Jurídico
Política de Privacidade
Como a Grouper Technology Limited coleta, usa, hospeda e protege seus dados pessoais como parceira europeia autorizada da BambooHR, com armazenamento principal de dados na AWS Irlanda.
Última atualização: 16 August 2026
Esta tradução é fornecida apenas para conveniência. Se houver qualquer conflito ou inconsistência, a versão em inglês prevalece.
Grouper está comprometida em proteger dados pessoais e manter altos padrões de privacidade, segurança e conformidade regulatória. A proteção de dados é tratada como uma responsabilidade operacional e contratual central, não como uma reflexão tardia. Projetamos nossa prestação de serviços, controles de acesso, processos de suporte e governança de fornecedores para refletir os princípios de responsabilidade, integridade, confidencialidade e transparência do GDPR.
Esta Política de Privacidade explica como Grouper Technology Limited (“Grouper”, “nós” ou “nosso”) coleta, usa, acessa, hospeda, armazena, protege, transfere e, de outra forma, processa dados pessoais em conexão com os serviços que fornecemos, incluindo nosso papel como parceiro europeu de BambooHR.
Grouper atende organizações em toda a Irlanda, Reino Unido, Europa e outras regiões com a implementação, administração e uso da plataforma HRIS BambooHR e tecnologia de RH relacionada.
Nosso modelo de serviço europeu é estruturado em torno de um princípio claro de residência de dados europeia. Os Dados Pessoais do Cliente tratados por meio do serviço europeu Grouper’s BambooHR são hospedados e armazenados dentro do Espaço Econômico Europeu (“EEA”), com hospedagem principal na Irlanda.
Esta Política de Privacidade se aplica a dados pessoais processados em conexão com:
- implementação e onboarding do BambooHR;
- configuração do HRIS;
- administração de contas;
- suporte ao cliente;
- suporte técnico;
- suporte à integração;
- migração de dados;
- sucesso do cliente;
- treinamento;
- serviços profissionais;
- segurança e administração do serviço;
- comunicações com clientes;
- vendas e demonstrações;
- sites e serviços digitais Grouper; e
- nossas atividades comerciais gerais.
Grouper Technology Limited é uma empresa irlandesa com sede registrada no 3rd andar, 22 Ely Place, Dublin, D02 AH73, Irlanda.
BambooHR fornece o sistema subjacente de informações de recursos humanos e a funcionalidade de produto relacionada. Grouper fornece implementação, migração, configuração, treinamento, sucesso do cliente, suporte, gestão de serviço e serviços profissionais relacionados na Europa. Dependendo da assinatura e da configuração do Cliente, a plataforma HRIS BambooHR pode oferecer suporte a registros de funcionários, onboarding, recrutamento, ponto e presença, gestão de licenças, desempenho, remuneração, benefícios, funcionalidade relacionada à folha de pagamento, relatórios, analytics, integrações, APIs e recursos de inteligência artificial.
Dependendo dos serviços adquiridos por um cliente, Grouper pode fornecer:
- implementação do BambooHR;
- integração;
- configuração;
- configuração de conta;
- assistência de migração;
- serviços de integração;
- suporte técnico;
- suporte ao HRIS;
- treinamento;
- serviços de sucesso do cliente;
- administração do serviço;
- solução de problemas; e
- serviços profissionais relacionados.
A função precisa de proteção de dados de Grouper depende da atividade de Processamento específica.
Quando Grouper determina as finalidades e os meios de Processamento — por exemplo em certas atividades de website, vendas, contato comercial, segurança ou administração corporativa — Grouper atua como Controlador.
Quando Grouper Processa Dados Pessoais do Cliente exclusivamente em nome de um Cliente e de acordo com as instruções documentadas desse Cliente, Grouper atua como Operador.
Quando o próprio Cliente atua como Operador para outro Controlador, Grouper pode atuar como Suboperador na medida aplicável.
BambooHR pode atuar separadamente como Processador ou Subprocessador em relação aos Dados Pessoais do Cliente processados por meio da plataforma HRIS BambooHR. As funções são descritas com mais detalhes na Parte B e no contrato de cliente aplicável.
Compromisso Central de Residência Europeia 4.1
Para Clientes que adquirirem o serviço europeu Grouper’s BambooHR com residência de dados no EEA, os Dados Pessoais do Cliente que fazem parte do ambiente de produção central do HRIS são hospedados e armazenados dentro do EEA, com o local principal de hospedagem na Irlanda.
A infraestrutura principal de hospedagem em nuvem para o serviço europeu é fornecida pela Amazon Web Services (AWS), com armazenamento principal de dados na região AWS Irlanda. O serviço foi projetado para que o armazenamento ordinário de produção permaneça na região europeia contratada.
Isso se aplica aos Dados Pessoais mantidos no ambiente europeu de HRIS, incluindo informações de funcionários, candidatos e outras informações da força de trabalho.
Armazenamento versus acesso 4.2
Residência de dados descreve onde os Dados Pessoais do Cliente são armazenados. Isso não significa que nenhum acesso técnico ou de suporte autorizado possa jamais ocorrer de outro país.
O acesso excepcional de fora do EEA pode ocorrer somente quando necessário, autorizado e legalmente protegido, conforme descrito nas Seções 17 e 18 desta Política.
Backups, resiliência e recuperação de desastres 4.3
Os arranjos de backup, resiliência e recuperação de desastres são projetados para preservar a confidencialidade, integridade e disponibilidade e para permanecer consistentes com os compromissos contratuais de hospedagem regional do Cliente.
Quando é usada infraestrutura de replicação, resiliência ou recuperação de desastres, os Dados Pessoais do Cliente permanecem armazenados no EEE, sujeitos a cenários documentados de emergência, continuidade ou suporte e às salvaguardas de transferência aplicáveis.
4.4 Sem Relocação Rotineira Fora do EEA
Grouper não usa o acesso de suporte excepcional como mecanismo para realocação rotineira de Dados Pessoais do Cliente Europeu.
Os Dados Pessoais do Cliente que fazem parte do serviço europeu não são rotineiramente hospedados ou armazenados fora do EEE. Qualquer alteração material no modelo contratado de residência dos dados está sujeita ao Contrato aplicável, aos requisitos de aviso e à Lei Aplicável de Proteção de Dados.
“Lei de Proteção de Dados Aplicável” significa todas as leis e regulamentos de proteção de dados, privacidade e segurança de dados aplicáveis ao Processamento, incluindo, quando relevante:
- Regulamento (UE) 2016/679 — o Regulamento Geral de Proteção de Dados (GDPR);
- a Lei Irlandesa de Proteção de Dados 2018;
- regras irlandesas aplicáveis de ePrivacy e comunicações eletrônicas;
- o UK GDPR e o UK Data Protection Act 2018 quando aplicável;
- a lei suíça de proteção de dados aplicável, quando aplicável;
- legislação nacional aplicável que implemente requisitos europeus de privacidade; e
- qualquer legislação que substitua, complemente ou altere essas leis.
content.legal-document.record.content.811c9dc5
As partes interpretarão esta Política e qualquer DPA aplicável de forma consistente com a Lei de Proteção de Dados obrigatória. As disposições obrigatórias do GDPR, os instrumentos de transferência aplicáveis e os requisitos da autoridade supervisora têm precedência quando exigido.
As informações processadas dependem dos Serviços selecionados pelo Cliente e dos dados que o Cliente escolher inserir no ambiente de RH.
Informações de Funcionários e da Força de Trabalho do 6.1
Os Dados Pessoais podem incluir:
- nome e números de identificação do funcionário;
- fotografias, quando fornecidas;
- dados de contato residenciais ou comerciais;
- data de nascimento, gênero e informações demográficas, quando fornecidas;
- informações conjugais ou familiares, quando fornecidas;
- contatos de emergência e números de telefone;
- qualificações acadêmicas e profissionais;
- informações de CV ou currículo, histórico profissional e proficiência em idiomas;
- cargo, nível, departamento, local, linhas de reporte e afiliação à equipe;
- datas de contratação e desligamento, horas de trabalho e detalhes contratuais;
- informações de desempenho, avaliação, disciplina e histórico de trabalho;
- benefícios, seguros, ativos da empresa e informações de treinamento; e
- informações de licença, presença e folga.
Informações de Folha de Pagamento e Remuneração 6.2
Quando serviços relevantes são usados, os Dados Pessoais podem incluir:
- salário, remuneração e bônus;
- informações fiscais e de seguridade social;
- dados bancários e de pagamento;
- informações de previdência;
- opções de ações e outros benefícios; e
- outras informações relacionadas à folha de pagamento.
Informações de Recrutamento, Candidatos e Referências 6.3
Para candidatos, futuros funcionários e referências, as informações podem incluir:
- identidade e dados de contato;
- CVs, currículos, histórico profissional e qualificações;
- registros de candidatura, entrevista e recrutamento;
- comunicações com candidatos e status de recrutamento;
- informações propostas de remuneração;
- nomes de referências, dados de contato e relação profissional; e
- informações contidas em referências.
Dados Sensíveis e de Categoria Especial 6.4
Dependendo do uso da plataforma HRIS BambooHR pelo Cliente, os Serviços podem conter informações de saúde ou deficiência e outros Dados Pessoais de categoria especial ou sensíveis.
O Cliente continua responsável por garantir uma base legal apropriada do Article 6 e, quando o GDPR Article 9 se aplica, uma condição válida para categoria especial.
Os Clientes não devem inserir informações sensíveis em campos de texto livre ou recursos de IA, a menos que isso seja necessário, legal e permitido pelos termos do produto relevantes.
Os Dados Pessoais processados em conexão com os serviços de Grouper podem se referir a:
- funcionários atuais, antigos, prospectivos e futuros;
- candidatos e requerentes;
- contratados, consultores, agentes e prestadores independentes;
- trabalhadores de agência, temporários e ocasionais;
- estagiários e voluntários;
- dependentes de funcionários, beneficiários e contatos de emergência;
- referências e provedores de referência;
- administradores do Cliente e usuários autorizados; e
- outros indivíduos cujos Dados Pessoais um Cliente envie legalmente aos Serviços.
Os Dados Pessoais podem ser obtidos:
- diretamente do indivíduo;
- do empregador ou potencial empregador do indivíduo;
- de administradores do Cliente e usuários autorizados;
- durante a implementação, configuração e migração de dados;
- por meio de integrações autorizadas ou APIs;
- por meio de solicitações de suporte e solução de problemas;
- por meio da plataforma HRIS BambooHR ou de outro sistema selecionado pelo Cliente;
- por meio de processos de recrutamento;
- de fontes públicas, quando usadas legalmente; e
- de outras fontes legais autorizadas pelo Cliente.
Grouper processa Dados Pessoais somente para fins específicos e legais. Estes podem incluir:
- implementar e configurar a plataforma HRIS BambooHR;
- hospedar ou facilitar a hospedagem de Dados Pessoais do Cliente;
- administrar contas e permissões de usuário;
- manter e proteger o serviço;
- fornecer suporte ao cliente e técnico;
- dar suporte a integrações e migrações;
- fornecer treinamento e serviços profissionais;
- gerenciar assinaturas e relacionamentos com clientes;
- detectar e investigar eventos de segurança;
- manter registros de auditoria;
- prevenir fraude ou uso indevido;
- cumprir obrigações legais; e
- melhorar o desempenho do serviço quando permitido pelo Contrato e pela Lei Aplicável de Proteção de Dados.
content.legal-document.record.content.811c9dc5
Quando a equipe de suporte acessa Dados Pessoais do Cliente, o acesso deve ser limitado ao mínimo de informações razoavelmente necessárias para a finalidade de suporte e deve ser realizado por pessoal autorizado sujeito a controles de confidencialidade e acesso.
Quando Grouper atua como Controladora, a base legal aplicável pode incluir:
Contrato com 10.1
Tratamento necessário para celebrar ou executar um contrato, ou para tomar medidas antes de celebrar um contrato a pedido da pessoa.
Interesses Legítimos de 10.2
Processamento necessário para interesses comerciais legítimos, desde que esses interesses não sejam sobrepostos pelos direitos e liberdades dos indivíduos. Os interesses legítimos podem incluir:
- prestação de serviços;
- administração de clientes;
- segurança da informação;
- prevenção de fraudes;
- continuidade dos negócios;
- suporte ao cliente; e
- gestão do relacionamento.
Obrigação Legal de 10.3
Processamento necessário para cumprir requisitos legais ou regulatórios aplicáveis.
Consentimento de 10.4
Quando apropriado, o Tratamento pode se basear no consentimento. O consentimento pode ser retirado a qualquer momento, sem afetar a licitude do Tratamento realizado antes da retirada.
Quando o Cliente atua como Controlador, o Cliente é responsável por:
- determinar as finalidades para as quais os Dados Pessoais são tratados;
- estabelecer bases legais e condições de categoria especial;
- fornecer avisos de privacidade exigidos;
- obter consentimento quando exigido;
- garantir a exatidão e a qualidade dos dados;
- determinar períodos de retenção adequados;
- gerenciar usuários autorizados e permissões;
- usar os Serviços com segurança; e
- garantir que suas instruções para Grouper sejam lícitas.
content.legal-document.record.content.811c9dc5
O Cliente não deve instruir Grouper a tratar Dados Pessoais de forma que viole a Lei Aplicável de Proteção de Dados.
Grouper notificará o Cliente quando, em sua opinião razoável, uma instrução violar a Lei Aplicável de Proteção de Dados e poderá suspender o Tratamento afetado até que o problema seja resolvido.
Grouper limita o acesso aos Dados Pessoais do Cliente a pessoas autorizadas que razoavelmente necessitem de acesso para o desempenho de suas funções. O pessoal está sujeito a obrigações de confidencialidade adequadas e recebe treinamento de privacidade e segurança apropriado à sua função. O acesso é regido pelos princípios de menor privilégio e necessidade de saber.
Os controles de acesso incluem:
- controles de identidade e autenticação;
- controles de acesso baseados em função e privilegiado;
- controles de contas administrativas;
- gestão do ciclo de vida de contas;
- registro e monitoramento de acessos;
- revisão periódica de acessos;
- requisitos de confidencialidade e uso aceitável; e
- segurança de pessoal e treinamento adequados.
Grouper mantém, e exige que fornecedores de tecnologia relevantes mantenham, medidas técnicas e organizacionais apropriadas aos riscos apresentados pelo Processamento, levando em conta o estado da técnica, os custos de implementação, a natureza, o escopo, o contexto e as finalidades do Processamento e o risco para os indivíduos.
As medidas incluem:
- controles de acesso físico e lógico;
- autenticação forte e controles de senha adequados;
- criptografia em trânsito e em rest quando apropriado;
- pseudonimização quando apropriado;
- firewalls de rede, segurança de perímetro e detecção de intrusão;
- registro, monitoramento e trilhas de auditoria;
- gestão de vulnerabilidades e testes de segurança;
- acesso administrativo restrito;
- transmissão segura, inclusive canais de transferência protegidos;
- backup, redundância, recuperação e resiliência;
- planejamento de continuidade de negócios e recuperação de desastres;
- desenvolvimento seguro e gestão de mudanças;
- separação de dados entre clientes e finalidades de tratamento;
- procedimentos de resposta a incidentes;
- conscientização e treinamento em segurança para a equipe; e
- due diligence de suboperadores e governança de segurança.
content.legal-document.record.content.811c9dc5
Detalhes adicionais sobre os domínios mínimos de controle estão definidos na Schedule 2 do Acordo de Processamento de Dados. As medidas de segurança podem evoluir com o tempo, mas as mudanças não reduzirão materialmente o nível geral de proteção dos Dados Pessoais do Cliente durante uma assinatura ativa, exceto quando exigido por lei ou acordado com o Cliente.
Grouper mantém procedimentos documentados para identificar, investigar, conter, mitigar, remediar e relatar violações de dados pessoais.
Quando Grouper atua como Operadora e toma conhecimento de uma Violação de Dados Pessoais real ou suspeita que afete Dados Pessoais do Cliente, Grouper notificará o Cliente relevante no prazo mais rápido razoavelmente possível e, em qualquer caso, dentro de 48 horas após tomar conhecimento do incidente.
Na medida razoavelmente disponível, a notificação incluirá:
- a natureza do incidente;
- categorias de Dados Pessoais afetados;
- categorias e números aproximados de Titulares de Dados e registros;
- consequências prováveis;
- medidas adotadas ou propostas;
- ações de mitigação; e
- um ponto de contato para mais informações.
content.legal-document.record.content.811c9dc5
As informações podem ser fornecidas em fases conforme se tornem disponíveis.
Grouper prestará cooperação razoável para permitir que o Cliente cumpra as obrigações regulatórias aplicáveis e de notificação aos Titulares dos Dados.
As comunicações públicas ou regulatórias sobre uma violação específica de um Cliente serão coordenadas de forma consistente com a lei e com o Contrato aplicável.
Grouper pode nomear Suboperadores e prestadores de serviços criteriosamente selecionados quando necessário para fornecer, hospedar, proteger, dar suporte, monitorar ou aprimorar os Serviços.
Antes de permitir que um Subprocessador processe Dados Pessoais do Cliente, Grouper realizará a devida diligência apropriada e imporá obrigações escritas de proteção de dados apropriadas ao Processamento. Essas obrigações incluem confidencialidade, medidas técnicas e organizacionais apropriadas, limitação de finalidade, suporte aos direitos do Titular dos Dados e obrigações em caso de violação, requisitos de exclusão ou devolução e salvaguardas legais de transferência internacional quando aplicável.
Grouper continua responsável pelo desempenho do Subprocessador na medida exigida pela Lei Aplicável de Proteção de Dados e pelo contrato.
content.legal-document.record.content.811c9dc5
Quando os termos de cliente aplicáveis fornecerem autorização geral por escrito, os Clientes receberão aviso prévio sobre novos Suboperadores materiais e a oportunidade de se opor com base em motivos razoáveis de proteção de dados.
Para os suboperadores de BambooHR, o DPA atual de BambooHR prevê aviso prévio de pelo menos 30 dias sobre um novo Subcontratado que tratará Dados Pessoais do Cliente.
Schedule 4 fornece transparência sobre as principais categorias de provedores e os provedores nomeados identificados nos materiais de serviço aplicáveis.
BambooHR LLC fornece a plataforma subjacente de tecnologia de RH usada em conexão com os Serviços relevantes. Grouper pode trabalhar com BambooHR para manutenção da plataforma, hospedagem, implementação, solução de problemas, suporte ao serviço, segurança, administração técnica, integrações e outras funções necessárias para fornecer os Serviços contratados.
O Tratamento por BambooHR é regido pelos termos contratuais e de proteção de dados aplicáveis, incluindo seu DPA, medidas de segurança, arranjos com suboperadores e salvaguardas de transferência internacional.
content.legal-document.record.content.811c9dc5
Grouper continua responsável por suas próprias obrigações sob a Lei Aplicável de Proteção de Dados e o contrato aplicável com o cliente. Quando BambooHR tratar Dados Pessoais em suporte ao ambiente europeu de clientes de Grouper, aplicam-se os requisitos contratuais, de segurança e de residência de dados aplicáveis.
Para o serviço europeu contratado de Grouper, os Dados Pessoais do Cliente são planejados para serem armazenados no EEE, com hospedagem principal na Irlanda via Amazon Web Services (AWS). O Tratamento autorizado ou o acesso remoto de fora do EEE pode constituir uma Transferência Restrita, mesmo quando os dados permaneçam armazenados na Irlanda. Esse acesso é permitido somente quando lícito, necessário e protegido por salvaguardas adequadas.
Exemplos de cenários excepcionais incluem:
- uma emergência que afete o ambiente do data center irlandês ou a continuidade do serviço;
- uma solicitação de suporte ou manutenção que exija acesso especializado autorizado de fora do EEE, sujeita à aprovação aplicável do Cliente ou à autorização contratual; e
- uma solicitação verificada do Cliente para realocar ou tratar de outra forma dados fora da região europeia contratada de hospedagem.
content.legal-document.record.content.811c9dc5
Quando ocorrer uma Transferência Restrita, Grouper e/ou o provedor de tecnologia relevante usarão um mecanismo legalmente reconhecido, como:
- uma decisão de adequação;
- as Cláusulas Contratuais-Padrão da Comissão Europeia;
- o Adendo de Transferência Internacional de Dados do Reino Unido, quando aplicável;
- participação no EU-US Data Privacy Framework quando legalmente disponível e aplicável;
- Regras Corporativas Vinculantes quando aplicáveis; ou
- outra salvaguarda válida reconhecida sob a Lei Aplicável de Proteção de Dados.
content.legal-document.record.content.811c9dc5
Quando exigido, será realizada uma Avaliação de Impacto da Transferência e medidas técnicas, contratuais ou organizacionais complementares.
Nada nesses arranjos de acesso excepcional altera o compromisso de Grouper de que os Dados Pessoais do Cliente para o serviço europeu são armazenados dentro do EEE.
Quando forem necessárias as Cláusulas Contratuais-Padrão da UE, elas serão incorporadas em sua forma oficialmente aprovada, sem alteração da redação obrigatória. Para transferências de Controladora para Operadora, o Módulo Dois normalmente será aplicado, salvo se outro módulo for exigido pelas funções das partes.
Quando a Irlanda for selecionada como a lei aplicável e foro da UE, as partes concordam com os tribunais da Irlanda, conforme previsto no anexo aplicável das SCC.
Para transferências sujeitas à Lei de Proteção de Dados do Reino Unido, as SCC da UE serão aplicadas juntamente com o Adendo de Transferência Internacional de Dados do Reino Unido vigente na época ou outro mecanismo de transferência do Reino Unido legalmente reconhecido.
content.legal-document.record.content.811c9dc5
As medidas complementares podem incluir:
- criptografia;
- restrições de acesso;
- controles de gerenciamento de chaves;
- minimização;
- registro;
- limitações contratuais à transferência subsequente;
- procedimentos de revisão de solicitações governamentais;
- medidas de transparência; e
- suspensão ou encerramento das transferências quando um nível adequado de proteção não puder ser garantido.
Grouper reconhece que solicitações legais de acesso governamental podem criar riscos materiais à privacidade. Na medida permitida por lei, quando Grouper ou um processador relevante receber uma solicitação juridicamente vinculante por Dados Pessoais do Cliente de uma autoridade pública, de aplicação da lei ou judicial, a solicitação será analisada quanto à validade, escopo e proporcionalidade.
Solicitações ilegais ou desproporcionais serão contestadas quando houver fundamentos razoáveis e base legal para fazê-lo.
content.legal-document.record.content.811c9dc5
A divulgação será limitada ao mínimo legalmente exigido.
O Cliente será notificado quando legalmente permitido. Quando a notificação for proibida, serão envidados esforços razoáveis para obter permissão para fornecer o aviso, quando apropriado.
Os registros da solicitação e da resposta serão mantidos conforme exigido por lei e pelo mecanismo de transferência aplicável.
Dependendo da Lei Aplicável de Proteção de Dados, os indivíduos podem ter direitos incluindo:
- acesso;
- retificação;
- eliminação;
- restrição do Tratamento;
- portabilidade de dados;
- oposição;
- retirada do consentimento;
- direitos relacionados à tomada de decisão automatizada e à definição de perfis; e
- o direito de reclamar a uma autoridade supervisora competente.
content.legal-document.record.content.811c9dc5
Quando Grouper atua como Operadora, as solicitações relativas aos Dados Pessoais do Cliente devem normalmente ser direcionadas ao Cliente relevante como Controlador. Se Grouper receber tal solicitação diretamente, Grouper, salvo proibição legal, encaminhará ou notificará a solicitação ao Cliente e não responderá de forma substantiva, exceto com base em instruções documentadas do Cliente ou quando exigido por lei. Grouper prestará assistência razoável para permitir que o Cliente cumpra suas obrigações.
Levando em conta a natureza do Tratamento e as informações disponíveis para Grouper, Grouper prestará assistência razoável com Avaliações de Impacto à Proteção de Dados e, quando exigido, com consulta prévia a uma autoridade supervisora competente.
O Cliente continua responsável por determinar se uma DPIA ou consulta prévia é necessária para o uso dos Serviços.
Grouper disponibilizará informações razoavelmente necessárias para demonstrar a conformidade com as obrigações aplicáveis do Processador. Isso pode incluir:
- documentação de segurança;
- políticas;
- informações de conformidade;
- informações de auditoria;
- relatórios de garantia independente;
- certificações relevantes; e
- respostas a questionários razoáveis de segurança.
content.legal-document.record.content.811c9dc5
Quando exigido por lei ou contrato e quando evidências documentais razoáveis forem insuficientes, os Clientes podem exercer os direitos de auditoria aplicáveis mediante aviso prévio razoável, sujeito a confidencialidade, segurança, não interferência e proteções para informações de outros clientes. Salvo se exigido por causa de um Incidente de Segurança, exigência regulatória ou evidência razoável de não conformidade material, as auditorias formais devem normalmente ser limitadas a uma vez em qualquer período de doze meses. Em geral, os Clientes arcam com seus próprios custos de auditoria, salvo se a lei ou o contrato dispuser em contrário.
Grouper retém Dados Pessoais apenas pelo tempo razoavelmente necessário para a finalidade relevante ou conforme exigido por lei.
Quando Grouper atua como Operadora, a retenção é determinada principalmente por:
- instruções documentadas do Cliente;
- o contrato aplicável com o cliente;
- a duração dos Serviços;
- requisitos de suporte;
- obrigações legais; e
- requisitos contratuais de exclusão.
content.legal-document.record.content.811c9dc5
Após o término ou expiração dos Serviços, ou antes disso mediante uma instrução válida do Cliente quando tecnicamente e legalmente viável, Grouper devolverá, disponibilizará para exportação ou excluirá com segurança os Dados Pessoais do Cliente em conformidade com o Contrato.
Quando a lei exigir retenção contínua, os dados afetados permanecerão protegidos, isolados do uso ordinário e processados apenas na medida exigida por lei.
As informações relacionadas ao suporte serão retidas apenas pelo período necessário para prestar, comprovar e encerrar a atividade de suporte, sujeitas aos requisitos legais e operacionais de retenção aplicáveis.
Grouper apoia os princípios de minimização de dados, precisão e limitação de finalidade. Os clientes devem processar apenas Dados Pessoais razoavelmente necessários para fins legítimos de RH e gestão da força de trabalho e devem evitar informações sensíveis desnecessárias em campos de texto livre, anexos, notas, campos personalizados ou recursos opcionais.
content.legal-document.record.content.811c9dc5
Os Clientes são responsáveis por manter Dados Pessoais do Cliente exatos. Quando Grouper ou uma operadora tomar conhecimento de que os dados estão inexatos ou desatualizados em circunstâncias que exijam ação, Grouper cooperará com o Cliente para retificar ou excluir os dados de acordo com instruções documentadas e a Lei Aplicável de Proteção de Dados.
content.legal-document.record.content.811c9dc5
Dados Pessoais de categoria especial devem ser limitados às informações para as quais o Cliente tenha uma base legal apropriada e uma necessidade comercial genuína.
Certos recursos de BambooHR podem usar inteligência artificial ou aprendizado de máquina. A funcionalidade de IA é opcional quando identificada como tal e pode estar sujeita a termos de IA separados de BambooHR.
Os materiais atuais do serviço de IA de BambooHR identificam provedores de IA de terceiros, incluindo OpenAI, Cohere e Anthropic/Claude, e os materiais atuais do subcontratado podem identificar provedores adicionais de IA ou de processamento de documentos (como LlamaIndex), dependendo da configuração do recurso.
Os clientes continuam responsáveis por:
- avaliar se o uso de IA é apropriado para sua organização;
- estabelecer uma base legal;
- fornecer a transparência exigida aos titulares dos dados;
- obter consentimento quando exigido;
- implementar supervisão humana suficiente;
- avaliar riscos de viés e equidade; e
- cumprir as leis trabalhistas, de igualdade, de IA e de proteção de dados.
content.legal-document.record.content.811c9dc5
Os clientes não devem enviar informações sensíveis ou regulamentadas para recursos de IA quando isso for proibido pelos termos aplicáveis de IA, incluindo informações de saúde, genéticas ou biométricas, identificadores emitidos pelo governo e informações financeiras pessoais ou bancárias. As saídas da IA podem ser imprecisas, incompletas, tendenciosas, não exclusivas ou inadequadas para um propósito específico e não devem ser tratadas como substituto do julgamento humano responsável.
content.legal-document.record.content.811c9dc5
Quando BambooHR usar Dados do Cliente, Entrada ou Saída para ajustar ou treinar um modelo específico do cliente, os termos de IA aplicáveis de BambooHR estabelecem que esse uso se destina a fornecer os recursos de IA a esse Cliente e que o modelo treinado pelo cliente resultante não é usado de outra forma para fornecer serviços a outros clientes.
content.legal-document.record.content.811c9dc5
Fornecedores de IA e processamento relacionado à IA podem envolver Processamento autorizado fora do EEE. Esse Processamento está sujeito às salvaguardas de transferência internacional desta Política e de qualquer Acordo de Processamento de Dados aplicável. Os compromissos centrais de residência do armazenamento do HRIS, por si só, não significam que toda operação opcional de inferência de IA ocorra fisicamente dentro do EEE.
Grouper fornece implementação de tecnologia de RH, suporte e serviços relacionados. Grouper normalmente não determina quem um Cliente recruta ou emprega, promoções, remuneração, resultados de desempenho, ação disciplinar, decisões sobre benefícios, rescisão ou outras decisões de emprego. Essas decisões permanecem sob a responsabilidade do empregador ou Controlador relevante.
Os clientes devem garantir que recursos de IA, análise, pontuação ou fluxo de trabalho não sejam usados para tomar decisões automatizadas ilícitas que produzam efeitos legais ou de importância semelhante sem as salvaguardas exigidas pela Lei Aplicável de Proteção de Dados, incluindo envolvimento humano significativo quando exigido.
A plataforma HRIS BambooHR oferece suporte a APIs e integrações que podem recuperar, transmitir ou modificar dados de funcionários e outros dados de RH. Os clientes são responsáveis por autorizar permissões apropriadas, proteger credenciais API, limitar o acesso das integrações a finalidades comerciais legítimas e garantir que as integrações de terceiros estejam configuradas legalmente e regidas contratualmente.
content.legal-document.record.content.811c9dc5
O acesso programático deve usar métodos de autenticação suportados e não deve expor Dados do Cliente ou credenciais a partes não autorizadas.
As integrações não devem usar Dados do Cliente além da finalidade documentada e autorizada.
Quando um provedor de integração tratar Dados Pessoais em nome do Cliente ou de Grouper, termos adequados de operador ou suboperador e salvaguardas de transferência devem ser aplicados.
Quando Grouper atua como Controladora em relação às suas próprias atividades comerciais, podemos tratar informações de contato comercial relacionadas a:
- clientes potenciais;
- contatos de clientes;
- fornecedores;
- parceiros;
- consultores profissionais;
- participantes de eventos;
- visitantes do site; e
- pessoas que entram em contato com Grouper.
content.legal-document.record.content.811c9dc5
As informações podem incluir nome, organização, função, dados de contato comercial, comunicações, informações de consulta, endereço IP, informações do navegador e do dispositivo, páginas visitadas e dados técnicos semelhantes.
content.legal-document.record.content.811c9dc5
Tratamos essas informações para responder a consultas, administrar relacionamentos, fornecer serviços solicitados, manter a segurança, cumprir contratos, obedecer à lei e, quando permitido, enviar comunicações comerciais relevantes. Os destinatários podem optar por não receber marketing direto a qualquer momento. Comunicações operacionais, contratuais, de segurança e de atendimento ao cliente não são marketing.
content.legal-document.record.content.811c9dc5
Os sites podem usar cookies essenciais, funcionais e analíticos, além de tecnologias semelhantes. Quando exigido por lei, cookies não essenciais serão usados somente após consentimento adequado, e os usuários receberão controles para gerenciar preferências.
Grouper busca incorporar privacidade no design e nas operações do serviço. Isso inclui:
- opções de residência de dados na Europa;
- minimização de dados;
- acesso com menor privilégio;
- autenticação adequada;
- criptografia;
- registro de acessos;
- permissões baseadas em função;
- transmissão segura;
- controles de suboperadores;
- controles de retenção;
- processos de resposta a incidentes;
- treinamento em privacidade e segurança;
- testes de segurança;
- suporte a DPIA; e
- prestação de contas documentada.
content.legal-document.record.content.811c9dc5
Grouper manterá registros e medidas de governança apropriados ao seu papel e cooperará de boa-fé com Clientes, Titulares dos Dados e autoridades supervisoras competentes.
Grouper pode atualizar esta Política de Privacidade e o DPA quando razoavelmente necessário para refletir mudanças na lei, orientação regulatória, requisitos de segurança, tecnologia, Serviços, atividades de Processamento, subprocessadores ou mecanismos de transferência. Mudanças materiais serão comunicadas quando exigido.
content.legal-document.record.content.811c9dc5
Quando Grouper trata Dados Pessoais do Cliente como Operadora, a Parte B e o contrato aplicável com o cliente regem a relação contratual de Tratamento. Em caso de inconsistência relativa aos Dados Pessoais do Cliente, aplica-se a seguinte ordem de precedência: Lei Aplicável de Proteção de Dados obrigatória; SCCs aplicáveis, Adendo do Reino Unido ou outro mecanismo de transferência obrigatório; o Acordo de Processamento de Dados; disposições de proteção de dados aplicáveis do Contrato; e o restante do Contrato.
A proposta europeia de Grouper de BambooHR é construída em torno de três princípios:
residência de dados na Europa.
Os Dados Pessoais do Cliente são hospedados e armazenados dentro do EEE, com hospedagem principal na Irlanda via Amazon Web Services (AWS).
padrões europeus de privacidade.
Os Dados Pessoais do Cliente são Processados em conformidade com os requisitos europeus aplicáveis de proteção de dados, incluindo o GDPR.
serviço e suporte europeus.
Grouper fornece aos clientes implementação, suporte e gestão de serviços europeus em torno da plataforma HRIS BambooHR.
content.legal-document.record.content.811c9dc5
Nosso objetivo é permitir que as organizações usem BambooHR mantendo os padrões de privacidade, governança e residência de dados esperados pelos clientes europeus.
Perguntas sobre esta Política de Privacidade, as atividades de Tratamento de Grouper, os direitos dos Titulares dos Dados, a segurança ou nossos arranjos de residência de dados na Europa podem ser enviadas pelos canais designados de privacidade ou suporte ao cliente de Grouper.
Grouper Technology Limited também pode ser contatada em 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irlanda.
Quando os Dados Pessoais em questão estiverem contidos em uma conta de empregador de BambooHR, as pessoas devem normalmente entrar em contato primeiro com esse empregador, pois essa organização geralmente será a Controladora responsável por determinar como as informações são usadas.
Este Acordo de Processamento de Dados (“DPA”) faz parte do contrato, formulário de pedido, declaração de trabalho ou outro contrato que rege a prestação dos serviços relacionados a Grouper de BambooHR entre o Cliente e Grouper Technology Limited.
Ao prestar os Serviços, Grouper pode tratar Dados Pessoais do Cliente em nome do Cliente. Este DPA estabelece as respectivas obrigações das Partes para esse Tratamento.
Este DPA se aplica na medida em que Grouper trate Dados Pessoais do Cliente em nome do Cliente e tal Tratamento esteja sujeito à Lei Aplicável de Proteção de Dados. Ele complementa e faz parte do Contrato; termos em maiúsculas não definidos aqui têm o significado dado no Contrato.
Para este DPA:
Dados Pessoais do Cliente
Dados Pessoais controlados por um Cliente ou Afiliada do Cliente e tratados por Grouper em conexão com os Serviços.
Transferência Restrita
Uma transferência de Dados Pessoais que exige um mecanismo de transferência lícito nos termos da Lei Aplicável de Proteção de Dados.
Cláusulas Contratuais-Padrão (SCCs)
As cláusulas contratuais-padrão aplicáveis da Comissão Europeia para transferências de Dados Pessoais para países terceiros, conforme alteradas, substituídas ou complementadas periodicamente.
Subprocessador
Um terceiro nomeado por ou em nome de Grouper para tratar Dados Pessoais do Cliente.
Provedora de Tecnologia
BambooHR LLC e, quando aplicável, entidades relacionadas de BambooHR que fornecem a plataforma subjacente de tecnologia de RH.
Salvo acordo em contrário por escrito, o Cliente atua como Controlador e Grouper atua como Operadora. Quando o Cliente atua como Operadora para outro Controlador, Grouper atua como Suboperador na medida aplicável.
content.legal-document.record.content.811c9dc5
Grouper tratará os Dados Pessoais do Cliente somente com base em instruções documentadas do Cliente e apenas na medida necessária para fornecer, manter, proteger e dar suporte aos Serviços, salvo quando obrigada a tratar os dados por lei aplicável.
Grouper informará prontamente o Cliente se, em sua opinião razoável, uma instrução violar a Lei Aplicável de Proteção de Dados e poderá suspender o Tratamento afetado até a resolução.
Cada Parte cumprirá suas obrigações sob a Lei Aplicável de Proteção de Dados em relação aos Dados Pessoais processados sob ou em conexão com o Contrato. Grouper não processará conscientemente os Dados Pessoais do Cliente de maneira que possa levar o Cliente a violar a Lei Aplicável de Proteção de Dados.
Grouper garantirá que as Pessoas Autorizadas estejam sujeitas a obrigações de confidencialidade adequadas, acessem os Dados Pessoais do Cliente somente quando razoavelmente necessário, recebam treinamento de privacidade e segurança adequado e tratem os Dados Pessoais do Cliente apenas em conformidade com este DPA e com as instruções documentadas do Cliente. O acesso será limitado de acordo com os princípios de menor privilégio e necessidade de saber.
Grouper implementará e manterá medidas técnicas e organizacionais apropriadas para proteger os Dados Pessoais do Cliente contra destruição acidental ou ilícita, perda, alteração, divulgação não autorizada ou acesso não autorizado.
Os domínios mínimos de controle estão descritos em Schedule 2. Grouper pode atualizar essas medidas desde que as alterações não diminuam materialmente o nível geral de proteção concedido aos Dados Pessoais do Cliente.
Grouper notificará o Cliente assim que razoavelmente praticável e, quando se aplicar o compromisso contratual de 48 horas, em hipótese alguma depois de 48 horas após tomar conhecimento de um Incidente de Segurança real ou suspeito que afete os Dados Pessoais do Cliente.
As informações podem ser fornecidas em fases conforme se tornem disponíveis. Grouper prestará a cooperação razoável necessária para que o Cliente cumpra as obrigações de notificação às autoridades supervisoras e aos Titulares dos Dados afetados.
O Cliente concede a Grouper autorização geral por escrito para contratar Suboperadores necessários para prestar os Serviços.
content.legal-document.record.content.811c9dc5
Grouper manterá informações sobre subprocessadores que processam Dados Pessoais do Cliente e fornecerá aviso prévio razoável sobre adições ou substituições materiais.
Quando o DPA subjacente de BambooHR se aplica, BambooHR atualmente fornece aviso prévio por escrito de pelo menos 30 dias sobre um novo Subcontratado que tratará Dados Pessoais do Cliente.
Grouper imporá obrigações escritas de proteção de dados aos subprocessadores materialmente equivalentes às proteções exigidas por este DPA. Grouper continua responsável pelo desempenho do subprocessador na medida exigida pela Lei Aplicável de Proteção de Dados.
Levando em conta a natureza do Processamento, Grouper fornecerá assistência razoável para permitir que o Cliente responda a solicitações de acesso, retificação, exclusão, restrição, portabilidade, oposição e outros direitos aplicáveis.
Se Grouper receber uma solicitação diretamente referente a Dados Pessoais do Cliente, Grouper encaminhará ou notificará prontamente o Cliente e não responderá de forma substantiva, exceto com base em instruções documentadas ou quando exigido por lei.
Grouper prestará assistência razoável, levando em conta a natureza do Tratamento e as informações disponíveis, com Avaliações de Impacto à Proteção de Dados, consulta prévia com autoridades supervisoras e inquéritos ou investigações razoáveis de uma autoridade supervisora competente relacionadas aos Serviços.
Grouper disponibilizará informações razoavelmente necessárias para demonstrar a conformidade com as obrigações aplicáveis do Processador, o que pode incluir documentação de segurança, certificações, relatórios de auditoria e resumos.
Quando essas informações forem insuficientes e uma auditoria for exigida pela Lei Aplicável de Proteção de Dados, o Cliente poderá solicitar uma auditoria com aviso razoável. As auditorias normalmente serão limitadas a uma vez em qualquer período de doze meses, a menos que um Incidente de Segurança ou exigência regulatória justifique revisão mais frequente. O Cliente arcará com seus próprios custos de auditoria, a menos que a lei ou o Contrato disponha o contrário.
Grouper garantirá que as Transferências Restritas de Dados Pessoais do Cliente sejam realizadas de acordo com a Lei Aplicável de Proteção de Dados. Quando o Cliente adquirir o serviço de residência de dados europeus, o armazenamento principal dos Dados Pessoais do Cliente ocorre na Irlanda/EEE via Amazon Web Services (AWS), mas o acesso remoto não-EEE autorizado ainda pode constituir uma Transferência Restrita e deve ser protegido adequadamente.
Se um mecanismo de transferência deixar de ser legal, Grouper trabalhará com o Cliente para implementar um mecanismo legal alternativo ou suspender a transferência afetada.
Na medida permitida por lei, Grouper analisará solicitações juridicamente vinculantes de autoridades públicas por Dados Pessoais do Cliente, contestará solicitações ilegais ou desproporcionais quando houver fundamentos razoáveis, buscará limitar a divulgação ao mínimo legalmente exigido, notificará o Cliente quando legalmente permitido e manterá registros adequados.
A pedido do Cliente, ou após o término ou expiração dos Serviços, Grouper irá, a critério do Cliente e sujeito à viabilidade técnica e ao Contrato, devolver ou excluir com segurança os Dados Pessoais do Cliente e exigir que os Suboperadores relevantes façam o mesmo. Quando a lei exigir retenção, Grouper isolará e protegerá os dados retidos e os tratará somente conforme legalmente exigido.
O Cliente garante que possui os direitos, permissões, avisos, bases legais e consentimentos necessários para fornecer Dados Pessoais do Cliente para Tratamento; que suas instruções estão em conformidade com a Lei Aplicável de Proteção de Dados; que não instruirá Tratamento ilícito; e que configurará e usará os Serviços com segurança e manterá controles adequados sobre contas de usuários, credenciais e integrações.
A responsabilidade decorrente ou relacionada a este DPA está sujeita às limitações e exclusões do Contrato, exceto na medida em que seja proibido pela Lei Aplicável de Proteção de Dados ou inconsistente com disposições obrigatórias das SCC. Nada neste DPA limita direitos de Titulares dos Dados ou autoridades supervisoras que não possam ser legalmente limitados.
Este DPA entra em vigor quando o Cliente passa a estar vinculado a ele e continua enquanto Grouper tratar Dados Pessoais do Cliente em nome do Cliente. As obrigações que, por sua natureza ou por força de lei, devam continuar enquanto os dados forem mantidos sobrevivem ao término ou rescisão.
Grouper pode atualizar este DPA quando razoavelmente necessário para cumprir a lei, implementar novos mecanismos de transferência, responder a orientações regulatórias ou refletir mudanças nos Serviços ou no Processamento. Nenhuma atualização reduzirá materialmente a proteção durante um termo de assinatura ativo, exceto quando exigido por lei ou expressamente acordado.
Exceto quando a Lei Aplicável de Proteção de Dados ou os termos obrigatórios de transferência exigirem o contrário, este DPA é regido pela lei aplicável ao Contrato.
Em caso de inconsistência relativa aos Dados Pessoais do Cliente, aplica-se a seguinte ordem de precedência: Lei Aplicável de Proteção de Dados obrigatória; SCCs aplicáveis, Adendo do Reino Unido ou outro mecanismo de transferência obrigatório; este DPA; disposições de proteção de dados aplicáveis do Contrato; e o restante do Contrato.
Controladora / Exportadora de Dados
O Cliente identificado no Contrato ou Formulário de Pedido aplicável.
Operadora / Importadora de Dados
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irlanda.
Provedora de Tecnologia
BambooHR LLC e entidades aplicáveis de BambooHR que fornecem a plataforma subjacente de HRIS.
Objeto
Fornecimento, implementação, configuração, operação, manutenção, suporte de hospedagem, segurança e suporte de serviços de sistema de informação de RH relacionados ao BambooHR.
Natureza do Tratamento
Coleta, recebimento, registro, organização, estruturação, migração, hospedagem, armazenamento, recuperação, consulta, uso, transmissão, disponibilização, restrição, acesso de suporte, exclusão e outro Tratamento razoavelmente necessário para fornecer os Serviços.
Finalidade
Fornecer, implementar, operar, proteger, manter e suportar os Serviços de acordo com as instruções documentadas do Cliente e o Contrato.
Duração
Pela duração dos Serviços e qualquer período subsequente necessário para devolver ou excluir os Dados Pessoais do Cliente ou cumprir a lei.
Titulares dos Dados
Funcionários, ex-funcionários, futuros funcionários, candidatos, contratados, consultores, trabalhadores de agência, trabalhadores temporários e ocasionais, estagiários, voluntários, referências, dependentes, beneficiários, contatos de emergência, administradores do Cliente e outros indivíduos cujos Dados Pessoais sejam enviados pelo Cliente ou em seu nome.
Dados Pessoais
Informações de identidade, contato, demográficas, emprego, recrutamento, qualificação, organizacionais, remuneração, folha de pagamento, impostos, seguridade social, bancárias, previdência, benefícios, frequência, folga, desempenho, treinamento, disciplinares, contato de emergência, conta, sistema e outras informações de RH relacionadas.
Dados Sensíveis
Quando selecionado pelo Cliente, pode incluir informações de saúde e deficiência e outros dados de categoria especial ou sensíveis permitidos pelos Serviços.
Armazenamento Europeu Principal
Irlanda / EEE via Amazon Web Services (AWS) para Clientes que adquirem o serviço de residência de dados na Europa.
Autoridade Supervisora Competente
Quando a DPC for competente: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Irlanda.
Grouper mantém medidas técnicas e organizacionais nos seguintes domínios mínimos de controle:
1. Governança de Segurança da Informação
Responsabilidades de segurança documentadas, avaliação de riscos, governança, supervisão da gestão e políticas apropriadas.
2. Segurança de Pessoal
Obrigações de confidencialidade, verificação apropriada ao cargo quando legalmente permitida, treinamento de conscientização em segurança e privacidade, e controles disciplinares para acesso não autorizado.
3. Segurança Física
Acesso restrito às instalações e infraestrutura relevantes; rotas de acesso controladas; autorizações de acesso; monitoramento físico e outras salvaguardas adequadas ao ambiente de hospedagem.
4. Gerenciamento de Identidade e Acesso
Autenticação, acesso baseado em função, privilégio mínimo, controles de contas privilegiadas, gerenciamento do ciclo de vida da conta, tempo limite de inatividade e revisão periódica.
5. Controle de Acesso a Dados
Controles projetados para que usuários autorizados acessem apenas dados dentro de suas permissões; registro e monitoramento de acessos; liberação de dados apenas para pessoas autorizadas.
6. Criptografia e Pseudonimização
Criptografia apropriada de Dados Pessoais em trânsito e em rest; pseudonimização quando apropriado ao propósito do tratamento.
7. Segurança de Rede e Transmissão
Firewalls, gateways protegidos, canais de comunicação seguros, TLS/SFTP ou mecanismos equivalentes de transferência protegida e controles contra interceptação ou alteração não autorizadas.
8. Registro e Monitoramento
Registro de atividades relevantes do sistema, administrativas e de acesso; monitoramento de eventos suspeitos; retenção de informações de auditoria apropriada ao risco.
9. Controle de Entrada e Mudanças
Controles para identificar quem inseriu, alterou ou excluiu dados; autenticação de usuários e sistemas autorizados; práticas documentadas de gestão de mudanças.
10. Testes de Vulnerabilidade e Segurança
Processos para identificar, avaliar e corrigir vulnerabilidades; testes periódicos de penetração ou segurança; avaliação regular e análise da eficácia dos controles.
11. Disponibilidade, Backup e Recuperação
Redundância de infraestrutura, backup, capacidade de restauração, controles de disponibilidade e proteção contra perda ou destruição acidental.
12. Continuidade de Negócios e Recuperação de Desastres
Planos documentados de continuidade e recuperação projetados para restaurar a disponibilidade e o acesso em tempo hábil após uma interrupção ou Incidente de Segurança.
13. Separação de Dados
Separação lógica ou em nível de aplicação entre clientes e entre finalidades de tratamento; controles projetados para impedir acesso cruzado não autorizado entre clientes.
14. Desenvolvimento Seguro
Práticas de segurança apropriadas para desenvolvimento de software, testes, lançamentos e gestão de mudanças.
15. Gestão de Subprocessadores
Due diligence, obrigações escritas de proteção de dados, revisão de segurança, salvaguardas de transferência e supervisão contínua adequadas ao tratamento.
16. Gestão de Incidentes
Procedimentos documentados para detecção, investigação, contenção, correção, escalonamento, notificação ao cliente e lições aprendidas.
Transferências Restritas da UE
Quando os EU SCCs forem exigidos, os SCCs oficiais da Comissão Europeia são incorporados por referência sem alteração da redação obrigatória. Salvo quando as funções exigirem o contrário, o Cliente é o Exportador de Dados, Grouper e/ou o Provedor de Tecnologia aplicável é o Importador de Dados, e o Módulo Dois se aplica às transferências de Controlador para Processador.
Transferências Restritas do Reino Unido
Para transferências sujeitas à Lei de Proteção de Dados do Reino Unido, as SCC da UE serão aplicadas juntamente com o Adendo de Transferência Internacional de Dados do Reino Unido vigente na época ou outro mecanismo de transferência do Reino Unido legalmente reconhecido.
Transferências Suíças
Para transferências sujeitas à legislação suíça de proteção de dados, os SCCs serão interpretados e adaptados conforme exigido pela lei suíça aplicável, incluindo referências apropriadas à autoridade supervisora suíça e aos Titulares de Dados suíços.
EU-US Data Privacy Framework
Quando um destinatário nos EUA for participante elegível do EU-US Data Privacy Framework e a decisão de adequação da Comissão Europeia permanecer válida para o Processamento relevante, o framework poderá ser usado como mecanismo de adequação. Grouper não depende dos obsoletos frameworks EU-US ou Swiss-US Privacy Shield.
Avaliações de Impacto da Transferência e Medidas Complementares
Quando exigido, as partes avaliarão as circunstâncias da transferência, as leis e práticas do país de destino, transferências subsequentes, categorias de dados, local de armazenamento, canais de transmissão e salvaguardas técnicas, contratuais ou organizacionais complementares. As transferências serão suspensas quando nenhuma salvaguarda legal e adequada puder ser razoavelmente mantida.
Cenários Excepcionais de Acesso para Clientes Europeus
O acesso excepcional não-EEA autorizado pode ocorrer apenas nas seguintes circunstâncias:
- uma emergência que afete o ambiente do data center irlandês ou a continuidade do serviço;
- uma solicitação de suporte ou manutenção que exija acesso especializado autorizado fora da EEA, sujeita à aprovação aplicável do Cliente ou autorização contratual; e
- uma solicitação verificada do Cliente para Tratamento ou hospedagem fora da região europeia.
Os provedores exatos usados variam por produto, recurso, caminho de suporte e configuração do Cliente. O registro atual de suboperadores em produção mantido por Grouper e/ou BambooHR é o documento de controle para a entrega de serviço ativa.
Os seguintes principais provedores foram identificados nos materiais de serviço vigentes. Um provedor listado aqui não processa necessariamente Dados Pessoais do Cliente para todo Cliente ou toda implementação.
BambooHR LLC
Provedor de tecnologia; manutenção, hospedagem e suporte do HRIS. Localização: Estados Unidos / regiões de serviço incluindo a Europa.
Amazon Web Services (AWS)
Infraestrutura principal de hospedagem em nuvem; hospedagem regional europeia na Irlanda. Localização: Irlanda / Europa e outras regiões dependendo da configuração do serviço.
Anthropic / Claude
Processamento de IA / modelo de linguagem. Localização: Estados Unidos.
Cohere
Processamento de modelo de linguagem API / IA. Localização: Estados Unidos.
OpenAI
Processamento de modelo de linguagem API / IA. Localização: Estados Unidos.
LlamaIndex / LlamaParse
Análise opcional de documentos associada à funcionalidade de IA. Localização: Estados Unidos.
Atlas MongoDB
Armazenamento de dados que dá suporte aos serviços selecionados / funcionalidades relacionadas a IA. Localização: Estados Unidos.
Gainsight
Serviços de relacionamento com clientes / CRM.
Salesforce
Plataforma de CRM.
Cloudflare
Firewall de aplicação web / segurança.
Datadog
Monitoramento de infraestrutura e aplicações.
Microsoft / Google Workspace
Colaboração, comunicação e armazenamento de documentos dependendo da configuração atual.
Mailgun
Comunicações da aplicação.
Snowflake
Análise de dados.
Twilio
MFA / entrega de SMS.
Provedores Adicionais
Provedores adicionais identificados nos materiais de serviço atuais podem incluir Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike e outros. Os clientes devem consultar a lista de subcontratados BambooHR ao vivo e as informações atuais de subprocessadores de Grouper para obter os detalhes mais recentes.
1. Escopo
Este Anexo se aplica quando o Cliente habilita ou usa funcionalidades de inteligência artificial ou aprendizado de máquina de BambooHR em conexão com os Serviços suportados por Grouper.
2. Provedores de IA
Os materiais de serviço atuais identificam provedores de IA incluindo OpenAI, Cohere e Anthropic/Claude e podem identificar provedores adicionais como LlamaIndex para análise opcional de documentos. O conjunto de provedores ativo pode mudar de acordo com os requisitos aplicáveis de aviso sobre subprocessadores.
3. Entradas e Saídas
Prompts, instruções ou dados fornecidos pelo Cliente enviados para funcionalidades de IA podem constituir “Entradas” e as respostas geradas podem constituir “Saídas”. Dependendo do recurso, as Entradas ou Saídas podem incluir Dados do Cliente. As Saídas podem não ser únicas e podem ser semelhantes a saídas produzidas para outros usuários.
4. Responsabilidades do Cliente e Supervisão Humana
O Cliente é responsável por garantir que possui os direitos, base legal, avisos e permissões necessários para enviar Entradas e usar Saídas. O Cliente deve implementar supervisão humana suficiente e deve avaliar independentemente as saídas antes de usá-las para decisões de emprego, jurídicas, financeiras, críticas à segurança ou decisões de importância semelhante.
5. Restrições a Dados Sensíveis e Regulamentados
Quando proibido pelos termos aplicáveis de IA, o Cliente não deve enviar informações sensíveis ou regulamentadas para recursos de IA, incluindo informações de saúde, genéticas ou biométricas, números de identificação emitidos pelo governo ou informações financeiras pessoais ou de conta bancária. Os clientes devem minimizar Dados Pessoais nos prompts.
6. Precisão, Viés e Equidade
A IA generativa tem limitações conhecidas e desconhecidas. As Saídas podem ser imprecisas, incompletas, inseguras, tendenciosas, injustas, ofensivas ou inadequadas de outra forma. Os clientes são responsáveis por revisar as saídas, testar riscos relevantes e evitar discriminação ilegal ou decisões de emprego totalmente automatizadas.
7. Melhoria do Modelo
Quando os termos aplicáveis de IA de BambooHR permitirem o uso de Dados de Desempenho e Feedback para melhorar a funcionalidade de IA, esse uso é regido por esses termos. Quando os Dados do Cliente forem usados para ajustar um modelo específico do cliente, o modelo resultante é usado para fornecer recursos de IA a esse Cliente e não é usado de outra forma para fornecer serviços a outros clientes.
8. Processamento Internacional
Os provedores de IA podem Processar Entradas autorizadas ou Dados Pessoais relacionados fora da EEA. Esse Processamento está sujeito às salvaguardas de transferência neste DPA e não altera a localização da região de armazenamento principal de HRIS contratada pelo Cliente. Os clientes devem avaliar se o uso opcional de IA é consistente com seus próprios requisitos de residência, conselho de trabalhadores, legislação trabalhista e risco antes de habilitá-lo.
Perguntas sobre esta Política de Privacidade ou seus direitos sobre dados?
Fale Conosco







































