법률
개인정보 처리방침
Grouper Technology Limited가 BambooHR’s의 공인 유럽 파트너로서 귀하의 개인정보를 수집, 사용, 호스팅 및 보호하는 방법으로, 주요 데이터 저장소는 AWS Ireland에 있습니다.
최종 업데이트: 16 August 2026
이 번역본은 편의를 위해 제공됩니다. 충돌이나 불일치가 있는 경우 영어본이 우선합니다.
Grouper는 개인 데이터를 보호하고 개인정보, 보안 및 규제 준수의 높은 기준을 유지하는 데 전념합니다. 데이터 보호는 사후 고려사항이 아니라 핵심 운영 및 계약상의 책임으로 취급됩니다. 당사는 GDPR의 책임성, 무결성, 기밀성 및 투명성 원칙을 반영하도록 서비스 제공, 접근 통제, 지원 프로세스 및 공급업체 거버넌스를 설계합니다.
본 개인정보 처리방침은 Grouper Technology Limited(“Grouper”, “당사”)가 BambooHR의 유럽 파트너로서의 역할을 포함하여, 당사가 제공하는 서비스와 관련하여 개인 데이터를 수집, 사용, 접근, 호스팅, 저장, 보호, 이전 및 기타 방식으로 처리하는 방법을 설명합니다.
Grouper는 BambooHR HRIS 플랫폼 및 관련 HR 기술의 배포, 관리 및 사용과 관련하여 아일랜드, 영국, 유럽 및 기타 지역의 조직을 지원합니다.
당사의 유럽 서비스 모델은 유럽 데이터 거주에 대한 명확한 원칙을 기반으로 설계되었습니다. Grouper’s 유럽 BambooHR 서비스를 통해 처리되는 고객 개인 데이터는 아일랜드를 주된 호스팅 위치로 하여 유럽 경제 지역(“EEA”) 내에 호스팅 및 저장됩니다.
본 개인정보 처리방침은 다음과 관련하여 처리되는 개인 데이터에 적용됩니다:
- BambooHR 구현 및 온보딩;
- HRIS 구성;
- 계정 관리;
- 고객 지원;
- 기술 지원;
- 통합 지원;
- 데이터 마이그레이션;
- 고객 성공;
- 교육;
- 전문 서비스;
- 보안 및 서비스 관리;
- 고객 커뮤니케이션;
- 영업 및 데모;
- Grouper 웹사이트 및 디지털 서비스; 및
- 당사의 일반적인 사업 활동.
Grouper Technology Limited는 아일랜드 회사로, 등록된 사무소는 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland에 있습니다.
BambooHR는 기본적인 인사 정보 시스템 및 관련 제품 기능을 제공합니다. Grouper는 유럽 지역의 구현, 마이그레이션, 구성, 교육, 고객 성공, 지원, 서비스 관리 및 관련 전문 서비스를 제공합니다. 고객의 구독 및 구성에 따라 BambooHR HRIS 플랫폼은 직원 기록, 온보딩, 채용, 근태, 휴가 관리, 성과, 보상, 복리후생, 급여 관련 기능, 보고, 분석, 통합, APIs 및 인공지능 기능을 지원할 수 있습니다.
고객이 구매한 서비스에 따라 Grouper는 다음을 제공할 수 있습니다:
- BambooHR 구현;
- 온보딩;
- 구성;
- 계정 설정;
- 마이그레이션 지원;
- 통합 서비스;
- 기술 지원;
- HRIS 지원;
- 교육;
- 고객 성공 서비스;
- 서비스 관리;
- 문제 해결; 및
- 관련 전문 서비스.
Grouper의 정확한 데이터 보호상 역할은 특정 처리 활동에 따라 달라집니다.
Grouper가 처리 목적과 수단을 결정하는 경우 — 예를 들어 특정 웹사이트, 영업, 비즈니스 연락처, 보안 또는 기업 관리 활동에서 — Grouper는 관리자 역할을 수행합니다.
Grouper가 고객 개인 데이터를 오직 고객을 대신하여 그리고 해당 고객의 문서화된 지침에 따라 처리하는 경우, Grouper는 처리자 역할을 수행합니다.
고객 자체가 다른 관리자에 대해 처리자 역할을 하는 경우, Grouper는 해당 범위 내에서 하위 처리자 역할을 수행할 수 있습니다.
BambooHR는 BambooHR HRIS 플랫폼을 통해 처리되는 고객 개인정보와 관련하여 별도로 처리자 또는 하위처리자로서 역할을 수행할 수 있습니다. 역할은 Part B와 해당 고객 계약서에 추가로 설명되어 있습니다.
4.1 핵심 유럽 거주 약속
EEA 데이터 거주가 포함된 Grouper’s 유럽 BambooHR 서비스를 구매한 고객의 경우, 핵심 HRIS 운영 환경의 일부인 고객 개인 데이터는 아일랜드를 주된 호스팅 위치로 하여 EEA 내에 호스팅 및 저장됩니다.
유럽 서비스의 주요 클라우드 호스팅 인프라는 Amazon Web Services(AWS)가 제공하며, 주요 데이터 저장소는 AWS 아일랜드 리전에 있습니다. 이 서비스는 일반적인 운영 저장이 계약된 유럽 지역에 계속 머물도록 설계되었습니다.
이는 직원, 지원자 및 기타 인력 정보 등 유럽 HRIS 환경 내에서 유지되는 개인정보에 적용됩니다.
4.2 저장과 접근
데이터 거주는 고객 개인 데이터가 저장되는 위치를 의미합니다. 이는 다른 국가에서 승인된 지원 또는 기술적 접근이 전혀 발생할 수 없다는 뜻은 아닙니다.
EEA 외부에서의 예외적 접근은 본 정책의 17 및 18 항에서 설명한 바와 같이 필요하고, 승인되며, 법적으로 보호되는 경우에만 발생할 수 있습니다.
4.3 백업, 복원력 및 재해 복구
백업, 복원력 및 재해 복구 조치는 기밀성, 무결성 및 가용성을 보존하고 고객의 계약상 지역 호스팅 약속과 일관되도록 설계됩니다.
복제, 복원력 또는 재해 복구 인프라가 사용되는 경우, 고객 개인정보는 문서화된 긴급, 연속성 또는 지원 시나리오 및 적용 가능한 전송 보호조치에 따라 EEA 내에 저장된 상태를 유지합니다.
4.4 EEA 외부로의 정기적 이전 없음
Grouper는 예외적 지원 접근을 유럽 고객 개인 데이터의 정기적 이전 수단으로 사용하지 않습니다.
유럽 서비스의 일부를 이루는 고객 개인정보는 통상적으로 EEA 외부에서 호스팅되거나 저장되지 않습니다. 계약된 데이터 거주 모델에 중대한 변경이 있는 경우, 해당 계약, 통지 요건 및 적용 가능한 데이터 보호법의 적용을 받습니다.
“적용 가능한 데이터 보호법”이란 관련성이 있는 경우를 포함하여, 처리에 적용되는 모든 데이터 보호, 개인정보 및 데이터 보안 법률과 규정을 의미합니다:
- 규정 (EU) 2016/679 — 일반 데이터 보호 규정(GDPR);
- 아일랜드 데이터 보호법 2018;
- 적용 가능한 아일랜드 ePrivacy 및 전자통신 규정;
- 적용 가능한 경우, 영국 GDPR 및 영국 데이터 보호법 2018;
- 적용 가능한 경우, 스위스 데이터 보호법;
- 유럽 개인정보 요구사항을 이행하는 적용 가능한 국가 법률; 및
- 해당 법률을 대체, 보완 또는 개정하는 모든 법률.
content.legal-document.record.content.811c9dc5
당사자들은 이 정책과 적용 가능한 모든 DPA를 강행 데이터 보호법과 일관되게 해석합니다. 필요한 경우 GDPR의 강행 조항, 적용 가능한 이전 수단 및 감독 기관 요건이 우선합니다.
처리되는 정보는 고객이 선택한 서비스와 고객이 HR 환경에 입력하기로 선택한 데이터에 따라 달라집니다.
6.1 직원 및 인력 정보
개인 데이터에는 다음이 포함될 수 있습니다:
- 이름 및 직원 식별 번호;
- 제공된 경우 사진;
- 자택 또는 직장 연락처 정보;
- 제공된 경우 생년월일, 성별 및 인구통계 정보;
- 제공된 경우 혼인 또는 가족 정보;
- 비상 연락처 및 전화번호;
- 학력 및 전문 자격;
- CV 또는 이력서 정보, 경력 및 언어 능력;
- 직책, 등급, 부서, 위치, 보고 체계 및 팀 소속;
- 채용 및 퇴사 날짜, 근무 시간 및 계약 세부사항;
- 성과, 평가, 징계 및 업무 이력 정보;
- 복리후생, 보험, 회사 자산 및 교육 정보; 및
- 휴가, 근태 및 시간 외 휴무 정보.
6.2 급여 및 보상 정보
관련 서비스가 사용되는 경우, 개인 데이터에는 다음이 포함될 수 있습니다:
- 급여, 보상 및 보너스;
- 세금 및 사회보장 정보;
- 은행 및 지급 세부정보;
- 연금 정보;
- 스톡옵션 및 기타 복리후생; 및
- 기타 급여 관련 정보.
6.3 채용, 후보자 및 추천인 정보
지원자, 예비 직원 및 추천인에 대해서는 다음과 같은 정보가 포함될 수 있습니다:
- 신원 및 연락처 정보;
- 이력서, 경력 및 자격;
- 지원, 면접 및 채용 기록;
- 후보자 커뮤니케이션 및 채용 상태;
- 제안된 보상 정보;
- 추천인 이름, 연락처 정보 및 전문적 관계; 및
- 추천서에 포함된 정보.
6.4 특수 범주 및 민감 정보
고객의 BambooHR HRIS 플랫폼 사용 방식에 따라, 서비스에는 건강 또는 장애 정보 및 기타 특수 범주 또는 민감한 개인 데이터가 포함될 수 있습니다.
고객은 적절한 Article 6 법적 근거를 확보할 책임이 있으며, GDPR Article 9가 적용되는 경우 유효한 특수범주 조건도 확보해야 합니다.
관련 제품 약관에 따라 필요하고, 적법하며, 허용되지 않는 한 고객은 민감한 정보를 자유 입력 텍스트 필드나 AI 기능에 입력해서는 안 됩니다.
Grouper’s 서비스와 관련하여 처리되는 개인 데이터는 다음과 관련될 수 있습니다:
- 현재, 과거, 예비 및 미래의 직원;
- 후보자 및 지원자;
- 계약자, 컨설턴트, 대리인 및 독립 계약자;
- 에이전시, 임시 및 단기 근로자;
- 인턴 및 자원봉사자;
- 직원 부양가족, 수혜자 및 비상 연락처;
- 추천인 및 추천 제공자;
- 고객 관리자 및 승인된 사용자; 및
- 고객이 합법적으로 서비스를 통해 제출한 기타 개인 데이터 주체.
개인 데이터는 다음을 통해 얻을 수 있습니다:
- 개인으로부터 직접;
- 개인의 고용주 또는 잠재적 고용주로부터;
- 고객 관리자 및 승인된 사용자로부터;
- 구현, 구성 및 데이터 마이그레이션 중;
- 승인된 통합 또는 APIs를 통해;
- 지원 요청 및 문제 해결을 통해;
- BambooHR HRIS 플랫폼 또는 고객이 선택한 다른 시스템을 통해;
- 채용 절차를 통해;
- 법적으로 사용 가능한 공개 출처로부터; 및
- 고객이 승인한 기타 적법한 출처로부터.
Grouper는 특정되고 적법한 목적에 대해서만 개인 데이터를 처리합니다. 여기에는 다음이 포함될 수 있습니다:
- BambooHR HRIS 플랫폼의 구현 및 구성;
- 고객 개인 데이터의 호스팅 또는 호스팅 지원;
- 계정 및 사용자 권한 관리;
- 서비스의 유지 및 보안;
- 고객 및 기술 지원 제공;
- 통합 및 마이그레이션 지원;
- 교육 및 전문 서비스 제공;
- 구독 및 고객 관계 관리;
- 보안 이벤트 탐지 및 조사;
- 감사 기록 유지;
- 사기 또는 오용 방지;
- 법적 의무 준수; 및
- 계약 및 적용 가능한 데이터 보호법이 허용하는 범위에서 서비스 성능을 개선하는 것.
content.legal-document.record.content.811c9dc5
지원 인력이 고객 개인 데이터에 접근하는 경우, 접근은 지원 목적상 합리적으로 필요한 최소한의 정보로 제한되어야 하며, 기밀성 및 접근 통제의 적용을 받는 승인된 인력에 의해 수행되어야 합니다.
Grouper가 관리자 역할을 하는 경우, 적용 가능한 적법한 근거에는 다음이 포함될 수 있습니다:
10.1 계약
계약을 체결하거나 이행하는 데 필요한 처리, 또는 개인의 요청에 따라 계약 체결 전에 조치를 취하는 것.
10.2 정당한 이익
개인의 권리와 자유에 의해 상쇄되지 않는 경우에 한해, 정당한 사업상 이익을 충족하는 데 필요한 처리. 정당한 이익에는 다음이 포함될 수 있습니다:
- 서비스 제공;
- 고객 관리;
- 정보 보안;
- 사기 방지;
- 사업 연속성;
- 고객 지원; 및
- 관계 관리.
10.3 법적 의무
적용 가능한 법적 또는 규제 요건을 준수하는 데 필요한 처리.
10.4 동의
적절한 경우, 처리는 동의를 기반으로 할 수 있습니다. 동의는 철회 전까지 수행된 처리의 적법성에 영향을 주지 않으면서 언제든지 철회할 수 있습니다.
고객이 관리자 역할을 하는 경우, 고객의 책임은 다음과 같습니다:
- 개인 데이터가 처리되는 목적 결정;
- 적법한 근거 및 특수 범주 조건 설정;
- 요구되는 개인정보 고지 제공;
- 필요한 경우 동의 획득;
- 데이터 정확성 및 품질 보장;
- 적절한 보존 기간 결정;
- 승인된 사용자 및 권한 관리;
- 서비스를 안전하게 사용; 및
- Grouper에 대한 지시가 적법한지 보장하는 것.
content.legal-document.record.content.811c9dc5
고객은 Grouper에게 Applicable Data Protection Law를 위반하는 방식으로 개인 데이터를 처리하도록 지시해서는 안 됩니다.
Grouper는 합리적인 의견으로 해당 지시가 Applicable Data Protection Law를 위반한다고 판단되는 경우 고객에게 통지하며, 문제가 해결될 때까지 해당 처리의 일부 또는 전부를 중단할 수 있습니다.
Grouper는 고객 개인 데이터에 대한 접근을 업무 수행상 합리적으로 접근이 필요한 권한 있는 자로 제한합니다. 인원은 적절한 기밀유지 의무의 적용을 받으며, 자신의 역할에 적합한 개인정보 및 보안 교육을 받습니다. 접근은 최소 권한 및 알 필요 원칙에 따라 관리됩니다.
접근 통제에는 다음이 포함됩니다:
- 신원 및 인증 통제;
- 역할 기반 및 특권 접근 통제;
- 관리자 계정 통제;
- 계정 수명주기 관리;
- 접근 기록 및 모니터링;
- 정기적 접근 검토;
- 기밀유지 및 허용된 사용 요건; 그리고
- 적절한 인사 보안 및 교육.
Grouper는 처리에 의해 제기되는 위험에 비례한 기술적 및 조직적 조치를 유지하며, 관련 기술 제공업체가 이를 유지하도록 요구합니다. 이는 최신 기술 수준, 구현 비용, 처리의 성격·범위·맥락·목적, 그리고 개인에게 미치는 위험을 고려합니다.
조치에는 다음이 포함됩니다:
- 물리적 및 논리적 접근 통제;
- 강력한 인증 및 적절한 비밀번호 통제;
- 전송 중 및 rest에서의 암호화, 적절한 경우;
- 적절한 경우 가명처리;
- 네트워크 방화벽, 경계 보안 및 침입 탐지;
- 기록, 모니터링 및 감사 추적;
- 취약점 관리 및 보안 테스트;
- 제한된 관리자 접근;
- 보호된 전송 채널을 포함한 안전한 전송;
- 백업, 이중화, 복구 및 복원력;
- 업무 연속성 및 재해 복구 계획;
- 안전한 개발 및 변경 관리;
- 고객 간 및 처리 목적 간 데이터 분리;
- 사고 대응 절차;
- 직원 보안 인식 및 교육; 그리고
- 하위처리자에 대한 실사 및 보안 거버넌스.
content.legal-document.record.content.811c9dc5
최소 통제 영역에 대한 추가 세부 사항은 데이터 처리 계약의 Schedule 2에 명시되어 있습니다. 보안 조치는 시간이 지나며 발전할 수 있지만, 변경 사항이 활성 구독 기간 중 고객 개인정보의 전반적 보호 수준을 실질적으로 저하해서는 안 되며, 이는 법률상 요구되거나 고객과 합의한 경우를 제외합니다.
Grouper는 개인정보 침해를 식별, 조사, 봉쇄, 완화, 시정 및 보고하기 위한 문서화된 절차를 유지합니다.
_Grouper_가 처리자(Processor)로서 Customer Personal Data에 영향을 미치는 실제 또는 의심되는 Personal Data Breach를 인지하게 되는 경우, _Grouper_는 해당 Customer에게 합리적으로 가능한 가장 신속한 시점에, 그리고 어떠한 경우에도 사건을 인지한 후 _48_시간 이내에 통지합니다.
합리적으로 이용 가능한 범위 내에서, 통지에는 다음이 포함됩니다:
- 사건의 성격;
- 영향을 받은 개인 데이터의 범주;
- 데이터 주체 및 기록의 대략적인 범주와 수;
- 가능한 결과;
- 취해졌거나 제안된 조치;
- 완화 조치; 그리고
- 추가 정보에 대한 연락처.
content.legal-document.record.content.811c9dc5
정보는 이용 가능해짐에 따라 단계적으로 제공될 수 있습니다.
Grouper는 고객이 관련 규제 및 데이터 주체 통지 의무를 이행할 수 있도록 합리적인 협력을 제공합니다.
고객 특정 침해와 관련된 공개 또는 규제 기관 커뮤니케이션은 법률 및 해당 계약과 일관되게 조율됩니다.
Grouper는 서비스 제공, 호스팅, 보안, 지원, 모니터링 또는 개선에 필요한 경우 신중하게 선별된 하위처리자 및 서비스 제공자를 지정할 수 있습니다.
하위처리자가 고객 개인정보를 처리하도록 허용하기 전에, Grouper는 적절한 실사 절차를 수행하고 처리에 적합한 서면 데이터 보호 의무를 부과합니다. 이러한 의무에는 비밀유지, 적절한 기술적 및 조직적 조치, 목적 제한, 정보주체 권리 지원 및 침해 의무, 삭제 또는 반환 요건, 그리고 적용되는 경우 합법적인 국제 전송 보호조치가 포함됩니다.
Grouper는 적용 가능한 데이터 보호법 및 계약상 요구되는 범위 내에서 하위처리자의 성과에 대한 책임을 유지합니다.
content.legal-document.record.content.811c9dc5
적용 가능한 고객 약관이 일반 서면 승인을 제공하는 경우, 고객은 중대한 신규 하위처리자에 대한 사전 통지를 받으며, 합리적인 데이터 보호 사유에 근거하여 이의를 제기할 기회를 갖습니다.
~에 대해 BambooHR 하위 처리업체의 경우, 현재 BambooHR DPA는 최소한 30 Customer Personal Data를 처리할 새로운 Subcontractor에 대해 사전 통지를 제공합니다.
Schedule 4는 주요 제공자 범주 및 관련 서비스 자료에 명시된 제공자에 대한 투명성을 제공합니다.
BambooHR LLC는 관련 서비스와 연계하여 사용되는 기반 HR 기술 플랫폼을 제공합니다. Grouper는 플랫폼 유지보수, 호스팅, 구현, 문제 해결, 서비스 지원, 보안, 기술 관리, 통합 및 계약된 서비스를 제공하는 데 필요한 기타 기능을 위해 BambooHR와 협력할 수 있습니다.
BambooHR’s의 처리는 DPA, 보안 조치, 하위처리자 약정 및 국제 이전 보호조치를 포함한 적용 가능한 계약 및 데이터 보호 조건의 적용을 받습니다.
content.legal-document.record.content.811c9dc5
Grouper는 적용 가능한 데이터 보호법 및 해당 고객 계약상 자체 의무에 대한 책임을 유지합니다. BambooHR가 Grouper’s의 유럽 고객 환경을 지원하기 위해 개인 데이터를 처리하는 경우, 적용 가능한 계약, 보안 및 데이터 상주 요건이 적용됩니다.
Grouper’s의 계약된 유럽 서비스의 경우, 고객 개인 데이터는 EEA 내에 저장되도록 설계되며, 주요 호스팅은 Amazon Web Services(AWS)를 통해 아일랜드에서 이루어집니다. 데이터가 아일랜드에 저장된 상태라도 EEA 외부에서의 승인된 처리 또는 원격 접근은 제한적 이전에 해당할 수 있습니다. 이러한 접근은 적법하고, 필요하며, 적절한 보호조치로 보호되는 경우에만 허용됩니다.
예외적 상황의 예시는 다음과 같습니다:
- 아일랜드 데이터센터 환경 또는 서비스 연속성에 영향을 미치는 비상사태;
- EEA 외부에서의 승인된 전문가 접근이 필요한 지원 또는 유지보수 요청으로서, 고객의 적용 가능한 승인 또는 계약상 승인에 따르는 경우; 그리고
- 계약된 유럽 호스팅 지역 외부로 데이터를 이전하거나 기타 방식으로 처리해 달라는 검증된 고객 요청.
content.legal-document.record.content.811c9dc5
제한적 이전이 발생하는 경우, Grouper 및/또는 관련 기술 제공자는 다음과 같은 법적으로 인정되는 메커니즘을 사용합니다:
- 적정성 결정;
- 유럽연합 집행위원회 표준 계약조항;
- 해당하는 경우 영국 국제 데이터 이전 부속서;
- 법적으로 이용 가능하고 적용 가능한 경우 EU-US 데이터 프라이버시 프레임워크 참여;
- 해당하는 경우 구속력 있는 기업 규칙; 또는
- 적용 가능한 데이터 보호법상 인정되는 기타 유효한 보호조치.
content.legal-document.record.content.811c9dc5
필요한 경우, 이전 영향 평가와 보완적 기술적, 계약적 또는 조직적 조치가 시행됩니다.
이러한 예외적 접근 약정은 유럽 서비스용 고객 개인 데이터가 EEA 내에 저장된다는 Grouper’s의 약속을 변경하지 않습니다.
EU 표준 계약조항이 요구되는 경우, 필수 문구를 변경하지 않고 공식 승인된 형식으로 편입됩니다. 관리자-처리자 이전의 경우, 당사자의 역할에 따라 다른 모듈이 요구되지 않는 한 일반적으로 모듈 2가 적용됩니다.
아일랜드가 적용 가능한 EU 준거법 및 관할지로 선택되는 경우, 당사자는 적용 가능한 SCC 부속서에 명시된 바와 같이 아일랜드 법원을 관할법원으로 합의합니다.
영국 데이터 보호법의 적용을 받는 이전의 경우, EU SCC는 당시 유효한 영국 국제 데이터 이전 부속서 또는 기타 법적으로 인정되는 영국 이전 메커니즘과 함께 적용됩니다.
content.legal-document.record.content.811c9dc5
보완 조치에는 다음이 포함될 수 있습니다:
- 암호화;
- 접근 제한;
- 키 관리 통제;
- 최소화;
- 기록;
- 후속 이전에 대한 계약상 제한;
- 정부 요청 검토 절차;
- 투명성 조치; 그리고
- 적절한 보호 수준을 보장할 수 없는 경우 이전의 정지 또는 종료.
Grouper는 합법적인 정부 접근 요청이 중대한 개인정보 보호 위험을 초래할 수 있음을 인식합니다. 법률상 허용되는 범위 내에서, Grouper 또는 관련 처리자가 공공기관, 법집행기관 또는 사법기관으로부터 고객 개인정보에 대한 법적 구속력이 있는 요청을 받는 경우, 해당 요청은 유효성, 범위 및 비례성을 검토합니다.
불법적이거나 과도한 요청은 이를 할 합리적 근거와 적법한 사유가 있는 경우 이의를 제기합니다.
content.legal-document.record.content.811c9dc5
공개는 법적으로 요구되는 최소한으로 제한됩니다.
법적으로 허용되는 경우 고객에게 통지합니다. 통지가 금지된 경우, 적절한 경우 통지를 제공할 수 있도록 허가를 얻기 위해 합리적인 노력을 기울입니다.
요청 및 응답의 기록은 법률 및 적용 가능한 이전 메커니즘에 따라 유지됩니다.
적용 가능한 데이터 보호법에 따라 개인은 다음을 포함한 권리를 가질 수 있습니다:
- 접근;
- 정정;
- 삭제;
- 처리 제한;
- 데이터 이동권;
- 이의제기;
- 동의 철회;
- 자동화된 의사결정 및 프로파일링과 관련된 권리; 그리고
- 관할 감독 기관에 불만을 제기할 권리.
content.legal-document.record.content.811c9dc5
Grouper가 처리자 역할을 수행하는 경우, 고객 개인 데이터에 관한 요청은 일반적으로 관리자로서의 해당 고객에게 전달되어야 합니다. Grouper가 그러한 요청을 직접 수령한 경우, Grouper는 법적으로 금지되지 않는 한 해당 요청을 고객에게 전달하거나 통지하며, 문서화된 고객 지시가 있거나 법률상 요구되는 경우를 제외하고는 실질적으로 응답하지 않습니다. Grouper는 고객이 그 의무를 이행할 수 있도록 합리적인 지원을 제공합니다.
처리의 성격과 Grouper에게 이용 가능한 정보를 고려하여, Grouper는 데이터 보호 영향평가 및, 필요한 경우, 권한 있는 감독기관과의 사전 협의에 대해 합리적인 지원을 제공합니다.
고객은 서비스 이용에 대해 DPIA 또는 사전 협의가 필요한지 판단할 책임이 있습니다.
Grouper는 적용 가능한 처리자 의무 준수를 입증하는 데 합리적으로 필요한 정보를 제공합니다. 여기에는 다음이 포함될 수 있습니다:
- 보안 문서;
- 정책;
- 준수 정보;
- 감사 정보;
- 독립 보증 보고서;
- 관련 인증; 그리고
- 합리적인 보안 설문에 대한 응답.
content.legal-document.record.content.811c9dc5
법률상 또는 계약상 요구되고 합리적인 문서 증거만으로는 충분하지 않은 경우, 고객은 기밀유지, 보안, 비간섭 및 다른 고객 정보에 대한 보호를 조건으로 합리적인 사전 통지 후 관련 감사권을 행사할 수 있습니다. 보안 사고, 규제 요건 또는 중대한 비준수에 대한 합리적 증거가 있어 필요한 경우를 제외하고, 공식 감사는 통상 12개월 기간당 1회로 제한되어야 합니다. 고객은 법률 또는 계약에서 달리 정하지 않는 한 일반적으로 자체 감사 비용을 부담합니다.
Grouper는 관련 목적에 합리적으로 필요한 기간 또는 법률상 요구되는 기간 동안만 개인 데이터를 보유합니다.
Grouper가 처리자 역할을 수행하는 경우, 보유는 주로 다음에 의해 결정됩니다:
- 문서화된 고객 지시;
- 적용 가능한 고객 계약;
- 서비스 기간;
- 지원 요건;
- 법적 의무; 그리고
- 계약상 삭제 요건.
content.legal-document.record.content.811c9dc5
서비스 종료 또는 만료 시, 또는 기술적·법적으로 실행 가능한 경우 고객의 유효한 지시에 따라 더 일찍, Grouper는 계약에 따라 고객 개인정보를 반환하거나, 내보낼 수 있도록 제공하거나, 안전하게 삭제합니다.
법률상 계속 보관이 요구되는 경우, 해당 데이터는 보호 상태를 유지하며 일반적인 사용으로부터 격리되고 법률상 요구되는 범위에서만 처리됩니다.
지원 관련 정보는 적용 가능한 법적 및 운영상 보존 요건에 따라 지원 활동을 제공, 입증 및 종료하는 데 필요한 기간 동안만 보관됩니다.
Grouper는 데이터 최소화, 정확성, 목적 제한의 원칙을 지지합니다. 고객은 합법적인 HR 및 인력 관리 목적에 합리적으로 필요한 개인정보만 처리해야 하며, 자유 입력 필드, 첨부파일, 메모, 사용자 정의 필드 또는 선택 기능에 불필요한 민감 정보를 포함하지 않아야 합니다.
content.legal-document.record.content.811c9dc5
고객은 정확한 고객 개인 데이터를 유지할 책임이 있습니다. Grouper 또는 처리자가 조치가 필요한 상황에서 데이터가 부정확하거나 오래된 것임을 알게 되는 경우, Grouper는 문서화된 지시 및 적용 가능한 데이터 보호법에 따라 고객과 협력하여 해당 데이터를 정정하거나 삭제합니다.
content.legal-document.record.content.811c9dc5
특수범주 개인정보는 고객이 적절한 법적 근거와 실제 비즈니스 필요성을 갖춘 정보로 제한해야 합니다.
특정 BambooHR 기능은 인공지능 또는 머신러닝을 사용할 수 있습니다. 식별된 경우 AI 기능은 선택 사항이며 별도의 BambooHR AI 약관의 적용을 받을 수 있습니다.
현재 BambooHR AI 서비스 자료는 OpenAI, Cohere 및 Anthropic/Claude를 포함한 제3자 AI 제공자를 식별하며, 현재 하도급업체 자료는 기능 구성에 따라 LlamaIndex와 같은 추가 AI 또는 문서 처리 제공자를 식별할 수 있습니다.
고객은 다음 사항에 대한 책임을 유지합니다:
- 자신의 조직에 AI 사용이 적절한지 평가하는 것;
- 적법한 근거를 확립하는 것;
- 데이터 주체에게 요구되는 투명성을 제공하는 것;
- 필요한 경우 동의 획득;
- 충분한 인간의 감독을 구현하는 것;
- 편향 및 공정성 위험을 평가하는 것; 그리고
- 고용, 평등, AI 및 데이터 보호법을 준수하는 것.
content.legal-document.record.content.811c9dc5
고객은 적용 가능한 AI 약관에서 금지하는 경우, 건강 정보, 유전정보 또는 생체정보, 정부 발급 식별자, 개인 금융 또는 은행 정보를 포함하여 민감하거나 규제된 정보를 AI 기능에 제출해서는 안 됩니다. AI 출력은 부정확하거나 불완전하거나 편향되거나 고유하지 않거나 특정 목적에 부적합할 수 있으며, 책임 있는 인간의 판단을 대체하는 것으로 간주되어서는 안 됩니다.
content.legal-document.record.content.811c9dc5
BambooHR가 고객 데이터, 입력 또는 출력을 사용하여 고객별 모델을 미세 조정하거나 훈련하는 경우, 적용 가능한 BambooHR AI 약관은 그러한 사용이 해당 고객에게 AI 기능을 제공하기 위한 것이며, 그 결과 생성된 고객 학습 모델이 다른 고객에게 서비스를 제공하는 데 별도로 사용되지 않음을 명시합니다.
content.legal-document.record.content.811c9dc5
AI 제공업체 및 AI 관련 처리는 EEA 외부에서 허가된 처리를 수반할 수 있습니다. 이러한 처리는 이 정책의 국제 전송 보호조치 및 적용 가능한 데이터 처리 계약의 적용을 받습니다. 핵심 HRIS 저장소 거주 약정만으로 모든 선택적 AI 추론 작업이 물리적으로 EEA 내에서 이루어진다는 의미는 아닙니다.
Grouper는 HR 기술 구현, 지원 및 관련 서비스를 제공합니다. Grouper는 일반적으로 고객이 누구를 채용하거나 고용할지, 승진, 보상, 성과 결과, 징계 조치, 복리후생 결정, 해고 또는 기타 고용 결정을 결정하지 않습니다. 이러한 결정은 관련 고용주 또는 관리자의 책임으로 남습니다.
고객은 적용 가능한 데이터 보호법에서 요구하는 의미 있는 인간 관여를 포함한 보호조치 없이 AI, 분석, 점수화 또는 워크플로 기능이 법적 또는 유사하게 중대한 효과를 초래하는 불법 자동화 결정에 사용되지 않도록 해야 합니다.
BambooHR HRIS 플랫폼은 APIs 및 통합을 지원하며, 이를 통해 직원 및 기타 HR 데이터를 검색, 전송 또는 수정할 수 있습니다. 고객은 적절한 권한을 승인하고, API 자격 증명을 보호하며, 통합 접근을 정당한 사업 목적에 한정하고, 제3자 통합이 합법적으로 구성되고 계약상 관리되도록 보장할 책임이 있습니다.
content.legal-document.record.content.811c9dc5
프로그램 방식의 접근은 지원되는 인증 방법을 사용해야 하며 고객 데이터를 무권한자에게 노출해서는 안 됩니다.
연동은 문서화되고 승인된 목적 외에 고객 데이터를 사용해서는 안 됩니다.
연동 제공자가 고객 또는 Grouper를 대신하여 개인 데이터를 처리하는 경우, 적절한 처리자 또는 하위처리자 조건과 이전 보호조치가 적용되어야 합니다.
Grouper가 자체 사업 활동과 관련하여 관리자 역할을 수행하는 경우, 당사는 다음과 관련된 비즈니스 연락처 정보를 처리할 수 있습니다:
- 잠재 고객;
- 고객 연락처;
- 공급업체;
- 파트너;
- 전문 자문인;
- 행사 참석자;
- 웹사이트 방문자; 그리고
- Grouper에 연락하는 개인.
content.legal-document.record.content.811c9dc5
정보에는 성명, 조직, 역할, 업무 연락처 정보, 통신, 문의 정보, IP 주소, 브라우저 및 기기 정보, 방문한 페이지 및 유사한 기술 데이터가 포함될 수 있습니다.
content.legal-document.record.content.811c9dc5
당사는 문의에 응답하고, 관계를 관리하며, 요청된 서비스를 제공하고, 보안을 유지하며, 계약을 이행하고, 법률을 준수하며, 허용되는 경우 관련 비즈니스 커뮤니케이션을 전송하기 위해 그러한 정보를 처리합니다. 수신자는 언제든지 직접 마케팅을 거부할 수 있습니다. 운영, 계약, 보안 및 고객 서비스 커뮤니케이션은 마케팅이 아닙니다.
content.legal-document.record.content.811c9dc5
웹사이트는 필수, 기능 및 분석 쿠키와 유사한 기술을 사용할 수 있습니다. 법적으로 요구되는 경우, 비필수 쿠키는 적절한 동의 후에만 사용되며, 사용자에게는 선호를 관리할 수 있는 통제 수단이 제공됩니다.
Grouper는 개인정보를 서비스 설계와 운영에 내재화하고자 합니다. 여기에는 다음이 포함됩니다:
- 유럽 데이터 상주 옵션;
- 데이터 최소화;
- 최소 권한 접근;
- 적절한 인증;
- 암호화;
- 접근 기록;
- 역할 기반 권한;
- 안전한 전송;
- 하위처리자 통제;
- 보유 통제;
- 사고 대응 절차;
- 개인정보 및 보안 교육;
- 보안 테스트;
- DPIA 지원; 그리고
- 문서화된 책임성.
content.legal-document.record.content.811c9dc5
Grouper는 자신의 역할에 적절한 기록 및 거버넌스 조치를 유지하고 고객, 데이터 주체 및 권한 있는 감독기관과 성실하게 협력합니다.
Grouper는 법률 변경, 규제 지침, 보안 요구사항, 기술, 서비스, 처리 활동, 하위처리자 또는 전송 메커니즘의 변화를 반영하기 위해 합리적으로 필요한 경우 이 개인정보 처리방침 및 DPA를 업데이트할 수 있습니다. 중대한 변경 사항은 요구되는 경우 통지됩니다.
content.legal-document.record.content.811c9dc5
Grouper가 처리자 역할로 고객 개인 데이터를 처리하는 경우, 파트 B와 해당 고객 계약이 계약상 처리 관계를 규율합니다. 고객 개인 데이터와 관련하여 불일치가 발생하는 경우, 다음 우선순위가 적용됩니다: 의무적인 적용 가능한 데이터 보호법; 적용 가능한 SCC, 영국 부속서 또는 기타 의무적 이전 메커니즘; 데이터 처리 계약; 계약의 적용 가능한 데이터 보호 조항; 그리고 계약의 나머지 부분.
Grouper’s의 유럽 BambooHR 제안은 다음 세 가지 원칙을 기반으로 합니다:
유럽 데이터 상주.
고객 개인 데이터는 Amazon Web Services(AWS)를 통해 아일랜드에서 주로 호스팅 및 저장됩니다.
유럽 개인정보 보호 표준.
고객 개인정보는 GDPR을 포함한 적용 가능한 유럽 데이터 보호 요구사항에 따라 처리됩니다.
유럽 서비스 및 지원.
Grouper는 BambooHR HRIS 플랫폼을 중심으로 유럽 구현, 지원 및 서비스 관리를 고객에게 제공합니다.
content.legal-document.record.content.811c9dc5
당사의 목표는 유럽 고객이 기대하는 개인정보 보호, 거버넌스 및 데이터 상주 기준을 유지하면서 조직이 BambooHR를 사용할 수 있도록 하는 것입니다.
본 개인정보 처리방침, Grouper’s의 처리 활동, 데이터 주체 권리, 보안 또는 당사의 유럽 데이터 상주 약정과 관련된 질문은 Grouper’s가 지정한 개인정보 보호 또는 고객 지원 채널을 통해 제출할 수 있습니다.
Grouper Technology Limited는 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland에서도 연락할 수 있습니다.
관련 개인 데이터가 고용주의 BambooHR 계정에 포함된 경우, 해당 조직이 일반적으로 정보 사용 방식을 결정하는 책임 있는 관리자이므로 개인은 통상 먼저 해당 고용주에게 연락해야 합니다.
본 데이터 처리 계약(“DPA”)은 고객과 Grouper Technology Limited 간에 제공되는 Grouper’s BambooHR 관련 서비스의 제공을 규율하는 계약, 주문서, 작업지시서 또는 기타 계약의 일부를 구성합니다.
서비스 제공 시, Grouper는 고객을 대신하여 고객 개인 데이터를 처리할 수 있습니다. 본 DPA는 해당 처리에 대한 당사자 각자의 의무를 규정합니다.
본 DPA는 Grouper가 고객을 대신하여 고객 개인 데이터를 처리하고 해당 처리가 적용 가능한 데이터 보호법의 적용을 받는 범위에서 적용됩니다. 본 DPA는 계약을 보완하며 그 일부를 구성합니다. 여기에 정의되지 않은 대문자 용어는 계약에서 부여된 의미를 갖습니다.
본 DPA에서:
고객 개인 데이터
고객 또는 고객 계열사가 통제하고 Grouper가 서비스와 관련하여 처리하는 개인 데이터.
제한적 이전
적용 가능한 데이터 보호법상 적법한 이전 메커니즘이 필요한 개인 데이터의 이전.
표준 계약조항(SCC)
수시로 개정, 대체 또는 보완되는 제3국으로의 개인정보 전송에 적용되는 유럽연합 집행위원회의 표준 계약조항.
하위 처리자
가 지정하거나 이를 대신하여 지정한 제3자 Grouper 고객 개인 데이터를 처리하기 위하여.
기술 제공자
BambooHR LLC 및, 해당하는 경우, 기반 HR 기술 플랫폼을 제공하는 관련 BambooHR 법인.
달리 서면 합의가 없는 한, 고객은 관리자로서, Grouper는 처리자로서 행동합니다. 고객이 다른 관리자를 위해 처리자로 행동하는 경우, Grouper는 적용 가능한 범위에서 하위처리자로 행동합니다.
content.legal-document.record.content.811c9dc5
Grouper는 문서화된 고객 지시에 따라서만, 그리고 적용 가능한 법률에 따라 데이터를 처리하도록 요구되는 경우를 제외하고는 서비스 제공, 유지, 보안 및 지원에 필요한 범위에서만 고객 개인 데이터를 처리합니다.
Grouper는 자신의 합리적 판단상 지시가 적용 가능한 데이터 보호법을 위반하는 경우 고객에게 신속히 알리고, 해당 처리에 대한 해결이 이루어질 때까지 영향을 받는 처리를 중단할 수 있습니다.
각 당사자는 계약에 따라 또는 계약과 관련하여 처리되는 개인정보와 관련하여 적용 가능한 데이터 보호법상의 의무를 준수합니다. Grouper는 고객이 적용 가능한 데이터 보호법을 위반할 가능성이 높은 방식으로 고객 개인정보를 고의로 처리하지 않습니다.
Grouper는 권한 있는 자가 적절한 기밀유지 의무를 부담하도록 하고, 고객 개인 데이터에 합리적으로 필요한 경우에만 접근하며, 적절한 개인정보 및 보안 교육을 받고, 본 DPA 및 문서화된 고객 지시에 따라 고객 개인 데이터를 처리하도록 보장합니다. 접근은 최소 권한 및 알 필요 원칙에 따라 제한됩니다.
Grouper는 우발적 또는 불법적 파괴, 손실, 변경, 무단 공개 또는 접근으로부터 고객 개인정보를 보호하기 위해 적절한 기술적 및 조직적 조치를 시행하고 유지합니다.
최소 통제 영역은 Schedule 2에 설명되어 있습니다. Grouper는 변경이 고객 개인 데이터에 부여되는 전반적인 보호 수준을 실질적으로 저하시키지 않는 한 해당 조치를 업데이트할 수 있습니다.
Grouper 가능한 한 신속하게 고객에게 통지하며, 그리고 48-시간의 계약상 약정이 적용되는 경우, 어떠한 경우에도 48 고객 개인정보에 영향을 미치는 실제 또는 의심되는 보안 사고를 인지한 후 몇 시간 이내보다 늦지 않게.
정보는 이용 가능해짐에 따라 단계적으로 제공될 수 있습니다. Grouper는 고객이 감독기관 및 영향을 받은 데이터 주체에 대한 통지 의무를 준수하는 데 필요한 합리적인 협력을 제공합니다.
고객은 서비스 제공에 필요한 하위처리자 지정에 대해 Grouper에게 일반 서면 승인을 부여합니다.
content.legal-document.record.content.811c9dc5
Grouper는 고객 개인정보를 처리하는 하위처리자에 대한 정보를 유지하고, 중대한 추가 또는 교체에 대해 합리적인 사전 통지를 제공합니다.
기초가 되는 BambooHR DPA가 적용되는 경우, BambooHR 현재 최소한 30 고객 개인정보를 처리할 새로운 하도급업체에 대해 사전에 서면으로 통지하는 기간은 일입니다.
Grouper는 이 DPA가 요구하는 보호와 실질적으로 동등한 서면 데이터 보호 의무를 하위처리자에게 부과합니다. Grouper는 적용 가능한 데이터 보호법이 요구하는 범위 내에서 하위처리자의 성과에 대한 책임을 유지합니다.
처리의 성격을 고려하여, Grouper는 접근, 정정, 삭제, 제한, 이동, 이의 제기 및 기타 적용 가능한 권리에 대한 요청에 고객이 대응할 수 있도록 합리적인 지원을 제공합니다.
Grouper가 고객 개인 데이터와 관련된 요청을 직접 수령하는 경우, Grouper는 고객에게 신속히 전달하거나 통지하며, 문서화된 지시가 있거나 법률상 요구되는 경우를 제외하고는 실질적으로 응답하지 않습니다.
Grouper는 처리의 성격과 이용 가능한 정보를 고려하여, 데이터 보호 영향평가, 감독기관과의 사전 협의, 그리고 서비스와 관련한 권한 있는 감독기관의 합리적인 문의 또는 조사에 대해 합리적인 지원을 제공합니다.
Grouper는 적용 가능한 처리자 의무 준수를 입증하는 데 합리적으로 필요한 정보를 제공하며, 여기에는 보안 문서, 인증, 감사 보고서 및 요약이 포함될 수 있습니다.
그러한 정보가 충분하지 않고 적용 가능한 데이터 보호법에 따라 감사가 필요한 경우, 고객은 합리적 사전 통지를 통해 감사를 요청할 수 있습니다. 감사는 보안 사고 또는 규제 요구사항이 더 잦은 검토를 정당화하지 않는 한 일반적으로 12개월마다 1회로 제한됩니다. 고객은 법률이나 계약에 달리 규정된 경우를 제외하고 자체 감사 비용을 부담합니다.
Grouper는 고객 개인정보의 제한적 전송이 적용 가능한 데이터 보호법에 따라 이루어지도록 보장합니다. 고객이 유럽 데이터 거주 서비스를 구매하는 경우, 주요 고객 개인정보 저장은 Amazon Web Services(AWS)를 통해 아일랜드/EEA에 위치하지만, 허가된 비EEA 원격 접근은 여전히 제한적 전송에 해당할 수 있으며 그에 따라 보호되어야 합니다.
전송 메커니즘이 더 이상 합법적이지 않게 되면, Grouper는 고객과 협력하여 대체 합법적 메커니즘을 구현하거나 해당 전송을 중단합니다.
법률이 허용하는 범위에서, Grouper는 고객 개인 데이터에 대한 법적 구속력이 있는 공공기관 요청을 검토하고, 합리적 근거가 있는 경우 불법적이거나 과도한 요청에 이의를 제기하며, 공개를 법적으로 요구되는 최소한으로 제한하려고 노력하고, 법적으로 허용되는 경우 고객에게 통지하며, 적절한 기록을 유지합니다.
고객의 요청이 있는 경우 또는 서비스가 종료되거나 만료되는 경우, Grouper는 고객의 선택에 따라 그리고 기술적 실현 가능성 및 계약을 조건으로 고객 개인 데이터를 반환하거나 안전하게 삭제하며 관련 하위처리자에게도 동일하게 하도록 요구합니다. 법률상 보유가 요구되는 경우, Grouper는 보유된 데이터를 분리하여 보호하고 법적으로 요구되는 범위에서만 처리합니다.
고객은 고객 개인 데이터를 처리를 위해 제공하는 데 필요한 권리, 허가, 통지, 적법한 근거 및 동의를 보유하고 있음을 보증하며, 자신의 지시가 적용 가능한 데이터 보호법을 준수함을 보증하며, 불법적 처리를 지시하지 않을 것을 보증하며, 서비스를 안전하게 구성 및 사용하고 사용자 계정, 자격 증명 및 연동에 대한 적절한 통제를 유지할 것을 보증합니다.
이 DPA로부터 발생하거나 이와 관련된 책임은 적용 가능한 데이터 보호법에 의해 금지되거나 강행 SCC 조항과 일치하지 않는 범위를 제외하고 계약의 책임 제한 및 면책 조항의 적용을 받습니다. 이 DPA의 어떠한 내용도 법적으로 제한될 수 없는 정보주체 또는 감독 기관의 권리를 제한하지 않습니다.
본 DPA는 고객이 이에 구속되는 시점에 효력이 발생하며, Grouper가 고객을 대신하여 고객 개인 데이터를 처리하는 동안 계속 적용됩니다. 성질상 또는 법률상 데이터가 보유되는 동안 존속해야 하는 의무는 만료 또는 종료 후에도 존속합니다.
Grouper는 법률 준수, 새로운 전송 메커니즘 구현, 규제 지침 대응 또는 서비스나 처리의 변화를 반영하기 위해 합리적으로 필요한 경우 이 DPA를 업데이트할 수 있습니다. 활성 구독 기간 중 보호 수준을 실질적으로 낮추는 업데이트는 법률상 요구되거나 명시적으로 합의된 경우를 제외하고는 이루어지지 않습니다.
적용 가능한 데이터 보호법 또는 강행 전송 조건에서 달리 요구하지 않는 한, 이 DPA는 계약에 적용되는 준거법의 적용을 받습니다.
고객 개인 데이터와 관련하여 불일치가 발생하는 경우, 다음 우선순위가 적용됩니다: 의무적인 적용 가능한 데이터 보호법; 적용 가능한 SCC, 영국 부속서 또는 기타 의무적 이전 메커니즘; 본 DPA; 계약의 적용 가능한 데이터 보호 조항; 그리고 계약의 나머지 부분.
관리자 / 데이터 수출자
해당 계약 또는 주문서에 명시된 고객.
처리자 / 데이터 수입자
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
기술 제공자
BambooHR LLC 및 기본 HRIS 플랫폼을 제공하는 해당 BambooHR 법인.
대상
BambooHR 관련 HR 정보 시스템 서비스의 제공, 구현, 구성, 운영, 유지보수, 호스팅 지원, 보안 및 지원.
처리의 성격
서비스 제공에 합리적으로 필요한 수집, 수령, 기록, 조직화, 구조화, 이전, 호스팅, 저장, 검색, 조회, 사용, 전송, 제공, 제한, 지원 접근, 삭제 및 기타 처리.
목적
문서화된 고객 지침 및 계약에 따라 서비스를 제공, 구현, 운영, 보호, 유지보수 및 지원하기 위함입니다.
기간
서비스 기간 동안 및 그 이후 고객 개인 데이터를 반환하거나 삭제하거나 법률을 준수하는 데 필요한 기간.
데이터 주체
직원, 전직 직원, 예비 직원, 지원자, 계약자, 컨설턴트, 파견근로자, 임시 및 단기 근로자, 인턴, 자원봉사자, 추천인, 부양가족, 수혜자, 비상 연락처, 고객 관리자 및 고객이 또는 고객을 대신하여 개인정보를 제출하는 기타 개인.
개인 데이터
신원, 연락처, 인구통계, 고용, 채용, 자격, 조직, 보상, 급여, 세금, 사회보장, 은행, 연금, 복리후생, 출석, 휴가, 성과, 교육, 징계, 비상 연락처, 계정, 시스템 및 관련 HR 정보.
민감 데이터
고객이 선택한 경우, 서비스에서 허용하는 건강 및 장애 정보 및 기타 특수 범주 또는 민감 데이터가 포함될 수 있습니다.
주요 유럽 저장소
유럽 데이터 상주 서비스를 구매하는 고객을 위해 Amazon Web Services(AWS)를 통해 아일랜드 / EEA에 저장됩니다.
권한 있는 감독기관
DPC가 관할인 경우: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Ireland.
Grouper는 다음 최소 통제 영역 전반에 걸쳐 기술적 및 조직적 조치를 유지합니다:
1. 정보 보안 거버넌스
문서화된 보안 책임, 위험 평가, 거버넌스, 경영진 감독 및 적절한 정책.
2. 인사 보안
기밀유지 의무, 법률상 허용되는 범위의 역할에 적합한 심사, 보안 인식 및 개인정보 교육, 그리고 무권한 접근에 대한 징계 통제.
3. 물리적 보안
관련 시설 및 인프라에 대한 제한된 접근; 통제된 접근 경로; 접근 승인; 호스팅 환경에 적절한 물리적 모니터링 및 기타 보호조치.
4. 신원 및 접근 관리
인증, 역할 기반 접근, 최소 권한, 권한 계정 통제, 계정 수명주기 관리, 유휴 시간 초과 및 정기 검토.
5. 데이터 접근 통제
권한 있는 사용자가 자신의 권한 범위 내 데이터에만 접근할 수 있도록 설계된 통제; 접근에 대한 기록 및 모니터링; 권한 있는 자에게만 데이터 제공.
6. 암호화 및 가명처리
전송 중 및 rest에서의 개인 데이터에 대한 적절한 암호화; 처리 목적에 적절한 경우 가명처리.
7. 네트워크 및 전송 보안
방화벽, 보호된 게이트웨이, 안전한 통신 채널, TLS/SFTP 또는 이에 상응하는 보호된 전송 메커니즘, 그리고 무권한 가로채기 또는 변경에 대한 통제.
8. 기록 및 모니터링
관련 시스템, 관리 및 접근 활동의 기록; 의심스러운 사건 모니터링; 위험에 적절한 감사 정보 보관.
9. 입력 및 변경 통제
누가 데이터를 입력, 변경 또는 삭제했는지 식별하는 통제; 권한 있는 사용자 및 시스템의 인증; 문서화된 변경 관리 관행.
10. 취약성 및 보안 테스트
취약성을 식별, 평가 및 시정하기 위한 절차; 정기적인 침투 또는 보안 테스트; 통제 효과성의 정기적 평가 및 검토.
11. 가용성, 백업 및 복구
인프라 이중화, 백업, 복원 기능, 가용성 통제 및 우발적 손실 또는 파괴에 대한 보호.
12. 업무 연속성 및 재해 복구
중단 또는 보안 사고 후 적시에 가용성과 접근을 복원하도록 설계된 문서화된 연속성 및 복구 계획.
13. 데이터 분리
고객 간 및 처리 목적 간의 논리적 또는 애플리케이션 수준의 분리; 무단의 고객 간 접근을 방지하도록 설계된 통제.
14. 보안 개발
소프트웨어 개발, 테스트, 릴리스 및 변경 관리에 적합한 보안 관행.
15. 하위처리자 관리
해당 처리에 적절한 실사, 서면 데이터 보호 의무, 보안 검토, 이전 보호조치 및 지속적인 감독.
16. 사고 관리
탐지, 조사, 봉쇄, 시정, 에스컬레이션, 고객 통지 및 교훈에 대한 문서화된 절차.
EU 제한 이전
EU SCC가 필요한 경우, 유럽연합 집행위원회의 공식 SCC는 필수 문구를 변경하지 않고 참조에 의해 통합됩니다. 역할이 달리 요구하지 않는 한, 고객은 데이터 수출자이고, Grouper 및/또는 해당 기술 제공자는 데이터 수입자이며, 모듈 2는 관리자-처리자 이전에 적용됩니다.
영국 제한 이전
영국 데이터 보호법의 적용을 받는 이전의 경우, EU SCC는 당시 유효한 영국 국제 데이터 이전 부속서 또는 기타 법적으로 인정되는 영국 이전 메커니즘과 함께 적용됩니다.
스위스 이전
스위스 데이터 보호법의 적용을 받는 이전의 경우, SCC는 관련 스위스 법에 따라 요구되는 대로 해석 및 조정되며, 여기에는 스위스 감독 당국 및 스위스 정보주체에 대한 적절한 참조가 포함됩니다.
EU-US Data Privacy Framework
미국 수신인이 EU-US 데이터 프라이버시 프레임워크의 적격 참여자이고 유럽연합 집행위원회의 적정성 결정이 관련 처리에 대해 유효하게 유지되는 경우, 해당 프레임워크를 적정성 메커니즘으로 의존할 수 있습니다. Grouper는 더 이상 유효하지 않은 EU-US 또는 Swiss-US 프라이버시 실드 프레임워크에 의존하지 않습니다.
전송 영향 평가 및 보완 조치
필요한 경우, 당사자들은 전송의 상황, 목적지 국가의 법률 및 관행, 추가 전송, 데이터 범주, 저장 위치, 전송 채널 및 보완적 기술적, 계약적 또는 조직적 보호조치를 평가합니다. 합법적이고 적절한 보호조치를 합리적으로 유지할 수 없는 경우 전송은 중단됩니다.
유럽 고객을 위한 예외적 접근 시나리오
승인된 예외적 비-EEA 접근은 다음의 경우에만 발생할 수 있습니다:
- 아일랜드 데이터센터 환경 또는 서비스 연속성에 영향을 미치는 비상사태;
- 적용 가능한 고객 승인 또는 계약상 권한 부여에 따라 EEA 외부의 승인된 전문 인력 접근이 필요한 지원 또는 유지보수 요청; 그리고
- 유럽 지역 외부에서의 처리 또는 호스팅에 대한 검증된 고객 요청.
사용되는 정확한 제공업체는 제품, 기능, 지원 경로 및 고객 구성에 따라 달라집니다. Grouper 및/또는 BambooHR가 유지하는 현재 실시간 하위 처리자 등록부가 활성 서비스 제공에 대한 기준이 됩니다.
다음의 주요 제공업체는 관리 서비스 자료에서 식별되었습니다. 여기에 등재된 제공업체가 모든 고객 또는 모든 배포에 대해 반드시 고객 개인 데이터를 처리하는 것은 아닙니다.
BambooHR LLC
기술 제공업체; HRIS 유지보수, 호스팅 및 지원. 위치: 미국 / 유럽을 포함한 서비스 지역.
Amazon Web Services (AWS)
주요 클라우드 호스팅 인프라; 아일랜드의 유럽 지역 호스팅. 위치: 아일랜드 / 유럽 및 서비스 구성에 따라 기타 지역.
Anthropic / Claude
AI / 언어 모델 처리. 위치: 미국.
Cohere
언어 모델 API / AI 처리. 위치: 미국.
OpenAI
언어 모델 API / AI 처리. 위치: 미국.
LlamaIndex / LlamaParse
AI 기능과 관련된 선택적 문서 파싱. 위치: 미국.
Atlas MongoDB
선택된 서비스 / AI 관련 기능을 지원하는 데이터 저장. 위치: 미국.
Gainsight
고객 관계 / CRM 서비스.
Salesforce
CRM 플랫폼.
Cloudflare
웹 애플리케이션 방화벽 / 보안.
Datadog
인프라 및 애플리케이션 모니터링.
Microsoft / Google Workspace
현재 구성에 따라 협업, 커뮤니케이션 및 문서 저장.
Mailgun
애플리케이션 커뮤니케이션.
Snowflake
데이터 분석.
Twilio
MFA / SMS 전송.
추가 제공업체
현재 서비스 자료에 식별된 추가 제공업체에는 Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike 등이 포함될 수 있습니다. 고객은 가장 최신의 세부정보를 위해 실시간 BambooHR 하위 계약자 목록 및 Grouper’s 현재 하위 처리자 정보를 참조해야 합니다.
1. 범위
이 부속서는 고객이 BambooHR 인공지능 또는 머신러닝 기능을 Grouper 지원 서비스와 관련하여 활성화하거나 사용하는 경우에 적용됩니다.
2. AI 제공업체
현재 서비스 자료에는 OpenAI, Cohere 및 Anthropic/Claude를 포함한 AI 제공업체가 명시되어 있으며, 선택적 문서 파싱을 위해 LlamaIndex와 같은 추가 제공업체가 명시될 수 있습니다. 활성 제공업체 집합은 관련 하위처리자 통지 요건에 따라 변경될 수 있습니다.
3. 입력 및 출력
고객이 제공한 프롬프트, 지시 또는 AI 기능에 제출된 데이터는 “입력”을 구성할 수 있으며, 생성된 응답은 “출력”을 구성할 수 있습니다. 기능에 따라 입력 또는 출력에는 고객 데이터가 포함될 수 있습니다. 출력은 고유하지 않을 수 있으며 다른 사용자에게 생성된 출력과 유사할 수 있습니다.
4. 고객 책임 및 인적 감독
고객은 Inputs를 제출하고 Outputs를 사용하는 데 필요한 권리, 적법한 근거, 고지 및 권한을 보유하고 있음을 보장할 책임이 있습니다. 고객은 충분한 인간의 감독을 구현해야 하며, 고용, 법률, 재무, 안전이 중요한 결정 또는 이에 준하는 중대한 결정을 내리기 전에 출력물을 독립적으로 평가해야 합니다.
5. 민감 및 규제 대상 데이터 제한
적용 가능한 AI 조건에서 금지하는 경우, 고객은 건강, 유전 또는 생체 인식 정보, 정부 발급 신분증 번호, 개인 금융 정보 또는 은행 계좌 정보를 포함한 민감 또는 규제 대상 정보를 AI 기능에 제출해서는 안 됩니다. 고객은 프롬프트에서 개인 데이터를 최소화해야 합니다.
6. 정확성, 편향 및 공정성
생성형 AI에는 알려진 한계와 알려지지 않은 한계가 있습니다. Outputs는 부정확하거나, 불완전하거나, 안전하지 않거나, 편향적이거나, 불공정하거나, 불쾌하거나, 그 밖에 부적절할 수 있습니다. 고객은 출력물을 검토하고, 관련 위험을 시험하며, 위법한 차별 또는 전적으로 자동화된 고용 결정을 피할 책임이 있습니다.
7. 모델 개선
해당 BambooHR AI 조건이 AI 기능 개선을 위해 성능 데이터 및 피드백의 사용을 허용하는 경우, 그러한 사용은 해당 조건의 적용을 받습니다. 고객 데이터가 고객별 모델을 미세 조정하는 데 사용되는 경우, 그 결과 생성된 모델은 해당 고객에게 AI 기능을 제공하는 데 사용되며 다른 고객에게 서비스를 제공하는 데는 달리 사용되지 않습니다.
8. 국제 처리
AI 제공업체는 승인된 입력 또는 관련 개인 데이터를 EEA 외부에서 처리할 수 있습니다. 그러한 처리는 이 DPA의 이전 보호조치에 따르며 고객의 계약된 핵심 HRIS 저장 지역의 위치를 변경하지 않습니다. 고객은 선택적 AI 사용이 활성화 전에 자체 거주지, 근로자 위원회, 고용법 및 위험 요건과 일치하는지 평가해야 합니다.
이 개인정보 처리방침 또는 귀하의 데이터 권리에 대해 질문이 있으십니까?
문의하기







































