Juridisch
Privacybeleid
Hoe Grouper Technology Limited uw persoonsgegevens verzamelt, gebruikt, host en beschermt als geautoriseerde Europese partner van BambooHR, met primaire gegevensopslag op AWS Ireland.
Laatst bijgewerkt: 16 August 2026
Deze vertaling is alleen ter informatie verstrekt. Bij enig conflict of enige inconsistentie prevaleert de Engelse versie.
Grouper zet zich in voor de bescherming van persoonsgegevens en het handhaven van hoge normen voor privacy, beveiliging en naleving van regelgeving. Gegevensbescherming wordt behandeld als een kernverantwoordelijkheid op operationeel en contractueel niveau, niet als een bijzaak. We ontwerpen onze dienstverlening, toegangscontroles, ondersteuningsprocessen en leveranciersbeheer om de beginselen van verantwoording, integriteit, vertrouwelijkheid en transparantie van de AVG te weerspiegelen.
Dit privacybeleid legt uit hoe Grouper Technology Limited (“Grouper”, “wij”, “ons” of “onze”) persoonsgegevens verzamelt, gebruikt, raadpleegt, host, opslaat, beschermt, overdraagt en anderszins verwerkt in verband met de diensten die we leveren, inclusief onze rol als Europese partner van BambooHR.
Grouper ondersteunt organisaties in Ierland, het Verenigd Koninkrijk, Europa en andere regio's bij de implementatie, het beheer en het gebruik van het BambooHR HRIS-platform en aanverwante HR-technologie.
Ons Europese servicemodel is ontworpen rond een duidelijk principe van Europese gegevensresidentie. Klantpersoonsgegevens die via de Europese BambooHR-service van Grouper worden verwerkt, worden gehost en opgeslagen binnen de Europese Economische Ruimte (“EER”), met primaire hosting in Ierland.
Dit privacybeleid is van toepassing op persoonsgegevens die worden verwerkt in verband met:
- BambooHR-implementatie en onboarding;
- HRIS-configuratie;
- accountbeheer;
- klantondersteuning;
- technische ondersteuning;
- integratieondersteuning;
- datamigratie;
- klantsucces;
- opleiding;
- professionele diensten;
- beveiligings- en servicebeheer;
- klantcommunicatie;
- verkoop en demonstraties;
- Grouper websites en digitale diensten; en
- onze algemene bedrijfsactiviteiten.
Grouper Technology Limited is een Iers bedrijf met statutaire zetel op 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ierland.
BambooHR levert het onderliggende humanresourcesinformatiesysteem en aanverwante productfunctionaliteit. Grouper verzorgt Europese implementatie, migratie, configuratie, training, klantsucces, ondersteuning, servicemanagement en aanverwante professionele diensten. Afhankelijk van het abonnement en de configuratie van de klant kan het BambooHR HRIS-platform medewerkersdossiers, onboarding, recruitment, tijd en aanwezigheid, verlofbeheer, prestaties, beloning, voordelen, salarisadministratiegerelateerde functionaliteit, rapportage, analytics, integraties, APIs en functies voor kunstmatige intelligentie ondersteunen.
Afhankelijk van de door een klant afgenomen diensten kan Grouper het volgende bieden:
- BambooHR-implementatie;
- introductie;
- configuratie;
- accountinstelling;
- migratieondersteuning;
- integratiediensten;
- technische ondersteuning;
- HRIS-ondersteuning;
- opleiding;
- klantsuccesdiensten;
- servicebeheer;
- probleemoplossing; en
- aanverwante professionele diensten.
De precieze gegevensbeschermingsrol van Grouper hangt af van de betreffende verwerkingsactiviteit.
Wanneer Grouper de doeleinden en middelen van verwerking bepaalt — bijvoorbeeld bij bepaalde website-, verkoop-, zakelijke contact-, beveiligings- of corporate-administratieactiviteiten — treedt Grouper op als verwerkingsverantwoordelijke.
Wanneer Grouper Klantpersoonsgegevens uitsluitend namens een klant en overeenkomstig de gedocumenteerde instructies van die klant verwerkt, treedt Grouper op als verwerker.
Wanneer de klant zelf optreedt als verwerker voor een andere verwerkingsverantwoordelijke, kan Grouper optreden als subverwerker voor zover van toepassing.
BambooHR kan afzonderlijk optreden als verwerker of subverwerker met betrekking tot klant-persoonsgegevens die worden verwerkt via het BambooHR HRIS-platform. Rollen worden verder beschreven in Deel B en de toepasselijke klantovereenkomst.
Kernverbintenis van 4.1 voor Europese residentie
Voor klanten die de Europese BambooHR-service van Grouper met EER-gegevensresidentie afnemen, worden Klantpersoonsgegevens die deel uitmaken van de kernproductieomgeving van het HRIS gehost en opgeslagen binnen de EER, met de primaire hostlocatie in Ierland.
De primaire cloudhosting-infrastructuur voor de Europese dienst wordt geleverd door Amazon Web Services (AWS), met primaire gegevensopslag in de AWS Ierland-regio. De dienst is zo ontworpen dat gewone productieve opslag binnen de gecontracteerde Europese regio blijft.
Dit geldt voor persoonsgegevens die worden bijgehouden binnen de Europese HRIS-omgeving, waaronder personeels-, kandidaat- en andere workforce-informatie.
4.2 Opslag versus toegang
Gegevensresidentie beschrijft waar Klantpersoonsgegevens worden opgeslagen. Het betekent niet dat er nooit geautoriseerde ondersteunings- of technische toegang vanuit een ander land kan plaatsvinden.
Uitzonderlijke toegang van buiten de EER kan alleen plaatsvinden wanneer dat noodzakelijk, geautoriseerd en juridisch beschermd is, zoals beschreven in de secties 17 en 18 van dit beleid.
4.3 Back-ups, veerkracht en noodherstel
Regelingen voor back-up, veerkracht en noodherstel zijn ontworpen om vertrouwelijkheid, integriteit en beschikbaarheid te behouden en in overeenstemming te blijven met de contractuele regionale hostingverplichtingen van de klant.
Waar replicatie-, veerkracht- of disaster-recovery-infrastructuur wordt gebruikt, blijven klant-persoonsgegevens binnen de EER opgeslagen, onder voorbehoud van gedocumenteerde nood-, continuïteits- of supportscenario’s en toepasselijke overdrachtswaarborgen.
4.4 Geen routinematige verplaatsing buiten de EER
Grouper gebruikt uitzonderlijke ondersteuningsaccess niet als mechanisme voor routinematige verplaatsing van Europese Klantpersoonsgegevens.
Klant-persoonsgegevens die deel uitmaken van de Europese dienst worden niet routinematig gehost of opgeslagen buiten de EER. Elke materiële wijziging van het gecontracteerde datalocatiemodel is onderworpen aan de toepasselijke Overeenkomst, kennisgevingsvereisten en toepasselijk gegevensbeschermingsrecht.
“Toepasselijke gegevensbeschermingswetgeving” betekent alle gegevensbeschermings-, privacy- en gegevensbeveiligingswetten en -regelgeving die van toepassing zijn op de verwerking, inclusief waar relevant:
- Verordening (EU) 2016/679 — de Algemene Verordening Gegevensbescherming (AVG);
- de Ierse Data Protection Act 2018;
- toepasselijke Ierse ePrivacy- en elektronischecommunicatieregels;
- de UK GDPR en de UK Data Protection Act 2018 waar van toepassing;
- toepasselijke Zwitserse gegevensbeschermingswet waar van toepassing;
- toepasselijke nationale wetgeving die Europese privacyvereisten implementeert; en
- elke wetgeving die die wetten vervangt, aanvult of wijzigt.
content.legal-document.record.content.811c9dc5
De partijen zullen dit Beleid en elke toepasselijke DPA consistent interpreteren met dwingend gegevensbeschermingsrecht. Dwingende bepalingen van de GDPR, toepasselijke overdrachtsinstrumenten en vereisten van toezichthouders hebben voorrang waar vereist.
De verwerkte informatie hangt af van de door de klant geselecteerde diensten en de gegevens die de klant ervoor kiest in de HR-omgeving te plaatsen.
6.1 Personeels- en workforce-informatie
Persoonsgegevens kunnen omvatten:
- naam en personeelsidentificatienummers;
- foto's indien verstrekt;
- contactgegevens thuis of op het werk;
- geboortedatum, geslacht en demografische informatie, indien verstrekt;
- burgerlijke staat of familiegegevens, indien verstrekt;
- noodcontacten en telefoonnummers;
- academische en professionele kwalificaties;
- cv- of résumé-informatie, arbeidsverleden en taalvaardigheid;
- functietitel, salarisschaal, afdeling, locatie, rapportagelijnen en teamaffiliatie;
- indiensttredings- en beëindigingsdata, werkuren en contractuele details;
- informatie over prestaties, beoordelingen, disciplinaire maatregelen en arbeidsverleden;
- arbeidsvoorwaarden, verzekeringen, bedrijfsmiddelen en opleidingsinformatie; en
- verlof-, aanwezigheids- en vrije-tijdsinformatie.
6.2 Salarisadministratie- en vergoedingsinformatie
Waar relevante diensten worden gebruikt, kan Persoonsgegevens omvatten:
- salaris, vergoedingen en bonussen;
- belasting- en socialezekerheidsinformatie;
- bank- en betalingsgegevens;
- pensioeninformatie;
- aandelenopties en andere voordelen; en
- andere aan salarisadministratie gerelateerde informatie.
6.3 Werving-, Kandidaat- en Referentie-informatie
Voor kandidaten, potentiële medewerkers en referenten kan informatie het volgende omvatten:
- identiteits- en contactgegevens;
- cv's, résumés, arbeidsverleden en kwalificaties;
- sollicitatie-, interview- en wervingsgegevens;
- communicatie met kandidaten en wervingsstatus;
- voorgestelde vergoedingsinformatie;
- namen van referees, contactgegevens en professionele relatie; en
- informatie in referenties.
6.4 Speciale Categorie en Gevoelige Gegevens
Afhankelijk van het gebruik van het BambooHR HRIS-platform door een Klant, kunnen de Diensten gezondheids- of arbeidsongeschiktheidsinformatie en andere persoonsgegevens van speciale categorie of gevoelige Persoonsgegevens bevatten.
De Klant blijft verantwoordelijk voor het waarborgen van een passende Article 6 rechtsgrond en, waar GDPR Article 9 van toepassing is, een geldige voorwaarde voor bijzondere categorieën.
Klanten mogen geen gevoelige informatie in vrije-tekstvelden of AI-functies plaatsen, tenzij dit noodzakelijk, rechtmatig en toegestaan is onder de relevante productvoorwaarden.
Persoonsgegevens die worden verwerkt in verband met de diensten van Grouper kunnen betrekking hebben op:
- huidige, voormalige, potentiële en toekomstige werknemers;
- kandidaten en sollicitanten;
- aannemers, adviseurs, agenten en zelfstandige opdrachtnemers;
- uitzend-, tijdelijke en oproepkrachten;
- stagiairs en vrijwilligers;
- ten laste komende personen, begunstigden en noodcontacten van werknemers;
- referenties en referentiegevers;
- Klantbeheerders en geautoriseerde gebruikers; en
- andere personen van wie een Klant Persoonsgegevens rechtmatig aan de Diensten verstrekt.
Persoonsgegevens kunnen worden verkregen:
- rechtstreeks van de persoon;
- van de werkgever of potentiële werkgever van de persoon;
- van Klantbeheerders en geautoriseerde gebruikers;
- tijdens implementatie, configuratie en datamigratie;
- via geautoriseerde integraties of APIs;
- via ondersteuningsverzoeken en probleemoplossing;
- via het BambooHR HRIS-platform of een ander systeem dat door de Klant is geselecteerd;
- via wervingsprocessen;
- uit openbare bronnen, indien rechtmatig gebruikt; en
- uit andere rechtmatige bronnen die door de Klant zijn geautoriseerd.
Grouper verwerkt Persoonsgegevens uitsluitend voor gespecificeerde en rechtmatige doeleinden. Deze kunnen omvatten:
- implementatie en configuratie van het BambooHR HRIS-platform;
- het hosten of faciliteren van het hosten van Persoonsgegevens van Klanten;
- het beheren van accounts en gebruikersrechten;
- het onderhouden en beveiligen van de dienst;
- het bieden van klant- en technische ondersteuning;
- het ondersteunen van integraties en migraties;
- het leveren van training en professionele diensten;
- het beheren van abonnementen en klantrelaties;
- het detecteren en onderzoeken van beveiligingsincidenten;
- het bijhouden van auditrecords;
- het voorkomen van fraude of misbruik;
- het voldoen aan wettelijke verplichtingen; en
- het verbeteren van de serviceprestaties waar toegestaan door de Overeenkomst en toepasselijk gegevensbeschermingsrecht.
content.legal-document.record.content.811c9dc5
Wanneer supportmedewerkers toegang hebben tot Persoonsgegevens van Klanten, moet die toegang worden beperkt tot de minimale informatie die redelijkerwijs noodzakelijk is voor het ondersteuningsdoel en moet deze worden uitgevoerd door geautoriseerd personeel, onderworpen aan vertrouwelijkheids- en toegangscontroles.
Wanneer Grouper optreedt als Verwerkingsverantwoordelijke, kan de toepasselijke rechtmatige grondslag omvatten:
10.1 Contract
Verwerking die noodzakelijk is om een contract aan te gaan of uit te voeren, of om stappen te zetten voorafgaand aan het aangaan van een contract op verzoek van de betrokkene.
10.2 Gerechtvaardigde Belangen
Verwerking die noodzakelijk is voor gerechtvaardigde zakelijke belangen, mits die belangen niet worden overstemd door de rechten en vrijheden van personen. Gerechtvaardigde belangen kunnen het volgende omvatten:
- dienstverlening;
- klantbeheer;
- informatiebeveiliging;
- fraudepreventie;
- bedrijfscontinuïteit;
- klantenondersteuning; en
- relatiebeheer.
10.3 Wettelijke Verplichting
Verwerking die noodzakelijk is om te voldoen aan toepasselijke wettelijke of reglementaire vereisten.
10.4 Toestemming
Waar passend kan Verwerking op toestemming zijn gebaseerd. Toestemming kan te allen tijde worden ingetrokken zonder dat dit afbreuk doet aan de rechtmatigheid van de Verwerking die vóór de intrekking heeft plaatsgevonden.
Wanneer de Klant optreedt als Verwerkingsverantwoordelijke, is de Klant verantwoordelijk voor:
- het bepalen van de doeleinden waarvoor Persoonsgegevens worden verwerkt;
- het vaststellen van rechtmatige grondslagen en voorwaarden voor speciale categorieën;
- het verstrekken van de vereiste privacyverklaringen;
- het verkrijgen van toestemming waar vereist;
- het waarborgen van nauwkeurigheid en kwaliteit van gegevens;
- het bepalen van passende bewaartermijnen;
- het beheren van geautoriseerde gebruikers en rechten;
- het veilig gebruiken van de Diensten; en
- het waarborgen dat zijn instructies aan Grouper rechtmatig zijn.
content.legal-document.record.content.811c9dc5
De Klant mag Grouper niet instrueren om Persoonsgegevens te Verwerken op een wijze die de Toepasselijke Gegevensbeschermingswetgeving schendt.
Grouper zal de Klant informeren wanneer een instructie, naar zijn redelijk oordeel, de Toepasselijke Gegevensbeschermingswetgeving schendt en kan de getroffen Verwerking opschorten totdat het probleem is opgelost.
Grouper beperkt de toegang tot Persoonsgegevens van Klanten tot geautoriseerde personen die redelijkerwijs toegang nodig hebben voor hun taken. Personeel is onderworpen aan passende vertrouwelijkheidsverplichtingen en ontvangt privacy- en beveiligingstraining die passend is voor hun functie. Toegang wordt beheerst door beginselen van minimale bevoegdheid en need-to-know.
Toegangscontroles omvatten:
- identiteits- en authenticatiecontroles;
- rolgebaseerde en bevoorrechte-toegangcontroles;
- controles voor administratieve accounts;
- beheer van de levenscyclus van accounts;
- toegangsregistratie en monitoring;
- periodieke toegangsbeoordeling;
- vereisten inzake vertrouwelijkheid en acceptabel gebruik; en
- passende personeelsbeveiliging en training.
Grouper onderhoudt, en vereist van relevante technologieproviders dat zij onderhouden, technische en organisatorische maatregelen die passend zijn bij de risico’s die de Verwerking met zich meebrengt, rekening houdend met de stand van de techniek, implementatiekosten, de aard, reikwijdte, context en doeleinden van de Verwerking en het risico voor personen.
Maatregelen omvatten:
- fysieke en logische toegangscontroles;
- sterke authenticatie en passende wachtwoordcontroles;
- versleuteling tijdens overdracht en in rust bij rest, waar passend;
- pseudonimisering, waar passend;
- netwerkfirewalls, perimeterbeveiliging en inbraakdetectie;
- registratie, monitoring en audittrails;
- kwetsbaarheidsbeheer en beveiligingstests;
- beperkte administratieve toegang;
- veilige overdracht, inclusief beschermde overdrachtskanalen;
- back-up, redundantie, herstel en veerkracht;
- bedrijfscontinuïteits- en noodherstelplanning;
- veilige ontwikkeling en wijzigingsbeheer;
- gegevensscheiding tussen klanten en verwerkingsdoeleinden;
- incidentresponsprocedures;
- veiligheidsbewustzijn en training van personeel; en
- due diligence op subverwerkers en beveiligingsgovernance.
content.legal-document.record.content.811c9dc5
Aanvullende details over minimale controledomeinen zijn vastgelegd in Schedule 2 van de Gegevensverwerkingsovereenkomst. Beveiligingsmaatregelen kunnen in de loop van de tijd evolueren, maar wijzigingen zullen het algemene beschermingsniveau voor klant-persoonsgegevens tijdens een actief abonnement niet materieel verminderen, behalve waar wettelijk vereist of overeengekomen met de Klant.
Grouper onderhoudt gedocumenteerde procedures om inbreuken op persoonsgegevens te identificeren, onderzoeken, in te dammen, te beperken, te herstellen en te melden.
Wanneer Grouper optreedt als Verwerker en kennis krijgt van een daadwerkelijke of vermoede Persoonsgegevensinbreuk die Persoonsgegevens van Klanten raakt, zal Grouper de relevante Klant zo snel als redelijkerwijs mogelijk en in ieder geval binnen 48 uur nadat zij van het incident kennis heeft gekregen op de hoogte brengen.
Voor zover redelijkerwijs beschikbaar, zal de kennisgeving omvatten:
- de aard van het incident;
- de getroffen categorieën Persoonsgegevens;
- bij benadering de categorieën en aantallen betrokkenen en records;
- waarschijnlijke gevolgen;
- getroffen of voorgestelde maatregelen;
- mitigerende acties; en
- een contactpunt voor verdere informatie.
content.legal-document.record.content.811c9dc5
Informatie kan in fasen worden verstrekt naarmate deze beschikbaar komt.
Grouper zal redelijke medewerking verlenen om de Klant in staat te stellen te voldoen aan toepasselijke wettelijke en meldingsverplichtingen jegens betrokkenen.
Publieke of regelgevende communicatie over een klantspecifieke inbreuk zal in lijn met de wet en de toepasselijke Overeenkomst worden gecoördineerd.
Grouper kan zorgvuldig geselecteerde Subverwerkers en dienstverleners aanstellen waar dat noodzakelijk is om de Diensten te leveren, te hosten, te beveiligen, te ondersteunen, te monitoren of te verbeteren.
Voordat een Subverwerker toestemming krijgt om klant-persoonsgegevens te verwerken, zal Grouper passende due diligence uitvoeren en schriftelijke gegevensbeschermingsverplichtingen opleggen die passend zijn bij de Verwerking. Deze verplichtingen omvatten vertrouwelijkheid, passende technische en organisatorische maatregelen, doelbinding, ondersteuning van rechten van betrokkenen en verplichtingen bij inbreuken, vereisten voor verwijdering of terugzending, en rechtmatige waarborgen voor internationale overdracht waar van toepassing.
Grouper blijft verantwoordelijk voor de prestaties van de Subverwerker voor zover vereist door toepasselijk gegevensbeschermingsrecht en contract.
content.legal-document.record.content.811c9dc5
Waar de toepasselijke klantvoorwaarden algemene schriftelijke toestemming verlenen, ontvangen Klanten vooraf kennisgeving van materieel nieuwe Subverwerkers en een mogelijkheid om op redelijke gegevensbeschermingsgronden bezwaar te maken.
Voor BambooHR-subverwerkers voorziet de huidige BambooHR DPA ten minste in een opzegtermijn van 30 dagen voor een nieuwe Onderaannemer die Persoonsgegevens van Klanten zal Verwerken.
Schedule 4 biedt transparantie over belangrijke categorieën dienstverleners en genoemde dienstverleners die in de beheersende servicedocumentatie zijn geïdentificeerd.
BambooHR LLC levert het onderliggende HR-technologieplatform dat wordt gebruikt in verband met de relevante Diensten. Grouper kan samenwerken met BambooHR voor platformonderhoud, hosting, implementatie, probleemoplossing, serviceondersteuning, beveiliging, technisch beheer, integraties en andere functies die nodig zijn om de gecontracteerde Diensten te leveren.
De Verwerking door BambooHR wordt beheerst door toepasselijke contractuele en gegevensbeschermingsvoorwaarden, waaronder de DPA, beveiligingsmaatregelen, subverwerkersregelingen en waarborgen voor internationale doorgiften.
content.legal-document.record.content.811c9dc5
Grouper blijft verantwoordelijk voor zijn eigen verplichtingen onder de Toepasselijke Gegevensbeschermingswetgeving en de toepasselijke klantovereenkomst. Wanneer BambooHR Persoonsgegevens Verwerkt ter ondersteuning van de Europese klantomgeving van Grouper, zijn de toepasselijke contractuele, beveiligings- en gegevensresidentievereisten van toepassing.
Voor de gecontracteerde Europese dienst van Grouper zijn Persoonsgegevens van Klanten ontworpen om in de EER te worden opgeslagen, met primaire hosting in Ierland via Amazon Web Services (AWS). Geautoriseerde Verwerking of externe toegang van buiten de EER kan een Beperkte Doorgifte vormen, zelfs wanneer de gegevens in Ierland opgeslagen blijven. Dergelijke toegang is alleen toegestaan wanneer deze rechtmatig, noodzakelijk en beschermd is door passende waarborgen.
Voorbeelden van uitzonderlijke scenario's zijn onder meer:
- een noodsituatie die de Ierse datacentrumomgeving of de continuïteit van de dienst raakt;
- een ondersteunings- of onderhoudsverzoek waarbij geautoriseerde specialistische toegang van buiten de EER vereist is, onder voorbehoud van de toepasselijke goedkeuring of contractuele autorisatie van de Klant; en
- een geverifieerd verzoek van de Klant om gegevens te verplaatsen of anderszins buiten de gecontracteerde Europese hostingregio te Verwerken.
content.legal-document.record.content.811c9dc5
Wanneer een Beperkte Doorgifte plaatsvindt, zullen Grouper en/of de relevante technologieprovider een wettelijk erkend mechanisme gebruiken zoals:
- een adequaatheidsbesluit;
- de Standaardcontractbepalingen van de Europese Commissie;
- de UK International Data Transfer Addendum, waar van toepassing;
- deelname aan het EU-VS Data Privacy Framework waar dit wettelijk beschikbaar en van toepassing is;
- Bindende Bedrijfsvoorschriften, waar van toepassing; of
- een andere geldige waarborg die onder de Toepasselijke Gegevensbeschermingswetgeving wordt erkend.
content.legal-document.record.content.811c9dc5
Waar vereist zal een transfer impact assessment en aanvullende technische, contractuele of organisatorische maatregelen worden geïmplementeerd.
Niets in dergelijke uitzonderlijke-toegangregelingen verandert aan de toezegging van Grouper dat Persoonsgegevens van Klanten voor de Europese dienst binnen de EER worden opgeslagen.
Wanneer EU-Standaardcontractbepalingen vereist zijn, worden deze opgenomen in hun officieel goedgekeurde vorm zonder wijziging van verplichte formulering. Voor doorgiften van Verwerkingsverantwoordelijke naar Verwerker is normaal gesproken Module Twee van toepassing, tenzij een andere module vereist is op grond van de rollen van de partijen.
Wanneer Ierland wordt geselecteerd als het toepasselijke EU-recht en forum, komen de partijen overeen dat de rechtbanken van Ierland bevoegd zijn, zoals bepaald in de toepasselijke SCC-bijlage.
Voor doorgiften die onder de Britse Gegevensbeschermingswetgeving vallen, zijn de EU SCC's van toepassing samen met de dan geldende UK International Data Transfer Addendum of een ander wettelijk erkend Brits doorgiftemechanisme.
content.legal-document.record.content.811c9dc5
Aanvullende maatregelen kunnen het volgende omvatten:
- versleuteling;
- toegangsbeperkingen;
- sleutelbeheercontroles;
- minimalisatie;
- registratie;
- contractuele beperkingen op verdere doorgifte;
- procedures voor beoordeling van overheidsverzoeken;
- transparantiemaatregelen; en
- opschorting of beëindiging van doorgiften wanneer een adequaat beschermingsniveau niet kan worden gewaarborgd.
Grouper erkent dat rechtmatige verzoeken van de overheid om toegang materiële privacyrisico’s kunnen creëren. Voor zover wettelijk toegestaan, wanneer Grouper of een relevante verwerker een juridisch bindend verzoek ontvangt voor klant-persoonsgegevens van een openbare, wetshandhavings- of gerechtelijke autoriteit, wordt het verzoek beoordeeld op geldigheid, reikwijdte en proportionaliteit.
Onrechtmatige of onevenredige verzoeken zullen worden aangevochten wanneer daarvoor redelijke gronden en een rechtmatige basis bestaan.
content.legal-document.record.content.811c9dc5
Openbaarmaking zal worden beperkt tot het minimaal wettelijk vereiste.
De Klant wordt geïnformeerd wanneer dit wettelijk is toegestaan. Wanneer kennisgeving verboden is, zullen redelijke inspanningen worden geleverd om toestemming te verkrijgen om kennisgeving te doen, waar passend.
Registraties van het verzoek en het antwoord zullen worden bijgehouden zoals vereist door de wet en het toepasselijke doorgifte-mechanisme.
Afhankelijk van toepasselijk gegevensbeschermingsrecht kunnen personen rechten hebben waaronder:
- toegang;
- rectificatie;
- wissing;
- beperking van Verwerking;
- gegevensoverdraagbaarheid;
- bezwaar;
- intrekking van toestemming;
- rechten met betrekking tot geautomatiseerde besluitvorming en profilering; en
- het recht om een klacht in te dienen bij een bevoegde toezichthoudende autoriteit.
content.legal-document.record.content.811c9dc5
Wanneer Grouper optreedt als Verwerker, moeten verzoeken betreffende Persoonsgegevens van Klanten gewoonlijk worden gericht aan de relevante Klant als Verwerkingsverantwoordelijke. Als Grouper een dergelijk verzoek rechtstreeks ontvangt, zal Grouper, tenzij wettelijk verboden, het verzoek doorverwijzen naar of melden aan de Klant en inhoudelijk niet reageren behalve op gedocumenteerde instructies van de Klant of wanneer dit wettelijk vereist is. Grouper zal redelijke bijstand verlenen om de Klant in staat te stellen zijn verplichtingen na te komen.
Rekening houdend met de aard van de Verwerking en de informatie die beschikbaar is voor Grouper, zal Grouper redelijke bijstand verlenen bij Gegevensbeschermingseffectbeoordelingen en, waar vereist, bij voorafgaande raadpleging van een bevoegde toezichthoudende autoriteit.
De Klant blijft verantwoordelijk voor het bepalen of voor zijn gebruik van de Diensten een DPIA of voorafgaande raadpleging vereist is.
Grouper zal informatie beschikbaar stellen die redelijkerwijs noodzakelijk is om naleving van toepasselijke verplichtingen als Verwerker aan te tonen. Dit kan het volgende omvatten:
- beveiligingsdocumentatie;
- beleidsregels;
- compliance-informatie;
- auditinformatie;
- onafhankelijke assurance-rapporten;
- relevante certificeringen; en
- reacties op redelijke beveiligingsvragenlijsten.
content.legal-document.record.content.811c9dc5
Wanneer wettelijk of contractueel vereist en redelijk bewijs uit documenten onvoldoende is, kunnen Klanten de toepasselijke auditrechten uitoefenen na redelijke kennisgeving, onder voorbehoud van vertrouwelijkheid, beveiliging, niet-inmenging en bescherming van informatie van andere klanten. Tenzij vereist vanwege een Beveiligingsincident, wettelijke vereiste of redelijk bewijs van materiële niet-naleving, dienen formele audits normaal gesproken te worden beperkt tot eenmaal in een periode van twaalf maanden. Klanten dragen doorgaans hun eigen auditkosten, tenzij wet of contract anders bepaalt.
Grouper bewaart Persoonsgegevens alleen zolang dit redelijkerwijs noodzakelijk is voor het relevante doel of zolang dit wettelijk vereist is.
Wanneer Grouper optreedt als Verwerker, wordt bewaring voornamelijk bepaald door:
- gedocumenteerde instructies van de Klant;
- de toepasselijke klantovereenkomst;
- de duur van de Diensten;
- ondersteuningsvereisten;
- wettelijke verplichtingen; en
- contractuele vereisten voor verwijdering.
content.legal-document.record.content.811c9dc5
Bij beëindiging of afloop van de Diensten, of eerder op basis van een geldige instructie van de Klant wanneer dit technisch en juridisch haalbaar is, zal Grouper klant-persoonsgegevens teruggeven, beschikbaar stellen voor export of veilig verwijderen in overeenstemming met de Overeenkomst.
Wanneer de wet voortgezette bewaring vereist, blijven de getroffen gegevens beschermd, geïsoleerd van normaal gebruik en alleen verwerkt voor zover wettelijk vereist.
Supportgerelateerde informatie wordt alleen bewaard gedurende de periode die nodig is om de supportactiviteit te leveren, te onderbouwen en af te sluiten, onder voorbehoud van toepasselijke wettelijke en operationele bewaarplichten.
Grouper ondersteunt de principes van dataminimalisatie, juistheid en doelbinding. Klanten dienen alleen persoonsgegevens te verwerken die redelijkerwijs noodzakelijk zijn voor legitieme HR- en personeelsbeheerdoeleinden en dienen onnodige gevoelige informatie in vrije-tekstvelden, bijlagen, notities, aangepaste velden of optionele functies te vermijden.
content.legal-document.record.content.811c9dc5
Klanten zijn verantwoordelijk voor het onderhouden van nauwkeurige Persoonsgegevens van Klanten. Wanneer Grouper of een verwerker zich ervan bewust wordt dat gegevens onjuist of verouderd zijn in omstandigheden waarin actie vereist is, zal Grouper samenwerken met de Klant om de gegevens te rectificeren of te wissen in overeenstemming met gedocumenteerde instructies en de Toepasselijke Gegevensbeschermingswetgeving.
content.legal-document.record.content.811c9dc5
Persoonsgegevens van bijzondere categorieën moeten beperkt blijven tot informatie waarvoor de Klant een passende rechtsgrond en een reële zakelijke noodzaak heeft.
Bepaalde functies van BambooHR kunnen gebruikmaken van kunstmatige intelligentie of machine learning. AI-functionaliteit is optioneel waar dit als zodanig is aangeduid en kan onderworpen zijn aan afzonderlijke BambooHR AI-voorwaarden.
Huidige BambooHR AI-servicedocumentatie identificeert AI-dienstverleners van derden, waaronder OpenAI, Cohere en Anthropic/Claude, en huidige documentatie van subverwerkers kan aanvullende AI- of documentverwerkingsdienstverleners vermelden (zoals LlamaIndex), afhankelijk van de configuratie van de functie.
Klanten blijven verantwoordelijk voor:
- beoordelen of AI-gebruik passend is voor hun organisatie;
- een rechtmatige grondslag vaststellen;
- de vereiste transparantie aan betrokkenen bieden;
- het verkrijgen van toestemming waar vereist;
- voldoende menselijk toezicht implementeren;
- risico's op vooringenomenheid en eerlijkheid evalueren; en
- naleving van arbeids-, gelijkheids-, AI- en gegevensbeschermingsrecht.
content.legal-document.record.content.811c9dc5
Klanten mogen geen gevoelige of gereguleerde informatie indienen bij AI-functies waar dit verboden is onder de toepasselijke AI-voorwaarden, waaronder gezondheids-, genetische of biometrische informatie, door de overheid uitgegeven identificatoren en persoonlijke financiële of bankinformatie. AI-uitvoer kan onjuist, onvolledig, bevooroordeeld, niet-uniek of ongeschikt zijn voor een bepaald doel en mag niet worden behandeld als vervanging voor verantwoord menselijk oordeel.
content.legal-document.record.content.811c9dc5
Wanneer BambooHR Klantgegevens, Input of Output gebruikt om een klantspecifiek model fijn af te stemmen of te trainen, stellen de toepasselijke BambooHR AI-voorwaarden dat dergelijk gebruik bedoeld is om de AI-functies aan die Klant te leveren en dat het resulterende door de klant getrainde model anderszins niet wordt gebruikt om diensten aan andere klanten te leveren.
content.legal-document.record.content.811c9dc5
AI-providers en AI-gerelateerde verwerking kunnen geautoriseerde Verwerking buiten de EER omvatten. Dergelijke Verwerking is onderworpen aan de waarborgen voor internationale overdracht in dit Beleid en elke toepasselijke Gegevensverwerkingsovereenkomst. Kernverplichtingen voor opslagresidentie van HRIS houden op zichzelf niet in dat elke optionele AI-inferentieoperatie fysiek binnen de EER plaatsvindt.
Grouper levert implementatie, support en aanverwante diensten voor HR-technologie. Grouper bepaalt gewoonlijk niet wie een Klant werft of in dienst neemt, promoties, beloning, prestatie-uitkomsten, disciplinaire maatregelen, voordelenbesluiten, beëindiging of andere arbeidsbeslissingen. Die beslissingen blijven de verantwoordelijkheid van de relevante werkgever of Verwerkingsverantwoordelijke.
Klanten moeten ervoor zorgen dat AI-, analyse-, score- of workflowfuncties niet worden gebruikt om onrechtmatig geautomatiseerde beslissingen te nemen die juridische of vergelijkbaar significante gevolgen hebben zonder de waarborgen die het toepasselijke gegevensbeschermingsrecht vereist, waaronder waar vereist betekenisvolle menselijke betrokkenheid.
Het BambooHR HRIS-platform ondersteunt APIs en integraties die personeels- en andere HR-gegevens kunnen ophalen, verzenden of wijzigen. Klanten zijn verantwoordelijk voor het autoriseren van passende machtigingen, het beschermen van API inloggegevens, het beperken van integratietoegang tot legitieme zakelijke doeleinden en het waarborgen dat integraties van derden rechtmatig zijn geconfigureerd en contractueel zijn beheerst.
content.legal-document.record.content.811c9dc5
Programmatic access moet gebruikmaken van ondersteunde authenticatiemethoden en mag Customer Data of inloggegevens niet blootstellen aan onbevoegde partijen.
Integraties mogen Klantgegevens niet gebruiken buiten het gedocumenteerde en geautoriseerde doel.
Wanneer een integratieprovider Persoonsgegevens verwerkt namens de Klant of Grouper, moeten passende voorwaarden voor verwerker of subverwerker en waarborgen voor doorgifte van toepassing zijn.
Wanneer Grouper optreedt als Verwerkingsverantwoordelijke met betrekking tot zijn eigen zakelijke activiteiten, kunnen wij zakelijke contactinformatie verwerken met betrekking tot:
- potentiële klanten;
- klantcontacten;
- leveranciers;
- partners;
- professionele adviseurs;
- deelnemers aan evenementen;
- websitebezoekers; en
- personen die contact opnemen met Grouper.
content.legal-document.record.content.811c9dc5
Informatie kan naam, organisatie, rol, zakelijke contactgegevens, communicatie, informatie over vragen, IP-adres, browser- en apparaatinformatie, bezochte pagina's en vergelijkbare technische gegevens omvatten.
content.legal-document.record.content.811c9dc5
Wij verwerken dergelijke informatie om op vragen te reageren, relaties te beheren, gevraagde diensten te leveren, beveiliging te handhaven, contracten na te komen, aan de wet te voldoen en, waar toegestaan, relevante zakelijke communicatie te verzenden. Ontvangers kunnen zich te allen tijde afmelden voor directe marketing. Operationele, contractuele, beveiligings- en klantenservicecommunicatie is geen marketing.
content.legal-document.record.content.811c9dc5
Websites kunnen essentiële, functionele en analytische cookies en vergelijkbare technologieën gebruiken. Waar wettelijk vereist, worden niet-essentiële cookies alleen gebruikt na passende toestemming en krijgen gebruikers controles om voorkeuren te beheren.
Grouper streeft ernaar privacy in het ontwerp en de operaties van de dienstverlening te verankeren. Dit omvat:
- opties voor Europese gegevensresidentie;
- gegevensminimalisatie;
- toegang met minimale bevoegdheid;
- passende authenticatie;
- versleuteling;
- toegangsregistratie;
- rolgebaseerde rechten;
- veilige overdracht;
- controles op subverwerkers;
- bewaringscontroles;
- incidentresponsprocessen;
- privacy- en beveiligingstraining;
- beveiligingstests;
- DPIA-ondersteuning; en
- gedocumenteerde verantwoording.
content.legal-document.record.content.811c9dc5
Grouper zal passende registraties en governance-maatregelen bijhouden die aansluiten bij zijn rol en zal te goeder trouw samenwerken met Klanten, Betrokkenen en bevoegde toezichthoudende autoriteiten.
Grouper kan dit Privacybeleid en de DPA bijwerken waar dit redelijkerwijs nodig is om veranderingen in wetgeving, regelgevende richtlijnen, beveiligingsvereisten, technologie, Diensten, Verwerkingsactiviteiten, subverwerkers of overdrachtsmechanismen weer te geven. Materiële wijzigingen worden gecommuniceerd waar vereist.
content.legal-document.record.content.811c9dc5
Wanneer Grouper Persoonsgegevens van Klanten Verwerkt als Verwerker, regelen Deel B en de toepasselijke klantovereenkomst de contractuele Verwerkingsrelatie. In geval van inconsistentie met betrekking tot Persoonsgegevens van Klanten geldt de volgende volgorde van voorrang: dwingende Toepasselijke Gegevensbeschermingswetgeving; toepasselijke SCC's, UK Addendum of ander verplicht doorgiftemechanisme; de Verwerkersovereenkomst; toepasselijke gegevensbeschermingsbepalingen van de Overeenkomst; en de rest van de Overeenkomst.
Het Europese BambooHR-voorstel van Grouper is opgebouwd rond drie principes:
Europese gegevensresidentie.
Persoonsgegevens van Klanten worden gehost en opgeslagen binnen de EER, met primaire hosting in Ierland via Amazon Web Services (AWS).
Europese privacynormen.
Klant-persoonsgegevens worden verwerkt in overeenstemming met toepasselijke Europese gegevensbeschermingsvereisten, waaronder de GDPR.
Europese dienst en ondersteuning.
Grouper biedt klanten Europese implementatie, support en servicebeheer rond het BambooHR HRIS-platform.
content.legal-document.record.content.811c9dc5
Ons doel is om organisaties in staat te stellen BambooHR te gebruiken met behoud van de privacy-, governance- en gegevensresidentienormen die Europese klanten verwachten.
Vragen over dit Privacybeleid, de Verwerkingsactiviteiten van Grouper, rechten van betrokkenen, beveiliging of onze regelingen voor Europese gegevensresidentie kunnen worden ingediend via de aangewezen privacy- of klantenondersteuningskanalen van Grouper.
Grouper Technology Limited kan ook worden gecontacteerd op 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Wanneer de betreffende Persoonsgegevens zich in een account van een werkgever bij BambooHR bevinden, dienen personen doorgaans eerst die werkgever te contacteren, aangezien die organisatie in het algemeen de Verwerkingsverantwoordelijke is die verantwoordelijk is voor het bepalen hoe de informatie wordt gebruikt.
Deze Verwerkersovereenkomst (“DPA”) maakt deel uit van de overeenkomst, bestelformulier, verklaring van werkzaamheden of andere overeenkomst die de levering regelt van Grouper’s op BambooHR gerelateerde diensten tussen de Klant en Grouper Technology Limited.
Bij het leveren van de Diensten kan Grouper Persoonsgegevens van Klanten namens de Klant Verwerken. Deze DPA legt de respectieve verplichtingen van de Partijen voor die Verwerking vast.
Deze DPA is van toepassing voor zover Grouper Persoonsgegevens van Klanten Verwerkt namens de Klant en die Verwerking onderworpen is aan de Toepasselijke Gegevensbeschermingswetgeving. Zij vult de Overeenkomst aan en maakt er deel van uit; met hoofdletters geschreven termen die hier niet zijn gedefinieerd hebben de betekenis die daaraan in de Overeenkomst wordt gegeven.
Voor deze DPA:
Persoonsgegevens van de Klant
Persoonsgegevens die worden beheerd door een Klant of Klantgelieerde en door Grouper worden Verwerkt in verband met de Diensten.
Beperkte Doorgifte
Een doorgifte van Persoonsgegevens waarvoor onder de Toepasselijke Gegevensbeschermingswetgeving een rechtmatig doorgiftemechanisme vereist is.
Standaardcontractbepalingen (SCC's)
De toepasselijke standaardcontractbepalingen van de Europese Commissie voor overdrachten van persoonsgegevens naar derde landen, zoals van tijd tot tijd gewijzigd, vervangen of aangevuld.
Subverwerker
Een derde partij die door of namens Grouper is aangesteld om Persoonsgegevens van Klanten te Verwerken.
Technologieprovider
BambooHR LLC en, waar van toepassing, daarmee verbonden BambooHR-entiteiten die het onderliggende HR-technologieplatform leveren.
Tenzij schriftelijk anders overeengekomen, treedt de Klant op als Verwerkingsverantwoordelijke en treedt Grouper op als Verwerker. Wanneer de Klant optreedt als Verwerker voor een andere Verwerkingsverantwoordelijke, treedt Grouper op als Subverwerker voor zover van toepassing.
content.legal-document.record.content.811c9dc5
Grouper zal Persoonsgegevens van Klanten uitsluitend Verwerken op gedocumenteerde instructies van de Klant en alleen voor zover noodzakelijk om de Diensten te leveren, te onderhouden, te beveiligen en te ondersteunen, tenzij de wet vereist dat de gegevens worden Verwerkt.
Grouper zal de Klant onverwijld informeren indien een instructie, naar zijn redelijk oordeel, de Toepasselijke Gegevensbeschermingswetgeving schendt en kan de getroffen Verwerking opschorten in afwachting van oplossing.
Elke Partij zal voldoen aan haar verplichtingen onder toepasselijk gegevensbeschermingsrecht met betrekking tot persoonsgegevens die worden verwerkt op grond van of in verband met de Overeenkomst. Grouper zal klant-persoonsgegevens niet bewust verwerken op een manier die waarschijnlijk tot gevolg heeft dat de Klant toepasselijk gegevensbeschermingsrecht schendt.
Grouper zorgt ervoor dat Geautoriseerde Personen onder passende vertrouwelijkheidsverplichtingen vallen, alleen toegang hebben tot Persoonsgegevens van de Klant wanneer dat redelijkerwijs noodzakelijk is, passende privacy- en beveiligingstraining ontvangen en Persoonsgegevens van de Klant uitsluitend verwerken in overeenstemming met deze DPA en gedocumenteerde instructies van de Klant. Toegang wordt beperkt volgens de principes van minste privilege en need-to-know.
Grouper zal passende technische en organisatorische maatregelen implementeren en onderhouden om klant-persoonsgegevens te beschermen tegen accidentele of onwettige vernietiging, verlies, wijziging, ongeoorloofde openbaarmaking of toegang.
De minimale controledomeinen worden beschreven in Schedule 2. Grouper mag die maatregelen bijwerken, mits wijzigingen het algehele beschermingsniveau voor Persoonsgegevens van de Klant niet wezenlijk verminderen.
Grouper zal de Klant zo spoedig als redelijkerwijs mogelijk is op de hoogte stellen en, indien de 48-uurs contractuele verplichting van toepassing is, in geen geval later dan 48 uur nadat hij zich bewust is geworden van een daadwerkelijk of vermoed Veiligheidsincident dat Persoonsgegevens van de Klant raakt.
Informatie kan in fasen worden verstrekt naarmate deze beschikbaar komt. Grouper zal redelijke medewerking verlenen die nodig is voor de Klant om te voldoen aan meldingsverplichtingen tegenover toezichthoudende autoriteiten en getroffen Betrokkenen.
De Klant verleent Grouper algemene schriftelijke toestemming om Subverwerkers in te schakelen die noodzakelijk zijn om de Diensten te leveren.
content.legal-document.record.content.811c9dc5
Grouper zal informatie bijhouden over Subverwerkers die klant-persoonsgegevens verwerken en zal redelijke voorafgaande kennisgeving geven van materiële toevoegingen of vervangingen.
Wanneer de onderliggende BambooHR DPA van toepassing is, verstrekt BambooHR momenteel ten minste 30 dagen voorafgaande schriftelijke kennisgeving van een nieuwe Subcontractant die Persoonsgegevens van de Klant zal verwerken.
Grouper zal schriftelijke gegevensbeschermingsverplichtingen opleggen aan Subverwerkers die materieel gelijkwaardig zijn aan de door deze DPA vereiste bescherming. Grouper blijft verantwoordelijk voor de prestaties van de Subverwerker voor zover vereist door toepasselijk gegevensbeschermingsrecht.
Rekening houdend met de aard van de Verwerking zal Grouper redelijke ondersteuning bieden om de Klant in staat te stellen te reageren op verzoeken om inzage, rectificatie, wissen, beperking, overdraagbaarheid, bezwaar en andere toepasselijke rechten.
Als Grouper rechtstreeks een verzoek ontvangt met betrekking tot Persoonsgegevens van de Klant, zal Grouper de Klant onverwijld doorverwijzen of op de hoogte stellen en inhoudelijk niet reageren, behalve op gedocumenteerde instructies of wanneer dit wettelijk vereist is.
Grouper zal redelijke bijstand verlenen, rekening houdend met de aard van de Verwerking en beschikbare informatie, bij Gegevensbeschermingseffectbeoordelingen, voorafgaand overleg met toezichthoudende autoriteiten en redelijke vragen of onderzoeken van een bevoegde toezichthoudende autoriteit met betrekking tot de Diensten.
Grouper zal informatie beschikbaar stellen die redelijkerwijs noodzakelijk is om naleving van toepasselijke verplichtingen als Verwerker aan te tonen, waaronder beveiligingsdocumentatie, certificeringen, auditrapporten en samenvattingen.
Wanneer dergelijke informatie onvoldoende is en een audit vereist is op grond van toepasselijk gegevensbeschermingsrecht, kan de Klant een audit aanvragen met redelijke kennisgeving. Audits zullen gewoonlijk beperkt zijn tot eenmaal in elke periode van twaalf maanden, tenzij een Security Incident of regelgevende vereiste frequentere beoordeling rechtvaardigt. De Klant draagt zijn eigen auditkosten, tenzij wet of de Overeenkomst anders bepaalt.
Grouper zal ervoor zorgen dat Restricted Transfers van klant-persoonsgegevens worden uitgevoerd in overeenstemming met toepasselijk gegevensbeschermingsrecht. Wanneer de Klant de Europese dataresidencedienst afneemt, bevindt de primaire opslag van klant-persoonsgegevens zich in Ierland/EER via Amazon Web Services (AWS), maar geautoriseerde niet-EER-toegang op afstand kan nog steeds een Restricted Transfer vormen en moet dienovereenkomstig worden beschermd.
Als een overdrachtsmechanisme ophoudt rechtmatig te zijn, zal Grouper met de Klant samenwerken om een alternatief rechtmatig mechanisme te implementeren of de getroffen overdracht op te schorten.
Voor zover wettelijk toegestaan, zal Grouper wettelijk bindende verzoeken van overheidsinstanties om Persoonsgegevens van de Klant beoordelen, onwettige of disproportionele verzoeken aanvechten wanneer daar redelijke gronden voor zijn, proberen de openbaarmaking te beperken tot het wettelijk minimaal vereiste, de Klant op de hoogte stellen wanneer dit wettelijk is toegestaan en passende records bijhouden.
Op verzoek van de Klant, of bij beëindiging of afloop van de Diensten, zal Grouper naar keuze van de Klant en onder voorbehoud van technische haalbaarheid en de Overeenkomst, Persoonsgegevens van de Klant teruggeven of veilig verwijderen en van relevante Subverwerkers verlangen hetzelfde te doen. Waar wetgeving bewaring vereist, zal Grouper de bewaarde gegevens isoleren en beschermen en deze uitsluitend verwerken zoals wettelijk vereist.
De Klant verklaart en garandeert dat hij beschikt over de rechten, toestemmingen, kennisgevingen, rechtsgronden en toestemmingen die vereist zijn om Persoonsgegevens van de Klant te verstrekken voor Verwerking; dat zijn instructies voldoen aan de Toepasselijke Gegevensbeschermingswetgeving; dat hij geen onwettige Verwerking zal instrueren; en dat hij de Diensten veilig zal configureren en gebruiken en passende controles zal handhaven over gebruikersaccounts, inloggegevens en integraties.
Aansprakelijkheid voortvloeiend uit of verband houdend met deze DPA is onderworpen aan de beperkingen en uitsluitingen in de Overeenkomst, behalve voor zover verboden door toepasselijk gegevensbeschermingsrecht of in strijd met verplichte SCC-bepalingen. Niets in deze DPA beperkt rechten van Betrokkenen of toezichthoudende autoriteiten die niet rechtmatig kunnen worden beperkt.
Deze DPA treedt in werking wanneer de Klant eraan gebonden raakt en blijft van kracht zolang Grouper Persoonsgegevens van de Klant verwerkt namens de Klant. Verplichtingen die naar hun aard of krachtens de wet moeten voortduren zolang gegevens worden bewaard, blijven van kracht na afloop of beëindiging.
Grouper kan deze DPA bijwerken waar dit redelijkerwijs nodig is om te voldoen aan de wet, nieuwe overdrachtsmechanismen te implementeren, te reageren op regelgevende richtlijnen of wijzigingen in Diensten of Verwerking weer te geven. Geen enkele update zal de bescherming tijdens een actieve abonnementsperiode materieel verminderen, behalve waar wettelijk vereist of uitdrukkelijk overeengekomen.
Behalve waar toepasselijk gegevensbeschermingsrecht of verplichte overdrachtsvoorwaarden anders vereisen, wordt deze DPA beheerst door het op de Overeenkomst toepasselijke recht.
In geval van strijdigheid met betrekking tot Persoonsgegevens van de Klant geldt de volgende rangorde: dwingende Toepasselijke Gegevensbeschermingswetgeving; toepasselijke SCC's, UK Addendum of ander dwingend overdrachtsmechanisme; deze DPA; toepasselijke gegevensbeschermingsbepalingen van de Overeenkomst; en het overige deel van de Overeenkomst.
Verwerkingsverantwoordelijke / Gegevensexporteur
De Klant zoals geïdentificeerd in de toepasselijke Overeenkomst of Bestelformulier.
Verwerker / Gegevensimporteur
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Technologieprovider
BambooHR LLC en toepasselijke BambooHR-entiteiten die het onderliggende HRIS-platform leveren.
Onderwerp
Levering, implementatie, configuratie, werking, onderhoud, hostingondersteuning, beveiliging en support van BambooHR-gerelateerde HR-informatiesysteemdiensten.
Aard van de Verwerking
Verzamelen, ontvangen, vastleggen, organiseren, structureren, migreren, hosten, opslaan, opvragen, raadplegen, gebruiken, verzenden, beschikbaar stellen, beperken, toegang voor ondersteuning, verwijderen en andere Verwerking die redelijkerwijs noodzakelijk is om de Diensten te leveren.
Doel
De Diensten leveren, implementeren, uitvoeren, beveiligen, onderhouden en ondersteunen in overeenstemming met gedocumenteerde instructies van de Klant en de Overeenkomst.
Duur
Voor de duur van de Diensten en elke daaropvolgende periode die nodig is om Persoonsgegevens van de Klant terug te geven of te verwijderen of om aan de wet te voldoen.
Betrokkenen
Medewerkers, voormalige medewerkers, potentiële medewerkers, kandidaten, contractanten, consultants, uitzendkrachten, tijdelijke en oproepkrachten, stagiairs, vrijwilligers, referenten, afhankelijken, begunstigden, noodcontacten, beheerders van de Klant en andere personen van wie persoonsgegevens door of namens de Klant worden ingediend.
Persoonsgegevens
Identiteits-, contact-, demografische, arbeids-, wervings-, kwalificatie-, organisatorische, belonings-, salarisadministratie-, belasting-, sociale zekerheid-, bank-, pensioen-, voordelen-, aanwezigheids-, verlof-, prestatie-, training-, disciplinaire-, noodcontact-, account-, systeem- en aanverwante HR-informatie.
Gevoelige Gegevens
Indien door de Klant geselecteerd, kan dit gezondheids- en invaliditeitsinformatie omvatten en andere bijzondere categorieën of gevoelige gegevens die door de Diensten zijn toegestaan.
Primaire Europese Opslag
Ierland / EER via Amazon Web Services (AWS) voor Klanten die de Europese data-residentiedienst afnemen.
Bevoegde Toezichthoudende Autoriteit
Waar de DPC bevoegd is: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Ierland.
Grouper handhaaft technische en organisatorische maatregelen binnen de volgende minimale controledomeinen:
1. Informatiebeveiligingsgovernance
Gedocumenteerde beveiligingsverantwoordelijkheden, risicobeoordeling, governance, managementtoezicht en passende beleidsregels.
2. Personeelsbeveiliging
Verplichtingen inzake vertrouwelijkheid, functietypische screening waar wettelijk toegestaan, security-awareness- en privacytraining, en disciplinaire controles voor ongeautoriseerde toegang.
3. Fysieke Beveiliging
Beperkte toegang tot relevante faciliteiten en infrastructuur; gecontroleerde toegangsroutes; toegangsautorisaties; fysieke monitoring en andere waarborgen die passend zijn voor de hostingomgeving.
4. Identiteits- en toegangsbeheer
Authenticatie, toegangsbeheer op basis van rollen, least privilege, controles voor privileged accounts, beheer van de levenscyclus van accounts, inactiviteitstijdlimiet en periodieke controle.
5. Gegevenstoegangscontrole
Controles die zijn ontworpen zodat geautoriseerde gebruikers alleen toegang hebben tot gegevens binnen hun permissies; logging en monitoring van toegang; vrijgave van gegevens alleen aan geautoriseerde personen.
6. Versleuteling en Pseudonimisering
Passende versleuteling van Persoonsgegevens tijdens overdracht en bij rest; pseudonimisering waar passend voor het verwerkingsdoel.
7. Netwerk- en Transmissiebeveiliging
Firewalls, beveiligde gateways, veilige communicatiekanalen, TLS/SFTP of equivalente beschermde overdrachtsmechanismen, en controles tegen ongeautoriseerde onderschepping of wijziging.
8. Logging en Monitoring
Logging van relevante systeem-, administratieve en toegangsactiviteiten; monitoring op verdachte gebeurtenissen; bewaring van auditinformatie passend bij het risico.
9. Invoer- en Wijzigingsbeheer
Controles om vast te stellen wie gegevens heeft ingevoerd, gewijzigd of verwijderd; authenticatie van geautoriseerde gebruikers en systemen; gedocumenteerde wijzigingsbeheerpraktijken.
10. Kwetsbaarheids- en Beveiligingstesten
Processen om kwetsbaarheden vast te stellen, te beoordelen en te verhelpen; periodieke penetratie- of beveiligingstesten; regelmatige beoordeling en evaluatie van de effectiviteit van controles.
11. Beschikbaarheid, Back-up en Herstel
Infrastructuurredundantie, back-up, herstelcapaciteit, beschikbaarheidscontroles en bescherming tegen accidenteel verlies of vernietiging.
12. Bedrijfscontinuïteit en Disaster Recovery
Gedocumenteerde continuïteits- en herstelplannen die zijn ontworpen om beschikbaarheid en toegang tijdig te herstellen na een verstoring of Veiligheidsincident.
13. Gegevensscheiding
Logische of applicatieniveau-scheiding tussen klanten en tussen verwerkingsdoeleinden; controles die zijn ontworpen om ongeautoriseerde toegang tussen klanten te voorkomen.
14. Veilige Ontwikkeling
Beveiligingspraktijken die passend zijn voor softwareontwikkeling, testen, release en wijzigingsbeheer.
15. Beheer van subprocessors
Due diligence, schriftelijke gegevensbeschermingsverplichtingen, beveiligingsbeoordeling, waarborgen voor overdracht en voortdurende oversight passend bij de verwerking.
16. Incidentbeheer
Gedocumenteerde procedures voor detectie, onderzoek, inperking, herstel, escalatie, kennisgeving aan klanten en geleerde lessen.
Beperkte EU-overdrachten
Waar EU SCC's vereist zijn, worden de officiële SCC's van de Europese Commissie door verwijzing opgenomen zonder wijziging van de verplichte formulering. Tenzij de rollen anders vereisen, is de Klant de Gegevensexporteur, Grouper en/of de toepasselijke Technologieleverancier is de Gegevensimporteur, en is Module Twee van toepassing op overdrachten van Verwerkingsverantwoordelijke naar Verwerker.
Beperkte UK-overdrachten
Voor doorgiften die onder de Britse Gegevensbeschermingswetgeving vallen, zijn de EU SCC's van toepassing samen met de dan geldende UK International Data Transfer Addendum of een ander wettelijk erkend Brits doorgiftemechanisme.
Zwitserse Overdrachten
Voor overdrachten waarop het Zwitserse gegevensbeschermingsrecht van toepassing is, worden de SCC's geïnterpreteerd en aangepast zoals vereist onder toepasselijk Zwitsers recht, met inbegrip van passende verwijzingen naar de Zwitserse toezichthoudende autoriteit en Zwitserse Betrokkenen.
EU-US Data Privacy Framework
Wanneer een Amerikaanse ontvanger een in aanmerking komende deelnemer is aan het EU-VS Data Privacy Framework en het adequaatheidsbesluit van de Europese Commissie van kracht blijft voor de relevante Verwerking, kan het framework worden ingeroepen als een adequaatheidsmechanisme. Grouper doet geen beroep op de verouderde EU-VS- of Zwitserland-VS Privacy Shield-frameworks.
Beoordelingen van de overdrachtsimpact en aanvullende maatregelen
Waar vereist zullen de partijen de omstandigheden van de overdracht, de wet- en regelgeving en praktijken in het land van bestemming, verdere overdrachten, categorieën gegevens, opslaglocatie, transmissiekanalen en aanvullende technische, contractuele of organisatorische waarborgen beoordelen. Overdrachten worden opgeschort wanneer redelijkerwijs geen rechtmatige en toereikende waarborg kan worden gehandhaafd.
Uitzonderlijke Toegangsscenario's voor Europese Klanten
Geautoriseerde uitzonderlijke niet-EER-toegang mag alleen plaatsvinden in de volgende omstandigheden:
- een noodsituatie die de Ierse datacentrumomgeving of de continuïteit van de dienst raakt;
- een ondersteunings- of onderhoudsverzoek dat geautoriseerde specialistische toegang buiten de EER vereist, onder voorbehoud van toepasselijke goedkeuring door de Klant of contractuele autorisatie; en
- een geverifieerd verzoek van de Klant voor Verwerking of hosting buiten de Europese regio.
De exacte leveranciers die worden gebruikt variëren per product, functie, ondersteuningsroute en configuratie van de Klant. Het actuele live subverwerkersregister dat door Grouper en/of BambooHR wordt bijgehouden, is leidend voor de actieve dienstverlening.
De volgende belangrijke leveranciers zijn geïdentificeerd in de geldende servicematerialen. Een hier vermelde leverancier verwerkt niet noodzakelijkerwijs Persoonsgegevens van de Klant voor elke Klant of elke implementatie.
BambooHR LLC
Technologieleverancier; HRIS-onderhoud, hosting en ondersteuning. Locatie: Verenigde Staten / serviceregio's inclusief Europa.
Amazon Web Services (AWS)
Primaire cloudhostinginfrastructuur; Europese regionale hosting in Ierland. Locatie: Ierland / Europa en andere regio's afhankelijk van de serviceconfiguratie.
Anthropic / Claude
AI / taalmodelverwerking. Locatie: Verenigde Staten.
Cohere
Taalmodel API / AI-verwerking. Locatie: Verenigde Staten.
OpenAI
Taalmodel API / AI-verwerking. Locatie: Verenigde Staten.
LlamaIndex / LlamaParse
Optionele documentparsing gekoppeld aan AI-functionaliteit. Locatie: Verenigde Staten.
Atlas MongoDB
Gegevensopslag ter ondersteuning van geselecteerde diensten / AI-gerelateerde functionaliteit. Locatie: Verenigde Staten.
Gainsight
Klantenrelatie- / CRM-diensten.
Salesforce
CRM-platform.
Cloudflare
Webapplicationfirewall / beveiliging.
Datadog
Monitoring van infrastructuur en applicaties.
Microsoft / Google Workspace
Samenwerking, communicatie en documentopslag afhankelijk van de huidige configuratie.
Mailgun
Applicatiecommunicatie.
Snowflake
Gegevensanalyse.
Twilio
MFA / SMS-bezorging.
Aanvullende Leveranciers
Aanvullende leveranciers die in de huidige servicematerialen zijn geïdentificeerd, kunnen Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike en anderen omvatten. Klanten moeten de live BambooHR subverwerkerslijst en de huidige subverwerkerinformatie van Grouper raadplegen voor de meest actuele details.
1. Reikwijdte
Dit Bijlage is van toepassing wanneer de Klant BambooHR kunstmatige-intelligentie- of machine-learningfunctionaliteit inschakelt of gebruikt in verband met door Grouper ondersteunde Diensten.
2. AI-leveranciers
Actuele servicematerialen identificeren AI-providers waaronder OpenAI, Cohere en Anthropic/Claude en kunnen aanvullende providers identificeren zoals LlamaIndex voor optionele documentanalyse. De actieve set providers kan wijzigen in overeenstemming met de toepasselijke kennisgevingsvereisten voor subprocessors.
3. Invoer en Uitvoer
Door de Klant verstrekte prompts, instructies of gegevens die aan AI-functionaliteit worden doorgegeven, kunnen "Invoer" vormen en gegenereerde antwoorden kunnen "Uitvoer" vormen. Afhankelijk van de functie kunnen Invoer of Uitvoer Gegevens van de Klant bevatten. Uitvoer is mogelijk niet uniek en kan vergelijkbaar zijn met uitvoer die voor andere gebruikers wordt geproduceerd.
4. Verantwoordelijkheden van de Klant en Menselijk Toezicht
De Klant is verantwoordelijk voor het waarborgen dat hij de rechten, wettelijke grondslag, kennisgevingen en toestemmingen heeft die nodig zijn om Inputs in te dienen en Outputs te gebruiken. De Klant moet voldoende menselijk toezicht implementeren en moet outputs onafhankelijk beoordelen voordat deze worden gebruikt voor arbeidsrechtelijke, juridische, financiële, veiligheidskritische of soortgelijk belangrijke besluiten.
5. Beperkingen op Gevoelige en Gereguleerde Gegevens
Waar dit volgens de toepasselijke AI-voorwaarden verboden is, mag de Klant geen gevoelige of gereguleerde informatie indienen bij AI-functies, waaronder gezondheids-, genetische of biometrische informatie, door de overheid uitgegeven identificatienummers of persoonlijke financiële of bankrekeninginformatie. Klanten moeten Persoonsgegevens in prompts tot een minimum beperken.
6. Nauwkeurigheid, Bias en Rechtvaardigheid
Generatieve AI kent bekende en onbekende beperkingen. Outputs kunnen onnauwkeurig, onvolledig, onveilig, bevooroordeeld, oneerlijk, beledigend of anderszins ongeschikt zijn. Klanten zijn verantwoordelijk voor het beoordelen van outputs, het testen op relevante risico's en het vermijden van onwettige discriminatie of uitsluitend geautomatiseerde arbeidsbeslissingen.
7. Modelverbetering
Wanneer de toepasselijke BambooHR AI-voorwaarden het gebruik van Prestatiegegevens en Feedback toestaan om AI-functionaliteit te verbeteren, wordt dat gebruik beheerst door die voorwaarden. Wanneer Gegevens van de Klant worden gebruikt om een klantspecifiek model fijn af te stemmen, wordt het resulterende model gebruikt om AI-functies aan die Klant te leveren en wordt het anderszins niet gebruikt om diensten aan andere klanten te leveren.
8. Internationale Verwerking
AI-leveranciers kunnen geautoriseerde Invoer of gerelateerde Persoonsgegevens buiten de EER verwerken. Dergelijke Verwerking is onderworpen aan de overdrachtswaarborgen in deze DPA en wijzigt niet de locatie van de gecontracteerde primaire HRIS-opslagregio van de Klant. Klanten dienen te beoordelen of optioneel AI-gebruik verenigbaar is met hun eigen vereisten inzake gegevensresidentie, ondernemingsraad, arbeidsrecht en risico's voordat zij dit inschakelen.
Vragen over dit privacybeleid of uw rechten inzake gegevens?
Neem contact met ons op







































