1.Visão Geral
Este documento de Privacidade estabelece as obrigações aplicáveis ao tratamento de dados pessoais em ligação com a plataforma do sistema de informação de recursos humanos ("HRIS") da BambooHR e serviços relacionados. Deve ser lido em conjunto com os Termos de Serviço do Cliente e o Acordo de Tratamento de Dados ("DPA"), ambos incorporados por referência.
Neste documento: "Dados Pessoais do Cliente" significa todos os dados pessoais (tal como definidos na Legislação de Proteção de Dados) controlados por um Cliente que são tratados pelo Fornecedor em ligação com os Serviços; "Legislação de Proteção de Dados" significa todas as leis aplicáveis relacionadas com proteção de dados e privacidade, incluindo o Regulamento Geral sobre a Proteção de Dados da UE (2016/679) ("RGPD"), a Diretiva da UE relativa à Privacidade e às Comunicações Eletrónicas 2002/58/CE, tal como implementada em cada jurisdição, e qualquer legislação alteratória ou substitutiva de tempos a tempos; "Incidente de Segurança" significa uma destruição, perda, alteração, divulgação ou acesso acidental, não autorizado ou ilícito a dados pessoais; e "Pessoas Autorizadas" significa qualquer pessoa que trate dados pessoais em nome do Fornecedor, incluindo empregados, administradores, parceiros, contratantes e subcontratantes.
2.Funções no Tratamento de Dados
Neste documento, os termos "dados pessoais", "tratamento", "responsável pelo tratamento", "subcontratante", "titular dos dados" e "autoridade de controlo" têm os significados estabelecidos na Legislação de Proteção de Dados.
O Fornecedor (enquanto subcontratante) é designado pelo Cliente (enquanto responsável pelo tratamento) para tratar os Dados Pessoais do Cliente em nome do Cliente, na medida do necessário para prestar os Serviços e em conformidade com outras instruções escritas que o Cliente possa emitir periodicamente.
Cada parte deverá cumprir as suas obrigações ao abrigo da Legislação de Proteção de Dados no que respeita a quaisquer dados pessoais que trate ao abrigo do Acordo ou em relação ao mesmo. Sem prejuízo do que antecede, o Fornecedor não deverá tratar Dados Pessoais do Cliente de uma forma que resulte, ou seja suscetível de resultar, na violação pelo Cliente das suas obrigações ao abrigo da Legislação de Proteção de Dados.
O Fornecedor tratará, em todos os momentos, os Dados Pessoais do Cliente apenas para a finalidade de prestar os Serviços ao Cliente e em conformidade com as instruções documentadas do Cliente, salvo se o Fornecedor for obrigado a tratar os Dados Pessoais para outros fins por força da lei aplicável. Quando tal exigência se aplique, o Fornecedor deverá comunicar previamente tal facto ao Cliente, salvo se a legislação relevante proibir essa comunicação.
O Fornecedor deverá notificar prontamente o Cliente se determinar que não pode cumprir as suas obrigações ao abrigo do presente documento e trabalhará com o Cliente, tomando todas as medidas razoáveis para interromper e sanar qualquer tratamento não conforme. O Fornecedor deverá cessar imediatamente (e solicitar a todos os subcontratantes que cessem imediatamente) o tratamento de Dados Pessoais do Cliente se o Cliente determinar que a não conformidade não pode ser corrigida dentro de um prazo razoável.
3.Categorias de Dados Pessoais Tratados
As categorias de Dados Pessoais do Cliente tratadas em ligação com os Serviços incluem dados relativos a empregados e candidatos do Cliente. Tal pode incluir: informações pessoais, tais como nome, número(s) de identificação, fotografia(s), morada, data de nascimento, género, estado civil, contacto de emergência, número(s) de telefone, qualificações académicas e profissionais, CV ou currículo, historial profissional e proficiência linguística; informações em ligação com o emprego, tais como cargo, nível, localização, linhas hierárquicas, data de admissão, horário de trabalho, detalhes contratuais, dados de desempenho e avaliação, informação disciplinar do trabalhador, benefícios e seguros, ativos atribuídos, formação e documentação de ausências; informações relacionadas com processamento salarial, tais como salário e remuneração, informação fiscal e de segurança social, dados bancários, pensões, bónus e outros benefícios. Quando aplicável, os Serviços também podem tratar detalhes de contacto de referências e referees, e categorias especiais de dados, tais como estado de saúde e informação sobre deficiência.
O tratamento de Dados Pessoais do Cliente é realizado com a finalidade de fornecer e manter a plataforma HRIS, incluindo a recolha, alojamento, tratamento e suporte de dados de RH. A duração do tratamento corresponde ao período durante o qual os Serviços são prestados ao Cliente em conformidade com o Acordo, incluindo qualquer período de suporte aplicável subsequente.
4.Subprocessamento
O Fornecedor não deverá designar qualquer terceiro para tratar Dados Pessoais do Cliente ("Subcontratante") sem o consentimento prévio por escrito do Cliente. Sujeito a esse consentimento, o Fornecedor deverá: (a) comunicar ao Cliente, com uma antecedência razoável, a identidade e a localização de qualquer novo Subcontratante ou Subcontratante substituto e uma descrição do tratamento previsto; (b) impor a cada Subcontratante termos juridicamente vinculativos em matéria de proteção de dados que sejam os mesmos que os aplicáveis ao Fornecedor ao abrigo do Acordo; e (c) manter-se plenamente responsável perante o Cliente por qualquer incumprimento do Acordo causado por ato, erro ou omissão de qualquer Subcontratante.
BambooHR LLC atua como fornecedor de tecnologia e trata Dados Pessoais do Cliente para prestar os serviços da plataforma nos termos do Acordo de Tratamento de Dados BambooHR. Todos os dados pessoais, incluindo dados de empregados, guardados na plataforma são alojados na Irlanda por BambooHR, tendo a Amazon Web Services (AWS) como principal subcontratante de alojamento. Os subcontratantes operacionais adicionais utilizados por BambooHR incluem, entre outros: Cloudflare (firewall de aplicações web), Datadog (monitorização de infraestrutura), Microsoft (colaboração em ambiente de trabalho e armazenamento de documentos), Mailgun (comunicações da aplicação), Twilio (autenticação multifator via SMS), Snowflake (análise de dados) e OneTrust (direitos de privacidade e gestão de cookies). Está disponível, mediante pedido, uma lista atualizada dos subcontratantes.
Se, dentro de um prazo razoável após a receção de uma notificação de um novo Subcontratante, o Cliente se opuser a esse Subcontratante por motivos de proteção de dados, então o Fornecedor não recorrerá ao Subcontratante ou o Cliente poderá optar por suspender ou terminar o Acordo.
5.Medidas Técnicas e Organizacionais de Segurança
O Fornecedor implementa e mantém medidas de segurança técnicas e organizacionais adequadas para proteger os Dados Pessoais do Cliente contra tratamento não autorizado e ilícito e contra perda, destruição, divulgação, dano ou alteração acidentais. Tais medidas são regularmente revistas e atualizadas para ter em conta normas do setor, custos de implementação e a natureza, âmbito, contexto e finalidades do tratamento.
Controlos de acesso físico: o equipamento de tratamento de dados e os servidores onde os Dados Pessoais do Cliente são tratados são mantidos em áreas fechadas com acesso restrito. Todo o acesso ao centro de dados é registado, monitorizado e acompanhado. O centro de dados está protegido por um sistema de alarme de segurança e outras medidas de segurança adequadas, incluindo restrições à emissão e utilização de credenciais de acesso.
Controlos de acesso ao sistema: é utilizada encriptação conforme às normas do setor para impedir o acesso não autorizado a sistemas de tratamento de dados. As medidas incluem término automático da sessão dos terminais de utilizador se permanecerem inativos, requisitos de identificação e palavra-passe (incluindo requisitos mínimos de comprimento e de caracteres especiais), encerramento automático da sessão de IDs de utilizador inativos durante um período substancial e registo e monitorização completos de todo o acesso aos dados.
Controlos de acesso aos dados: apenas o pessoal necessário para auxiliar na prestação dos Serviços tem acesso aos Dados Pessoais do Cliente, e esse acesso é estritamente limitado ao âmbito das suas permissões de acesso. Os empregados estão vinculados por obrigações adequadas de confidencialidade e recebem formação relevante. O acesso é controlado através da segurança da aplicação e os dados são separados ao nível da base de dados por módulo e função. Aplicam-se medidas disciplinares efetivas a qualquer acesso não autorizado.
Controlos de transmissão: tecnologias de firewall e encriptação protegem as portas de dados e os pipelines durante a transmissão. Os dados não são armazenados em suportes de armazenamento móveis não encriptados ou em dispositivos móveis. A integridade e correção de todas as transferências de dados são monitorizadas.
Controlos de disponibilidade e continuidade: são mantidas redundância de infraestrutura, armazenamento de cópias de segurança fora das instalações e planos de recuperação de desastre e de continuidade do negócio para garantir que os Dados Pessoais do Cliente possam ser restaurados atempadamente em caso de Incidente de Segurança. É proibido o armazenamento permanente local de Dados Pessoais do Cliente em estações de trabalho.
Separação do tratamento: os dados recolhidos para diferentes fins são tratados separadamente através de segurança da aplicação, separação ao nível da base de dados e interfaces e processos em lote específicos por finalidade.
Testes: a BambooHR testa, avalia e revê regularmente a eficácia das suas medidas técnicas e organizacionais de segurança.
6.Incidentes de Segurança e Notificação de Violação
O Fornecedor notificará o Cliente no mais breve prazo possível e, em qualquer caso, no prazo de 48 horas após tomar conhecimento de qualquer Incidente de Segurança real ou suspeito. Tal notificação incluirá: (a) uma descrição detalhada do Incidente de Segurança; (b) o tipo de Dados Pessoais do Cliente que foram objeto do Incidente de Segurança; (c) a identidade de cada titular dos dados afetado, ou, quando tal não seja possível, o número aproximado de titulares dos dados e registos de dados pessoais em causa; e (d) uma descrição das medidas tomadas ou propostas para serem tomadas para tratar o Incidente de Segurança, incluindo medidas para mitigar os seus possíveis efeitos adversos.
O Fornecedor compromete-se a agir imediatamente, por sua conta e risco, para investigar o Incidente de Segurança e identificar, prevenir e mitigar os seus efeitos. O Fornecedor manterá o Cliente atualizado sobre todos os desenvolvimentos materiais. O Fornecedor também prestará informação atempada e cooperação, conforme o Cliente possa exigir, para cumprir as obrigações de comunicação e notificação de violações de dados do Cliente ao abrigo da legislação aplicável em matéria de proteção de dados.
O conteúdo e a divulgação de qualquer notificação, comunicação a autoridades reguladoras ou comunicado de imprensa relativo a um Incidente de Segurança ficarão exclusivamente ao critério do Cliente, salvo se de outro modo exigido pela lei aplicável. O Fornecedor não pode emitir, publicar ou disponibilizar a qualquer terceiro qualquer comunicação desse tipo sem aprovação prévia do Cliente. Quando a BambooHR for referida pelo nome em qualquer comunicação desse tipo, a BambooHR será facultada com oportunidade de rever e aprovar a comunicação quanto à sua exatidão, não podendo essa aprovação ser injustificadamente recusada.
7.Transferências de Dados e Tratamento Internacional
Todos os Dados Pessoais do Cliente, incluindo dados de empregados, guardados na plataforma BambooHR são alojados na Irlanda. O Fornecedor deverá assegurar que os Dados Pessoais do Cliente são tratados no Espaço Económico Europeu (EEE) ou em qualquer outro território em que não sejam impostas restrições à transferência transfronteiriça de dados pessoais ao abrigo da Legislação de Proteção de Dados, com as seguintes exceções em que a BambooHR está autorizada a transferir dados para fora do datacenter da Irlanda: (1) em caso de emergência, como uma violação de dados no centro de dados irlandês; (2) no âmbito de um pedido de suporte em que seja necessário o acesso pela equipa de suporte dos EUA e tenha sido recebida confirmação escrita do Cliente; e (3) mediante pedido escrito verificado do Cliente para deslocar o alojamento para fora da Irlanda.
Na medida em que quaisquer Dados Pessoais do Cliente sejam transferidos para fora do EEE, essas transferências são regidas pelas Cláusulas Contratuais-Tipo da UE para a transferência de dados pessoais para subcontratantes, conforme aprovadas pela Comissão Europeia e incorporadas no Acordo. Para transferências a partir do Reino Unido, aplica-se o Adenda de Transferência Internacional de Dados às Cláusulas Contratuais-Tipo da Comissão da UE. Para transferências a partir da Suíça, aplicam-se as mesmas cláusulas com alterações para refletir o direito suíço, incluindo referência à Lei Federal de Proteção de Dados (FDAP) e à jurisdição do Comissário Federal de Proteção de Dados e Informação.
O Fornecedor fornecerá, em todos os momentos, um nível adequado de proteção para os Dados Pessoais do Cliente, independentemente de onde sejam tratados, em conformidade com os requisitos da legislação aplicável em matéria de proteção de dados. As Cláusulas Modelo ou as Cláusulas Contratuais-Tipo prevalecerão em caso de conflito com os termos do Acordo ou do presente documento. Em caso algum o presente documento restringe ou limita os direitos de qualquer titular de dados ou de qualquer autoridade de supervisão competente.
8.Direitos do Titular dos Dados
Os titulares dos dados cujos dados pessoais são tratados em ligação com os Serviços podem, em conformidade com a lei aplicável em matéria de proteção de dados, ter o direito de: aceder a uma cópia dos seus dados pessoais; exigir a retificação de dados pessoais inexatos; solicitar o apagamento dos seus dados pessoais quando não exista motivo legítimo para a sua continuação do tratamento; restringir ou opor-se ao tratamento dos seus dados pessoais; receber os seus dados pessoais num formato estruturado, de uso corrente e legível por máquina (portabilidade dos dados); e retirar o consentimento quando o tratamento se baseie no consentimento.
O Fornecedor deverá, sem custo adicional, prestar plena cooperação e assistência ao Cliente para permitir que o Cliente cumpra as suas obrigações enquanto responsável pelo tratamento, incluindo em relação a: segurança dos dados; notificação de violação de dados; avaliações de impacto sobre a proteção de dados; consulta prévia com autoridades de controlo; exercício dos direitos dos titulares dos dados; e qualquer pedido de informação, notificação ou investigação por uma autoridade de controlo ou qualquer outra autoridade reguladora. Qualquer pedido de um titular dos dados recebido diretamente pelo Fornecedor deverá, salvo proibição pela lei aplicável, ser prontamente encaminhado para o Cliente sem ser respondido sem autorização expressa do Cliente.
9.Relatórios de Segurança, Inspeções e Auditorias
A BambooHR mantém registos em conformidade com as normas ISO 27001, SOC II, ou outras normas semelhantes de Sistema de Gestão da Segurança da Informação ("ISMS") e disponibilizará ao Cliente cópias das certificações ISMS relevantes, resumos de relatórios de auditoria e/ou outra documentação razoavelmente exigida pelo Cliente para verificar a conformidade com as obrigações aplicáveis em matéria de proteção de dados, mediante pedido.
O Fornecedor deverá, mediante receção de um pedido escrito do Cliente, disponibilizar a informação que seja razoavelmente necessária para demonstrar a conformidade com a legislação aplicável em matéria de proteção de dados e permitir ao Cliente e/ou aos seus agentes autorizados auditar os registos na medida razoavelmente exigida para confirmar a conformidade com as obrigações aplicáveis, desde que tal auditoria não envolva a análise de quaisquer dados de terceiros e que os registos acedidos sejam tratados como confidenciais. O Cliente suportará os seus próprios custos para realizar qualquer auditoria desse tipo. Salvo se o pedido do Cliente decorrer de um Incidente de Segurança ou for de outro modo exigido pela lei aplicável em matéria de proteção de dados, o Cliente não deverá apresentar tal pedido mais de uma vez em qualquer período de 12 meses.
O Fornecedor deverá auxiliar o Cliente na realização de qualquer avaliação de impacto da proteção de dados dos Serviços que seja razoável à luz dos dados pessoais em tratamento e cooperará razoavelmente na implementação de medidas de mitigação necessárias para abordar os riscos de privacidade identificados em tal avaliação.
10.Eliminação e Devolução de Dados
A pedido e opção do Cliente (seja durante ou após a cessação do Acordo), o Fornecedor deverá, prontamente e conforme especificado pelo Cliente, devolver ou destruir todos os Dados Pessoais do Cliente na posse ou controlo do Fornecedor ou dos seus subcontratantes. Este requisito não se aplicará na medida em que o Fornecedor seja obrigado por lei aplicável a reter parte ou a totalidade dos Dados Pessoais do Cliente, caso em que o Fornecedor deverá isolar e proteger esses dados de qualquer tratamento adicional, exceto na medida exigida por lei.
Após a cessação ou expiração do Acordo, BambooHR disponibiliza um período durante o qual o Cliente pode exportar os seus Dados do Cliente da plataforma. O Cliente é o único responsável por garantir que conclui qualquer exportação de dados exigida antes de esse período expirar. O Fornecedor prestará assistência razoável na exportação de dados, sujeito a quaisquer taxas aplicáveis por tal assistência serem acordadas antecipadamente.
11.Geral
O presente documento de Privacidade e as obrigações de tratamento de dados nele estabelecidas são incorporados no Acordo e serão regidos e interpretados em conformidade com as leis do país onde o Cliente tem a sua principal sede de atividade na União Europeia, no EEE, na Suíça ou no Reino Unido, salvo se a legislação aplicável em matéria de proteção de dados exigir de outro modo. Em caso de conflito entre o Acordo e estas obrigações de tratamento de dados, prevalecerão as obrigações de tratamento de dados.
As obrigações impostas ao Fornecedor ao abrigo destes termos manter-se-ão em vigor enquanto o Fornecedor e/ou os seus subcontratantes tratarem Dados Pessoais do Cliente em nome do Cliente. Estas obrigações não podem ser alteradas, exceto por instrumento escrito subsequente assinado por ambas as partes. Se qualquer parte destas obrigações for considerada inexequível, a validade de todas as partes remanescentes não será afetada.
Podemos atualizar o presente documento de Privacidade periodicamente para refletir alterações na legislação aplicável, nas nossas atividades de tratamento ou nas nossas medidas organizacionais. As alterações materiais serão notificadas antecipadamente aos Clientes. Se tiver dúvidas ou preocupações sobre o tratamento dos seus dados pessoais, contacte-nos através da nossa página de contacto.








































