1.Overzicht
Dit privacydocument zet de verplichtingen uiteen die van toepassing zijn op de verwerking van persoonsgegevens in verband met het humanresourcesinformatiesysteem ("HRIS")-platform en de gerelateerde diensten van BambooHR. Het dient samen met de Klantvoorwaarden en de Gegevensverwerkingsovereenkomst ("DPA") te worden gelezen, die beide door verwijzing zijn opgenomen.
In dit document: "Klantpersoonsgegevens" betekent alle persoonsgegevens (zoals gedefinieerd in de Gegevensbeschermingswetgeving) waarover een Klant de zeggenschap heeft en die door de Aanbieder worden verwerkt in verband met de Diensten; "Gegevensbeschermingswetgeving" betekent alle toepasselijke wetten met betrekking tot gegevensbescherming en privacy, waaronder de EU Algemene Verordening Gegevensbescherming (2016/679) ("GDPR"), de EU-richtlijn betreffende privacy en elektronische communicatie 2002/58/EG zoals in elke jurisdictie omgezet, en alle van tijd tot tijd wijzigende of vervangende wetgeving; "Beveiligingsincident" betekent een accidentele, ongeoorloofde of onwettige vernietiging, verlies, wijziging, openbaarmaking van of toegang tot persoonsgegevens; en "Geautoriseerde Personen" betekent elke persoon die persoonsgegevens verwerkt namens de Aanbieder, inclusief werknemers, functionarissen, partners, opdrachtnemers en onderaannemers.
2.Rollen bij gegevensverwerking
In dit document hebben de termen "persoonsgegevens", "verwerken", "verwerkingsverantwoordelijke", "verwerker", "betrokkene" en "toezichthoudende autoriteit" de betekenissen die zijn uiteengezet in de Gegevensbeschermingswetgeving.
De Aanbieder (als verwerker) wordt door de Klant (als verwerkingsverantwoordelijke) aangesteld om Klantpersoonsgegevens namens de Klant te verwerken voor zover noodzakelijk om de Diensten te leveren en in overeenstemming met andere schriftelijke instructies die de Klant van tijd tot tijd kan geven.
Elke partij dient zich te houden aan haar verplichtingen onder de Gegevensbeschermingswetgeving met betrekking tot alle persoonsgegevens die zij verwerkt onder of in verband met de Overeenkomst. Onverminderd het voorgaande zal de Provider Customer Personal Data niet verwerken op een wijze die ertoe zal leiden, of waarschijnlijk zal leiden, dat de Customer haar verplichtingen onder de Gegevensbeschermingswetgeving schendt.
De Aanbieder zal te allen tijde Klantpersoonsgegevens uitsluitend verwerken voor het doel de Diensten aan de Klant te leveren en in overeenstemming met de gedocumenteerde instructies van de Klant, tenzij de Aanbieder op grond van toepasselijke wetgeving verplicht is de Persoonsgegevens voor andere doeleinden te verwerken. Indien een dergelijke verplichting van toepassing is, zal de Aanbieder de Klant vooraf informeren, tenzij de relevante wetgeving het geven van een dergelijke kennisgeving verbiedt.
De Provider zal de Customer onverwijld op de hoogte stellen indien zij vaststelt dat zij niet kan voldoen aan haar verplichtingen onder dit document, en zal met de Customer samenwerken en alle redelijke stappen ondernemen om niet-conforme verwerking te stoppen en te herstellen. De Provider zal onmiddellijk stoppen met (en alle subverwerkers verzoeken onmiddellijk te stoppen met) het verwerken van Customer Personal Data indien de Customer vaststelt dat niet-naleving niet binnen een redelijk tijdsbestek kan worden gecorrigeerd.
3.Categorieën van verwerkte persoonsgegevens
De categorieën Klantpersoonsgegevens die in verband met de Diensten worden verwerkt, omvatten gegevens met betrekking tot werknemers en kandidaten van de Klant. Dit kan omvatten: persoonlijke informatie zoals naam, identificatienummer(s), foto('s), adres, geboortedatum, geslacht, burgerlijke staat, noodcontact, telefoonnummer(s), academische en professionele kwalificaties, cv of résumé, arbeidsverleden en taalvaardigheid; informatie in verband met arbeid zoals functie, rang, locatie, rapportagelijnen, indiensttredingsdatum, werktijden, contractgegevens, prestatie- en evaluatiegegevens, informatie over disciplinaire maatregelen, voordelen en verzekeringen, toegewezen bedrijfsmiddelen, opleiding en documentatie over verlof; salarisadministratiegerelateerde informatie zoals salaris en compensatie, belasting- en sociale zekerheidsinformatie, bankgegevens, pensioenen, bonussen en andere voordelen. Waar van toepassing kunnen de Diensten ook referentie- en contactgegevens van referenten verwerken, evenals bijzondere categorieën gegevens zoals gezondheidsstatus en informatie over een handicap.
De verwerking van Customer Personal Data wordt uitgevoerd met als doel het leveren en onderhouden van het HRIS-platform, inclusief de verzameling, hosting, verwerking en ondersteuning van HR-gegevens. De verwerkingsduur komt overeen met de periode gedurende welke de Services aan de Customer worden geleverd in overeenstemming met de Overeenkomst, inclusief enige toepasselijke ondersteuningsperiode daarna.
4.Subverwerking
De Aanbieder zal geen derde partij aanstellen om Klantpersoonsgegevens te verwerken ("Sub-verwerker") zonder de voorafgaande schriftelijke toestemming van de Klant. Onder voorbehoud van die toestemming zal de Aanbieder: (a) de Klant redelijkerwijs vooraf informeren over de identiteit en locatie van elke nieuwe of vervangende Sub-verwerker en een beschrijving geven van de beoogde verwerking; (b) elke Sub-verwerker juridisch bindende gegevensbeschermingsvoorwaarden opleggen die dezelfde zijn als die welke op de Aanbieder van toepassing zijn onder de Overeenkomst; en (c) volledig aansprakelijk blijven jegens de Klant voor elke schending van de Overeenkomst veroorzaakt door een handeling, fout of nalatigheid van een Sub-verwerker.
BambooHR LLC fungeert als de technologieprovider en verwerkt Customer Personal Data om de platformdiensten te leveren op grond van de BambooHR Gegevensverwerkingsovereenkomst. Alle persoonsgegevens, inclusief werknemersgegevens, die op het platform zijn opgeslagen, worden gehost in Ierland door BambooHR, met Amazon Web Services (AWS) als primaire hosting-subverwerker. Aanvullende operationele subverwerkers die door BambooHR worden gebruikt, omvatten onder andere: Cloudflare (webapplication firewall), Datadog (infrastructuurbewaking), Microsoft (samenwerking in de werkruimte en documentopslag), Mailgun (applicatiecommunicatie), Twilio (multifactorauthenticatie via sms), Snowflake (gegevensanalyse) en OneTrust (privacyrechten en cookiebeheer). Een actuele lijst van subverwerkers is op verzoek beschikbaar.
Als de Customer, binnen een redelijke tijd na ontvangst van kennisgeving van een nieuwe Subprocessor, bezwaar maakt tegen die Subprocessor op grond van gegevensbescherming, dan zal de Provider die Subprocessor niet inschakelen of kan de Customer ervoor kiezen de Overeenkomst op te schorten of te beëindigen.
5.Technische en organisatorische beveiligingsmaatregelen
De Provider implementeert en onderhoudt passende technische en organisatorische beveiligingsmaatregelen om Customer Personal Data te beschermen tegen ongeautoriseerde en onrechtmatige verwerking en tegen toevallig verlies, vernietiging, openbaarmaking, beschadiging of wijziging. Dergelijke maatregelen worden regelmatig herzien en bijgewerkt om rekening te houden met industrienormen, implementatiekosten en de aard, omvang, context en doeleinden van de verwerking.
Fysieke toegangscontroles: gegevensverwerkingsapparatuur en servers waarop Customer Personal Data wordt verwerkt, worden bewaard in afgesloten ruimtes met beperkte toegang. Alle toegang tot het datacenter wordt gelogd, gemonitord en gevolgd. Het datacenter is beveiligd met een alarmsysteem en andere passende beveiligingsmaatregelen, waaronder beperkingen op de uitgifte en het gebruik van toegangsgegevens.
Systeemtoegangscontroles: industriestandaard versleuteling wordt gebruikt om ongeautoriseerde toegang tot gegevensverwerkingssystemen te voorkomen. Maatregelen omvatten automatische time-out van gebruikersterminals wanneer deze inactief worden gelaten, vereisten voor identificatie en wachtwoorden (inclusief minimale lengte en speciale-tekensvereisten), automatische afmelding van gebruikers-ID's die gedurende een aanzienlijke periode inactief zijn, en volledige registratie en monitoring van alle toegang tot gegevens.
Gegevenstoegangscontroles: alleen personeel dat nodig is om te helpen bij het leveren van de Services heeft toegang tot Customer Personal Data, en die toegang is strikt beperkt tot de omvang van hun toegangsrechten. Werknemers zijn gebonden aan passende vertrouwelijkheidsverplichtingen en ontvangen relevante training. Toegang wordt gecontroleerd via applicatiebeveiliging en gegevens worden op database-niveau gescheiden per module en functie. Effectieve disciplinaire maatregelen zijn van toepassing op elke ongeautoriseerde toegang.
Transportcontroles: firewall- en encryptietechnologieën beschermen gegevenspoorten en -pijplijnen tijdens overdracht. Gegevens worden niet opgeslagen op niet-versleutelde mobiele opslagmedia of mobiele apparaten. De volledigheid en juistheid van alle gegevensoverdrachten worden gemonitord.
Beschikbaarheids- en continuïteitscontroles: infrastructuurredundantie, back-upopslag buiten de locatie en rampenherstel- en bedrijfscontinuïteitsplannen worden onderhouden om ervoor te zorgen dat Klantpersoonsgegevens tijdig kunnen worden hersteld in het geval van een Beveiligingsincident. Permanente lokale opslag van Klantpersoonsgegevens op werkstations is verboden.
Scheiding van verwerking: gegevens die voor verschillende doeleinden zijn verzameld, worden gescheiden verwerkt via toepassingsbeveiliging, scheiding op databaseniveau en doelgerichte interfaces en batchprocessen.
Testing: BambooHR test, beoordeelt en evalueert regelmatig de doeltreffendheid van zijn technische en organisatorische beveiligingsmaatregelen.
6.Beveiligingsincidenten en kennisgeving van inbreuk
De Aanbieder zal de Klant zo spoedig mogelijk en in elk geval binnen 48 uur nadat hij kennis heeft genomen van een daadwerkelijk of vermoedelijk Beveiligingsincident informeren. Een dergelijke kennisgeving omvat: (a) een gedetailleerde beschrijving van het Beveiligingsincident; (b) het type Klantpersoonsgegevens waarop het Beveiligingsincident betrekking had; (c) de identiteit van elke getroffen betrokkene, of wanneer dat niet mogelijk is, het geschatte aantal betrokken betrokkenen en persoonsgegevensrecords; en (d) een beschrijving van de maatregelen die zijn genomen of voorgesteld om het Beveiligingsincident aan te pakken, inclusief maatregelen om de mogelijke nadelige gevolgen te beperken.
De Aanbieder stemt ermee in onmiddellijk, op eigen kosten, actie te ondernemen om het Beveiligingsincident te onderzoeken en de gevolgen ervan vast te stellen, te voorkomen en te beperken. De Aanbieder zal de Klant op de hoogte houden van alle wezenlijke ontwikkelingen. De Aanbieder zal ook tijdig informatie en medewerking verstrekken zoals de Klant nodig kan hebben om te voldoen aan de verplichtingen van de Klant inzake melding en kennisgeving van een gegevensinbreuk onder de toepasselijke gegevensbeschermingswetgeving.
De inhoud en verstrekking van enige kennisgeving, toezichthoudende mededeling of persbericht betreffende een Beveiligingsincident is uitsluitend ter beoordeling van de Klant, tenzij anders vereist door toepasselijke wetgeving. De Aanbieder mag zonder voorafgaande goedkeuring van de Klant geen dergelijke mededeling uitgeven, publiceren of aan enige derde partij beschikbaar stellen. Indien BambooHR bij naam wordt genoemd in een dergelijke mededeling, zal BambooHR de gelegenheid krijgen de mededeling te beoordelen en goed te keuren op juistheid, waarbij die goedkeuring niet op onredelijke gronden mag worden onthouden.
7.Gegevensoverdrachten en internationale verwerking
Alle Klantpersoonsgegevens, inclusief werknemersgegevens, opgeslagen op het BambooHR-platform worden gehost in Ierland. De Aanbieder zal ervoor zorgen dat Klantpersoonsgegevens binnen de Europese Economische Ruimte (EER) of een ander grondgebied waarin geen beperkingen worden opgelegd aan de overdracht van persoonsgegevens over de grenzen heen op grond van de Gegevensbeschermingswetgeving, worden verwerkt, met de volgende uitzonderingen waarbij BambooHR gemachtigd is gegevens buiten het data center in Ierland over te dragen: (1) in geval van een noodsituatie, zoals een gegevensinbreuk in het Ierse datacenter; (2) in het kader van een ondersteuningsverzoek waarbij toegang door het Amerikaanse supportteam vereist is en schriftelijke bevestiging van de Klant is ontvangen; en (3) op basis van het geverifieerde schriftelijke verzoek van de Klant om de hosting buiten Ierland te verplaatsen.
Voor zover Customer Personal Data buiten de EER wordt overgedragen, worden dergelijke overdrachten beheerst door de EU-Standaardcontractbepalingen voor de overdracht van persoonsgegevens aan verwerkers, zoals goedgekeurd door de Europese Commissie en opgenomen in de Overeenkomst. Voor overdrachten vanuit het Verenigd Koninkrijk is het International Data Transfer Addendum op de EU Commission Standard Contractual Clauses van toepassing. Voor overdrachten vanuit Zwitserland zijn dezelfde bepalingen van toepassing met wijzigingen om het Zwitserse recht te weerspiegelen, waaronder verwijzing naar de Federal Act on Data Protection (FDAP) en de jurisdictie van de Federal Data Protection and Information Commissioner.
De Provider zal te allen tijde een passend beschermingsniveau bieden voor Customer Personal Data, ongeacht waar deze worden verwerkt, in overeenstemming met de vereisten van toepasselijke wetgeving inzake gegevensbescherming. De Model Clauses of Standaardcontractbepalingen prevaleren in geval van een conflict met de voorwaarden van de Overeenkomst of dit document. In geen geval beperkt of beperkt dit document de rechten van een betrokkene of van een bevoegde toezichthoudende autoriteit.
8.Rechten van betrokkene
Betrokkenen van wie persoonsgegevens in verband met de Diensten worden verwerkt, kunnen, overeenkomstig de toepasselijke gegevensbeschermingswetgeving, het recht hebben om: een kopie van hun persoonsgegevens in te zien; correctie van onjuiste persoonsgegevens te eisen; verwijdering van hun persoonsgegevens te verzoeken wanneer er geen legitieme reden is voor verdere verwerking; de verwerking van hun persoonsgegevens te beperken of daartegen bezwaar te maken; hun persoonsgegevens te ontvangen in een gestructureerd, gangbaar en machinaal leesbaar formaat (gegevensportabiliteit); en toestemming in te trekken wanneer verwerking op toestemming is gebaseerd.
De Aanbieder zal, zonder extra kosten, volledige medewerking en bijstand verlenen aan de Klant om de Klant in staat te stellen te voldoen aan zijn verplichtingen als verwerkingsverantwoordelijke, onder meer met betrekking tot: gegevensbeveiliging; kennisgeving van gegevensinbreuken; beoordelingen van de gevolgen voor de gegevensbescherming; voorafgaand overleg met toezichthoudende autoriteiten; de uitoefening van rechten van betrokkenen; en elk onderzoek, elke kennisgeving of elk onderzoek door een toezichthoudende autoriteit of enige andere regelgevende autoriteit. Elk verzoek van een betrokkene dat rechtstreeks door de Aanbieder wordt ontvangen, zal, tenzij verboden door toepasselijke wetgeving, onverwijld aan de Klant worden doorgegeven zonder daarop te reageren zonder de uitdrukkelijke toestemming van de Klant.
9.Beveiligingsrapporten, inspecties en audits
BambooHR houdt gegevens bij in overeenstemming met ISO 27001, SOC II of andere vergelijkbare normen voor een Information Security Management System ("ISMS") en zal de Klant op verzoek kopieën verstrekken van relevante ISMS-certificeringen, samenvattingen van auditrapporten en/of andere documentatie die redelijkerwijs door de Klant wordt vereist om naleving van toepasselijke gegevensbeschermingsverplichtingen te verifiëren.
De Aanbieder zal, na ontvangst van een schriftelijk verzoek van de Klant, informatie beschikbaar stellen die redelijkerwijs noodzakelijk is om naleving van de toepasselijke gegevensbeschermingswetgeving aan te tonen en de Klant en/of diens gemachtigde vertegenwoordigers toestemming geven om gegevens te auditen voor zover redelijkerwijs nodig is om naleving van toepasselijke verplichtingen te bevestigen, mits een dergelijke audit geen inzage in gegevens van derden omvat en de geraadpleegde gegevens vertrouwelijk worden behandeld. De Klant draagt de eigen kosten om een dergelijke audit uit te voeren. Tenzij het verzoek van de Klant voortvloeit uit een Beveiligingsincident of anderszins vereist is op grond van toepasselijke gegevensbeschermingswetgeving, mag de Klant niet meer dan één keer per 12-maandenperiode een dergelijk verzoek indienen.
De Provider zal de Customer ondersteunen bij het uitvoeren van een gegevensbeschermingseffectbeoordeling van de Services, voor zover redelijk gelet op de verwerkte persoonsgegevens, en zal redelijkerwijs meewerken aan de implementatie van mitigatiemaatregelen die nodig zijn om privacyrisico's aan te pakken die in een dergelijke beoordeling worden vastgesteld.
10.Verwijdering en terugzending van gegevens
Op verzoek en naar keuze van de Customer (hetzij tijdens of na beëindiging van de Overeenkomst) zal de Provider onverwijld en zoals gespecificeerd door de Customer alle Customer Personal Data die in het bezit of onder controle is van de Provider of diens subverwerkers, teruggeven of vernietigen. Deze vereiste is niet van toepassing voor zover de Provider op grond van toepasselijke wetgeving verplicht is sommige of alle Customer Personal Data te bewaren; in dat geval zal de Provider die gegevens isoleren en beschermen tegen verdere verwerking, behalve voor zover wettelijk vereist.
Na beëindiging of afloop van de Overeenkomst biedt BambooHR een periode waarin de Customer zijn Customer Data van het platform kan exporteren. De Customer is uitsluitend verantwoordelijk voor het ervoor zorgen dat hij een vereiste export van gegevens voltooit voordat die periode afloopt. De Provider zal redelijke ondersteuning bieden bij gegevensexport, onder voorbehoud van eventuele toepasselijke kosten voor dergelijke ondersteuning die vooraf worden overeengekomen.
11.Algemeen
Dit Privacydocument en de daarin uiteengezette verplichtingen inzake gegevensverwerking worden opgenomen in de Overeenkomst en worden beheerst door en uitgelegd in overeenstemming met de wetten van het land waar de Customer zijn hoofdvestiging heeft in de Europese Unie, de EER, Zwitserland of het Verenigd Koninkrijk, tenzij toepasselijke wetgeving inzake gegevensbescherming anders vereist. In geval van een conflict tussen de Overeenkomst en deze verplichtingen inzake gegevensverwerking, prevaleren de verplichtingen inzake gegevensverwerking.
De verplichtingen die krachtens deze voorwaarden aan de Provider worden opgelegd, blijven van kracht zolang de Provider en/of diens subcontractors Customer Personal Data verwerken namens de Customer. Deze verplichtingen mogen niet worden gewijzigd, behalve door een daaropvolgend schriftelijk stuk dat door beide partijen is ondertekend. Indien enig deel van deze verplichtingen onafdwingbaar wordt geacht, wordt de geldigheid van alle resterende delen niet aangetast.
Wij kunnen dit Privacydocument van tijd tot tijd bijwerken om wijzigingen in toepasselijk recht, onze verwerkingsactiviteiten of onze organisatorische maatregelen weer te geven. Materiële wijzigingen worden vooraf aan Customers gemeld. Als u vragen of zorgen hebt over de verwerking van uw persoonsgegevens, neem dan contact met ons op via onze contactpagina.








































