1.定義
本データ処理契約(「DPA」)において、「Controller」とは、個人データの処理目的および手段を決定する事業体(通常は顧客)を意味します。「Processor」とは、Controller(BambooHR)の代理として個人データを処理する事業体を意味します。「Data Subject」とは、個人データが関連する特定された、または特定可能な自然人を意味します。「Personal Data」とは、特定された、または特定可能な自然人に関するあらゆる情報を意味します。「Processing」とは、個人データに対して行われるあらゆる操作を意味します。「Security Incident」とは、個人データの確認された無権限取得、アクセス、使用、または開示を意味します。
「GDPR」とは、規則(EU)2016/679(一般データ保護規則)を意味し、該当する場合、英国法に組み込まれたGDPRの英国版(「UK GDPR」)を含みます。「Standard Contractual Clauses」または「SCCs」とは、第三国に設立された処理者への個人データ移転について欧州委員会が採択した標準契約条項を意味します。
2.処理の範囲および性質
本DPAは、BambooHRが処理者として、BambooHR'sによる本サービス提供に関連して、管理者としての顧客の代理として個人データを処理することに適用されます。BambooHRは、顧客利用規約および適用される注文書に定めるものを含め、顧客の文書化された指示に従い、本サービスを提供するために必要な範囲でのみ個人データを処理します。
BambooHRは、適用法により要求される場合を除き、顧客の事前の書面による同意なしに、BambooHR's自身の商業目的を含むいかなる他の目的のためにも顧客の個人データを処理してはなりません。その場合、BambooHRは、法律で禁止されていない限り、処理前に当該法的要件を顧客に通知します。
3.処理者の義務
BambooHRは、(a) 顧客からの文書化された指示に基づき個人データのみを処理すること、(b) 個人データを処理する権限を有する者が守秘義務を負っていることを確保すること、(c) リスクに応じた適切なレベルの安全性を確保するために適切な技術的および組織的措置を講じること、(d) データ主体の権利請求への対応において顧客を支援すること、(e) セキュリティ、漏えい通知、データ保護影響評価、および事前協議に関連する義務の遵守を顧客が確保するのを支援すること、(f) 終了時にすべての個人データを削除または返還すること、ならびに (g) 準拠を示し、監査を可能にするために必要な情報を提供することを行います。
BambooHR が、米国において BambooHR に移転された EU または英国の個人データを処理する場合、EU標準契約条項(モジュール 2:管理者から処理者へ)は、随時更新されることがあるものとして、本DPAに参照により組み込まれ、当該移転に適用されます。顧客および BambooHR は、本DPAの発効日に SCCs を締結したものとみなされます。
4.管理者の義務
顧客は、個人データをBambooHRに提供し、BambooHRに当該データの処理を指示するために必要なすべての権利および権限を有していることを表明し保証します。顧客は、適用されるデータ保護法に従い、必要なすべての通知が提供され、必要なすべての同意がデータ主体から取得されていることを確保するものとします。
顧客は、個人データの処理目的および手段を決定し、当該処理が適法であることを確保する責任を負います。顧客は、適用法および本DPAに従って処理が実施されることを確保し、これを示すために、適切な技術的および組織的措置を実施するものとします。
5.再委託先
顧客は、BambooHRがbamboohr.com/legal/sub-processorsに掲載されているサブプロセッサー(「Sub-Processor List」)を個人データ処理のために利用することを承認します。BambooHRは、リストを更新し、電子メールで顧客に通知することにより、Sub-Processor Listに対する変更案について少なくとも30(30)日前までに通知します。顧客は、その期間内に、当社の問い合わせページを通じて書面による通知を送ることにより、サブプロセッサーの追加または代替案に異議を述べることができます。
BambooHR は、各再委託先に対し、本DPAに定めるものと同等のデータ保護義務を課し、再委託先がそのデータ保護義務を履行しない場合、顧客に対して引き続き責任を負うものとします。BambooHR は、国際移転に適用される適切な移転メカニズムが再委託先に適用されることを確保するものとします。
6.データ主体の権利
法的に許容される範囲で、BambooHRは、BambooHRが適用されるデータ保護法に基づく権利(アクセス、訂正、消去、制限、ポータビリティ、または異議申立ての権利を含みます)を行使しようとするData Subjectからの要求を受領した場合、速やかに顧客に通知するものとします。BambooHRは、当該要求をData Subjectに転送したことをBambooHRが確認する場合を除き、顧客の事前承認なしに当該要求に応答してはなりません。
BambooHR は、処理の性質およびBambooHR に利用可能な情報を考慮し、データ主体の権利に関する要求に対応する義務を果たすため、顧客に対して商業上合理的な支援を提供します。広範な支援については、合理的に必要とされる範囲を超える場合、追加料金が発生することがあります。
7.セキュリティ対策
BambooHRは、偶発的または違法な破壊、喪失、改ざん、無権限開示、またはアクセスから個人データを保護するため、適切な技術的および組織的措置を実施し、維持するものとします。当該措置は、BambooHR's Security Exhibitに記載され、bamboohr.com/legal/security-exhibitで入手可能であり、随時更新される場合があります。
最新技術、実装コスト、処理の性質、範囲、文脈および目的、ならびに自然人の権利および自由に対するさまざまな可能性と重大性のリスクを考慮し、BambooHR'sの安全対策には、送信中およびrestでの個人データの暗号化、多要素認証、定期的なセキュリティテスト、およびアクセス制御が含まれるものとします。
8.データ漏えい通知
BambooHRは、顧客の個人データに影響するSecurity Incidentを認識した後、不当な遅滞なく、いかなる場合でも72(72)時間以内に顧客へ通知するものとします。当該通知には、Security Incidentの性質の説明、影響を受けたData Subjectおよび個人データ記録の分類および概算件数、Security Incidentの結果として生じる可能性のある影響、ならびにSecurity Incidentへの対処のためにBambooHRが講じた、または講じる予定の措置が含まれます。
Security IncidentについてのBambooHR'sによる通知は、過失または責任の承認として解釈されるものではありません。顧客は、適用法により要求されるデータ主体および監督機関への通知を行うかどうか、またその方法を判断する唯一の責任を負います。
9.データの返還および削除
本契約の満了または終了時に、BambooHRは、顧客の書面による要請に応じて、すべての個人データを機械可読形式で顧客に返還し、かつ/またはすべての個人データを削除するものとします。BambooHRは、顧客の書面による要請から30(30)日以内に、その返還または削除を完了します。
適用法により継続的な保管が要求される場合を除き、BambooHRは、返還または削除の手続完了後、残存する個人データのすべての写しを削除するものとします。顧客の書面による要請に応じて、BambooHRは、すべての個人データが返還または削除された旨を書面で証明するものとします。
10.監査権
BambooHR は、本DPAへの遵守を示すために合理的に必要なすべての情報を顧客に提供し、顧客または顧客が指名した監査人によって実施される検査を含む監査を可能にし、かつこれに協力するものとします。顧客は、監査を実施する前に合理的な事前通知(少なくとも30(30)日前)を行い、指名された監査人が適切な秘密保持義務を負うことを確保するものとします。
BambooHRは、顧客に最新の第三者監査報告書(たとえばSOC 2 Type II)および関連する認証を提供することにより、監査義務を履行することができます。いかなる現地監査も、通常の営業時間内に、BambooHR'sの業務を妨げることなく、顧客の費用負担で実施されるものとします。








































