1.Panoramica
Il presente documento sulla privacy stabilisce gli obblighi che si applicano al trattamento dei dati personali in relazione alla piattaforma del sistema informativo sulle risorse umane ("HRIS") di BambooHR e ai servizi correlati. Deve essere letto insieme ai Termini di servizio del cliente e al Data Processing Agreement ("DPA"), entrambi incorporati per riferimento.
Nel presente documento: "Customer Personal Data" indica tutti i dati personali (come definiti nella Data Protection Legislation) controllati da un Cliente e trattati dal Fornitore in relazione ai Servizi; "Data Protection Legislation" indica tutte le leggi applicabili in materia di protezione dei dati e privacy, compreso il Regolamento generale sulla protezione dei dati dell'UE (2016/679) ("GDPR"), la Direttiva UE sulla privacy e le comunicazioni elettroniche 2002/58/CE come recepita in ciascuna giurisdizione, e qualsiasi normativa modificativa o sostitutiva di volta in volta; "Security Incident" indica una distruzione, perdita, alterazione, divulgazione o accesso accidentale, non autorizzato o illecito ai dati personali; e "Authorised Persons" indica qualsiasi persona che tratta dati personali per conto del Fornitore, inclusi dipendenti, dirigenti, partner, appaltatori e subappaltatori.
2.Ruoli nel trattamento dei dati
Nel presente documento, i termini "dati personali", "trattare", "titolare del trattamento", "responsabile del trattamento", "interessato" e "autorità di controllo" hanno i significati stabiliti nella Data Protection Legislation.
Il Fornitore (in qualità di responsabile del trattamento) è nominato dal Cliente (in qualità di titolare del trattamento) per trattare i Customer Personal Data per conto del Cliente nella misura necessaria a fornire i Servizi e in conformità ad altre istruzioni scritte che il Cliente possa emettere di volta in volta.
Ciascuna parte dovrà rispettare i propri obblighi ai sensi della Legislazione in materia di Protezione dei Dati con riguardo a qualsiasi dato personale che tratti ai sensi del presente Accordo o in relazione ad esso. Fermo restando quanto precede, il Fornitore non tratterà i Dati Personali del Cliente in modo tale da comportare o essere suscettibile di comportare la violazione da parte del Cliente dei propri obblighi ai sensi della Legislazione in materia di Protezione dei Dati.
Il Fornitore tratterà in ogni momento i Customer Personal Data solo allo scopo di fornire i Servizi al Cliente e in conformità alle istruzioni documentate del Cliente, salvo che il Fornitore sia tenuto a trattare i Dati Personali per altre finalità dalla legge applicabile. Qualora si applichi un tale obbligo, il Fornitore fornirà preavviso al Cliente salvo che la legge pertinente vieti di dare tale preavviso.
Il Fornitore notificherà tempestivamente al Cliente se determina di non poter adempiere ai propri obblighi ai sensi del presente documento e collaborerà con il Cliente adottando tutte le misure ragionevoli per interrompere e rimediare a qualsiasi trattamento non conforme. Il Fornitore cesserà immediatamente (e richiederà a tutti i subappaltatori di cessare immediatamente) il trattamento dei Dati Personali del Cliente se il Cliente determina che la non conformità non può essere corretta entro un lasso di tempo ragionevole.
3.Categorie di dati personali trattati
Le categorie di Customer Personal Data trattate in relazione ai Servizi includono dati relativi ai dipendenti e ai candidati del Cliente. Ciò può includere: informazioni personali quali nome, numero di identificazione/i, fotografia/e, indirizzo, data di nascita, genere, stato civile, contatto di emergenza, numero/i di telefono, qualifiche accademiche e professionali, CV o curriculum vitae, storia occupazionale e competenza linguistica; informazioni in relazione all'impiego quali titolo, grado, sede, linee di riporto, data di assunzione, orario di lavoro, dettagli contrattuali, dati sulle prestazioni e sulle valutazioni, informazioni disciplinari del dipendente, benefit e assicurazione, beni assegnati, formazione e documentazione sulle assenze; informazioni relative alle buste paga quali stipendio e compenso, informazioni fiscali e di previdenza sociale, dati bancari, pensioni, bonus e altri benefit. Ove applicabile, i Servizi possono anche trattare dettagli di contatto di referenze e referenti, e categorie particolari di dati quali stato di salute e informazioni sulla disabilità.
Il trattamento dei Dati Personali del Cliente è effettuato al fine di fornire e mantenere la piattaforma HRIS, inclusa la raccolta, l'hosting, il trattamento e il supporto dei dati HR. La durata del trattamento corrisponde al periodo durante il quale i Servizi sono forniti al Cliente in conformità all'Accordo, incluso l'eventuale periodo di supporto applicabile successivamente.
4.Sub-trattamento
Il Fornitore non nominerà alcun terzo per trattare i Customer Personal Data ("Sub-responsabile") senza il previo consenso scritto del Cliente. Subordinatamente a tale consenso, il Fornitore: (a) fornirà al Cliente un ragionevole preavviso dell'identità e della ubicazione di ogni nuovo Sub-responsabile o Sub-responsabile sostitutivo e una descrizione del trattamento previsto; (b) imporrà a ciascun Sub-responsabile termini di protezione dei dati giuridicamente vincolanti identici a quelli applicabili al Fornitore ai sensi dell'Accordo; e (c) rimarrà pienamente responsabile nei confronti del Cliente per qualsiasi violazione dell'Accordo causata da un atto, errore o omissione di qualsiasi Sub-responsabile.
BambooHR LLC agisce come fornitore tecnologico e tratta i Dati Personali del Cliente per fornire i servizi della piattaforma ai sensi del Contratto di Trattamento dei Dati di BambooHR. Tutti i dati personali, inclusi i dati dei dipendenti, salvati sulla piattaforma sono ospitati in Irlanda da BambooHR, con Amazon Web Services (AWS) come principale sub-responsabile dell'hosting. I sub-responsabili operativi aggiuntivi utilizzati da BambooHR includono, tra gli altri: Cloudflare (firewall per applicazioni web), Datadog (monitoraggio dell'infrastruttura), Microsoft (collaborazione nella suite di lavoro e archiviazione documenti), Mailgun (comunicazioni applicative), Twilio (autenticazione a più fattori tramite SMS), Snowflake (analisi dei dati) e OneTrust (gestione dei diritti sulla privacy e dei cookie). Un elenco aggiornato dei sub-responsabili è disponibile su richiesta.
Se, entro un termine ragionevole dalla ricezione della notifica di un nuovo Sub-responsabile, il Cliente si oppone a tale Sub-responsabile per motivi di protezione dei dati, allora il Fornitore non incaricherà il Sub-responsabile oppure il Cliente potrà scegliere di sospendere o risolvere l'Accordo.
5.Misure di sicurezza tecniche e organizzative
Il Fornitore implementa e mantiene misure di sicurezza tecniche e organizzative adeguate per proteggere i Dati Personali del Cliente contro il trattamento non autorizzato e illecito e contro la perdita, distruzione, divulgazione, danneggiamento o alterazione accidentali. Tali misure sono riesaminate e aggiornate regolarmente per tenere conto degli standard di settore, dei costi di implementazione e della natura, portata, contesto e finalità del trattamento.
Controlli dell'accesso fisico: le apparecchiature e i server di elaborazione dati in cui vengono trattati i Dati Personali del Cliente sono collocati in aree chiuse con accesso limitato. Tutti gli accessi al data center sono registrati, monitorati e tracciati. Il data center è protetto da un sistema di allarme di sicurezza e da altre misure di sicurezza adeguate, incluse restrizioni sull'emissione e sull'uso delle credenziali di accesso.
Controlli dell'accesso al sistema: viene utilizzata crittografia standard di settore per impedire l'accesso non autorizzato ai sistemi di elaborazione dati. Le misure includono timeout automatico dei terminali utente se lasciati inattivi, requisiti di identificazione e password (inclusi requisiti di lunghezza minima e di caratteri speciali), disconnessione automatica degli ID utente inattivi per un periodo significativo e registrazione e monitoraggio completi di tutti gli accessi ai dati.
Controlli dell'accesso ai dati: solo il personale necessario per assistere nella fornitura dei Servizi ha accesso ai Dati Personali del Cliente, e tale accesso è rigorosamente limitato all'ambito delle rispettive autorizzazioni di accesso. I dipendenti sono vincolati da adeguati obblighi di riservatezza e ricevono la formazione pertinente. L'accesso è controllato tramite la sicurezza dell'applicazione e i dati sono separati a livello di database per modulo e funzione. Misure disciplinari efficaci si applicano a qualsiasi accesso non autorizzato.
Controlli di trasmissione: tecnologie di firewall e crittografia proteggono i gateway e le pipeline dei dati durante la trasmissione. I dati non sono archiviati su supporti di memorizzazione mobili non crittografati o su dispositivi mobili. La completezza e la correttezza di tutti i trasferimenti di dati sono monitorate.
Controlli di disponibilità e continuità: sono mantenuti ridondanza dell'infrastruttura, archiviazione di backup fuori sede e piani di ripristino di emergenza e di continuità operativa per garantire che i Customer Personal Data possano essere ripristinati in tempi rapidi in caso di Security Incident. È vietata l'archiviazione locale permanente sui workstation dei Customer Personal Data.
Separazione del trattamento: i dati raccolti per finalità diverse sono trattati separatamente tramite sicurezza delle applicazioni, separazione a livello di database e interfacce e processi batch specifici per finalità.
Test: BambooHR testa, valuta e verifica regolarmente l'efficacia delle proprie misure di sicurezza tecniche e organizzative.
6.Incidenti di sicurezza e notifica delle violazioni
Il Fornitore notificherà al Cliente nel più breve tempo possibile e, in ogni caso, entro 48 ore dal momento in cui viene a conoscenza di qualsiasi Security Incident effettivo o sospetto. Tale notifica includerà: (a) una descrizione dettagliata del Security Incident; (b) il tipo di Customer Personal Data che è stato oggetto del Security Incident; (c) l'identità di ciascun interessato coinvolto, oppure, se non possibile, il numero approssimativo di interessati e di record di dati personali interessati; e (d) una descrizione delle misure adottate o proposte per affrontare il Security Incident, comprese le misure per mitigarne i possibili effetti negativi.
Il Fornitore si impegna ad agire immediatamente, a proprie spese, per indagare sul Security Incident e per identificarne, prevenirne e mitigarne gli effetti. Il Fornitore terrà il Cliente aggiornato su tutti gli sviluppi materiali. Il Fornitore fornirà inoltre informazioni tempestive e collaborazione come il Cliente possa richiedere per adempiere agli obblighi del Cliente di segnalazione e notifica di violazioni dei dati ai sensi della normativa applicabile in materia di protezione dei dati.
Il contenuto e la formulazione di qualsiasi notifica, comunicazione regolamentare o comunicato stampa riguardante un Security Incident saranno esclusivamente a discrezione del Cliente, salvo quanto diversamente richiesto dalla legge applicabile. Il Fornitore non può emettere, pubblicare o rendere disponibile a terzi alcuna comunicazione di questo tipo senza la previa approvazione del Cliente. Qualora BambooHR sia menzionato per nome in una comunicazione di questo tipo, a BambooHR sarà data l'opportunità di rivedere e approvare la comunicazione per verificarne l'accuratezza, e tale approvazione non dovrà essere irragionevolmente negata.
7.Trasferimenti dei dati e trattamento internazionale
Tutti i Customer Personal Data, compresi i dati dei dipendenti, salvati sulla piattaforma BambooHR sono ospitati in Irlanda. Il Fornitore garantirà che i Customer Personal Data siano trattati all'interno dello Spazio economico europeo (SEE) o in qualsiasi altro territorio in cui non sono imposte restrizioni al trasferimento transfrontaliero dei dati personali ai sensi della Data Protection Legislation, con le seguenti eccezioni in cui BambooHR è autorizzato a trasferire dati al di fuori del datacentre di Irlanda: (1) in caso di emergenza, come una violazione dei dati presso il data centre irlandese; (2) nel corso di una richiesta di supporto in cui è richiesto l'accesso da parte del team di supporto statunitense ed è stata ricevuta la conferma scritta del Cliente; e (3) su richiesta scritta verificata del Cliente di spostare l'hosting al di fuori dell'Irlanda.
Nella misura in cui eventuali Dati Personali del Cliente siano trasferiti al di fuori del SEE, tali trasferimenti sono disciplinati dalle Clausole Contrattuali Standard dell'UE per il trasferimento di dati personali ai responsabili del trattamento, come approvate dalla Commissione Europea e incorporate nell'Accordo. Per i trasferimenti dal Regno Unito si applica l'Addendum al Trasferimento Internazionale dei Dati alle Clausole Contrattuali Standard della Commissione UE. Per i trasferimenti dalla Svizzera si applicano le stesse clausole con modifiche per riflettere la legge svizzera, incluso il riferimento alla Legge federale sulla protezione dei dati (FDAP) e alla giurisdizione del Commissario federale per la protezione dei dati e delle informazioni.
Il Fornitore fornirà in ogni momento un livello adeguato di protezione per i Dati Personali del Cliente, ovunque vengano trattati, in conformità ai requisiti della normativa applicabile in materia di protezione dei dati. Le Clausole Modello o le Clausole Contrattuali Standard prevarranno in caso di conflitto con i termini dell'Accordo o del presente documento. In nessun caso il presente documento limita o restringe i diritti di qualsiasi interessato o di qualsiasi autorità di controllo competente.
8.Diritti dell'interessato
Gli interessati i cui dati personali sono trattati in relazione ai Servizi possono, in conformità alla legge applicabile in materia di protezione dei dati, avere il diritto di: accedere a una copia dei propri dati personali; richiedere la correzione di dati personali inesatti; richiedere la cancellazione dei propri dati personali quando non vi sia un motivo legittimo per la loro prosecuzione del trattamento; limitare o opporsi al trattamento dei propri dati personali; ricevere i propri dati personali in un formato strutturato, di uso comune e leggibile da dispositivo automatico (portabilità dei dati); e revocare il consenso quando il trattamento si basa sul consenso.
Il Fornitore, senza costi aggiuntivi, fornirà piena cooperazione e assistenza al Cliente per consentire al Cliente di adempiere ai propri obblighi in qualità di titolare del trattamento, anche in relazione a: sicurezza dei dati; notifica di violazioni dei dati; valutazioni d'impatto sulla protezione dei dati; consultazione preventiva con le autorità di controllo; soddisfacimento dei diritti degli interessati; e qualsiasi richiesta, avviso o indagine da parte di un'autorità di controllo o di qualsiasi altra autorità regolatoria. Qualsiasi richiesta di un interessato ricevuta direttamente dal Fornitore dovrà, salvo divieto di legge applicabile, essere inoltrata tempestivamente al Cliente senza che vi sia risposta senza l'esplicita autorizzazione del Cliente.
9.Relazioni di sicurezza, ispezioni e audit
BambooHR mantiene registri conformemente agli standard ISO 27001, SOC II, o ad altri standard analoghi di Information Security Management System ("ISMS") e fornirà al Cliente copie delle relative certificazioni ISMS, riepiloghi dei rapporti di audit e/o altra documentazione ragionevolmente richiesta dal Cliente per verificare la conformità agli obblighi applicabili in materia di protezione dei dati, su richiesta.
Il Fornitore, su ricezione di una richiesta scritta del Cliente, metterà a disposizione tali informazioni che siano ragionevolmente necessarie per dimostrare la conformità alla legge applicabile in materia di protezione dei dati e consentirà al Cliente e/o ai suoi agenti autorizzati di verificare i registri nella misura ragionevolmente richiesta per confermare la conformità agli obblighi applicabili, a condizione che tale audit non comporti la revisione di dati di terzi e che i registri consultati siano trattati come riservati. Il Cliente sosterrà i propri costi per condurre qualsiasi audit di questo tipo. Salvo che la richiesta del Cliente segua un Security Incident o sia altrimenti richiesta dalla legge applicabile in materia di protezione dei dati, il Cliente non presenterà tale richiesta più di una volta in qualsiasi periodo di 12 mesi.
Il Fornitore assisterà il Cliente nello svolgimento di qualsiasi valutazione d'impatto sulla protezione dei dati dei Servizi nella misura ragionevole alla luce dei dati personali trattati e collaborerà ragionevolmente all'attuazione delle misure di mitigazione richieste per affrontare i rischi per la privacy individuati in tale valutazione.
10.Eliminazione e restituzione dei dati
Su richiesta e a scelta del Cliente (sia durante sia successivamente alla risoluzione dell'Accordo), il Fornitore dovrà prontamente e secondo quanto specificato dal Cliente restituire o distruggere tutti i Dati Personali del Cliente in possesso o sotto il controllo del Fornitore o dei suoi sub-responsabili. Tale requisito non si applicherà nella misura in cui il Fornitore sia tenuto dalla legge applicabile a conservare alcuni o tutti i Dati Personali del Cliente; in tal caso il Fornitore isolarà e proteggerà tali dati da qualsiasi ulteriore trattamento salvo nella misura richiesta dalla legge.
A seguito della risoluzione o della scadenza dell'Accordo, BambooHR fornisce un periodo durante il quale il Cliente può esportare i propri Dati del Cliente dalla piattaforma. Il Cliente è l'unico responsabile di garantire di completare qualsiasi esportazione dei dati richiesta prima della scadenza di tale periodo. Il Fornitore fornirà un'assistenza ragionevole con l'esportazione dei dati, fatto salvo l'eventuale pagamento di commissioni applicabili per tale assistenza concordate in anticipo.
11.Generale
Il presente documento sulla privacy e gli obblighi di trattamento dei dati in esso stabiliti sono incorporati nell'Accordo e saranno disciplinati e interpretati in conformità alle leggi del paese in cui il Cliente ha la propria sede principale nell'Unione Europea, nello SEE, in Svizzera o nel Regno Unito, salvo diverso requisito previsto dalla normativa applicabile in materia di protezione dei dati. In caso di conflitto tra l'Accordo e tali obblighi di trattamento dei dati, prevarranno gli obblighi di trattamento dei dati.
Gli obblighi imposti al Fornitore ai sensi dei presenti termini sopravvivranno per tutto il tempo in cui il Fornitore e/o i suoi subappaltatori trattano Dati Personali del Cliente per conto del Cliente. Tali obblighi non possono essere modificati se non mediante successivo atto scritto firmato da entrambe le parti. Se una parte di tali obblighi è ritenuta inapplicabile, la validità di tutte le parti rimanenti non ne sarà pregiudicata.
Possiamo aggiornare di volta in volta il presente documento sulla privacy per riflettere cambiamenti nella normativa applicabile, nelle nostre attività di trattamento o nelle nostre misure organizzative. Le modifiche sostanziali saranno comunicate ai Clienti in anticipo. Se avete domande o dubbi sul trattamento dei vostri dati personali, vi preghiamo di contattarci tramite la nostra pagina dei contatti.








































