1.Definisi
Dalam Perjanjian Pemprosesan Data ini ("DPA"): "Pengawal" bermaksud entiti yang menentukan tujuan dan cara pemprosesan Data Peribadi (biasanya Pelanggan); "Pemproses" bermaksud entiti yang memproses Data Peribadi bagi pihak Pengawal (BambooHR); "Subjek Data" bermaksud individu semula jadi yang dikenal pasti atau boleh dikenal pasti yang berkaitan dengannya Data Peribadi; "Data Peribadi" bermaksud sebarang maklumat yang berkaitan dengan individu semula jadi yang dikenal pasti atau boleh dikenal pasti; "Pemprosesan" bermaksud sebarang operasi yang dilakukan ke atas Data Peribadi; "Insiden Keselamatan" bermaksud sebarang pemerolehan, akses, penggunaan, atau pendedahan Data Peribadi yang tidak dibenarkan yang disahkan.
"GDPR" bermaksud Peraturan (EU) 2016/679 (Peraturan Perlindungan Data Umum) dan, jika berkenaan, versi GDPR United Kingdom seperti yang dikekalkan dalam undang-undang UK ("UK GDPR"). "Klausa Kontrak Standard" atau "SCCs" bermaksud klausa kontrak standard yang diterima pakai oleh Suruhanjaya Eropah untuk pemindahan Data Peribadi kepada pemproses yang ditubuhkan di negara ketiga.
2.Skop dan Sifat Pemprosesan
DPA ini terpakai kepada pemprosesan Data Peribadi oleh BambooHR sebagai Pemproses bagi pihak Pelanggan sebagai Pengawal berkaitan dengan penyediaan Perkhidmatan oleh BambooHR's. BambooHR akan memproses Data Peribadi hanya setakat yang perlu untuk menyediakan Perkhidmatan dan selaras dengan arahan yang didokumenkan oleh Pelanggan, termasuk yang dinyatakan dalam Syarat Perkhidmatan Pelanggan dan apa-apa Borang Pesanan yang terpakai.
BambooHR tidak boleh memproses Data Peribadi Pelanggan untuk tujuan lain, termasuk tujuan komersial sendiri BambooHR's, tanpa persetujuan bertulis awal Pelanggan, kecuali apabila dikehendaki oleh undang-undang yang terpakai, dalam hal sedemikian BambooHR akan memaklumkan Pelanggan tentang keperluan undang-undang tersebut sebelum memproses melainkan dilarang oleh undang-undang.
3.Kewajipan Pemproses
BambooHR hendaklah: (a) memproses Data Peribadi hanya atas arahan yang didokumenkan daripada Pelanggan; (b) memastikan bahawa orang yang diberi kuasa untuk memproses Data Peribadi telah mengikat diri mereka kepada kerahsiaan; (c) melaksanakan langkah-langkah teknikal dan organisasi yang sesuai untuk memastikan tahap keselamatan yang sesuai dengan risiko; (d) membantu Pelanggan dalam menjawab permintaan hak Subjek Data; (e) membantu Pelanggan memastikan pematuhan terhadap kewajipan berkaitan keselamatan, pemberitahuan pelanggaran, penilaian impak perlindungan data, dan perundingan awal; (f) memadam atau memulangkan semua Data Peribadi apabila penamatan; dan (g) menyediakan maklumat yang perlu untuk menunjukkan pematuhan dan membenarkan audit.
Apabila BambooHR memproses Data Peribadi EU atau UK yang dipindahkan kepada BambooHR di Amerika Syarikat, Klausa Kontrak Standard EU (Modul 2: Pengawal kepada Pemproses), seperti yang mungkin dikemas kini dari semasa ke semasa, digabungkan ke dalam DPA ini melalui rujukan dan hendaklah terpakai kepada pemindahan tersebut. Pelanggan dan BambooHR hendaklah dianggap telah memasuki SCC pada Tarikh Berkuat Kuasa DPA ini.
4.Kewajipan Pengawal
Pelanggan menyatakan dan menjamin bahawa ia mempunyai semua hak dan kuasa yang diperlukan untuk memberikan Data Peribadi kepada BambooHR dan untuk mengarahkan BambooHR memproses data tersebut. Pelanggan hendaklah memastikan bahawa semua notis yang diperlukan telah diberikan dan semua persetujuan yang diperlukan telah diperoleh daripada Subjek Data selaras dengan undang-undang perlindungan data yang terpakai.
Pelanggan bertanggungjawab untuk menentukan tujuan dan cara pemprosesan Data Peribadi serta memastikan bahawa pemprosesan tersebut adalah sah. Pelanggan hendaklah melaksanakan langkah-langkah teknikal dan organisasi yang sesuai untuk memastikan dan menunjukkan bahawa pemprosesan dilaksanakan selaras dengan undang-undang yang terpakai dan DPA ini.
5.Sub-Pemproses
Pelanggan memberi kuasa kepada BambooHR untuk menggunakan sub-pemproses yang disenaraikan di bamboohr.com/legal/sub-processors ("Senarai Sub-Pemproses") untuk memproses Data Peribadi. BambooHR akan memberikan notis awal sekurang-kurangnya tiga puluh (30) hari mengenai sebarang perubahan yang dicadangkan kepada Senarai Sub-Pemproses dengan mengemas kini senarai tersebut dan memaklumkan Pelanggan melalui e-mel. Pelanggan boleh membantah sebarang penambahan atau penggantian sub-pemproses yang dicadangkan dalam tempoh tersebut dengan menghantar notis bertulis melalui halaman hubungan kami.
BambooHR hendaklah mengenakan kewajipan perlindungan data ke atas setiap sub-pemproses yang setara dengan yang terdapat dalam DPA ini dan hendaklah kekal bertanggungjawab kepada Pelanggan bagi apa-apa kegagalan oleh sub-pemproses untuk memenuhi kewajipan perlindungan datanya. BambooHR hendaklah memastikan bahawa sub-pemproses tertakluk kepada mekanisme pemindahan yang sesuai bagi apa-apa pemindahan antarabangsa.
6.Hak Subjek Data
Setakat yang dibenarkan oleh undang-undang, BambooHR hendaklah dengan segera memberitahu Pelanggan jika BambooHR menerima permintaan daripada Subjek Data untuk menggunakan hak mereka di bawah undang-undang perlindungan data yang terpakai, termasuk hak akses, pembetulan, pemadaman, sekatan, kebolehpercayaan, atau bantahan. BambooHR tidak boleh menjawab apa-apa permintaan sedemikian tanpa kebenaran awal Pelanggan, kecuali untuk mengesahkan kepada Subjek Data bahawa BambooHR telah memajukan permintaan tersebut.
BambooHR akan memberikan bantuan yang munasabah secara komersial kepada Pelanggan dalam memenuhi kewajibannya untuk bertindak balas terhadap permintaan hak Subjek Data, dengan mengambil kira sifat pemprosesan dan maklumat yang tersedia kepada BambooHR. Fi tambahan mungkin dikenakan bagi bantuan yang meluas melebihi apa yang munasabah diperlukan.
7.Langkah-Langkah Keselamatan
BambooHR hendaklah melaksanakan dan mengekalkan langkah-langkah teknikal dan organisasi yang sesuai untuk melindungi Data Peribadi daripada pemusnahan, kehilangan, perubahan, pendedahan tanpa kebenaran, atau akses yang tidak sengaja atau menyalahi undang-undang. Langkah-langkah tersebut hendaklah diterangkan dalam Eksibit Keselamatan BambooHR's, yang tersedia di bamboohr.com/legal/security-exhibit, dan boleh dikemas kini dari semasa ke semasa.
Dengan mengambil kira tahap teknologi semasa, kos pelaksanaan, dan sifat, skop, konteks, serta tujuan pemprosesan, serta risiko kebarangkalian dan tahap keparahan yang berbeza bagi hak dan kebebasan orang semula jadi, langkah keselamatan BambooHR's hendaklah merangkumi penyulitan Data Peribadi semasa transit dan di rest, pengesahan berbilang faktor, ujian keselamatan berkala, dan kawalan akses.
8.Pemberitahuan Pelanggaran Data
BambooHR hendaklah memberitahu Pelanggan tanpa kelengahan yang tidak wajar, dan dalam apa jua keadaan dalam tempoh tujuh puluh dua (72) jam selepas mengetahui Insiden Keselamatan yang menjejaskan Data Peribadi Pelanggan. Pemberitahuan tersebut hendaklah termasuk: huraian tentang sifat Insiden Keselamatan; kategori dan anggaran bilangan Subjek Data serta rekod Data Peribadi yang berkenaan; kemungkinan akibat Insiden Keselamatan; dan langkah-langkah yang diambil atau dicadangkan oleh BambooHR untuk menangani Insiden Keselamatan.
pemberitahuan BambooHR's mengenai Insiden Keselamatan tidak boleh ditafsirkan sebagai pengakuan kesalahan atau liabiliti. Pelanggan bertanggungjawab sepenuhnya untuk menentukan sama ada dan bagaimana untuk memberitahu Subjek Data dan pihak berkuasa penyeliaan seperti yang dikehendaki oleh undang-undang yang terpakai.
9.Pemulangan dan Pemadaman Data
Apabila Perjanjian tamat atau ditamatkan, BambooHR hendaklah, atas permintaan bertulis Pelanggan, memulangkan semua Data Peribadi kepada Pelanggan dalam format yang boleh dibaca mesin dan/atau memadam semua Data Peribadi. BambooHR akan melengkapkan pemulangan atau pemadaman tersebut dalam tempoh tiga puluh (30) hari selepas permintaan bertulis Pelanggan.
Melainkan undang-undang yang terpakai memerlukan penyimpanan berterusan, BambooHR hendaklah memadam semua salinan Data Peribadi yang masih ada selepas melengkapkan proses pemulangan atau pemadaman. Atas permintaan bertulis Pelanggan, BambooHR hendaklah memperakui secara bertulis bahawa semua Data Peribadi telah dipulangkan atau dipadam.
10.Hak Audit
BambooHR hendaklah menyediakan kepada Pelanggan semua maklumat yang secara munasabah diperlukan untuk menunjukkan pematuhan terhadap DPA ini dan membenarkan serta menyumbang kepada audit, termasuk pemeriksaan, yang dijalankan oleh Pelanggan atau juruaudit yang dilantik oleh Pelanggan. Pelanggan hendaklah memberikan notis awal yang munasabah (sekurang-kurangnya tiga puluh (30) hari) sebelum menjalankan apa-apa audit dan hendaklah memastikan bahawa mana-mana juruaudit yang dilantik tertakluk kepada kewajipan kerahsiaan yang sesuai.
BambooHR boleh memenuhi kewajipan auditnya dengan menyediakan kepada Pelanggan laporan audit pihak ketiga terbarunya (seperti SOC 2 Type II) dan pensijilan yang relevan. Sebarang audit bersemuka hendaklah dijalankan atas perbelanjaan Pelanggan, semasa waktu perniagaan biasa, dan tanpa mengganggu operasi perniagaan BambooHR's.








































