Legale
Informativa sulla privacy
Come Grouper Technology Limited raccoglie, utilizza, ospita e protegge i vostri dati personali in qualità di partner europeo autorizzato di BambooHR, con archiviazione primaria dei dati su AWS Ireland.
Ultimo aggiornamento: 16 August 2026
Questa traduzione è fornita solo per comodità. In caso di conflitto o incoerenza, fa fede la versione inglese.
Grouper si impegna a proteggere i dati personali e a mantenere elevati standard di privacy, sicurezza e conformità normativa. La protezione dei dati è considerata una responsabilità operativa e contrattuale fondamentale, non un pensiero secondario. Progettiamo l'erogazione dei nostri servizi, i controlli di accesso, i processi di supporto e la governance dei fornitori in modo da riflettere i principi di responsabilità, integrità, riservatezza e trasparenza del GDPR.
Questa Informativa sulla privacy spiega come Grouper Technology Limited (“Grouper”, “noi”, “ci” o “nostro”) raccoglie, utilizza, accede, ospita, archivia, protegge, trasferisce e altrimenti tratta i dati personali in relazione ai servizi che forniamo, incluso il nostro ruolo di partner europeo di BambooHR.
Grouper supporta organizzazioni in Irlanda, Regno Unito, Europa e altre regioni con l'implementazione, l'amministrazione e l'uso della piattaforma HRIS BambooHR e della relativa tecnologia HR.
Il nostro modello di servizio europeo è progettato attorno a un chiaro principio di residenza dei dati in Europa. I Dati Personali del Cliente gestiti tramite il servizio europeo Grouper di BambooHR sono ospitati e archiviati all'interno dello Spazio economico europeo (“SEE”), con hosting principale in Irlanda.
La presente Informativa sulla privacy si applica ai dati personali trattati in relazione a:
- implementazione e onboarding di BambooHR;
- configurazione HRIS;
- amministrazione dell'account;
- assistenza clienti;
- supporto tecnico;
- supporto all'integrazione;
- migrazione dei dati;
- successo del cliente;
- formazione;
- servizi professionali;
- sicurezza e amministrazione del servizio;
- comunicazioni con i clienti;
- vendite e demo;
- siti web e servizi digitali Grouper; e
- le nostre attività aziendali generali.
Grouper Technology Limited è una società irlandese con sede legale al piano 3rd, 22 Ely Place, Dublino, D02 AH73, Irlanda.
BambooHR fornisce il sistema informativo di gestione delle risorse umane sottostante e le relative funzionalità di prodotto. Grouper fornisce implementazione europea, migrazione, configurazione, formazione, customer success, supporto, gestione del servizio e relativi servizi professionali. A seconda dell'abbonamento e della configurazione del Cliente, la piattaforma HRIS BambooHR può supportare registri dei dipendenti, onboarding, recruiting, gestione del tempo e delle presenze, gestione delle assenze, performance, retribuzione, benefit, funzionalità correlate alle buste paga, reporting, analisi, integrazioni, APIs e funzionalità di intelligenza artificiale.
A seconda dei servizi acquistati da un cliente, Grouper può fornire:
- implementazione BambooHR;
- inserimento;
- configurazione;
- configurazione dell'account;
- assistenza alla migrazione;
- servizi di integrazione;
- supporto tecnico;
- supporto HRIS;
- formazione;
- servizi di customer success;
- amministrazione del servizio;
- risoluzione dei problemi; e
- servizi professionali correlati.
Il preciso ruolo di protezione dei dati di Grouper dipende dalla specifica attività di trattamento.
Laddove Grouper determina le finalità e i mezzi del trattamento — ad esempio in alcune attività di siti web, vendite, contatti commerciali, sicurezza o amministrazione aziendale — Grouper agisce come Titolare del trattamento.
Laddove Grouper tratta i Dati Personali del Cliente esclusivamente per conto di un Cliente e in conformità alle istruzioni documentate di tale Cliente, Grouper agisce come Responsabile del trattamento.
Laddove il Cliente stesso agisca come Responsabile del trattamento per un altro Titolare, Grouper può agire come sub-responsabile nella misura applicabile.
BambooHR può agire separatamente come Responsabile del trattamento o Sub-responsabile del trattamento in relazione ai Dati Personali del Cliente trattati attraverso la piattaforma HRIS BambooHR. I ruoli sono descritti ulteriormente nella Parte B e nel contratto cliente applicabile.
Impegno di residenza core europea di 4.1
Per i Clienti che acquistano il servizio europeo Grouper di BambooHR con residenza dei dati nel SEE, i Dati Personali del Cliente che fanno parte dell'ambiente di produzione HRIS core sono ospitati e archiviati all'interno del SEE, con la principale sede di hosting in Irlanda.
L’infrastruttura primaria di cloud hosting per il servizio europeo è fornita da Amazon Web Services (AWS), con archiviazione primaria dei dati nella regione AWS Ireland. Il servizio è progettato in modo che l’archiviazione ordinaria di produzione rimanga nella regione europea contrattualizzata.
Ciò si applica ai Dati Personali conservati nell’ambiente HRIS europeo, incluse le informazioni di dipendenti, candidati e altre risorse.
Conservazione rispetto all'accesso di 4.2
La residenza dei dati descrive dove sono archiviati i Dati Personali del Cliente. Non significa che non possa mai verificarsi alcun accesso tecnico o di supporto autorizzato da un altro Paese.
L'accesso eccezionale dall'esterno del SEE può verificarsi solo se necessario, autorizzato e legalmente protetto come descritto nelle Sezioni 17 e 18 di questa Informativa.
Backup, resilienza e disaster recovery di 4.3
Le modalità di backup, resilienza e disaster recovery sono progettate per preservare riservatezza, integrità e disponibilità e per rimanere coerenti con gli impegni contrattuali di hosting regionale del Cliente.
Laddove vengano utilizzate infrastrutture di replica, resilienza o disaster recovery, i Dati Personali del Cliente rimangono archiviati all’interno dello SEE, fatte salve le scenari di emergenza, continuità o supporto documentati e le garanzie di trasferimento applicabili.
Nessun trasferimento di routine di 4.4 al di fuori del SEE
Grouper non utilizza l'accesso eccezionale al supporto come meccanismo per il trasferimento di routine dei Dati Personali del Cliente europei.
I Dati Personali del Cliente che fanno parte del servizio europeo non sono abitualmente ospitati o archiviati al di fuori dello SEE. Qualsiasi modifica sostanziale al modello di residenza dei dati contrattualizzato è soggetta all’Accordo applicabile, ai requisiti di preavviso e alla normativa applicabile sulla protezione dei dati.
Per “Legge applicabile sulla protezione dei dati” si intendono tutte le leggi e i regolamenti in materia di protezione dei dati, privacy e sicurezza dei dati applicabili al trattamento, compresi, ove pertinente:
- Regolamento (UE) 2016/679 — il Regolamento generale sulla protezione dei dati (GDPR);
- la Data Protection Act irlandese 2018;
- le norme irlandesi applicabili in materia di ePrivacy e comunicazioni elettroniche;
- il GDPR del Regno Unito e il Data Protection Act del Regno Unito 2018 ove applicabile;
- la legge svizzera applicabile sulla protezione dei dati ove applicabile;
- la legislazione nazionale applicabile che attua i requisiti europei in materia di privacy; e
- qualsiasi normativa che sostituisca, integri o modifichi tali leggi.
content.legal-document.record.content.811c9dc5
Le parti interpreteranno la presente Policy e qualsiasi DPA applicabile in modo coerente con la normativa obbligatoria sulla protezione dei dati. Le disposizioni obbligatorie del GDPR, gli strumenti di trasferimento applicabili e i requisiti delle autorità di vigilanza prevalgono laddove richiesto.
Le informazioni trattate dipendono dai Servizi selezionati dal Cliente e dai dati che il Cliente decide di inserire nell'ambiente HR.
Informazioni su dipendenti e forza lavoro di 6.1
I Dati Personali possono includere:
- nome e numeri di identificazione del dipendente;
- fotografie, se fornite;
- dati di contatto di casa o del lavoro;
- data di nascita, genere e informazioni demografiche, se fornite;
- informazioni coniugali o familiari, se fornite;
- contatti di emergenza e numeri di telefono;
- qualifiche accademiche e professionali;
- informazioni su CV o curriculum vitae, storia lavorativa e competenza linguistica;
- titolo professionale, livello, dipartimento, sede, linee di riporto e appartenenza al team;
- date di assunzione e cessazione, orario di lavoro e dettagli contrattuali;
- informazioni su performance, valutazioni, disciplinari e storico lavorativo;
- benefit, assicurazioni, beni aziendali e informazioni sulla formazione; e
- informazioni su ferie, presenze e assenze.
6.2 Buste paga e informazioni sulla retribuzione
Laddove vengano utilizzati i servizi pertinenti, i Dati Personali possono includere:
- stipendio, retribuzione e bonus;
- informazioni fiscali e previdenziali;
- dati bancari e di pagamento;
- informazioni pensionistiche;
- stock option e altri benefit; e
- altre informazioni relative alle buste paga.
6.3 Reclutamento, candidati e informazioni sui referenti
Per candidati, potenziali dipendenti e referenti, le informazioni possono includere:
- identità e dati di contatto;
- CV, curriculum vitae, storia lavorativa e qualifiche;
- registri di candidatura, colloquio e recruiting;
- comunicazioni con i candidati e stato del recruiting;
- informazioni sulla retribuzione proposta;
- nomi dei referenti, dati di contatto e rapporto professionale; e
- informazioni contenute nelle referenze.
6.4 Dati di categoria speciale e sensibili
A seconda dell'uso che un Cliente fa della piattaforma HRIS BambooHR, i Servizi possono contenere informazioni sulla salute o sulla disabilità e altri Dati Personali di categoria speciale o sensibili.
Il Cliente rimane responsabile di garantire un’adeguata base giuridica Article 6 e, ove si applichi il GDPR Article 9, una valida condizione per categorie particolari.
I Clienti non devono inserire informazioni sensibili nei campi di testo libero o nelle funzionalità di IA, salvo che ciò sia necessario, lecito e consentito dalle condizioni del prodotto pertinenti.
I Dati Personali trattati in relazione ai servizi di Grouper possono riguardare:
- dipendenti attuali, passati, potenziali e futuri;
- candidati e richiedenti;
- appaltatori, consulenti, agenti e lavoratori autonomi;
- lavoratori interinali, temporanei e occasionali;
- tirocinanti e volontari;
- familiari a carico dei dipendenti, beneficiari e contatti di emergenza;
- referenti e fornitori di referenze;
- amministratori del Cliente e utenti autorizzati; e
- altre persone i cui Dati Personali un Cliente invia legittimamente ai Servizi.
I Dati Personali possono essere ottenuti:
- direttamente dall'interessato;
- dal datore di lavoro o potenziale datore di lavoro dell'interessato;
- dagli amministratori del Cliente e dagli utenti autorizzati;
- durante l'implementazione, la configurazione e la migrazione dei dati;
- tramite integrazioni autorizzate o APIs;
- tramite richieste di supporto e risoluzione dei problemi;
- tramite la piattaforma HRIS BambooHR o un altro sistema selezionato dal Cliente;
- tramite processi di recruiting;
- da fonti pubbliche, ove utilizzate in modo lecito; e
- da altre fonti lecite autorizzate dal Cliente.
Grouper tratta i Dati Personali solo per finalità specifiche e lecite. Queste possono includere:
- implementazione e configurazione della piattaforma HRIS BambooHR;
- hosting o facilitazione dell'hosting dei Dati Personali del Cliente;
- amministrazione degli account e delle autorizzazioni degli utenti;
- mantenimento e sicurezza del servizio;
- fornitura di assistenza clienti e supporto tecnico;
- supporto alle integrazioni e alle migrazioni;
- erogazione di formazione e servizi professionali;
- gestione degli abbonamenti e delle relazioni con i clienti;
- rilevamento e indagine sugli eventi di sicurezza;
- mantenimento dei registri di audit;
- prevenzione di frodi o uso improprio;
- adempimento degli obblighi legali; e
- migliorare le prestazioni del servizio laddove consentito dall’Accordo e dalla normativa applicabile sulla protezione dei dati.
content.legal-document.record.content.811c9dc5
Quando il personale di supporto accede ai Dati Personali del Cliente, l'accesso deve essere limitato al minimo delle informazioni ragionevolmente necessarie per la finalità di supporto e deve essere effettuato da personale autorizzato soggetto a riservatezza e controlli di accesso.
Quando Grouper agisce come Titolare del trattamento, la base giuridica applicabile può includere:
Contratto di 10.1
Trattamento necessario per stipulare o eseguire un contratto, oppure per intraprendere misure prima della stipula di un contratto su richiesta dell’interessato.
Legittimi interessi di 10.2
Trattamento necessario per legittimi interessi commerciali, a condizione che tali interessi non siano prevalenti rispetto ai diritti e alle libertà delle persone fisiche. Gli interessi legittimi possono includere:
- erogazione del servizio;
- amministrazione dei clienti;
- sicurezza delle informazioni;
- prevenzione delle frodi;
- continuità operativa;
- assistenza ai clienti; e
- gestione delle relazioni.
Obbligo legale di 10.3
Trattamento necessario per ottemperare a requisiti legali o normativi applicabili.
Consenso di 10.4
Se opportuno, il Trattamento può basarsi sul consenso. Il consenso può essere revocato in qualsiasi momento senza pregiudicare la liceità del Trattamento effettuato prima della revoca.
Quando il Cliente agisce come Titolare del trattamento, il Cliente è responsabile di:
- determinare le finalità per cui i Dati Personali sono trattati;
- stabilire basi giuridiche e condizioni per categorie particolari;
- fornire le informative privacy richieste;
- ottenere il consenso ove richiesto;
- garantire l’accuratezza e la qualità dei dati;
- determinare periodi di conservazione adeguati;
- gestire utenti autorizzati e permessi;
- utilizzare i Servizi in modo sicuro; e
- garantire che le proprie istruzioni a Grouper siano lecite.
content.legal-document.record.content.811c9dc5
Il Cliente non deve istruire Grouper a Trattare Dati Personali in un modo che violi la Normativa applicabile in materia di protezione dei dati.
Grouper notificherà il Cliente qualora, a suo ragionevole parere, un’istruzione violi la Normativa applicabile in materia di protezione dei dati e potrà sospendere il Trattamento interessato fino alla risoluzione del problema.
Grouper limita l’accesso ai Dati Personali dei Clienti ai soli soggetti autorizzati che ne abbiano ragionevolmente bisogno per lo svolgimento delle loro mansioni. Il personale è soggetto a obblighi di riservatezza adeguati e riceve una formazione su privacy e sicurezza appropriata al proprio ruolo. L’accesso è disciplinato dai principi del privilegio minimo e della necessità di conoscere.
I controlli di accesso includono:
- controlli di identità e autenticazione;
- controlli di accesso basati sul ruolo e privilegiati;
- controlli sugli account amministrativi;
- gestione del ciclo di vita degli account;
- registrazione e monitoraggio degli accessi;
- revisione periodica degli accessi;
- requisiti di riservatezza e di uso accettabile; e
- adeguata sicurezza del personale e formazione.
Grouper mantiene, e richiede ai fornitori tecnologici pertinenti di mantenere, misure tecniche e organizzative adeguate ai rischi presentati dal Trattamento, tenendo conto dello stato dell’arte, dei costi di implementazione, della natura, dell’ambito, del contesto e delle finalità del Trattamento e del rischio per le persone fisiche.
Le misure includono:
- controlli di accesso fisici e logici;
- autenticazione robusta e adeguati controlli delle password;
- crittografia in transito e a rest ove opportuno;
- pseudonimizzazione ove opportuno;
- firewall di rete, sicurezza perimetrale e rilevamento delle intrusioni;
- registrazione, monitoraggio e audit trail;
- gestione delle vulnerabilità e test di sicurezza;
- accesso amministrativo ristretto;
- trasmissione sicura, inclusi canali di trasferimento protetti;
- backup, ridondanza, ripristino e resilienza;
- pianificazione della continuità operativa e del ripristino in caso di disastro;
- sviluppo sicuro e gestione delle modifiche;
- separazione dei dati tra clienti e finalità di trattamento;
- procedure di risposta agli incidenti;
- consapevolezza e formazione del personale in materia di sicurezza; e
- due diligence e governance della sicurezza dei sub-responsabili.
content.legal-document.record.content.811c9dc5
Ulteriori dettagli sui domini di controllo minimi sono indicati in Schedule 2 dell’Accordo sul trattamento dei dati. Le misure di sicurezza possono evolvere nel tempo, ma le modifiche non ridurranno materialmente il livello complessivo di protezione dei Dati Personali del Cliente durante un abbonamento attivo, salvo quando richiesto dalla legge o concordato con il Cliente.
Grouper mantiene procedure documentate per identificare, indagare, contenere, mitigare, rimediare e segnalare le violazioni dei dati personali.
Qualora Grouper agisca come Responsabile del trattamento e venga a conoscenza di una Violazione dei Dati Personali effettiva o sospetta che interessi i Dati Personali del Cliente, Grouper notificherà il Cliente interessato nel più breve tempo ragionevolmente possibile e, in ogni caso, entro 48 ore dal momento in cui è venuto a conoscenza dell’incidente.
Per quanto ragionevolmente disponibile, la notifica includerà:
- la natura dell’incidente;
- le categorie di Dati Personali interessate;
- le categorie e il numero approssimativo di Interessati e di record;
- le conseguenze probabili;
- le misure adottate o proposte;
- le azioni di mitigazione; e
- un punto di contatto per ulteriori informazioni.
content.legal-document.record.content.811c9dc5
Le informazioni possono essere fornite in fasi man mano che diventano disponibili.
Grouper fornirà una ragionevole cooperazione per consentire al Cliente di adempiere ai pertinenti obblighi regolamentari e di notifica agli Interessati.
Le comunicazioni pubbliche o regolatorie relative a una violazione specifica del Cliente saranno coordinate in modo coerente con la legge e con l’Accordo applicabile.
Grouper può nominare sub-responsabili del trattamento e fornitori di servizi accuratamente selezionati, ove necessario, per fornire, ospitare, proteggere, supportare, monitorare o migliorare i Servizi.
Prima di consentire a un Sub-responsabile del trattamento di trattare i Dati Personali del Cliente, Grouper svolgerà un’adeguata due diligence e imporrà obblighi scritti in materia di protezione dei dati adeguati al Trattamento. Tali obblighi includono riservatezza, misure tecniche e organizzative appropriate, limitazione delle finalità, supporto ai diritti dell’interessato e obblighi in caso di violazione, requisiti di cancellazione o restituzione e garanzie di trasferimento internazionale lecite, ove applicabili.
Grouper rimane responsabile delle prestazioni del Sub-responsabile del trattamento nella misura richiesta dalla normativa applicabile sulla protezione dei dati e dal contratto.
content.legal-document.record.content.811c9dc5
Laddove i termini applicabili al cliente prevedano una autorizzazione scritta generale, i Clienti riceveranno un preavviso sui nuovi Sub-responsabili del trattamento materiali e la possibilità di opporsi su ragionevoli basi di protezione dei dati.
Per i sub-responsabili di BambooHR, l’attuale DPA di BambooHR prevede almeno 30 giorni di preavviso per un nuovo Subappaltatore che Tratterà Dati Personali del Cliente.
Schedule 4 fornisce trasparenza sulle principali categorie di fornitori e sui fornitori nominati identificati nei materiali di servizio che regolano il rapporto.
BambooHR LLC fornisce la piattaforma tecnologica HR sottostante utilizzata in relazione ai Servizi pertinenti. Grouper può collaborare con BambooHR per manutenzione della piattaforma, hosting, implementazione, risoluzione dei problemi, supporto al servizio, sicurezza, amministrazione tecnica, integrazioni e altre funzioni necessarie a fornire i Servizi contrattualizzati.
Il Trattamento di BambooHR è disciplinato dai termini contrattuali e di protezione dei dati applicabili, inclusi il suo DPA, le misure di sicurezza, gli accordi con i sub-responsabili del trattamento e le garanzie per i trasferimenti internazionali.
content.legal-document.record.content.811c9dc5
Grouper rimane responsabile dei propri obblighi ai sensi della Normativa applicabile in materia di protezione dei dati e del contratto con il cliente applicabile. Qualora BambooHR Tratti Dati Personali a supporto dell’ambiente clienti europeo di Grouper, si applicano i requisiti contrattuali, di sicurezza e di residenza dei dati applicabili.
Per il servizio europeo contrattualizzato di Grouper, i Dati Personali del Cliente sono progettati per essere conservati nel SEE, con hosting primario in Irlanda tramite Amazon Web Services (AWS). Il Trattamento autorizzato o l’accesso remoto dall’esterno del SEE può costituire un Trasferimento limitato anche quando i dati rimangono conservati in Irlanda. Tale accesso è consentito solo se lecito, necessario e protetto da garanzie adeguate.
Esempi di scenari eccezionali includono:
- un’emergenza che interessi l’ambiente del data centre irlandese o la continuità del servizio;
- una richiesta di supporto o manutenzione che richieda l’accesso autorizzato di specialisti dall’esterno del SEE, soggetta all’approvazione o all’autorizzazione contrattuale applicabile del Cliente; e
- una richiesta verificata del Cliente di trasferire o comunque Trattare dati al di fuori della regione di hosting europea contrattualizzata.
content.legal-document.record.content.811c9dc5
Quando si verifica un Trasferimento limitato, Grouper e/o il pertinente fornitore tecnologico utilizzeranno un meccanismo giuridicamente riconosciuto quale:
- una decisione di adeguatezza;
- le Clausole Contrattuali Standard della Commissione europea;
- l’Addendum del Regno Unito sui trasferimenti internazionali di dati, ove applicabile;
- la partecipazione al Data Privacy Framework UE-USA ove legalmente disponibile e applicabile;
- le Binding Corporate Rules ove applicabili; oppure
- un’altra garanzia valida riconosciuta ai sensi della Normativa applicabile in materia di protezione dei dati.
content.legal-document.record.content.811c9dc5
Laddove richiesto, verrà implementata una valutazione dell’impatto del trasferimento e misure supplementari tecniche, contrattuali o organizzative.
Nulla in tali accordi di accesso eccezionale modifica l’impegno di Grouper che i Dati Personali del Cliente per il servizio europeo siano conservati all’interno del SEE.
Ove siano richieste le Clausole Contrattuali Standard UE, esse sono incorporate nella loro forma ufficialmente approvata senza alterazioni al testo obbligatorio. Per i trasferimenti da Titolare a Responsabile, si applicherà normalmente il Modulo Due, salvo che un altro modulo sia richiesto dai ruoli delle parti.
Qualora l’Irlanda sia selezionata come legge applicabile dell’UE e foro competente, le parti accettano i tribunali irlandesi come previsto nell’allegato SCC applicabile.
Per i trasferimenti soggetti alla Normativa britannica in materia di protezione dei dati, le SCC UE si applicheranno insieme all’Addendum del Regno Unito sui trasferimenti internazionali di dati vigente al momento o a un altro meccanismo di trasferimento britannico giuridicamente riconosciuto.
content.legal-document.record.content.811c9dc5
Le misure supplementari possono includere:
- crittografia;
- restrizioni di accesso;
- controlli sulla gestione delle chiavi;
- minimizzazione;
- registrazione;
- limitazioni contrattuali sul trasferimento successivo;
- procedure di revisione delle richieste governative;
- misure di trasparenza; e
- sospensione o cessazione dei trasferimenti laddove non possa essere garantito un livello adeguato di protezione.
Grouper riconosce che le richieste di accesso governative lecite possono creare rischi materiali per la privacy. Nei limiti consentiti dalla legge, quando Grouper o un responsabile del trattamento rilevante riceve una richiesta giuridicamente vincolante per Dati Personali del Cliente da parte di un’autorità pubblica, di polizia o giudiziaria, la richiesta sarà esaminata per verificarne validità, ambito e proporzionalità.
Le richieste illegittime o sproporzionate saranno contestate quando vi siano motivi ragionevoli e una base giuridica per farlo.
content.legal-document.record.content.811c9dc5
La divulgazione sarà limitata al minimo legalmente richiesto.
Il Cliente sarà informato ove legalmente consentito. Qualora la notifica sia vietata, saranno compiuti sforzi ragionevoli per ottenere l’autorizzazione a fornire l’avviso, ove opportuno.
I registri della richiesta e della risposta saranno conservati come richiesto dalla legge e dal meccanismo di trasferimento applicabile.
A seconda della normativa applicabile sulla protezione dei dati, le persone fisiche possono avere diritti tra cui:
- accesso;
- rettifica;
- cancellazione;
- limitazione del Trattamento;
- portabilità dei dati;
- opposizione;
- revoca del consenso;
- diritti relativi al processo decisionale automatizzato e alla profilazione; e
- il diritto di presentare un reclamo a un’autorità di controllo competente.
content.legal-document.record.content.811c9dc5
Quando Grouper agisce come Responsabile del trattamento, le richieste riguardanti i Dati Personali del Cliente dovrebbero normalmente essere indirizzate al Cliente interessato in qualità di Titolare. Se Grouper riceve direttamente una tale richiesta, Grouper la indirizzerà o notificherà al Cliente, salvo divieti legali, e non risponderà nel merito se non in base a istruzioni documentate del Cliente o ove richiesto dalla legge. Grouper fornirà assistenza ragionevole per consentire al Cliente di adempiere ai propri obblighi.
Tenendo conto della natura del Trattamento e delle informazioni disponibili a Grouper, Grouper fornirà assistenza ragionevole con le Valutazioni d’impatto sulla protezione dei dati e, ove richiesto, con la consultazione preventiva presso un’autorità di controllo competente.
Il Cliente rimane responsabile di stabilire se sia richiesta una DPIA o una consultazione preventiva per il proprio utilizzo dei Servizi.
Grouper renderà disponibili le informazioni ragionevolmente necessarie per dimostrare la conformità agli obblighi applicabili del Responsabile del trattamento. Ciò può includere:
- documentazione di sicurezza;
- policy;
- informazioni di conformità;
- informazioni di audit;
- report di assurance indipendenti;
- certificazioni pertinenti; e
- risposte a questionari di sicurezza ragionevoli.
content.legal-document.record.content.811c9dc5
Laddove richiesto dalla legge o dal contratto e la ragionevole evidenza documentale sia insufficiente, i Clienti possono esercitare i pertinenti diritti di audit con ragionevole preavviso, subordinatamente a riservatezza, sicurezza, non interferenza e tutele per le informazioni di altri clienti. Salvo che ciò sia richiesto a causa di un Incidente di sicurezza, di un requisito normativo o di una ragionevole evidenza di sostanziale non conformità, gli audit formali dovrebbero normalmente essere limitati a una volta in qualsiasi periodo di dodici mesi. I Clienti sostengono generalmente i propri costi di audit salvo che la legge o il contratto dispongano diversamente.
Grouper conserva i Dati Personali solo per il tempo ragionevolmente necessario per la finalità pertinente o come richiesto dalla legge.
Quando Grouper agisce come Responsabile del trattamento, la conservazione è determinata principalmente da:
- istruzioni documentate del Cliente;
- il contratto con il cliente applicabile;
- la durata dei Servizi;
- i requisiti di supporto;
- gli obblighi legali; e
- requisiti contrattuali di cancellazione.
content.legal-document.record.content.811c9dc5
Alla cessazione o alla scadenza dei Servizi, o prima su istruzione valida del Cliente quando ciò sia tecnicamente e legalmente possibile, Grouper restituirà, renderà disponibile per l’esportazione o cancellerà in modo sicuro i Dati Personali del Cliente in conformità con l’Accordo.
Laddove la legge richieda la conservazione continuata, i dati interessati rimarranno protetti, isolati dall’uso ordinario e trattati solo nella misura richiesta dalla legge.
Le informazioni relative al supporto saranno conservate solo per il periodo necessario a erogare, documentare e chiudere l’attività di supporto, nel rispetto dei requisiti di conservazione legali e operativi applicabili.
Grouper sostiene i principi di minimizzazione dei dati, accuratezza e limitazione delle finalità. I clienti dovrebbero trattare solo i Dati Personali ragionevolmente necessari per finalità legittime di gestione HR e della forza lavoro e dovrebbero evitare informazioni sensibili non necessarie in campi di testo libero, allegati, note, campi personalizzati o funzionalità opzionali.
content.legal-document.record.content.811c9dc5
I Clienti sono responsabili del mantenimento di Dati Personali dei Clienti accurati. Qualora Grouper o un responsabile del trattamento venga a conoscenza che i dati sono inesatti o obsoleti in circostanze che richiedono un intervento, Grouper collaborerà con il Cliente per rettificare o cancellare i dati in conformità alle istruzioni documentate e alla Normativa applicabile in materia di protezione dei dati.
content.legal-document.record.content.811c9dc5
I Dati Personali di categoria speciale dovrebbero essere limitati alle informazioni per le quali il Cliente dispone di un’adeguata base giuridica e di un effettivo requisito aziendale.
Alcune funzionalità di BambooHR possono utilizzare l’intelligenza artificiale o il machine learning. Le funzionalità AI sono facoltative laddove indicate come tali e possono essere soggette a specifici termini AI di BambooHR.
Gli attuali materiali del servizio AI di BambooHR identificano fornitori AI terzi tra cui OpenAI, Cohere e Anthropic/Claude, e gli attuali materiali dei subappaltatori possono identificare ulteriori fornitori di AI o di elaborazione documentale (come LlamaIndex) a seconda della configurazione delle funzionalità.
I clienti rimangono responsabili di:
- valutare se l’uso dell’AI sia appropriato per la propria organizzazione;
- stabilire una base giuridica;
- fornire la trasparenza richiesta agli interessati;
- ottenere il consenso ove richiesto;
- implementare una sufficiente supervisione umana;
- valutare i rischi di bias e di equità; e
- rispettare la normativa sul lavoro, sulle pari opportunità, sull’AI e sulla protezione dei dati.
content.legal-document.record.content.811c9dc5
I clienti non devono inviare informazioni sensibili o regolamentate alle funzionalità AI laddove ciò sia vietato dai termini AI applicabili, incluse informazioni sanitarie, genetiche o biometriche, identificativi rilasciati dal governo e informazioni finanziarie o bancarie personali. Gli output AI possono essere inesatti, incompleti, distorti, non univoci o non adatti a uno scopo specifico e non devono essere considerati un sostituto del giudizio umano responsabile.
content.legal-document.record.content.811c9dc5
Quando BambooHR utilizza Dati del Cliente, Input o Output per mettere a punto o addestrare un modello specifico per il cliente, i pertinenti termini AI di BambooHR stabiliscono che tale uso è finalizzato a fornire le funzionalità AI a quel Cliente e che il modello addestrato sul cliente risultante non è altrimenti utilizzato per fornire servizi ad altri clienti.
content.legal-document.record.content.811c9dc5
I provider AI e il trattamento correlato all’AI possono comportare Trattamenti autorizzati al di fuori dello SEE. Tali Trattamenti sono soggetti alle garanzie di trasferimento internazionale previste nella presente Policy e in qualsiasi Accordo sul trattamento dei dati applicabile. Gli impegni di residenza dello storage principale dell’HRIS non significano di per sé che ogni operazione opzionale di inferenza AI avvenga fisicamente all’interno dello SEE.
Grouper fornisce implementazione, supporto e servizi correlati di tecnologia HR. Grouper normalmente non determina chi un Cliente assuma o impieghi, promozioni, compensi, esiti delle performance, azioni disciplinari, decisioni sui benefit, cessazione del rapporto di lavoro o altre decisioni occupazionali. Tali decisioni restano sotto la responsabilità del rispettivo datore di lavoro o Titolare del trattamento.
I clienti devono garantire che le funzionalità AI, analitiche, di scoring o di workflow non siano utilizzate per prendere decisioni automatizzate illecite che producano effetti giuridici o similmente significativi senza le garanzie richieste dalla normativa applicabile sulla protezione dei dati, compreso il coinvolgimento umano significativo quando richiesto.
La piattaforma HRIS BambooHR supporta APIs e integrazioni che possono recuperare, trasmettere o modificare dati dei dipendenti e altri dati HR. I clienti sono responsabili di autorizzare le autorizzazioni appropriate, proteggere le credenziali API, limitare l’accesso delle integrazioni a legittime finalità aziendali e garantire che le integrazioni di terze parti siano configurate in modo conforme alla legge e disciplinate contrattualmente.
content.legal-document.record.content.811c9dc5
L’accesso programmatico dovrebbe utilizzare metodi di autenticazione supportati e non deve esporre Dati del Cliente o credenziali a parti non autorizzate.
Le integrazioni non devono utilizzare i Dati del Cliente al di là della finalità documentata e autorizzata.
Qualora un fornitore di integrazione Tratti Dati Personali per conto del Cliente o di Grouper, devono applicarsi adeguati termini di responsabile o sub-responsabile del trattamento e garanzie di trasferimento.
Quando Grouper agisce come Titolare del trattamento in relazione alle proprie attività commerciali, possiamo Trattare informazioni di contatto commerciali relative a:
- potenziali clienti;
- contatti dei clienti;
- fornitori;
- partner;
- consulenti professionali;
- partecipanti agli eventi;
- visitatori del sito web; e
- persone che contattano Grouper.
content.legal-document.record.content.811c9dc5
Le informazioni possono includere nome, organizzazione, ruolo, dati di contatto aziendali, comunicazioni, informazioni di richiesta, indirizzo IP, informazioni su browser e dispositivo, pagine visitate e dati tecnici simili.
content.legal-document.record.content.811c9dc5
Trattiamo tali informazioni per rispondere alle richieste, amministrare i rapporti, fornire i servizi richiesti, mantenere la sicurezza, adempiere ai contratti, rispettare la legge e, ove consentito, inviare comunicazioni commerciali pertinenti. I destinatari possono rinunciare al marketing diretto in qualsiasi momento. Le comunicazioni operative, contrattuali, di sicurezza e di assistenza clienti non sono marketing.
content.legal-document.record.content.811c9dc5
I siti web possono utilizzare cookie essenziali, funzionali e analitici e tecnologie simili. Ove richiesto dalla legge, i cookie non essenziali saranno utilizzati solo dopo un consenso appropriato e agli utenti saranno forniti controlli per gestire le preferenze.
Grouper mira a integrare la privacy nella progettazione e nelle operazioni del servizio. Ciò include:
- opzioni di residenza dei dati europei;
- minimizzazione dei dati;
- accesso con privilegio minimo;
- autenticazione adeguata;
- crittografia;
- registrazione degli accessi;
- permessi basati sul ruolo;
- trasmissione sicura;
- controlli sui sub-responsabili;
- controlli di conservazione;
- processi di risposta agli incidenti;
- formazione su privacy e sicurezza;
- test di sicurezza;
- supporto DPIA; e
- responsabilità documentata.
content.legal-document.record.content.811c9dc5
Grouper manterrà registri e misure di governance adeguati al proprio ruolo e collaborerà in buona fede con i Clienti, gli Interessati e le autorità di controllo competenti.
Grouper può aggiornare la presente Informativa sulla privacy e il DPA laddove ragionevolmente necessario per riflettere cambiamenti nella legge, nelle linee guida regolatorie, nei requisiti di sicurezza, nella tecnologia, nei Servizi, nelle attività di Trattamento, nei sub-responsabili o nei meccanismi di trasferimento. Le modifiche sostanziali saranno comunicate laddove richiesto.
content.legal-document.record.content.811c9dc5
Quando Grouper Tratta Dati Personali dei Clienti come Responsabile del trattamento, la Parte B e il contratto con il cliente applicabile disciplinano il rapporto contrattuale di Trattamento. In caso di incoerenza relativa ai Dati Personali del Cliente, si applica il seguente ordine di prevalenza: Normativa applicabile in materia di protezione dei dati obbligatoria; SCC applicabili, Addendum del Regno Unito o altro meccanismo di trasferimento obbligatorio; il Data Processing Agreement; le disposizioni in materia di protezione dei dati dell’Accordo applicabile; e il resto dell’Accordo.
Grouper’s European BambooHR proposition is built around three principles:
Residenza dei dati europei.
I Dati Personali del Cliente sono ospitati e conservati all’interno del SEE, con hosting primario in Irlanda tramite Amazon Web Services (AWS).
Standard europei di privacy.
I Dati Personali del Cliente sono trattati in conformità ai requisiti europei applicabili in materia di protezione dei dati, incluso il GDPR.
Servizio e assistenza europei.
Grouper fornisce ai clienti implementazione, supporto e gestione del servizio europei intorno alla piattaforma HRIS BambooHR.
content.legal-document.record.content.811c9dc5
Il nostro obiettivo è consentire alle organizzazioni di utilizzare BambooHR mantenendo gli standard di privacy, governance e residenza dei dati attesi dai clienti europei.
Le domande relative alla presente Informativa sulla privacy, alle attività di Trattamento di Grouper, ai diritti degli Interessati, alla sicurezza o ai nostri accordi di residenza dei dati europei possono essere inviate tramite i canali privacy o di assistenza clienti designati da Grouper.
Grouper Technology Limited può essere contattata anche presso 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Quando i Dati Personali interessati sono contenuti nell’account BambooHR di un datore di lavoro, gli individui dovrebbero normalmente contattare prima tale datore di lavoro, poiché tale organizzazione sarà generalmente il Titolare del trattamento responsabile di determinare come le informazioni vengano utilizzate.
Il presente Data Processing Agreement (“DPA”) fa parte del contratto, del modulo d’ordine, del capitolato o di altro accordo che disciplina la fornitura dei servizi relativi a Grouper di BambooHR tra il Cliente e Grouper Technology Limited.
Nell’erogazione dei Servizi, Grouper può Trattare Dati Personali del Cliente per conto del Cliente. Il presente DPA stabilisce i rispettivi obblighi delle Parti per tale Trattamento.
Il presente DPA si applica nella misura in cui Grouper Tratta Dati Personali del Cliente per conto del Cliente e tale Trattamento è soggetto alla Normativa applicabile in materia di protezione dei dati. Esso integra e costituisce parte del Contratto; i termini con iniziale maiuscola non definiti qui hanno il significato loro attribuito nel Contratto.
Ai fini del presente DPA:
Dati Personali del Cliente
Dati Personali controllati da un Cliente o da una Società Affiliata del Cliente e Trattati da Grouper in relazione ai Servizi.
Trasferimento limitato
Un trasferimento di Dati Personali che richiede un meccanismo di trasferimento lecito ai sensi della Normativa applicabile in materia di protezione dei dati.
Clausole Contrattuali Standard (SCC)
Le clausole contrattuali standard della Commissione europea applicabili ai trasferimenti di Dati Personali verso Paesi terzi, come di volta in volta modificate, sostituite o integrate.
Sub-responsabile del trattamento
Una terza parte nominata da o per conto di Grouper per Trattare Dati Personali del Cliente.
Fornitore tecnologico
BambooHR LLC e, ove applicabile, entità collegate di BambooHR che forniscono la piattaforma tecnologica HR sottostante.
Salvo diverso accordo scritto, il Cliente agisce come Titolare del trattamento e Grouper agisce come Responsabile del trattamento. Qualora il Cliente agisca come Responsabile del trattamento per un altro Titolare, Grouper agisce come Sub-responsabile del trattamento nella misura applicabile.
content.legal-document.record.content.811c9dc5
Grouper Tratterà i Dati Personali del Cliente solo sulla base di istruzioni documentate del Cliente e solo nella misura necessaria per fornire, mantenere, proteggere e supportare i Servizi, salvo che il Trattamento dei dati sia richiesto dalla legge applicabile.
Grouper informerà tempestivamente il Cliente qualora, a suo ragionevole parere, un’istruzione violi la Normativa applicabile in materia di protezione dei dati e potrà sospendere il Trattamento interessato in attesa della risoluzione.
Ciascuna Parte rispetterà i propri obblighi ai sensi della normativa applicabile sulla protezione dei dati in relazione ai Dati Personali trattati ai sensi o in connessione con l’Accordo. Grouper non tratterà consapevolmente i Dati Personali del Cliente in modo tale da causare probabilmente una violazione della normativa applicabile sulla protezione dei dati da parte del Cliente.
Grouper garantirà che le Persone Autorizzate siano soggette a adeguati obblighi di riservatezza, accedano ai Dati Personali del Cliente solo ove ragionevolmente necessario, ricevano una formazione adeguata in materia di privacy e sicurezza e Trattino i Dati Personali del Cliente solo in conformità al presente DPA e alle istruzioni documentate del Cliente. L’accesso sarà limitato secondo i principi del privilegio minimo e della necessità di conoscere.
Grouper implementerà e manterrà misure tecniche e organizzative adeguate per proteggere i Dati Personali del Cliente contro distruzione, perdita, alterazione, divulgazione o accesso non autorizzati, accidentali o illeciti.
I domini di controllo minimi sono descritti in Schedule 2. Grouper può aggiornare tali misure purché le modifiche non riducano in modo sostanziale il livello complessivo di protezione garantito ai Dati Personali del Cliente.
Grouper notificherà il Cliente non appena ragionevolmente possibile e, qualora si applichi l’impegno contrattuale di 48 ore, in ogni caso non oltre 48 ore dopo essere venuto a conoscenza di un Incidente di sicurezza effettivo o sospetto che interessi i Dati Personali del Cliente.
Le informazioni possono essere fornite in fasi man mano che diventano disponibili. Grouper fornirà la ragionevole cooperazione necessaria affinché il Cliente possa adempiere agli obblighi di notifica verso le autorità di controllo e gli Interessati interessati.
Il Cliente conferisce a Grouper una generale autorizzazione scritta a coinvolgere Sub-responsabili del trattamento necessari per fornire i Servizi.
content.legal-document.record.content.811c9dc5
Grouper manterrà informazioni sui sub-responsabili che trattano i Dati Personali del Cliente e fornirà un ragionevole preavviso per aggiunte o sostituzioni sostanziali.
Laddove si applichi il DPA sottostante di BambooHR, BambooHR fornisce attualmente almeno 30 giorni di preavviso scritto per un nuovo Subappaltatore che Tratterà Dati Personali del Cliente.
Grouper imporrà ai sub-responsabili obblighi scritti in materia di protezione dei dati sostanzialmente equivalenti alle tutele richieste dal presente DPA. Grouper rimane responsabile delle prestazioni del sub-responsabile nella misura richiesta dalla normativa applicabile sulla protezione dei dati.
Tenendo conto della natura del Trattamento, Grouper fornirà assistenza ragionevole per consentire al Cliente di rispondere alle richieste di accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e altri diritti applicabili.
Se Grouper riceve direttamente una richiesta relativa ai Dati Personali del Cliente, Grouper la inoltrerà o la notificherà tempestivamente al Cliente e non risponderà nel merito salvo istruzioni documentate o ove richiesto dalla legge.
Grouper fornirà assistenza ragionevole, tenendo conto della natura del Trattamento e delle informazioni disponibili, con le Valutazioni d’impatto sulla protezione dei dati, la consultazione preventiva con le autorità di controllo e le ragionevoli richieste o indagini di un’autorità di controllo competente relative ai Servizi.
Grouper renderà disponibili le informazioni ragionevolmente necessarie per dimostrare la conformità agli obblighi applicabili del Responsabile del trattamento, che possono includere documentazione di sicurezza, certificazioni, report di audit e sintesi.
Laddove tali informazioni siano insufficienti e un audit sia richiesto dalla normativa applicabile sulla protezione dei dati, il Cliente può richiedere un audit con ragionevole preavviso. Gli audit saranno normalmente limitati a una volta in qualsiasi periodo di dodici mesi, salvo che un incidente di sicurezza o un requisito normativo giustifichi una revisione più frequente. Il Cliente sosterrà i propri costi di audit salvo che la legge o l’Accordo dispongano diversamente.
Grouper garantirà che i trasferimenti limitati dei Dati Personali del Cliente siano effettuati in conformità alla normativa applicabile sulla protezione dei dati. Laddove il Cliente acquisti il servizio di residenza dei dati europeo, la conservazione primaria dei Dati Personali del Cliente avviene in Irlanda/SEE tramite Amazon Web Services (AWS), ma l’accesso remoto autorizzato al di fuori del SEE può comunque costituire un trasferimento limitato e deve essere protetto di conseguenza.
Se un meccanismo di trasferimento cessa di essere lecito, Grouper lavorerà con il Cliente per implementare un meccanismo alternativo lecito o sospendere il trasferimento interessato.
Nella misura consentita dalla legge, Grouper esaminerà le richieste delle autorità pubbliche giuridicamente vincolanti per i Dati Personali del Cliente, contesterà le richieste illegittime o sproporzionate quando vi siano motivi ragionevoli, cercherà di limitare la divulgazione al minimo legalmente richiesto, notificherà il Cliente ove legalmente consentito e manterrà registri adeguati.
Su richiesta del Cliente, o alla cessazione o scadenza dei Servizi, Grouper restituirà o cancellerà in modo sicuro, a scelta del Cliente e subordinatamente alla fattibilità tecnica e al Contratto, i Dati Personali del Cliente e richiederà ai Sub-responsabili del trattamento pertinenti di fare lo stesso. Ove la legge imponga la conservazione, Grouper isolerà e proteggerà i dati conservati e li Tratterà solo come legalmente richiesto.
Il Cliente garantisce di disporre dei diritti, delle autorizzazioni, delle informative, delle basi giuridiche e dei consensi necessari per fornire i Dati Personali del Cliente per il Trattamento; che le sue istruzioni sono conformi alla Normativa applicabile in materia di protezione dei dati; che non istruirà Trattamenti illegittimi; e che configurerà e utilizzerà i Servizi in modo sicuro e manterrà controlli adeguati sugli account utente, sulle credenziali e sulle integrazioni.
La responsabilità derivante da o relativa al presente DPA è soggetta alle limitazioni ed esclusioni dell’Accordo, salvo nella misura vietata dalla normativa applicabile sulla protezione dei dati o incoerente con le disposizioni obbligatorie delle SCC. Nulla nel presente DPA limita i diritti degli interessati o delle autorità di controllo che non possono essere legalmente limitati.
Il presente DPA entra in vigore quando il Cliente diventa vincolato allo stesso e continua per tutto il tempo in cui Grouper Tratta Dati Personali del Cliente per conto del Cliente. Gli obblighi che per loro natura o per legge devono continuare finché i dati sono conservati sopravvivono alla scadenza o alla risoluzione.
Grouper può aggiornare il presente DPA laddove ragionevolmente necessario per conformarsi alla legge, implementare nuovi meccanismi di trasferimento, rispondere a indicazioni regolatorie o riflettere cambiamenti nei Servizi o nel Trattamento. Nessun aggiornamento ridurrà materialmente la protezione durante un periodo di abbonamento attivo, salvo quando richiesto dalla legge o espressamente concordato.
Salvo che la normativa applicabile sulla protezione dei dati o i termini di trasferimento obbligatori richiedano diversamente, il presente DPA è disciplinato dalla legge applicabile all’Accordo.
In caso di incoerenza relativa ai Dati Personali del Cliente, si applica il seguente ordine di prevalenza: Normativa applicabile in materia di protezione dei dati obbligatoria; SCC applicabili, Addendum del Regno Unito o altro meccanismo di trasferimento obbligatorio; il presente DPA; le disposizioni in materia di protezione dei dati dell’Accordo applicabile; e il resto dell’Accordo.
Titolare / Esportatore dei dati
Il Cliente identificato nell’Accordo o nel Modulo d’ordine applicabile.
Responsabile / Importatore dei dati
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Fornitore tecnologico
BambooHR LLC e le entità applicabili di BambooHR che forniscono la piattaforma HRIS sottostante.
Oggetto
Fornitura, implementazione, configurazione, funzionamento, manutenzione, supporto all’hosting, sicurezza e supporto dei servizi di sistema informativo HR relativi a BambooHR.
Natura del Trattamento
Raccolta, ricezione, registrazione, organizzazione, strutturazione, migrazione, hosting, conservazione, recupero, consultazione, utilizzo, trasmissione, messa a disposizione, limitazione, accesso di supporto, cancellazione e altro Trattamento ragionevolmente necessario per fornire i Servizi.
Finalità
Fornire, implementare, gestire, proteggere, mantenere e supportare i Servizi in conformità con le istruzioni documentate del Cliente e con l’Accordo.
Durata
Per la durata dei Servizi e per qualsiasi periodo successivo necessario per restituire o cancellare i Dati Personali del Cliente o per conformarsi alla legge.
Interessati
Dipendenti, ex dipendenti, potenziali dipendenti, candidati, appaltatori, consulenti, lavoratori interinali, lavoratori temporanei e occasionali, stagisti, volontari, referenti, persone a carico, beneficiari, contatti di emergenza, amministratori del Cliente e altre persone fisiche i cui Dati Personali sono inviati dal Cliente o per conto del Cliente.
Dati Personali
Informazioni identificative, di contatto, demografiche, occupazionali, di reclutamento, qualifiche, organizzative, retributive, buste paga, fiscali, previdenziali, bancarie, pensionistiche, benefit, presenze, permessi, performance, formazione, disciplinari, contatti di emergenza, account, sistema e altre informazioni HR correlate.
Dati Sensibili
Se selezionato dal Cliente, può includere informazioni su salute e disabilità e altri dati di categoria particolare o sensibili consentiti dai Servizi.
Conservazione primaria europea
Irlanda / SEE tramite Amazon Web Services (AWS) per i Clienti che acquistano il servizio di residenza dei dati europei.
Autorità di controllo competente
Laddove il DPC sia competente: Data Protection Commission, 6 Pembroke Row, Dublino 2, D02 X963, Irlanda.
Grouper mantiene misure tecniche e organizzative nei seguenti ambiti minimi di controllo:
1. Governance della sicurezza delle informazioni
Responsabilità documentate in materia di sicurezza, valutazione del rischio, governance, supervisione della gestione e politiche adeguate.
2. Sicurezza del personale
Obblighi di riservatezza, verifiche adeguate al ruolo nei limiti consentiti dalla legge, formazione sulla sicurezza e sulla privacy e misure disciplinari per accessi non autorizzati.
3. Sicurezza fisica
Accesso limitato agli impianti e alle infrastrutture pertinenti; percorsi di accesso controllati; autorizzazioni di accesso; monitoraggio fisico e altre misure di salvaguardia appropriate all'ambiente di hosting.
4. Gestione delle identità e degli accessi
Autenticazione, accesso basato sui ruoli, principio del privilegio minimo, controlli sugli account privilegiati, gestione del ciclo di vita degli account, timeout per inattività e revisione periodica.
5. Controllo degli accessi ai dati
Controlli progettati in modo che gli utenti autorizzati possano accedere solo ai dati rientranti nelle loro autorizzazioni; registrazione e monitoraggio degli accessi; divulgazione dei dati solo a persone autorizzate.
6. Crittografia e pseudonimizzazione
Crittografia appropriata dei Dati Personali in transito e a rest; pseudonimizzazione ove appropriata rispetto alla finalità del trattamento.
7. Sicurezza della rete e delle trasmissioni
Firewall, gateway protetti, canali di comunicazione sicuri, TLS/SFTP o meccanismi equivalenti di trasferimento protetto e controlli contro l'intercettazione o l'alterazione non autorizzate.
8. Registrazione e monitoraggio
Registrazione delle attività pertinenti di sistema, amministrative e di accesso; monitoraggio di eventi sospetti; conservazione delle informazioni di audit adeguata al rischio.
9. Controllo degli input e delle modifiche
Controlli per identificare chi ha inserito, modificato o cancellato i dati; autenticazione degli utenti e dei sistemi autorizzati; pratiche documentate di gestione delle modifiche.
10. Test di vulnerabilità e sicurezza
Processi per identificare, valutare e rimediare alle vulnerabilità; test periodici di penetrazione o di sicurezza; valutazione regolare dell'efficacia dei controlli.
11. Disponibilità, backup e ripristino
Ridondanza dell'infrastruttura, backup, capacità di ripristino, controlli di disponibilità e protezione contro perdita o distruzione accidentale.
12. Continuità operativa e ripristino in caso di disastro
Piani documentati di continuità e ripristino progettati per ristabilire la disponibilità e l'accesso in modo tempestivo a seguito di un'interruzione o di un Incidente di Sicurezza.
13. Separazione dei dati
Separazione logica o a livello di applicazione tra clienti e tra finalità di trattamento; controlli progettati per impedire accessi non autorizzati tra clienti.
14. Sviluppo sicuro
Pratiche di sicurezza adeguate allo sviluppo, al testing, al rilascio e alla gestione delle modifiche del software.
15. Gestione dei sub-responsabili
Due diligence, obblighi scritti in materia di protezione dei dati, revisione della sicurezza, misure di salvaguardia per il trasferimento e vigilanza continua adeguata al trattamento.
16. Gestione degli incidenti
Procedure documentate per rilevamento, indagine, contenimento, rimedio, escalation, notifica al cliente e lezioni apprese.
Trasferimenti ristretti UE
Quando sono richieste le SCC UE, le SCC ufficiali della Commissione europea sono incorporate per riferimento senza alterazioni alla formulazione obbligatoria. Salvo diversa esigenza dei ruoli, il Cliente è l'Esportatore di dati, Grouper e/o il Fornitore tecnologico applicabile è l'Importatore di dati e si applica il Modulo Due ai trasferimenti da Titolare a Responsabile.
Trasferimenti ristretti nel Regno Unito
Per i trasferimenti soggetti alla Normativa britannica in materia di protezione dei dati, le SCC UE si applicheranno insieme all’Addendum del Regno Unito sui trasferimenti internazionali di dati vigente al momento o a un altro meccanismo di trasferimento britannico giuridicamente riconosciuto.
Trasferimenti svizzeri
Per i trasferimenti soggetti alla legge svizzera sulla protezione dei dati, le SCC saranno interpretate e adeguate come richiesto dal diritto svizzero applicabile, compresi i riferimenti appropriati all'autorità di vigilanza svizzera e agli Interessati svizzeri.
EU-US Data Privacy Framework
Laddove un destinatario statunitense sia un partecipante idoneo al Data Privacy Framework UE-USA e la decisione di adeguatezza della Commissione europea rimanga valida per il Trattamento pertinente, il framework può essere utilizzato come meccanismo di adeguatezza. Grouper non fa affidamento sugli obsoleti quadri Privacy Shield UE-USA o Svizzera-USA.
Valutazioni dell’impatto del trasferimento e misure supplementari
Se richiesto, le parti valuteranno le circostanze del trasferimento, le leggi e le prassi del paese di destinazione, i trasferimenti successivi, le categorie di dati, il luogo di archiviazione, i canali di trasmissione e le misure di salvaguardia tecniche, contrattuali o organizzative supplementari. I trasferimenti saranno sospesi qualora non possa essere ragionevolmente mantenuta alcuna misura di salvaguardia lecita e adeguata.
Scenari di accesso eccezionale per i clienti europei
L'accesso eccezionale autorizzato al di fuori del SEE può verificarsi solo nelle seguenti circostanze:
- un’emergenza che interessi l’ambiente del data centre irlandese o la continuità del servizio;
- una richiesta di supporto o manutenzione che richieda un accesso specialistico autorizzato al di fuori del SEE, subordinatamente alla relativa approvazione del Cliente o all'autorizzazione contrattuale; e
- una richiesta verificata del Cliente di trattamento o hosting al di fuori della regione europea.
I fornitori precisi utilizzati variano in base al prodotto, alla funzionalità, al canale di supporto e alla configurazione del Cliente. L'elenco dei sub-responsabili attivi mantenuto in tempo reale da Grouper e/o BambooHR è vincolante per la fornitura del servizio attivo.
I seguenti fornitori chiave sono stati identificati nei materiali di servizio di riferimento. Un fornitore elencato qui non tratta necessariamente Dati Personali del Cliente per ogni Cliente o per ogni implementazione.
BambooHR LLC
Fornitore tecnologico; manutenzione, hosting e supporto HRIS. Ubicazione: Stati Uniti / regioni di servizio incluso l'Europa.
Amazon Web Services (AWS)
Infrastruttura primaria di hosting cloud; hosting regionale europeo in Irlanda. Ubicazione: Irlanda / Europa e altre regioni a seconda della configurazione del servizio.
Anthropic / Claude
Elaborazione AI / del modello linguistico. Ubicazione: Stati Uniti.
Cohere
API del modello linguistico / elaborazione AI. Ubicazione: Stati Uniti.
OpenAI
API del modello linguistico / elaborazione AI. Ubicazione: Stati Uniti.
LlamaIndex / LlamaParse
Analisi facoltativa dei documenti associata alla funzionalità AI. Ubicazione: Stati Uniti.
Atlas MongoDB
Archiviazione dei dati a supporto di servizi selezionati / funzionalità correlate all'AI. Ubicazione: Stati Uniti.
Gainsight
Servizi di relazione con i clienti / CRM.
Salesforce
Piattaforma CRM.
Cloudflare
Web application firewall / sicurezza.
Datadog
Monitoraggio dell'infrastruttura e delle applicazioni.
Microsoft / Google Workspace
Collaborazione, comunicazione e archiviazione dei documenti a seconda della configurazione corrente.
Mailgun
Comunicazioni applicative.
Snowflake
Analisi dei dati.
Twilio
MFA / recapito SMS.
Fornitori aggiuntivi
I fornitori aggiuntivi identificati negli attuali materiali di servizio possono includere Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike e altri. I Clienti devono fare riferimento all'elenco dei subappaltatori in tempo reale di BambooHR e alle informazioni attuali sui sub-responsabili di Grouper per i dettagli più aggiornati.
1. Ambito
Il presente Allegato si applica quando il Cliente abilita o utilizza funzionalità di intelligenza artificiale o machine learning di BambooHR in relazione ai Servizi supportati da Grouper.
2. Fornitori di AI
I materiali di servizio attuali identificano fornitori di AI tra cui OpenAI, Cohere e Anthropic/Claude e possono identificare fornitori aggiuntivi come LlamaIndex per l'analisi facoltativa dei documenti. L'insieme dei fornitori attivi può cambiare in conformità con i requisiti di preavviso applicabili ai subresponsabili del trattamento.
3. Input e output
I prompt, le istruzioni o i dati forniti dal Cliente e inviati alla funzionalità AI possono costituire “Input” e le risposte generate possono costituire “Output”. A seconda della funzionalità, gli Input o gli Output possono includere Dati del Cliente. Gli Output potrebbero non essere unici e potrebbero essere simili agli output prodotti per altri utenti.
4. Responsabilità del Cliente e supervisione umana
Il Cliente è responsabile di garantire di disporre dei diritti, della base giuridica, delle informative e delle autorizzazioni necessarie per inviare gli Input e utilizzare gli Output. Il Cliente deve attuare una supervisione umana sufficiente e deve valutare in modo indipendente gli output prima di utilizzarli per decisioni occupazionali, legali, finanziarie, critiche per la sicurezza o analogamente significative.
5. Restrizioni sui dati sensibili e regolamentati
Laddove vietato dai termini AI applicabili, il Cliente non deve inviare informazioni sensibili o regolamentate alle funzionalità AI, incluse informazioni sanitarie, genetiche o biometriche, numeri di identificazione rilasciati dal governo o informazioni finanziarie personali o sul conto bancario. I Clienti dovrebbero ridurre al minimo i Dati Personali nei prompt.
6. Accuratezza, bias ed equità
L'AI generativa presenta limitazioni note e non note. Gli output possono essere inesatti, incompleti, non sicuri, distorti, ingiusti, offensivi o altrimenti non idonei. I clienti sono responsabili della revisione degli output, dei test per i rischi rilevanti e dell'evitare discriminazioni illecite o decisioni occupazionali esclusivamente automatizzate.
7. Miglioramento del modello
Quando i termini AI applicabili di BambooHR consentono l'uso dei Dati di Prestazione e dei Feedback per migliorare la funzionalità AI, tale uso è disciplinato da tali termini. Quando i Dati del Cliente sono utilizzati per mettere a punto un modello specifico per il cliente, il modello risultante viene utilizzato per fornire funzionalità AI a quel Cliente e non viene altrimenti utilizzato per fornire servizi ad altri clienti.
8. Trattamento internazionale
I fornitori AI possono trattare Input autorizzati o relativi Dati Personali al di fuori del SEE. Tale trattamento è soggetto alle misure di salvaguardia per il trasferimento previste nel presente DPA e non modifica la localizzazione dell'area di archiviazione HRIS core contrattata dal Cliente. I Clienti dovrebbero valutare se l'uso opzionale dell'AI sia coerente con i propri requisiti di residenza dei dati, del consiglio aziendale, del diritto del lavoro e di rischio prima di abilitarlo.
Domande su questa Informativa sulla privacy o sui vostri diritti in materia di dati?
Contattateci







































