法務
プライバシーポリシー
Grouper Technology Limited が、BambooHR’s 認定の European partner として、お客様の個人データをどのように収集・利用・ホスティング・保護するか。主たるデータ保存先は AWS Ireland です。
最終更新日: 16 August 2026
この翻訳は便宜上提供されるものです。矛盾または不一致がある場合は、英語版が優先されます。
Grouper は、個人データの保護と、高水準のプライバシー、セキュリティ、規制遵守の維持に尽力しております。データ保護は後回しの事項ではなく、事業運営および契約上の中核的責任として扱われます。当社は、サービス提供、アクセス制御、サポートプロセス、ベンダーガバナンスを、GDPR の説明責任、完全性、機密性、透明性の原則を反映するよう設計しております。
本プライバシーポリシーは、Grouper Technology Limited(「Grouper」、「当社」または「弊社」)が、当社が提供するサービスに関連して、個人データを収集、利用、アクセス、ホスト、保管、保護、移転その他の処理する方法を説明するものです。これには、BambooHR の欧州パートナーとしての当社の役割も含まれます。
Grouper は、アイルランド、英国、欧州その他の地域における組織を、BambooHR HRIS プラットフォームおよび関連する HR テクノロジーの導入、管理、利用に関して支援しています。
当社の欧州サービスモデルは、欧州データ所在地の明確な原則に基づいて設計されています。Grouper’s の欧州 BambooHR サービスを通じて取り扱われる顧客個人データは、主たるホスティングをアイルランドとし、欧州経済領域(「EEA」)内でホストおよび保管されます。
本プライバシーポリシーは、以下に関連して処理される個人データに適用されます。
- BambooHR の導入およびオンボーディング;
- HRIS 設定;
- アカウント管理;
- 顧客サポート;
- 技術サポート;
- 連携サポート;
- データ移行;
- 顧客成功;
- トレーニング;
- プロフェッショナルサービス;
- セキュリティおよびサービス管理;
- 顧客とのコミュニケーション;
- 営業およびデモンストレーション;
- Grouper のウェブサイトおよびデジタルサービス;および
- 当社の一般的な事業活動。
Grouper Technology Limited はアイルランド法人であり、登記上の所在地はアイルランド、ダブリン、D02 AH73、3rd Floor、22 Ely Place にございます。
BambooHR は基盤となる人事情報システムおよび関連製品機能を提供します。Grouper は、欧州での導入、移行、設定、トレーニング、顧客成功、サポート、サービス管理および関連するプロフェッショナルサービスを提供します。顧客のサブスクリプションおよび設定に応じて、BambooHR HRIS プラットフォームは、従業員記録、オンボーディング、採用、勤怠、休暇管理、評価、報酬、福利厚生、給与計算関連機能、レポーティング、分析、連携、APIs および人工知能機能をサポートする場合があります。
顧客が購入したサービスに応じて、Grouper は以下を提供する場合があります。
- BambooHR の導入;
- オンボーディング;
- 設定;
- アカウント設定;
- 移行支援;
- 連携サービス;
- 技術サポート;
- HRIS サポート;
- トレーニング;
- 顧客成功サービス;
- サービス管理;
- トラブルシューティング;および
- 関連するプロフェッショナルサービス。
Grouper の正確なデータ保護上の役割は、個別の処理活動によって異なります。
Grouper が処理の目的および手段を決定する場合、たとえば特定のウェブサイト、営業、事業連絡先、セキュリティまたは企業管理活動においては、Grouper は管理者として行動します。
Grouper が顧客個人データを専ら顧客の代理として、その顧客の文書化された指示に従って処理する場合、Grouper は処理者として行動します。
顧客自体が他の管理者のために処理者として行動する場合、Grouper は適用可能な範囲で再処理者として行動することがあります。
BambooHR は、BambooHR HRIS プラットフォームを通じて処理される顧客個人データに関し、別途、処理者または再処理者として行動する場合があります。役割の詳細はパートBおよび該当する顧客契約に定められています。
4.1 の欧州所在地に関する中核的なコミットメント
EEA データ所在地を伴う Grouper’s の欧州 BambooHR サービスを購入された顧客については、コア HRIS 本番環境の一部を構成する顧客個人データが、主たるホスティング場所をアイルランドとして EEA 内でホストおよび保管されます。
欧州向けサービスの主要なクラウドホスティング基盤は Amazon Web Services (AWS) により提供され、主要データ保存先は AWS のアイルランドリージョンです。本サービスは、通常の本番データが契約上の欧州地域内に残るよう設計されています。
これは、従業員、候補者、その他の労働力情報を含む、欧州HRIS環境内で保持される個人データに適用されます。
4.2 の保管とアクセス
データ所在地とは、顧客個人データがどこに保管されるかを指します。これは、他国からの権限あるサポートまたは技術的アクセスが一切起こり得ないことを意味するものではありません。
EEA 外からの例外的なアクセスは、本ポリシーの第 17 条および第 18 条に記載されるとおり、必要かつ許可され、法的に保護される場合に限り行われます。
4.3 バックアップ、レジリエンスおよび災害復旧
バックアップ、レジリエンスおよび災害復旧の体制は、機密性、完全性、可用性を維持し、顧客が契約した地域ホスティングの約束と整合するよう設計されています。
複製、冗長性、または災害復旧インフラが使用される場合でも、顧客個人データはEEA内に保管されたままであり、文書化された緊急時、継続性、またはサポートのシナリオおよび適用される移転保護措置に従います。
4.4 EEA 外への通常の移転なし
Grouper は、例外的なサポートアクセスを、欧州の顧客個人データを日常的に移転する手段として使用しません。
欧州向けサービスの一部を構成する顧客個人データは、通常、EEA外でホストまたは保存されません。契約上のデータ居住モデルに重要な変更がある場合は、適用契約、通知要件、および適用データ保護法に従います。
「適用されるデータ保護法」とは、処理に適用されるすべてのデータ保護、プライバシーおよびデータセキュリティに関する法律・規則を意味し、関連する場合には以下を含みます。
- 規則 (EU) 2016/679 — 一般データ保護規則 (GDPR);
- Irish Data Protection Act 2018;
- 適用されるアイルランドのeプライバシーおよび電子通信に関する規則;
- 該当する場合、UK GDPRおよびUK Data Protection Act 2018;
- 該当する場合、適用されるスイスのデータ保護法;
- 適用される欧州のプライバシー要件を実施する国内法令;および
- それらの法律に代わる、補足する、または修正するあらゆる法令。
content.legal-document.record.content.811c9dc5
当事者は、本ポリシーおよび適用されるDPAを、強行的なデータ保護法に整合するよう解釈します。GDPRの強行規定、適用される移転文書、および監督当局の要件は、必要に応じて優先されます。
処理される情報は、顧客が選択したサービスおよび顧客がHR環境に入力することを選択したデータによって異なります。
6.1 の従業員および労働力情報
個人データには、以下が含まれる場合があります。
- 氏名および従業員識別番号;
- 提供されている場合は写真;
- 自宅または勤務先の連絡先情報;
- 生年月日、性別、および提供されている場合は人口統計情報;
- 婚姻または家族に関する情報(提供されている場合);
- 緊急連絡先および電話番号;
- 学歴および専門資格;
- 履歴書またはレジュメに関する情報、職歴および言語能力;
- 役職、等級、部門、勤務地、報告系統およびチーム所属;
- 採用日および退職日、勤務時間および契約上の詳細;
- 業績、評価、懲戒および職務経歴に関する情報;
- 福利厚生、保険、会社資産および研修情報;および
- 休暇、出勤および休暇取得に関する情報。
6.2 給与計算および報酬に関する情報
該当するサービスが利用される場合、個人データには以下が含まれることがあります。
- 給与、報酬および賞与;
- 税務および社会保障に関する情報;
- 銀行および支払情報;
- 年金情報;
- ストックオプションおよびその他の福利厚生;および
- その他の給与計算関連情報。
6.3 採用、候補者および推薦者に関する情報
候補者、将来の従業員、推薦者について、情報には以下が含まれる場合があります:
- 本人確認情報および連絡先詳細;
- 履歴書、レジュメ、職歴および資格;
- 応募、面接および採用記録;
- 候補者とのコミュニケーションおよび採用状況;
- 提示予定の報酬情報;
- 推薦者の氏名、連絡先詳細および職業上の関係;および
- 推薦状に含まれる情報。
6.4 特別カテゴリおよび機微データ
BambooHR HRISプラットフォームの顧客による利用状況によっては、本サービスに健康情報または障害情報、ならびにその他の特別カテゴリまたは機微な個人データが含まれる場合があります。
顧客は、適切な Article 6 の適法根拠、ならびに GDPR Article 9 が適用される場合には、有効な特別カテゴリー条件を確保する責任を負います。
該当する製品規約により必要かつ適法であり、許可されている場合を除き、顧客は機微情報を自由記述欄またはAI機能に入力すべきではありません。
Grouper’sサービスに関連して処理される個人データは、以下に関係する場合があります。
- 現職、退職済み、将来の見込みおよび今後の従業員;
- 候補者および応募者;
- 請負業者、コンサルタント、代理人および独立請負業者;
- 派遣、臨時および短期雇用の労働者;
- インターンおよびボランティア;
- 従業員の扶養家族、受益者および緊急連絡先;
- 推薦者および推薦提供者;
- 顧客管理者および権限を付与されたユーザー;および
- 顧客が適法に本サービスに提出するその他の個人。
個人データは、以下から取得される場合があります。
- 当該個人から直接;
- 当該個人の雇用主または将来の雇用主から;
- 顧客管理者および権限を付与されたユーザーから;
- 導入、設定およびデータ移行の過程で;
- 権限付与された統合またはAPIsを通じて;
- サポート依頼およびトラブルシューティングを通じて;
- BambooHR HRISプラットフォームまたは顧客が選択した他のシステムを通じて;
- 採用プロセスを通じて;
- 適法に利用される公開情報源から;および
- 顧客により許可されたその他の適法な情報源から。
Grouperは、特定され適法な目的のためにのみ個人データを処理します。これには以下が含まれる場合があります。
- BambooHR HRISプラットフォームの導入および設定;
- 顧客の個人データのホスティング、またはそのホスティングの支援;
- アカウントおよびユーザー権限の管理;
- サービスの維持および保護;
- 顧客および技術サポートの提供;
- 統合および移行の支援;
- 研修および専門業務サービスの提供;
- サブスクリプションおよび顧客関係の管理;
- セキュリティ事象の検出および調査;
- 監査記録の維持;
- 不正または不正利用の防止;
- 法的義務の遵守;および
- 契約および適用データ保護法で認められる範囲において、サービス性能を向上させること。
content.legal-document.record.content.811c9dc5
サポート担当者が顧客の個人データにアクセスする場合、そのアクセスはサポート目的のために合理的に必要な最小限の情報に限定され、守秘義務およびアクセス制御の対象となる権限付与された担当者によって実施されなければなりません。
Grouper が管理者として行動する場合、適用される適法な根拠には以下が含まれることがあります。
10.1 契約
契約の締結または履行、あるいは個人の要請により契約締結前の措置を講じるために必要な処理。
10.2 の正当な利益
個人の権利および自由に優越しないことを条件として、正当な事業利益を達成するために必要な処理。正当な利益には以下が含まれる場合があります:
- サービス提供;
- 顧客管理;
- 情報セキュリティ;
- 不正防止;
- 事業継続;
- 顧客サポート;および
- 関係管理。
10.3 の法的義務
適用される法的または規制上の要件を遵守するために必要な処理。
10.4 の同意
適切な場合、処理は同意に基づくことがあります。同意は、撤回前に行われた処理の適法性に影響を与えることなく、いつでも撤回できます。
顧客が管理者として行動する場合、顧客は以下について責任を負います。
- 個人データが処理される目的の決定;
- 適法な根拠および特別カテゴリ条件の確立;
- 必要なプライバシー通知の提供;
- 必要な場合の同意取得;
- データの正確性および品質の確保;
- 適切な保存期間の決定;
- 権限を付与されたユーザーおよび権限の管理;
- 本サービスを安全に利用すること;および
- Grouper への指示が適法であることを確保すること。
content.legal-document.record.content.811c9dc5
顧客は、適用データ保護法に違反する方法で個人データを処理するようGrouperに指示してはなりません。
Grouperは、合理的な意見としてその指示が適用データ保護法に違反すると判断した場合、顧客に通知し、問題が解決されるまで影響を受ける処理を停止することがあります。
Grouperは、職務上アクセスを合理的に必要とする権限ある者に限定して顧客の個人データへのアクセスを制限します。要員は、適切な機密保持義務の対象となり、自らの役割に適したプライバシーおよびセキュリティ研修を受けます。アクセスは、最小権限および知る必要性の原則により管理されます。
アクセス制御には以下が含まれます。
- 本人確認および認証の管理;
- 役割ベースおよび特権アクセスの管理;
- 管理者アカウントの管理;
- アカウントのライフサイクル管理;
- アクセスログ記録および監視;
- 定期的なアクセスレビュー;
- 機密保持および利用許諾要件;および
- 適切な要員のセキュリティおよび研修。
Grouper は、処理に伴うリスクに見合った技術的および組織的措置を維持し、また関係する技術プロバイダーにも維持を求めます。その際、技術の現状、実装コスト、処理の性質、範囲、文脈および目的、ならびに個人に対するリスクを考慮します。
対策には以下が含まれます。
- 物理的および論理的なアクセス制御;
- 強力な認証および適切なパスワード管理;
- 必要に応じて、通信中およびrestでの暗号化;
- 必要に応じて仮名化;
- ネットワークファイアウォール、境界セキュリティおよび侵入検知;
- ログ記録、監視および監査証跡;
- 脆弱性管理およびセキュリティテスト;
- 制限された管理者アクセス;
- 保護された転送チャネルを含む、安全な送信;
- バックアップ、冗長化、復旧およびレジリエンス;
- 事業継続および災害復旧計画;
- 安全な開発および変更管理;
- 顧客および処理目的間のデータ分離;
- インシデント対応手順;
- 職員向けのセキュリティ意識向上および研修;および
- サブプロセッサーのデューデリジェンスおよびセキュリティガバナンス。
content.legal-document.record.content.811c9dc5
最小統制領域に関する追加詳細は、データ処理契約の Schedule 2 に記載されています。セキュリティ対策は時間とともに進化し得ますが、変更により有効なサブスクリプション期間中の顧客個人データに対する保護水準が実質的に低下することはありません。ただし、法律で要求される場合、または顧客と合意した場合を除きます。
Grouper は、個人データ侵害を特定、調査、封じ込め、軽減、是正、報告するための文書化された手順を維持しています。
Grouper が処理者として、顧客個人データに影響を及ぼす実際の、または疑いのある個人データ侵害を認識した場合、Grouper は、合理的に可能な限り迅速な時点で、いかなる場合でも当該事象を認識してから 48 時間以内に、関連する顧客に通知いたします。
合理的に利用可能な範囲で、通知には以下が含まれます。
- 事象の性質;
- 影響を受けた個人データの区分;
- データ主体および記録のおおよその区分と件数;
- 想定される結果;
- 講じた、または提案された措置;
- 軽減措置;および
- 詳細情報の連絡先。
content.legal-document.record.content.811c9dc5
情報は、利用可能になり次第、段階的に提供される場合があります。
Grouperは、顧客が適用される規制上およびデータ主体への通知義務を果たせるよう、合理的な協力を提供します。
顧客固有の侵害に関する公的または規制当局向けの連絡は、法令および適用契約に整合するよう調整されます。
Grouperは、本サービスの提供、ホスティング、保護、サポート、監視または改善に必要な場合、慎重に選定したサブプロセッサーおよびサービス提供者を任命することがあります。
サブプロセッサーに顧客個人データの処理を許可する前に、Grouper は適切なデューデリジェンスを実施し、処理に適した書面によるデータ保護義務を課します。これらの義務には、機密保持、適切な技術的および組織的措置、目的限定、データ主体の権利に対する支援、侵害時の義務、削除または返却要件、ならびに該当する場合の合法的な国際移転保護措置が含まれます。
Grouper は、適用データ保護法および契約で要求される範囲において、サブプロセッサーの履行に対する責任を負い続けます。
content.legal-document.record.content.811c9dc5
適用される顧客条件が一般的な書面による承認を定める場合、顧客は、重要な新規サブプロセッサーについて事前通知を受け、合理的なデータ保護上の根拠に基づき異議を述べる機会を得ます。
BambooHR のサブ処理者については、現行の BambooHR DPA において、顧客個人データを処理する新たな下請業者について、少なくとも 30 日前の事前通知が規定されています。
Schedule 4は、統治するサービス資料で特定された主要な提供者区分および名指しされた提供者について透明性を提供します。
BambooHR LLC は、関連サービスに関連して使用される基盤となる人事テクノロジープラットフォームを提供します。Grouper は、プラットフォーム保守、ホスティング、導入、トラブルシューティング、サービスサポート、セキュリティ、技術管理、連携、その他契約サービスを提供するために必要な機能について BambooHR と連携する場合があります。
BambooHR’sの処理は、そのDPA、セキュリティ対策、サブプロセッサーの取決め、および国際移転保護措置を含む、適用される契約上およびデータ保護上の条件により管理されます。
content.legal-document.record.content.811c9dc5
Grouperは、適用データ保護法および適用される顧客契約に基づく自己の義務について引き続き責任を負います。BambooHRがGrouper’sの欧州顧客環境の支援において個人データを処理する場合、適用される契約上、セキュリティ上およびデータ所在地上の要件が適用されます。
Grouper’sの契約済み欧州サービスについて、顧客の個人データはEEA内に保存されるよう設計されており、主なホスティングはAmazon Web Services(AWS)を通じてアイルランドで行われます。EEA外からの権限付与された処理またはリモートアクセスは、データがアイルランドに保存されたままであっても、制限付き移転に該当する場合があります。このようなアクセスは、適法であり、必要であり、適切な保護措置によって保護される場合にのみ許可されます。
例外的な状況には以下が含まれます。
- アイルランドのデータセンター環境またはサービス継続性に影響を及ぼす緊急事態;
- EEA外からの権限付与された専門家アクセスを必要とするサポートまたは保守の依頼で、顧客の適用される承認または契約上の承認を条件とするもの;および
- 契約された欧州ホスティング地域の外へデータを移転し、またはその他の方法で処理するよう、顧客が確認済みである要求。
content.legal-document.record.content.811c9dc5
制限付き移転が発生する場合、Grouperおよび/または該当する技術提供者は、以下のような法的に認められた仕組みを使用します。
- 十分性認定;
- 欧州委員会標準契約条項;
- 該当する場合、UK国際データ移転アドデンダム;
- 法的に利用可能かつ適用される場合、EU-USデータプライバシーフレームワークへの参加;
- 該当する場合の拘束的企業準則;または
- 適用データ保護法の下で認められる、その他の有効な保護措置。
content.legal-document.record.content.811c9dc5
必要な場合、移転影響評価および補足的な技術的、契約上、または組織的措置が実施されます。
このような例外的アクセスの取決めは、欧州サービス向けの顧客の個人データがEEA内に保存されるというGrouper’sの約束を変更するものではありません。
EU標準契約条項が必要な場合、義務的な文言を変更することなく、正式に承認された形で組み込まれます。管理者から処理者への移転については、当事者の役割により別のモジュールが必要な場合を除き、通常はモジュール2が適用されます。
適用されるEU準拠法および裁判地としてアイルランドが選択される場合、当事者は、適用されるSCC付属文書に定めるとおり、アイルランドの裁判所に合意します。
UK Data Protection Lawの適用対象となる移転については、EU SCCsに加え、その時点で有効なUK International Data Transfer Addendum、またはその他の法的に認められた英国の移転メカニズムが適用されます。
content.legal-document.record.content.811c9dc5
補足的措置には以下が含まれる場合があります:
- 暗号化;
- アクセス制限;
- 鍵管理の管理;
- 最小化;
- ログ記録;
- 下流移転に関する契約上の制限;
- 政府要請のレビュー手順;
- 透明性措置;および
- 十分な保護水準を確保できない場合の移転の停止または終了。
Grouper は、合法的な政府アクセス要求が重大なプライバシーリスクを生み得ることを認識しています。法律で許可される範囲で、Grouper または関連する処理者が、公的機関、法執行機関、または司法当局から顧客個人データに対する法的拘束力のある要請を受けた場合、その要請は有効性、範囲、比例性について審査されます。
違法または不当な要求については、合理的な根拠および適法な根拠がある場合、争われます。
content.legal-document.record.content.811c9dc5
開示は、法的に必要な最小限に限定されます。
法的に許可される場合は、顧客に通知されます。通知が禁止されている場合は、適切な場合に通知を行う許可を得るため、合理的な努力が払われます。
要請および対応の記録は、法令および適用される移転メカニズムに従い保持されます。
適用データ保護法に応じて、個人は以下を含む権利を有する場合があります:
- アクセス;
- 訂正;
- 消去;
- 処理の制限;
- データポータビリティ;
- 異議;
- 同意の撤回;
- 自動化された意思決定およびプロファイリングに関する権利;および
- 管轄監督当局に苦情を申し立てる権利。
content.legal-document.record.content.811c9dc5
Grouperが処理者として行動する場合、顧客の個人データに関する要請は、通常、管理者である該当顧客に向けられるべきです。Grouperがそのような要請を直接受領した場合、Grouperは、法的に禁止されていない限り、その要請を顧客に回付または通知し、文書化された顧客の指示または法令により求められる場合を除き、実質的な対応は行いません。Grouperは、顧客がその義務を履行できるよう、合理的な支援を提供します。
処理の性質およびGrouperに利用可能な情報を考慮し、Grouperは、データ保護影響評価および、必要な場合には、管轄監督当局との事前協議について合理的な支援を提供します。
顧客は、サービスの利用においてDPIAまたは事前協議が必要かどうかを判断する責任を負います。
Grouper は、適用される処理者義務への準拠を示すために合理的に必要な情報を提供します。これには以下が含まれる場合があります:
- セキュリティ文書;
- 方針;
- コンプライアンス情報;
- 監査情報;
- 独立した保証報告書;
- 関連認証;および
- 合理的なセキュリティ質問票への回答。
content.legal-document.record.content.811c9dc5
法的または契約上必要であり、かつ合理的な文書証拠が不十分な場合、顧客は、機密保持、セキュリティ、業務妨害の禁止、および他の顧客の情報の保護を条件として、合理的な予告のもとで適用される監査権を行使できます。セキュリティインシデント、規制要件、または重大な不遵守の合理的な証拠が理由でない限り、正式監査は通常、任意の12か月期間につき1回に制限されるべきです。法令または契約に別段の定めがない限り、顧客は一般に自己の監査費用を負担します。
Grouperは、関連する目的のために合理的に必要な期間、または法令により要求される期間に限り、個人データを保持します。
Grouperが処理者として行動する場合、保存期間は主として以下によって決定されます。
- 文書化された顧客の指示;
- 適用される顧客契約;
- サービスの期間;
- サポート要件;
- 法的義務;および
- 契約上の削除要件。
content.legal-document.record.content.811c9dc5
サービスの終了または満了時、または技術的・法的に実行可能な場合に有効な顧客の指示があった時点で、Grouper は契約に従い顧客個人データを返却、エクスポート可能な形で提供、または安全に削除します。
法律により保存継続が必要な場合、影響を受けるデータは保護されたままとし、通常の利用から隔離し、法令で必要な範囲に限って処理されます。
サポート関連情報は、該当する法的および運用上の保存要件に従い、サポート活動の提供、証跡化、完了に必要な期間に限って保持されます。
Grouper は、データ最小化、正確性、目的限定の原則を支持します。顧客は、正当な人事および労務管理目的のために合理的に必要な個人データのみを処理し、自由記述欄、添付ファイル、メモ、カスタムフィールド、または任意機能に不要な機微情報を含めないようにすべきです。
content.legal-document.record.content.811c9dc5
顧客は、正確な顧客の個人データを維持する責任を負います。Grouperまたは処理者が、措置を要する状況でデータが不正確または古いことを認識した場合、Grouperは、文書化された指示および適用データ保護法に従い、顧客と協力して当該データを訂正または消去します。
content.legal-document.record.content.811c9dc5
特別カテゴリーの個人データは、顧客が適切な適法根拠および真の事業上の必要性を有する情報に限定されるべきです。
BambooHRの特定の機能では、人工知能または機械学習を使用する場合があります。AI機能は、そのように示されている場合は任意であり、別途BambooHR AI規約の対象となる場合があります。
現在のBambooHR AIサービス資料では、OpenAI、CohereおよびAnthropic/Claudeを含む第三者AI提供者が特定されており、現在のサブコントラクター資料では、機能構成に応じて、追加のAIまたは文書処理提供者(LlamaIndexなど)が特定される場合があります。
顧客は以下について責任を負い続けます:
- 組織にとってAIの利用が適切かどうかの評価;
- 適法な根拠の確立;
- データ主体への必要な透明性の提供;
- 必要な場合の同意取得;
- 十分な人的監督の実施;
- バイアスおよび公平性リスクの評価;および
- 雇用、平等、AI、およびデータ保護法を遵守すること。
content.legal-document.record.content.811c9dc5
顧客は、適用されるAI条項で禁止されている場合、AI機能に健康情報、遺伝情報、生体情報、政府発行の識別子、個人の財務情報または銀行情報を含む機微情報や規制対象情報を送信してはなりません。AIの出力は、不正確、不完全、偏りがある、固有でない、または特定の目的に不適切な場合があり、責任ある人間の判断に代わるものとして扱ってはなりません。
content.legal-document.record.content.811c9dc5
BambooHRが顧客データ、入力または出力を使用して顧客固有のモデルを微調整または学習する場合、適用されるBambooHR AI規約では、その使用は当該顧客にAI機能を提供するためのものであり、結果として生じる顧客学習済みモデルは他の顧客へのサービス提供には使用されないと定めています。
content.legal-document.record.content.811c9dc5
AIプロバイダーおよびAI関連処理には、EEA外での許可された処理が含まれる場合があります。そのような処理は、本ポリシーおよび該当するデータ処理契約における国際移転保護措置の対象となります。中核となるHRISの保管所在コミットメントは、任意のAI推論処理が物理的にすべてEEA内で行われることを意味するものではありません。
Grouper は、人事テクノロジーの導入、サポート、および関連サービスを提供します。Grouper は通常、顧客が誰を採用または雇用するか、昇進、報酬、業績結果、懲戒処分、福利厚生の決定、解雇、またはその他の雇用上の決定を決定しません。これらの決定は、関連する雇用主または管理者の責任のままです。
顧客は、AI、分析、スコアリング、またはワークフロー機能が、適用データ保護法で求められる有意義な人間の関与を含む保護措置なしに、法的または同様に重大な効果を生む違法な自動意思決定に使用されないようにしなければなりません。
BambooHR HRISプラットフォームは、従業員その他の人事データを取得、送信、変更できる APIs および連携をサポートします。顧客は、適切な権限の承認、API 認証情報の保護、正当な事業目的に限定した連携アクセス、ならびに第三者連携の適法な設定および契約上の管理について責任を負います。
content.legal-document.record.content.811c9dc5
プログラムによるアクセスでは、サポートされる認証方法を使用しなければならず、顧客データまたは認証情報を権限のない第三者に開示してはなりません。
統合は、文書化され承認された目的を超えて顧客データを使用してはなりません。
統合提供者が顧客またはGrouperの代わりに個人データを処理する場合、適切な処理者またはサブプロセッサー規約および移転保護措置が適用されなければなりません。
Grouperが自らの事業活動に関して管理者として行動する場合、当社は以下に関するビジネス連絡先情報を処理することがあります。
- 見込み顧客;
- 顧客担当者;
- 供給業者;
- パートナー;
- 専門アドバイザー;
- イベント参加者;
- ウェブサイト訪問者;および
- Grouperに連絡する個人。
content.legal-document.record.content.811c9dc5
情報には、氏名、組織、役職、業務上の連絡先詳細、通信、問い合わせ情報、IPアドレス、ブラウザおよびデバイス情報、閲覧ページならびに同様の技術データが含まれる場合があります。
content.legal-document.record.content.811c9dc5
当社は、問い合わせへの対応、関係管理、要請されたサービスの提供、セキュリティ維持、契約履行、法令遵守、および許可される場合には関連する事業連絡を送付するために、かかる情報を処理します。受信者は、いつでもダイレクトマーケティングをオプトアウトできます。運用、契約、セキュリティおよび顧客サービスに関する連絡はマーケティングではありません。
content.legal-document.record.content.811c9dc5
ウェブサイトでは、必須、機能性および分析用Cookieならびに類似技術を使用する場合があります。法的に必要な場合、非必須Cookieは適切な同意の後にのみ使用され、ユーザーには設定を管理するためのコントロールが提供されます。
Grouper は、プライバシーをサービス設計および運用に組み込むことを目指しています。これには以下が含まれます:
- 欧州のデータ所在地オプション;
- データ最小化;
- 最小権限アクセス;
- 適切な認証;
- 暗号化;
- アクセスログ記録;
- 役割ベースの権限;
- 安全な送信;
- サブプロセッサー管理;
- 保存管理;
- インシデント対応プロセス;
- プライバシーおよびセキュリティ研修;
- セキュリティテスト;
- DPIA支援;および
- 文書化された説明責任。
content.legal-document.record.content.811c9dc5
Grouperは、その役割に応じた記録およびガバナンス措置を維持し、顧客、データ主体および管轄監督当局と誠実に協力します。
Grouper は、法令、規制ガイダンス、セキュリティ要件、技術、サービス、処理活動、サブプロセッサー、または移転メカニズムの変更を反映するために合理的に必要な場合、本プライバシーポリシーおよびDPAを更新することがあります。重大な変更は、必要に応じて通知されます。
content.legal-document.record.content.811c9dc5
Grouperが処理者として顧客の個人データを処理する場合、Part Bおよび適用される顧客契約が、契約上の処理関係を規律します。顧客の個人データに関して不整合が生じた場合、次の優先順位が適用されます。すなわち、強行的な適用データ保護法、適用されるSCCs、UK Addendumまたはその他の強行的な移転メカニズム、データ処理契約、契約の適用されるデータ保護条項、および契約の残余部分です。
Grouper’sの欧州BambooHR提案は、3つの原則を中心に構成されています。
欧州のデータ所在地。
顧客の個人データは、Amazon Web Services(AWS)を通じてアイルランドで主たるホスティングが行われ、EEA内でホストおよび保存されます。
欧州のプライバシー基準。
顧客個人データは、GDPRを含む適用される欧州データ保護要件に従って処理されます。
欧州のサービスおよびサポート。
Grouper は、BambooHR HRIS プラットフォームに関する欧州での導入、サポート、サービス管理を顧客に提供します。
content.legal-document.record.content.811c9dc5
当社の目的は、欧州のお客様が期待するプライバシー、ガバナンスおよびデータ所在地の基準を維持しながら、組織がBambooHRを利用できるようにすることです。
本プライバシーポリシー、Grouper’sの処理活動、データ主体の権利、セキュリティ、または当社の欧州データ所在地の取決めに関するご質問は、Grouper’sが指定するプライバシーまたはカスタマーサポートの窓口を通じてお寄せいただけます。
Grouper Technology Limited には、3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland でもご連絡いただけます。
当該個人データが雇用主のBambooHRアカウント内に含まれている場合、通常、当該情報の利用方法を決定する責任ある管理者はその組織であるため、個人はまずその雇用主に連絡すべきです。
本データ処理契約(“DPA”)は、顧客とGrouper Technology Limitedとの間で、Grouper’s BambooHR関連サービスの提供を規律する契約、注文書、作業明細書またはその他の契約の一部を構成します。
本サービスの提供にあたり、Grouperは顧客に代わって顧客の個人データを処理することがあります。本DPAは、当該処理に関する当事者それぞれの義務を定めます。
本DPAは、Grouperが顧客に代わって顧客の個人データを処理し、かつ当該処理が適用データ保護法の適用を受ける範囲において適用されます。本DPAは契約を補完し、その一部を構成します。ここで定義されていない大文字の用語は、契約における意味を有します。
本DPAにおいて:
顧客または顧客関連会社が管理し、__PROTECTED_A__が本サービスに関連して処理する個人データ。
顧客または顧客関連会社が管理し、本サービスに関連してGrouperが処理する個人データ。
制限付き移転
適用データ保護法の下で適法な移転メカニズムを要する個人データの移転。
標準契約条項(SCCs)
第三国への個人データ移転に関する欧州委員会の標準契約条項(随時改正、置換、または補足されるもの)。
再委託先
Grouperによって、またはその代わりに、顧客個人データを処理するために任命された第三者。
技術提供者
BambooHR LLCおよび、該当する場合は、基盤となるHRテクノロジープラットフォームを提供する関連するBambooHR事業体。
別段の書面合意がない限り、顧客は管理者として行動し、Grouperは処理者として行動します。顧客が他の管理者のための処理者として行動する場合、Grouperは適用される範囲でサブプロセッサーとして行動します。
content.legal-document.record.content.811c9dc5
Grouper は、文書化されたお客様の指示に基づく場合にのみ、かつ、サービスの提供、維持、保護およびサポートに必要な範囲に限り、お客様の個人データを処理します。ただし、適用法令により当該データの処理が求められる場合はこの限りではありません。
Grouper は、指示が適用されるデータ保護法に違反すると合理的に判断した場合、速やかにお客様へ通知し、解決までの間、影響を受ける処理を停止することがあります。
各当事者は、契約の下または契約に関連して処理される個人データに関し、適用データ保護法上の義務を遵守します。Grouper は、顧客が適用データ保護法に違反するおそれのある方法で、顧客個人データを故意に処理しません。
Grouper は、認定された者に適切な機密保持義務を課し、お客様の個人データへのアクセスを合理的に必要な場合に限定し、適切なプライバシーおよびセキュリティ研修を受けさせ、本DPAおよび文書化されたお客様の指示に従ってのみお客様の個人データを処理することを確保します。アクセスは、最小権限および知る必要性の原則に従って制限されます。
Grouper は、偶発的または違法な破壊、紛失、改ざん、無権限の開示またはアクセスから顧客個人データを保護するため、適切な技術的および組織的措置を実施し維持します。
最低限の管理領域は Schedule 2 に記載されています。Grouper は、変更によりお客様の個人データに付与される保護の全体レベルを実質的に低下させないことを条件として、これらの措置を更新することがあります。
Grouper は、合理的に可能な限り速やかに、お客様に通知し、かつ 48 時間の契約上の義務が適用される場合には、お客様の個人データに影響を及ぼす実際の、または疑いのあるセキュリティインシデントを認識してから 48 時間以内、かついかなる場合もそれを超えないものとします。
情報は、利用可能になる都度、段階的に提供されることがあります。Grouper は、監督当局および影響を受けるデータ主体への通知義務をお客様が遵守するために必要な合理的な協力を提供します。
お客様は、サービスの提供に必要なサブプロセッサーを起用することについて、Grouper に対し包括的な書面による承認を付与します。
content.legal-document.record.content.811c9dc5
Grouper は、顧客個人データを処理するサブプロセッサーに関する情報を維持し、重要な追加または置換について合理的な事前通知を行います。
基礎となる BambooHR DPA が適用される場合、BambooHR は、現在、お客様の個人データを処理する新たな下請業者について、少なくとも 30 日前までに書面による通知を行っています。
Grouper は、本DPAで求められる保護措置と実質的に同等の書面によるデータ保護義務をサブプロセッサーに課します。Grouper は、適用データ保護法で要求される範囲において、サブプロセッサーの履行に対する責任を引き続き負います。
処理の性質を考慮し、Grouper は、アクセス、訂正、消去、制限、移転、異議その他適用される権利への顧客対応を可能にするため、合理的な支援を提供します。
Grouper が、お客様の個人データに関する請求を直接受領した場合、Grouper は速やかにお客様へ転送または通知し、文書化された指示に基づく場合または法令により要求される場合を除き、実質的な応答は行いません。
Grouper は、処理の性質および利用可能な情報を考慮し、データ保護影響評価、監督当局との事前協議、およびサービスに関連する所管監督当局による合理的な照会または調査について、合理的な支援を提供します。
Grouper は、セキュリティ文書、認証、監査報告書、要約などを含む場合がある、適用される処理者義務の遵守を示すために合理的に必要な情報を提供します。
その情報が不十分であり、かつ適用データ保護法により監査が必要な場合、顧客は合理的な予告をもって監査を要求できます。監査は通常、セキュリティインシデントまたは規制上の要件がより頻繁な確認を正当化する場合を除き、12か月に1回に限られます。法律または契約に別段の定めがない限り、監査費用は顧客自身が負担します。
Grouper は、顧客個人データの制限付き移転が適用データ保護法に従って行われることを確保します。顧客が欧州データ居住サービスを購入する場合、主要な顧客個人データの保存先は Amazon Web Services (AWS) を通じたアイルランド/EEA ですが、許可されたEEA外のリモートアクセスも制限付き移転を構成し得るため、それに応じて保護されなければなりません。
移転メカニズムが違法となった場合、Grouper は顧客と協力して代替の合法的メカニズムを実施するか、影響を受ける移転を停止します。
法令で許容される範囲において、Grouper は、お客様の個人データに関する法的拘束力のある公的機関からの請求を審査し、合理的な根拠がある場合には違法または過大な請求に異議を唱え、法的に必要な最小限の開示に制限するよう努め、法的に許容される場合にはお客様へ通知し、適切な記録を保持します。
お客様のご請求により、またはサービスの終了若しくは満了時に、Grouper は、お客様の選択に基づき、かつ技術的実現可能性および本契約に従い、お客様の個人データを返却または安全に削除し、関連するサブプロセッサーにも同様の対応を求めます。法令により保存が必要な場合、Grouper は保存されたデータを隔離して保護し、法的に要求される範囲でのみ処理します。
お客様は、処理のためにお客様の個人データを提供するために必要な権利、許可、通知、適法な根拠および同意を有していること、また、その指示が適用されるデータ保護法に適合していること、違法な処理を指示しないこと、ならびに、サービスを安全に構成および使用し、ユーザーアカウント、認証情報および連携に関する適切な管理を維持することを保証します。
本DPAに起因または関連する責任は、適用データ保護法で禁止されている範囲、または強行的なSCC条項と矛盾する範囲を除き、契約上の制限および除外に従います。本DPAのいかなる条項も、法的に制限できないデータ主体または監督当局の権利を制限するものではありません。
本DPAは、お客様が拘束を受けた時点で効力を生じ、Grouper が顧客に代わってお客様の個人データを処理している限り継続します。その性質上または法令上、データが保持されている間は継続しなければならない義務は、満了または解除後も存続します。
Grouper は、法令遵守、新たな移転メカニズムの実装、規制ガイダンスへの対応、またはサービスや処理の変更を反映するために合理的に必要な場合、本DPAを更新することがあります。有効なサブスクリプション期間中の保護水準を実質的に低下させる更新は、法律で要求される場合、または明示的に合意された場合を除き行いません。
適用データ保護法または強制的な移転条件で別段の定めがある場合を除き、本DPAは契約に適用される準拠法に従います。
お客様の個人データに関して不一致がある場合、以下の優先順位が適用されます。すなわち、強行的な適用データ保護法、該当するSCC、UK Addendumその他の強制的な移転メカニズム、本DPA、契約の適用データ保護条項、ならびに契約のその他の部分です。
管理者 / データ輸出者
適用契約または注文書に記載された顧客。
処理者 / データ輸入者
Grouper Technology Limited、3rd Floor、22 Ely Place、Dublin、D02 AH73、Ireland。
技術提供者
BambooHR LLC および基礎となる HRIS プラットフォームを提供する適用 BambooHR 事業体。
対象事項
BambooHR 関連の人事情報システムサービスの提供、導入、構成、運用、保守、ホスティングサポート、セキュリティおよびサポート。
処理の性質
収集、受領、記録、組織化、構造化、移行、ホスティング、保存、検索、照会、使用、送信、提供、制限、サポートアクセス、削除、ならびにサービスを提供するために合理的に必要なその他の処理。
目的
文書化された顧客の指示および契約に従って、サービスを提供、導入、運用、保護、保守、および支援するため。
期間
サービスの提供期間および、その後、お客様の個人データを返却または削除するため、または法令に従うために必要な期間。
データ主体
従業員、元従業員、将来の従業員、候補者、請負業者、コンサルタント、派遣労働者、臨時およびカジュアル労働者、インターン、ボランティア、推薦者、扶養家族、受益者、緊急連絡先、顧客管理者、および顧客によって、または顧客に代わって個人データが提出されるその他の個人。
個人データ
身元、連絡先、人口統計、雇用、採用、資格、組織、報酬、給与計算、税、社会保障、銀行、年金、福利厚生、出勤、休暇、評価、研修、懲戒、緊急連絡先、アカウント、システム、および関連する人事情報。
機微データ
お客様が選択した場合、健康および障害に関する情報、ならびにサービスで許容されるその他の特別カテゴリーまたは機微データを含む場合があります。
主たる欧州ストレージ
欧州データ居住サービスを購入するお客様向けに、Amazon Web Services (AWS) を介した Ireland / EEA。
所管監督当局
DPC が管轄権限を有する場合:Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Ireland.
Grouper は、以下の最低限の管理領域にわたり、技術的および組織的措置を維持しています。
1. 情報セキュリティガバナンス
文書化されたセキュリティ責任、リスク評価、ガバナンス、経営陣の監督、および適切な方針。
2. 要員セキュリティ
機密保持義務、適法な範囲での役割に応じた審査、セキュリティ意識向上およびプライバシー研修、ならびに無権限アクセスに対する懲戒管理。
3. 物理的セキュリティ
関連施設およびインフラへのアクセス制限、制御されたアクセス経路、アクセス権限付与、物理的監視、ならびにホスティング環境に適したその他の保護措置。
4. IDおよびアクセス管理
認証、役割ベースのアクセス、最小権限、特権アカウント管理、アカウントライフサイクル管理、アイドルタイムアウト、定期的なレビュー。
5. データアクセス管理
認可されたユーザーが自身の権限内のデータのみにアクセスできるよう設計された管理、アクセスのログ記録および監視、認可された者へのみのデータ提供。
6. 暗号化および仮名化
転送中および rest における個人データの適切な暗号化。処理目的に適切な場合は仮名化。
7. ネットワークおよび送信セキュリティ
ファイアウォール、保護されたゲートウェイ、安全な通信チャネル、TLS/SFTP または同等の保護された転送機構、ならびに無権限の傍受または改ざんに対する管理。
8. ロギングおよび監視
関連するシステム、管理およびアクセス活動のログ記録、疑わしいイベントの監視、リスクに応じた監査情報の保存。
9. 入力および変更管理
誰がデータを入力、変更または削除したかを特定するための管理、認可されたユーザーおよびシステムの認証、文書化された変更管理手続。
10. 脆弱性およびセキュリティテスト
脆弱性を特定、評価および是正するためのプロセス、定期的な侵入テストまたはセキュリティテスト、管理効果の定期的な評価および検証。
11. 可用性、バックアップおよび復旧
インフラの冗長化、バックアップ、復元機能、可用性管理、および偶発的な損失または破壊に対する保護。
12. 事業継続および災害復旧
中断またはセキュリティインシデント後、適時に可用性およびアクセスを回復するよう設計された、文書化された継続および復旧計画。
13. データ分離
顧客間および処理目的間の論理的またはアプリケーションレベルの分離、無権限の他顧客アクセスを防止するよう設計された管理。
14. 安全な開発
ソフトウェア開発、テスト、リリース、変更管理に適したセキュリティ慣行。
15. サブプロセッサー管理
デューデリジェンス、書面によるデータ保護義務、セキュリティレビュー、移転保護措置、および処理に適した継続的監督。
16. インシデント管理
検知、調査、封じ込め、是正、エスカレーション、顧客通知、教訓の文書化された手順。
EU 制限付き移転
EU SCC が必要な場合、欧州委員会の公式 SCC が必須文言を変更することなく参照により組み込まれます。役割上必要な場合を除き、お客様がデータ輸出者、Grouper および/または適用されるテクノロジープロバイダーがデータ輸入者であり、モジュール2が管理者から処理者への移転に適用されます。
UK 制限付き移転
UK Data Protection Lawの適用対象となる移転については、EU SCCsに加え、その時点で有効なUK International Data Transfer Addendum、またはその他の法的に認められた英国の移転メカニズムが適用されます。
スイスへの移転
スイスのデータ保護法の適用を受ける移転については、SCC は適用されるスイス法の下で必要に応じて解釈および修正され、スイスの監督当局およびスイスのデータ主体への適切な参照が含まれます。
EU-US Data Privacy Framework
米国の受領者がEU-US Data Privacy Frameworkの適格参加者であり、欧州委員会の十分性決定が関連処理に対して引き続き有効である場合、その枠組みを十分性メカニズムとして依拠することができます。Grouper は、旧来のEU-USまたはSwiss-US Privacy Shield枠組みに依拠しません。
移転影響評価および補足的措置
必要に応じて、当事者は移転の状況、仕向国の法律と慣行、その後の移転、データの種類、保存場所、送信経路、および補足的な技術的、契約上、または組織的保護措置を評価します。合法的かつ十分な保護措置を合理的に維持できない場合、移転は停止されます。
欧州のお客様向け例外的アクセスシナリオ
認可された例外的な EEA 外アクセスは、以下の状況でのみ発生します。
- アイルランドのデータセンター環境またはサービス継続性に影響を及ぼす緊急事態;
- 適用されるお客様の承認または契約上の許可を条件とする、EEA 外での認可された専門家によるアクセスを必要とするサポートまたは保守の要請。
- 欧州地域外での処理またはホスティングに関する、検証済みのお客様からの要請。
実際に利用される提供者は、製品、機能、サポート経路およびお客様の構成によって異なります。Grouper および/または BambooHR が維持する現行のライブ・サブプロセッサー登録簿が、稼働中のサービス提供についての管理情報となります。
以下の主要な提供者は、適用されるサービス資料で特定されています。ここに記載された提供者が、すべてのお客様またはすべての導入について、お客様の個人データを処理するとは限りません。
BambooHR LLC
テクノロジープロバイダー。HRIS の保守、ホスティングおよびサポート。所在地:United States / Europe を含むサービス地域。
Amazon Web Services (AWS)
主要なクラウドホスティングインフラ。Ireland における欧州地域ホスティング。所在地:Ireland / Europe およびサービス構成に応じたその他の地域。
Anthropic / Claude
AI / 言語モデル処理。所在地:United States。
Cohere
言語モデル API / AI 処理。所在地:United States。
OpenAI
言語モデル API / AI 処理。所在地:United States。
LlamaIndex / LlamaParse
AI 機能に関連する任意の文書解析。所在地:United States。
Atlas MongoDB
選択されたサービス / AI 関連機能を支えるデータ保存。所在地:United States。
Gainsight
顧客関係 / CRM サービス。
Salesforce
CRM プラットフォーム。
Cloudflare
Web アプリケーションファイアウォール / セキュリティ。
Datadog
インフラおよびアプリケーションの監視。
Microsoft / Google Workspace
現在の構成に応じたコラボレーション、コミュニケーションおよび文書保管。
Mailgun
アプリケーション通信。
Snowflake
データ分析。
Twilio
MFA / SMS 配信。
追加の提供者
現在のサービス資料で特定される追加の提供者には、Celonis/Make、Databricks、Formstack、Jira、Netskope、Omni/Visier、Pendo、Rollbar、Slack、Tableau、OneTrust/TrustArc、Wrike などが含まれる場合があります。お客様は、最新の詳細について、ライブの BambooHR サブプロセッサー一覧および Grouper’s の現行サブプロセッサー情報をご参照ください。
1. 対象範囲
本別紙は、お客様が BambooHR の人工知能または機械学習機能を Grouper がサポートするサービスに関連して有効化または使用する場合に適用されます。
2. AI 提供者
現在のサービス資料では、OpenAI、Cohere、Anthropic/Claude などの AI プロバイダーが示されており、任意の文書解析用に LlamaIndex などの追加プロバイダーが示される場合もあります。アクティブなプロバイダーの構成は、適用されるサブプロセッサ通知要件に従って変更されることがあります。
3. 入力および出力
お客様が提供するプロンプト、指示、または AI 機能に送信されるデータは「入力」とみなされることがあり、生成された応答は「出力」とみなされることがあります。機能によっては、入力または出力にお客様データが含まれる場合があります。出力は一意でない場合があり、他のユーザー向けに生成された出力と類似することがあります。
4. お客様の責任および人による監督
お客様は、Input を提出し Output を使用するために必要な権利、適法な根拠、通知および許可を有していることを確保する責任を負います。お客様は、十分な人的監督を実施し、雇用上、法的、財務的、安全上重大な、または同様に重要な意思決定に使用する前に、出力を独自に評価しなければなりません。
5. 機微データおよび規制データの制限
適用される AI 条項で禁止されている場合、お客様は、健康、遺伝情報、バイオメトリクス情報、政府発行の識別番号、または個人の金融情報や銀行口座情報を含む機微情報または規制情報を AI 機能に送信してはなりません。お客様は、プロンプト内の個人データを最小限に抑えるようにしてください。
6. 正確性、バイアスおよび公正性
生成 AI には、既知および未知の制限があります。出力は、不正確、不完全、危険、偏り、不公正、不快、またはその他の理由で不適切である場合があります。お客様は、出力を確認し、関連するリスクを試験し、違法な差別または専ら自動化された雇用上の意思決定を回避する責任を負います。
7. モデルの改善
該当する BambooHR AI 条項が、AI 機能の改善のために Performance Data および Feedback の使用を許可する場合、その使用は当該条項に従います。お客様データが顧客固有モデルの微調整に使用される場合、その結果生じるモデルは当該お客様に AI 機能を提供するために使用され、他のお客様へのサービス提供にはそれ以外の目的で使用されません。
8. 国際的処理
AI 提供者は、認可された入力または関連する個人データを EEA 外で処理する場合があります。当該処理は本DPAの移転保護措置の対象であり、お客様が契約した中核HRIS保存地域の所在地を変更するものではありません。お客様は、任意の AI 利用を有効化する前に、自己の居住要件、労使協議会、雇用法およびリスク要件に適合するかどうかを評価すべきです。
このプライバシーポリシーまたはお客様のデータ権利についてご質問がありますか?
お問い合わせ







































