1.Prezentare generală
Prezentul document privind confidențialitatea stabilește obligațiile care se aplică prelucrării datelor cu caracter personal în legătură cu platforma BambooHR de sistem informatic de resurse umane ("HRIS") și serviciile conexe. Acesta trebuie citit împreună cu Condițiile de utilizare pentru clienți și cu Acordul privind prelucrarea datelor ("DPA"), ambele fiind încorporate prin trimitere.
În prezentul document: "Date cu caracter personal ale clientului" înseamnă toate datele cu caracter personal (astfel cum sunt definite în Legislația privind protecția datelor) controlate de un Client și prelucrate de Furnizor în legătură cu Serviciile; "Legislația privind protecția datelor" înseamnă toate legile aplicabile referitoare la protecția datelor și confidențialitate, inclusiv Regulamentul general al UE privind protecția datelor (2016/679) ("GDPR"), Directiva UE privind confidențialitatea și comunicațiile electronice 2002/58/CE, astfel cum este pusă în aplicare în fiecare jurisdicție, precum și orice legislație de modificare sau înlocuire de la un moment la altul; "Incident de securitate" înseamnă o distrugere, pierdere, modificare, divulgare sau acces accidental, neautorizat ori ilegal la date cu caracter personal; iar "Persoane autorizate" înseamnă orice persoană care prelucrează date cu caracter personal în numele Furnizorului, inclusiv angajați, administratori, parteneri, contractanți și subcontractanți.
2.Roluri în prelucrarea datelor
În prezentul document, termenii "date cu caracter personal", "prelucrare", "operator de date", "persoană împuternicită de operator", "persoană vizată" și "autoritate de supraveghere" au înțelesurile stabilite în Legislația privind protecția datelor.
Furnizorul (în calitate de persoană împuternicită de operator) este desemnat de Client (în calitate de operator de date) să prelucreze Datele cu caracter personal ale clientului în numele Clientului, după cum este necesar pentru furnizarea Serviciilor și în conformitate cu orice alte instrucțiuni scrise pe care Clientul le poate emite din când în când.
Fiecare parte va respecta obligațiile sale în temeiul Legislației privind Protecția Datelor cu privire la orice date cu caracter personal pe care le prelucrează în temeiul prezentului Acord sau în legătură cu acesta. Fără a aduce atingere celor de mai sus, Furnizorul nu va prelucra Datele Personale ale Clientului într-un mod care va duce sau este probabil să ducă la încălcarea de către Client a obligațiilor sale în temeiul Legislației privind Protecția Datelor.
Furnizorul va prelucra în permanență Datele cu caracter personal ale clientului numai în scopul furnizării Serviciilor către Client și în conformitate cu instrucțiunile documentate ale Clientului, cu excepția cazului în care Furnizorului i se impune să prelucreze Datele cu caracter personal în alte scopuri prin legea aplicabilă. În cazul în care o astfel de cerință se aplică, Furnizorul va furniza Clientului o notificare prealabilă, cu excepția cazului în care legea relevantă interzice transmiterea unei astfel de notificări.
Furnizorul va notifica prompt Clientul dacă stabilește că nu își poate îndeplini obligațiile în temeiul prezentului document și va colabora cu Clientul și va întreprinde toate măsurile rezonabile pentru a opri și a remedia orice prelucrare neconformă. Furnizorul va înceta imediat (și va solicita tuturor subcontractanților să înceteze imediat) prelucrarea Datelor Personale ale Clientului dacă Clientul stabilește că neconformitatea nu poate fi corectată într-un interval de timp rezonabil.
3.Categorii de date cu caracter personal prelucrate
Categoriile de Date cu caracter personal ale clientului prelucrate în legătură cu Serviciile includ date privind angajații și candidații Clientului. Acestea pot include: informații personale precum nume, număr(e) de identificare, fotografie(i), adresă, dată de naștere, sex, stare civilă, persoană de contact în caz de urgență, număr(e) de telefon, calificări academice și profesionale, CV sau rezumat, istoric al angajărilor și competențe lingvistice; informații în legătură cu angajarea, cum ar fi funcția, gradul, locația, liniile de raportare, data angajării, orele de lucru, detaliile contractuale, datele privind performanța și evaluarea, informațiile disciplinare ale angajaților, beneficii și asigurări, active alocate, formare și documentație privind concediile; informații legate de salariizare, cum ar fi salariul și compensațiile, informații fiscale și de securitate socială, detalii bancare, pensii, prime și alte beneficii. Dacă este cazul, Serviciile pot prelucra, de asemenea, detaliile de contact ale persoanelor de referință și ale recomandatorilor, precum și categorii speciale de date, cum ar fi starea de sănătate și informațiile privind dizabilitățile.
Prelucrarea Datelor Personale ale Clientului se realizează în scopul furnizării și întreținerii platformei HRIS, inclusiv colectarea, găzduirea, prelucrarea și asistența pentru datele HR. Durata prelucrării corespunde perioadei în care Serviciile sunt furnizate Clientului în conformitate cu Acordul, inclusiv orice perioadă de asistență aplicabilă ulterioară.
4.Subprelucrare
Furnizorul nu va desemna nicio terță parte pentru a prelucra Datele cu caracter personal ale clientului ("Subîmputernicit") fără consimțământul scris prealabil al Clientului. Sub rezerva unui astfel de consimțământ, Furnizorul va: (a) furniza Clientului, în prealabil și în mod rezonabil, notificări privind identitatea și locația oricărui Subîmputernicit nou sau de înlocuire, precum și o descriere a prelucrării intenționate; (b) impune fiecărui Subîmputernicit termeni privind protecția datelor obligatorii din punct de vedere juridic, identici cu cei aplicabili Furnizorului în temeiul Acordului; și (c) rămâne integral răspunzător față de Client pentru orice încălcare a Acordului cauzată de un act, eroare sau omisiune a oricărui Subîmputernicit.
BambooHR LLC acționează ca furnizor de tehnologie și prelucrează Datele Personale ale Clientului pentru a furniza serviciile platformei în temeiul Acordului privind Prelucrarea Datelor BambooHR. Toate datele cu caracter personal, inclusiv datele angajaților, salvate pe platformă sunt găzduite în Irlanda de BambooHR, cu Amazon Web Services (AWS) ca principal sub-operator de găzduire. Sub-operatorii operaționali suplimentari utilizați de BambooHR includ, printre alții: Cloudflare (firewall pentru aplicații web), Datadog (monitorizarea infrastructurii), Microsoft (colaborare în spațiul de lucru și stocarea documentelor), Mailgun (comunicații ale aplicației), Twilio (autentificare multi-factor prin SMS), Snowflake (analiză de date) și OneTrust (drepturi privind confidențialitatea și gestionarea cookie-urilor). O listă actuală a sub-operatorilor este disponibilă la cerere.
Dacă, într-un interval rezonabil de timp de la primirea notificării privind un nou Sub-operator, Clientul se opune acelui Sub-operator din motive de protecție a datelor, atunci fie Furnizorul nu va angaja Sub-operatorul, fie Clientul poate alege să suspende sau să înceteze Acordul.
5.Măsuri tehnice și organizatorice de securitate
Furnizorul implementează și menține măsuri adecvate de securitate tehnică și organizatorică pentru a proteja Datele Personale ale Clientului împotriva prelucrării neautorizate și ilegale și împotriva pierderii, distrugerii, divulgării, deteriorării sau alterării accidentale. Astfel de măsuri sunt revizuite și actualizate periodic pentru a ține seama de standardele din industrie, de costurile de implementare și de natura, amploarea, contextul și scopurile prelucrării.
Controale de acces fizic: echipamentele de prelucrare a datelor și serverele în care sunt prelucrate Datele Personale ale Clientului sunt păstrate în zone închise cu acces restricționat. Toate accesările centrului de date sunt înregistrate, monitorizate și urmărite. Centrul de date este securizat printr-un sistem de alarmă de securitate și prin alte măsuri de securitate adecvate, inclusiv restricții privind emiterea și utilizarea acreditărilor de acces.
Controale de acces la sistem: se utilizează criptare conform standardelor industriei pentru a preveni accesul neautorizat la sistemele de prelucrare a datelor. Măsurile includ deconectarea automată a terminalelor utilizatorilor dacă sunt lăsate inactive, cerințe de identificare și parolă (inclusiv cerințe privind lungimea minimă și caracterele speciale), deconectarea automată a ID-urilor de utilizator inactive pentru o perioadă substanțială și jurnalizarea și monitorizarea completă a tuturor accesărilor la date.
Controale de acces la date: numai personalul necesar pentru a sprijini furnizarea Serviciilor are acces la Datele Personale ale Clientului, iar acest acces este strict limitat la sfera permisiunilor sale de acces. Angajații sunt obligați prin îndatoriri adecvate de confidențialitate și primesc instruire relevantă. Accesul este controlat prin securitatea aplicației, iar datele sunt separate la nivel de bază de date pe modul și funcție. Se aplică măsuri disciplinare eficace pentru orice acces neautorizat.
Controale de transmitere: tehnologiile de firewall și criptare protejează porțile de acces și conductele de date în timpul transmiterii. Datele nu sunt stocate pe medii mobile de stocare necriptate sau pe dispozitive mobile. Integralitatea și corectitudinea tuturor transferurilor de date sunt monitorizate.
Controale de disponibilitate și continuitate: redundanța infrastructurii, stocarea copiilor de rezervă în afara amplasamentului și planurile de recuperare în caz de dezastru și de continuitate a activității sunt menținute pentru a asigura că Datele cu caracter personal ale clientului pot fi restaurate într-un interval de timp adecvat în cazul unui Incident de securitate. Stocarea locală permanentă pe stațiile de lucru a Datelor cu caracter personal ale clientului este interzisă.
Separarea prelucrării: datele colectate pentru scopuri diferite sunt prelucrate separat prin securitatea aplicației, separarea la nivel de bază de date și interfețe și procese batch specifice scopului.
Testare: BambooHR testează, evaluează și apreciază în mod regulat eficacitatea măsurilor sale tehnice și organizatorice de securitate.
6.Incidente de securitate și notificarea încălcărilor
Furnizorul va notifica Clientul în cel mai scurt timp posibil și, în orice caz, în termen de 48 ore de la luarea la cunoștință a oricărui Incident de securitate real sau suspectat. O astfel de notificare va include: (a) o descriere detaliată a Incidentului de securitate; (b) tipul de Date cu caracter personal ale clientului care au făcut obiectul Incidentului de securitate; (c) identitatea fiecărei persoane vizate afectate sau, dacă acest lucru nu este posibil, numărul aproximativ de persoane vizate și de înregistrări de date cu caracter personal vizate; și (d) o descriere a măsurilor luate sau propuse a fi luate pentru a aborda Incidentul de securitate, inclusiv măsuri de atenuare a efectelor sale adverse posibile.
Furnizorul este de acord să acționeze imediat, pe propria cheltuială, pentru a investiga Incidentul de securitate și pentru a identifica, preveni și atenua efectele acestuia. Furnizorul va ține Clientul la curent cu toate evoluțiile semnificative. Furnizorul va furniza, de asemenea, informații și cooperare în timp util, după cum poate solicita Clientul pentru a îndeplini obligațiile Clientului de raportare și notificare a încălcării datelor în temeiul legislației aplicabile privind protecția datelor.
Conținutul și furnizarea oricărei notificări, comunicări către autorități sau comunicat de presă privind un Incident de securitate vor fi exclusiv la discreția Clientului, cu excepția cazului în care legea aplicabilă impune altfel. Furnizorul nu poate emite, publica sau pune la dispoziția niciunei terțe părți nicio astfel de comunicare fără aprobarea prealabilă a Clientului. În cazul în care BambooHR este menționat nominal în orice astfel de comunicare, BambooHR va avea ocazia să revizuiască și să aprobe comunicarea pentru acuratețe, această aprobare neputând fi refuzată în mod nerezonabil.
7.Transferuri de date și prelucrare internațională
Toate Datele cu caracter personal ale clientului, inclusiv datele angajaților, salvate pe platforma BambooHR sunt găzduite în Irlanda. Furnizorul va asigura faptul că Datele cu caracter personal ale clientului sunt prelucrate în interiorul Spațiului Economic European (SEE) sau în orice alt teritoriu în care nu se impun restricții privind transferul transfrontalier de date cu caracter personal în temeiul Legislației privind protecția datelor, cu următoarele excepții în care BambooHR este autorizat să transfere date în afara centrului de date din Irlanda: (1) în caz de urgență, precum o încălcare a datelor la centrul de date irlandez; (2) în cursul unei solicitări de asistență în cazul în care este necesar accesul de către echipa de suport din SUA și a fost primită confirmarea scrisă din partea Clientului; și (3) la solicitarea scrisă verificată a Clientului de a muta găzduirea în afara Irlandei.
În măsura în care orice Date Personale ale Clientului sunt transferate în afara SEE, astfel de transferuri sunt guvernate de Clauzele Contractuale Standard ale UE pentru transferul de date cu caracter personal către operatori, astfel cum au fost aprobate de Comisia Europeană și integrate în Acord. Pentru transferurile din Regatul Unit, se aplică Addendumul privind Transferul Internațional de Date la Clauzele Contractuale Standard ale Comisiei UE. Pentru transferurile din Elveția, aceleași clauze se aplică cu modificări pentru a reflecta dreptul elvețian, inclusiv referire la Legea federală privind protecția datelor (FDAP) și la jurisdicția Comisarului federal pentru protecția datelor și informațiilor.
Furnizorul va asigura în permanență un nivel adecvat de protecție pentru Datele Personale ale Clientului, indiferent unde sunt prelucrate, în conformitate cu cerințele legislației aplicabile privind protecția datelor. Clauzele Model sau Clauzele Contractuale Standard vor prevala în cazul oricărui conflict cu termenii Acordului sau ai prezentului document. În nicio împrejurare prezentul document nu restricționează sau limitează drepturile oricărei persoane vizate sau ale oricărei autorități de supraveghere competente.
8.Drepturile persoanei vizate
Persoanele vizate ale căror date cu caracter personal sunt prelucrate în legătură cu Serviciile pot, în conformitate cu legislația aplicabilă privind protecția datelor, să aibă dreptul de a: accesa o copie a datelor lor cu caracter personal; solicita corectarea datelor cu caracter personal inexacte; solicita ștergerea datelor lor cu caracter personal atunci când nu există un motiv legitim pentru continuarea prelucrării; restricționa sau contesta prelucrarea datelor lor cu caracter personal; primi datele lor cu caracter personal într-un format structurat, utilizat în mod obișnuit și citibil automat (portabilitatea datelor); și retrage consimțământul atunci când prelucrarea se bazează pe consimțământ.
Furnizorul va oferi, fără costuri suplimentare, cooperare și asistență deplină Clientului pentru a-i permite să respecte obligațiile sale în calitate de operator de date, inclusiv în legătură cu: securitatea datelor; notificarea încălcărilor datelor; evaluările impactului asupra protecției datelor; consultarea prealabilă cu autoritățile de supraveghere; îndeplinirea drepturilor persoanelor vizate; și orice solicitare, notificare sau investigație din partea unei autorități de supraveghere sau a oricărei alte autorități de reglementare. Orice solicitare primită direct de Furnizor din partea unei persoane vizate va fi, cu excepția cazului în care este interzisă de legea aplicabilă, transmisă prompt Clientului fără a i se răspunde fără autorizarea expresă a Clientului.
9.Rapoarte de securitate, inspecții și audituri
BambooHR păstrează evidențe în conformitate cu ISO 27001, SOC II sau alte standarde similare ale Sistemului de management al securității informațiilor ("ISMS") și va furniza Clientului copii ale certificărilor ISMS relevante, rezumate ale rapoartelor de audit și/sau alte documente solicitate în mod rezonabil de Client pentru a verifica respectarea obligațiilor aplicabile privind protecția datelor, la cerere.
Furnizorul va pune la dispoziție, la primirea unei solicitări scrise din partea Clientului, informațiile necesare în mod rezonabil pentru a demonstra conformitatea cu legislația aplicabilă privind protecția datelor și va permite Clientului și/sau agenților săi autorizați să auditeze evidențele în măsura necesară în mod rezonabil pentru a confirma conformitatea cu obligațiile aplicabile, cu condiția ca un astfel de audit să nu implice examinarea datelor terților și ca evidențele accesate să fie tratate ca fiind confidențiale. Clientul își va suporta propriile costuri pentru efectuarea oricărui astfel de audit. Cu excepția cazului în care solicitarea Clientului urmează unui Incident de securitate sau este impusă altfel de legislația aplicabilă privind protecția datelor, Clientul nu va formula o astfel de solicitare mai mult de o dată în orice perioadă de 12 luni.
Furnizorul va asista Clientul în realizarea oricărei evaluări a impactului asupra protecției datelor a Serviciilor, în măsura în care acest lucru este rezonabil având în vedere datele cu caracter personal prelucrate, și va coopera în mod rezonabil pentru a implementa măsurile de atenuare necesare pentru a aborda riscurile privind confidențialitatea identificate în orice astfel de evaluare.
10.Ștergerea și returnarea datelor
La cererea și la opțiunea Clientului (fie în timpul, fie după încetarea Acordului), Furnizorul va returna sau va distruge prompt și după cum specifică Clientul toate Datele Personale ale Clientului aflate în posesia sau sub controlul Furnizorului ori al sub-operatorilor săi. Această cerință nu se aplică în măsura în care Furnizorul este obligat de legea aplicabilă să păstreze o parte sau toate Datele Personale ale Clientului, caz în care Furnizorul va izola și va proteja aceste date de orice prelucrare ulterioară, cu excepția măsurii impuse de lege.
În urma încetării sau expirării Acordului, BambooHR oferă o perioadă în care Clientul își poate exporta Datele Clientului de pe platformă. Clientul este singurul responsabil pentru a se asigura că finalizează orice export de date necesar înainte de expirarea respectivei perioade. Furnizorul va oferi asistență rezonabilă pentru exportul de date, sub rezerva oricăror taxe aplicabile pentru o astfel de asistență, care să fie agreate în prealabil.
11.Generalități
Prezentul document privind confidențialitatea și obligațiile de prelucrare a datelor pe care le stabilește sunt incorporate în Acord și vor fi guvernate și interpretate în conformitate cu legile țării în care Clientul are sediul principal în Uniunea Europeană, SEE, Elveția sau Regatul Unit, cu excepția cazului în care legislația aplicabilă privind protecția datelor impune altfel. În cazul unui conflict între Acord și aceste obligații de prelucrare a datelor, obligațiile de prelucrare a datelor vor prevala.
Obligațiile impuse Furnizorului în temeiul acestor termeni vor supraviețui atât timp cât Furnizorul și/sau subcontractanții săi prelucrează Datele Personale ale Clientului în numele Clientului. Aceste obligații nu pot fi modificate decât printr-un înscris ulterior semnat de ambele părți. Dacă orice parte a acestor obligații este considerată inaplicabilă, validitatea tuturor părților rămase nu va fi afectată.
Putem actualiza din când în când prezentul document privind confidențialitatea pentru a reflecta modificări ale legislației aplicabile, ale activităților noastre de prelucrare sau ale măsurilor noastre organizatorice. Modificările materiale vor fi notificate Clienților în prealabil. Dacă aveți întrebări sau nelămuriri cu privire la prelucrarea datelor dumneavoastră cu caracter personal, vă rugăm să ne contactați prin pagina noastră de contact.








































