1.개요
본 개인정보 문서는 BambooHR 인적자원정보시스템("HRIS") 플랫폼 및 관련 서비스와 관련하여 개인정보 처리에 적용되는 의무를 규정합니다. 이는 고객 서비스 약관 및 데이터 처리 계약("DPA")과 함께 읽어야 하며, 이 두 문서는 모두 참조에 의해 본 문서에 편입됩니다.
본 문서에서: "고객 개인정보"란 데이터 보호 법령에서 정의된 바에 따라 고객이 관리하며 제공자가 서비스와 관련하여 처리하는 모든 개인정보를 의미합니다. "데이터 보호 법령"이란 EU 일반개인정보보호규정(2016/679)("GDPR"), 각 관할권에서 시행되는 EU 개인정보 및 전자통신 지침 2002/58/EC, 그리고 수시로 개정 또는 대체되는 모든 관련 법령을 포함한, 데이터 보호 및 개인정보 보호와 관련된 모든 적용 가능한 법률을 의미합니다. "보안 사고"란 개인정보의 우발적, 무단 또는 불법적 파기, 손실, 변경, 공개 또는 접근을 의미합니다. "승인된 자"란 직원, 임원, 파트너, 계약자 및 하도급자를 포함하여 제공자를 대신하여 개인정보를 처리하는 모든 사람을 의미합니다.
2.데이터 처리에서의 역할
본 문서에서 "개인정보", "처리", "데이터 관리자", "데이터 처리자", "정보주체" 및 "감독기관"이라는 용어는 데이터 보호 법령에 정해진 의미를 가집니다.
제공자(데이터 처리자)는 서비스 제공에 필요하고 고객이 수시로 발행할 수 있는 기타 서면 지시를 준수하기 위하여 고객(데이터 관리자)을 대리하여 고객 개인정보를 처리하도록 고객에 의해 지정됩니다.
각 당사자는 본 계약에 따라 또는 이와 관련하여 처리하는 모든 개인정보와 관련하여 Data Protection Legislation에 따른 의무를 준수해야 합니다. 전술한 내용에 영향을 미치지 아니하고, Provider는 Customer가 Data Protection Legislation에 따른 의무를 위반하게 되거나 그러한 위반이 발생할 가능성이 있는 방식으로 Customer Personal Data를 처리해서는 안 됩니다.
제공자는 적용 가능한 법률에 따라 다른 목적을 위해 개인정보를 처리해야 하는 경우를 제외하고, 언제나 고객에게 서비스를 제공하는 목적 및 고객이 문서화한 지시에 따라만 고객 개인정보를 처리합니다. 그러한 의무가 적용되는 경우, 관련 법률이 해당 통지를 금지하지 않는 한 제공자는 고객에게 사전 통지를 제공해야 합니다.
Provider는 본 문서에 따른 의무를 준수할 수 없다고 판단하는 경우 지체 없이 Customer에게 통지하고, Customer와 협력하여 모든 합리적인 조치를 취해 비준수 처리를 중단하고 시정해야 합니다. Customer가 합리적인 기간 내에 비준수를 시정할 수 없다고 판단하는 경우, Provider는 즉시 Customer Personal Data의 처리를 중단해야 하며(또한 모든 하위 계약자에게 즉시 중단하도록 요청해야 하며), 법률상 요구되는 범위를 제외하고는 해당 데이터를 격리하고 추가 처리로부터 보호해야 합니다.
3.처리되는 개인정보의 범주
서비스와 관련하여 처리되는 고객 개인정보의 범주에는 고객의 직원 및 지원자와 관련된 데이터가 포함됩니다. 여기에는 이름, 식별 번호, 사진, 주소, 생년월일, 성별, 혼인 상태, 비상 연락처, 전화번호, 학력 및 전문 자격, 이력서 또는 레주메, 경력, 언어 능력과 같은 개인정보; 직책, 직급, 근무지, 보고 체계, 입사일, 근무 시간, 계약 세부사항, 성과 및 평가 데이터, 직원 징계 정보, 복리후생 및 보험, 할당된 자산, 교육, 휴가 문서와 같은 고용 관련 정보; 급여 및 보상, 세무 및 사회보장 정보, 은행 정보, 연금, 보너스 및 기타 복리후생과 같은 급여 관련 정보가 포함될 수 있습니다. 해당되는 경우, 서비스는 추천인 및 추천인 연락처 세부사항과 건강 상태 및 장애 정보와 같은 민감한 범주의 데이터도 처리할 수 있습니다.
Customer Personal Data의 처리는 HRIS 플랫폼의 제공 및 유지, 즉 HR 데이터의 수집, 호스팅, 처리 및 지원을 목적으로 수행됩니다. 처리 기간은 해당 서비스가 계약에 따라 Customer에게 제공되는 기간에 상응하며, 그 이후의 해당 지원 기간도 포함합니다.
4.하위 처리
제공자는 고객의 사전 서면 동의 없이 고객 개인정보를 처리할 제3자("하위 처리자")를 지정해서는 안 됩니다. 이러한 동의가 있는 경우, 제공자는 다음을 수행해야 합니다. (a) 신규 또는 대체 하위 처리자의 신원과 위치, 그리고 예정된 처리에 대한 설명을 고객에게 합리적인 사전 통지로 제공할 것; (b) 각 하위 처리자에게 계약에 따라 제공자에게 적용되는 것과 동일한 법적 구속력이 있는 데이터 보호 조건을 부과할 것; 및 (c) 하위 처리자의 행위, 오류 또는 누락으로 인해 발생한 계약 위반에 대하여 고객에 대해 전적으로 책임을 질 것.
BambooHR LLC는 기술 제공업체로서 BambooHR Data Processing Agreement에 따라 플랫폼 서비스를 제공하기 위해 Customer Personal Data를 처리합니다. 플랫폼에 저장된 직원 데이터를 포함한 모든 개인정보는 BambooHR에 의해 Ireland에 호스팅되며, Amazon Web Services (AWS)가 주요 호스팅 하위 처리업체입니다. BambooHR가 사용하는 추가 운영 하위 처리업체에는, 그 외에도 Cloudflare(웹 애플리케이션 방화벽), Datadog(인프라 모니터링), Microsoft(작업공간 협업 및 문서 저장), Mailgun(애플리케이션 통신), Twilio(SMS를 통한 다중 요소 인증), Snowflake(데이터 분석) 및 OneTrust(프라이버시 권리 및 쿠키 관리)가 포함됩니다. 최신 하위 처리업체 목록은 요청 시 제공됩니다.
새로운 하위 처리업체에 대한 통지를 받은 후 합리적인 기간 내에 Customer가 데이터 보호상의 이유로 해당 하위 처리업체에 이의를 제기하는 경우, Provider는 해당 하위 처리업체를 이용하지 않거나 Customer가 계약을 정지 또는 종료하도록 선택할 수 있습니다.
5.기술적 및 조직적 보안 조치
Provider는 무단 및 불법 처리와 우발적 손실, 파괴, 공개, 손상 또는 변경으로부터 Customer Personal Data를 보호하기 위하여 적절한 기술적 및 조직적 보안 조치를 구현하고 유지합니다. 그러한 조치는 업계 표준, 구현 비용, 그리고 처리의 성격, 범위, 맥락 및 목적을 고려하여 정기적으로 검토되고 업데이트됩니다.
물리적 접근 통제: Customer Personal Data가 처리되는 데이터 처리 장비 및 서버는 접근이 제한된 폐쇄 구역에 보관됩니다. 데이터 센터에 대한 모든 접근은 기록, 모니터링 및 추적됩니다. 데이터 센터는 보안 경보 시스템 및 접근 자격 증명의 발급 및 사용에 대한 제한을 포함한 기타 적절한 보안 조치로 보호됩니다.
시스템 접근 통제: 데이터 처리 시스템에 대한 무단 접근을 방지하기 위해 업계 표준 암호화가 사용됩니다. 조치에는 유휴 상태로 두면 사용자 단말기의 자동 시간 초과, 식별 및 비밀번호 요구사항(최소 길이 및 특수 문자 요건 포함), 상당 기간 비활성인 사용자 ID의 자동 로그오프, 그리고 모든 데이터 접근에 대한 완전한 기록 및 모니터링이 포함됩니다.
데이터 접근 통제: 서비스를 제공하는 데 도움을 줄 필요가 있는 인력만 Customer Personal Data에 접근할 수 있으며, 그러한 접근은 그들의 접근 권한 범위로 엄격하게 제한됩니다. 직원은 적절한 비밀유지 의무를 부담하고 관련 교육을 받습니다. 접근은 애플리케이션 보안을 통해 통제되며 데이터는 데이터베이스 수준에서 모듈 및 기능별로 분리됩니다. 무단 접근에 대해서는 효과적인 징계 조치가 적용됩니다.
전송 통제: 방화벽 및 암호화 기술이 전송 중 데이터 게이트웨이와 파이프라인을 보호합니다. 데이터는 암호화되지 않은 모바일 저장 매체나 모바일 장치에 저장되지 않습니다. 모든 데이터 전송의 완전성과 정확성이 모니터링됩니다.
가용성 및 연속성 통제: 인프라 이중화, 오프사이트 백업 저장소, 재해 복구 및 업무 연속성 계획을 유지하여 보안 사고 발생 시 고객 개인정보가 적시에 복원될 수 있도록 합니다. 고객 개인정보의 영구적인 로컬 워크스테이션 저장은 금지됩니다.
처리 분리: 서로 다른 목적을 위해 수집된 데이터는 애플리케이션 보안, 데이터베이스 수준 분리 및 목적별 인터페이스와 배치 프로세스를 통해 별도로 처리됩니다.
테스트: BambooHR는 자체 기술적 및 조직적 보안 조치의 효과를 정기적으로 테스트, 평가 및 검토합니다.
6.보안 사고 및 위반 통지
제공자는 실제 또는 의심되는 보안 사고를 인지한 후 가능한 한 가장 신속한 시점에, 그리고 어떠한 경우에도 48 시간 이내에 고객에게 통지하여야 합니다. 해당 통지에는 다음이 포함되어야 합니다: (a) 보안 사고에 대한 상세한 설명; (b) 보안 사고의 대상이 된 고객 개인정보의 유형; (c) 영향을 받은 각 데이터 주체의 신원, 또는 그것이 불가능한 경우에는 관련 데이터 주체 및 개인정보 기록의 대략적인 수; 및 (d) 보안 사고의 가능성 있는 부정적 영향을 완화하기 위한 조치를 포함하여, 보안 사고를 해결하기 위해 취해졌거나 취할 예정인 조치에 대한 설명.
제공자는 자체 비용으로 즉시 조치를 취하여 보안 사고를 조사하고 그 영향을 식별, 방지 및 완화하는 데 동의합니다. 제공자는 모든 중대한 진행 상황을 고객에게 계속 알려야 합니다. 또한 제공자는 적용 가능한 데이터 보호법에 따른 고객의 데이터 유출 보고 및 통지 의무를 이행하는 데 필요한 적시 정보와 협력을 고객에게 제공해야 합니다.
보안 사고와 관련된 모든 통지, 규제 기관과의 의사소통 또는 보도자료의 내용 및 제공 여부는 적용 가능한 법률에서 달리 요구하는 경우를 제외하고 전적으로 고객의 재량에 따릅니다. 제공자는 고객의 사전 승인 없이 그러한 의사소통을 제3자에게 발행, 게시 또는 제공할 수 없습니다. 그러한 의사소통에서 BambooHR가 이름으로 언급되는 경우, BambooHR는 정확성을 검토하고 승인할 기회를 제공받아야 하며, 그 승인 거부는 합리적이지 않게 이루어져서는 안 됩니다.
7.데이터 이전 및 국제 처리
BambooHR 플랫폼에 저장된 모든 고객 개인정보, 직원 데이터를 포함한 모든 데이터는 아일랜드에 호스팅됩니다. 제공자는 고객 개인정보가 유럽경제지역(EEA) 내부 또는 데이터 보호 법령에 따라 개인정보의 국경 간 이전에 제한이 부과되지 않는 기타 관할구역 내에서 처리되도록 보장해야 하며, 다음의 예외가 적용됩니다. BambooHR가 아일랜드 데이터센터 외부로 데이터를 이전할 수 있도록 승인된 경우: (1) 아일랜드 데이터센터에서의 데이터 유출과 같은 비상사태의 경우; (2) 미국 지원팀의 접근이 필요하고 고객으로부터 서면 확인을 받은 지원 요청 처리 과정에서; 및 (3) 호스팅을 아일랜드 외부로 이전하라는 고객의 확인된 서면 요청이 있는 경우.
어떠한 Customer Personal Data라도 EEA 외부로 이전되는 범위 내에서, 그러한 이전은 유럽위원회가 승인하고 본 계약에 편입된 개인정보의 처리자 이전을 위한 EU 표준 계약조항의 적용을 받습니다. United Kingdom으로부터의 이전에는 EU Commission Standard Contractual Clauses에 대한 International Data Transfer Addendum이 적용됩니다. Switzerland로부터의 이전에는 Federal Act on Data Protection (FDAP) 및 Federal Data Protection and Information Commissioner의 관할을 참조하는 등 Swiss law를 반영하도록 수정된 동일한 조항이 적용됩니다.
Provider는 처리 장소와 관계없이 적용되는 데이터 보호법의 요구사항에 따라 항상 Customer Personal Data에 대한 적절한 수준의 보호를 제공해야 합니다. Model Clauses 또는 Standard Contractual Clauses는 계약의 조건 또는 본 문서와 충돌하는 경우 우선합니다. 어떠한 경우에도 본 문서는 데이터 주체 또는 관할 감독 기관의 권리를 제한하거나 축소하지 않습니다.
8.데이터 주체 권리
서비스와 관련하여 개인정보가 처리되는 정보주체는 적용 가능한 데이터 보호법에 따라 다음의 권리를 가질 수 있습니다. 자신의 개인정보 사본에 대한 접근, 부정확한 개인정보의 정정 요구, 정당한 이유 없이 계속 처리되는 경우 자신의 개인정보 삭제 요청, 자신의 개인정보 처리 제한 또는 이에 대한 이의 제기, 구조화되고 통상적으로 사용되며 기계 판독이 가능한 형식으로 자신의 개인정보 수령(데이터 이동권), 그리고 동의에 근거한 처리인 경우 동의 철회.
제공자는 추가 비용 없이 데이터 관리자로서의 의무를 이행할 수 있도록 고객에게 완전한 협조와 지원을 제공해야 하며, 여기에는 다음과 관련된 사항이 포함됩니다. 데이터 보안, 데이터 유출 통지, 데이터 보호 영향평가, 감독기관과의 사전 협의, 정보주체 권리의 이행, 및 감독기관 또는 기타 규제 기관에 의한 문의, 통지 또는 조사. 제공자가 정보주체로부터 직접 받은 요청은, 적용 가능한 법률이 금지하지 않는 한, 고객의 명시적 승인 없이 응답하지 말고 즉시 고객에게 전달되어야 합니다.
9.보안 보고서, 검사 및 감사
BambooHR는 ISO 27001, SOC II 또는 기타 유사한 정보보안경영시스템("ISMS") 표준에 따라 기록을 유지하며, 고객의 요청이 있는 경우 적용 가능한 데이터 보호 의무 준수를 검증하기 위해 고객이 합리적으로 요구하는 관련 ISMS 인증서, 감사 보고서 요약 및/또는 기타 문서의 사본을 고객에게 제공해야 합니다.
제공자는 고객의 서면 요청을 수령하는 즉시, 적용 가능한 데이터 보호법 준수를 입증하는 데 합리적으로 필요한 정보를 제공하고, 적용 가능한 의무 준수를 확인하기 위해 합리적으로 요구되는 범위 내에서 고객 및/또는 그 권한을 부여받은 대리인이 기록을 감사할 수 있도록 허용해야 하며, 단 그러한 감사에는 어떠한 제3자 데이터에 대한 검토도 포함되지 않아야 하고 접근한 기록은 기밀로 취급되어야 합니다. 고객은 그러한 감사를 수행하는 데 드는 자체 비용을 부담해야 합니다. 고객의 요청이 Security Incident에 따른 것이거나 그 밖에 적용 가능한 데이터 보호법에 의해 요구되는 경우가 아닌 한, 고객은 그러한 요청을 어느 12-개월 기간에도 한 번을 초과하여 해서는 안 됩니다.
Provider는 처리 중인 개인정보의 성격에 비추어 합리적인 범위에서 Services에 대한 데이터 보호 영향평가를 수행하는 데 Customer를 지원하고, 그러한 평가에서 식별된 프라이버시 위험을 해결하기 위해 필요한 완화 조치를 이행하는 데 합리적으로 협조해야 합니다.
10.데이터 삭제 및 반환
Customer의 요청 및 선택에 따라(계약 해지 중이거나 이후를 불문하고), Provider는 Provider 또는 그 하위 처리업체가 보유 또는 통제하는 모든 Customer Personal Data를 지체 없이 그리고 Customer가 지정하는 바에 따라 반환하거나 파기해야 합니다. 다만, 적용 가능한 법률에 따라 Provider가 Customer Personal Data의 전부 또는 일부를 보유해야 하는 범위에는 이 요건이 적용되지 않으며, 이 경우 Provider는 법률상 요구되는 범위를 제외하고 해당 데이터를 격리하고 추가 처리로부터 보호해야 합니다.
계약 해지 또는 만료 후, BambooHR는 Customer가 플랫폼에서 자신의 Customer Data를 내보낼 수 있는 기간을 제공합니다. Customer는 해당 기간이 만료되기 전에 필요한 데이터 내보내기를 완료할 전적인 책임이 있습니다. Provider는 그러한 지원에 대한 적용 가능한 수수료가 사전에 합의되는 것을 전제로, 데이터 내보내기에 대한 합리적인 지원을 제공합니다.
11.일반
이 개인정보 문서와 그에 명시된 데이터 처리 의무는 본 계약에 편입되며, 적용 가능한 데이터 보호법에 의해 달리 요구되지 않는 한, 유럽연합, EEA, Switzerland 또는 United Kingdom 내에서 Customer의 주된 설립지가 있는 국가의 법률에 따라 규율되고 그에 따라 해석됩니다. 계약과 이러한 데이터 처리 의무 간에 충돌이 있는 경우, 데이터 처리 의무가 우선합니다.
본 약관에 따라 Provider에게 부과된 의무는 Provider 및/또는 그 하위 계약자가 Customer를 대신하여 Customer Personal Data를 처리하는 한 존속합니다. 이러한 의무는 양 당사자가 서명한 후속 서면 문서에 의해서만 수정될 수 있습니다. 이러한 의무의 일부가 집행 불가능하다고 판단되는 경우, 나머지 모든 부분의 유효성에는 영향을 미치지 않습니다.
우리는 적용 가능한 법률, 우리의 처리 활동 또는 조직적 조치의 변경을 반영하기 위하여 수시로 이 개인정보 문서를 업데이트할 수 있습니다. 중대한 변경 사항은 Customer에게 사전에 통지됩니다. 귀하의 개인정보 처리에 관하여 질문이나 우려 사항이 있는 경우, 연락처 페이지를 통해 당사에 연락해 주시기 바랍니다.








































