Prawne
Polityka prywatności
Jak Grouper Technology Limited gromadzi, wykorzystuje, hostuje i chroni Państwa dane osobowe jako autoryzowany partner europejski BambooHR, z podstawowym przechowywaniem danych w AWS Ireland.
Ostatnia aktualizacja: 16 August 2026
To tłumaczenie zostało udostępnione wyłącznie dla wygody. W przypadku jakichkolwiek rozbieżności lub niespójności nadrzędna jest wersja angielska.
Grouper zobowiązuje się do ochrony danych osobowych oraz utrzymywania wysokich standardów prywatności, bezpieczeństwa i zgodności regulacyjnej. Ochrona danych jest traktowana jako podstawowa odpowiedzialność operacyjna i umowna, a nie jako kwestia drugorzędna. Projektujemy sposób świadczenia usług, mechanizmy kontroli dostępu, procesy wsparcia i nadzór nad dostawcami tak, aby odzwierciedlały zasady rozliczalności, integralności, poufności i przejrzystości wynikające z RODO.
Niniejsza Polityka prywatności wyjaśnia, w jaki sposób Grouper Technology Limited („Grouper”, „my”, „nas” lub „nasze”) gromadzi, wykorzystuje, uzyskuje dostęp, hostuje, przechowuje, chroni, przekazuje i w inny sposób przetwarza dane osobowe w związku ze świadczonymi przez nas usługami, w tym w naszej roli europejskiego partnera BambooHR.
Grouper wspiera organizacje w Irlandii, Zjednoczonym Królestwie, Europie i innych regionach we wdrażaniu, administrowaniu i korzystaniu z platformy HRIS BambooHR oraz powiązanych technologii HR.
Nasz europejski model usług opiera się na jasnej zasadzie europejskiej rezydencji danych. Dane osobowe klientów obsługiwane za pośrednictwem europejskiej usługi Grouper’s BambooHR są hostowane i przechowywane na terenie Europejskiego Obszaru Gospodarczego („EOG”), przy czym główną lokalizacją hostingu jest Irlandia.
Niniejsza Polityka prywatności ma zastosowanie do danych osobowych przetwarzanych w związku z:
- wdrożeniem i onboardingiem BambooHR;
- konfiguracją HRIS;
- administracją konta;
- obsługą klienta;
- wsparciem technicznym;
- wsparciem integracyjnym;
- migracją danych;
- sukcesem klienta;
- szkoleniem;
- usługami profesjonalnymi;
- bezpieczeństwem i administracją usług;
- komunikacją z klientami;
- sprzedażą i demonstracjami;
- stronami internetowymi i usługami cyfrowymi Grouper; oraz
- naszą ogólną działalnością biznesową.
Grouper Technology Limited jest spółką irlandzką z siedzibą pod adresem 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irlandia.
BambooHR zapewnia podstawowy system informacji o zasobach ludzkich oraz powiązaną funkcjonalność produktu. Grouper świadczy europejskie usługi wdrożeniowe, migracyjne, konfiguracyjne, szkoleniowe, z zakresu sukcesu klienta, wsparcia, zarządzania usługami oraz powiązane usługi profesjonalne. W zależności od subskrypcji i konfiguracji klienta platforma HRIS BambooHR może obsługiwać kartoteki pracowników, onboarding, rekrutację, czas pracy i obecność, zarządzanie urlopami, ocenę wyników, wynagrodzenia, świadczenia, funkcjonalność związaną z listą płac, raportowanie, analitykę, integracje, APIs oraz funkcje sztucznej inteligencji.
W zależności od usług zakupionych przez klienta Grouper może świadczyć:
- wdrożenie BambooHR;
- wdrożenie;
- konfigurację;
- konfigurację konta;
- pomoc przy migracji;
- usługi integracyjne;
- wsparciem technicznym;
- wsparcie HRIS;
- szkoleniem;
- usługi sukcesu klienta;
- administrację usług;
- rozwiązywanie problemów; oraz
- powiązane usługi profesjonalne.
Dokładna rola Grouper w zakresie ochrony danych zależy od konkretnej czynności przetwarzania.
Jeżeli Grouper określa cele i sposoby przetwarzania — na przykład w określonych działaniach związanych ze stroną internetową, sprzedażą, kontaktami biznesowymi, bezpieczeństwem lub administracją korporacyjną — Grouper działa jako administrator.
Jeżeli Grouper przetwarza dane osobowe klientów wyłącznie w imieniu klienta i zgodnie z jego udokumentowanymi instrukcjami, Grouper działa jako podmiot przetwarzający.
Jeżeli sam klient działa jako podmiot przetwarzający dla innego administratora, Grouper może działać jako podprocesor w zakresie mającym zastosowanie.
BambooHR może oddzielnie działać jako podmiot przetwarzający lub podprzetwarzający w odniesieniu do Danych Osobowych Klienta przetwarzanych za pośrednictwem platformy HRIS BambooHR. Role są szerzej opisane w Części B oraz w obowiązującej umowie z klientem.
Podstawowe zobowiązanie 4.1 dotyczące europejskiej rezydencji
Dla klientów nabywających europejską usługę Grouper’s BambooHR z rezydencją danych w EOG dane osobowe klientów stanowiące część podstawowego środowiska produkcyjnego HRIS są hostowane i przechowywane w EOG, przy czym główna lokalizacja hostingu znajduje się w Irlandii.
Podstawową infrastrukturę hostingu w chmurze dla usługi europejskiej zapewnia Amazon Web Services (AWS), a podstawowe przechowywanie danych odbywa się w regionie AWS Ireland. Usługa jest zaprojektowana tak, aby zwykłe przechowywanie produkcyjne pozostawało w uzgodnionym regionie europejskim.
Dotyczy to Danych Osobowych utrzymywanych w europejskim środowisku HRIS, w tym informacji o pracownikach, kandydatach i innych osobach z personelu.
Przechowywanie a dostęp 4.2
Rezydencja danych opisuje miejsce przechowywania danych osobowych klientów. Nie oznacza to, że jakikolwiek autoryzowany dostęp wsparcia lub techniczny nie może nigdy nastąpić z innego kraju.
Wyjątkowy dostęp spoza EOG może mieć miejsce wyłącznie wtedy, gdy jest to konieczne, autoryzowane i prawnie chronione, zgodnie z sekcjami 17 i 18 niniejszej Polityki.
Kopie zapasowe, odporność i odzyskiwanie po awarii 4.3
Mechanizmy tworzenia kopii zapasowych, odporności i odzyskiwania po awarii są projektowane tak, aby chronić poufność, integralność i dostępność oraz pozostawać spójne z regionalnymi zobowiązaniami hostingowymi określonymi w umowie z klientem.
Jeżeli wykorzystywana jest infrastruktura replikacji, odporności lub odzyskiwania po awarii, Dane Osobowe Klienta pozostają przechowywane w EOG, z zastrzeżeniem udokumentowanych scenariuszy awaryjnych, ciągłości działania lub wsparcia oraz mających zastosowanie zabezpieczeń transferu.
Brak rutynowego przenoszenia 4.4 poza EOG
Grouper nie wykorzystuje wyjątkowego dostępu wsparcia jako mechanizmu rutynowego przenoszenia europejskich danych osobowych klientów.
Dane Osobowe Klienta stanowiące część usługi europejskiej nie są rutynowo hostowane ani przechowywane poza EOG. Każda istotna zmiana uzgodnionego modelu lokalizacji danych podlega odpowiedniej Umowie, wymogom dotyczącym powiadamiania oraz obowiązującemu prawu o ochronie danych.
„Obowiązujące prawo ochrony danych” oznacza wszelkie przepisy i regulacje dotyczące ochrony danych, prywatności i bezpieczeństwa danych mające zastosowanie do przetwarzania, w tym w stosownych przypadkach:
- Rozporządzenie (UE) 2016/679 — ogólne rozporządzenie o ochronie danych (RODO);
- irlandzka ustawa o ochronie danych 2018;
- obowiązujące irlandzkie przepisy ePrivacy i dotyczące komunikacji elektronicznej;
- RODO Zjednoczonego Królestwa i ustawa o ochronie danych Zjednoczonego Królestwa 2018 tam, gdzie ma zastosowanie;
- obowiązujące szwajcarskie prawo ochrony danych, tam gdzie ma zastosowanie;
- obowiązujące przepisy krajowe wdrażające europejskie wymogi dotyczące prywatności; oraz
- każde ustawodawstwo, które zastępuje, uzupełnia lub zmienia te przepisy.
content.legal-document.record.content.811c9dc5
Strony będą interpretować niniejszą Politykę i wszelką obowiązującą Umowę Powierzenia Danych spójnie z bezwzględnie obowiązującym prawem o ochronie danych. Bezwzględnie obowiązujące przepisy RODO, mające zastosowanie instrumenty transferowe oraz wymogi organu nadzorczego mają pierwszeństwo, gdy jest to wymagane.
Przetwarzane informacje zależą od Usług wybranych przez klienta oraz od danych, które klient decyduje się wprowadzić do środowiska HR.
6.1 Informacje o pracowniku i personelu
Dane osobowe mogą obejmować:
- imię i nazwiska oraz numery identyfikacyjne pracowników;
- fotografie, jeśli zostały przekazane;
- domowe lub służbowe dane kontaktowe;
- datę urodzenia, płeć i informacje demograficzne, jeśli zostały przekazane;
- informacje o stanie cywilnym lub rodzinie, jeśli zostały przekazane;
- osoby do kontaktu w nagłych wypadkach i numery telefonów;
- kwalifikacje akademickie i zawodowe;
- informacje z CV lub życiorysu, historia zatrudnienia i znajomość języków;
- stanowisko, grupa zaszeregowania, dział, lokalizacja, linie raportowania i przynależność zespołowa;
- daty zatrudnienia i rozwiązania umowy, godziny pracy oraz szczegóły umowne;
- informacje dotyczące wyników, ocen, postępowań dyscyplinarnych i historii pracy;
- świadczenia, ubezpieczenie, aktywa firmy i informacje szkoleniowe; oraz
- informacje o urlopach, obecności i czasie wolnym.
6.2 Informacje o wynagrodzeniach i kompensacjach
Jeżeli wykorzystywane są odpowiednie usługi, dane osobowe mogą obejmować:
- wynagrodzenie, kompensację i premie;
- informacje podatkowe i dotyczące ubezpieczeń społecznych;
- dane bankowe i płatnicze;
- informacje emerytalne;
- opcje na akcje i inne świadczenia; oraz
- inne informacje związane z listą płac.
6.3 Informacje o rekrutacji, kandydaturach i osobach udzielających referencji
W przypadku kandydatów, potencjalnych pracowników i osób udzielających referencji informacje mogą obejmować:
- dane identyfikacyjne i kontaktowe;
- CV, życiorysy, historia zatrudnienia i kwalifikacje;
- wnioski, rozmowy kwalifikacyjne i akta rekrutacyjne;
- komunikacja z kandydatami i status rekrutacji;
- informacje o proponowanym wynagrodzeniu;
- imiona i nazwiska osób udzielających referencji, dane kontaktowe i relacja zawodowa; oraz
- informacje zawarte w referencjach.
6.4 Dane szczególnej kategorii i wrażliwe
W zależności od sposobu korzystania przez klienta z platformy HRIS BambooHR, Usługi mogą zawierać informacje o zdrowiu lub niepełnosprawności oraz inne dane osobowe szczególnej kategorii lub wrażliwe.
Klient pozostaje odpowiedzialny za zapewnienie odpowiedniej Article 6 podstawy prawnej oraz, gdy stosuje się GDPR Article 9, ważnej przesłanki szczególnej kategorii.
Klienci nie powinni umieszczać wrażliwych informacji w polach tekstowych swobodnego wpisu ani w funkcjach AI, chyba że jest to konieczne, zgodne z prawem i dozwolone przez odpowiednie warunki produktu.
Dane osobowe przetwarzane w związku z usługami Grouper mogą dotyczyć:
- obecnych, byłych, potencjalnych i przyszłych pracowników;
- kandydatów i aplikujących;
- kontrahentów, konsultantów, agentów i niezależnych wykonawców;
- pracowników agencyjnych, tymczasowych i dorywczych;
- stażystów i wolontariuszy;
- osób pozostających na utrzymaniu pracowników, beneficjentów i osób do kontaktu w nagłych wypadkach;
- osób udzielających referencji i wystawiających rekomendacje;
- administratorów klienta i upoważnionych użytkowników; oraz
- innych osób, których dane osobowe klient zgodnie z prawem przekazuje do Usług.
Dane osobowe mogą być uzyskane:
- bezpośrednio od osoby, której dotyczą;
- od pracodawcy lub potencjalnego pracodawcy tej osoby;
- od administratorów klienta i upoważnionych użytkowników;
- podczas wdrożenia, konfiguracji i migracji danych;
- za pośrednictwem autoryzowanych integracji lub APIs;
- za pośrednictwem zgłoszeń do wsparcia i rozwiązywania problemów;
- za pośrednictwem platformy HRIS BambooHR lub innego systemu wybranego przez klienta;
- za pośrednictwem procesów rekrutacyjnych;
- ze źródeł publicznych, jeżeli są wykorzystywane zgodnie z prawem; oraz
- z innych zgodnych z prawem źródeł autoryzowanych przez klienta.
Grouper przetwarza dane osobowe wyłącznie w określonych i zgodnych z prawem celach. Mogą one obejmować:
- wdrażanie i konfigurowanie platformy HRIS BambooHR;
- hostowanie lub ułatwianie hostowania danych osobowych klientów;
- administrowanie kontami i uprawnieniami użytkowników;
- utrzymywanie i zabezpieczanie usługi;
- świadczenie wsparcia dla klientów i wsparcia technicznego;
- wspieranie integracji i migracji;
- świadczenie szkoleń i usług profesjonalnych;
- zarządzanie subskrypcjami i relacjami z klientami;
- wykrywanie i badanie incydentów bezpieczeństwa;
- prowadzenie rejestrów audytowych;
- zapobieganie oszustwom lub nadużyciom;
- wypełnianie obowiązków prawnych; oraz
- poprawa wydajności usługi, tam gdzie jest to dozwolone przez Umowę i obowiązujące prawo o ochronie danych.
content.legal-document.record.content.811c9dc5
Gdy personel wsparcia uzyskuje dostęp do danych osobowych klientów, dostęp musi być ograniczony do minimum informacji racjonalnie niezbędnych do celu wsparcia i musi być wykonywany przez upoważniony personel podlegający zasadom poufności i mechanizmom kontroli dostępu.
Gdy Grouper działa jako administrator, właściwa podstawa prawna może obejmować:
Umowa z 10.1
Przetwarzanie niezbędne do zawarcia lub wykonania umowy albo do podjęcia działań przed zawarciem umowy na żądanie osoby, której dane dotyczą.
Prawnie uzasadnione interesy 10.2
Przetwarzanie niezbędne do realizacji prawnie uzasadnionych interesów biznesowych, pod warunkiem że interesy te nie są nadrzędne wobec praw i wolności osób fizycznych. Prawnie uzasadnione interesy mogą obejmować:
- świadczenie usług;
- administracja klientami;
- bezpieczeństwo informacji;
- zapobieganie oszustwom;
- ciągłość działania;
- wsparcie klienta; oraz
- zarządzanie relacjami.
Obowiązek prawny 10.3
Przetwarzanie niezbędne do spełnienia obowiązujących wymogów prawnych lub regulacyjnych.
Zgoda 10.4
W stosownych przypadkach Przetwarzanie może opierać się na zgodzie. Zgoda może zostać cofnięta w dowolnym momencie bez wpływu na zgodność z prawem Przetwarzania prowadzonego przed cofnięciem.
Gdy Klient działa jako Administrator, Klient odpowiada za:
- określanie celów, dla których przetwarzane są Dane Osobowe;
- ustanowienie podstaw prawnych i warunków dla szczególnych kategorii danych;
- zapewnienie wymaganych informacji o prywatności;
- uzyskanie zgody, gdy jest to wymagane;
- zapewnienie dokładności i jakości danych;
- określanie odpowiednich okresów przechowywania;
- zarządzanie upoważnionymi użytkownikami i uprawnieniami;
- bezpieczne korzystanie z Usług; oraz
- zapewnienie, że jego instrukcje dla Grouper są zgodne z prawem.
content.legal-document.record.content.811c9dc5
Klient nie może instruować Grouper do Przetwarzania Danych Osobowych w sposób naruszający Obowiązujące Prawo Ochrony Danych.
Grouper powiadomi Klienta, jeżeli — w swojej uzasadnionej opinii — instrukcja narusza Obowiązujące Prawo Ochrony Danych, i może zawiesić dotknięte Przetwarzanie do czasu rozwiązania problemu.
Grouper ogranicza dostęp do Danych Osobowych Klienta do osób upoważnionych, które zasadnie potrzebują dostępu w związku ze swoimi obowiązkami. Personel podlega odpowiednim zobowiązaniom poufności oraz otrzymuje adekwatne do roli szkolenia z zakresu prywatności i bezpieczeństwa. Dostęp jest regulowany zasadami minimalnych uprawnień oraz zasady potrzeby wiedzy.
Kontrole dostępu obejmują:
- kontrole tożsamości i uwierzytelniania;
- kontrole dostępu oparte na rolach i dostępu uprzywilejowanego;
- kontrole kont administracyjnych;
- zarządzanie cyklem życia kont;
- rejestrowanie i monitorowanie dostępu;
- okresowy przegląd dostępu;
- wymogi poufności i dopuszczalnego użytkowania; oraz
- odpowiednie bezpieczeństwo personelu i szkolenia.
Grouper utrzymuje i wymaga od odpowiednich dostawców technologii utrzymywania środków technicznych i organizacyjnych adekwatnych do ryzyka stwarzanego przez Przetwarzanie, z uwzględnieniem stanu wiedzy technicznej, kosztów wdrożenia, charakteru, zakresu, kontekstu i celów Przetwarzania oraz ryzyka dla osób fizycznych.
Środki obejmują:
- fizyczne i logiczne kontrole dostępu;
- silne uwierzytelnianie i odpowiednie kontrole haseł;
- szyfrowanie w tranzycie oraz w rest tam, gdzie jest to odpowiednie;
- pseudonimizację tam, gdzie jest to odpowiednie;
- zapory sieciowe, bezpieczeństwo obwodowe i wykrywanie włamań;
- rejestrowanie, monitorowanie i ślady audytowe;
- zarządzanie podatnościami i testowanie bezpieczeństwa;
- ograniczony dostęp administracyjny;
- bezpieczne przesyłanie, w tym chronione kanały transferu;
- kopie zapasowe, redundancja, odzyskiwanie i odporność;
- planowanie ciągłości działania i odtwarzania po awarii;
- bezpieczny rozwój i zarządzanie zmianami;
- separację danych między klientami i celami przetwarzania;
- procedury reagowania na incydenty;
- świadomość bezpieczeństwa personelu i szkolenia; oraz
- należytą staranność wobec podmiotów przetwarzających i nadzór nad bezpieczeństwem.
content.legal-document.record.content.811c9dc5
Dodatkowe szczegóły dotyczące minimalnych obszarów kontroli przedstawiono w Schedule 2 Umowy o przetwarzaniu danych. Środki bezpieczeństwa mogą z czasem ewoluować, ale zmiany nie obniżą materialnie ogólnego poziomu ochrony Danych Osobowych Klienta w trakcie aktywnej subskrypcji, chyba że wymaga tego prawo lub uzgodniono to z Klientem.
Grouper utrzymuje udokumentowane procedury identyfikowania, badania, powstrzymywania, ograniczania, naprawiania i zgłaszania naruszeń danych osobowych.
Jeżeli Grouper działa jako Procesor i poweźmie wiadomość o rzeczywistym lub podejrzewanym Naruszeniu Danych Osobowych dotyczącym Danych Osobowych Klienta, Grouper powiadomi właściwego Klienta w najkrótszym możliwie uzasadnionym czasie, a w każdym razie w ciągu 48 godzin od powzięcia wiadomości o incydencie.
W zakresie, w jakim jest to zasadnie dostępne, powiadomienie będzie obejmować:
- charakter incydentu;
- kategorie dotkniętych Danych Osobowych;
- przybliżone kategorie i liczby Osób, których dane dotyczą, oraz rekordów;
- prawdopodobne konsekwencje;
- podjęte lub proponowane środki;
- działania łagodzące; oraz
- punkt kontaktowy w celu uzyskania dalszych informacji.
content.legal-document.record.content.811c9dc5
Informacje mogą być przekazywane etapami, w miarę ich dostępności.
Grouper zapewni rozsądną współpracę, aby umożliwić Klientowi spełnienie obowiązujących obowiązków regulacyjnych oraz obowiązków powiadamiania Osób, których dane dotyczą.
Publiczna lub regulacyjna komunikacja dotycząca naruszenia specyficznego dla Klienta będzie koordynowana zgodnie z prawem i obowiązującą Umową.
Grouper może powoływać starannie wybranych Podprocesorów i dostawców usług, gdy jest to konieczne do świadczenia, hostowania, zabezpieczania, wspierania, monitorowania lub ulepszania Usług.
Przed zezwoleniem podprocesorowi na Przetwarzanie Danych Osobowych Klienta Grouper przeprowadzi odpowiedni due diligence i nałoży pisemne obowiązki w zakresie ochrony danych odpowiednie do Przetwarzania. Obowiązki te obejmują poufność, odpowiednie środki techniczne i organizacyjne, ograniczenie celu, wsparcie praw osób, których dane dotyczą, oraz obowiązki związane z naruszeniami, wymogi usuwania lub zwrotu oraz zgodne z prawem zabezpieczenia transferu międzynarodowego, tam gdzie ma to zastosowanie.
Grouper pozostaje odpowiedzialny za wykonanie przez podprocesora w zakresie wymaganym przez obowiązujące prawo o ochronie danych i umowę.
content.legal-document.record.content.811c9dc5
Jeżeli odpowiednie warunki klienta przewidują ogólne pisemne upoważnienie, Klienci otrzymają z wyprzedzeniem informację o istotnych nowych Podprocesorach oraz możliwość zgłoszenia sprzeciwu na rozsądnych podstawach związanych z ochroną danych.
W przypadku podprocesorów BambooHR obowiązujący DPA BambooHR zapewnia co najmniej 30 dni uprzedniego powiadomienia o nowym Podwykonawcy, który będzie Przetwarzał Dane Osobowe Klienta.
Schedule 4 zapewnia przejrzystość w odniesieniu do kluczowych kategorii dostawców i wskazanych dostawców ujętych w obowiązujących materiałach dotyczących usług.
BambooHR LLC zapewnia podstawową platformę technologiczną HR używaną w związku z odpowiednimi Usługami. Grouper może współpracować z BambooHR w zakresie utrzymania platformy, hostingu, wdrożenia, rozwiązywania problemów, wsparcia usług, bezpieczeństwa, administracji technicznej, integracji i innych funkcji niezbędnych do świadczenia uzgodnionych Usług.
Przetwarzanie przez BambooHR podlega obowiązującym warunkom umownym i warunkom ochrony danych, w tym jego DPA, środkom bezpieczeństwa, ustaleniom z podprocesorami i zabezpieczeniom transferów międzynarodowych.
content.legal-document.record.content.811c9dc5
Grouper pozostaje odpowiedzialny za własne obowiązki wynikające z Obowiązującego Prawa Ochrony Danych oraz właściwej umowy z klientem. Jeżeli BambooHR Przetwarza Dane Osobowe na potrzeby europejskiego środowiska klienta Grouper, mają zastosowanie właściwe wymagania umowne, wymogi bezpieczeństwa i wymogi dotyczące rezydencji danych.
W przypadku usług europejskich kontraktowanych przez Grouper Dane Osobowe Klienta mają być przechowywane w EOG, przy podstawowym hostingu w Irlandii za pośrednictwem Amazon Web Services (AWS). Upoważnione Przetwarzanie lub zdalny dostęp spoza EOG mogą stanowić Ograniczony Transfer nawet wtedy, gdy dane pozostają przechowywane w Irlandii. Taki dostęp jest dozwolony wyłącznie wtedy, gdy jest zgodny z prawem, niezbędny i zabezpieczony odpowiednimi środkami ochrony.
Przykłady wyjątkowych sytuacji obejmują:
- awarię środowiska irlandzkiego centrum danych lub ciągłości usługi;
- wniosek o wsparcie lub konserwację wymagający upoważnionego dostępu specjalistycznego spoza EOG, z zastrzeżeniem obowiązującej zgody Klienta lub umownego upoważnienia; oraz
- zweryfikowany wniosek Klienta o przeniesienie danych lub ich Przetwarzanie poza uzgodniony europejski region hostingu.
content.legal-document.record.content.811c9dc5
Jeżeli dochodzi do Ograniczonego Transferu, Grouper i/lub właściwy dostawca technologii zastosują prawnie uznany mechanizm, taki jak:
- decyzja stwierdzająca odpowiedni stopień ochrony;
- Standardowe Klauzule Umowne Komisji Europejskiej;
- Dodatek Wielkiej Brytanii dotyczący międzynarodowego transferu danych, o ile ma zastosowanie;
- uczestnictwo w ramie ochrony prywatności danych UE-USA, jeżeli jest to prawnie dostępne i ma zastosowanie;
- wiążące reguły korporacyjne, o ile mają zastosowanie; lub
- inny ważny środek ochrony uznany na mocy Obowiązującego Prawa Ochrony Danych.
content.legal-document.record.content.811c9dc5
W razie potrzeby zostanie wdrożona Ocena Skutków Transferu oraz dodatkowe środki techniczne, umowne lub organizacyjne.
Żadne z takich ustaleń dotyczących wyjątkowego dostępu nie zmieniają zobowiązania Grouper, że Dane Osobowe Klienta dla usługi europejskiej są przechowywane w granicach EOG.
Jeżeli wymagane są Standardowe Klauzule Umowne UE, są one włączane w oficjalnie zatwierdzonej formie bez zmiany obowiązkowego brzmienia. W przypadku transferów Administrator do Podmiotu Przetwarzającego zasadniczo ma zastosowanie Moduł Drugi, chyba że strony wymagają innego modułu ze względu na pełnione role.
Jeżeli Irlandia została wybrana jako właściwe prawo i forum UE, strony zgadzają się na sądy Irlandii, zgodnie z odpowiednim załącznikiem SCC.
W przypadku transferów podlegających Prawu Ochrony Danych Wielkiej Brytanii, mają zastosowanie EU SCCs wraz z obowiązującym w danym czasie Dodatkiem Wielkiej Brytanii dotyczącym międzynarodowego transferu danych lub innym prawnie uznanym mechanizmem transferu w Wielkiej Brytanii.
content.legal-document.record.content.811c9dc5
Dodatkowe środki mogą obejmować:
- szyfrowanie;
- ograniczenia dostępu;
- kontrole zarządzania kluczami;
- minimalizacja;
- rejestrowanie;
- umowne ograniczenia dalszego transferu;
- procedury przeglądu wniosków organów państwowych;
- środki przejrzystości; oraz
- zawieszenie lub zakończenie transferów, jeżeli nie można zapewnić odpowiedniego poziomu ochrony.
Grouper uznaje, że zgodne z prawem wnioski organów państwowych o dostęp mogą stwarzać istotne ryzyko dla prywatności. W zakresie dozwolonym przez prawo, gdy Grouper lub odpowiedni podmiot przetwarzający otrzyma prawnie wiążący wniosek o Dane Osobowe Klienta od organu publicznego, organu ścigania lub sądu, wniosek zostanie sprawdzony pod kątem ważności, zakresu i proporcjonalności.
Wnioski niezgodne z prawem lub nieproporcjonalne będą kwestionowane, jeżeli istnieją ku temu uzasadnione podstawy i prawna podstawa.
content.legal-document.record.content.811c9dc5
Ujawnienie będzie ograniczone do minimum wymaganego prawem.
Klient zostanie powiadomiony, gdy jest to prawnie dozwolone. Jeżeli powiadomienie jest zabronione, zostaną podjęte rozsądne starania, aby uzyskać zgodę na przekazanie zawiadomienia, gdy będzie to odpowiednie.
Dokumentacja wniosku i odpowiedzi będzie prowadzona zgodnie z wymogami prawa oraz właściwym mechanizmem transferu.
W zależności od obowiązującego prawa o ochronie danych osoby fizyczne mogą mieć prawa obejmujące:
- dostęp;
- sprostowanie;
- usunięcie;
- ograniczenie Przetwarzania;
- przenoszenie danych;
- sprzeciw;
- cofnięcie zgody;
- prawa związane z podejmowaniem zautomatyzowanych decyzji i profilowaniem; oraz
- prawo do złożenia skargi do właściwego organu nadzorczego.
content.legal-document.record.content.811c9dc5
Gdy Grouper działa jako Podmiot Przetwarzający, wnioski dotyczące Danych Osobowych Klienta powinny być co do zasady kierowane do właściwego Klienta jako Administratora. Jeżeli Grouper otrzyma taki wniosek bezpośrednio, Grouper — chyba że jest to prawnie zabronione — przekaże wniosek Klientowi lub powiadomi go o nim i nie udzieli merytorycznej odpowiedzi, chyba że na podstawie udokumentowanych instrukcji Klienta lub gdy wymagają tego przepisy prawa. Grouper zapewni rozsądne wsparcie, aby umożliwić Klientowi wypełnienie jego obowiązków.
Uwzględniając charakter Przetwarzania oraz informacje dostępne dla Grouper, Grouper zapewni rozsądne wsparcie w zakresie ocen skutków dla ochrony danych oraz, w razie potrzeby, uprzednich konsultacji z właściwym organem nadzorczym.
Klient pozostaje odpowiedzialny za ustalenie, czy dla korzystania z Usług wymagane jest DPIA lub uprzednie konsultacje.
Grouper udostępni informacje rozsądnie niezbędne do wykazania zgodności z obowiązkami właściwymi dla podmiotu przetwarzającego. Może to obejmować:
- dokumentacja bezpieczeństwa;
- polityki;
- informacje o zgodności;
- informacje audytowe;
- niezależne raporty z atestacji;
- odpowiednie certyfikaty; oraz
- odpowiedzi na rozsądne kwestionariusze bezpieczeństwa.
content.legal-document.record.content.811c9dc5
Jeżeli jest to wymagane prawnie lub umownie, a rozsądne dowody dokumentacyjne są niewystarczające, Klienci mogą korzystać z właściwych praw audytu po uprzednim rozsądnym zawiadomieniu, z zastrzeżeniem poufności, bezpieczeństwa, nieingerowania oraz ochrony informacji innych klientów. O ile nie jest to wymagane z powodu Incydentu Bezpieczeństwa, wymogu regulacyjnego lub rozsądnych dowodów istotnego naruszenia zgodności, formalne audyty powinny zasadniczo być ograniczone do jednego w dowolnym dwunastomiesięcznym okresie. Klienci zasadniczo ponoszą własne koszty audytu, chyba że prawo lub umowa stanowią inaczej.
Grouper przechowuje Dane Osobowe wyłącznie tak długo, jak jest to zasadnie konieczne dla odpowiedniego celu lub wymagane przez prawo.
Gdy Grouper działa jako Podmiot Przetwarzający, okres przechowywania jest ustalany przede wszystkim przez:
- udokumentowane instrukcje Klienta;
- właściwą umowę z klientem;
- czas trwania Usług;
- wymagania wsparcia;
- obowiązki prawne; oraz
- umowne wymogi usunięcia.
content.legal-document.record.content.811c9dc5
Po rozwiązaniu lub wygaśnięciu Usług, albo wcześniej, po ważnej instrukcji Klienta, gdy jest to technicznie i prawnie wykonalne, Grouper zwróci, udostępni do eksportu lub bezpiecznie usunie Dane Osobowe Klienta zgodnie z Umową.
Jeżeli prawo wymaga dalszego przechowywania, objęte nim dane pozostaną chronione, odseparowane od zwykłego użytku i przetwarzane wyłącznie w zakresie wymaganym przez prawo.
Informacje związane ze wsparciem będą przechowywane wyłącznie przez okres niezbędny do realizacji, udokumentowania i zamknięcia działania wsparcia, z zastrzeżeniem obowiązujących wymogów prawnych i operacyjnych dotyczących przechowywania.
Grouper wspiera zasady minimalizacji danych, prawidłowości i ograniczenia celu. Klienci powinni przetwarzać wyłącznie Dane Osobowe rozsądnie niezbędne do zgodnych z prawem celów HR i zarządzania personelem oraz unikać zbędnych informacji wrażliwych w polach tekstowych, załącznikach, notatkach, polach niestandardowych lub opcjonalnych funkcjach.
content.legal-document.record.content.811c9dc5
Klienci odpowiadają za utrzymywanie dokładnych Danych Osobowych Klienta. Jeżeli Grouper lub podmiot przetwarzający poweźmie wiadomość, że dane są nieprawidłowe lub nieaktualne w okolicznościach wymagających działania, Grouper będzie współpracować z Klientem w celu sprostowania lub usunięcia danych zgodnie z udokumentowanymi instrukcjami oraz Obowiązującym Prawem Ochrony Danych.
content.legal-document.record.content.811c9dc5
Dane Osobowe szczególnych kategorii powinny ograniczać się do informacji, w odniesieniu do których Klient ma odpowiednią podstawę prawną i rzeczywistą potrzebę biznesową.
Niektóre funkcje BambooHR mogą wykorzystywać sztuczną inteligencję lub uczenie maszynowe. Funkcjonalność AI jest opcjonalna tam, gdzie została tak oznaczona, i może podlegać odrębnym warunkom AI BambooHR.
Aktualne materiały usługowe BambooHR AI wskazują zewnętrznych dostawców AI, w tym OpenAI, Cohere i Anthropic/Claude, a aktualne materiały podwykonawców mogą wskazywać dodatkowych dostawców AI lub przetwarzania dokumentów (takich jak LlamaIndex), zależnie od konfiguracji funkcji.
Klienci pozostają odpowiedzialni za:
- ocena, czy użycie AI jest odpowiednie dla ich organizacji;
- ustanowienie podstawy prawnej;
- zapewnienie wymaganej przejrzystości wobec osób, których dane dotyczą;
- uzyskanie zgody, gdy jest to wymagane;
- wdrożenie wystarczającego nadzoru człowieka;
- ocena ryzyk związanych z uprzedzeniami i uczciwością; oraz
- przestrzeganie prawa pracy, prawa równościowego, prawa AI i prawa o ochronie danych.
content.legal-document.record.content.811c9dc5
Klienci nie mogą przekazywać wrażliwych ani regulowanych informacji do funkcji AI, tam gdzie jest to zakazane przez obowiązujące warunki AI, w tym informacji zdrowotnych, genetycznych lub biometrycznych, identyfikatorów wydanych przez organy państwowe oraz osobistych informacji finansowych lub bankowych. Wyniki AI mogą być niedokładne, niekompletne, stronnicze, nieunikalne lub nieodpowiednie do konkretnego celu i nie mogą być traktowane jako substytut odpowiedzialnego ludzkiego osądu.
content.legal-document.record.content.811c9dc5
Jeżeli BambooHR wykorzystuje Dane Klienta, Dane Wejściowe lub Dane Wyjściowe do dostrajania lub trenowania modelu specyficznego dla klienta, obowiązujące warunki AI BambooHR stanowią, że takie wykorzystanie służy świadczeniu funkcji AI na rzecz tego Klienta, a wynikający z tego model wytrenowany na danych klienta nie jest w inny sposób wykorzystywany do świadczenia usług innym klientom.
content.legal-document.record.content.811c9dc5
Dostawcy AI i przetwarzanie związane z AI mogą obejmować autoryzowane Przetwarzanie poza EOG. Takie Przetwarzanie podlega zabezpieczeniom transferu międzynarodowego określonym w niniejszej Polityce oraz wszelkiej obowiązującej Umowie o przetwarzaniu danych. Zobowiązania dotyczące lokalizacji przechowywania podstawowych danych HRIS same w sobie nie oznaczają, że każda opcjonalna operacja wnioskowania AI odbywa się fizycznie w EOG.
Grouper zapewnia wdrożenie technologii HR, wsparcie i usługi pokrewne. Grouper zazwyczaj nie decyduje o tym, kogo Klient rekrutuje lub zatrudnia, o awansach, wynagrodzeniu, wynikach pracy, działaniach dyscyplinarnych, decyzjach dotyczących świadczeń, rozwiązaniu zatrudnienia ani o innych decyzjach pracowniczych. Decyzje te pozostają w gestii odpowiedniego pracodawcy lub Administratora.
Klienci muszą zapewnić, że funkcje AI, analityki, scoringu lub procesów nie są wykorzystywane do podejmowania niezgodnie z prawem zautomatyzowanych decyzji wywołujących skutki prawne lub podobnie istotne bez zabezpieczeń wymaganych przez obowiązujące prawo o ochronie danych, w tym znaczącego udziału człowieka, gdy jest to wymagane.
Platforma HRIS BambooHR obsługuje APIs i integracje, które mogą pobierać, przesyłać lub modyfikować dane pracowników i inne dane HR. Klienci są odpowiedzialni za upoważnianie odpowiednich uprawnień, ochronę poświadczeń API, ograniczanie dostępu integracji do zgodnych z prawem celów biznesowych oraz zapewnienie, że integracje z podmiotami trzecimi są prawidłowo skonfigurowane i regulowane umownie.
content.legal-document.record.content.811c9dc5
Programowy dostęp powinien korzystać z obsługiwanych metod uwierzytelniania i nie może ujawniać Danych Klienta ani danych uwierzytelniających osobom nieupoważnionym.
Integracje nie mogą wykorzystywać Danych Klienta poza udokumentowanym i upoważnionym celem.
Jeżeli dostawca integracji Przetwarza Dane Osobowe w imieniu Klienta lub Grouper, muszą mieć zastosowanie odpowiednie warunki dotyczące podmiotu przetwarzającego lub podprocesora oraz zabezpieczenia transferu.
Jeżeli Grouper działa jako Administrator w odniesieniu do własnej działalności gospodarczej, możemy Przetwarzać informacje kontaktowe biznesowe dotyczące:
- potencjalnych klientów;
- kontaktów klienta;
- dostawców;
- partnerów;
- doradców zawodowych;
- uczestników wydarzeń;
- odwiedzających strony internetowe; oraz
- osób, które kontaktują się z Grouper.
content.legal-document.record.content.811c9dc5
Informacje mogą obejmować imię i nazwisko, organizację, rolę, biznesowe dane kontaktowe, komunikację, informacje z zapytań, adres IP, informacje o przeglądarce i urządzeniu, odwiedzane strony oraz podobne dane techniczne.
content.legal-document.record.content.811c9dc5
Przetwarzamy takie informacje, aby odpowiadać na zapytania, administrować relacjami, świadczyć zamówione usługi, utrzymywać bezpieczeństwo, wykonywać umowy, przestrzegać prawa oraz — gdy jest to dozwolone — wysyłać odpowiednie komunikaty biznesowe. Odbiorcy mogą w dowolnym momencie zrezygnować z marketingu bezpośredniego. Komunikacja operacyjna, umowna, dotycząca bezpieczeństwa i obsługi klienta nie stanowi marketingu.
content.legal-document.record.content.811c9dc5
Strony internetowe mogą używać niezbędnych, funkcjonalnych i analitycznych plików cookie oraz podobnych technologii. Jeżeli wymaga tego prawo, pliki cookie inne niż niezbędne będą używane wyłącznie po uzyskaniu odpowiedniej zgody, a użytkownikom zostaną udostępnione narzędzia do zarządzania preferencjami.
Grouper dąży do wbudowania prywatności w projektowanie usług i operacje. Obejmuje to:
- europejskie opcje rezydencji danych;
- minimalizacja danych;
- dostęp według zasady minimalnych uprawnień;
- odpowiednie uwierzytelnianie;
- szyfrowanie;
- rejestrowanie dostępu;
- uprawnienia oparte na rolach;
- bezpieczne przesyłanie;
- kontrole podprocesorów;
- kontrole przechowywania;
- procesy reagowania na incydenty;
- szkolenia z zakresu prywatności i bezpieczeństwa;
- testowanie bezpieczeństwa;
- wsparcie DPIA; oraz
- udokumentowana rozliczalność.
content.legal-document.record.content.811c9dc5
Grouper będzie prowadzić dokumentację i środki nadzorcze odpowiednie do swojej roli oraz będzie współpracować w dobrej wierze z Klientami, Osobami, których dane dotyczą, oraz właściwymi organami nadzorczymi.
Grouper może aktualizować niniejszą Politykę Prywatności i Umowę Powierzenia Danych, gdy jest to rozsądnie konieczne, aby odzwierciedlić zmiany w prawie, wytycznych regulacyjnych, wymogach bezpieczeństwa, technologii, Usługach, czynnościach przetwarzania, podprocesorach lub mechanizmach transferu. Istotne zmiany będą komunikowane, gdy jest to wymagane.
content.legal-document.record.content.811c9dc5
Jeżeli Grouper Przetwarza Dane Osobowe Klienta jako Podmiot Przetwarzający, część B i właściwa umowa z klientem regulują umowny stosunek Przetwarzania. W razie niespójności dotyczącej Danych Osobowych Klienta zastosowanie ma następująca kolejność pierwszeństwa: bezwzględnie obowiązujące Obowiązujące Prawo Ochrony Danych; właściwe SCCs, Dodatek UK lub inny obowiązkowy mechanizm transferu; Umowa o Przetwarzaniu Danych; właściwe postanowienia dotyczące ochrony danych zawarte w Umowie; oraz pozostała część Umowy.
Europejska propozycja Grouper dotycząca BambooHR opiera się na trzech zasadach:
Europejska rezydencja danych.
Dane Osobowe Klienta są hostowane i przechowywane w EOG, przy podstawowym hostingu w Irlandii za pośrednictwem Amazon Web Services (AWS).
Europejskie standardy prywatności.
Dane Osobowe Klienta są przetwarzane zgodnie z obowiązującymi europejskimi wymogami ochrony danych, w tym RODO.
Europejska usługa i wsparcie.
Grouper zapewnia klientom wdrożenie, wsparcie i zarządzanie usługą europejską wokół platformy HRIS BambooHR.
content.legal-document.record.content.811c9dc5
Naszym celem jest umożliwienie organizacjom korzystania z BambooHR przy zachowaniu standardów prywatności, nadzoru i rezydencji danych oczekiwanych przez klientów europejskich.
Pytania dotyczące niniejszej Polityki Prywatności, działań Przetwarzania Grouper, praw Osób, których dane dotyczą, bezpieczeństwa lub naszych europejskich ustaleń dotyczących rezydencji danych można kierować za pośrednictwem wyznaczonych kanałów prywatności lub obsługi klienta Grouper.
Grouper Technology Limited można również kontaktować pod adresem 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irlandia.
Jeżeli przedmiotowe Dane Osobowe znajdują się na koncie pracodawcy BambooHR, osoby powinny co do zasady najpierw skontaktować się z tym pracodawcą, ponieważ ta organizacja będzie zasadniczo Administratorem odpowiedzialnym za określenie sposobu wykorzystania informacji.
Niniejsza Umowa o Przetwarzanie Danych („DPA”) stanowi część umowy, formularza zamówienia, zakresu prac lub innej umowy regulującej świadczenie usług Grouper związanych z BambooHR między Klientem a Grouper Technology Limited.
Przy świadczeniu Usług Grouper może Przetwarzać Dane Osobowe Klienta w imieniu Klienta. Niniejsza DPA ustanawia odpowiednie obowiązki Stron w zakresie tego Przetwarzania.
Niniejsza DPA ma zastosowanie w zakresie, w jakim Grouper Przetwarza Dane Osobowe Klienta w imieniu Klienta, a takie Przetwarzanie podlega Obowiązującemu Prawu Ochrony Danych. Uzupełnia ona Umowę i stanowi jej część; terminy pisane wielką literą, które nie zostały tu zdefiniowane, mają znaczenie nadane im w Umowie.
Dla potrzeb niniejszej DPA:
Dane Osobowe Klienta
Dane Osobowe kontrolowane przez Klienta lub Podmiot Powiązany Klienta i Przetwarzane przez Grouper w związku z Usługami.
Ograniczony Transfer
Transfer Danych Osobowych wymagający zgodnego z prawem mechanizmu transferu na mocy Obowiązującego Prawa Ochrony Danych.
Standardowe Klauzule Umowne (SCCs)
Obowiązujące standardowe klauzule umowne Komisji Europejskiej dotyczące transferów Danych Osobowych do państw trzecich, z późniejszymi zmianami, zastąpieniami lub uzupełnieniami.
Podprzetwórca
Osoba trzecia wyznaczona przez Grouper lub w jego imieniu do Przetwarzania Danych Osobowych Klienta.
Dostawca technologii
BambooHR LLC oraz, w stosownych przypadkach, powiązane podmioty BambooHR świadczące podstawową platformę technologii HR.
O ile nie uzgodniono inaczej na piśmie, Klient działa jako Administrator, a Grouper działa jako Podmiot Przetwarzający. Jeżeli Klient działa jako Podmiot Przetwarzający na rzecz innego Administratora, Grouper działa jako Podprocesor w zakresie, w jakim ma to zastosowanie.
content.legal-document.record.content.811c9dc5
Grouper będzie Przetwarzać Dane Osobowe Klienta wyłącznie na udokumentowane instrukcje Klienta i wyłącznie w zakresie niezbędnym do świadczenia, utrzymania, zabezpieczenia i wsparcia Usług, chyba że przetwarzanie danych jest wymagane przez obowiązujące prawo.
Grouper niezwłocznie poinformuje Klienta, jeżeli — w swojej uzasadnionej opinii — instrukcja narusza Obowiązujące Prawo Ochrony Danych, i może zawiesić dotknięte Przetwarzanie do czasu rozwiązania sprawy.
Każda ze Stron będzie przestrzegać swoich obowiązków wynikających z obowiązującego prawa o ochronie danych w odniesieniu do Danych Osobowych przetwarzanych na mocy Umowy lub w związku z nią. Grouper nie będzie świadomie przetwarzać Danych Osobowych Klienta w sposób, który może spowodować, że Klient naruszy obowiązujące prawo o ochronie danych.
Grouper zapewni, że Osoby Upoważnione będą podlegały odpowiednim zobowiązaniom poufności, będą uzyskiwać dostęp do Danych Osobowych Klienta wyłącznie wtedy, gdy jest to zasadnie konieczne, otrzymają odpowiednie szkolenie z zakresu prywatności i bezpieczeństwa oraz będą Przetwarzać Dane Osobowe Klienta wyłącznie zgodnie z niniejszą DPA i udokumentowanymi instrukcjami Klienta. Dostęp będzie ograniczony zgodnie z zasadami minimalnych uprawnień i potrzeby wiedzy.
Grouper wdroży i utrzyma odpowiednie środki techniczne i organizacyjne w celu ochrony Danych Osobowych Klienta przed przypadkowym lub bezprawnym zniszczeniem, utratą, zmianą, nieuprawnionym ujawnieniem lub dostępem.
Minimalne domeny kontroli opisano w Schedule 2. Grouper może aktualizować te środki, pod warunkiem że zmiany nie zmniejszają istotnie ogólnego poziomu ochrony zapewnianej Danym Osobowym Klienta.
Grouper powiadomi Klienta tak szybko, jak jest to zasadnie możliwe, a gdy ma zastosowanie godzinowe zobowiązanie umowne 48, w żadnym wypadku nie później niż 48 godzin po powzięciu wiadomości o rzeczywistym lub podejrzewanym Incydencie Bezpieczeństwa wpływającym na Dane Osobowe Klienta.
Informacje mogą być przekazywane etapami, w miarę ich dostępności. Grouper zapewni rozsądną współpracę potrzebną Klientowi do wywiązania się z obowiązków powiadamiania organów nadzorczych i dotkniętych Osób, których dane dotyczą.
Klient udziela Grouper ogólnego pisemnego upoważnienia do angażowania Podprocesorów niezbędnych do świadczenia Usług.
content.legal-document.record.content.811c9dc5
Grouper będzie utrzymywać informacje o podprocesorach, którzy przetwarzają Dane Osobowe Klienta, oraz zapewni rozsądnie wcześniejsze powiadomienie o istotnych dodatkach lub zastąpieniach.
Jeżeli ma zastosowanie podstawowa DPA BambooHR, BambooHR obecnie zapewnia co najmniej 30 dni wcześniejszego pisemnego powiadomienia o nowym Podwykonawcy, który będzie Przetwarzał Dane Osobowe Klienta.
Grouper nałoży na podprocesorów pisemne obowiązki w zakresie ochrony danych, zasadniczo równoważne z ochroną wymaganą przez niniejszą Umowę Powierzenia Danych. Grouper pozostaje odpowiedzialny za wykonanie przez podprocesora w zakresie wymaganym przez obowiązujące prawo o ochronie danych.
Z uwzględnieniem charakteru Przetwarzania Grouper zapewni rozsądną pomoc, aby umożliwić Klientowi odpowiedź na wnioski o dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw oraz inne mające zastosowanie prawa.
Jeżeli Grouper otrzyma bezpośrednio wniosek dotyczący Danych Osobowych Klienta, Grouper niezwłocznie przekaże go Klientowi lub powiadomi go o nim i nie udzieli merytorycznej odpowiedzi, chyba że na podstawie udokumentowanych instrukcji lub gdy wymagają tego przepisy prawa.
Grouper zapewni rozsądne wsparcie, uwzględniając charakter Przetwarzania i dostępne informacje, w zakresie Ocen Skutków dla Ochrony Danych, uprzednich konsultacji z organami nadzorczymi oraz rozsądnych zapytań lub postępowań wyjaśniających prowadzonych przez właściwy organ nadzorczy w związku z Usługami.
Grouper udostępni informacje rozsądnie niezbędne do wykazania zgodności z obowiązkami właściwymi dla podmiotu przetwarzającego, co może obejmować dokumentację bezpieczeństwa, certyfikaty, raporty z audytów i podsumowania.
Gdy takie informacje są niewystarczające i audyt jest wymagany przez obowiązujące prawo o ochronie danych, Klient może zażądać audytu z rozsądnym wyprzedzeniem. Audyty będą zazwyczaj ograniczone do jednego w dowolnym dwunastomiesięcznym okresie, chyba że incydent bezpieczeństwa lub wymóg regulacyjny uzasadnia częstszy przegląd. Klient poniesie własne koszty audytu, chyba że prawo lub Umowa stanowi inaczej.
Grouper zapewni, że Ograniczone Transfery Danych Osobowych Klienta będą dokonywane zgodnie z obowiązującym prawem o ochronie danych. Jeżeli Klient kupuje usługę lokalizacji danych europejskich, podstawowe przechowywanie Danych Osobowych Klienta odbywa się w Irlandii/EOG za pośrednictwem Amazon Web Services (AWS), ale autoryzowany zdalny dostęp spoza EOG może nadal stanowić Ograniczony Transfer i musi być odpowiednio chroniony.
Jeśli mechanizm transferu przestanie być zgodny z prawem, Grouper będzie współpracować z Klientem w celu wdrożenia alternatywnego zgodnego z prawem mechanizmu lub zawieszenia dotkniętego transferu.
W zakresie dozwolonym przez prawo Grouper będzie analizować prawnie wiążące wnioski organów publicznych dotyczące Danych Osobowych Klienta, kwestionować wnioski niezgodne z prawem lub nieproporcjonalne, jeżeli istnieją ku temu uzasadnione podstawy, dążyć do ograniczenia ujawnienia do minimum wymaganego prawem, powiadamiać Klienta, gdy jest to prawnie dozwolone, oraz prowadzić odpowiednią dokumentację.
Na żądanie Klienta albo po rozwiązaniu lub wygaśnięciu Usług Grouper — według wyboru Klienta i z zastrzeżeniem wykonalności technicznej oraz Umowy — zwróci lub bezpiecznie usunie Dane Osobowe Klienta i zobowiąże właściwych Podprocesorów do uczynienia tego samego. Jeżeli prawo wymaga przechowywania, Grouper odizoluje i zabezpieczy przechowywane dane oraz będzie je Przetwarzać wyłącznie w zakresie wymaganym prawem.
Klient oświadcza i zapewnia, że posiada prawa, zgody, powiadomienia, podstawy prawne i zgody wymagane do udostępnienia Danych Osobowych Klienta do Przetwarzania; że jego instrukcje są zgodne z Obowiązującym Prawem Ochrony Danych; że nie będzie wydawać instrukcji bezprawnego Przetwarzania; oraz że będzie bezpiecznie konfigurować i używać Usług i utrzymywać odpowiednie kontrole nad kontami użytkowników, danymi uwierzytelniającymi i integracjami.
Odpowiedzialność wynikająca z niniejszej Umowy Powierzenia Danych lub z nią związana podlega ograniczeniom i wyłączeniom zawartym w Umowie, z wyjątkiem zakresu zabronionego przez obowiązujące prawo o ochronie danych lub sprzecznego z bezwzględnie obowiązującymi postanowieniami SCC. Żaden zapis niniejszej Umowy Powierzenia Danych nie ogranicza praw osób, których dane dotyczą, ani organów nadzorczych, których nie można zgodnie z prawem ograniczyć.
Niniejsza DPA zaczyna obowiązywać, gdy Klient staje się nią związany, i obowiązuje tak długo, jak Grouper Przetwarza Dane Osobowe Klienta w imieniu Klienta. Obowiązki, które ze swojej natury lub na mocy prawa muszą obowiązywać, gdy dane są przechowywane, pozostają w mocy po wygaśnięciu lub rozwiązaniu umowy.
Grouper może aktualizować niniejszą Umowę Powierzenia Danych, gdy jest to rozsądnie konieczne, aby dostosować się do prawa, wdrożyć nowe mechanizmy transferu, odpowiedzieć na wytyczne regulacyjne lub odzwierciedlić zmiany w Usługach lub Przetwarzaniu. Żadna aktualizacja nie obniży materialnie ochrony w trakcie aktywnego okresu subskrypcji, chyba że jest to wymagane przez prawo lub wyraźnie uzgodnione.
O ile obowiązujące prawo o ochronie danych lub obowiązkowe warunki transferu nie stanowią inaczej, niniejsza Umowa Powierzenia Danych podlega prawu właściwemu dla Umowy.
W razie niespójności dotyczącej Danych Osobowych Klienta zastosowanie ma następująca kolejność pierwszeństwa: bezwzględnie obowiązujące Obowiązujące Prawo Ochrony Danych; właściwe SCCs, Dodatek UK lub inny obowiązkowy mechanizm transferu; niniejsza DPA; właściwe postanowienia dotyczące ochrony danych zawarte w Umowie; oraz pozostała część Umowy.
Administrator / Eksporter danych
Klient wskazany w obowiązującej Umowie lub Formularzu Zamówienia.
Podmiot Przetwarzający / Importer danych
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irlandia.
Dostawca technologii
BambooHR LLC oraz właściwe podmioty BambooHR zapewniające bazową platformę HRIS.
Przedmiot
Świadczenie, wdrożenie, konfiguracja, obsługa, utrzymanie, wsparcie hostingowe, bezpieczeństwo i wsparcie usług systemu informacji o zasobach ludzkich związanych z BambooHR.
Charakter Przetwarzania
Zbieranie, odbieranie, rejestrowanie, organizowanie, strukturyzowanie, migracja, hosting, przechowywanie, pobieranie, konsultacja, używanie, przesyłanie, udostępnianie, ograniczanie, zapewnianie dostępu w celach wsparcia, usuwanie oraz inne Przetwarzanie zasadnie niezbędne do świadczenia Usług.
Cel
Zapewnianie, wdrażanie, obsługa, zabezpieczanie, utrzymywanie i wspieranie Usług zgodnie z udokumentowanymi instrukcjami Klienta i Umową.
Czas trwania
Przez czas trwania Usług oraz przez każdy kolejny okres niezbędny do zwrotu lub usunięcia Danych Osobowych Klienta albo przestrzegania prawa.
Osoby, których dane dotyczą
Pracownicy, byli pracownicy, potencjalni pracownicy, kandydaci, wykonawcy, konsultanci, pracownicy agencyjni, pracownicy tymczasowi i dorywczy, stażyści, wolontariusze, osoby udzielające referencji, osoby pozostające na utrzymaniu, beneficjenci, kontakty alarmowe, administratorzy Klienta oraz inne osoby, których Dane Osobowe są przekazywane przez Klienta lub w jego imieniu.
Dane Osobowe
Informacje o tożsamości, kontaktowe, demograficzne, zatrudnieniu, rekrutacji, kwalifikacjach, organizacyjne, wynagrodzeniowe, dotyczące listy płac, podatkowe, ubezpieczeń społecznych, bankowe, emerytalne, świadczeń, obecności, urlopów, wydajności, szkoleń, dyscyplinarne, kontaktów alarmowych, kont, systemowe i powiązane informacje HR.
Dane wrażliwe
Jeżeli zostanie to wybrane przez Klienta, może obejmować informacje o zdrowiu i niepełnosprawności oraz inne dane szczególnych kategorii lub dane wrażliwe dopuszczone przez Usługi.
Podstawowe przechowywanie w Europie
Irlandia / EOG za pośrednictwem Amazon Web Services (AWS) dla Klientów kupujących usługę rezydencji danych europejskich.
Właściwy organ nadzorczy
Gdy właściwy jest DPC: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Irlandia.
Grouper utrzymuje środki techniczne i organizacyjne w następujących minimalnych obszarach kontroli:
1. Ład bezpieczeństwa informacji
Udokumentowane obowiązki w zakresie bezpieczeństwa, ocena ryzyka, zarządzanie, nadzór kierowniczy i odpowiednie polityki.
2. Bezpieczeństwo personelu
Obowiązki zachowania poufności, odpowiedni do roli screening w przypadkach zgodnych z prawem, szkolenia z zakresu świadomości bezpieczeństwa i ochrony prywatności oraz środki dyscyplinarne za nieuprawniony dostęp.
3. Bezpieczeństwo fizyczne
Ograniczony dostęp do odpowiednich obiektów i infrastruktury; kontrolowane ścieżki dostępu; upoważnienia dostępu; fizyczny monitoring oraz inne zabezpieczenia odpowiednie do środowiska hostingu.
4. Zarządzanie tożsamością i dostępem
Uwierzytelnianie, dostęp oparty na rolach, zasada najmniejszych uprawnień, kontrola kont uprzywilejowanych, zarządzanie cyklem życia konta, limit bezczynności i okresowy przegląd.
5. Kontrola dostępu do danych
Kontrole zaprojektowane tak, aby upoważnieni użytkownicy mogli uzyskiwać dostęp wyłącznie do danych mieszczących się w zakresie ich uprawnień; rejestrowanie i monitorowanie dostępu; udostępnianie danych wyłącznie osobom upoważnionym.
6. Szyfrowanie i pseudonimizacja
Odpowiednie szyfrowanie Danych Osobowych w tranzycie i w stanie rest; pseudonimizacja, gdy jest to odpowiednie do celu przetwarzania.
7. Bezpieczeństwo sieci i transmisji
Zapory sieciowe, chronione bramy, bezpieczne kanały komunikacji, TLS/SFTP lub równoważne zabezpieczone mechanizmy transferu oraz kontrole zapobiegające nieuprawnionemu przechwyceniu lub modyfikacji.
8. Rejestrowanie i monitorowanie
Rejestrowanie istotnej aktywności systemowej, administracyjnej i związanej z dostępem; monitorowanie pod kątem zdarzeń podejrzanych; przechowywanie informacji audytowych odpowiednio do ryzyka.
9. Kontrola wprowadzania danych i zmian
Kontrole służące ustaleniu, kto wprowadził, zmienił lub usunął dane; uwierzytelnianie upoważnionych użytkowników i systemów; udokumentowane praktyki zarządzania zmianami.
10. Testowanie podatności i bezpieczeństwa
Procesy identyfikowania, oceny i usuwania podatności; okresowe testy penetracyjne lub testy bezpieczeństwa; regularna ocena i ewaluacja skuteczności kontroli.
11. Dostępność, kopia zapasowa i odzyskiwanie
Redundancja infrastruktury, kopie zapasowe, możliwość odtworzenia, kontrole dostępności oraz ochrona przed przypadkową utratą lub zniszczeniem.
12. Ciągłość działania i odzyskiwanie po awarii
Udokumentowane plany ciągłości działania i odzyskiwania zaprojektowane w celu przywrócenia dostępności i dostępu w odpowiednim czasie po zakłóceniu lub Incydencie Bezpieczeństwa.
13. Separacja danych
Logiczna lub na poziomie aplikacji separacja między klientami oraz między celami przetwarzania; kontrole zaprojektowane w celu zapobiegania nieuprawnionemu dostępowi między klientami.
14. Bezpieczny rozwój
Praktyki bezpieczeństwa odpowiednie dla tworzenia oprogramowania, testowania, wydawania i zarządzania zmianami.
15. Zarządzanie podmiotami podprzetwarzającymi
Należyta staranność, pisemne obowiązki w zakresie ochrony danych, przegląd bezpieczeństwa, zabezpieczenia transferu oraz bieżący nadzór odpowiedni do przetwarzania.
16. Zarządzanie incydentami
Udokumentowane procedury wykrywania, badania, powstrzymywania, naprawy, eskalacji, powiadamiania klienta i wyciągania wniosków.
Ograniczone transfery w UE
Jeżeli wymagane są standardowe klauzule umowne UE, oficjalne klauzule SCC Komisji Europejskiej są włączane przez odniesienie bez zmian w obowiązkowym brzmieniu. O ile role nie wymagają inaczej, Klient jest Eksporterem Danych, Grouper i/lub właściwy Dostawca Technologii jest Importerem Danych, a Moduł Drugi ma zastosowanie do transferów między Administratorem a Podmiotem przetwarzającym.
Ograniczone transfery w Wielkiej Brytanii
W przypadku transferów podlegających Prawu Ochrony Danych Wielkiej Brytanii, mają zastosowanie EU SCCs wraz z obowiązującym w danym czasie Dodatkiem Wielkiej Brytanii dotyczącym międzynarodowego transferu danych lub innym prawnie uznanym mechanizmem transferu w Wielkiej Brytanii.
Transfery do Szwajcarii
W przypadku transferów podlegających szwajcarskiemu prawu ochrony danych, klauzule SCC będą interpretowane i dostosowywane zgodnie z wymaganiami właściwego prawa szwajcarskiego, w tym z odpowiednimi odniesieniami do szwajcarskiego organu nadzorczego oraz Osób, których dane dotyczą, w Szwajcarii.
EU-US Data Privacy Framework
Jeżeli odbiorca z USA jest uprawnionym uczestnikiem EU-US Data Privacy Framework i decyzja Komisji Europejskiej o adekwatności pozostaje ważna dla danego Przetwarzania, można oprzeć się na tym frameworku jako mechanizmie adekwatności. Grouper nie opiera się na nieaktualnych ramach EU-US ani Swiss-US Privacy Shield.
Oceny skutków transferu i środki uzupełniające
Jeżeli jest to wymagane, strony ocenią okoliczności transferu, prawo i praktykę kraju docelowego, dalsze transfery, kategorie danych, lokalizację przechowywania, kanały transmisji oraz dodatkowe zabezpieczenia techniczne, umowne lub organizacyjne. Transfery zostaną zawieszone, gdy nie można rozsądnie utrzymać żadnego zgodnego z prawem i odpowiedniego zabezpieczenia.
Wyjątkowe scenariusze dostępu dla klientów europejskich
Dozwolony wyjątkowy dostęp spoza EOG może mieć miejsce wyłącznie w następujących okolicznościach:
- awarię środowiska irlandzkiego centrum danych lub ciągłości usługi;
- zgłoszenie wsparcia lub konserwacji wymagające autoryzowanego specjalistycznego dostępu poza EOG, z zastrzeżeniem obowiązującej zgody Klienta lub upoważnienia umownego; oraz
- zweryfikowane żądanie Klienta dotyczące Przetwarzania lub hostingu poza regionem europejskim.
Dokładni wykorzystywani dostawcy różnią się w zależności od produktu, funkcji, ścieżki wsparcia i konfiguracji Klienta. Aktualny, bieżący rejestr podprzetwarzających prowadzony przez Grouper i/lub BambooHR ma charakter rozstrzygający dla aktywnego świadczenia usług.
Poniższych kluczowych dostawców zidentyfikowano w nadrzędnych materiałach dotyczących usługi. Dostawca wymieniony tutaj niekoniecznie przetwarza Danych Osobowych Klienta dla każdego Klienta lub każdego wdrożenia.
BambooHR LLC
Dostawca technologii; utrzymanie HRIS, hosting i wsparcie. Lokalizacja: Stany Zjednoczone / regiony usługowe obejmujące Europę.
Amazon Web Services (AWS)
Podstawowa infrastruktura hostingu w chmurze; europejski hosting regionalny w Irlandii. Lokalizacja: Irlandia / Europa i inne regiony w zależności od konfiguracji usługi.
Anthropic / Claude
Przetwarzanie AI / modeli językowych. Lokalizacja: Stany Zjednoczone.
Cohere
Przetwarzanie modeli językowych API / AI. Lokalizacja: Stany Zjednoczone.
OpenAI
Przetwarzanie modeli językowych API / AI. Lokalizacja: Stany Zjednoczone.
LlamaIndex / LlamaParse
Opcjonalne parsowanie dokumentów związane z funkcjonalnością AI. Lokalizacja: Stany Zjednoczone.
Atlas MongoDB
Przechowywanie danych wspierające wybrane usługi / funkcjonalność związaną z AI. Lokalizacja: Stany Zjednoczone.
Gainsight
Usługi relacji z klientami / CRM.
Salesforce
Platforma CRM.
Cloudflare
Zapora aplikacji webowych / bezpieczeństwo.
Datadog
Monitorowanie infrastruktury i aplikacji.
Microsoft / Google Workspace
Współpraca, komunikacja i przechowywanie dokumentów w zależności od bieżącej konfiguracji.
Mailgun
Komunikacja aplikacyjna.
Snowflake
Analityka danych.
Twilio
MFA / dostarczanie SMS.
Dodatkowi dostawcy
Dodatkowi dostawcy wskazani w aktualnych materiałach dotyczących usługi mogą obejmować Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike i innych. Klienci powinni odwoływać się do bieżącej listy podwykonawców BambooHR oraz aktualnych informacji o podprzetwarzających Grouper w celu uzyskania najbardziej aktualnych szczegółów.
1. Zakres
Niniejszy Harmonogram ma zastosowanie, gdy Klient włącza lub korzysta z funkcjonalności sztucznej inteligencji lub uczenia maszynowego BambooHR w związku z Usługami obsługiwanymi przez Grouper.
2. Dostawcy AI
Obecne materiały dotyczące usług identyfikują dostawców AI, w tym OpenAI, Cohere oraz Anthropic/Claude, i mogą identyfikować dodatkowych dostawców, takich jak LlamaIndex, do opcjonalnego analizowania dokumentów. Aktywny zestaw dostawców może ulec zmianie zgodnie z obowiązującymi wymogami dotyczącymi powiadomień o podprocesorach.
3. Dane wejściowe i wyniki
Prompty, instrukcje lub dane dostarczone przez Klienta przesłane do funkcjonalności AI mogą stanowić „Dane wejściowe”, a generowane odpowiedzi mogą stanowić „Wyniki”. W zależności od funkcji, Dane wejściowe lub Wyniki mogą obejmować Dane Klienta. Wyniki mogą nie być unikalne i mogą być podobne do wyników generowanych dla innych użytkowników.
4. Obowiązki Klienta i nadzór człowieka
Klient odpowiada za zapewnienie, że posiada prawa, zgodną z prawem podstawę, wymagane powiadomienia i uprawnienia niezbędne do przekazywania Dane wejściowe oraz korzystania z Wyników. Klient musi wdrożyć wystarczający nadzór człowieka i samodzielnie oceniać wyniki przed ich wykorzystaniem do podejmowania decyzji dotyczących zatrudnienia, kwestii prawnych, finansowych, bezpieczeństwa krytycznego lub podobnie istotnych decyzji.
5. Ograniczenia dotyczące danych wrażliwych i regulowanych
Jeżeli jest to zabronione przez obowiązujące warunki AI, Klient nie może przesyłać do funkcji AI informacji wrażliwych lub regulowanych, w tym informacji o zdrowiu, informacjach genetycznych lub biometrycznych, numerach identyfikacyjnych wydanych przez organ państwowy ani informacji o osobistych finansach lub rachunkach bankowych. Klienci powinni ograniczać Dane Osobowe w promptach do minimum.
6. Dokładność, stronniczość i bezstronność
Generatywna AI ma znane i nieznane ograniczenia. Wyniki mogą być niedokładne, niekompletne, niebezpieczne, stronnicze, niesprawiedliwe, obraźliwe lub w inny sposób nieodpowiednie. Klienci są odpowiedzialni za weryfikację wyników, testowanie istotnych ryzyk oraz unikanie niezgodnej z prawem dyskryminacji lub wyłącznie zautomatyzowanych decyzji dotyczących zatrudnienia.
7. Udoskonalanie modelu
Jeżeli obowiązujące warunki AI BambooHR zezwalają na wykorzystywanie Danych Wydajnościowych i Opinii w celu ulepszania funkcjonalności AI, takie wykorzystanie podlega tym warunkom. Jeżeli Dane Klienta są wykorzystywane do dostrajania modelu specyficznego dla klienta, wynikowy model jest używany do świadczenia funkcji AI na rzecz tego Klienta i nie jest w inny sposób wykorzystywany do świadczenia usług innym klientom.
8. Przetwarzanie międzynarodowe
Dostawcy AI mogą przetwarzać autoryzowane Dane wejściowe lub powiązane Dane Osobowe poza EOG. Takie przetwarzanie podlega zabezpieczeniom transferu w niniejszym DPA i nie zmienia lokalizacji uzgodnionego przez Klienta podstawowego regionu przechowywania HRIS. Klienci powinni ocenić, czy opcjonalne korzystanie z AI jest zgodne z ich własnymi wymaganiami dotyczącymi rezydencji danych, rad zakładowych, prawa pracy i ryzyka przed jego włączeniem.
Masz pytania dotyczące tej Polityki prywatności lub swoich praw do danych?
Skontaktuj się z nami







































