1.概要
このプライバシー文書は、BambooHRの人事情報システム(「HRIS」)プラットフォームおよび関連サービスに関連して個人データの処理に適用される義務を定めるものです。本書は、顧客利用規約およびデータ処理契約(「DPA」)と併せてお読みください。これらはいずれも参照により組み込まれます。
本書において、「Customer Personal Data」とは、データ保護法で定義される個人データのうち、顧客によって管理され、本サービスに関連して提供者によって処理されるすべてのデータを意味します。「Data Protection Legislation」とは、EU一般データ保護規則(2016/679)(「GDPR」)、各法域で実施されるEUプライバシー・電子通信指令 2002/58/EC、および随時改正または代替される法令を含む、データ保護およびプライバシーに関するすべての適用法令を意味します。「Security Incident」とは、個人データの偶発的、無権限または違法な破壊、喪失、改ざん、開示、またはアクセスを意味し、「Authorised Persons」とは、従業員、役員、パートナー、請負業者、および再請負業者を含め、提供者のために個人データを処理するすべての者を意味します。
2.データ処理における役割
本書において、「個人データ」「処理」「データ管理者」「データ処理者」「データ主体」および「監督機関」という用語は、データ保護法に定める意味を有します。
提供者は(データ処理者として)、本サービスを提供するために必要な範囲で、かつ顧客が随時発行し得るその他の書面による指示に従って、顧客の代理として顧客(データ管理者として)がCustomer Personal Dataを処理するために任命されます。
各当事者は、本契約に基づきまたは本契約に関連して処理する個人データに関して、データ保護法令に基づく自己の義務を遵守するものとします。前述にかかわらず、Provider は、顧客がデータ保護法令に基づく義務に違反する、またはそのおそれがある方法で顧客個人データを処理してはなりません。
提供者は、適用法により他の目的で個人データを処理することが要求される場合を除き、常に、顧客に本サービスを提供する目的のみにおいて、かつ顧客の文書化された指示に従って、Customer Personal Dataを処理します。そのような要件が適用される場合、提供者は、関連法が当該通知の提供を禁じていない限り、事前に顧客へ通知するものとします。
Provider は、本書に基づく義務を遵守できないと判断した場合、速やかに顧客に通知し、顧客と協力して、非準拠の処理を停止し是正するためにすべての合理的な措置を講じるものとします。顧客が、合理的な期間内に非準拠を是正できないと判断した場合、Provider は直ちに顧客個人データの処理を停止し(また、すべての再委託先に対して直ちに停止するよう要求し)、法令で要求される範囲を除き、それ以上の処理から当該データを隔離し保護するものとします。
3.処理される個人データの分類
本サービスに関連して処理されるCustomer Personal Dataの分類には、顧客の従業員および候補者に関するデータが含まれます。これには、氏名、識別番号、写真、住所、生年月日、性別、婚姻状況、緊急連絡先、電話番号、学歴および職歴上の資格、CVまたは履歴書、雇用履歴、語学力などの個人情報、役職、等級、勤務地、報告系統、入社日、勤務時間、契約詳細、業績および評価データ、従業員懲戒情報、福利厚生および保険、割り当てられた資産、研修、および休暇関連文書などの雇用関連情報、給与および報酬、税務および社会保障情報、銀行口座情報、年金、賞与、その他の福利厚生などの給与計算関連情報が含まれる場合があります。該当する場合、本サービスは、推薦人および照会先の連絡先詳細、ならびに健康状態および障害に関する情報などの特別カテゴリーのデータも処理することがあります。
顧客個人データの処理は、HRデータの収集、ホスティング、処理、およびサポートを含むHRISプラットフォームの提供および維持を目的として行われます。処理期間は、契約に従って本サービスが顧客に提供される期間に対応し、その後に適用されるサポート期間を含みます。
4.再委託処理
提供者は、顧客の事前の書面による同意なく、Customer Personal Dataを処理するために第三者(「Sub-processor」)を任命してはなりません。当該同意が条件として、提供者は次のとおりとします。(a) 新たなSub-processorまたは代替Sub-processorの身元および所在地、ならびに予定される処理の説明について、顧客に合理的な事前通知を行うこと。(b) 各Sub-processorに対し、本契約に基づき提供者に適用されるものと同一の、法的拘束力を有するデータ保護条項を課すこと。(c) いかなるSub-processorの行為、過失、または不作為によって本契約違反が生じた場合でも、顧客に対して全面的に責任を負い続けること。
BambooHR LLC は、技術提供者として機能し、BambooHR データ処理契約に従ってプラットフォームサービスを提供するために顧客個人データを処理します。従業員データを含む、プラットフォームに保存されるすべての個人データは、BambooHR によりアイルランドでホスティングされ、Amazon Web Services (AWS) が主要なホスティング再委託先となります。BambooHR が利用する追加の運用再委託先には、とりわけ Cloudflare(ウェブアプリケーションファイアウォール)、Datadog(インフラ監視)、Microsoft(ワークスペースコラボレーションおよび文書保管)、Mailgun(アプリケーション通信)、Twilio(SMS による多要素認証)、Snowflake(データ分析)、および OneTrust(プライバシー権およびクッキー管理)が含まれます。現在の再委託先一覧は、ご請求に応じて提供いたします。
新たなサブプロセッサーの通知を受領した後、合理的な期間内に、顧客がデータ保護上の理由で当該サブプロセッサーに異議を述べた場合、Provider は当該サブプロセッサーを起用しないか、または顧客が本契約を停止または終了することを選択できます。
5.技術的および組織的な安全対策
Provider は、権限のない違法な処理、および偶発的な紛失、破壊、開示、毀損、または改ざんから顧客個人データを保護するため、適切な技術的および組織的セキュリティ対策を実施し維持します。これらの対策は、業界標準、実施コスト、および処理の性質、範囲、文脈、目的を考慮して定期的に見直し、更新されます。
物理的アクセス制御:顧客個人データが処理されるデータ処理機器およびサーバーは、アクセスが制限された囲い区域に保管されます。データセンターへのすべてのアクセスは記録、監視、追跡されます。データセンターは、警報システムその他の適切なセキュリティ対策により保護されており、アクセス資格情報の発行および使用に対する制限を含みます。
システムアクセス制御:データ処理システムへの権限のないアクセスを防止するために、業界標準の暗号化が使用されます。対策には、放置された場合のユーザー端末の自動タイムアウト、識別およびパスワード要件(最小長および特殊文字要件を含みます)、相当期間非アクティブなユーザーIDの自動ログオフ、ならびにすべてのデータアクセスの完全な記録および監視が含まれます。
データアクセス制御:本サービスの提供を支援する必要のある従業員のみが顧客個人データにアクセスでき、そのようなアクセスはアクセス権限の範囲に厳格に限定されます。従業員は適切な秘密保持義務を負い、関連する訓練を受けます。アクセスはアプリケーションセキュリティを通じて管理され、データはデータベースレベルでモジュールおよび機能ごとに分離されます。権限のないアクセスには、実効的な懲戒措置が適用されます。
送信管理:ファイアウォールおよび暗号化技術により、送信中のデータゲートウェイおよびパイプラインを保護します。データは、暗号化されていないモバイル記憶媒体またはモバイルデバイスに保存されません。すべてのデータ転送の完全性および正確性が監視されます。
可用性および継続性管理:インフラの冗長化、オフサイトのバックアップ保管、および災害復旧・事業継続計画を維持し、Security Incident発生時にCustomer Personal Dataを適時復元できるようにしています。Customer Personal Dataの恒久的なローカルワークステーション保存は禁止されています。
処理の分離:異なる目的のために収集されたデータは、アプリケーションセキュリティ、データベースレベルの分離、および目的別インターフェースとバッチ処理を通じて別々に処理されます。
テスト:BambooHRは、その技術的および組織的な安全対策の有効性を定期的にテスト、評価、および検証します。
6.Security Incidentおよび違反通知
提供者は、実際の又は疑いのあるセキュリティインシデントを把握した後、可能な限り速やかに、いかなる場合も 48 時間以内に、顧客に通知しなければなりません。当該通知には、(a) セキュリティインシデントの詳細な説明、(b) 当該セキュリティインシデントの対象となった顧客個人データの種類、(c) 影響を受けた各データ主体の身元、又はそれが不可能な場合には、関係するデータ主体および個人データ記録のおおよその件数、ならびに (d) セキュリティインシデントに対処するために講じられた、又は講じることが提案された措置の説明を含めるものとします。これには、その潜在的な悪影響を軽減するための措置も含まれます。
提供者は、Security Incidentの調査およびその影響の特定、防止、軽減のため、自らの費用負担で直ちに対応することに同意します。提供者は、すべての重要な進展について顧客に最新情報を提供するものとします。また、適用されるデータ保護法に基づく顧客のデータ漏えい報告および通知義務を履行するために顧客が必要とする、適時の情報提供および協力も行うものとします。
Security Incidentに関する通知、規制当局への連絡、またはプレスリリースの内容および発出は、適用法で別段の定めがある場合を除き、専ら顧客の裁量に委ねられます。提供者は、顧客の事前承認なく、かかる連絡を第三者に発行、公開、または利用可能にしてはなりません。いずれかの連絡においてBambooHRが名称で言及される場合、BambooHRには、正確性の観点から当該連絡を確認および承認する機会が付与されるものとし、当該承認は不当に留保されないものとします。
7.データ移転および国際処理
BambooHRプラットフォームに保存される従業員データを含むすべてのCustomer Personal Dataは、アイルランドでホストされています。提供者は、Customer Personal Dataが欧州経済領域(EEA)内、またはデータ保護法に基づき国境を越えた個人データ移転に制限が課されないその他の地域内で処理されることを確保するものとします。ただし、BambooHRがアイルランドのデータセンター外へデータを移転することを認められている次の場合を除きます。(1) アイルランドのデータセンターでのデータ漏えいなどの緊急時、(2) 米国サポートチームによるアクセスが必要であり、かつ顧客から書面による確認を受領しているサポート依頼の過程、ならびに (3) ホスティングをアイルランド国外へ移転するよう顧客から検証済みの書面による要請があった場合。
顧客個人データがEEA外に移転される範囲において、そのような移転は、欧州委員会により承認され契約に組み込まれた、個人データを処理者に移転するためのEU標準契約条項に従うものとします。英国からの移転については、EU委員会標準契約条項に対する国際データ移転補遺が適用されます。スイスからの移転については、連邦データ保護法(FDAP)および連邦データ保護・情報コミッショナーの管轄権への言及を含め、スイス法を反映するための修正を加えた同一の条項が適用されます。
Provider は、適用されるデータ保護法の要件に従い、処理場所を問わず、常に顧客個人データに対して適切な保護水準を提供します。契約または本書の条件との間に矛盾が生じた場合、モデル条項または標準契約条項が優先します。本書はいかなる場合も、データ主体または管轄監督機関の権利を制限または限定するものではありません。
8.データ主体の権利
本サービスに関連して個人データが処理されるデータ主体は、適用されるデータ保護法に従い、次の権利を有する場合があります。すなわち、自身の個人データの写しへのアクセス、正確でない個人データの訂正要求、継続的な処理に正当な理由がない場合の自身の個人データの消去要求、自身の個人データの処理の制限または異議申立て、構造化され一般に使用され機械可読な形式での自身の個人データの受領(データポータビリティ)、および処理が同意に基づく場合の同意撤回です。
提供者は、追加費用なしで、顧客がデータ管理者としての義務を遵守できるよう、以下に関して顧客に全面的な協力および支援を提供するものとします。すなわち、データセキュリティ、データ漏えい通知、データ保護影響評価、監督機関との事前協議、データ主体の権利の履行、ならびに監督機関その他の規制当局による照会、通知、または調査です。提供者が直接受領したデータ主体からの要求は、適用法で禁止されていない限り、顧客の明示的な承認なく応答することなく、速やかに顧客へ転送されるものとします。
9.セキュリティ報告書、検査および監査
BambooHRは、ISO 27001、SOC II、またはその他類似の情報セキュリティ管理システム(「ISMS」)基準に従って記録を維持し、要求に応じて、関連するISMS認証、監査報告書の要約、および/または適用されるデータ保護義務への準拠を確認するために顧客が合理的に必要とするその他の文書の写しを顧客に提供するものとします。
提供者は、顧客からの書面による請求を受領した場合、適用されるデータ保護法への遵守を示すために合理的に必要な情報を提供し、かつ、適用される義務への遵守を確認するために合理的に必要な範囲で、顧客および/またはその権限を付与された代理人が記録を監査することを認めるものとします。ただし、当該監査が第三者のデータの閲覧を伴わず、かつアクセスされる記録が機密として取り扱われることを条件とします。顧客は、当該監査を実施する自己の費用を負担するものとします。顧客の請求がセキュリティインシデントに起因する場合、又は適用されるデータ保護法により別途要求される場合を除き、顧客は 12 か月の期間内に当該請求を1回を超えて行ってはなりません。
Provider は、処理される個人データの性質に照らして合理的な範囲で、本サービスのデータ保護影響評価の実施を顧客に対して支援し、かかる評価で特定されたプライバシーリスクに対処するために必要な軽減措置の実施に合理的に協力するものとします。
10.データの削除および返還
顧客の要求および選択により(本契約の終了中または終了後を問いません)、Provider は、Provider またはその再委託先が保有または管理するすべての顧客個人データを、顧客が指定したとおりに速やかに返却または破棄するものとします。この要件は、適用法により顧客個人データの全部または一部を保持することが義務付けられている範囲には適用されません。その場合、Provider は、法令で要求される範囲を除き、それ以上の処理から当該データを隔離し保護するものとします。
本契約の終了または満了後、BambooHR は、顧客がプラットフォームから顧客データをエクスポートできる期間を提供します。顧客は、その期間が満了する前に必要なデータのエクスポートを完了することについて単独で責任を負います。Provider は、その支援に対して事前に合意された適用料金を条件として、データエクスポートについて合理的な支援を提供します。
11.一般
本プライバシー文書およびここに定めるデータ処理義務は、本契約に組み込まれ、適用されるデータ保護法により別段の要件がない限り、顧客が欧州連合、EEA、スイス、または英国において主たる事業所を有する国の法律に従って準拠法とし、同法に従って解釈されるものとします。本契約とこれらのデータ処理義務の間に矛盾がある場合、データ処理義務が優先します。
本条項に基づいて Provider に課される義務は、Provider および/またはその再委託先が顧客に代わって顧客個人データを処理する限り、存続するものとします。これらの義務は、両当事者が署名した後続の書面によらない限り、変更することはできません。これらの義務の一部が執行不能と判断された場合でも、残りの部分の有効性には影響しません。
当社は、適用法、当社の処理活動、または当社の組織的措置の変更を反映するため、本プライバシー文書を随時更新する場合があります。重要な変更は、顧客に事前通知されます。お客様の個人データの処理についてご質問やご懸念がある場合は、お問い合わせページからご連絡ください。








































