Juridisk
Personvernerklæring
Hvordan BambooHR Technology Limited samler inn, bruker, drifter og beskytter dine personopplysninger som Grouper sin autoriserte europeiske partner, med primær datalagring på AWS Ireland.
Sist oppdatert: 16 August 2026
Denne oversettelsen er kun gitt som en tjeneste. Ved konflikt eller uoverensstemmelse er den engelske versjonen gjeldende.
Grouper er forpliktet til å beskytte personopplysninger og opprettholde høye standarder for personvern, sikkerhet og etterlevelse av regelverk. Databeskyttelse behandles som et kjerneansvar i drift og kontrakt, ikke som en ettertanke. Vi utformer tjenesteleveransen, tilgangskontroller, støtteprosesser og leverandørstyring slik at de gjenspeiler prinsippene om ansvarlighet, integritet, konfidensialitet og åpenhet i GDPR.
Denne personvernerklæringen forklarer hvordan Grouper Technology Limited («Grouper», «vi», «oss» eller «vår») samler inn, bruker, får tilgang til, drifter, lagrer, beskytter, overfører og på annen måte behandler personopplysninger i forbindelse med tjenestene vi leverer, inkludert vår rolle som europeisk partner for BambooHR.
Grouper støtter organisasjoner i Irland, Storbritannia, Europa og andre regioner med implementering, administrasjon og bruk av HRIS-plattformen til BambooHR og tilhørende HR-teknologi.
Vår europeiske servicemodell er utformet rundt et klart prinsipp om europeisk datalagring. Kundepersonopplysninger som håndteres gjennom Grouper’s europeiske BambooHR-tjeneste, er lagret innenfor EØS, med primær lagring i Irland.
Denne personvernerklæringen gjelder personopplysninger som behandles i forbindelse med:
- implementering og onboarding av BambooHR;
- HRIS-konfigurasjon;
- kontoadministrasjon;
- kundestøtte;
- teknisk støtte;
- integrasjonsstøtte;
- datamigrering;
- kundesuksess;
- opplæring;
- profesjonelle tjenester;
- administrasjon av sikkerhet og tjeneste;
- kunde kommunikasjon;
- salg og demonstrasjoner;
- Grouper-nettsteder og digitale tjenester; og
- våre generelle forretningsaktiviteter.
Grouper Technology Limited er et irsk selskap med registrert kontor på 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irland.
BambooHR leverer det underliggende informasjonssystemet for menneskelige ressurser og tilhørende produktfunksjonalitet. Grouper leverer europeisk implementering, migrering, konfigurasjon, opplæring, kundesuksess, støtte, tjenesteadministrasjon og tilhørende profesjonelle tjenester. Avhengig av kundens abonnement og konfigurasjon kan BambooHR HRIS-plattform støtte ansattoppføringer, onboarding, rekruttering, tid og fravær, ferieadministrasjon, prestasjon, kompensasjon, fordeler, lønnssystem-funksjonalitet, rapportering, analyse, integrasjoner, APIs og funksjoner for kunstig intelligens.
Avhengig av tjenestene en kunde har kjøpt, kan Grouper tilby:
- implementering av BambooHR;
- innfasing;
- konfigurasjon;
- oppsett av konto;
- bistand ved migrering;
- integrasjonstjenester;
- teknisk støtte;
- HRIS-støtte;
- opplæring;
- kundesuksestjenester;
- tjenesteadministrasjon;
- feilsøking; og
- tilhørende profesjonelle tjenester.
Den nøyaktige databeskyttelsesrollen til Grouper avhenger av den aktuelle behandlingsaktiviteten.
Der Grouper bestemmer formålene med og midlene for behandling — for eksempel i visse aktiviteter knyttet til nettsteder, salg, forretningskontakter, sikkerhet eller selskapsadministrasjon — opptrer Grouper som behandlingsansvarlig.
Der Grouper behandler kundepersonopplysninger utelukkende på vegne av en kunde og i samsvar med kundens dokumenterte instrukser, opptrer Grouper som databehandler.
Der kunden selv opptrer som databehandler for en annen behandlingsansvarlig, kan Grouper opptre som underdatabehandler i den grad det er aktuelt.
BambooHR kan separat opptre som behandlingsansvarlig eller underdatabehandler i forbindelse med personopplysninger om kunder som behandles gjennom BambooHR HRIS-plattformen. Rollene beskrives nærmere i del B og den gjeldende kundekontrakten.
4.1 forpliktelse til europeisk lagring i kjerneområdet
For kunder som kjøper Grouper’s europeiske BambooHR-tjeneste med EØS-datalagring, lagres kundepersonopplysninger som inngår i det sentrale produksjonsmiljøet for HRIS innenfor EØS, med primær lagringsplass i Irland.
Den primære skybaserte hostingsinfrastrukturen for den europeiske tjenesten leveres av Amazon Web Services (AWS), med primærlagring av data i AWS Ireland-regionen. Tjenesten er utformet slik at ordinær produksjonslagring forblir i den avtalte europeiske regionen.
Dette gjelder personopplysninger som vedlikeholdes innenfor det europeiske HRIS-miljøet, inkludert ansatt-, kandidat- og annen arbeidsstyrkeinformasjon.
4.2 lagring versus tilgang
Datalagring beskriver hvor kundepersonopplysninger lagres. Det betyr ikke at ingen autorisert støtte- eller teknisk tilgang noen gang kan skje fra et annet land.
Unntaksvis tilgang fra utenfor EØS kan bare forekomme når det er nødvendig, autorisert og rettslig beskyttet som beskrevet i avsnitt 17 og 18 i denne erklæringen.
4.3 sikkerhetskopier, robusthet og katastrofegjenoppretting
Ordninger for sikkerhetskopiering, robusthet og katastrofegjenoppretting er utformet for å ivareta konfidensialitet, integritet og tilgjengelighet og for å være i samsvar med kundens avtalte regionale lagringsforpliktelser.
Der replikerings-, robusthets- eller katastrofegjenopprettingsinfrastruktur brukes, forblir personopplysninger lagret innenfor EØS, med forbehold om dokumenterte nød-, kontinuitets- eller støttesituasjoner og gjeldende overføringssikringer.
4.4 ingen rutinemessig flytting utenfor EØS
Grouper bruker ikke unntaksvis støtteadgang som et middel for rutinemessig flytting av europeiske kundepersonopplysninger.
Personopplysninger som utgjør en del av den europeiske tjenesten, hostes eller lagres ikke rutinemessig utenfor EØS. Enhver vesentlig endring i den avtalte datalokaliseringsmodellen er underlagt den gjeldende avtalen, varslingskrav og gjeldende personvernlovgivning.
«Gjeldende databeskyttelseslovgivning» betyr all databeskyttelses-, personvern- og datasikkerhetslovgivning som gjelder for behandlingen, inkludert der relevant:
- forordning (EU) 2016/679 — personvernforordningen (GDPR);
- den irske databeskyttelsesloven 2018;
- gjeldende irske ePrivacy-regler og regler om elektronisk kommunikasjon;
- UK GDPR og UK Data Protection Act 2018 der det er relevant;
- gjeldende sveitsisk databeskyttelseslovgivning der det er relevant;
- gjeldende nasjonal lovgivning som gjennomfører europeiske personvernkrav; og
- enhver lovgivning som erstatter, supplerer eller endrer disse lovene.
content.legal-document.record.content.811c9dc5
Partene skal tolke denne Policyen og enhver gjeldende DPA konsekvent med tvingende personvernlovgivning. Tvingende bestemmelser i GDPR, gjeldende overføringsinstrumenter og krav fra tilsynsmyndigheter har forrang der det er påkrevd.
Informasjonen som behandles, avhenger av hvilke tjenester kunden velger og hvilke data kunden velger å legge inn i HR-miljøet.
6.1 Ansatt- og arbeidsstyrkeinformasjon
Personopplysninger kan omfatte:
- navn og ansattidentifikasjonsnummer;
- fotografier der dette er oppgitt;
- kontaktopplysninger hjemme eller på jobb;
- fødselsdato, kjønn og demografisk informasjon der dette er oppgitt;
- sivilstatus eller familieinformasjon der dette er oppgitt;
- nødkontakter og telefonnumre;
- akademiske og yrkesmessige kvalifikasjoner;
- CV- eller CV-informasjon, arbeidshistorikk og språkferdigheter;
- stillingstittel, grad, avdeling, sted, rapporteringslinjer og teamtilknytning;
- ansettelses- og avslutningsdatoer, arbeidstid og kontraktsdetaljer;
- informasjon om prestasjon, vurdering, disiplinære forhold og arbeidshistorikk;
- fordeler, forsikring, selskapsaktiva og opplæringsinformasjon; og
- informasjon om permisjon, oppmøte og fri.
6.2 lønnssystem og kompensasjonsopplysninger
Når relevante tjenester brukes, kan personopplysninger omfatte:
- lønn, kompensasjon og bonuser;
- skatte- og trygdeopplysninger;
- bank- og betalingsopplysninger;
- pensjonsopplysninger;
- aksjeopsjoner og andre fordeler; og
- andre opplysninger knyttet til lønnssystem.
6.3 rekruttering, kandidat- og referanseopplysninger
For kandidater, potensielle ansatte og referanser kan informasjon omfatte:
- identitets- og kontaktopplysninger;
- CV-er, arbeidshistorikk og kvalifikasjoner;
- søknads-, intervjue- og rekrutteringsoppføringer;
- kommunikasjon med kandidater og rekrutteringsstatus;
- foreslått kompensasjonsinformasjon;
- referansers navn, kontaktopplysninger og profesjonelle relasjon; og
- informasjon som fremgår av referanser.
6.4 særkategori- og sensitive data
Avhengig av en kundes bruk av BambooHR HRIS-plattformen kan tjenestene inneholde helse- eller funksjonsnedsettelsesopplysninger og andre opplysninger i særkategori eller annen sensitiv personinformasjon.
Kunden forblir ansvarlig for å sikre et passende Article 6 rettslig grunnlag og, der GDPR Article 9 gjelder, en gyldig vilkår for særlige kategorier.
Kunder bør ikke legge sensitiv informasjon inn i fritekstfelt eller AI-funksjoner med mindre dette er nødvendig, lovlig og tillatt i henhold til de relevante produktvilkårene.
Personopplysninger som behandles i forbindelse med Grouper’s-tjenester kan gjelde:
- nåværende, tidligere, potensielle og fremtidige ansatte;
- kandidater og søkere;
- entreprenører, konsulenter, agenter og selvstendige oppdragstakere;
- byrå-, midlertidige og tilfeldige arbeidstakere;
- praktikanter og frivillige;
- ansattes pårørende, begunstigede og nødkontakter;
- referanser og referansegivere;
- kundeadministratorer og autoriserte brukere; og
- andre personer hvis personopplysninger en kunde lovlig sender inn til tjenestene.
Personopplysninger kan innhentes:
- direkte fra den enkelte;
- fra den enkeltes arbeidsgiver eller potensielle arbeidsgiver;
- fra kundeadministratorer og autoriserte brukere;
- under implementering, konfigurasjon og datamigrering;
- via autoriserte integrasjoner eller APIs;
- via henvendelser om støtte og feilsøking;
- via BambooHR HRIS-plattformen eller et annet system valgt av kunden;
- via rekrutteringsprosesser;
- fra offentlige kilder der dette er lovlig brukt; og
- fra andre lovlige kilder som er autorisert av kunden.
Grouper behandler personopplysninger kun for angitte og lovlige formål. Disse kan omfatte:
- implementering og konfigurasjon av BambooHR HRIS-plattformen;
- hosting eller tilrettelegging for hosting av kundepersonopplysninger;
- administrasjon av kontoer og brukertillatelser;
- vedlikehold og sikring av tjenesten;
- kundeservice og teknisk støtte;
- støtte til integrasjoner og migreringer;
- levering av opplæring og profesjonelle tjenester;
- håndtering av abonnementer og kundeforhold;
- oppdage og undersøke sikkerhetshendelser;
- vedlikeholde revisjonslogger;
- forebygge svindel eller misbruk;
- oppfylle juridiske forpliktelser; og
- å forbedre tjenesteytelsen der det er tillatt i henhold til avtalen og gjeldende personvernlovgivning.
content.legal-document.record.content.811c9dc5
Når støttepersonell får tilgang til kundepersonopplysninger, må tilgangen begrenses til den minimumsinformasjonen som med rimelighet er nødvendig for støtteformålet, og må utføres av autorisert personell underlagt konfidensialitets- og tilgangskontroller.
Der Grouper opptrer som behandlingsansvarlig, kan det aktuelle lovlige grunnlaget omfatte:
10.1 kontrakt
Behandling som er nødvendig for å inngå eller oppfylle en kontrakt, eller for å ta skritt før inngåelse av en kontrakt på den enkeltes anmodning.
10.2 berettigede interesser
Behandling som er nødvendig for legitime forretningsinteresser, forutsatt at disse interessene ikke overstyres av individers rettigheter og friheter. Legitime interesser kan omfatte:
- tjenesteleveranse;
- kundeadministrasjon;
- informasjonssikkerhet;
- forebygging av svindel;
- forretningskontinuitet;
- kundestøtte; og
- relasjonsforvaltning.
10.3 rettslig forpliktelse
Behandling som er nødvendig for å overholde gjeldende juridiske eller regulatoriske krav.
10.4 samtykke
Der det er hensiktsmessig, kan behandling baseres på samtykke. Samtykke kan trekkes tilbake når som helst uten at det påvirker lovligheten av behandling som er utført før tilbaketrekkingen.
Der kunden opptrer som behandlingsansvarlig, er kunden ansvarlig for:
- å fastsette formålene som personopplysninger behandles for;
- å etablere lovlige grunnlag og vilkår for særkategori;
- å gi påkrevde personvernerklæringer;
- å innhente samtykke der det kreves;
- å sikre datanøyaktighet og datakvalitet;
- å fastsette egnede lagringsperioder;
- å administrere autoriserte brukere og tillatelser;
- å bruke tjenestene sikkert; og
- å sikre at instruksene til Grouper er lovlige.
content.legal-document.record.content.811c9dc5
Kunden må ikke instruere Grouper til å behandle personopplysninger på en måte som bryter gjeldende databeskyttelseslovgivning.
Grouper vil varsle kunden dersom en instruks, etter sin rimelige vurdering, bryter gjeldende databeskyttelseslovgivning, og kan suspendere den berørte behandlingen inntil saken er løst.
Grouper begrenser tilgang til kundepersonopplysninger til autoriserte personer som med rimelighet trenger tilgang for sine arbeidsoppgaver. Personell er underlagt hensiktsmessige konfidensialitetsforpliktelser og får personvern- og sikkerhetsopplæring som er egnet for deres rolle. Tilgang styres av prinsippene om minste privilegium og behov for å vite.
Tilgangskontroller omfatter:
- identitets- og autentiseringskontroller;
- rollebaserte og privilegerte tilgangskontroller;
- administrative kontroller for kontoer;
- livssyklusstyring for kontoer;
- tilgangslogging og overvåking;
- regelmessig gjennomgang av tilgang;
- krav til konfidensialitet og akseptabel bruk; og
- hensiktsmessig personellsikkerhet og opplæring.
Grouper opprettholder, og krever at relevante teknologileverandører opprettholder, tekniske og organisatoriske tiltak som er hensiktsmessige for risikoene ved behandlingen, med hensyn til den tekniske utviklingen, implementeringskostnader, behandlingens art, omfang, kontekst og formål, samt risikoen for enkeltpersoner.
Tiltakene omfatter:
- fysiske og logiske tilgangskontroller;
- sterk autentisering og hensiktsmessige passordkontroller;
- kryptering under overføring og i rest der det er hensiktsmessig;
- pseudonymisering der det er hensiktsmessig;
- nettverksbrannmurer, perimeter-sikkerhet og inntrengingsdeteksjon;
- logging, overvåking og revisjonsspor;
- sårbarhetshåndtering og sikkerhetstesting;
- begrenset administrativ tilgang;
- sikker overføring, inkludert beskyttede overføringskanaler;
- sikkerhetskopiering, redundans, gjenoppretting og robusthet;
- planlegging for forretningskontinuitet og katastrofegjenoppretting;
- sikker utvikling og endringsstyring;
- dataseparasjon mellom kunder og behandlingsformål;
- prosedyrer for hendelseshåndtering;
- bevisstgjøring og opplæring i sikkerhet for ansatte; og
- aktsomhetsvurdering og sikkerhetsstyring av underdatabehandlere.
content.legal-document.record.content.811c9dc5
Ytterligere detaljer om minimumskontrollområder er angitt i Schedule 2 av databehandleravtalen. Sikkerhetstiltak kan utvikle seg over tid, men endringer vil ikke vesentlig redusere det samlede beskyttelsesnivået for personopplysninger om kunder under et aktivt abonnement, med mindre det kreves ved lov eller er avtalt med kunden.
Grouper opprettholder dokumenterte prosedyrer for å identifisere, undersøke, inndemme, redusere, utbedre og rapportere brudd på personopplysninger.
Der Grouper opptrer som databehandler og blir kjent med et faktisk eller mistenkt brudd på personopplysninger som berører kundepersonopplysninger, vil Grouper varsle den aktuelle kunden så raskt som det med rimelighet er mulig og senest innen 48 timer etter å ha blitt kjent med hendelsen.
I den grad det med rimelighet er tilgjengelig, vil varselet omfatte:
- arten av hendelsen;
- kategorier av berørte personopplysninger;
- omtrentlige kategorier og antall registrerte og oppføringer;
- sannsynlige konsekvenser;
- tiltak som er iverksatt eller foreslått;
- tiltak for å begrense skade; og
- et kontaktpunkt for mer informasjon.
content.legal-document.record.content.811c9dc5
Informasjon kan gis i etapper etter hvert som den blir tilgjengelig.
Grouper vil gi rimelig samarbeid for å gjøre det mulig for kunden å oppfylle gjeldende regulatoriske forpliktelser og varslingsforpliktelser overfor registrerte.
Offentlig eller regulatorisk kommunikasjon knyttet til et kundespesifikt brudd vil bli koordinert i samsvar med loven og den gjeldende avtalen.
Grouper kan utpeke nøye utvalgte underdatabehandlere og tjenesteleverandører der dette er nødvendig for å levere, drifte, sikre, støtte, overvåke eller forbedre tjenestene.
Før en underdatabehandler får behandle personopplysninger om kunden, vil Grouper gjennomføre nødvendig due diligence og pålegge skriftlige databeskyttelsesforpliktelser som er hensiktsmessige for behandlingen. Disse forpliktelsene omfatter konfidensialitet, hensiktsmessige tekniske og organisatoriske tiltak, formålsbegrensning, støtte til registrertes rettigheter og forpliktelser ved brudd, krav om sletting eller tilbakelevering, samt lovlige sikkerhetstiltak for internasjonale overføringer der det er aktuelt.
Grouper forblir ansvarlig for underdatabehandlerens ytelse i den grad det kreves av gjeldende personvernlovgivning og kontrakt.
content.legal-document.record.content.811c9dc5
Der gjeldende kundevilkår gir generell skriftlig autorisasjon, vil kundene få forhåndsvarsel om vesentlige nye underdatabehandlere og en mulighet til å protestere på rimelige databeskyttelsesmessige grunnlag.
For BambooHR underdatabehandlere gir gjeldende BambooHR DPA minst 30 dagers forhåndsvarsel om en ny underleverandør som vil behandle kundepersonopplysninger.
Schedule 4 gir åpenhet om viktige leverandørkategorier og navngitte leverandører identifisert i de styrende tjenestematerialene.
BambooHR LLC leverer den underliggende HR-teknologiplattformen som brukes i forbindelse med de relevante tjenestene. Grouper kan samarbeide med BambooHR om plattformvedlikehold, hosting, implementering, feilsøking, tjenestestøtte, sikkerhet, teknisk administrasjon, integrasjoner og andre funksjoner som er nødvendige for å levere de avtalte tjenestene.
BambooHR’s-behandling styres av gjeldende kontrakts- og databeskyttelsesvilkår, inkludert DPA, sikkerhetstiltak, ordninger for underdatabehandlere og vern ved internasjonale overføringer.
content.legal-document.record.content.811c9dc5
Grouper forblir ansvarlig for sine egne forpliktelser i henhold til gjeldende databeskyttelseslovgivning og den gjeldende kundekontrakten. Der BambooHR behandler personopplysninger til støtte for Grouper’s europeiske kundemiljø, gjelder de relevante kontraktsmessige, sikkerhetsmessige og datalagringsmessige kravene.
For Grouper’s kontraherte europeiske tjeneste er kundepersonopplysninger utformet for å lagres i EØS, med primær lagring i Irland via Amazon Web Services (AWS). Autorisert behandling eller ekstern tilgang fra utenfor EØS kan utgjøre en begrenset overføring selv når dataene forblir lagret i Irland. Slik tilgang er bare tillatt når den er lovlig, nødvendig og beskyttet av egnede sikkerhetstiltak.
Eksempler på unntakssituasjoner omfatter:
- en nødsituasjon som berører det irske datasenter-miljøet eller tjenestekontinuiteten;
- en støtte- eller vedlikeholdsforespørsel som krever autorisert spesialisttilgang fra utenfor EØS, underlagt kundens gjeldende godkjenning eller kontraktsmessige autorisasjon; og
- en verifisert kundebegjæring om å flytte eller på annen måte behandle data utenfor den kontraherte europeiske hostingregionen.
content.legal-document.record.content.811c9dc5
Når en begrenset overføring finner sted, vil Grouper og/eller den relevante teknologileverandøren bruke en rettslig anerkjent mekanisme som for eksempel:
- en adekvansbeslutning;
- Europakommisjonens standardkontraktsklausuler;
- det britiske tillegget for internasjonale dataoverføringer der det er relevant;
- deltakelse i EU-US Data Privacy Framework der dette er lovlig tilgjengelig og relevant;
- bindende virksomhetsregler der det er relevant; eller
- et annet gyldig vern anerkjent under gjeldende databeskyttelseslovgivning.
content.legal-document.record.content.811c9dc5
Der det kreves, vil en vurdering av overføringskonsekvenser og supplerende tekniske, kontraktsmessige eller organisatoriske tiltak bli implementert.
Intet i slike ordninger for unntaksvis tilgang endrer Grouper’s forpliktelse om at kundepersonopplysninger for den europeiske tjenesten lagres innenfor EØS.
Der EU-standardkontraktsklausuler kreves, innarbeides de i sin offisielt godkjente form uten endring av obligatorisk ordlyd. Ved overføringer fra behandlingsansvarlig til databehandler vil modul to normalt komme til anvendelse med mindre en annen modul kreves av partenes roller.
Der Irland er valgt som gjeldende EU-rett og verneting, er partene enige om domstolene i Irland slik det fremgår av det relevante SCC-vedlegget.
For overføringer som er underlagt britisk databeskyttelseslovgivning, vil EU SCC-er gjelde sammen med det daværende britiske tillegget for internasjonale dataoverføringer eller en annen rettslig anerkjent britisk overføringsmekanisme.
content.legal-document.record.content.811c9dc5
Supplerende tiltak kan omfatte:
- kryptering;
- tilgangsbegrensninger;
- nøkkelforvaltningskontroller;
- minimering;
- pålogging;
- kontraktsmessige begrensninger på videre overføring;
- prosedyrer for gjennomgang av myndighetskrav;
- åpenhetstiltak; og
- suspensjon eller avslutning av overføringer der et tilstrekkelig beskyttelsesnivå ikke kan sikres.
Grouper erkjenner at lovlige forespørsler om offentlig tilgang kan skape vesentlig personvernrisiko. I den grad loven tillater det, og dersom Grouper eller en relevant databehandler mottar en rettslig bindende forespørsel om personopplysninger om kunden fra en offentlig, rettshåndhevende eller rettslig myndighet, vil forespørselen bli vurdert for gyldighet, omfang og forholdsmessighet.
Ulovlige eller uforholdsmessige krav vil bli bestridt der det foreligger rimelig grunnlag og et lovlig grunnlag for dette.
content.legal-document.record.content.811c9dc5
Utlevering vil begrenses til det minimum som lovmessig kreves.
Kunden vil bli varslet der dette er lovlig tillatt. Der varsling er forbudt, vil det bli gjort rimelige anstrengelser for å innhente tillatelse til å gi varsel der dette er hensiktsmessig.
Oppføringer over forespørselen og svaret vil bli oppbevart som påkrevd ved lov og den gjeldende overføringsmekanismen.
Avhengig av gjeldende personvernlovgivning kan enkeltpersoner ha rettigheter som omfatter:
- innsyn;
- retting;
- sletting;
- begrensning av behandling;
- dataportabilitet;
- innsigelse;
- tilbaketrekking av samtykke;
- rettigheter knyttet til automatisert beslutningstaking og profilering; og
- retten til å klage til en kompetent tilsynsmyndighet.
content.legal-document.record.content.811c9dc5
Der Grouper opptrer som databehandler, bør henvendelser om kundepersonopplysninger normalt rettes til den aktuelle kunden som behandlingsansvarlig. Hvis Grouper mottar en slik henvendelse direkte, vil Grouper med mindre dette er rettslig forbudt, videresende eller varsle kunden om henvendelsen og vil ikke svare materielt utover dokumenterte kundeinstrukser eller der dette kreves ved lov. Grouper vil gi rimelig bistand for å gjøre det mulig for kunden å oppfylle sine forpliktelser.
Under hensyn til behandlingens art og informasjonen som er tilgjengelig for Grouper, vil Grouper gi rimelig bistand med vurderinger av personvernkonsekvenser og, der det kreves, forhåndskonsultasjon med en kompetent tilsynsmyndighet.
Kunden forblir ansvarlig for å avgjøre om en DPIA eller forhåndskonsultasjon kreves for bruken av tjenestene.
Grouper vil gjøre tilgjengelig informasjon som med rimelighet er nødvendig for å demonstrere etterlevelse av gjeldende forpliktelser som databehandler. Dette kan omfatte:
- sikkerhetsdokumentasjon;
- retningslinjer;
- etterlevelsesinformasjon;
- revisjonsinformasjon;
- uavhengige revisjonsrapporter;
- relevante sertifiseringer; og
- svar på rimelige sikkerhetsspørreskjemaer.
content.legal-document.record.content.811c9dc5
Der dette kreves ved lov eller kontrakt, og rimelig dokumentasjon er utilstrekkelig, kan kundene utøve gjeldende revisjonsrettigheter med rimelig varsel, underlagt konfidensialitet, sikkerhet, ikke-inngripen og vern av andre kunders informasjon. Med mindre det kreves på grunn av en sikkerhetshendelse, regulatorisk krav eller rimelige bevis på vesentlig manglende etterlevelse, bør formelle revisjoner normalt begrenses til én gang i enhver tolvmånedersperiode. Kundene bærer som hovedregel sine egne revisjonskostnader med mindre lov eller kontrakt bestemmer noe annet.
Grouper oppbevarer personopplysninger kun så lenge det med rimelighet er nødvendig for det relevante formålet eller som påkrevd ved lov.
Der Grouper opptrer som databehandler, fastsettes oppbevaringen primært av:
- dokumenterte kundeinstrukser;
- den gjeldende kundekontrakten;
- tjenestens varighet;
- støttekrav;
- rettslige forpliktelser; og
- kontraktsfestede krav til sletting.
content.legal-document.record.content.811c9dc5
Ved opphør eller utløp av tjenestene, eller tidligere etter en gyldig instruks fra kunden der det er teknisk og rettslig praktisk mulig, vil Grouper returnere, gjøre tilgjengelig for eksport eller sikkert slette personopplysninger om kunden i samsvar med avtalen.
Der loven krever fortsatt lagring, vil de berørte dataene forbli beskyttet, isolert fra ordinær bruk og bare behandlet i den grad loven krever det.
Støtterelatert informasjon vil bare bli oppbevart i den perioden som er nødvendig for å levere, dokumentere og avslutte støttetjenesten, med forbehold om gjeldende juridiske og operasjonelle krav til lagring.
Grouper støtter prinsippene om dataminimering, riktighet og formålsbegrensning. Kunder bør bare behandle personopplysninger som med rimelighet er nødvendige for legitime HR- og arbeidsstyrkeforvaltningsformål og bør unngå unødvendig sensitiv informasjon i fritekstfelt, vedlegg, notater, egendefinerte felt eller valgfrie funksjoner.
content.legal-document.record.content.811c9dc5
Kundene er ansvarlige for å opprettholde nøyaktige kundepersonopplysninger. Der Grouper eller en databehandler blir klar over at data er unøyaktige eller utdaterte i omstendigheter som krever handling, vil Grouper samarbeide med kunden for å rette eller slette dataene i samsvar med dokumenterte instrukser og gjeldende databeskyttelseslovgivning.
content.legal-document.record.content.811c9dc5
Personopplysninger i særlige kategorier bør begrenses til informasjon som kunden har et passende rettslig grunnlag og reelt forretningsbehov for.
Visse BambooHR-funksjoner kan benytte kunstig intelligens eller maskinlæring. AI-funksjonalitet er valgfri der dette er angitt, og kan være underlagt separate BambooHR AI-vilkår.
Gjeldende BambooHR-materiell for AI-tjenesten identifiserer tredjeparts AI-leverandører, inkludert OpenAI, Cohere og Anthropic/Claude, og gjeldende underleverandørmateriell kan identifisere ytterligere AI- eller dokumentbehandlingsleverandører (slik som LlamaIndex) avhengig av funksjonskonfigurasjon.
Kundene forblir ansvarlige for:
- vurdere om bruk av AI er hensiktsmessig for deres organisasjon;
- fastsette et rettslig grunnlag;
- gi nødvendig informasjon til de registrerte;
- å innhente samtykke der det kreves;
- iverksette tilstrekkelig menneskelig tilsyn;
- evaluere risikoer knyttet til skjevhet og rettferdighet; og
- å overholde arbeidsrett, likestillingsrett, AI-lovgivning og personvernlovgivning.
content.legal-document.record.content.811c9dc5
Kunder må ikke sende sensitiv eller regulert informasjon til AI-funksjoner der dette er forbudt i henhold til de gjeldende AI-vilkårene, inkludert helse-, genetisk eller biometrisk informasjon, offentlige identifikatorer og personlig økonomisk eller bankinformasjon. AI-utdata kan være unøyaktige, ufullstendige, partiske, ikke-unikke eller uegnede for et bestemt formål og må ikke behandles som en erstatning for ansvarlig menneskelig dømmekraft.
content.legal-document.record.content.811c9dc5
Der BambooHR bruker kundedata, inndata eller utdata til å finjustere eller trene en kundespesifikk modell, fastsetter gjeldende BambooHR AI-vilkår at slik bruk skjer for å levere AI-funksjonene til den aktuelle kunden, og at den kundetrenede modellen som resultat ikke ellers brukes til å levere tjenester til andre kunder.
content.legal-document.record.content.811c9dc5
AI-leverandører og AI-relatert behandling kan innebære autorisert behandling utenfor EØS. Slik behandling er underlagt sikkerhetstiltakene for internasjonale overføringer i denne policyen og enhver gjeldende databehandleravtale. Kjerneforpliktelsene om lagringssted for HRIS-data betyr ikke i seg selv at hver valgfri AI-slutningsoperasjon fysisk skjer innenfor EØS.
Grouper leverer HR-teknologisk implementering, støtte og relaterte tjenester. Grouper avgjør normalt ikke hvem en kunde rekrutterer eller ansetter, forfremmelser, kompensasjon, resultatutfall, disiplinærtiltak, goder, oppsigelser eller andre ansettelsesbeslutninger. Disse beslutningene forblir ansvaret til den relevante arbeidsgiveren eller behandlingsansvarlige.
Kunder må sikre at AI-, analyse-, skårings- eller arbeidsflytfunksjoner ikke brukes til å ta ulovlig automatiserte beslutninger som gir juridiske eller tilsvarende vesentlige virkninger uten de sikkerhetstiltakene som kreves av gjeldende personvernlovgivning, inkludert meningsfull menneskelig involvering der det kreves.
BambooHR HRIS-plattformen støtter APIs og integrasjoner som kan hente, overføre eller endre ansatt- og annen HR-data. Kunder er ansvarlige for å autorisere passende tillatelser, beskytte API legitimasjon, begrense integrasjonstilgang til legitime forretningsformål og sikre at tredjepartsintegrasjoner er lovlig konfigurert og kontraktsmessig regulert.
content.legal-document.record.content.811c9dc5
Programmatisk tilgang skal bruke støttede autentiseringsmetoder og må ikke eksponere kundedata eller legitimasjon for uvedkommende.
Integrasjoner må ikke bruke kundedata utover det dokumenterte og autoriserte formålet.
Der en integrasjonsleverandør behandler personopplysninger på vegne av kunden eller Grouper, skal passende vilkår for databehandler eller underdatabehandler samt overføringssikringer gjelde.
Der Grouper opptrer som behandlingsansvarlig i forbindelse med sin egen forretningsvirksomhet, kan vi behandle kontaktinformasjon for virksomheter knyttet til:
- potensielle kunder;
- kundekontakter;
- leverandører;
- partnere;
- profesjonelle rådgivere;
- deltakere på arrangementer;
- nettstedbesøkende; og
- personer som kontakter Grouper.
content.legal-document.record.content.811c9dc5
Informasjonen kan omfatte navn, organisasjon, rolle, forretningskontaktopplysninger, kommunikasjon, forespørselsinformasjon, IP-adresse, nettleser- og enhetsinformasjon, besøkte sider og lignende tekniske data.
content.legal-document.record.content.811c9dc5
Vi behandler slik informasjon for å svare på henvendelser, administrere relasjoner, levere etterspurte tjenester, opprettholde sikkerhet, oppfylle kontrakter, etterleve loven og, der det er tillatt, sende relevante forretningsmeldinger. Mottakere kan når som helst reservere seg mot direkte markedsføring. Operasjonell, kontraktsmessig, sikkerhetsrelatert og kundeservicebasert kommunikasjon er ikke markedsføring.
content.legal-document.record.content.811c9dc5
Nettsteder kan bruke nødvendige, funksjonelle og analytiske informasjonskapsler samt lignende teknologier. Der dette er rettslig påkrevd, vil ikke-nødvendige informasjonskapsler kun bli brukt etter passende samtykke, og brukerne vil få verktøy for å administrere preferanser.
Grouper søker å bygge personvern inn i tjenestedesign og drift. Dette omfatter:
- europeiske alternativer for datalagring;
- dataminimering;
- tilgang etter minste privilegium;
- hensiktsmessig autentisering;
- kryptering;
- tilgangslogging;
- rollebaserte tillatelser;
- sikker overføring;
- kontroller for underdatabehandlere;
- bevaringskontroller;
- hendelseshåndteringsprosesser;
- opplæring i personvern og sikkerhet;
- sikkerhetstesting;
- støtte for DPIA; og
- dokumentert ansvarlighet.
content.legal-document.record.content.811c9dc5
Grouper vil opprettholde registre og styringstiltak som er passende for dets rolle, og vil samarbeide i god tro med kunder, registrerte og kompetente tilsynsmyndigheter.
Grouper kan oppdatere denne personvernerklæringen og DPA-en når det er rimelig nødvendig for å gjenspeile endringer i lov, regulatorisk veiledning, sikkerhetskrav, teknologi, tjenester, behandlingsaktiviteter, underdatabehandlere eller overføringsmekanismer. Vesentlige endringer vil bli kommunisert der det kreves.
content.legal-document.record.content.811c9dc5
Der Grouper behandler kunders personopplysninger som databehandler, regulerer del B og den aktuelle kundeavtalen det kontraktsmessige behandlingsforholdet. Ved uoverensstemmelse vedrørende kunders personopplysninger gjelder følgende prioriteringsrekkefølge: tvingende gjeldende personvernlovgivning; gjeldende SCC-er, britisk tillegg eller annen obligatorisk overføringsmekanisme; databehandleravtalen; gjeldende personvernbestemmelser i avtalen; og resten av avtalen.
Grouper’s europeiske BambooHR-tilbud bygger på tre prinsipper:
europeisk datalagring.
Kundens personopplysninger hostes og lagres innenfor EØS, med primær hosting i Irland via Amazon Web Services (AWS).
europeiske personvernstandarder.
Personopplysninger om kunder behandles i samsvar med gjeldende europeiske personvernkrav, inkludert GDPR.
europeisk tjeneste og support.
Grouper gir kunder europeisk implementering, støtte og tjenesteadministrasjon rundt BambooHR HRIS-plattformen.
content.legal-document.record.content.811c9dc5
Vårt mål er å gjøre det mulig for organisasjoner å bruke BambooHR samtidig som personvern-, styrings- og datalagringsstandardene som europeiske kunder forventer, opprettholdes.
Spørsmål vedrørende denne personvernerklæringen, Grouper’s-behandlingsaktiviteter, registrertes rettigheter, sikkerhet eller våre ordninger for europeisk datalagring kan sendes via Grouper’s utpekte kanaler for personvern eller kundestøtte.
Grouper Technology Limited kan også kontaktes på 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irland.
Der de aktuelle personopplysningene er lagret i en arbeidsgivers BambooHR-konto, bør personer normalt kontakte den arbeidsgiveren først, ettersom den organisasjonen som regel vil være den behandlingsansvarlige som er ansvarlig for å fastsette hvordan informasjonen brukes.
Denne databehandleravtalen («DPA») utgjør en del av avtalen, bestillingsskjemaet, arbeidsbeskrivelsen eller annen kontrakt som regulerer levering av Grouper’s- og BambooHR-relaterte tjenester mellom kunden og Grouper Technology Limited.
Ved leveringen av tjenestene kan Grouper behandle kunders personopplysninger på vegne av kunden. Denne DPA-en fastsetter partenes respektive forpliktelser for slik behandling.
Denne DPA-en gjelder i den grad Grouper behandler kunders personopplysninger på vegne av kunden, og slik behandling er underlagt gjeldende personvernlovgivning. Den supplerer og utgjør en del av avtalen; begreper med stor forbokstav som ikke er definert her, har den betydning som er gitt i avtalen.
For denne DPA-en:
Kundens personopplysninger
Personopplysninger som kontrolleres av en kunde eller et tilknyttet selskap av kunden, og som behandles av Grouper i forbindelse med tjenestene.
begrenset overføring
En overføring av personopplysninger som krever en lovlig overføringsmekanisme i henhold til gjeldende personvernlovgivning.
Standard kontraktsklausuler (SCCs)
De gjeldende standard kontraktsklausulene fra Europakommisjonen for overføring av personopplysninger til tredjeland, slik de til enhver tid er endret, erstattet eller supplert.
Underbehandler
En tredjepart utpekt av eller på vegne av Grouper til å behandle kundens personopplysninger.
Teknologileverandør
BambooHR LLC og, der det er aktuelt, tilknyttede BambooHR-enheter som leverer den underliggende HR-teknologiplattformen.
Med mindre annet er avtalt skriftlig, opptrer kunden som behandlingsansvarlig og Grouper som databehandler. Der kunden opptrer som databehandler for en annen behandlingsansvarlig, opptrer Grouper som underdatabehandler i den grad det er aktuelt.
content.legal-document.record.content.811c9dc5
Grouper vil kun behandle kunders personopplysninger etter dokumenterte kundeinstrukser og bare i den grad det er nødvendig for å levere, vedlikeholde, sikre og støtte tjenestene, med mindre behandling av opplysningene er påkrevd etter gjeldende lov.
Grouper vil uten ugrunnet opphold informere kunden dersom en instruks etter dets rimelige vurdering bryter gjeldende personvernlovgivning, og kan suspendere den berørte behandlingen inntil saken er løst.
Hver part skal overholde sine forpliktelser i henhold til gjeldende personvernlovgivning i forbindelse med personopplysninger som behandles under eller i forbindelse med avtalen. Grouper vil ikke med viten og vilje behandle personopplysninger om kunden på en måte som sannsynligvis vil føre til at kunden bryter gjeldende personvernlovgivning.
Grouper vil sikre at autoriserte personer er underlagt passende konfidensialitetsforpliktelser, kun får tilgang til kunders personopplysninger når det med rimelighet er nødvendig, mottar passende opplæring i personvern og sikkerhet, og kun behandler kunders personopplysninger i samsvar med denne DPA-en og dokumenterte kundeinstrukser. Tilgang vil være begrenset i henhold til prinsippene om minste privilegium og behov for å vite.
Grouper vil implementere og opprettholde passende tekniske og organisatoriske tiltak for å beskytte personopplysninger om kunder mot utilsiktet eller ulovlig ødeleggelse, tap, endring, uautorisert utlevering eller tilgang.
De minimale kontrollområdene er beskrevet i Schedule 2. Grouper kan oppdatere disse tiltakene forutsatt at endringene ikke vesentlig reduserer det samlede beskyttelsesnivået for kunders personopplysninger.
Grouper vil varsle kunden så snart det med rimelighet lar seg gjøre, og der den 48-timer kontraktsforpliktelsen gjelder, senest 48 timer etter at den ble kjent med en faktisk eller mistenkt sikkerhetshendelse som påvirker kunders personopplysninger.
Informasjon kan gis i etapper etter hvert som den blir tilgjengelig. Grouper vil yte rimelig bistand som er nødvendig for at kunden skal kunne oppfylle varslingsplikter overfor tilsynsmyndigheter og berørte registrerte.
Kunden gir Grouper generell skriftlig fullmakt til å engasjere underdatabehandlere som er nødvendige for å levere tjenestene.
content.legal-document.record.content.811c9dc5
Grouper vil opprettholde informasjon om underdatabehandlere som behandler personopplysninger om kunder og vil gi rimelig forhåndsvarsel om vesentlige tillegg eller erstatninger.
Der den underliggende BambooHR DPA-en gjelder, gir BambooHR for tiden minst 30 dagers skriftlig forhåndsvarsel om en ny underleverandør som vil behandle kunders personopplysninger.
Grouper vil pålegge underdatabehandlere skriftlige databeskyttelsesforpliktelser som i det vesentlige tilsvarer beskyttelsen som kreves av denne DPA-en. Grouper forblir ansvarlig for underdatabehandlerens ytelse i den grad det kreves av gjeldende personvernlovgivning.
Under hensyn til behandlingens art vil Grouper gi rimelig bistand for å gjøre det mulig for kunden å svare på forespørsler om innsyn, retting, sletting, begrensning, dataportabilitet, innsigelse og andre gjeldende rettigheter.
Hvis Grouper mottar en forespørsel som direkte gjelder kunders personopplysninger, vil Grouper straks videresende eller varsle kunden og vil ikke svare materielt med mindre det skjer etter dokumenterte instrukser eller der dette er påkrevd ved lov.
Grouper vil yte rimelig bistand, under hensyn til behandlingens art og tilgjengelig informasjon, med vurderinger av personvernkonsekvenser, forhåndsdrøfting med tilsynsmyndigheter og rimelige henvendelser eller undersøkelser fra en kompetent tilsynsmyndighet knyttet til tjenestene.
Grouper vil gjøre tilgjengelig informasjon som med rimelighet er nødvendig for å demonstrere etterlevelse av gjeldende forpliktelser som databehandler, noe som kan omfatte sikkerhetsdokumentasjon, sertifiseringer, revisjonsrapporter og sammendrag.
Der slik informasjon er utilstrekkelig og en revisjon er påkrevd av gjeldende personvernlovgivning, kan kunden be om revisjon med rimelig varsel. Revisjoner vil normalt være begrenset til én gang i enhver tolvmånedersperiode med mindre en sikkerhetshendelse eller et regulatorisk krav begrunner hyppigere gjennomgang. Kunden bærer sine egne revisjonskostnader med mindre loven eller avtalen bestemmer noe annet.
Grouper skal sikre at begrensede overføringer av personopplysninger om kunder skjer i samsvar med gjeldende personvernlovgivning. Der kunden kjøper tjenesten for europeisk datalagring, er primærlagring av personopplysninger om kunden i Irland/EØS via Amazon Web Services (AWS), men autorisert ekstern tilgang utenfor EØS kan fortsatt utgjøre en begrenset overføring og må beskyttes deretter.
Hvis en overføringsmekanisme opphører å være lovlig, vil Grouper samarbeide med kunden for å implementere en alternativ lovlig mekanisme eller suspendere den berørte overføringen.
I den utstrekning loven tillater det, vil Grouper gjennomgå rettslig bindende forespørsler fra offentlige myndigheter om kunders personopplysninger, bestride ulovlige eller uforholdsmessige forespørsler når det foreligger rimelig grunn, søke å begrense utleveringen til det minimum som er rettslig påkrevd, varsle kunden der dette er rettslig tillatt, og opprettholde passende registre.
På kundens anmodning, eller ved opphør eller utløp av tjenestene, vil Grouper etter kundens valg og med forbehold om teknisk gjennomførbarhet og avtalen, returnere eller sikkert slette kunders personopplysninger og kreve at relevante underdatabehandlere gjør det samme. Der loven krever lagring, vil Grouper isolere og beskytte de lagrede opplysningene og kun behandle dem som rettslig påkrevd.
Kunden garanterer at den har de rettigheter, tillatelser, varsler, lovlige grunnlag og samtykker som kreves for å stille kunders personopplysninger til rådighet for behandling; at dens instrukser er i samsvar med gjeldende personvernlovgivning; at den ikke vil instruere om ulovlig behandling; og at den vil konfigurere og bruke tjenestene sikkert og opprettholde hensiktsmessige kontrolltiltak over brukerkontoer, legitimasjon og integrasjoner.
Ansvar som oppstår fra eller er relatert til denne DPA-en er underlagt begrensningene og unntakene i avtalen, unntatt i den grad det er forbudt av gjeldende personvernlovgivning eller uforenlig med tvingende SCC-bestemmelser. Ingenting i denne DPA-en begrenser rettigheter for registrerte eller tilsynsmyndigheter som ikke lovlig kan begrenses.
Denne DPA-en trer i kraft når kunden blir bundet av den og gjelder så lenge Grouper behandler kunders personopplysninger på vegne av kunden. Forpliktelser som etter sin art eller etter loven må fortsette mens opplysningene oppbevares, videreføres etter utløp eller opphør.
Grouper kan oppdatere denne DPA-en når det er rimelig nødvendig for å overholde loven, implementere nye overføringsmekanismer, svare på regulatorisk veiledning eller gjenspeile endringer i tjenester eller behandling. Ingen oppdatering vil vesentlig redusere beskyttelsen under en aktiv abonnementsperiode, med mindre det kreves av loven eller uttrykkelig er avtalt.
Med mindre gjeldende personvernlovgivning eller obligatoriske overføringsvilkår krever noe annet, er denne DPA-en underlagt den gjeldende loven for avtalen.
Ved uoverensstemmelse vedrørende kunders personopplysninger gjelder følgende prioriteringsrekkefølge: tvingende gjeldende personvernlovgivning; gjeldende SCC-er, britisk tillegg eller annen obligatorisk overføringsmekanisme; denne DPA-en; gjeldende personvernbestemmelser i avtalen; og resten av avtalen.
Behandlingsansvarlig / dataeksportør
Kunden identifisert i den gjeldende avtalen eller bestillingsskjemaet.
Databehandler / dataimportør
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irland.
Teknologileverandør
BambooHR LLC og gjeldende BambooHR-enheter som leverer den underliggende HRIS-plattformen.
Gjenstand
Levering, implementering, konfigurasjon, drift, vedlikehold, hostingstøtte, sikkerhet og støtte for BambooHR-relaterte tjenester for HR-informasjonssystemer.
Behandlingens art
Innsamling, mottak, registrering, organisering, strukturering, migrering, hosting, lagring, gjenfinning, konsultasjon, bruk, overføring, tilgjengeliggjøring, begrensning, støtteadgang, sletting og annen behandling som med rimelighet er nødvendig for å levere tjenestene.
Formål
For å levere, implementere, drifte, sikre, vedlikeholde og støtte tjenestene i samsvar med dokumenterte instruksjoner fra kunden og avtalen.
Varighet
I hele tjenestenes varighet og enhver senere periode som er nødvendig for å returnere eller slette kunders personopplysninger eller etterleve loven.
Registrerte
Ansatte, tidligere ansatte, potensielle ansatte, kandidater, kontraktører, konsulenter, innleide arbeidere, midlertidige og sporadiske arbeidere, praktikanter, frivillige, referanser, forsørgede, begunstigede, nødkontakter, kundeadministratorer og andre personer hvis personopplysninger sendes inn av eller på vegne av kunden.
Personopplysninger
Identitets-, kontakt-, demografiske, arbeids-, rekrutterings-, kvalifikasjons-, organisatoriske, kompensasjons-, lønns-, skatte-, trygde-, bank-, pensjons-, fordels-, fremmøte-, permisjons-, prestasjons-, opplærings-, disiplinær-, nødkontakt-, konto-, system- og relaterte HR-opplysninger.
Sensitive opplysninger
Når kunden velger det, kan dette omfatte helse- og funksjonshemmingsopplysninger samt andre opplysninger i særlige kategorier eller sensitive opplysninger som tjenestene tillater.
Primær europeisk lagring
Irland / EØS via Amazon Web Services (AWS) for kunder som kjøper tjenesten for europeisk datalagring.
Kompetent tilsynsmyndighet
Der DPC er kompetent: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Irland.
Grouper opprettholder tekniske og organisatoriske tiltak innenfor følgende minimumskontrollområder:
1. Informasjonssikkerhetsstyring
Dokumentert sikkerhetsansvar, risikovurdering, styring, ledelsesoppfølging og passende retningslinjer.
2. Personellsikkerhet
Konfidensialitetsforpliktelser, lovlig egnethetsvurdering der dette er tillatt, sikkerhetsbevissthet og opplæring i personvern, samt disiplinære tiltak ved uautorisert tilgang.
3. Fysisk sikkerhet
Begrenset tilgang til relevante lokaler og infrastruktur; kontrollerte tilgangsveier; tilgangsautorisasjoner; fysisk overvåking og andre sikkerhetstiltak som er passende for hostingmiljøet.
4. Identitets- og tilgangsstyring
Autentisering, rollebasert tilgang, minste privilegium, kontroll av privilegerte kontoer, administrasjon av kontolevetid, inaktivitetstimeout og periodisk gjennomgang.
5. Datatilgangskontroll
Kontroller utformet slik at autoriserte brukere kun kan få tilgang til data innenfor sine tillatelser; logging og overvåking av tilgang; utlevering av data kun til autoriserte personer.
6. Kryptering og pseudonymisering
Hensiktsmessig kryptering av personopplysninger under overføring og hos rest; pseudonymisering der det er hensiktsmessig for behandlingsformålet.
7. Nettverkssikkerhet og overføringssikkerhet
Brannmurer, beskyttede inngangsporter, sikre kommunikasjonskanaler, TLS/SFTP eller tilsvarende beskyttede overføringsmekanismer, samt kontroller mot uautorisert avlytting eller endring.
8. Logging og overvåking
Logging av relevant system-, administrasjons- og tilgangsaktivitet; overvåking for mistenkelige hendelser; oppbevaring av revisjonsinformasjon som er passende i forhold til risikoen.
9. Inndata- og endringskontroll
Kontroller for å identifisere hvem som la inn, endret eller slettet data; autentisering av autoriserte brukere og systemer; dokumenterte praksiser for endringsstyring.
10. Sårbarhets- og sikkerhetstesting
Prosesser for å identifisere, vurdere og utbedre sårbarheter; periodisk penetrasjonstesting eller sikkerhetstesting; regelmessig vurdering og evaluering av kontrollenes effektivitet.
11. Tilgjengelighet, sikkerhetskopiering og gjenoppretting
Infrastrukturoverflødighet, sikkerhetskopiering, gjenopprettingskapasitet, tilgjengelighetskontroller og beskyttelse mot utilsiktet tap eller ødeleggelse.
12. Forretningskontinuitet og katastrofegjenoppretting
Dokumenterte kontinuitets- og gjenopprettingsplaner utformet for å gjenopprette tilgjengelighet og tilgang i tide etter en forstyrrelse eller sikkerhetshendelse.
13. Dataseparasjon
Logisk separasjon eller separasjon på applikasjonsnivå mellom kunder og mellom behandlingsformål; kontroller utformet for å hindre uautorisert tilgang på tvers av kunder.
14. Sikker utvikling
Sikkerhetspraksis som er passende for programvareutvikling, testing, lansering og endringsstyring.
15. Håndtering av underdatabehandlere
Aktsomhetsvurdering, skriftlige personvernforpliktelser, sikkerhetsgjennomgang, overføringssikringer og løpende tilsyn som er passende for behandlingen.
16. Hendelseshåndtering
Dokumenterte prosedyrer for oppdagelse, undersøkelse, inndemming, utbedring, eskalering, varsling av kunder og læringspunkter.
EU-begrensede overføringer
Der EU SCC-er kreves, innarbeides de offisielle SCC-ene fra EU-kommisjonen ved henvisning uten endring av det obligatoriske ordlydsmessige innholdet. Med mindre rollene tilsier noe annet, er kunden dataeksportør, Grouper og/eller den aktuelle teknologileverandøren er dataimportør, og modul to gjelder for overføringer fra behandlingsansvarlig til databehandler.
Britiske begrensede overføringer
For overføringer som er underlagt britisk databeskyttelseslovgivning, vil EU SCC-er gjelde sammen med det daværende britiske tillegget for internasjonale dataoverføringer eller en annen rettslig anerkjent britisk overføringsmekanisme.
Sveitsiske overføringer
For overføringer som er underlagt sveitsisk personvernlovgivning, skal SCC-ene tolkes og tilpasses som påkrevd etter gjeldende sveitsisk lov, inkludert passende henvisninger til den sveitsiske tilsynsmyndigheten og sveitsiske registrerte.
EU-US Data Privacy Framework
Når en amerikansk mottaker er en kvalifisert deltaker i EU-US Data Privacy Framework og Europakommisjonens adekvansbeslutning fortsatt er gyldig for den relevante behandlingen, kan rammen benyttes som en adekvansmekanisme. Grouper baserer seg ikke på de utløpte EU-US- eller Swiss-US Privacy Shield-rammeverkene.
Vurdering av overføringskonsekvenser og supplerende tiltak
Der det kreves, skal partene vurdere omstendighetene ved overføringen, lovgivningen og praksisen i mottakerlandet, videreoverføringer, datakategorier, lagringssted, overføringskanaler og supplerende tekniske, kontraktsmessige eller organisatoriske sikkerhetstiltak. Overføringer skal suspenderes der ingen lovlig og tilstrekkelig sikkerhetssikring med rimelighet kan opprettholdes.
Unntaksscenarier for europeiske kunder ved tilgang
Autorisert unntaksvis tilgang utenfor EØS kan kun forekomme i følgende tilfeller:
- en nødsituasjon som berører det irske datasenter-miljøet eller tjenestekontinuiteten;
- en støtte- eller vedlikeholdsforespørsel som krever autorisert spesialisttilgang utenfor EØS, med forbehold om gjeldende kundegodkjenning eller kontraktsmessig autorisasjon; og
- en verifisert kundebegjæring om behandling eller hosting utenfor den europeiske regionen.
De nøyaktige leverandørene som brukes varierer etter produkt, funksjon, støttekanal og kundekonfigurasjon. Det gjeldende live-registeret over underdatabehandlere som opprettholdes av Grouper og/eller BambooHR er styrende for aktiv tjenesteleveranse.
Følgende nøkkelleverandører er identifisert i det styrende tjenestematerialet. En leverandør som er oppført her, behandler ikke nødvendigvis kunders personopplysninger for hver kunde eller hver implementering.
BambooHR LLC
Teknologileverandør; vedlikehold, hosting og support for HRIS. Lokasjon: USA / tjenesteregioner inkludert Europa.
Amazon Web Services (AWS)
Primær skyinfrastruktur for hosting; europeisk regional hosting i Irland. Lokasjon: Irland / Europa og andre regioner avhengig av tjenestekonfigurasjon.
Anthropic / Claude
Behandling med AI / språkmodell. Lokasjon: USA.
Cohere
Språkmodell-API / AI-behandling. Lokasjon: USA.
OpenAI
Språkmodell-API / AI-behandling. Lokasjon: USA.
LlamaIndex / LlamaParse
Valgfri dokumentanalyse knyttet til AI-funksjonalitet. Lokasjon: USA.
Atlas MongoDB
Datalagring som støtter utvalgte tjenester / AI-relatert funksjonalitet. Lokasjon: USA.
Gainsight
Kunderelasjonstjenester / CRM-tjenester.
Salesforce
CRM-plattform.
Cloudflare
Brannmur for nettapplikasjoner / sikkerhet.
Datadog
Overvåking av infrastruktur og applikasjoner.
Microsoft / Google Workspace
Samarbeid, kommunikasjon og dokumentlagring avhengig av gjeldende konfigurasjon.
Mailgun
Applikasjonskommunikasjon.
Snowflake
Dataanalyse.
Twilio
MFA / SMS-levering.
Ytterligere leverandører
Ytterligere leverandører identifisert i gjeldende tjenestemateriell kan omfatte Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike og andre. Kunder bør se den løpende BambooHR-listen over underleverandører og Grouper’s-gjeldende underdatabehandlerinformasjon for de mest oppdaterte detaljene.
1. Omfang
Dette vedlegget gjelder der kunden aktiverer eller bruker BambooHR kunstig intelligens- eller maskinlæringsfunksjonalitet i forbindelse med Grouper-støttede tjenester.
2. AI-leverandører
Nåværende tjenestemateriell identifiserer KI-leverandører, inkludert OpenAI, Cohere og Anthropic/Claude, og kan identifisere ytterligere leverandører som LlamaIndex for valgfri dokumentparsing. Det aktive settet av leverandører kan endres i samsvar med gjeldende krav til varsel om underleverandører.
3. Inndata og utdata
Kundeleverte forespørsler, instrukser eller data sendt inn til AI-funksjonalitet kan utgjøre «inndata», og genererte svar kan utgjøre «utdata». Avhengig av funksjonen kan inndata eller utdata omfatte kundedata. Utdata kan være ikke-unike og kan ligne utdata produsert for andre brukere.
4. Kundens ansvar og menneskelig tilsyn
Kunden er ansvarlig for å sikre at den har de nødvendige rettighetene, det rettslige grunnlaget, varslene og tillatelsene for å sende inn Input og bruke Output. Kunden må etablere tilstrekkelig menneskelig kontroll og må uavhengig vurdere output før de brukes til ansettelsesrelaterte, juridiske, økonomiske, sikkerhetskritiske eller tilsvarende betydningsfulle beslutninger.
5. Restriksjoner for sensitive og regulerte data
Der dette er forbudt etter de gjeldende AI-vilkårene, skal kunden ikke sende sensitiv eller regulert informasjon til AI-funksjoner, herunder helse-, genetisk eller biometrisk informasjon, identifikasjonsnummer utstedt av myndigheter eller personlig finansiell informasjon eller bankkontoinformasjon. Kunder bør minimere personopplysninger i forespørsler.
6. Nøyaktighet, skjevhet og rettferdighet
Generativ KI har kjente og ukjente begrensninger. Output kan være unøyaktige, ufullstendige, usikre, partiske, urettferdige, støtende eller på annen måte uegnede. Kundene er ansvarlige for å gjennomgå output, teste for relevante risikoer og unngå ulovlig diskriminering eller utelukkende automatiserte ansettelsesbeslutninger.
7. Modellforbedring
Der de gjeldende BambooHR AI-vilkårene tillater bruk av ytelsesdata og tilbakemeldinger for å forbedre AI-funksjonaliteten, reguleres slik bruk av disse vilkårene. Der kundedata brukes til å finjustere en kundespesifikk modell, brukes den resulterende modellen til å levere AI-funksjoner til den aktuelle kunden og brukes ellers ikke til å levere tjenester til andre kunder.
8. Internasjonal behandling
AI-leverandører kan behandle autoriserte inndata eller tilhørende personopplysninger utenfor EØS. Slik behandling er underlagt overføringssikringene i denne DPA-en og endrer ikke plasseringen av kundens avtalte primære HRIS-lagringsregion. Kunder bør vurdere om valgfri bruk av AI er i samsvar med deres egne krav til datalagring, arbeidsråd, arbeidsrett og risiko før de aktiverer den.
Har du spørsmål om denne personvernerklæringen eller dine personvernrettigheter?
Kontakt oss







































