanan Eropa tidak secara rutin dihosting atau disimpan di luar EEA. Setiap perubahan material terhadap model residensi data yang dikontrakkan tunduk pada Perjanjian yang berlaku, persyaratan pemberitahuan, dan Hukum Perlindungan Data yang Berlaku.
โHukum Perlindungan Data yang Berlakuโ berarti semua undang-undang dan peraturan perlindungan data, privasi, dan keamanan data yang berlaku untuk Pemrosesan, termasuk jika relevan:
- Peraturan (EU) 2016/679 โ General Data Protection Regulation (GDPR);
- Undang-Undang Perlindungan Data Irlandia 2018;
- aturan ePrivacy dan komunikasi elektronik Irlandia yang berlaku;
- GDPR Inggris Raya dan UK Data Protection Act 2018 jika berlaku;
- hukum perlindungan data Swiss yang berlaku jika berlaku;
- peraturan nasional yang berlaku yang menerapkan persyaratan privasi Eropa; dan
- setiap undang-undang yang menggantikan, melengkapi, atau mengubah undang-undang tersebut.
content.legal-document.record.content.811c9dc5
Para pihak akan menafsirkan Kebijakan ini dan setiap DPA yang berlaku secara konsisten dengan Hukum Perlindungan Data yang wajib diterapkan. Ketentuan wajib dari GDPR, instrumen transfer yang berlaku, dan persyaratan otoritas pengawas memiliki prioritas apabila diwajibkan.
Informasi yang diproses bergantung pada Layanan yang dipilih oleh Pelanggan dan data yang dipilih Pelanggan untuk dimasukkan ke dalam lingkungan HR.
Informasi Karyawan dan Tenaga Kerja 6.1
Data Pribadi dapat mencakup:
- nama dan nomor identifikasi karyawan;
- foto jika disediakan;
- detail kontak rumah atau kantor;
- tanggal lahir, jenis kelamin, dan informasi demografis jika disediakan;
- informasi pernikahan atau keluarga jika disediakan;
- kontak darurat dan nomor telepon;
- kualifikasi akademik dan profesional;
- informasi CV atau rรฉsumรฉ, riwayat pekerjaan, dan kemahiran bahasa;
- jabatan, tingkat, departemen, lokasi, garis pelaporan, dan afiliasi tim;
- tanggal perekrutan dan pemutusan hubungan kerja, jam kerja, dan rincian kontraktual;
- informasi kinerja, evaluasi, disipliner, dan riwayat kerja;
- manfaat, asuransi, aset perusahaan, dan informasi pelatihan; dan
- informasi cuti, kehadiran, dan waktu luang.
Informasi Penggajian dan Kompensasi 6.2
Apabila layanan yang relevan digunakan, Data Pribadi dapat mencakup:
- gaji, kompensasi, dan bonus;
- informasi pajak dan jaminan sosial;
- detail bank dan pembayaran;
- informasi pensiun;
- opsi saham dan manfaat lainnya; dan
- informasi terkait penggajian lainnya.
Informasi Rekrutmen, Kandidat, dan Referensi 6.3
Untuk kandidat, calon karyawan, dan pemberi referensi, informasi dapat mencakup:
- identitas dan detail kontak;
- CV, rรฉsumรฉ, riwayat pekerjaan, dan kualifikasi;
- catatan aplikasi, wawancara, dan rekrutmen;
- komunikasi kandidat dan status rekrutmen;
- informasi kompensasi yang diusulkan;
- nama pemberi referensi, detail kontak, dan hubungan profesional; dan
- informasi yang terkandung dalam referensi.
Data Kategori Khusus dan Data Sensitif 6.4
Bergantung pada penggunaan platform HRIS BambooHR oleh Pelanggan, Layanan dapat berisi informasi kesehatan atau disabilitas dan data pribadi kategori khusus atau sensitif lainnya.
Pelanggan tetap bertanggung jawab untuk memastikan dasar hukum Article 6 yang sesuai dan, apabila GDPR Article 9 berlaku, kondisi kategori khusus yang valid.
Pelanggan tidak boleh memasukkan informasi sensitif ke dalam bidang teks bebas atau fitur AI kecuali jika perlu, sah, dan diizinkan oleh ketentuan produk yang relevan.
Data Pribadi yang diproses sehubungan dengan layanan Grouper dapat terkait dengan:
- karyawan saat ini, mantan, calon, dan masa depan;
- kandidat dan pelamar;
- kontraktor, konsultan, agen, dan kontraktor independen;
- pekerja agensi, sementara, dan casual;
- magang dan sukarelawan;
- karyawan, tanggungan, penerima manfaat, dan kontak darurat;
- referensi dan penyedia referensi;
- administrator Pelanggan dan pengguna yang berwenang; dan
- individu lain yang Data Pribadinya secara sah disampaikan oleh Pelanggan kepada Layanan.
Data Pribadi dapat diperoleh:
- secara langsung dari individu tersebut;
- dari pemberi kerja atau calon pemberi kerja individu tersebut;
- dari administrator Pelanggan dan pengguna yang berwenang;
- selama implementasi, konfigurasi, dan migrasi data;
- melalui integrasi yang diizinkan atau APIs;
- melalui permintaan dukungan dan pemecahan masalah;
- melalui platform HRIS BambooHR atau sistem lain yang dipilih oleh Pelanggan;
- melalui proses rekrutmen;
- dari sumber publik apabila digunakan secara sah; dan
- dari sumber sah lain yang disetujui oleh Pelanggan.
Grouper Memproses Data Pribadi hanya untuk tujuan yang ditentukan dan sah. Hal ini dapat mencakup:
- mengimplementasikan dan mengonfigurasi platform HRIS BambooHR;
- menghosting atau memfasilitasi penghosting-an Data Pribadi Pelanggan;
- mengelola akun dan izin pengguna;
- memelihara dan mengamankan layanan;
- menyediakan dukungan pelanggan dan teknis;
- mendukung integrasi dan migrasi;
- memberikan pelatihan dan layanan profesional;
- mengelola langganan dan hubungan pelanggan;
- mendeteksi dan menyelidiki kejadian keamanan;
- memelihara catatan audit;
- mencegah penipuan atau penyalahgunaan;
- mematuhi kewajiban hukum; dan
- meningkatkan kinerja layanan apabila diizinkan oleh Perjanjian dan Hukum Perlindungan Data yang Berlaku.
content.legal-document.record.content.811c9dc5
Ketika personel dukungan mengakses Data Pribadi Pelanggan, akses harus dibatasi pada informasi minimum yang secara wajar diperlukan untuk tujuan dukungan dan harus dilakukan oleh personel yang berwenang dengan tunduk pada kerahasiaan dan kontrol akses.
Apabila Grouper bertindak sebagai Pengendali, dasar hukum yang berlaku dapat mencakup:
Kontrak 10.1
Pemrosesan yang diperlukan untuk mengadakan atau melaksanakan suatu kontrak, atau untuk mengambil langkah sebelum memasuki kontrak atas permintaan individu.
Kepentingan Sah 10.2
Pemrosesan yang diperlukan untuk kepentingan bisnis yang sah, sepanjang kepentingan tersebut tidak diungguli oleh hak dan kebebasan individu. Kepentingan yang sah dapat mencakup:
- penyediaan layanan;
- administrasi pelanggan;
- keamanan informasi;
- pencegahan penipuan;
- kelangsungan usaha;
- dukungan pelanggan; dan
- pengelolaan hubungan.
Kewajiban Hukum 10.3
Pemrosesan yang diperlukan untuk mematuhi persyaratan hukum atau regulasi yang berlaku.
Persetujuan 10.4
Apabila sesuai, Pemrosesan dapat didasarkan pada persetujuan. Persetujuan dapat ditarik kapan saja tanpa memengaruhi keabsahan Pemrosesan yang dilakukan sebelum penarikan.
Apabila Pelanggan bertindak sebagai Pengendali, Pelanggan bertanggung jawab untuk:
- menentukan tujuan Data Pribadi diproses;
- menetapkan dasar hukum dan kondisi kategori khusus;
- menyediakan pemberitahuan privasi yang diwajibkan;
- memperoleh persetujuan apabila diperlukan;
- memastikan keakuratan dan kualitas data;
- menentukan periode retensi yang sesuai;
- mengelola pengguna yang berwenang dan izin;
- menggunakan Layanan dengan aman; dan
- memastikan instruksinya kepada Grouper adalah sah.
content.legal-document.record.content.811c9dc5
Pelanggan tidak boleh menginstruksikan Grouper untuk Memproses Data Pribadi dengan cara yang melanggar Hukum Perlindungan Data yang Berlaku.
Grouper akan memberi tahu Pelanggan apabila, menurut pendapatnya yang wajar, suatu instruksi melanggar Hukum Perlindungan Data yang Berlaku dan dapat menangguhkan Pemrosesan yang terdampak hingga isu tersebut diselesaikan.
Grouper membatasi akses ke Data Pribadi Pelanggan hanya kepada orang-orang yang berwenang dan secara wajar memerlukan akses untuk melaksanakan tugas mereka. Personel tunduk pada kewajiban kerahasiaan yang sesuai dan menerima pelatihan privasi serta keamanan yang sesuai dengan peran mereka. Akses diatur berdasarkan prinsip hak istimewa minimum dan kebutuhan untuk mengetahui.
Kontrol akses mencakup:
- kontrol identitas dan autentikasi;
- kontrol berbasis peran dan akses istimewa;
- kontrol akun administratif;
- pengelolaan siklus hidup akun;
- pencatatan dan pemantauan akses;
- tinjauan akses berkala;
- persyaratan kerahasiaan dan penggunaan yang dapat diterima; dan
- keamanan dan pelatihan personel yang sesuai.
Grouper memelihara, dan mewajibkan penyedia teknologi terkait untuk memelihara, langkah-langkah teknis dan organisasional yang sesuai dengan risiko yang ditimbulkan oleh Pemrosesan, dengan mempertimbangkan state of the art, biaya implementasi, sifat, cakupan, konteks, dan tujuan Pemrosesan, serta risiko terhadap individu.
Langkah-langkah mencakup:
- kontrol akses fisik dan logis;
- autentikasi yang kuat dan kontrol kata sandi yang sesuai;
- enkripsi saat transit dan saat rest apabila sesuai;
- pseudonimisasi apabila sesuai;
- firewall jaringan, keamanan perimeter, dan deteksi intrusi;
- pencatatan, pemantauan, dan jejak audit;
- manajemen kerentanan dan pengujian keamanan;
- akses administratif yang dibatasi;
- transmisi yang aman, termasuk saluran transfer yang dilindungi;
- pencadangan, redundansi, pemulihan, dan ketahanan;
- perencanaan kelangsungan usaha dan pemulihan bencana;
- pengembangan yang aman dan pengelolaan perubahan;
- pemisahan data antara pelanggan dan tujuan pemrosesan;
- prosedur respons insiden;
- kesadaran dan pelatihan keamanan staf; dan
- uji tuntas subpemroses dan tata kelola keamanan.
content.legal-document.record.content.811c9dc5
Rincian tambahan mengenai domain kontrol minimum diuraikan dalam Schedule 2 dari Perjanjian Pemrosesan Data. Langkah keamanan dapat berkembang dari waktu ke waktu, tetapi perubahan tidak akan secara material mengurangi tingkat perlindungan keseluruhan bagi Data Pribadi Pelanggan selama langganan aktif kecuali diwajibkan oleh hukum atau disepakati dengan Pelanggan.
Grouper memelihara prosedur terdokumentasi untuk mengidentifikasi, menyelidiki, menahan, memitigasi, memperbaiki, dan melaporkan Pelanggaran Data Pribadi.
Apabila Grouper bertindak sebagai Pemroses dan mengetahui adanya Pelanggaran Data Pribadi yang nyata atau diduga yang memengaruhi Data Pribadi Pelanggan, Grouper akan memberi tahu Pelanggan terkait secepat mungkin secara wajar dan, dalam hal apa pun, dalam waktu 48 jam sejak mengetahui insiden tersebut.
sejauh secara wajar tersedia, pemberitahuan akan mencakup:
- sifat insiden tersebut;
- kategori Data Pribadi yang terdampak;
- perkiraan kategori dan jumlah Subjek Data serta catatan;
- kemungkinan konsekuensi;
- langkah-langkah yang diambil atau diusulkan;
- tindakan mitigasi; dan
- titik kontak untuk informasi lebih lanjut.
content.legal-document.record.content.811c9dc5
Informasi dapat diberikan secara bertahap seiring ketersediaannya.
Grouper akan memberikan kerja sama yang wajar untuk memungkinkan Pelanggan memenuhi kewajiban pemberitahuan regulasi yang berlaku dan kewajiban pemberitahuan Subjek Data.
Komunikasi publik atau regulasi mengenai pelanggaran yang spesifik untuk Pelanggan akan dikoordinasikan secara konsisten dengan hukum dan Perjanjian yang berlaku.
Grouper dapat menunjuk subpemroses dan penyedia layanan yang dipilih secara cermat apabila diperlukan untuk menyediakan, menghosting, mengamankan, mendukung, memantau, atau meningkatkan Layanan.
Sebelum mengizinkan Sub-processor untuk Memproses Data Pribadi Pelanggan, Grouper akan melakukan uji tuntas yang sesuai dan memberlakukan kewajiban perlindungan data tertulis yang sesuai dengan Pemrosesan. Kewajiban tersebut mencakup kerahasiaan, langkah teknis dan organisasional yang sesuai, pembatasan tujuan, dukungan untuk hak Subjek Data dan kewajiban pelanggaran, persyaratan penghapusan atau pengembalian, serta perlindungan transfer internasional yang sah apabila berlaku.
Grouper tetap bertanggung jawab atas kinerja Sub-processor sejauh diwajibkan oleh Hukum Perlindungan Data yang Berlaku dan kontrak.
content.legal-document.record.content.811c9dc5
Apabila ketentuan pelanggan yang berlaku memberikan otorisasi tertulis umum, Pelanggan akan menerima pemberitahuan terlebih dahulu mengenai Subpemroses baru yang material dan kesempatan untuk mengajukan keberatan dengan dasar perlindungan data yang wajar.
Untuk subpemroses BambooHR, DPA BambooHR yang berlaku saat ini memberikan pemberitahuan terlebih dahulu setidaknya 30 hari atas Subkontraktor baru yang akan Memproses Data Pribadi Pelanggan.
Schedule 4 memberikan transparansi atas kategori penyedia utama dan penyedia yang disebutkan dalam materi layanan yang mengatur.
BambooHR LLC menyediakan platform teknologi HR yang mendasari yang digunakan sehubungan dengan Layanan yang relevan. Grouper dapat bekerja sama dengan BambooHR untuk pemeliharaan platform, hosting, implementasi, pemecahan masalah, dukungan layanan, keamanan, administrasi teknis, integrasi, dan fungsi lain yang diperlukan untuk menyediakan Layanan yang dikontrakkan.
Pemrosesan BambooHR diatur oleh ketentuan kontraktual dan perlindungan data yang berlaku, termasuk DPA-nya, langkah-langkah keamanan, pengaturan subpemroses, dan perlindungan transfer internasional.
content.legal-document.record.content.811c9dc5
Grouper tetap bertanggung jawab atas kewajibannya sendiri berdasarkan Hukum Perlindungan Data yang Berlaku dan perjanjian pelanggan yang berlaku. Apabila BambooHR Memproses Data Pribadi untuk mendukung lingkungan pelanggan Eropa milik Grouper, persyaratan kontraktual, keamanan, dan residensi data yang berlaku diberlakukan.
Untuk layanan Eropa yang dikontrak oleh Grouper, Data Pribadi Pelanggan dirancang untuk disimpan di EEA, dengan hosting utama di Irlandia melalui Amazon Web Services (AWS). Pemrosesan yang diizinkan atau akses jarak jauh dari luar EEA dapat merupakan Transfer Terbatas meskipun data tetap disimpan di Irlandia. Akses tersebut hanya diizinkan apabila sah, diperlukan, dan dilindungi oleh perlindungan yang sesuai.
Contoh skenario luar biasa mencakup:
- keadaan darurat yang memengaruhi lingkungan pusat data Irlandia atau kelangsungan layanan;
- permintaan dukungan atau pemeliharaan yang memerlukan akses spesialis yang berwenang dari luar EEA, dengan tunduk pada persetujuan atau otorisasi kontraktual yang berlaku dari Pelanggan; dan
- permintaan Pelanggan yang telah diverifikasi untuk memindahkan atau memproses data di luar wilayah hosting Eropa yang dikontrak.
content.legal-document.record.content.811c9dc5
Apabila Transfer Terbatas terjadi, Grouper dan/atau penyedia teknologi yang relevan akan menggunakan mekanisme yang diakui secara hukum seperti:
- keputusan kecukupan;
- Klausul Kontrak Standar Komisi Eropa;
- Tambahan Transfer Data Internasional Inggris Raya apabila berlaku;
- partisipasi dalam Kerangka Privasi Data UE-AS apabila tersedia dan berlaku secara hukum;
- Aturan Perusahaan yang Mengikat apabila berlaku; atau
- perlindungan valid lainnya yang diakui berdasarkan Hukum Perlindungan Data yang Berlaku.
content.legal-document.record.content.811c9dc5
Apabila diwajibkan, Penilaian Dampak Transfer dan langkah teknis, kontraktual, atau organisasional tambahan akan diterapkan.
Tidak ada dalam pengaturan akses luar biasa tersebut yang mengubah komitmen Grouper bahwa Data Pribadi Pelanggan untuk layanan Eropa disimpan di dalam EEA.
Apabila Klausul Kontrak Standar UE diperlukan, klausul tersebut dimasukkan dalam bentuk yang disetujui secara resmi tanpa perubahan pada redaksi wajib. Untuk transfer Pengendali ke Pemroses, Modul Dua biasanya berlaku kecuali modul lain diwajibkan oleh peran para pihak.
Apabila Irlandia dipilih sebagai hukum dan forum pengatur EU yang berlaku, para pihak menyetujui pengadilan Irlandia sebagaimana diatur dalam lampiran SCC yang berlaku.
Untuk transfer yang tunduk pada Hukum Perlindungan Data Inggris Raya, EU SCCs akan berlaku bersama dengan Tambahan Transfer Data Internasional Inggris Raya yang berlaku saat itu atau mekanisme transfer Inggris Raya lain yang diakui secara hukum.
content.legal-document.record.content.811c9dc5
Langkah tambahan dapat mencakup:
- enkripsi;
- pembatasan akses;
- kontrol pengelolaan kunci;
- minimisasi;
- pencatatan;
- pembatasan kontraktual atas transfer lanjutan;
- prosedur peninjauan permintaan pemerintah;
- langkah-langkah transparansi; dan
- penangguhan atau penghentian transfer apabila tingkat perlindungan yang memadai tidak dapat dijamin.
Grouper mengakui bahwa permintaan akses pemerintah yang sah dapat menimbulkan risiko privasi yang material. Sejauh diizinkan oleh hukum, apabila Grouper atau pemroses terkait menerima permintaan yang mengikat secara hukum untuk Data Pribadi Pelanggan dari otoritas publik, penegak hukum, atau yudisial, permintaan tersebut akan ditinjau untuk validitas, cakupan, dan proporsionalitas.
Permintaan yang melanggar hukum atau tidak proporsional akan ditentang apabila terdapat alasan yang wajar dan dasar hukum untuk melakukannya.
content.legal-document.record.content.811c9dc5
Pengungkapan akan dibatasi pada minimum yang diwajibkan secara hukum.
Pelanggan akan diberi tahu apabila secara hukum diperbolehkan. Apabila pemberitahuan dilarang, upaya yang wajar akan dilakukan untuk memperoleh izin guna memberikan pemberitahuan apabila sesuai.
Catatan atas permintaan dan tanggapan akan dipelihara sebagaimana diwajibkan oleh hukum dan mekanisme transfer yang berlaku.
Tergantung pada Hukum Perlindungan Data yang Berlaku, individu dapat memiliki hak termasuk:
- akses;
- perbaikan;
- penghapusan;
- pembatasan Pemrosesan;
- portabilitas data;
- keberatan;
- penarikan persetujuan;
- hak terkait pengambilan keputusan otomatis dan pembuatan profil; dan
- hak untuk mengajukan keluhan kepada otoritas pengawas yang berwenang.
content.legal-document.record.content.811c9dc5
Apabila Grouper bertindak sebagai Pemroses, permintaan mengenai Data Pribadi Pelanggan biasanya harus ditujukan kepada Pelanggan terkait sebagai Pengendali. Jika Grouper menerima permintaan tersebut secara langsung, Grouper akan, kecuali dilarang secara hukum, meneruskan atau memberitahukan permintaan tersebut kepada Pelanggan dan tidak akan menanggapinya secara substantif kecuali atas instruksi Pelanggan yang terdokumentasi atau apabila diwajibkan oleh hukum. Grouper akan memberikan bantuan yang wajar untuk memungkinkan Pelanggan memenuhi kewajibannya.
Dengan mempertimbangkan sifat Pemrosesan dan informasi yang tersedia bagi Grouper, Grouper akan memberikan bantuan yang wajar dalam Penilaian Dampak Perlindungan Data dan, apabila diperlukan, konsultasi awal dengan otoritas pengawas yang berwenang.
Pelanggan tetap bertanggung jawab untuk menentukan apakah DPIA atau konsultasi awal diperlukan untuk penggunaan Layanan.
Grouper akan menyediakan informasi yang secara wajar diperlukan untuk menunjukkan kepatuhan terhadap kewajiban Processor yang berlaku. Ini dapat mencakup:
- dokumentasi keamanan;
- kebijakan;
- informasi kepatuhan;
- informasi audit;
- laporan jaminan independen;
- sertifikasi yang relevan; dan
- tanggapan atas kuesioner keamanan yang wajar.
content.legal-document.record.content.811c9dc5
Apabila diwajibkan secara hukum atau kontraktual dan bukti dokumenter yang wajar tidak memadai, Pelanggan dapat melaksanakan hak audit yang berlaku dengan pemberitahuan yang wajar, tunduk pada kerahasiaan, keamanan, non-interferensi, dan perlindungan atas informasi pelanggan lain. Kecuali diwajibkan karena Insiden Keamanan, persyaratan regulasi, atau bukti yang wajar atas ketidakpatuhan material, audit formal biasanya harus dibatasi satu kali dalam setiap periode dua belas bulan. Pelanggan pada umumnya menanggung biaya audit mereka sendiri kecuali hukum atau kontrak menentukan sebaliknya.
Grouper menyimpan Data Pribadi hanya selama secara wajar diperlukan untuk tujuan terkait atau sebagaimana diwajibkan oleh hukum.
Apabila Grouper bertindak sebagai Pemroses, retensi terutama ditentukan oleh:
- instruksi Pelanggan yang terdokumentasi;
- perjanjian pelanggan yang berlaku;
- durasi Layanan;
- persyaratan dukungan;
- kewajiban hukum; dan
- persyaratan penghapusan kontraktual.
content.legal-document.record.content.811c9dc5
Pada saat penghentian atau berakhirnya Layanan, atau lebih awal berdasarkan instruksi Pelanggan yang sah apabila secara teknis dan hukum memungkinkan, Grouper akan mengembalikan, menyediakan untuk ekspor, atau menghapus secara aman Data Pribadi Pelanggan sesuai dengan Perjanjian.
Apabila hukum mensyaratkan retensi berkelanjutan, data yang terdampak akan tetap dilindungi, diisolasi dari penggunaan biasa, dan diproses hanya sejauh yang diwajibkan oleh hukum.
Informasi terkait dukungan akan disimpan hanya selama periode yang diperlukan untuk menyampaikan, membuktikan, dan menutup aktivitas dukungan, dengan tunduk pada persyaratan retensi hukum dan operasional yang berlaku.
Grouper mendukung prinsip minimisasi data, akurasi, dan pembatasan tujuan. Pelanggan harus Memproses hanya Data Pribadi yang secara wajar diperlukan untuk tujuan HR dan pengelolaan tenaga kerja yang sah dan harus menghindari informasi sensitif yang tidak perlu dalam bidang teks bebas, lampiran, catatan, bidang kustom, atau fitur opsional.
content.legal-document.record.content.811c9dc5
Pelanggan bertanggung jawab untuk menjaga Data Pribadi Pelanggan tetap akurat. Apabila Grouper atau pemroses mengetahui bahwa data tidak akurat atau sudah usang dalam keadaan yang memerlukan tindakan, Grouper akan bekerja sama dengan Pelanggan untuk memperbaiki atau menghapus data tersebut sesuai dengan instruksi yang terdokumentasi dan Hukum Perlindungan Data yang Berlaku.
content.legal-document.record.content.811c9dc5
Data Pribadi kategori khusus harus dibatasi pada informasi yang memiliki dasar hukum yang sesuai dan kebutuhan bisnis yang nyata bagi Pelanggan.
Fitur tertentu BambooHR dapat menggunakan kecerdasan buatan atau pembelajaran mesin. Fungsionalitas AI bersifat opsional apabila ditandai demikian dan dapat tunduk pada ketentuan AI BambooHR yang terpisah.
Materi layanan AI BambooHR saat ini mengidentifikasi penyedia AI pihak ketiga termasuk OpenAI, Cohere, dan Anthropic/Claude, dan materi subkontraktor saat ini dapat mengidentifikasi penyedia AI tambahan atau pemrosesan dokumen (seperti LlamaIndex) tergantung pada konfigurasi fitur.
Pelanggan tetap bertanggung jawab atas:
- menilai apakah penggunaan AI sesuai untuk organisasi mereka;
- menetapkan dasar hukum;
- menyediakan transparansi yang diperlukan kepada subjek data;
- memperoleh persetujuan apabila diperlukan;
- menerapkan pengawasan manusia yang memadai;
- mengevaluasi risiko bias dan keadilan; dan
- kepatuhan terhadap hukum ketenagakerjaan, kesetaraan, AI, dan perlindungan data.
content.legal-document.record.content.811c9dc5
Pelanggan tidak boleh mengirimkan informasi sensitif atau teregulasi ke fitur AI apabila dilarang oleh ketentuan AI yang berlaku, termasuk informasi kesehatan, genetik atau biometrik, pengenal yang dikeluarkan pemerintah, serta informasi keuangan pribadi atau perbankan. Keluaran AI dapat tidak akurat, tidak lengkap, bias, tidak unik, atau tidak sesuai untuk tujuan tertentu dan tidak boleh diperlakukan sebagai pengganti penilaian manusia yang bertanggung jawab.
content.legal-document.record.content.811c9dc5
Apabila BambooHR menggunakan Data Pelanggan, Input, atau Output untuk melakukan fine-tuning atau melatih model khusus pelanggan, ketentuan AI BambooHR yang berlaku menyatakan bahwa penggunaan tersebut adalah untuk menyediakan fitur AI kepada Pelanggan tersebut dan bahwa model yang dilatih pelanggan yang dihasilkan tidak digunakan untuk menyediakan layanan kepada pelanggan lain.
content.legal-document.record.content.811c9dc5
Penyedia AI dan pemrosesan terkait AI dapat melibatkan Pemrosesan yang diotorisasi di luar EEA. Pemrosesan tersebut tunduk pada perlindungan transfer internasional dalam Kebijakan ini dan setiap Perjanjian Pemrosesan Data yang berlaku. Komitmen residensi penyimpanan inti HRIS dengan sendirinya tidak berarti setiap operasi inferensi AI opsional terjadi secara fisik di dalam EEA.
Grouper menyediakan implementasi teknologi HR, dukungan, dan layanan terkait. Grouper pada umumnya tidak menentukan siapa yang direkrut atau dipekerjakan oleh Pelanggan, promosi, kompensasi, hasil kinerja, tindakan disipliner, keputusan manfaat, pemutusan hubungan kerja, atau keputusan ketenagakerjaan lainnya. Keputusan tersebut tetap menjadi tanggung jawab pemberi kerja atau Controller yang relevan.
Pelanggan harus memastikan bahwa fitur AI, analitik, penilaian, atau alur kerja tidak digunakan untuk membuat keputusan yang diotomatisasi secara melanggar hukum yang menghasilkan efek hukum atau efek yang serupa signifikan tanpa perlindungan yang diwajibkan oleh Hukum Perlindungan Data yang Berlaku, termasuk keterlibatan manusia yang bermakna apabila diwajibkan.
Platform HRIS BambooHR mendukung APIs dan integrasi yang dapat mengambil, mengirim, atau memodifikasi karyawan dan data HR lainnya. Pelanggan bertanggung jawab untuk mengotorisasi izin yang sesuai, melindungi kredensial API, membatasi akses integrasi pada tujuan bisnis yang sah, dan memastikan bahwa integrasi pihak ketiga dikonfigurasikan secara sah dan diatur secara kontraktual.
content.legal-document.record.content.811c9dc5
Akses terprogram harus menggunakan metode autentikasi yang didukung dan tidak boleh mengekspos Data Pelanggan atau kredensial kepada pihak yang tidak berwenang.
Integrasi tidak boleh menggunakan Data Pelanggan di luar tujuan yang terdokumentasi dan diizinkan.
Apabila penyedia integrasi Memproses Data Pribadi atas nama Pelanggan atau Grouper, ketentuan pemroses atau subpemroses yang sesuai dan perlindungan transfer harus diberlakukan.
Apabila Grouper bertindak sebagai Pengendali sehubungan dengan kegiatan bisnisnya sendiri, kami dapat Memproses informasi kontak bisnis yang berkaitan dengan:
- calon pelanggan;
- kontak pelanggan;
- pemasok;
- mitra;
- penasihat profesional;
- peserta acara;
- pengunjung situs web; dan
- individu yang menghubungi Grouper.
content.legal-document.record.content.811c9dc5
Informasi dapat mencakup nama, organisasi, jabatan, rincian kontak bisnis, komunikasi, informasi pertanyaan, alamat IP, informasi browser dan perangkat, halaman yang dikunjungi, serta data teknis serupa.
content.legal-document.record.content.811c9dc5
Kami Memproses informasi tersebut untuk menanggapi pertanyaan, mengelola hubungan, menyediakan layanan yang diminta, menjaga keamanan, memenuhi kontrak, mematuhi hukum, dan, apabila diizinkan, mengirim komunikasi bisnis yang relevan. Penerima dapat memilih untuk tidak menerima pemasaran langsung kapan saja. Komunikasi operasional, kontraktual, keamanan, dan layanan pelanggan bukan merupakan pemasaran.
content.legal-document.record.content.811c9dc5
Situs web dapat menggunakan cookie esensial, fungsional, dan analitik serta teknologi serupa. Apabila diwajibkan secara hukum, cookie yang tidak esensial hanya akan digunakan setelah persetujuan yang sesuai dan pengguna akan diberikan kontrol untuk mengelola preferensi.
Grouper berupaya menanamkan privasi ke dalam desain dan operasional layanan. Ini mencakup:
- opsi residensi data Eropa;
- minimisasi data;
- akses hak istimewa minimum;
- autentikasi yang sesuai;
- enkripsi;
- pencatatan akses;
- izin berbasis peran;
- transmisi yang aman;
- kontrol Subpemroses;
- kontrol retensi;
- proses respons insiden;
- pelatihan privasi dan keamanan;
- pengujian keamanan;
- dukungan DPIA; dan
- akuntabilitas yang terdokumentasi.
content.legal-document.record.content.811c9dc5
Grouper akan memelihara catatan dan langkah tata kelola yang sesuai dengan perannya dan akan bekerja sama dengan itikad baik dengan Pelanggan, Subjek Data, dan otoritas pengawas yang berwenang.
Grouper dapat memperbarui Kebijakan Privasi dan DPA ini apabila secara wajar diperlukan untuk mencerminkan perubahan dalam hukum, panduan regulasi, persyaratan keamanan, teknologi, Layanan, aktivitas Pemrosesan, sub-processor, atau mekanisme transfer. Perubahan material akan dikomunikasikan apabila diwajibkan.
content.legal-document.record.content.811c9dc5
Apabila Grouper Memproses Data Pribadi Pelanggan sebagai Pemroses, Bagian B dan perjanjian pelanggan yang berlaku mengatur hubungan Pemrosesan kontraktual. Apabila terjadi ketidaksesuaian yang berkaitan dengan Data Pribadi Pelanggan, urutan prioritas berikut berlaku: Hukum Perlindungan Data yang Berlaku yang wajib; SCC yang berlaku, Tambahan UK atau mekanisme transfer wajib lainnya; Perjanjian Pemrosesan Data; ketentuan perlindungan data yang berlaku dari Perjanjian; dan sisanya dari Perjanjian.
proposisi Eropa Grouper BambooHR dibangun di atas tiga prinsip:
Residensi data Eropa.
Data Pribadi Pelanggan dihosting dan disimpan di dalam EEA, dengan hosting utama di Irlandia melalui Amazon Web Services (AWS).
Standar privasi Eropa.
Data Pribadi Pelanggan diproses sesuai dengan persyaratan perlindungan data Eropa yang berlaku termasuk GDPR.
Layanan dan dukungan Eropa.
Grouper menyediakan implementasi, dukungan, dan pengelolaan layanan Eropa bagi pelanggan di sekitar platform HRIS BambooHR.
content.legal-document.record.content.811c9dc5
Tujuan kami adalah memungkinkan organisasi menggunakan BambooHR sambil mempertahankan standar privasi, tata kelola, dan residensi data yang diharapkan oleh pelanggan Eropa.
Pertanyaan mengenai Kebijakan Privasi ini, aktivitas Pemrosesan Grouper, hak Subjek Data, keamanan, atau pengaturan residensi data Eropa kami dapat disampaikan melalui saluran privasi atau dukungan pelanggan yang ditunjuk Grouper.
Grouper Technology Limited juga dapat dihubungi di 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irlandia.
Apabila Data Pribadi yang bersangkutan terdapat dalam akun BambooHR milik pemberi kerja, individu biasanya harus terlebih dahulu menghubungi pemberi kerja tersebut, karena organisasi tersebut umumnya akan menjadi Pengendali yang bertanggung jawab untuk menentukan bagaimana informasi digunakan.
Perjanjian Pemrosesan Data (โDPAโ) ini merupakan bagian dari perjanjian, formulir pesanan, pernyataan pekerjaan, atau kontrak lain yang mengatur penyediaan layanan terkait BambooHR Grouper antara Pelanggan dan Grouper Technology Limited.
Dalam menyediakan Layanan, Grouper dapat Memproses Data Pribadi Pelanggan atas nama Pelanggan. DPA ini menetapkan kewajiban masing-masing Para Pihak atas Pemrosesan tersebut.
DPA ini berlaku sejauh Grouper Memproses Data Pribadi Pelanggan atas nama Pelanggan dan Pemrosesan tersebut tunduk pada Hukum Perlindungan Data yang Berlaku. DPA ini melengkapi dan menjadi bagian dari Perjanjian; istilah dengan huruf kapital yang tidak didefinisikan di sini memiliki makna sebagaimana diberikan dalam Perjanjian.
Untuk DPA ini:
Data Pribadi Pelanggan
Data Pribadi yang dikendalikan oleh Pelanggan atau Afiliasi Pelanggan dan Diproses oleh Grouper sehubungan dengan Layanan.
Transfer Terbatas
Transfer Data Pribadi yang memerlukan mekanisme transfer yang sah berdasarkan Hukum Perlindungan Data yang Berlaku.
Klausul Kontrak Standar (SCCs)
Klausul kontraktual standar Komisi Eropa yang berlaku untuk transfer Data Pribadi ke negara ketiga, sebagaimana diubah, diganti, atau dilengkapi dari waktu ke waktu.
Sub-pemroses
Pihak ketiga yang ditunjuk oleh atau atas nama Grouper untuk Memproses Data Pribadi Pelanggan.
Penyedia Teknologi
BambooHR LLC dan, apabila berlaku, entitas BambooHR terkait yang menyediakan platform teknologi HR yang mendasari.
Kecuali disepakati lain secara tertulis, Pelanggan bertindak sebagai Pengendali dan Grouper bertindak sebagai Pemroses. Apabila Pelanggan bertindak sebagai Pemroses bagi Pengendali lain, Grouper bertindak sebagai Subpemroses sejauh berlaku.
content.legal-document.record.content.811c9dc5
Grouper akan Memproses Data Pribadi Pelanggan hanya berdasarkan instruksi Pelanggan yang terdokumentasi dan hanya sepanjang diperlukan untuk menyediakan, memelihara, mengamankan, dan mendukung Layanan, kecuali diwajibkan untuk Memproses data tersebut oleh hukum yang berlaku.
Grouper akan segera memberi tahu Pelanggan jika, menurut pendapatnya yang wajar, suatu instruksi melanggar Hukum Perlindungan Data yang Berlaku dan dapat menangguhkan Pemrosesan yang terdampak sambil menunggu penyelesaian.
Setiap Pihak akan mematuhi kewajibannya berdasarkan Hukum Perlindungan Data yang Berlaku sehubungan dengan Data Pribadi yang Diproses berdasarkan atau sehubungan dengan Perjanjian. Grouper tidak akan secara sengaja Memproses Data Pribadi Pelanggan dengan cara yang kemungkinan akan menyebabkan Pelanggan melanggar Hukum Perlindungan Data yang Berlaku.
Grouper akan memastikan bahwa Orang yang Berwenang tunduk pada kewajiban kerahasiaan yang sesuai, mengakses Data Pribadi Pelanggan hanya apabila secara wajar diperlukan, menerima pelatihan privasi dan keamanan yang sesuai, dan Memproses Data Pribadi Pelanggan hanya sesuai dengan DPA ini dan instruksi Pelanggan yang terdokumentasi. Akses akan dibatasi menurut prinsip hak istimewa minimum dan kebutuhan untuk mengetahui.
Grouper akan menerapkan dan memelihara langkah-langkah teknis dan organisasional yang sesuai untuk melindungi Data Pribadi Pelanggan dari penghancuran, kehilangan, perubahan, pengungkapan yang tidak sah, atau akses yang tidak disengaja atau melanggar hukum.
Domain kontrol minimum dijelaskan dalam Schedule 2. Grouper dapat memperbarui langkah-langkah tersebut dengan ketentuan bahwa perubahan tidak secara material mengurangi tingkat perlindungan keseluruhan yang diberikan kepada Data Pribadi Pelanggan.
Grouper akan memberi tahu Pelanggan sesegera mungkin secara wajar dan, apabila komitmen kontraktual 48-jam berlaku, tidak lebih lambat dari 48 jam setelah mengetahui Insiden Keamanan yang nyata atau diduga yang memengaruhi Data Pribadi Pelanggan.
Informasi dapat diberikan secara bertahap seiring ketersediaannya. Grouper akan memberikan kerja sama yang wajar yang diperlukan agar Pelanggan dapat mematuhi kewajiban pemberitahuan kepada otoritas pengawas dan Subjek Data yang terdampak.
Pelanggan memberikan otorisasi tertulis umum kepada Grouper untuk melibatkan Subpemroses yang diperlukan guna menyediakan Layanan.
content.legal-document.record.content.811c9dc5
Grouper akan memelihara informasi tentang Sub-processor yang Memproses Data Pribadi Pelanggan dan akan memberikan pemberitahuan sebelumnya yang wajar atas penambahan atau penggantian material.
Apabila DPA BambooHR yang mendasari berlaku, BambooHR saat ini memberikan pemberitahuan tertulis terlebih dahulu setidaknya 30 hari atas Subkontraktor baru yang akan Memproses Data Pribadi Pelanggan.
Grouper akan memberlakukan kewajiban perlindungan data tertulis pada Sub-processor yang secara material setara dengan perlindungan yang diwajibkan oleh DPA ini. Grouper tetap bertanggung jawab atas kinerja Sub-processor sejauh diwajibkan oleh Hukum Perlindungan Data yang Berlaku.
Dengan mempertimbangkan sifat Pemrosesan, Grouper akan memberikan bantuan yang wajar untuk memungkinkan Pelanggan menanggapi permintaan akses, perbaikan, penghapusan, pembatasan, portabilitas, keberatan, dan hak lain yang berlaku.
Jika Grouper menerima permintaan secara langsung yang berkaitan dengan Data Pribadi Pelanggan, Grouper akan segera meneruskan atau memberitahukan permintaan tersebut kepada Pelanggan dan tidak akan menanggapinya secara substantif kecuali atas instruksi yang terdokumentasi atau apabila diwajibkan oleh hukum.
Grouper akan memberikan bantuan yang wajar, dengan mempertimbangkan sifat Pemrosesan dan informasi yang tersedia, untuk Penilaian Dampak Perlindungan Data, konsultasi awal dengan otoritas pengawas, dan penyelidikan atau permintaan yang wajar oleh otoritas pengawas yang berwenang terkait Layanan.
Grouper akan menyediakan informasi yang secara wajar diperlukan untuk menunjukkan kepatuhan terhadap kewajiban Processor yang berlaku, yang dapat mencakup dokumentasi keamanan, sertifikasi, laporan audit, dan ringkasan.
Apabila informasi tersebut tidak memadai dan audit diwajibkan oleh Hukum Perlindungan Data yang Berlaku, Pelanggan dapat meminta audit dengan pemberitahuan yang wajar. Audit biasanya dibatasi hanya sekali dalam periode dua belas bulan kecuali Insiden Keamanan atau persyaratan regulasi membenarkan peninjauan yang lebih sering. Pelanggan akan menanggung biaya audinya sendiri kecuali hukum atau Perjanjian menentukan sebaliknya.
Grouper akan memastikan bahwa Transfer Terbatas atas Data Pribadi Pelanggan dilakukan sesuai dengan Hukum Perlindungan Data yang Berlaku. Apabila Pelanggan membeli layanan residensi data Eropa, penyimpanan utama Data Pribadi Pelanggan berada di Irlandia/EEA melalui Amazon Web Services (AWS), namun akses jarak jauh non-EEA yang diotorisasi tetap dapat merupakan Transfer Terbatas dan harus dilindungi sebagaimana mestinya.
Jika suatu mekanisme transfer berhenti sah, Grouper akan bekerja sama dengan Pelanggan untuk menerapkan mekanisme sah alternatif atau menangguhkan transfer yang terdampak.
Sejauh diizinkan oleh hukum, Grouper akan meninjau permintaan otoritas publik yang mengikat secara hukum atas Data Pribadi Pelanggan, menentang permintaan yang melanggar hukum atau tidak proporsional apabila terdapat alasan yang wajar, berupaya membatasi pengungkapan pada minimum yang diwajibkan secara hukum, memberi tahu Pelanggan apabila secara hukum diperbolehkan, dan memelihara catatan yang sesuai.
Atas permintaan Pelanggan, atau pada saat penghentian atau berakhirnya Layanan, Grouper akan, berdasarkan pilihan Pelanggan dan tunduk pada kelayakan teknis serta Perjanjian, mengembalikan atau menghapus secara aman Data Pribadi Pelanggan dan mewajibkan Subpemroses terkait untuk melakukan hal yang sama. Apabila hukum mewajibkan retensi, Grouper akan mengisolasi dan melindungi data yang dipertahankan serta Memprosesnya hanya sebagaimana diwajibkan secara hukum.
Pelanggan menjamin bahwa ia memiliki hak, izin, pemberitahuan, dasar hukum, dan persetujuan yang diperlukan untuk menyediakan Data Pribadi Pelanggan untuk Pemrosesan; bahwa instruksinya mematuhi Hukum Perlindungan Data yang Berlaku; bahwa ia tidak akan menginstruksikan Pemrosesan yang melanggar hukum; dan bahwa ia akan mengonfigurasi serta menggunakan Layanan secara aman dan memelihara kontrol yang memadai atas akun pengguna, kredensial, dan integrasi.
Tanggung jawab yang timbul dari atau terkait dengan DPA ini tunduk pada batasan dan pengecualian dalam Perjanjian kecuali sejauh dilarang oleh Hukum Perlindungan Data yang Berlaku atau tidak konsisten dengan ketentuan SCC yang wajib. Tidak ada dalam DPA ini yang membatasi hak Subjek Data atau otoritas pengawas yang secara hukum tidak dapat dibatasi.
DPA ini berlaku ketika Pelanggan terikat olehnya dan terus berlaku selama Grouper Memproses Data Pribadi Pelanggan atas nama Pelanggan. Kewajiban yang menurut sifatnya atau berdasarkan hukum harus tetap berlaku selama data disimpan tetap berlaku setelah berakhir atau pengakhiran.
Grouper dapat memperbarui DPA ini apabila secara wajar diperlukan untuk mematuhi hukum, menerapkan mekanisme transfer baru, menanggapi panduan regulasi, atau mencerminkan perubahan pada Layanan atau Pemrosesan. Tidak ada pembaruan yang akan secara material mengurangi perlindungan selama jangka langganan aktif kecuali diwajibkan oleh hukum atau secara tegas disepakati.
Kecuali apabila Hukum Perlindungan Data yang Berlaku atau ketentuan transfer wajib mensyaratkan sebaliknya, DPA ini diatur oleh hukum yang berlaku pada Perjanjian.
Apabila terdapat ketidaksesuaian terkait Data Pribadi Pelanggan, urutan keutamaan berikut berlaku: Hukum Perlindungan Data yang Berlaku yang bersifat wajib; SCC yang berlaku, Addendum Inggris, atau mekanisme transfer wajib lainnya; DPA ini; ketentuan perlindungan data yang berlaku dalam Perjanjian; dan sisa ketentuan Perjanjian.
Pengendali / Pengekspor Data
Pelanggan yang diidentifikasi dalam Perjanjian atau Formulir Pesanan yang berlaku.
Pemroses / Pengimpor Data
Grouper Technology Limited, Lantai 3rd, 22 Ely Place, Dublin, D02 AH73, Irlandia.
Penyedia Teknologi
BambooHR LLC dan entitas BambooHR yang berlaku yang menyediakan platform HRIS yang mendasarinya.
Objek
Penyediaan, implementasi, konfigurasi, operasi, pemeliharaan, dukungan hosting, keamanan, dan dukungan atas layanan sistem informasi sumber daya manusia yang terkait dengan BambooHR.
Sifat Pemrosesan
Pengumpulan, penerimaan, pencatatan, pengorganisasian, penataan, migrasi, hosting, penyimpanan, pengambilan, konsultasi, penggunaan, transmisi, penyediaan, pembatasan, akses dukungan, penghapusan, dan Pemrosesan lain yang secara wajar diperlukan untuk menyediakan Layanan.
Tujuan
Untuk menyediakan, mengimplementasikan, mengoperasikan, mengamankan, memelihara, dan mendukung Layanan sesuai dengan instruksi Pelanggan yang terdokumentasi dan Perjanjian.
Durasi
Selama Layanan berlangsung dan periode berikutnya yang diperlukan untuk mengembalikan atau menghapus Data Pribadi Pelanggan atau mematuhi hukum.
Subjek Data
Karyawan, mantan karyawan, calon karyawan, kandidat, kontraktor, konsultan, pekerja agensi, pekerja sementara dan lepas, magang, relawan, pemberi referensi, tanggungan, penerima manfaat, kontak darurat, administrator Pelanggan, dan individu lain yang Data Pribadinya diserahkan oleh atau atas nama Pelanggan.
Data Pribadi
Informasi identitas, kontak, demografis, ketenagakerjaan, rekrutmen, kualifikasi, organisasional, kompensasi, penggajian, pajak, jaminan sosial, perbankan, pensiun, manfaat, kehadiran, cuti, kinerja, pelatihan, disipliner, kontak darurat, akun, sistem, dan HR terkait.
Data Sensitif
Apabila dipilih oleh Pelanggan, dapat mencakup informasi kesehatan dan disabilitas serta data kategori khusus atau data sensitif lainnya yang diizinkan oleh Layanan.
Penyimpanan Utama Eropa
Irlandia / EEA melalui Amazon Web Services (AWS) untuk Pelanggan yang membeli layanan residensi data Eropa.
Otoritas Pengawas yang Berwenang
Apabila DPC berwenang: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Ireland.
Grouper menerapkan langkah teknis dan organisasional di seluruh domain pengendalian minimum berikut:
1. Tata Kelola Keamanan Informasi
Tanggung jawab keamanan yang terdokumentasi, penilaian risiko, tata kelola, pengawasan manajemen, dan kebijakan yang sesuai.
2. Keamanan Personel
Kewajiban kerahasiaan, pemeriksaan latar belakang yang sesuai dengan peran apabila sah, pelatihan kesadaran keamanan dan privasi, serta pengendalian disipliner atas akses tanpa izin.
3. Keamanan Fisik
Akses terbatas ke fasilitas dan infrastruktur yang relevan; jalur akses terkendali; otorisasi akses; pemantauan fisik; dan perlindungan lain yang sesuai dengan lingkungan hosting.
4. Manajemen Identitas dan Akses
Autentikasi, akses berbasis peran, hak akses minimum, kontrol akun istimewa, pengelolaan siklus hidup akun, batas waktu idle, dan peninjauan berkala.
5. Pengendalian Akses Data
Kontrol yang dirancang agar pengguna yang berwenang hanya dapat mengakses data dalam batas kewenangan mereka; pencatatan log dan pemantauan akses; pelepasan data hanya kepada orang yang berwenang.
6. Enkripsi dan Pseudonimisasi
Enkripsi yang sesuai atas Data Pribadi dalam transit dan saat rest; pseudonimisasi apabila sesuai dengan tujuan Pemrosesan.
7. Keamanan Jaringan dan Transmisi
Firewall, gerbang terlindungi, kanal komunikasi aman, TLS/SFTP atau mekanisme transfer terlindungi yang setara, serta kontrol terhadap penyadapan atau perubahan tanpa izin.
8. Pencatatan Log dan Pemantauan
Pencatatan log aktivitas sistem, administratif, dan akses yang relevan; pemantauan terhadap peristiwa mencurigakan; retensi informasi audit yang sesuai dengan risiko.
9. Pengendalian Input dan Perubahan
Kontrol untuk mengidentifikasi siapa yang memasukkan, mengubah, atau menghapus data; autentikasi pengguna dan sistem yang berwenang; praktik manajemen perubahan yang terdokumentasi.
10. Pengujian Kerentanan dan Keamanan
Proses untuk mengidentifikasi, menilai, dan memperbaiki kerentanan; pengujian penetrasi atau keamanan berkala; penilaian dan evaluasi rutin atas efektivitas kontrol.
11. Ketersediaan, Pencadangan, dan Pemulihan
Redundansi infrastruktur, pencadangan, kemampuan pemulihan, kontrol ketersediaan, dan perlindungan terhadap kehilangan atau kerusakan yang tidak disengaja.
12. Kelangsungan Usaha dan Pemulihan Bencana
Rencana kelangsungan dan pemulihan yang terdokumentasi yang dirancang untuk memulihkan ketersediaan dan akses secara tepat waktu setelah terjadi gangguan atau Insiden Keamanan.
13. Pemisahan Data
Pemisahan logis atau pada tingkat aplikasi antara pelanggan dan antara tujuan Pemrosesan; kontrol yang dirancang untuk mencegah akses lintas pelanggan tanpa izin.
14. Pengembangan Aman
Praktik keamanan yang sesuai untuk pengembangan perangkat lunak, pengujian, rilis, dan manajemen perubahan.
15. Manajemen Subprosesor
Uji tuntas, kewajiban perlindungan data tertulis, peninjauan keamanan, perlindungan transfer, dan pengawasan berkelanjutan yang sesuai dengan Pemrosesan.
16. Manajemen Insiden
Prosedur terdokumentasi untuk deteksi, investigasi, penahanan, perbaikan, eskalasi, pemberitahuan kepada pelanggan, dan pembelajaran yang diperoleh.
Transfer Terbatas UE
Apabila SCC UE disyaratkan, SCC Komisi Eropa resmi dimasukkan melalui rujukan tanpa perubahan pada redaksi wajib. Kecuali peran mengharuskan lain, Pelanggan adalah Pengekspor Data, Grouper dan/atau Penyedia Teknologi yang berlaku adalah Pengimpor Data, dan Modul Dua berlaku untuk transfer Pengendali-ke-Pemroses.
Transfer Terbatas Inggris
Untuk transfer yang tunduk pada Hukum Perlindungan Data Inggris Raya, EU SCCs akan berlaku bersama dengan Tambahan Transfer Data Internasional Inggris Raya yang berlaku saat itu atau mekanisme transfer Inggris Raya lain yang diakui secara hukum.
Transfer Swiss
Untuk transfer yang tunduk pada hukum perlindungan data Swiss, SCC akan ditafsirkan dan disesuaikan sebagaimana disyaratkan berdasarkan hukum Swiss yang berlaku, termasuk rujukan yang sesuai kepada otoritas pengawas Swiss dan Subjek Data Swiss.
EU-US Data Privacy Framework
Apabila penerima di AS merupakan peserta yang memenuhi syarat dalam EU-US Data Privacy Framework dan keputusan kecukupan Komisi Eropa tetap berlaku untuk Pemrosesan yang relevan, kerangka tersebut dapat dijadikan dasar sebagai mekanisme kecukupan. Grouper tidak mengandalkan kerangka Privacy Shield EU-US atau Swiss-US yang telah usang.
Penilaian Dampak Transfer dan Langkah Tambahan
Apabila diwajibkan, para pihak akan menilai keadaan transfer, hukum dan praktik negara tujuan, transfer lanjutan, kategori data, lokasi penyimpanan, saluran transmisi, dan perlindungan teknis, kontraktual, atau organisasional tambahan. Transfer akan ditangguhkan apabila tidak ada perlindungan yang sah dan memadai yang secara wajar dapat dipertahankan.
Skenario Akses Pengecualian bagi Pelanggan Eropa
Akses pengecualian non-EEA yang berwenang hanya dapat terjadi dalam keadaan berikut:
- keadaan darurat yang memengaruhi lingkungan pusat data Irlandia atau kelangsungan layanan;
- permintaan dukungan atau pemeliharaan yang memerlukan akses spesialis berwenang di luar EEA, tunduk pada persetujuan Pelanggan atau otorisasi kontraktual yang berlaku; dan
- permintaan Pelanggan yang terverifikasi untuk Pemrosesan atau hosting di luar wilayah Eropa.
Penyedia yang digunakan secara tepat berbeda-beda menurut produk, fitur, jalur dukungan, dan konfigurasi Pelanggan. Daftar subprosesor aktif yang saat ini dipelihara oleh Grouper dan/atau BambooHR menjadi acuan untuk penyampaian layanan yang aktif.
Penyedia kunci berikut telah diidentifikasi dalam materi layanan yang mengatur. Penyedia yang tercantum di sini tidak selalu Memproses Data Pribadi Pelanggan untuk setiap Pelanggan atau setiap penerapan.
BambooHR LLC
Penyedia teknologi; pemeliharaan, hosting, dan dukungan HRIS. Lokasi: Amerika Serikat / wilayah layanan termasuk Eropa.
Amazon Web Services (AWS)
Infrastruktur hosting cloud utama; hosting regional Eropa di Irlandia. Lokasi: Irlandia / Eropa dan wilayah lain tergantung pada konfigurasi layanan.
Anthropic / Claude
Pemrosesan AI / model bahasa. Lokasi: Amerika Serikat.
Cohere
Pemrosesan model bahasa API / AI. Lokasi: Amerika Serikat.
OpenAI
Pemrosesan model bahasa API / AI. Lokasi: Amerika Serikat.
LlamaIndex / LlamaParse
Penguraian dokumen opsional yang terkait dengan fungsionalitas AI. Lokasi: Amerika Serikat.
Atlas MongoDB
Penyimpanan data yang mendukung layanan terpilih / fungsionalitas terkait AI. Lokasi: Amerika Serikat.
Gainsight
Layanan hubungan pelanggan / CRM.
Salesforce
Platform CRM.
Cloudflare
Firewall aplikasi web / keamanan.
Datadog
Pemantauan infrastruktur dan aplikasi.
Microsoft / Google Workspace
Kolaborasi, komunikasi, dan penyimpanan dokumen tergantung pada konfigurasi saat ini.
Mailgun
Komunikasi aplikasi.
Snowflake
Analitik data.
Twilio
MFA / pengiriman SMS.
Penyedia Tambahan
Penyedia tambahan yang diidentifikasi dalam materi layanan saat ini dapat mencakup Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike, dan lainnya. Pelanggan harus merujuk pada daftar subkontraktor BambooHR yang aktif dan informasi subprosesor terkini dari Grouper untuk rincian terbaru.
1. Ruang Lingkup
Jadwal ini berlaku apabila Pelanggan mengaktifkan atau menggunakan fungsionalitas kecerdasan buatan atau pembelajaran mesin BambooHR sehubungan dengan Layanan yang didukung Grouper.
2. Penyedia AI
Materi layanan saat ini mengidentifikasi penyedia AI termasuk OpenAI, Cohere, dan Anthropic/Claude serta dapat mengidentifikasi penyedia tambahan seperti LlamaIndex untuk penguraian dokumen opsional. Set penyedia aktif dapat berubah sesuai dengan persyaratan pemberitahuan subprosesor yang berlaku.
3. Input dan Output
Prompt, instruksi, atau data yang disediakan Pelanggan yang dikirimkan ke fungsionalitas AI dapat merupakan โInputโ dan respons yang dihasilkan dapat merupakan โOutputโ. Bergantung pada fiturnya, Input atau Output dapat mencakup Data Pelanggan. Output mungkin tidak unik dan dapat serupa dengan output yang dihasilkan untuk pengguna lain.
4. Tanggung Jawab Pelanggan dan Pengawasan Manusia
Pelanggan bertanggung jawab untuk memastikan bahwa mereka memiliki hak, dasar hukum, pemberitahuan, dan izin yang diperlukan untuk mengirimkan Masukan dan menggunakan Keluaran. Pelanggan harus menerapkan pengawasan manusia yang memadai dan harus menilai keluaran secara independen sebelum digunakan untuk keputusan ketenagakerjaan, hukum, keuangan, keselamatan-kritis, atau keputusan lain yang memiliki signifikansi serupa.
5. Pembatasan Data Sensitif dan Teregulasi
Apabila dilarang oleh ketentuan AI yang berlaku, Pelanggan tidak boleh mengirimkan informasi sensitif atau teregulasi ke fitur AI, termasuk informasi kesehatan, genetik, atau biometrik, nomor identifikasi yang diterbitkan pemerintah, atau informasi keuangan pribadi atau informasi rekening bank. Pelanggan harus meminimalkan Data Pribadi dalam prompt.
6. Akurasi, Bias, dan Keadilan
AI generatif memiliki keterbatasan yang diketahui dan tidak diketahui. Keluaran dapat tidak akurat, tidak lengkap, tidak aman, bias, tidak adil, menyinggung, atau tidak sesuai dengan tujuan. Pelanggan bertanggung jawab untuk meninjau keluaran, menguji risiko yang relevan, dan menghindari diskriminasi yang melanggar hukum atau keputusan ketenagakerjaan yang sepenuhnya otomatis.
7. Peningkatan Model
Apabila ketentuan AI BambooHR yang berlaku mengizinkan penggunaan Data Kinerja dan Umpan Balik untuk meningkatkan fungsionalitas AI, penggunaan tersebut diatur oleh ketentuan tersebut. Apabila Data Pelanggan digunakan untuk menyempurnakan model khusus pelanggan, model yang dihasilkan digunakan untuk menyediakan fitur AI kepada Pelanggan tersebut dan tidak digunakan secara lain untuk menyediakan layanan kepada pelanggan lain.
8. Pemrosesan Internasional
Penyedia AI dapat Memproses Input yang berwenang atau Data Pribadi terkait di luar EEA. Pemrosesan tersebut tunduk pada perlindungan transfer dalam DPA ini dan tidak mengubah lokasi wilayah penyimpanan inti HRIS yang dikontrak Pelanggan. Pelanggan harus menilai apakah penggunaan AI opsional konsisten dengan persyaratan residensi, dewan pekerja, hukum ketenagakerjaan, dan risiko mereka sendiri sebelum mengaktifkannya.
Ada pertanyaan tentang Kebijakan Privasi ini atau hak data Anda?
Hubungi Kami







































