1.Oversikt
Dette personverndokumentet fastsetter forpliktelsene som gjelder behandlingen av personopplysninger i forbindelse med BambooHR's system for personalinformasjon ("HRIS") og tilhørende tjenester. Det bør leses sammen med kundens tjenestevilkår og databehandleravtalen ("DPA"), som begge er innarbeidet ved henvisning.
I dette dokumentet betyr: «Customer Personal Data» alle personopplysninger (som definert i personvernlovgivningen) som kontrolleres av en Customer og som behandles av Provider i forbindelse med Tjenestene; «Data Protection Legislation» betyr alle gjeldende lover som gjelder personvern og databeskyttelse, inkludert EUs personvernforordning (2016/679) ("GDPR"), EUs personvern- og elektronisk kommunikasjon-direktiv 2002/58/EC slik det er gjennomført i hver jurisdiksjon, og enhver endrings- eller erstatningslovgivning fra tid til annen; «Security Incident» betyr en utilsiktet, uautorisert eller ulovlig ødeleggelse, tap, endring, utlevering av eller tilgang til personopplysninger; og «Authorised Persons» betyr enhver person som behandler personopplysninger på vegne av Provider, inkludert ansatte, ledere, partnere, kontraktører og underleverandører.
2.Roller i databehandling
I dette dokumentet har begrepene «personopplysninger», «behandle», «behandlingsansvarlig», «databehandler», «registrert» og «tilsynsmyndighet» den betydningen som er fastsatt i personvernlovgivningen.
Provider (som databehandler) er utpekt av Customer (som behandlingsansvarlig) til å behandle Customer Personal Data på vegne av Customer i den grad det er nødvendig for å levere Tjenestene og i samsvar med andre skriftlige instrukser som Customer kan utstede fra tid til annen.
Hver part skal overholde sine forpliktelser i henhold til personvernlovgivningen med hensyn til personopplysninger den behandler under eller i forbindelse med Avtalen. Uten å begrense det foregående skal Leverandøren ikke behandle Kundens personopplysninger på en måte som vil eller sannsynligvis vil føre til at Kunden bryter sine forpliktelser i henhold til personvernlovgivningen.
Provider vil til enhver tid kun behandle Customer Personal Data med det formål å levere Tjenestene til Customer og i samsvar med Customer's dokumenterte instrukser, med mindre Provider er pålagt å behandle personopplysningene til andre formål etter gjeldende lov. Når et slikt krav gjelder, skal Provider gi forhåndsvarsel til Customer med mindre den relevante loven forbyr å gi slikt varsel.
Leverandøren skal uten opphold varsle Kunden dersom den fastslår at den ikke kan overholde sine forpliktelser i henhold til dette dokumentet, og skal samarbeide med Kunden og treffe alle rimelige tiltak for å stanse og avhjelpe enhver ikke-samsvarende behandling. Leverandøren skal umiddelbart opphøre (og be alle underleverandører om umiddelbart å opphøre) behandlingen av Kundens personopplysninger dersom Kunden fastslår at manglende etterlevelse ikke kan rettes innen en rimelig tidsramme.
3.Kategorier av personopplysninger som behandles
Kategoriene av Customer Personal Data som behandles i forbindelse med Tjenestene, omfatter data som gjelder Customer's ansatte og kandidater. Dette kan omfatte: personopplysninger som navn, identifikasjonsnummer(-e), fotografi(er), adresse, fødselsdato, kjønn, sivilstatus, nødkontakt, telefonnummer(-e), akademiske og faglige kvalifikasjoner, CV eller resumé, arbeidshistorikk og språkferdigheter; opplysninger i forbindelse med ansettelse som tittel, grad, plassering, rapporteringslinjer, ansettelsesdato, arbeidstid, kontraktsdetaljer, ytelses- og evalueringsdata, opplysninger om ansattdisiplin, ytelser og forsikring, tildelte eiendeler, opplæring og dokumentasjon for fri fra arbeid; lønnsrelaterte opplysninger som lønn og kompensasjon, skatte- og trygdeopplysninger, bankopplysninger, pensjoner, bonuser og andre ytelser. Der det er relevant, kan Tjenestene også behandle referanseopplysninger og kontaktopplysninger til referansepersoner, samt særlige kategorier av data som helsestatus og opplysninger om funksjonsnedsettelse.
Behandlingen av Kundens personopplysninger utføres med det formål å levere og vedlikeholde HRIS-plattformen, inkludert innsamling, hosting, behandling og støtte av HR-data. Varigheten av behandlingen tilsvarer perioden hvor Tjenestene leveres til Kunden i samsvar med Avtalen, inkludert eventuell gjeldende støtteperiode deretter.
4.Underbehandling
Provider skal ikke engasjere noen tredjepart til å behandle Customer Personal Data ("Sub-processor") uten Customer's forutgående skriftlige samtykke. Med forbehold om slikt samtykke skal Provider: (a) gi rimelig forhåndsvarsel til Customer om identiteten og plasseringen til enhver ny eller erstattende Sub-processor og en beskrivelse av den planlagte behandlingen; (b) pålegge hver Sub-processor rettslig bindende personvernvilkår som er de samme som de som gjelder for Provider under Avtalen; og (c) forbli fullt ansvarlig overfor Customer for ethvert brudd på Avtalen forårsaket av en handling, feil eller unnlatelse fra noen Sub-processor.
BambooHR LLC opptrer som teknologileverandør og behandler Kundens personopplysninger for å levere plattformtjenestene i henhold til BambooHR Databehandlingsavtale. Alle personopplysninger, inkludert ansattdata, som er lagret på plattformen, hostes i Irland av BambooHR, med Amazon Web Services (AWS) som primær underdatabehandler for hosting. Ytterligere operative underdatabehandlere som brukes av BambooHR inkluderer blant annet: Cloudflare (brannmur for nettapplikasjoner), Datadog (infrastrukturovervåking), Microsoft (arbeidssamarbeid og dokumentlagring), Mailgun (applikasjonskommunikasjon), Twilio (flerfaktorautentisering via SMS), Snowflake (dataanalyse) og OneTrust (personvernrettigheter og administrasjon av informasjonskapsler). En oppdatert liste over underdatabehandlere er tilgjengelig på forespørsel.
Hvis Kunden, innen rimelig tid etter mottak av varsel om en ny Underdatabehandler, gjør innsigelse mot denne Underdatabehandleren på grunnlag av personvern, skal enten Leverandøren ikke engasjere Underdatabehandleren, eller Kunden kan velge å suspendere eller avslutte Avtalen.
5.Tekniske og organisatoriske sikkerhetstiltak
Leverandøren implementerer og opprettholder hensiktsmessige tekniske og organisatoriske sikkerhetstiltak for å beskytte Kundens personopplysninger mot uautorisert og ulovlig behandling og mot utilsiktet tap, ødeleggelse, utlevering, skade eller endring. Slike tiltak gjennomgås og oppdateres regelmessig for å ta hensyn til bransjestandarder, kostnader ved implementering og behandlingens art, omfang, kontekst og formål.
Fysisk tilgangskontroll: databehandlingsutstyr og servere der Kundens personopplysninger behandles, oppbevares i avgrensede områder med begrenset tilgang. All tilgang til datasenteret logges, overvåkes og spores. Datasenteret er sikret med alarmanlegg og andre hensiktsmessige sikkerhetstiltak, inkludert begrensninger på utstedelse og bruk av tilgangsopplysninger.
Systemtilgangskontroller: bransjestandard kryptering brukes for å forhindre uautorisert tilgang til databehandlingssystemer. Tiltakene inkluderer automatisk tidsavbrudd for brukerterminaler hvis de står ubrukt, krav til identifikasjon og passord (inkludert krav til minimumslengde og spesialtegn), automatisk avlogging av bruker-ID-er som er inaktive i en betydelig periode, samt full logging og overvåking av all tilgang til data.
Datatilgangskontroller: bare personell som er nødvendig for å bistå i levering av Tjenestene har tilgang til Kundens personopplysninger, og slik tilgang er strengt begrenset til omfanget av deres tilgangsrettigheter. Ansatte er bundet av hensiktsmessige taushetsforpliktelser og får relevant opplæring. Tilgang kontrolleres gjennom applikasjonssikkerhet, og data er atskilt på databasenivå etter modul og funksjon. Effektive disiplinære tiltak gjelder ved enhver uautorisert tilgang.
Overføringskontroller: brannmur- og krypteringsteknologier beskytter datainnsamlingspunkter og -pipeliner under overføring. Data lagres ikke på ukrypterte mobile lagringsmedier eller mobile enheter. Fullstendigheten og riktigheten av alle dataoverføringer overvåkes.
Tilgjengelighets- og kontinuitetskontroller: infrastrukturredundans, ekstern sikkerhetskopilagring og planer for katastrofegjenoppretting og forretningskontinuitet opprettholdes for å sikre at Customer Personal Data kan gjenopprettes i tide ved et Security Incident. Permanent lokal lagring av Customer Personal Data på arbeidsstasjoner er forbudt.
Separasjon av behandling: data som samles inn for ulike formål, behandles separat gjennom applikasjonssikkerhet, separasjon på databasenivå og grensesnitt samt batchprosesser som er spesifikke for formålet.
Testing: BambooHR tester, vurderer og evaluerer regelmessig effektiviteten av sine tekniske og organisatoriske sikkerhetstiltak.
6.Sikkerhetshendelser og varsling om brudd
Provider skal varsle Customer så raskt som praktisk mulig og under alle omstendigheter innen 48 timer etter å ha blitt kjent med en faktisk eller mistenkt Security Incident. Slikt varsel skal omfatte: (a) en detaljert beskrivelse av Security Incident; (b) typen Customer Personal Data som var gjenstand for Security Incident; (c) identiteten til hver berørte registrerte, eller dersom dette ikke er mulig, det omtrentlig antallet registrerte og personoppføringer det gjelder; og (d) en beskrivelse av tiltakene som er truffet eller foreslått for å håndtere Security Incident, herunder tiltak for å begrense dens mulige negative virkninger.
Provider samtykker i å iverksette tiltak umiddelbart, for egen regning, for å undersøke Security Incident og for å identifisere, forhindre og begrense virkningene. Provider skal holde Customer løpende orientert om alle vesentlige utviklinger. Provider skal også gi rettidig informasjon og samarbeid som Customer kan kreve for å oppfylle Customer's plikter etter gjeldende personvernlovgivning til å rapportere og varsle om databrudd.
Innholdet i og leveringen av ethvert varsel, reguleringskommunikasjon eller pressemelding vedrørende en Security Incident skal utelukkende være etter Customer's skjønn, med mindre annet kreves av gjeldende lov. Provider kan ikke utstede, publisere eller gjøre tilgjengelig for noen tredjepart slik kommunikasjon uten Customer's forutgående godkjenning. Når BambooHR omtales ved navn i en slik kommunikasjon, skal BambooHR gis anledning til å gjennomgå og godkjenne kommunikasjonen for nøyaktighet, og slik godkjenning skal ikke urimelig tilbakeholdes.
7.Dataoverføringer og internasjonal behandling
All Customer Personal Data, inkludert ansattdata, som er lagret på BambooHR-plattformen, hostes i Irland. Provider skal sikre at Customer Personal Data behandles innenfor Det europeiske økonomiske samarbeidsområdet (EØS) eller ethvert annet territorium der det ikke er innført restriksjoner på overføring av personopplysninger over grenser etter personvernlovgivningen, med følgende unntak der BambooHR er autorisert til å overføre data utenfor datarommet i Irland: (1) i nødstilfeller, som et databrudd ved det irske datasenteret; (2) i forbindelse med en supporthenvendelse der tilgang fra det amerikanske supportteamet er påkrevd og skriftlig bekreftelse er mottatt fra Customer; og (3) etter Customer's bekreftede skriftlige anmodning om å flytte hostingen utenfor Irland.
I den grad Kundens personopplysninger overføres utenfor EØS, reguleres slike overføringer av EUs standard kontraktsklausuler for overføring av personopplysninger til databehandlere, slik de er godkjent av Europakommisjonen og innarbeidet i Avtalen. For overføringer fra Storbritannia gjelder Tillegget om internasjonal dataoverføring til EUs kommisjons standard kontraktsklausuler. For overføringer fra Sveits gjelder de samme klausulene med endringer for å gjenspeile sveitsisk rett, herunder henvisning til føderal lov om databeskyttelse (FDAP) og jurisdiksjonen til den føderale kommissæren for databeskyttelse og informasjon.
Leverandøren skal til enhver tid gi et tilstrekkelig beskyttelsesnivå for Kundens personopplysninger, uansett hvor de behandles, i samsvar med kravene i gjeldende personvernlovgivning. Modellklausulene eller de standard kontraktsklausulene skal ha forrang ved eventuell konflikt med vilkårene i Avtalen eller dette dokumentet. Dette dokumentet begrenser eller innskrenker under ingen omstendighet rettighetene til noen registrert eller til noen kompetent tilsynsmyndighet.
8.Registrertes rettigheter
Registrerte hvis personopplysninger behandles i forbindelse med Tjenestene, kan i samsvar med gjeldende personvernlovgivning ha rett til å: få tilgang til en kopi av sine personopplysninger; kreve korrigering av uriktige personopplysninger; be om sletting av sine personopplysninger der det ikke foreligger noen legitim grunn for fortsatt behandling; begrense eller protestere mot behandlingen av sine personopplysninger; motta sine personopplysninger i et strukturert, vanlig brukt og maskinlesbart format (dataportabilitet); og trekke tilbake samtykke der behandlingen er basert på samtykke.
Provider skal, uten अतिरिक्त kostnad, yte fullt samarbeid og bistand til Customer for å gjøre det mulig for Customer å oppfylle sine forpliktelser som behandlingsansvarlig, herunder i forbindelse med: datasikkerhet; varsling om databrudd; vurderinger av personvernkonsekvenser; forhåndskonsultasjon med tilsynsmyndigheter; ivaretakelse av registrertes rettigheter; og enhver forespørsel, melding eller undersøkelse fra en tilsynsmyndighet eller annen reguleringsmyndighet. Enhver forespørsel fra en registrert mottatt direkte av Provider skal, med mindre det er forbudt etter gjeldende lov, umiddelbart videresendes til Customer uten at det svares på den uten Customer's uttrykkelige autorisasjon.
9.Sikkerhetsrapporter, inspeksjoner og revisjoner
BambooHR opprettholder registre i samsvar med ISO 27001, SOC II eller andre lignende standarder for informasjonssikkerhetsstyringssystemer ("ISMS") og skal, på forespørsel, gi Customer kopier av relevante ISMS-sertifiseringer, sammendrag av revisjonsrapporter og/eller annen dokumentasjon som med rimelighet kreves av Customer for å verifisere overholdelse av gjeldende personvernforpliktelser.
Provider skal, ved mottak av en skriftlig forespørsel fra Customer, gjøre tilgjengelig slik informasjon som med rimelighet er nødvendig for å påvise overholdelse av gjeldende personvernlovgivning og tillate Customer og/eller dets autoriserte agenter å revidere registre i den utstrekning det med rimelighet er nødvendig for å bekrefte overholdelse av gjeldende forpliktelser, forutsatt at slik revisjon ikke omfatter gjennomgang av tredjepartsdata og at registrene som innhentes behandles konfidensielt. Customer skal bære sine egne kostnader ved å gjennomføre slik revisjon. Med mindre Customer's forespørsel følger av et Security Incident eller på annen måte er påkrevd etter gjeldende personvernlovgivning, skal Customer ikke fremsette en slik forespørsel oftere enn én gang i enhver 12-månedersperiode.
Leverandøren skal bistå Kunden i å utføre enhver vurdering av konsekvensene for personvernet ved Tjenestene, i den grad dette er rimelig i lys av personopplysningene som behandles, og skal på rimelig måte samarbeide om å gjennomføre avbøtende tiltak som kreves for å håndtere personvernrisikoer identifisert i en slik vurdering.
10.Sletting og tilbakelevering av data
På forespørsel og etter Kundens valg (enten under eller etter opphør av Avtalen) skal Leverandøren uten opphold og som spesifisert av Kunden returnere eller slette alle Kundens personopplysninger i Leverandørens eller dets underdatabehandleres besittelse eller kontroll. Dette kravet skal ikke gjelde i den grad Leverandøren etter gjeldende lov er pålagt å oppbevare noen eller alle Kundens personopplysninger, og Leverandøren skal da isolere og beskytte slike data mot videre behandling med unntak av det som kreves ved lov.
Etter opphør eller utløp av Avtalen gir BambooHR en periode der Kunden kan eksportere sine Kundedata fra plattformen. Kunden er eneansvarlig for å sikre at nødvendig eksport av data fullføres før denne perioden utløper. Leverandøren vil gi rimelig bistand med dataeksport, underlagt at eventuelle gjeldende gebyrer for slik bistand avtales på forhånd.
11.Generelt
Dette personverndokumentet og forpliktelsene til databehandling som er angitt her, innarbeides i Avtalen og skal være underlagt og tolkes i samsvar med lovene i det landet der Kunden har sitt hovedetableringssted i Den europeiske union, EØS, Sveits eller Storbritannia, med mindre annet kreves av gjeldende personvernlovgivning. Ved konflikt mellom Avtalen og disse forpliktelsene til databehandling, skal forpliktelsene til databehandling ha forrang.
Forpliktelsene som pålegges Leverandøren i henhold til disse vilkårene skal bestå så lenge Leverandøren og/eller dets underleverandører behandler Kundens personopplysninger på vegne av Kunden. Disse forpliktelsene kan ikke endres med mindre det foreligger et senere skriftlig dokument signert av begge parter. Hvis noen del av disse forpliktelsene finnes ikke håndhevbar, vil gyldigheten av alle gjenværende deler ikke bli påvirket.
Vi kan oppdatere dette personverndokumentet fra tid til annen for å gjenspeile endringer i gjeldende lov, våre behandlingsaktiviteter eller våre organisatoriske tiltak. Vesentlige endringer vil bli varslet til Kundene på forhånd. Hvis du har spørsmål eller bekymringer om behandlingen av dine personopplysninger, vennligst kontakt oss via vår kontaktside.








































