1.Definizioni
Nel presente Data Processing Agreement ("DPA"): "Controller" indica il soggetto che determina le finalità e i mezzi del trattamento dei Dati Personali (tipicamente il Cliente); "Processor" indica il soggetto che tratta i Dati Personali per conto del Controller (BambooHR); "Data Subject" indica la persona fisica identificata o identificabile cui i Dati Personali si riferiscono; "Personal Data" indica qualsiasi informazione relativa a una persona fisica identificata o identificabile; "Processing" indica qualsiasi operazione eseguita sui Dati Personali; "Security Incident" indica qualsiasi acquisizione, accesso, uso o divulgazione non autorizzati confermati di Dati Personali.
"GDPR" indica il Regolamento (UE) 2016/679 (Regolamento generale sulla protezione dei dati) e, ove applicabile, la versione del GDPR del Regno Unito mantenuta nel diritto del Regno Unito ("UK GDPR"). "Standard Contractual Clauses" o "SCCs" indica le clausole contrattuali standard adottate dalla Commissione europea per il trasferimento di Dati Personali a responsabili del trattamento stabiliti in paesi terzi.
2.Ambito e natura del trattamento
Il presente DPA si applica al trattamento dei Dati Personali da parte di BambooHR in qualità di Processor per conto del Cliente in qualità di Controller in relazione alla fornitura dei Servizi da parte di BambooHR. BambooHR tratterà i Dati Personali solo nella misura necessaria a fornire i Servizi e in conformità alle istruzioni documentate del Cliente, comprese quelle stabilite nei Termini di servizio del cliente e in qualsiasi Order Form applicabile.
BambooHR non tratterà i Dati Personali del Cliente per alcun'altra finalità, comprese le proprie finalità commerciali di BambooHR, senza il previo consenso scritto del Cliente, salvo laddove richiesto dalla legge applicabile, nel qual caso BambooHR informerà il Cliente di tale obbligo legale prima del trattamento, salvo divieto di legge.
3.Obblighi del responsabile del trattamento
BambooHR dovrà: (a) trattare i Dati Personali solo su istruzioni documentate del Cliente; (b) garantire che le persone autorizzate a trattare i Dati Personali si siano impegnate alla riservatezza; (c) implementare misure tecniche e organizzative adeguate per garantire un livello di sicurezza appropriato al rischio; (d) assistere il Cliente nel rispondere alle richieste dei diritti degli Interessati; (e) assistere il Cliente nel garantire la conformità agli obblighi relativi alla sicurezza, alla notifica delle violazioni, alle valutazioni d'impatto sulla protezione dei dati e alla consultazione preventiva; (f) cancellare o restituire tutti i Dati Personali alla cessazione; e (g) rendere disponibili le informazioni necessarie per dimostrare la conformità e consentire gli audit.
Laddove BambooHR tratti Dati Personali UE o UK trasferiti a BambooHR negli Stati Uniti, le Clausole Contrattuali Standard dell'UE (Modulo 2: Titolare del trattamento verso Responsabile del trattamento), come di volta in volta aggiornate, sono incorporate nel presente DPA per riferimento e si applicheranno a tali trasferimenti. Il Cliente e BambooHR si considereranno aver concluso le SCC alla Data di Entrata in Vigore del presente DPA.
4.Obblighi del titolare del trattamento
Il Cliente dichiara e garantisce di disporre di tutti i diritti e dell'autorità necessari per fornire Dati Personali a BambooHR e per istruire BambooHR a trattare tali dati. Il Cliente garantirà che tutti gli avvisi richiesti siano stati forniti e che tutti i consensi richiesti siano stati ottenuti dagli Interessati in conformità alla normativa applicabile in materia di protezione dei dati.
Il Cliente è responsabile della determinazione delle finalità e dei mezzi del trattamento dei Dati Personali e di garantire che tale trattamento sia lecito. Il Cliente implementerà misure tecniche e organizzative adeguate per garantire e dimostrare che il trattamento è effettuato in conformità alla legge applicabile e al presente DPA.
5.Sub-responsabili del trattamento
Il Cliente autorizza BambooHR a utilizzare i sub-responsabili elencati su bamboohr.com/legal/sub-processors (l'"Elenco dei Sub-responsabili") per trattare i Dati Personali. BambooHR fornirà un preavviso di almeno trenta (30) giorni di eventuali modifiche proposte all'Elenco dei Sub-responsabili aggiornando l'elenco e notificando il Cliente via email. Il Cliente può opporsi a qualsiasi aggiunta o sostituzione proposta di un sub-responsabile entro tale periodo inviando una comunicazione scritta tramite la nostra pagina dei contatti.
BambooHR imporrà a ciascun sub-responsabile obblighi di protezione dei dati equivalenti a quelli del presente DPA e resterà responsabile nei confronti del Cliente per qualsiasi inadempimento di un sub-responsabile ai propri obblighi in materia di protezione dei dati. BambooHR garantirà che i sub-responsabili siano soggetti a meccanismi di trasferimento adeguati per eventuali trasferimenti internazionali.
6.Diritti dell'interessato
Nella misura consentita dalla legge, BambooHR notificherà tempestivamente il Cliente se BambooHR riceve una richiesta da un Interessato di esercitare i propri diritti ai sensi della normativa applicabile in materia di protezione dei dati, compresi i diritti di accesso, rettifica, cancellazione, limitazione, portabilità o opposizione. BambooHR non risponderà a tale richiesta senza la previa autorizzazione del Cliente, salvo per confermare all'Interessato che BambooHR ha inoltrato la richiesta.
BambooHR fornirà al Cliente un'assistenza commercialmente ragionevole nell'adempimento dei propri obblighi di rispondere alle richieste di diritti degli Interessati, tenendo conto della natura del trattamento e delle informazioni disponibili a BambooHR. Potrebbero applicarsi costi aggiuntivi per un'assistenza estesa oltre quanto ragionevolmente richiesto.
7.Misure di sicurezza
BambooHR implementerà e manterrà misure tecniche e organizzative adeguate per proteggere i Dati Personali da distruzione, perdita, alterazione, divulgazione o accesso non autorizzati o illeciti. Tali misure sono descritte nell'allegato sulla sicurezza di BambooHR, disponibile su bamboohr.com/legal/security-exhibit, che può essere aggiornato di volta in volta.
Tenendo conto dello stato dell'arte, dei costi di implementazione e della natura, dell'ambito, del contesto e delle finalità del trattamento, nonché del rischio di diversa probabilità e gravità per i diritti e le libertà delle persone fisiche, le misure di sicurezza di BambooHR includeranno la crittografia dei Dati Personali in transito e presso rest, l'autenticazione a più fattori, test di sicurezza regolari e controlli di accesso.
8.Notifica della violazione dei dati
BambooHR notificherà il Cliente senza ingiustificato ritardo e, in ogni caso, entro settantadue (72) ore dal momento in cui viene a conoscenza di un Security Incident che interessi i Customer Personal Data del Cliente. Tale notifica includerà: una descrizione della natura del Security Incident; le categorie e il numero approssimativo di Interessati e di record di Dati Personali interessati; le probabili conseguenze del Security Incident; e le misure adottate o proposte da BambooHR per affrontare il Security Incident.
La notifica di un Security Incident da parte di BambooHR non deve essere interpretata come un'ammissione di colpa o responsabilità. Il Cliente è l'unico responsabile di determinare se e come notificare gli Interessati e le autorità di controllo come richiesto dalla legge applicabile.
9.Restituzione e cancellazione dei dati
Alla scadenza o alla cessazione dell'Accordo, BambooHR dovrà, su richiesta scritta del Cliente, restituire al Cliente tutti i Dati Personali in un formato leggibile da dispositivo automatico e/o cancellare tutti i Dati Personali. BambooHR completerà tale restituzione o cancellazione entro trenta (30) giorni dalla richiesta scritta del Cliente.
Salvo che la legge applicabile richieda la conservazione continuata, BambooHR cancellerà tutte le copie rimanenti dei Dati Personali dopo aver completato il processo di restituzione o cancellazione. Su richiesta scritta del Cliente, BambooHR certificherà per iscritto che tutti i Dati Personali sono stati restituiti o cancellati.
10.Diritti di audit
BambooHR metterà a disposizione del Cliente tutte le informazioni ragionevolmente necessarie per dimostrare la conformità al presente DPA e consentirà e contribuirà agli audit, incluse le ispezioni, condotti dal Cliente o da un revisore incaricato dal Cliente. Il Cliente dovrà fornire un ragionevole preavviso (almeno trenta (30) giorni) prima di effettuare qualsiasi audit e garantirà che qualsiasi revisore incaricato sia soggetto a adeguati obblighi di riservatezza.
BambooHR può adempiere ai propri obblighi di audit fornendo al Cliente i suoi più recenti rapporti di audit di terzi (come SOC 2 Type II) e le certificazioni pertinenti. Qualsiasi audit in presenza dovrà essere condotto a spese del Cliente, durante il normale orario di lavoro e senza interrompere le attività commerciali di BambooHR.








































