1.Definisjoner
I denne Data Processing Agreement ("DPA"): «Controller» betyr den enheten som fastsetter formålene med og midlene for behandling av Personopplysninger (vanligvis Customer); «Processor» betyr den enheten som behandler Personopplysninger på vegne av Controller (BambooHR); «Data Subject» betyr den identifiserte eller identifiserbare fysiske personen som Personopplysninger gjelder; «Personal Data» betyr enhver opplysning som gjelder en identifisert eller identifiserbar fysisk person; «Processing» betyr enhver operasjon utført på Personopplysninger; «Security Incident» betyr enhver bekreftet uautorisert innhenting, tilgang til, bruk av eller utlevering av Personopplysninger.
"GDPR" betyr forordning (EU) 2016/679 (General Data Protection Regulation) og, der det er relevant, den britiske versjonen av GDPR slik den er beholdt i britisk lov ("UK GDPR"). "Standard Contractual Clauses" eller "SCCs" betyr standardkontraktsklausulene vedtatt av Europakommisjonen for overføring av Personopplysninger til databehandlere etablert i tredjeland.
2.Omfang og karakter av behandlingen
Denne DPA-en gjelder for BambooHR's behandling av personopplysninger som databehandler på vegne av kunden som behandlingsansvarlig i forbindelse med BambooHR's levering av tjenestene. BambooHR vil kun behandle personopplysninger i den grad det er nødvendig for å levere tjenestene og i samsvar med kundens dokumenterte instruksjoner, inkludert de som er fastsatt i kundens tjenestevilkår og enhver gjeldende bestillingsskjema.
BambooHR skal ikke behandle kundens personopplysninger for noe annet formål, inkludert BambooHR's egne kommersielle formål, uten kundens skriftlige forhåndssamtykke, med mindre det kreves etter gjeldende lov, og i så fall vil BambooHR informere kunden om dette lovkravet før behandlingen, med mindre dette er forbudt ved lov.
3.Databehandlerens forpliktelser
BambooHR skal: (a) behandle Personopplysninger kun på dokumenterte instrukser fra Customer; (b) sikre at personer som er autorisert til å behandle Personopplysningene, har påtatt seg konfidensialitet; (c) gjennomføre passende tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er tilpasset risikoen; (d) bistå Customer i å besvare forespørsler om registrertes rettigheter; (e) bistå Customer i å sikre overholdelse av forpliktelser knyttet til sikkerhet, varsling om brudd, vurderinger av personvernkonsekvenser og forhåndskonsultasjon; (f) slette eller tilbakelevere alle Personopplysninger ved opphør; og (g) gjøre tilgjengelig informasjon som er nødvendig for å påvise overholdelse og tillate revisjoner.
Når BambooHR behandler EU- eller UK-personopplysninger overført til BambooHR i USA, innarbeides EUs standard kontraktsklausuler (modul 2: behandlingsansvarlig til databehandler), slik de kan oppdateres fra tid til annen, i denne DPA-en ved henvisning og skal gjelde for slike overføringer. Kunden og BambooHR skal anses å ha inngått SCC-ene på ikrafttredelsesdatoen for denne DPA-en.
4.Behandlingsansvarliges forpliktelser
Kunden erklærer og garanterer at den har alle nødvendige rettigheter og fullmakter til å gi personopplysninger til BambooHR og til å instruere BambooHR om å behandle slike data. Kunden skal sikre at alle påkrevde varsler er gitt og at alle påkrevde samtykker er innhentet fra registrerte i samsvar med gjeldende personvernlovgivning.
Kunden er ansvarlig for å fastsette formålene med og midlene for behandlingen av personopplysninger og for å sikre at slik behandling er lovlig. Kunden skal implementere hensiktsmessige tekniske og organisatoriske tiltak for å sikre og påvise at behandlingen utføres i samsvar med gjeldende lov og denne DPA-en.
5.Underbehandlere
Customer autoriserer BambooHR til å bruke underdatabehandlerne som er oppført på bamboohr.com/legal/sub-processors ("Underdatabehandlerlisten") til å behandle Personopplysninger. BambooHR vil gi minst tretti (30) dagers forhåndsvarsel om foreslåtte endringer i Underdatabehandlerlisten ved å oppdatere listen og varsle Customer via e-post. Customer kan motsette seg enhver foreslått tilføyelse eller erstatning av en underdatabehandler innen den perioden ved å sende skriftlig varsel via kontaktsiden vår.
BambooHR skal pålegge hver underdatabehandler personvernforpliktelser tilsvarende dem i denne DPA-en og skal fortsatt være ansvarlig overfor Kunden for enhver unnlatelse fra en underdatabehandlers side av å oppfylle sine personvernforpliktelser. BambooHR skal sikre at underdatabehandlere er underlagt hensiktsmessige overføringsmekanismer for enhver internasjonal overføring.
6.Registrertes rettigheter
I den grad det er rettslig tillatt, skal BambooHR umiddelbart varsle Customer dersom BambooHR mottar en forespørsel fra en registrert om å utøve sine rettigheter etter gjeldende personvernlovgivning, herunder rettigheter til innsyn, retting, sletting, begrensning, dataportabilitet eller innsigelse. BambooHR skal ikke svare på en slik forespørsel uten Customer's forutgående autorisasjon, med unntak av å bekrefte overfor den registrerte at BambooHR har videresendt forespørselen.
BambooHR vil gi Kunden kommersielt rimelig bistand i oppfyllelsen av sine forpliktelser til å svare på forespørsler om registrertes rettigheter, idet det tas hensyn til behandlingens art og informasjonen som er tilgjengelig for BambooHR. Tilleggskostnader kan påløpe for omfattende bistand utover det som med rimelighet kreves.
7.Sikkerhetstiltak
BambooHR skal implementere og opprettholde egnede tekniske og organisatoriske tiltak for å beskytte personopplysninger mot utilsiktet eller ulovlig ødeleggelse, tap, endring, uautorisert utlevering eller tilgang. Slike tiltak skal beskrives i BambooHRs Security Exhibit, tilgjengelig på BambooHR.com/legal/security-exhibit, som kan oppdateres fra tid til annen.
Under hensyn til teknologisk nivå, implementeringskostnader og behandlingens art, omfang, kontekst og formål, samt risikoen for varierende sannsynlighet og alvorlighetsgrad for fysiske personers rettigheter og friheter, skal BambooHRs sikkerhetstiltak omfatte kryptering av personopplysninger under overføring og hos BambooHR, flerfaktorautentisering, regelmessig sikkerhetstesting og tilgangskontroller.
8.Varsling om databrudd
BambooHR skal varsle Customer uten ugrunnet opphold, og under alle omstendigheter innen syttito (72) timer etter å ha blitt kjent med en Security Incident som påvirker Customer's Personopplysninger. Slikt varsel skal omfatte: en beskrivelse av arten av Security Incident; kategoriene og det omtrentlig antall registrerte og Personopplysninger det gjelder; de sannsynlige konsekvensene av Security Incident; og tiltakene som er truffet eller foreslått av BambooHR for å håndtere Security Incident.
BambooHR's varsling om en sikkerhetshendelse skal ikke tolkes som en erkjennelse av skyld eller ansvar. Kunden er eneansvarlig for å avgjøre om og hvordan registrerte og tilsynsmyndigheter skal varsles i samsvar med gjeldende lov.
9.Tilbakelevering og sletting av data
Ved utløp eller opphør av Avtalen skal BambooHR, etter Customer's skriftlige anmodning, returnere alle Personopplysninger til Customer i et maskinlesbart format og/eller slette alle Personopplysninger. BambooHR vil fullføre slik tilbakelevering eller sletting innen tretti (30) dager etter Customer's skriftlige anmodning.
Med mindre gjeldende lov krever fortsatt lagring, skal BambooHR slette alle gjenværende kopier av Personopplysninger etter at tilbakeleverings- eller sletteprosessen er fullført. Etter Customer's skriftlige anmodning skal BambooHR skriftlig bekrefte at alle Personopplysninger er returnert eller slettet.
10.Revisjonsrettigheter
BambooHR skal stille til rådighet for Kunden all informasjon som med rimelighet er nødvendig for å påvise samsvar med denne DPA-en og tillate og bidra til revisjoner, inkludert inspeksjoner, utført av Kunden eller en revisor oppnevnt av Kunden. Kunden skal gi rimelig forhåndsvarsel (minst tretti (30) dager) før enhver revisjon og skal sikre at enhver oppnevnt revisor er underlagt hensiktsmessige taushetsforpliktelser.
BambooHR kan oppfylle sine revisjonsforpliktelser ved å gi kunden sine nyeste tredjeparts revisjonsrapporter (for eksempel SOC 2 Type II) og relevante sertifiseringer. Enhver stedlig revisjon skal gjennomføres for kundens regning, i ordinær arbeidstid, og uten å forstyrre BambooHR's forretningsdrift.








































