1.Visão geral
Este documento de Privacidade estabelece as obrigações que se aplicam ao processamento de dados pessoais em conexão com a plataforma de sistema de informações de recursos humanos ("HRIS") da BambooHR e serviços relacionados. Ele deve ser lido em conjunto com os Termos de Serviço do Cliente e o Acordo de Processamento de Dados ("DPA"), ambos incorporados por referência.
Neste documento: "Dados Pessoais do Cliente" significa todos os dados pessoais (conforme definido na Legislação de Proteção de Dados) controlados por um Cliente e processados pelo Provedor em conexão com os Serviços; "Legislação de Proteção de Dados" significa todas as leis aplicáveis relacionadas à proteção de dados e privacidade, incluindo o Regulamento Geral de Proteção de Dados da UE (2016/679) ("GDPR"), a Diretiva de Privacidade e Comunicações Eletrônicas da UE 2002/58/EC, conforme implementada em cada jurisdição, e qualquer legislação modificadora ou substitutiva de tempos em tempos; "Incidente de Segurança" significa uma destruição, perda, alteração, divulgação ou acesso acidental, não autorizado ou ilegal a dados pessoais; e "Pessoas Autorizadas" significa qualquer pessoa que processe dados pessoais em nome do Provedor, incluindo funcionários, diretores, sócios, contratados e subcontratados.
2.Funções no Processamento de Dados
Neste documento, os termos "dados pessoais", "processar", "controlador de dados", "operador de dados", "titular dos dados" e "autoridade supervisora" têm os significados estabelecidos na Legislação de Proteção de Dados.
O Provedor (como operador de dados) é nomeado pelo Cliente (como controlador de dados) para processar os Dados Pessoais do Cliente em nome do Cliente, conforme necessário para fornecer os Serviços e de acordo com outras instruções escritas que o Cliente possa emitir de tempos em tempos.
Cada parte deverá cumprir suas obrigações sob a Legislação de Proteção de Dados em relação a quaisquer dados pessoais que processe nos termos ou em conexão com o Acordo. Sem prejuízo do disposto acima, o Prestador não deverá processar Dados Pessoais do Cliente de maneira que resulte ou seja provável que resulte em violação, pelo Cliente, de suas obrigações sob a Legislação de Proteção de Dados.
O Provedor processará em todos os momentos os Dados Pessoais do Cliente apenas para a finalidade de fornecer os Serviços ao Cliente e em conformidade com as instruções documentadas do Cliente, a menos que o Provedor seja obrigado por lei aplicável a processar os Dados Pessoais para outras finalidades. Quando tal exigência se aplicar, o Provedor fornecerá aviso prévio ao Cliente, a menos que a lei aplicável proíba esse aviso.
O Prestador deverá notificar prontamente o Cliente se determinar que não pode cumprir suas obrigações sob este documento e deverá trabalhar com o Cliente e tomar todas as medidas razoáveis para interromper e corrigir qualquer processamento não conforme. O Prestador deverá cessar imediatamente (e solicitar a todos os subcontratados que cessem imediatamente) o processamento de Dados Pessoais do Cliente se o Cliente determinar que a não conformidade não pode ser corrigida dentro de um prazo razoável.
3.Categorias de Dados Pessoais Processados
As categorias de Dados Pessoais do Cliente processados em conexão com os Serviços incluem dados relativos a funcionários e candidatos do Cliente. Isso pode incluir: informações pessoais como nome, número(s) de identificação, foto(s), endereço, data de nascimento, gênero, estado civil, contato de emergência, número(s) de telefone, qualificações acadêmicas e profissionais, CV ou currículo, histórico profissional e proficiência em idiomas; informações em conexão com o emprego, como cargo, nível, localidade, linhas de reporte, data de admissão, jornada de trabalho, detalhes do contrato, dados de desempenho e avaliação, informações disciplinares de funcionários, benefícios e seguros, ativos atribuídos, treinamento e documentação de folgas; informações relacionadas à folha de pagamento, como salário e remuneração, informações fiscais e de seguridade social, dados bancários, pensões, bônus e outros benefícios. Quando aplicável, os Serviços também podem processar detalhes de contato de referências e avaliadores, e categorias especiais de dados, como estado de saúde e informações sobre deficiência.
O processamento dos Dados Pessoais do Cliente é realizado com a finalidade de fornecer e manter a plataforma de HRIS, incluindo a coleta, hospedagem, processamento e suporte de dados de RH. A duração do processamento corresponde ao período durante o qual os Serviços são fornecidos ao Cliente de acordo com o Acordo, incluindo qualquer período de suporte aplicável posterior.
4.Subprocessamento
O Provedor não nomeará terceiros para processar os Dados Pessoais do Cliente ("Suboperador") sem o consentimento prévio por escrito do Cliente. Sujeito a esse consentimento, o Provedor deverá: (a) fornecer ao Cliente aviso prévio razoável sobre a identidade e a localização de qualquer novo Suboperador ou Suboperador substituto e uma descrição do processamento pretendido; (b) impor a cada Suboperador termos juridicamente vinculantes de proteção de dados que sejam os mesmos aplicáveis ao Provedor nos termos do Acordo; e (c) permanecer totalmente responsável perante o Cliente por qualquer violação do Acordo causada por ato, erro ou omissão de qualquer Suboperador.
BambooHR LLC atua como fornecedora de tecnologia e processa Dados Pessoais do Cliente para fornecer os serviços da plataforma nos termos do Acordo de Processamento de Dados BambooHR. Todos os dados pessoais, incluindo dados de empregados, salvos na plataforma, são hospedados na Irlanda por BambooHR, com a Amazon Web Services (AWS) como principal suboperadora de hospedagem. Suboperadores operacionais adicionais usados por BambooHR incluem, entre outros: Cloudflare (firewall de aplicativos web), Datadog (monitoramento de infraestrutura), Microsoft (colaboração em ambiente de trabalho e armazenamento de documentos), Mailgun (comunicações da aplicação), Twilio (autenticação multifator via SMS), Snowflake (análise de dados) e OneTrust (direitos de privacidade e gerenciamento de cookies). Uma lista atual de suboperadores está disponível mediante solicitação.
Se, dentro de um prazo razoável após o recebimento de notificação de um novo Suboperador, o Cliente se opuser a esse Suboperador por motivos de proteção de dados, então o Prestador não contratará o Suboperador ou o Cliente poderá optar por suspender ou rescindir o Acordo.
5.Medidas Técnicas e Organizacionais de Segurança
O Prestador implementa e mantém medidas de segurança técnicas e organizacionais apropriadas para proteger os Dados Pessoais do Cliente contra processamento não autorizado e ilícito e contra perda acidental, destruição, divulgação, dano ou alteração. Tais medidas são revisadas e atualizadas regularmente para levar em conta os padrões do setor, os custos de implementação e a natureza, o escopo, o contexto e as finalidades do processamento.
Controles de acesso físico: os equipamentos de processamento de dados e servidores onde os Dados Pessoais do Cliente são processados são mantidos em áreas fechadas com acesso restrito. Todo acesso ao data center é registrado, monitorado e rastreado. O data center é protegido por um sistema de alarme de segurança e outras medidas de segurança apropriadas, incluindo restrições à emissão e ao uso de credenciais de acesso.
Controles de acesso ao sistema: criptografia padrão do setor é usada para impedir o acesso não autorizado aos sistemas de processamento de dados. As medidas incluem encerramento automático da sessão dos terminais de usuário se ficarem ociosos, requisitos de identificação e senha (incluindo requisitos mínimos de comprimento e caracteres especiais), logoff automático de IDs de usuário inativos por período substancial e registro e monitoramento completos de todo acesso aos dados.
Controles de acesso a dados: somente o pessoal necessário para auxiliar na prestação dos Serviços tem acesso aos Dados Pessoais do Cliente, e tal acesso é estritamente limitado ao escopo de suas permissões de acesso. Os empregados estão vinculados a obrigações adequadas de confidencialidade e recebem treinamento relevante. O acesso é controlado por meio da segurança da aplicação e os dados são separados no nível do banco de dados por módulo e função. Medidas disciplinares eficazes se aplicam a qualquer acesso não autorizado.
Controles de transmissão: tecnologias de firewall e criptografia protegem os gateways e pipelines de dados durante a transmissão. Os dados não são armazenados em mídia de armazenamento móvel não criptografada nem em dispositivos móveis. A completude e a correção de todas as transferências de dados são monitoradas.
Controles de disponibilidade e continuidade: redundância de infraestrutura, armazenamento de backup fora do local e planos de recuperação de desastres e continuidade dos negócios são mantidos para garantir que os Dados Pessoais do Cliente possam ser restaurados em tempo hábil em caso de um Incidente de Segurança. O armazenamento permanente local em estações de trabalho dos Dados Pessoais do Cliente é proibido.
Separação de processamento: os dados coletados para finalidades diferentes são processados separadamente por meio de segurança da aplicação, separação em nível de banco de dados e interfaces e processos em lote específicos para cada finalidade.
Teste: BambooHR testa, avalia e examina regularmente a eficácia de suas medidas técnicas e organizacionais de segurança.
6.Incidentes de Segurança e Notificação de Violação
O Provedor notificará o Cliente no menor tempo possível e, em qualquer caso, dentro de 48 horas após tomar conhecimento de qualquer Incidente de Segurança real ou suspeito. Tal notificação incluirá: (a) uma descrição detalhada do Incidente de Segurança; (b) o tipo de Dados Pessoais do Cliente que foi objeto do Incidente de Segurança; (c) a identidade de cada titular dos dados afetado, ou, se não for possível, o número aproximado de titulares dos dados e registros de dados pessoais envolvidos; e (d) uma descrição das medidas adotadas ou propostas para enfrentar o Incidente de Segurança, incluindo medidas para mitigar seus possíveis efeitos adversos.
O Provedor concorda em tomar medidas imediatamente, às suas próprias custas, para investigar o Incidente de Segurança e identificar, prevenir e mitigar seus efeitos. O Provedor manterá o Cliente atualizado sobre todos os desenvolvimentos materiais. O Provedor também fornecerá informações e cooperação em tempo hábil, conforme o Cliente possa exigir para cumprir as obrigações do Cliente de notificação e comunicação de violação de dados nos termos da lei aplicável de proteção de dados.
O conteúdo e a divulgação de qualquer notificação, comunicação regulatória ou comunicado de imprensa referente a um Incidente de Segurança ficarão exclusivamente a critério do Cliente, exceto quando exigido de outra forma pela lei aplicável. O Provedor não pode emitir, publicar ou disponibilizar a qualquer terceiro qualquer comunicação desse tipo sem a aprovação prévia do Cliente. Quando a BambooHR for mencionada nominalmente em qualquer comunicação desse tipo, a BambooHR terá a oportunidade de revisar e aprovar a comunicação quanto à precisão, e tal aprovação não deverá ser retida de forma injustificada.
7.Transferências de Dados e Processamento Internacional
Todos os Dados Pessoais do Cliente, incluindo dados de funcionários, salvos na plataforma BambooHR são hospedados na Irlanda. O Provedor garantirá que os Dados Pessoais do Cliente sejam processados dentro do Espaço Econômico Europeu (EEE) ou em qualquer outro território no qual não sejam impostas restrições à transferência transfronteiriça de dados pessoais nos termos da Legislação de Proteção de Dados, com as seguintes exceções em que a BambooHR está autorizada a transferir dados para fora do datacenter da Irlanda: (1) no caso de emergência, como uma violação de dados no centro de dados irlandês; (2) durante uma solicitação de suporte em que seja necessário acesso pela equipe de suporte dos EUA e tenha sido recebida confirmação por escrito do Cliente; e (3) a pedido escrito verificado do Cliente para mover a hospedagem para fora da Irlanda.
Na medida em que quaisquer Dados Pessoais do Cliente sejam transferidos para fora do EEE, tais transferências são regidas pelas Cláusulas Contratuais-Padrão da UE para a transferência de dados pessoais a processadores, conforme aprovadas pela Comissão Europeia e incorporadas ao Acordo. Para transferências a partir do Reino Unido, aplica-se o Adendo para Transferência Internacional de Dados às Cláusulas Contratuais-Padrão da Comissão Europeia da UE. Para transferências a partir da Suíça, as mesmas cláusulas aplicam-se com alterações para refletir a lei suíça, incluindo referência à Lei Federal de Proteção de Dados (FDAP) e à jurisdição do Comissário Federal de Proteção de Dados e Informação.
O Prestador fornecerá, em todos os momentos, um nível adequado de proteção para os Dados Pessoais do Cliente, onde quer que sejam processados, de acordo com os requisitos da legislação aplicável de proteção de dados. As Cláusulas Modelo ou as Cláusulas Contratuais-Padrão prevalecerão em caso de qualquer conflito com os termos do Acordo ou deste documento. Em nenhuma hipótese este documento restringe ou limita os direitos de qualquer titular de dados ou de qualquer autoridade supervisora competente.
8.Direitos do Titular dos Dados
Os titulares dos dados cujos dados pessoais são processados em conexão com os Serviços podem, de acordo com a legislação aplicável de proteção de dados, ter o direito de: acessar uma cópia de seus dados pessoais; exigir a correção de dados pessoais inexatos; solicitar a exclusão de seus dados pessoais quando não houver motivo legítimo para seu processamento contínuo; restringir ou se opor ao processamento de seus dados pessoais; receber seus dados pessoais em formato estruturado, comumente usado e legível por máquina (portabilidade de dados); e retirar o consentimento quando o processamento se basear no consentimento.
O Provedor deverá, sem custo adicional, fornecer total cooperação e assistência ao Cliente para permitir que o Cliente cumpra suas obrigações como controlador de dados, inclusive em relação a: segurança de dados; notificação de violação de dados; avaliações de impacto sobre proteção de dados; consulta prévia com autoridades supervisoras; o cumprimento dos direitos dos titulares dos dados; e qualquer consulta, notificação ou investigação por uma autoridade supervisora ou qualquer outra autoridade regulatória. Qualquer solicitação de um titular dos dados recebida diretamente pelo Provedor deverá, a menos que proibido pela lei aplicável, ser repassada prontamente ao Cliente sem resposta sem a autorização expressa do Cliente.
9.Relatórios de Segurança, Inspeções e Auditorias
BambooHR mantém registros de acordo com as normas ISO 27001, SOC II, ou outros padrões semelhantes de Sistema de Gestão de Segurança da Informação ("ISMS") e fornecerá ao Cliente cópias das certificações ISMS relevantes, resumos de relatórios de auditoria e/ou outra documentação razoavelmente exigida pelo Cliente para verificar a conformidade com as obrigações aplicáveis de proteção de dados, mediante solicitação.
O Provedor deverá, mediante o recebimento de uma solicitação por escrito do Cliente, disponibilizar as informações razoavelmente necessárias para demonstrar a conformidade com a legislação aplicável de proteção de dados e permitir que o Cliente e/ou seus agentes autorizados auditem os registros na medida razoavelmente necessária para confirmar a conformidade com as obrigações aplicáveis, desde que tal auditoria não envolva a revisão de dados de terceiros e que os registros acessados sejam tratados como confidenciais. O Cliente arcará com seus próprios custos para realizar qualquer auditoria desse tipo. A menos que a solicitação do Cliente decorra de um Incidente de Segurança ou seja exigida de outra forma pela legislação aplicável de proteção de dados, o Cliente não fará tal solicitação mais de uma vez em qualquer período de 12 meses.
O Prestador auxiliará o Cliente na realização de qualquer avaliação de impacto de proteção de dados dos Serviços, na medida do razoável em vista dos dados pessoais sendo processados, e cooperará razoavelmente para implementar ações de mitigação exigidas para tratar os riscos de privacidade identificados em tal avaliação.
10.Exclusão e Retorno de Dados
A pedido e por opção do Cliente (seja durante ou após o término do Acordo), o Prestador deverá prontamente e conforme especificado pelo Cliente devolver ou destruir todos os Dados Pessoais do Cliente em posse ou controle do Prestador ou de seus suboperadores. Este requisito não se aplicará na medida em que a legislação aplicável exija que o Prestador retenha alguns ou todos os Dados Pessoais do Cliente, caso em que o Prestador deverá isolar e proteger tais dados de qualquer processamento adicional, exceto na medida exigida por lei.
Após a rescisão ou expiração do Acordo, BambooHR oferece um período durante o qual o Cliente pode exportar seus Dados do Cliente da plataforma. O Cliente é o único responsável por garantir que conclua qualquer exportação de dados necessária antes que esse período expire. O Prestador fornecerá assistência razoável com a exportação de dados, sujeita a quaisquer taxas aplicáveis por tal assistência, acordadas antecipadamente.
11.Geral
Este documento de Privacidade e as obrigações de processamento de dados nele estabelecidas são incorporados ao Acordo e serão regidos e interpretados de acordo com as leis do país onde o Cliente tenha seu principal estabelecimento na União Europeia, no EEE, na Suíça ou no Reino Unido, salvo exigência diversa da legislação aplicável de proteção de dados. Em caso de conflito entre o Acordo e estas obrigações de processamento de dados, as obrigações de processamento de dados prevalecerão.
As obrigações impostas ao Prestador sob estes termos permanecerão em vigor enquanto o Prestador e/ou seus subcontratados processarem Dados Pessoais do Cliente em nome do Cliente. Essas obrigações não poderão ser modificadas, exceto por instrumento escrito posterior assinado por ambas as partes. Se qualquer parte dessas obrigações for considerada inexequível, a validade de todas as partes remanescentes não será afetada.
Podemos atualizar este documento de Privacidade de tempos em tempos para refletir mudanças na legislação aplicável, em nossas atividades de processamento ou em nossas medidas organizacionais. Alterações materiais serão notificadas aos Clientes com antecedência. Se você tiver dúvidas ou preocupações sobre o processamento de seus dados pessoais, entre em contato conosco por meio da nossa página de contato.








































