1.Definições
Neste Acordo de Processamento de Dados ("DPA"): "Controlador" significa a entidade que determina as finalidades e os meios do processamento de Dados Pessoais (tipicamente o Cliente); "Operador" significa a entidade que processa Dados Pessoais em nome do Controlador (BambooHR); "Titular dos Dados" significa a pessoa natural identificada ou identificável a quem os Dados Pessoais se referem; "Dados Pessoais" significa qualquer informação relativa a uma pessoa natural identificada ou identificável; "Processamento" significa qualquer operação realizada sobre Dados Pessoais; "Incidente de Segurança" significa qualquer aquisição, acesso, uso ou divulgação não autorizada confirmada de Dados Pessoais.
"GDPR" significa o Regulamento (UE) 2016/679 (Regulamento Geral de Proteção de Dados) e, quando aplicável, a versão do GDPR no Reino Unido mantida na legislação do Reino Unido ("UK GDPR"). "Cláusulas Contratuais Padrão" ou "SCCs" significam as cláusulas contratuais padrão adotadas pela Comissão Europeia para a transferência de Dados Pessoais para operadores estabelecidos em países terceiros.
2.Escopo e Natureza do Processamento
Este DPA se aplica ao processamento de Dados Pessoais pela BambooHR como Operador em nome do Cliente como Controlador em conexão com a prestação dos Serviços pela BambooHR. A BambooHR processará Dados Pessoais apenas na medida necessária para fornecer os Serviços e de acordo com as instruções documentadas do Cliente, inclusive as estabelecidas nos Termos de Serviço do Cliente e em qualquer Formulário de Pedido aplicável.
BambooHR não processará os Dados Pessoais do Cliente para qualquer outra finalidade, incluindo os próprios fins comerciais da BambooHR, sem o consentimento prévio por escrito do Cliente, exceto quando exigido pela lei aplicável, caso em que a BambooHR informará o Cliente dessa exigência legal antes do processamento, a menos que seja proibido por lei.
3.Obrigações do Operador
A BambooHR deverá: (a) processar Dados Pessoais apenas com base em instruções documentadas do Cliente; (b) garantir que as pessoas autorizadas a processar os Dados Pessoais tenham assumido compromisso de confidencialidade; (c) implementar medidas técnicas e organizacionais apropriadas para garantir um nível de segurança adequado ao risco; (d) auxiliar o Cliente na resposta a solicitações de direitos dos Titulares dos Dados; (e) auxiliar o Cliente a garantir a conformidade com obrigações relacionadas à segurança, notificação de violação, avaliações de impacto sobre proteção de dados e consulta prévia; (f) excluir ou devolver todos os Dados Pessoais no encerramento; e (g) disponibilizar informações necessárias para demonstrar conformidade e permitir auditorias.
Quando BambooHR processa Dados Pessoais da UE ou do Reino Unido transferidos para BambooHR nos Estados Unidos, as Cláusulas Contratuais-Padrão da UE (Módulo 2: Controlador para Processador), conforme possam ser atualizadas periodicamente, são incorporadas a este DPA por referência e se aplicam a tais transferências. O Cliente e BambooHR serão considerados como tendo celebrado as SCCs na Data de Vigência deste DPA.
4.Obrigações do Controlador
O Cliente declara e garante que possui todos os direitos e a autoridade necessários para fornecer Dados Pessoais a BambooHR e para instruir BambooHR a processar tais dados. O Cliente deverá garantir que todos os avisos exigidos tenham sido fornecidos e que todos os consentimentos exigidos tenham sido obtidos dos Titulares dos Dados, de acordo com a legislação aplicável de proteção de dados.
O Cliente é responsável por determinar as finalidades e os meios de processamento de Dados Pessoais e por garantir que tal processamento seja lícito. O Cliente deverá implementar medidas técnicas e organizacionais apropriadas para assegurar e demonstrar que o processamento é realizado de acordo com a lei aplicável e este DPA.
5.Subprocessadores
O Cliente autoriza a BambooHR a usar os suboperadores listados em bamboohr.com/legal/sub-processors (a "Lista de Suboperadores") para processar Dados Pessoais. A BambooHR fornecerá aviso prévio de pelo menos trinta (30) dias sobre quaisquer alterações propostas à Lista de Suboperadores, atualizando a lista e notificando o Cliente por e-mail. O Cliente pode se opor a qualquer adição ou substituição proposta de um suboperador dentro desse período enviando aviso por escrito por meio da nossa página de contato.
BambooHR imporá obrigações de proteção de dados a cada suboperador equivalentes às deste DPA e permanecerá responsável perante o Cliente por qualquer falha de um suboperador em cumprir suas obrigações de proteção de dados. BambooHR deverá garantir que os suboperadores estejam sujeitos a mecanismos de transferência apropriados para quaisquer transferências internacionais.
6.Direitos do Titular dos Dados
Na medida permitida por lei, a BambooHR notificará prontamente o Cliente se a BambooHR receber uma solicitação de um Titular dos Dados para exercer seus direitos nos termos da legislação aplicável de proteção de dados, incluindo direitos de acesso, retificação, exclusão, restrição, portabilidade ou objeção. A BambooHR não responderá a nenhuma solicitação desse tipo sem autorização prévia do Cliente, exceto para confirmar ao Titular dos Dados que a BambooHR encaminhou a solicitação.
BambooHR fornecerá assistência comercialmente razoável ao Cliente no cumprimento de suas obrigações para responder a solicitações de direitos de Titulares dos Dados, levando em conta a natureza do processamento e as informações disponíveis para BambooHR. Taxas adicionais poderão ser aplicadas para assistência extensa além do que for razoavelmente exigido.
7.Medidas de Segurança
A BambooHR implementará e manterá medidas técnicas e organizacionais apropriadas para proteger os Dados Pessoais contra destruição, perda, alteração, divulgação não autorizada ou acesso acidental ou ilegal. Tais medidas serão descritas no Anexo de Segurança da BambooHR, disponível em bamboohr.com/legal/security-exhibit, que pode ser atualizado de tempos em tempos.
Levando em conta o estado da técnica, os custos de implementação e a natureza, o escopo, o contexto e as finalidades do processamento, bem como o risco de probabilidade e gravidade variáveis para os direitos e liberdades das pessoas naturais, as medidas de segurança da BambooHR incluirão criptografia de Dados Pessoais em trânsito e na rest, autenticação multifator, testes regulares de segurança e controles de acesso.
8.Notificação de Violação de Dados
A BambooHR notificará o Cliente sem atraso indevido e, em qualquer caso, dentro de setenta e dois (72) horas após tomar conhecimento de um Incidente de Segurança que afete os Dados Pessoais do Cliente. Tal notificação incluirá: uma descrição da natureza do Incidente de Segurança; as categorias e o número aproximado de Titulares dos Dados e registros de Dados Pessoais envolvidos; as prováveis consequências do Incidente de Segurança; e as medidas tomadas ou propostas pela BambooHR para enfrentar o Incidente de Segurança.
A notificação de um Incidente de Segurança pela BambooHR não deverá ser interpretada como reconhecimento de culpa ou responsabilidade. O Cliente é o único responsável por determinar se e como notificar Titulares dos Dados e autoridades supervisoras, conforme exigido pela lei aplicável.
9.Retorno e Exclusão de Dados
Após a expiração ou o encerramento do Acordo, a BambooHR deverá, mediante solicitação por escrito do Cliente, devolver todos os Dados Pessoais ao Cliente em formato legível por máquina e/ou excluir todos os Dados Pessoais. A BambooHR concluirá esse retorno ou exclusão no prazo de trinta (30) dias após a solicitação por escrito do Cliente.
A menos que a lei aplicável exija armazenamento contínuo, a BambooHR excluirá todas as cópias remanescentes dos Dados Pessoais após concluir o processo de retorno ou exclusão. Mediante solicitação por escrito do Cliente, a BambooHR certificará por escrito que todos os Dados Pessoais foram devolvidos ou excluídos.
10.Direitos de Auditoria
BambooHR disponibilizará ao Cliente todas as informações razoavelmente necessárias para demonstrar conformidade com este DPA e permitirá e contribuirá para auditorias, incluindo inspeções, conduzidas pelo Cliente ou por auditor nomeado pelo Cliente. O Cliente deverá fornecer aviso prévio razoável (de pelo menos trinta (30) dias) antes de realizar qualquer auditoria e deverá garantir que qualquer auditor nomeado esteja sujeito a obrigações adequadas de confidencialidade.
A BambooHR pode cumprir suas obrigações de auditoria fornecendo ao Cliente seus relatórios de auditoria mais recentes de terceiros (como SOC 2 Type II) e certificações relevantes. Qualquer auditoria presencial será conduzida às expensas do Cliente, durante o horário comercial normal e sem interromper as operações comerciais da BambooHR.








































