1.Przegląd
Niniejszy dokument dotyczący prywatności określa obowiązki mające zastosowanie do przetwarzania danych osobowych w związku z platformą systemu informacji o zasobach ludzkich ("HRIS") BambooHR oraz powiązanymi usługami. Należy go czytać łącznie z Warunkami świadczenia usług dla klientów oraz Umową o przetwarzaniu danych ("DPA"), z których obie są włączone przez odniesienie.
W niniejszym dokumencie: "Dane osobowe klienta" oznaczają wszelkie dane osobowe (zgodnie z definicją w przepisach o ochronie danych) kontrolowane przez Klienta, które są przetwarzane przez Dostawcę w związku z Usługami; "Przepisy o ochronie danych" oznaczają wszystkie mające zastosowanie przepisy prawa dotyczące ochrony danych i prywatności, w tym ogólne rozporządzenie Unii Europejskiej o ochronie danych osobowych (2016/679) ("RODO"), dyrektywę Unii Europejskiej o prywatności i łączności elektronicznej 2002/58/WE, w brzmieniu wdrożonym w każdej jurysdykcji, oraz wszelkie przepisy zmieniające lub zastępujące je od czasu do czasu; "Incydent bezpieczeństwa" oznacza przypadkowe, nieuprawnione lub bezprawne zniszczenie, utratę, zmianę, ujawnienie lub dostęp do danych osobowych; a "Osoby upoważnione" oznaczają każdą osobę, która przetwarza dane osobowe w imieniu Dostawcy, w tym pracowników, członków organów, partnerów, wykonawców i podwykonawców.
2.Role w przetwarzaniu danych
W niniejszym dokumencie terminy "dane osobowe", "przetwarzać", "administrator danych", "podmiot przetwarzający", "osoba, której dane dotyczą" oraz "organ nadzorczy" mają znaczenia określone w przepisach o ochronie danych.
Dostawca (jako podmiot przetwarzający) zostaje wyznaczony przez Klienta (jako administratora danych) do przetwarzania Danych osobowych klienta w imieniu Klienta, w zakresie niezbędnym do świadczenia Usług oraz zgodnie z innymi pisemnymi instrukcjami, które Klient może okresowo wydawać.
Każda ze stron zobowiązuje się do przestrzegania swoich obowiązków wynikających z Ustawodawstwa o Ochronie Danych w odniesieniu do wszelkich danych osobowych przetwarzanych przez nią na podstawie Umowy lub w związku z nią. Bez uszczerbku dla powyższego, Dostawca nie będzie przetwarzać Danych Osobowych Klienta w sposób, który spowoduje lub może spowodować naruszenie przez Klienta jego obowiązków wynikających z Ustawodawstwa o Ochronie Danych.
Dostawca będzie przez cały czas przetwarzać Dane osobowe klienta wyłącznie w celu świadczenia Usług na rzecz Klienta i zgodnie z udokumentowanymi instrukcjami Klienta, chyba że od Dostawcy wymagane jest przetwarzanie Danych osobowych w innych celach na mocy obowiązującego prawa. W przypadku takiego wymogu Dostawca powiadomi Klienta z wyprzedzeniem, chyba że właściwe prawo zakazuje udzielenia takiego powiadomienia.
Dostawca niezwłocznie powiadomi Klienta, jeżeli ustali, że nie może wywiązać się ze swoich obowiązków wynikających z niniejszego dokumentu, oraz będzie współpracować z Klientem i podejmie wszelkie uzasadnione kroki w celu zaprzestania i naprawienia wszelkiego niezgodnego z przepisami przetwarzania. Dostawca niezwłocznie zaprzestanie (i zwróci się do wszystkich podwykonawców o niezwłoczne zaprzestanie) przetwarzania Danych Osobowych Klienta, jeżeli Klient ustali, że niezgodność nie może zostać usunięta w rozsądnym czasie.
3.Kategorie przetwarzanych danych osobowych
Kategorie Danych osobowych klienta przetwarzanych w związku z Usługami obejmują dane dotyczące pracowników i kandydatów Klienta. Mogą one obejmować: dane osobowe takie jak imię i nazwisko, numer(y) identyfikacyjny(e), fotografia(e), adres, data urodzenia, płeć, stan cywilny, kontakt alarmowy, numer(y) telefonu, kwalifikacje akademickie i zawodowe, CV lub życiorys, historia zatrudnienia oraz znajomość języków; informacje związane z zatrudnieniem, takie jak stanowisko, grupa zaszeregowania, lokalizacja, struktura raportowania, data zatrudnienia, godziny pracy, szczegóły umowy, dane dotyczące wyników i oceny, informacje o dyscyplinie pracowniczej, świadczenia i ubezpieczenia, przydzielone zasoby, szkolenia oraz dokumentacja dotycząca urlopów; informacje związane z listą płac, takie jak wynagrodzenie i kompensacja, informacje podatkowe i dotyczące ubezpieczenia społecznego, dane bankowe, emerytury, premie i inne świadczenia. W stosownych przypadkach Usługi mogą również przetwarzać dane kontaktowe osób udzielających referencji oraz osób polecających, a także szczególne kategorie danych, takie jak stan zdrowia i informacje o niepełnosprawności.
Przetwarzanie Danych Osobowych Klienta odbywa się w celu zapewnienia i utrzymania platformy HRIS, w tym gromadzenia, hostingu, przetwarzania i wsparcia danych HR. Okres przetwarzania odpowiada okresowi, w którym Usługi są świadczone Klientowi zgodnie z Umową, w tym wszelkiemu mającemu zastosowanie późniejszemu okresowi wsparcia.
4.Podprzetwarzanie
Dostawca nie wyznaczy żadnej osoby trzeciej do przetwarzania Danych osobowych klienta ("Podmiot podprzetwarzający") bez uprzedniej pisemnej zgody Klienta. Z zastrzeżeniem takiej zgody Dostawca: (a) zapewni Klientowi rozsądne uprzednie powiadomienie o tożsamości i lokalizacji każdego nowego lub zastępczego Podmiotu podprzetwarzającego oraz opis planowanego przetwarzania; (b) nałoży na każdego Podmiotu podprzetwarzającego prawnie wiążące warunki ochrony danych, które są takie same jak te mające zastosowanie do Dostawcy na mocy Umowy; oraz (c) pozostanie w pełni odpowiedzialny wobec Klienta za wszelkie naruszenie Umowy spowodowane działaniem, błędem lub zaniechaniem jakiegokolwiek Podmiotu podprzetwarzającego.
BambooHR LLC działa jako dostawca technologii i przetwarza Dane Osobowe Klienta w celu świadczenia usług platformy na podstawie Umowy o Przetwarzaniu Danych BambooHR. Wszystkie dane osobowe, w tym dane pracowników, zapisane na platformie są hostowane w Irlandii przez BambooHR, przy czym Amazon Web Services (AWS) stanowi głównego podwykonawcę hostingu. Dodatkowi podwykonawcy operacyjni wykorzystywani przez BambooHR obejmują między innymi: Cloudflare (zapora aplikacji internetowych), Datadog (monitorowanie infrastruktury), Microsoft (współpraca w obszarze przestrzeni roboczej i przechowywanie dokumentów), Mailgun (komunikacja aplikacyjna), Twilio (uwierzytelnianie wieloskładnikowe za pośrednictwem SMS), Snowflake (analityka danych) oraz OneTrust (prawa do prywatności i zarządzanie plikami cookie). Aktualna lista podwykonawców jest dostępna na żądanie.
Jeżeli w rozsądnym terminie po otrzymaniu powiadomienia o nowym Podwykonawcy Klient wniesie sprzeciw wobec tego Podwykonawcy z powodów związanych z ochroną danych, wówczas albo Dostawca nie zaangażuje Podwykonawcy, albo Klient może zdecydować o zawieszeniu lub rozwiązaniu Umowy.
5.Techniczne i organizacyjne środki bezpieczeństwa
Dostawca wdraża i utrzymuje odpowiednie techniczne i organizacyjne środki bezpieczeństwa, aby chronić Dane Osobowe Klienta przed nieuprawnionym i bezprawnym przetwarzaniem oraz przed przypadkową utratą, zniszczeniem, ujawnieniem, uszkodzeniem lub zmianą. Takie środki są regularnie weryfikowane i aktualizowane z uwzględnieniem standardów branżowych, kosztów wdrożenia oraz charakteru, zakresu, kontekstu i celów przetwarzania.
Kontrole dostępu fizycznego: urządzenia do przetwarzania danych i serwery, na których przetwarzane są Dane Osobowe Klienta, znajdują się w zamkniętych strefach o ograniczonym dostępie. Cały dostęp do centrum danych jest rejestrowany, monitorowany i śledzony. Centrum danych jest zabezpieczone systemem alarmowym oraz innymi odpowiednimi środkami bezpieczeństwa, w tym ograniczeniami dotyczącymi wydawania i używania poświadczeń dostępu.
Kontrole dostępu systemowego: stosuje się szyfrowanie zgodne ze standardami branżowymi, aby zapobiec nieuprawnionemu dostępowi do systemów przetwarzania danych. Środki obejmują automatyczne wylogowanie terminali użytkowników po bezczynności, wymagania dotyczące identyfikacji i hasła (w tym minimalnej długości i znaków specjalnych), automatyczne wylogowywanie identyfikatorów użytkowników nieaktywnych przez znaczny czas oraz pełne rejestrowanie i monitorowanie wszystkich dostępów do danych.
Kontrole dostępu do danych: dostęp do Danych Osobowych Klienta mają wyłącznie pracownicy, którzy są niezbędni do wsparcia w świadczeniu Usług, a taki dostęp jest ściśle ograniczony do zakresu ich uprawnień dostępu. Pracownicy są związani odpowiednimi obowiązkami poufności i otrzymują stosowne szkolenia. Dostęp jest kontrolowany za pomocą zabezpieczeń aplikacyjnych, a dane są oddzielane na poziomie bazy danych według modułu i funkcji. W przypadku jakiegokolwiek nieuprawnionego dostępu stosuje się skuteczne środki dyscyplinarne.
Kontrole transmisji: technologie zapór sieciowych i szyfrowania chronią bramy danych i potoki podczas transmisji. Dane nie są przechowywane na nieszyfrowanych nośnikach pamięci przenośnej ani na urządzeniach mobilnych. Monitorowana jest kompletność i poprawność wszystkich transferów danych.
Kontrole dostępności i ciągłości: utrzymywana jest nadmiarowość infrastruktury, zapasowa pamięć poza siedzibą oraz plany odtwarzania po awarii i zapewnienia ciągłości działania, aby zagwarantować możliwość terminowego przywrócenia Danych osobowych klienta w przypadku Incydentu bezpieczeństwa. Stałe lokalne przechowywanie Danych osobowych klienta na stacjach roboczych jest zabronione.
Separacja przetwarzania: dane gromadzone w różnych celach są przetwarzane oddzielnie poprzez zabezpieczenia aplikacyjne, separację na poziomie bazy danych oraz interfejsy i procesy wsadowe specyficzne dla danego celu.
Testy: BambooHR regularnie testuje, ocenia i weryfikuje skuteczność swoich technicznych i organizacyjnych środków bezpieczeństwa.
6.Incydenty bezpieczeństwa i powiadomienie o naruszeniu
Dostawca powiadomi Klienta najszybciej, jak to możliwe, a w każdym razie w ciągu 48 godzin od powzięcia wiadomości o jakimkolwiek rzeczywistym lub podejrzewanym Incydencie bezpieczeństwa. Takie powiadomienie będzie obejmować: (a) szczegółowy opis Incydentu bezpieczeństwa; (b) rodzaj Danych osobowych klienta, których dotyczył Incydent bezpieczeństwa; (c) tożsamość każdej dotkniętej osoby, której dane dotyczą, lub jeśli nie jest to możliwe, przybliżoną liczbę osób, których dane dotyczą, oraz rejestrów danych osobowych, których dotyczy sprawa; oraz (d) opis środków podjętych lub proponowanych do podjęcia w celu rozwiązania Incydentu bezpieczeństwa, w tym środków ograniczających jego możliwe niekorzystne skutki.
Dostawca zgadza się podjąć natychmiastowe działania, na własny koszt, w celu zbadania Incydentu bezpieczeństwa oraz zidentyfikowania, zapobieżenia i ograniczenia jego skutków. Dostawca będzie na bieżąco informować Klienta o wszystkich istotnych wydarzeniach. Dostawca zapewni również terminowe informacje i współpracę, jakiej Klient może wymagać, aby umożliwić Klientowi wywiązanie się z obowiązków sprawozdawczych i powiadamiania o naruszeniach danych na podstawie obowiązującego prawa o ochronie danych.
Treść i sposób przekazania jakiegokolwiek powiadomienia, komunikatu do organów regulacyjnych lub komunikatu prasowego dotyczącego Incydentu bezpieczeństwa pozostają wyłącznie w gestii Klienta, chyba że obowiązujące prawo stanowi inaczej. Dostawca nie może wydawać, publikować ani udostępniać jakiejkolwiek osobie trzeciej takich komunikatów bez uprzedniej zgody Klienta. Jeżeli BambooHR jest wymieniony z nazwy w jakimkolwiek takim komunikacie, BambooHR otrzyma możliwość sprawdzenia i zatwierdzenia komunikatu pod kątem poprawności, przy czym zgody takiej nie można bez uzasadnionej przyczyny odmówić.
7.Transfer danych i przetwarzanie międzynarodowe
Wszystkie Dane osobowe klienta, w tym dane pracowników, zapisane na platformie BambooHR są hostowane w Irlandii. Dostawca zapewni, że Dane osobowe klienta są przetwarzane na terytorium Europejskiego Obszaru Gospodarczego (EEA) lub innego terytorium, w którym nie nakłada się ograniczeń na transfer danych osobowych przez granice na mocy przepisów o ochronie danych, z następującymi wyjątkami, gdy BambooHR jest upoważniony do przekazywania danych poza centrum danych w Irlandii: (1) w przypadku sytuacji awaryjnej, takiej jak naruszenie danych w irlandzkim centrum danych; (2) w toku zgłoszenia wsparcia, gdy wymagany jest dostęp przez amerykański zespół wsparcia i otrzymano pisemne potwierdzenie od Klienta; oraz (3) na zweryfikowane pisemne żądanie Klienta dotyczące przeniesienia hostingu poza Irlandię.
W zakresie, w jakim jakiekolwiek Dane Osobowe Klienta są przekazywane poza EOG, takie przekazy podlegają Standardowym Klauzulom Umownym UE dotyczącym przekazywania danych osobowych podmiotom przetwarzającym, zatwierdzonym przez Komisję Europejską i włączonym do Umowy. W przypadku przekazań z Wielkiej Brytanii zastosowanie ma Dodatek dotyczący międzynarodowego przekazywania danych do Standardowych Klauzul Umownych Komisji UE. W przypadku przekazań ze Szwajcarii mają zastosowanie te same klauzule z poprawkami odzwierciedlającymi prawo szwajcarskie, w tym odniesieniem do Federalnej Ustawy o Ochronie Danych (FDAP) oraz jurysdykcji Federalnego Komisarza ds. Ochrony Danych i Informacji.
Dostawca będzie zawsze zapewniać odpowiedni poziom ochrony Danych Osobowych Klienta, niezależnie od miejsca ich przetwarzania, zgodnie z wymogami obowiązującego prawa ochrony danych. Klauzule Modelowe lub Standardowe Klauzule Umowne będą miały pierwszeństwo w przypadku jakiejkolwiek sprzeczności z warunkami Umowy lub niniejszego dokumentu. Niniejszy dokument w żadnym wypadku nie ogranicza ani nie zawęża praw jakiejkolwiek osoby, której dane dotyczą, ani jakiegokolwiek właściwego organu nadzorczego.
8.Prawa osoby, której dane dotyczą
Osoby, których dane osobowe są przetwarzane w związku z Usługami, mogą zgodnie z mającym zastosowanie prawem ochrony danych mieć prawo do: uzyskania kopii swoich danych osobowych; żądania sprostowania nieprawidłowych danych osobowych; żądania usunięcia swoich danych osobowych, gdy nie ma uzasadnionego powodu do ich dalszego przetwarzania; ograniczenia lub wniesienia sprzeciwu wobec przetwarzania swoich danych osobowych; otrzymania swoich danych osobowych w uporządkowanym, powszechnie używanym i nadającym się do odczytu maszynowego formacie (przenoszenie danych); oraz wycofania zgody, gdy przetwarzanie opiera się na zgodzie.
Dostawca, bez dodatkowych kosztów, zapewni pełną współpracę i pomoc Klientowi, aby umożliwić Klientowi wywiązanie się z jego obowiązków jako administratora danych, w tym w odniesieniu do: bezpieczeństwa danych; powiadamiania o naruszeniu danych; ocen skutków dla ochrony danych; wcześniejszych konsultacji z organami nadzorczymi; realizacji praw osób, których dane dotyczą; oraz wszelkich zapytań, zawiadomień lub dochodzeń prowadzonych przez organ nadzorczy lub inny organ regulacyjny. Każde żądanie otrzymane bezpośrednio przez Dostawcę od osoby, której dane dotyczą, zostanie, o ile nie jest to zabronione przez obowiązujące prawo, niezwłocznie przekazane Klientowi bez udzielenia odpowiedzi bez wyraźnego upoważnienia Klienta.
9.Raporty bezpieczeństwa, inspekcje i audyty
BambooHR prowadzi rejestry zgodnie z normą ISO 27001, SOC II lub innymi podobnymi standardami Systemu Zarządzania Bezpieczeństwem Informacji ("ISMS") i na żądanie dostarczy Klientowi kopie odpowiednich certyfikatów ISMS, podsumowań raportów z audytu i/lub innej dokumentacji zasadnie wymaganej przez Klienta w celu potwierdzenia zgodności z mającymi zastosowanie obowiązkami w zakresie ochrony danych.
Dostawca, po otrzymaniu pisemnego żądania od Klienta, udostępni takie informacje, jakie są zasadnie niezbędne do wykazania zgodności z mającym zastosowanie prawem o ochronie danych, oraz zezwoli Klientowi i/lub jego upoważnionym przedstawicielom na audyt zapisów w zakresie zasadnie wymaganym do potwierdzenia zgodności z mającymi zastosowanie obowiązkami, pod warunkiem że taki audyt nie obejmuje przeglądu danych osób trzecich, a dostęp do zapisów jest traktowany jako poufny. Klient ponosi własne koszty przeprowadzenia takiego audytu. O ile żądanie Klienta nie wynika z Incydentu bezpieczeństwa lub nie jest w inny sposób wymagane przez mające zastosowanie prawo ochrony danych, Klient nie może składać takiego żądania częściej niż raz na każdy okres 12 miesięcy.
Dostawca będzie wspierać Klienta w przeprowadzaniu wszelkiej oceny skutków dla ochrony danych w odniesieniu do Usług, w zakresie, w jakim jest to uzasadnione w świetle przetwarzanych danych osobowych, oraz będzie rozsądnie współpracować przy wdrażaniu działań łagodzących wymaganych do usunięcia zagrożeń dla prywatności zidentyfikowanych w takiej ocenie.
10.Usuwanie i zwrot danych
Na żądanie i według wyboru Klienta (zarówno w trakcie obowiązywania Umowy, jak i po jej rozwiązaniu), Dostawca niezwłocznie oraz zgodnie ze wskazaniem Klienta zwróci lub zniszczy wszystkie Dane Osobowe Klienta znajdujące się w posiadaniu lub pod kontrolą Dostawcy lub jego podwykonawców. Wymóg ten nie ma zastosowania w zakresie, w jakim obowiązujące prawo wymaga od Dostawcy zachowania części lub całości Danych Osobowych Klienta, w którym to przypadku Dostawca odizoluje i zabezpieczy takie dane przed jakimkolwiek dalszym przetwarzaniem, z wyjątkiem zakresu wymaganego przez prawo.
Po rozwiązaniu lub wygaśnięciu Umowy, BambooHR zapewnia okres, w którym Klient może wyeksportować swoje Dane Klienta z platformy. Klient ponosi wyłączną odpowiedzialność za upewnienie się, że dokona wszelkiego wymaganego eksportu danych przed upływem tego okresu. Dostawca zapewni rozsądną pomoc przy eksporcie danych, z zastrzeżeniem, że wszelkie mające zastosowanie opłaty za taką pomoc zostaną uzgodnione z góry.
11.Ogólne
Niniejszy dokument dotyczący prywatności oraz obowiązki w zakresie przetwarzania danych w nim określone są włączone do Umowy i podlegają prawu kraju, w którym Klient ma swoją główną siedzibę w Unii Europejskiej, EOG, Szwajcarii lub Zjednoczonym Królestwie, chyba że obowiązujące prawo ochrony danych wymaga inaczej. W przypadku sprzeczności między Umową a niniejszymi obowiązkami w zakresie przetwarzania danych, pierwszeństwo mają obowiązki w zakresie przetwarzania danych.
Obowiązki nałożone na Dostawcę na mocy niniejszych warunków będą obowiązywać tak długo, jak Dostawca i/lub jego podwykonawcy przetwarzają Dane Osobowe Klienta w imieniu Klienta. Obowiązki te nie mogą być zmieniane, chyba że w drodze późniejszego pisemnego dokumentu podpisanego przez obie strony. Jeżeli jakakolwiek część tych obowiązków zostanie uznana za niewykonalną, ważność wszystkich pozostałych części nie ulegnie zmianie.
Możemy od czasu do czasu aktualizować niniejszy dokument dotyczący prywatności, aby odzwierciedlał zmiany w obowiązującym prawie, naszych działaniach przetwarzania lub naszych środkach organizacyjnych. Istotne zmiany będą z wyprzedzeniem komunikowane Klientom. Jeżeli mają Państwo pytania lub wątpliwości dotyczące przetwarzania Państwa danych osobowych, prosimy o kontakt za pośrednictwem naszej strony kontaktowej.








































