Juridic
Politica de confidențialitate
Modul în care Grouper Technology Limited colectează, utilizează, găzduiește și protejează datele dumneavoastră cu caracter personal în calitate de partener european autorizat al BambooHR, cu stocarea principală a datelor pe AWS Ireland.
Ultima actualizare: 16 August 2026
Această traducere este furnizată doar pentru comoditate. În cazul oricărui conflict sau al oricărei neconcordanțe, versiunea în limba engleză prevalează.
Grouper se angajează să protejeze datele cu caracter personal și să mențină standarde ridicate de confidențialitate, securitate și conformitate cu reglementările. Protecția datelor este tratată ca o responsabilitate operațională și contractuală esențială, nu ca un aspect secundar. Ne proiectăm furnizarea serviciilor, controalele de acces, procesele de asistență și guvernanța furnizorilor astfel încât să reflecte principiile GDPR privind responsabilitatea, integritatea, confidențialitatea și transparența.
Această Politică de confidențialitate explică modul în care Grouper Technology Limited („Grouper”, „noi”, „ne” sau „nostru”) colectează, utilizează, accesează, găzduiește, stochează, protejează, transferă și prelucrează în alt mod date cu caracter personal în legătură cu serviciile pe care le furnizăm, inclusiv rolul nostru de partener european al BambooHR.
Grouper sprijină organizațiile din Irlanda, Regatul Unit, Europa și alte regiuni prin implementarea, administrarea și utilizarea platformei HRIS BambooHR și a tehnologiei HR aferente.
Modelul nostru european de servicii este conceput în jurul unui principiu clar de rezidență a datelor europene. Datele personale ale clienților gestionate prin serviciul european Grouper’s BambooHR sunt găzduite și stocate în cadrul Spațiului Economic European („SEE”), cu găzduire principală în Irlanda.
Această Politică de confidențialitate se aplică datelor cu caracter personal prelucrate în legătură cu:
- implementarea și onboarding-ul BambooHR;
- configurarea HRIS;
- administrarea contului;
- asistența pentru clienți;
- asistența tehnică;
- asistența pentru integrare;
- migrarea datelor;
- succesul clienților;
- formarea;
- serviciile profesionale;
- securitatea și administrarea serviciilor;
- comunicările cu clienții;
- vânzările și demonstrațiile;
- site-urile web și serviciile digitale Grouper; și
- activitățile noastre generale de afaceri.
Grouper Technology Limited este o societate irlandeză cu sediul social la etajul 3rd, 22 Ely Place, Dublin, D02 AH73, Irlanda.
BambooHR furnizează sistemul informatic de resurse umane de bază și funcționalitățile de produs aferente. Grouper furnizează servicii europene de implementare, migrare, configurare, formare, succesul clienților, asistență, managementul serviciilor și servicii profesionale aferente. În funcție de abonamentul și configurarea Clientului, platforma HRIS BambooHR poate suporta evidența angajaților, onboarding, recrutare, timp și prezență, managementul concediilor, performanță, compensații, beneficii, funcționalități legate de salarizare, raportare, analize, integrări, APIs și funcții de inteligență artificială.
În funcție de serviciile achiziționate de un client, Grouper poate oferi:
- implementarea BambooHR;
- integrare;
- configurarea;
- configurarea contului;
- asistență pentru migrare;
- servicii de integrare;
- asistența tehnică;
- asistență HRIS;
- formarea;
- servicii de succes al clienților;
- administrarea serviciului;
- remedierea problemelor; și
- servicii profesionale aferente.
Rolul exact al Grouper în materie de protecție a datelor depinde de activitatea specifică de prelucrare.
Acolo unde Grouper stabilește scopurile și mijloacele de prelucrare — de exemplu în anumite activități privind site-ul web, vânzările, contactele de afaceri, securitatea sau administrarea corporativă — Grouper acționează în calitate de Operator.
Acolo unde Grouper prelucrează datele cu caracter personal ale clienților exclusiv în numele unui client și în conformitate cu instrucțiunile documentate ale acelui client, Grouper acționează în calitate de Persoană împuternicită de Operator.
Acolo unde clientul însuși acționează în calitate de Persoană împuternicită de Operator pentru un alt Operator, Grouper poate acționa în calitate de Subpersoană împuternicită, după caz.
BambooHR poate acționa separat ca operator sau suboperator în legătură cu Datele cu Caracter Personal ale Clientului prelucrate prin platforma BambooHR HRIS. Rolurile sunt descrise în continuare în Partea B și în acordul aplicabil cu clientul.
Angajamentul de bază al 4.1 privind rezidența europeană
Pentru clienții care achiziționează serviciul european Grouper’s BambooHR cu rezidența datelor în SEE, datele cu caracter personal ale clienților care fac parte din mediul de producție HRIS de bază sunt găzduite și stocate în SEE, cu locația principală de găzduire în Irlanda.
Infrastructura principală de găzduire în cloud pentru serviciul european este furnizată de Amazon Web Services (AWS), cu stocarea principală a datelor în regiunea AWS Ireland. Serviciul este conceput astfel încât stocarea obișnuită de producție să rămână în regiunea europeană contractată.
Aceasta se aplică Datelor cu Caracter Personal păstrate în cadrul mediului european HRIS, inclusiv informații despre angajați, candidați și alte persoane din forța de muncă.
Stocarea față de accesul în 4.2
Rezidența datelor descrie locul în care sunt stocate datele cu caracter personal ale clienților. Nu înseamnă că nu poate avea loc niciodată un acces autorizat de asistență sau tehnic dintr-o altă țară.
Accesul excepțional din afara SEE poate avea loc numai atunci când este necesar, autorizat și protejat legal, așa cum este descris în Secțiunile 17 și 18 ale acestei Politici.
Copii de rezervă, reziliență și recuperare în caz de dezastru în 4.3
Aranjamentele de backup, reziliență și recuperare în caz de dezastru sunt concepute pentru a păstra confidențialitatea, integritatea și disponibilitatea și pentru a rămâne în concordanță cu angajamentele contractuale ale clientului privind găzduirea regională.
În cazul în care se utilizează infrastructură de replicare, reziliență sau recuperare în caz de dezastru, Datele cu Caracter Personal ale Clientului rămân stocate în SEE, sub rezerva scenariilor documentate de urgență, continuitate sau suport și a garanțiilor aplicabile transferului.
4.4 Fără relocare de rutină în afara SEE
Grouper nu utilizează accesul excepțional de asistență ca mecanism pentru relocarea de rutină a datelor cu caracter personal ale clienților europeni.
Datele cu Caracter Personal ale Clientului care fac parte din serviciul european nu sunt găzduite sau stocate în mod obișnuit în afara SEE. Orice modificare materială a modelului contractual de rezidență a datelor este supusă Acordului aplicabil, cerințelor de notificare și Legislației Aplicabile privind Protecția Datelor.
„Legea aplicabilă privind protecția datelor” înseamnă toate legile și reglementările privind protecția datelor, confidențialitatea și securitatea datelor aplicabile prelucrării, inclusiv, după caz:
- Regulamentul (UE) 2016/679 — Regulamentul general privind protecția datelor (GDPR);
- Legea irlandeză privind protecția datelor 2018;
- regulile irlandeze aplicabile privind ePrivacy și comunicațiile electronice;
- GDPR-ul din Regatul Unit și Legea din Regatul Unit privind protecția datelor 2018, după caz;
- dreptul elvețian aplicabil privind protecția datelor, după caz;
- legislația națională aplicabilă care implementează cerințele europene privind confidențialitatea; și
- orice legislație care înlocuiește, completează sau modifică acele legi.
content.legal-document.record.content.811c9dc5
Părțile vor interpreta această Politică și orice DPA aplicabil în mod consecvent cu Legislația obligatorie privind Protecția Datelor. Dispozițiile obligatorii ale GDPR, instrumentele de transfer aplicabile și cerințele autorității de supraveghere au prioritate acolo unde este necesar.
Informațiile prelucrate depind de Serviciile selectate de Client și de datele pe care Clientul alege să le introducă în mediul HR.
6.1 Informații despre angajați și forța de muncă
Datele cu caracter personal pot include:
- nume și numere de identificare ale angajaților;
- fotografii, atunci când sunt furnizate;
- detalii de contact de acasă sau de la locul de muncă;
- data nașterii, genul și informații demografice, atunci când sunt furnizate;
- informații despre stare civilă sau familie, atunci când sunt furnizate;
- persoane de contact pentru situații de urgență și numere de telefon;
- calificări academice și profesionale;
- informații din CV sau curriculum vitae, istoric profesional și competențe lingvistice;
- funcție, grad, departament, locație, linii de raportare și apartenența la echipă;
- datele de angajare și încetare, orele de lucru și detaliile contractuale;
- informații privind performanța, evaluarea, disciplinarea și istoricul profesional;
- beneficii, asigurări, bunuri ale companiei și informații despre formare; și
- informații despre concediu, prezență și timp liber.
Informații 6.2 despre salarizare și compensații
Atunci când sunt utilizate serviciile relevante, datele cu caracter personal pot include:
- salariu, compensații și bonusuri;
- informații fiscale și de securitate socială;
- detalii bancare și de plată;
- informații privind pensia;
- opțiuni pe acțiuni și alte beneficii; și
- alte informații legate de salarizare.
Informații 6.3 privind recrutarea, candidații și persoanele de referință
Pentru candidați, potențiali angajați și persoane de referință, informațiile pot include:
- identitate și detalii de contact;
- CV-uri, curriculum vitae, istoric profesional și calificări;
- înregistrări de candidatură, interviu și recrutare;
- comunicări cu candidații și stadiul recrutării;
- informații propuse privind compensația;
- numele persoanelor de referință, detaliile de contact și relația profesională; și
- informații conținute în recomandări.
6.4 Date din categorii speciale și sensibile
În funcție de utilizarea de către un client a platformei HRIS BambooHR, Serviciile pot conține informații despre sănătate sau dizabilitate și alte date cu caracter personal din categorii speciale sau sensibile.
Clientul rămâne responsabil pentru asigurarea unei baze legale adecvate Article 6 și, atunci când se aplică GDPR Article 9, a unei condiții valide pentru categorii speciale.
Clienții nu ar trebui să introducă informații sensibile în câmpurile de text liber sau în funcțiile AI, cu excepția cazului în care acest lucru este necesar, legal și permis de termenii relevanți ai produsului.
Datele cu caracter personal prelucrate în legătură cu serviciile Grouper’s pot viza:
- angajați actuali, foști, potențiali și viitori;
- candidați și solicitanți;
- contractori, consultanți, agenți și contractori independenți;
- lucrători de agenție, temporari și ocazionali;
- stagiari și voluntari;
- persoane aflate în întreținerea angajaților, beneficiari și persoane de contact pentru situații de urgență;
- persoane de referință și furnizori de referințe;
- administratori ai clientului și utilizatori autorizați; și
- alte persoane ale căror date cu caracter personal sunt transmise în mod legal de către un Client către Servicii.
Datele cu caracter personal pot fi obținute:
- direct de la persoana vizată;
- de la angajatorul sau potențialul angajator al persoanei vizate;
- de la administratorii clientului și utilizatorii autorizați;
- în timpul implementării, configurării și migrării datelor;
- prin integrări autorizate sau APIs;
- prin solicitări de asistență și remedierea problemelor;
- prin platforma HRIS BambooHR sau printr-un alt sistem selectat de Client;
- prin procese de recrutare;
- din surse publice, atunci când sunt utilizate în mod legal; și
- din alte surse legale autorizate de Client.
Grouper prelucrează date cu caracter personal numai în scopuri specifice și legale. Acestea pot include:
- implementarea și configurarea platformei HRIS BambooHR;
- găzduirea sau facilitarea găzduirii datelor cu caracter personal ale clienților;
- administrarea conturilor și permisiunilor utilizatorilor;
- întreținerea și securizarea serviciului;
- oferirea de asistență pentru clienți și tehnică;
- sprijinirea integrărilor și migrațiilor;
- livrarea de formare și servicii profesionale;
- gestionarea abonamentelor și a relațiilor cu clienții;
- detectarea și investigarea evenimentelor de securitate;
- menținerea evidențelor de audit;
- prevenirea fraudei sau a utilizării abuzive;
- respectarea obligațiilor legale; și
- îmbunătățirea performanței serviciilor acolo unde este permisă de Acord și de Legislația Aplicabilă privind Protecția Datelor.
content.legal-document.record.content.811c9dc5
Atunci când personalul de asistență accesează datele cu caracter personal ale clienților, accesul trebuie limitat la informațiile minime necesare în mod rezonabil pentru scopul asistenței și trebuie realizat de personal autorizat, supus confidențialității și controalelor de acces.
Atunci când Grouper acționează în calitate de Operator, temeiul legal aplicabil poate include:
Contractul 10.1
Prelucrare necesară pentru încheierea sau executarea unui contract, ori pentru a lua măsuri înainte de încheierea unui contract, la solicitarea persoanei vizate.
Interesele legitime 10.2
Prelucrare necesară pentru interese comerciale legitime, cu condiția ca aceste interese să nu fie depășite de drepturile și libertățile persoanelor. Interesele legitime pot include:
- prestarea serviciilor;
- administrarea clienților;
- securitatea informațiilor;
- prevenirea fraudei;
- continuitatea activității;
- asistența pentru clienți; și
- gestionarea relațiilor.
Obligația legală 10.3
Prelucrare necesară pentru a respecta cerințele legale sau de reglementare aplicabile.
Consimțământul 10.4
După caz, Prelucrarea se poate baza pe consimțământ. Consimțământul poate fi retras în orice moment, fără a afecta legalitatea Prelucrării efectuate înainte de retragere.
Atunci când Clientul acționează în calitate de Operator, Clientul este responsabil pentru:
- stabilirea scopurilor în care sunt prelucrate Datele cu Caracter Personal;
- stabilirea temeiurilor legale și a condițiilor pentru categorii speciale;
- furnizarea notificărilor de confidențialitate necesare;
- obținerea consimțământului, atunci când este necesar;
- asigurarea exactității și calității datelor;
- stabilirea perioadelor adecvate de păstrare;
- gestionarea utilizatorilor autorizați și a permisiunilor;
- utilizarea Serviciilor în mod securizat; și
- asigurarea că instrucțiunile sale către Grouper sunt legale.
content.legal-document.record.content.811c9dc5
Clientul nu trebuie să-i indice lui Grouper să Prelucreze Date cu Caracter Personal într-un mod care încalcă Legea aplicabilă privind protecția datelor.
Grouper va notifica Clientul dacă, în opinia sa rezonabilă, o instrucțiune încalcă Legea aplicabilă privind protecția datelor și poate suspenda Prelucrarea afectată până la soluționarea problemei.
Grouper limitează accesul la Datele cu Caracter Personal ale Clientului la persoanele autorizate care au în mod rezonabil nevoie de acces pentru îndeplinirea atribuțiilor lor. Personalul este supus unor obligații adecvate de confidențialitate și primește instruire privind confidențialitatea și securitatea, adecvată rolului lor. Accesul este guvernat de principiile privilegiului minim și ale necesității de a cunoaște.
Controalele de acces includ:
- controale de identitate și autentificare;
- controale bazate pe rol și controale pentru acces privilegiat;
- controale pentru conturile administrative;
- gestionarea ciclului de viață al conturilor;
- înregistrarea și monitorizarea accesului;
- revizuirea periodică a accesului;
- cerințe de confidențialitate și de utilizare acceptabilă; și
- securitate și instruire adecvate pentru personal.
Grouper menține, și solicită furnizorilor de tehnologie relevanți să mențină, măsuri tehnice și organizatorice adecvate riscurilor prezentate de Prelucrare, luând în considerare stadiul tehnicii, costurile de implementare, natura, amploarea, contextul și scopurile Prelucrării și riscul pentru persoane.
Măsurile includ:
- controale de acces fizice și logice;
- autentificare puternică și controale adecvate pentru parole;
- criptare în tranzit și în rest, după caz;
- pseudonimizare, după caz;
- firewall-uri de rețea, securitate perimetrală și detectarea intruziunilor;
- jurnalizare, monitorizare și piste de audit;
- gestionarea vulnerabilităților și testarea securității;
- acces administrativ restricționat;
- transmitere securizată, inclusiv canale de transfer protejate;
- copii de rezervă, redundanță, recuperare și reziliență;
- planificarea continuității activității și a recuperării în caz de dezastru;
- dezvoltare securizată și gestionarea schimbărilor;
- separarea datelor între clienți și scopurile de prelucrare;
- proceduri de răspuns la incidente;
- conștientizarea personalului privind securitatea și instruirea; și
- diligența necesară privind subpersoanele împuternicite și guvernanța securității.
content.legal-document.record.content.811c9dc5
Detalii suplimentare privind domeniile minime de control sunt stabilite în Schedule 2 din Acordul de Prelucrare a Datelor. Măsurile de securitate pot evolua în timp, dar modificările nu vor diminua în mod material nivelul general de protecție pentru Datele cu Caracter Personal ale Clientului pe durata unui abonament activ, cu excepția cazului în care acest lucru este cerut de lege sau convenit cu Clientul.
Grouper menține proceduri documentate pentru a identifica, investiga, izola, reduce, remedia și raporta Încălcările de Date cu Caracter Personal.
Atunci când Grouper acționează în calitate de Persoană Împuternicită și ia cunoștință despre o Încălcare reală sau suspectată a Datelor cu Caracter Personal care afectează Datele cu Caracter Personal ale Clientului, Grouper va notifica Clientul relevant în cel mai scurt timp posibil în mod rezonabil și, în orice caz, în termen de 48 ore de la luarea la cunoștință a incidentului.
În măsura în care este disponibil în mod rezonabil, notificarea va include:
- natura incidentului;
- categoriile de Date cu Caracter Personal afectate;
- categoriile și numărul aproximativ de Persoane Vizate și de înregistrări;
- consecințele probabile;
- măsurile luate sau propuse;
- măsurile de atenuare; și
- un punct de contact pentru informații suplimentare.
content.legal-document.record.content.811c9dc5
Informațiile pot fi furnizate în etape, pe măsură ce devin disponibile.
Grouper va oferi cooperarea rezonabilă necesară pentru a permite Clientului să îndeplinească obligațiile aplicabile de notificare către autoritățile de reglementare și către Persoanele Vizate.
Comunicările publice sau de reglementare referitoare la o încălcare specifică a Clientului vor fi coordonate în mod consecvent cu legea și cu Acordul aplicabil.
Grouper poate numi Subpersoane împuternicite și furnizori de servicii atent selectați, atunci când este necesar pentru a furniza, găzdui, securiza, sprijini, monitoriza sau îmbunătăți Serviciile.
Înainte de a permite unui suboperator să prelucreze Datele cu Caracter Personal ale Clientului, Grouper va efectua o verificare prealabilă adecvată și va impune obligații scrise privind protecția datelor adecvate Prelucrării. Aceste obligații includ confidențialitate, măsuri tehnice și organizatorice adecvate, limitarea scopului, sprijin pentru drepturile persoanelor vizate și obligații privind încălcările, cerințe de ștergere sau returnare și garanții legale pentru transferurile internaționale, acolo unde este aplicabil.
Grouper rămâne responsabil pentru performanța suboperatorului în măsura cerută de Legislația Aplicabilă privind Protecția Datelor și de contract.
content.legal-document.record.content.811c9dc5
Atunci când termenii aplicabili clientului oferă autorizare scrisă generală, Clienții vor primi notificare prealabilă privind noile Subpersoane împuternicite materiale și posibilitatea de a formula obiecții pe motive rezonabile de protecție a datelor.
Pentru subpersoanele împuternicite ale BambooHR, DPA-ul BambooHR actual oferă cel puțin un preaviz de 30 zile cu privire la un nou Subcontractant care va Prelucra Datele cu Caracter Personal ale Clientului.
Schedule 4 oferă transparență cu privire la principalele categorii de furnizori și furnizorii nominalizați identificați în materialele de serviciu care reglementează relația.
BambooHR LLC furnizează platforma de tehnologie HR subiacente utilizată în legătură cu Serviciile relevante. Grouper poate colabora cu BambooHR pentru întreținerea platformei, găzduire, implementare, depanare, suport pentru servicii, securitate, administrare tehnică, integrări și alte funcții necesare pentru furnizarea Serviciilor contractate.
Prelucrarea de către BambooHR’s este guvernată de termenii contractuali și de protecția datelor aplicabili, inclusiv DPA-ul său, măsurile de securitate, aranjamentele privind subpersoanele împuternicite și garanțiile pentru transferurile internaționale.
content.legal-document.record.content.811c9dc5
Grouper rămâne responsabil pentru propriile sale obligații în temeiul Legii aplicabile privind protecția datelor și al acordului aplicabil cu clientul. Atunci când BambooHR Prelucrează Date cu Caracter Personal în sprijinul mediului de client european al Grouper’s, se aplică cerințele contractuale, de securitate și de rezidență a datelor aplicabile.
Pentru serviciul european contractat de Grouper’s, Datele cu Caracter Personal ale Clientului sunt concepute pentru a fi stocate în SEE, cu găzduire principală în Irlanda prin Amazon Web Services (AWS). Prelucrarea autorizată sau accesul de la distanță din afara SEE poate constitui un Transfer Restricționat, chiar și atunci când datele rămân stocate în Irlanda. Un astfel de acces este permis numai dacă este legal, necesar și protejat prin garanții adecvate.
Exemplele de scenarii excepționale includ:
- o urgență care afectează mediul centrului de date din Irlanda sau continuitatea serviciului;
- o solicitare de asistență sau întreținere care necesită acces specializat autorizat din afara SEE, sub rezerva aprobării aplicabile a Clientului sau a autorizării contractuale; și
- o solicitare verificată a Clientului de relocare sau de altă Prelucrare a datelor în afara regiunii contractate de găzduire europeană.
content.legal-document.record.content.811c9dc5
Atunci când are loc un Transfer Restricționat, Grouper și/sau furnizorul de tehnologie relevant va utiliza un mecanism recunoscut legal, precum:
- o decizie de adecvare;
- Clauzele Contractuale Standard ale Comisiei Europene;
- Anexa privind transferul internațional de date a Regatului Unit, după caz;
- participarea la Cadrul de confidențialitate a datelor UE-SUA, dacă este disponibilă legal și aplicabilă;
- Reguli corporatiste obligatorii, după caz; sau
- o altă garanție validă recunoscută în temeiul Legii aplicabile privind protecția datelor.
content.legal-document.record.content.811c9dc5
Când este necesar, se va implementa o evaluare a impactului transferului și măsuri tehnice, contractuale sau organizatorice suplimentare.
Nimic din aceste aranjamente de acces excepțional nu modifică angajamentul Grouper’s potrivit căruia Datele cu Caracter Personal pentru serviciul european sunt stocate în interiorul SEE.
Atunci când sunt necesare Clauzele Contractuale Standard ale UE, acestea sunt integrate în forma lor aprobată oficial, fără modificarea textului obligatoriu. Pentru transferurile de la Operator la Persoană Împuternicită, Modulul Doi se va aplica de regulă, cu excepția cazului în care un alt modul este necesar în funcție de rolurile părților.
Atunci când Irlanda este aleasă ca lege aplicabilă și forum UE, părțile acceptă jurisdicția instanțelor din Irlanda, astfel cum este prevăzut în anexa aplicabilă a SCC-urilor.
Pentru transferurile supuse Legii britanice privind protecția datelor, SCC-urile UE se vor aplica împreună cu Anexa privind transferul internațional de date a Regatului Unit, în versiunea în vigoare la momentul respectiv, sau cu un alt mecanism de transfer recunoscut legal în Regatul Unit.
content.legal-document.record.content.811c9dc5
Măsurile suplimentare pot include:
- criptare;
- restricții de acces;
- controale de gestionare a cheilor;
- minimizare;
- jurnalizare;
- limitări contractuale privind transferul ulterior;
- proceduri de examinare a solicitărilor guvernamentale;
- măsuri de transparență; și
- suspendarea sau încetarea transferurilor atunci când nu poate fi asigurat un nivel adecvat de protecție.
Grouper recunoaște că solicitările legale de acces guvernamental pot crea riscuri semnificative pentru confidențialitate. În măsura permisă de lege, atunci când Grouper sau un procesator relevant primește o solicitare obligatorie din punct de vedere juridic pentru Datele cu Caracter Personal ale Clientului de la o autoritate publică, de aplicare a legii sau judiciară, solicitarea va fi examinată pentru validitate, amploare și proporționalitate.
Solicitările ilegale sau disproporționate vor fi contestate atunci când există motive rezonabile și un temei legal pentru a face acest lucru.
content.legal-document.record.content.811c9dc5
Divulgarea va fi limitată la minimul impus de lege.
Clientul va fi notificat acolo unde legea permite acest lucru. Dacă notificarea este interzisă, se vor depune eforturi rezonabile pentru a obține permisiunea de a transmite notificarea, după caz.
Înregistrările privind solicitarea și răspunsul vor fi păstrate conform cerințelor legale și ale mecanismului de transfer aplicabil.
În funcție de Legislația Aplicabilă privind Protecția Datelor, persoanele pot avea drepturi care includ:
- acces;
- rectificare;
- ștergere;
- restricționarea Prelucrării;
- portabilitatea datelor;
- opoziție;
- retragerea consimțământului;
- drepturi privind luarea automată a deciziilor și profilarea; și
- dreptul de a depune o plângere la o autoritate de supraveghere competentă.
content.legal-document.record.content.811c9dc5
Atunci când Grouper acționează în calitate de Persoană Împuternicită, solicitările referitoare la Datele cu Caracter Personal ale Clientului ar trebui, în mod obișnuit, adresate Clientului relevant în calitate de Operator. Dacă Grouper primește o astfel de solicitare direct, Grouper va, cu excepția cazului în care legea interzice acest lucru, să transmită sau să notifice solicitarea către Client și nu va răspunde substanțial decât pe baza instrucțiunilor documentate ale Clientului sau atunci când este impus de lege. Grouper va furniza asistență rezonabilă pentru a permite Clientului să își îndeplinească obligațiile.
Ținând cont de natura Prelucrării și de informațiile disponibile pentru Grouper, Grouper va oferi asistență rezonabilă cu evaluările impactului asupra protecției datelor și, atunci când este necesar, cu consultarea prealabilă a unei autorități de supraveghere competente.
Clientul rămâne responsabil pentru a determina dacă este necesar un DPIA sau consultarea prealabilă pentru utilizarea Serviciilor.
Grouper va pune la dispoziție informații rezonabil necesare pentru a demonstra conformitatea cu obligațiile aplicabile ale operatorului de date. Acestea pot include:
- documentație de securitate;
- politici;
- informații privind conformitatea;
- informații de audit;
- rapoarte independente de asigurare;
- certificări relevante; și
- răspunsuri la chestionare rezonabile privind securitatea.
content.legal-document.record.content.811c9dc5
Atunci când este necesar din punct de vedere legal sau contractual și dovezile documentare rezonabile sunt insuficiente, Clienții pot exercita drepturile de audit aplicabile cu un preaviz rezonabil, sub rezerva confidențialității, securității, non-interferenței și a protecțiilor pentru informațiile altor clienți. Cu excepția cazului în care este necesar din cauza unui Incident de Securitate, a unei cerințe de reglementare sau a unor dovezi rezonabile de neconformitate materială, auditurile formale ar trebui, în mod obișnuit, limitate la o singură dată într-o perioadă de douăsprezece luni. Clienții suportă, de regulă, propriile costuri de audit, cu excepția cazului în care legea sau contractul prevede altfel.
Grouper păstrează Datele cu Caracter Personal numai atât timp cât este în mod rezonabil necesar pentru scopul relevant sau astfel cum este impus de lege.
Atunci când Grouper acționează în calitate de Persoană Împuternicită, păstrarea este determinată în principal de:
- instrucțiunile documentate ale Clientului;
- acordul aplicabil cu clientul;
- durata Serviciilor;
- cerințele de asistență;
- obligațiile legale; și
- cerințe contractuale de ștergere.
content.legal-document.record.content.811c9dc5
La încetarea sau expirarea Serviciilor, sau mai devreme, la o instrucțiune validă a Clientului, atunci când acest lucru este practic posibil din punct de vedere tehnic și juridic, Grouper va returna, va pune la dispoziție pentru export sau va șterge în siguranță Datele cu Caracter Personal ale Clientului în conformitate cu Acordul.
Atunci când legea impune păstrarea în continuare, datele afectate vor rămâne protejate, izolate de utilizarea obișnuită și prelucrate numai în măsura cerută de lege.
Informațiile legate de suport vor fi păstrate numai pentru perioada necesară pentru a furniza, documenta și închide activitatea de suport, sub rezerva cerințelor legale și operaționale aplicabile privind păstrarea.
Grouper susține principiile minimizării datelor, acurateții și limitării scopului. Clienții ar trebui să prelucreze numai Date cu Caracter Personal rezonabil necesare pentru scopuri legitime de HR și gestionare a forței de muncă și ar trebui să evite informațiile sensibile inutile în câmpuri de text liber, atașamente, note, câmpuri personalizate sau funcții opționale.
content.legal-document.record.content.811c9dc5
Clienții sunt responsabili pentru menținerea Datelor cu Caracter Personal ale Clientului exacte. Atunci când Grouper sau o persoană împuternicită constată că datele sunt inexacte sau depășite în circumstanțe care impun acțiune, Grouper va coopera cu Clientul pentru a rectifica sau șterge datele în conformitate cu instrucțiunile documentate și cu Legea aplicabilă privind protecția datelor.
content.legal-document.record.content.811c9dc5
Datele cu Caracter Personal din categorii speciale ar trebui limitate la informațiile pentru care Clientul are o bază legală adecvată și o necesitate comercială reală.
Anumite funcționalități BambooHR pot utiliza inteligență artificială sau învățare automată. Funcționalitatea AI este opțională acolo unde este identificată ca atare și poate face obiectul unor termeni AI BambooHR separați.
Materialele actuale privind serviciul AI al BambooHR identifică furnizori terți de AI, inclusiv OpenAI, Cohere și Anthropic/Claude, iar materialele actuale ale subcontractantului pot identifica furnizori suplimentari de AI sau de procesare a documentelor (precum LlamaIndex), în funcție de configurația funcționalității.
Clienții rămân responsabili pentru:
- evaluarea dacă utilizarea AI este adecvată pentru organizația lor;
- stabilirea unui temei legal;
- asigurarea transparenței necesare pentru persoanele vizate;
- obținerea consimțământului, atunci când este necesar;
- implementarea unei supravegheri umane suficiente;
- evaluarea riscurilor de părtinire și de echitate; și
- respectarea legislației privind ocuparea forței de muncă, egalitatea, AI și protecția datelor.
content.legal-document.record.content.811c9dc5
Clienții nu trebuie să trimită informații sensibile sau reglementate către funcțiile AI acolo unde acest lucru este interzis de termenii AI aplicabili, inclusiv informații de sănătate, genetice sau biometrice, identificatori emise de guvern și informații personale financiare sau bancare. Rezultatele AI pot fi inexacte, incomplete, părtinitoare, neexclusive sau nepotrivite pentru un anumit scop și nu trebuie tratate ca substitut pentru judecata umană responsabilă.
content.legal-document.record.content.811c9dc5
Atunci când BambooHR utilizează Datele Clientului, Inputul sau Outputul pentru a ajusta fin sau a antrena un model specific clientului, termenii AI aplicabili BambooHR precizează că o astfel de utilizare este pentru furnizarea funcționalităților AI acelui Client și că modelul antrenat pentru client rezultat nu este utilizat altfel pentru a furniza servicii altor clienți.
content.legal-document.record.content.811c9dc5
Furnizorii AI și prelucrarea legată de AI pot implica prelucrare autorizată în afara SEE. O astfel de prelucrare este supusă garanțiilor de transfer internațional din această Politică și oricărui Acord de Prelucrare a Datelor aplicabil. Angajamentele de rezidență a stocării HRIS de bază nu înseamnă, prin ele însele, că fiecare operațiune opțională de inferență AI are loc fizic în SEE.
Grouper oferă implementare, suport și servicii conexe pentru tehnologia HR. Grouper nu stabilește în mod obișnuit cine este recrutat sau angajat de un Client, promovările, remunerația, rezultatele privind performanța, măsurile disciplinare, deciziile privind beneficiile, încetarea contractului sau alte decizii de angajare. Aceste decizii rămân responsabilitatea angajatorului relevant sau a operatorului.
Clienții trebuie să se asigure că funcțiile AI, analitice, de scoring sau de flux de lucru nu sunt utilizate pentru a lua decizii automatizate ilegal, care produc efecte juridice sau similare semnificative, fără garanțiile cerute de Legislația Aplicabilă privind Protecția Datelor, inclusiv implicarea umană semnificativă acolo unde este necesar.
Platforma HRIS BambooHR suportă APIs și integrări care pot prelua, transmite sau modifica datele angajaților și alte date HR. Clienții sunt responsabili pentru autorizarea permisiunilor adecvate, protejarea acreditărilor API, limitarea accesului integrărilor la scopuri comerciale legitime și asigurarea că integrările terțe sunt configurate legal și guvernate contractual.
content.legal-document.record.content.811c9dc5
Accesul programatic trebuie să utilizeze metode de autentificare acceptate și nu trebuie să expună Datele Clientului sau credențialele către părți neautorizate.
Integrările nu trebuie să utilizeze Datele Clientului în afara scopului documentat și autorizat.
Atunci când un furnizor de integrare Prelucrează Date cu Caracter Personal în numele Clientului sau al Grouper, trebuie să se aplice termeni adecvați pentru persoana împuternicită sau subcontractant și garanții pentru transfer.
Atunci când Grouper acționează în calitate de Operator în legătură cu propriile sale activități comerciale, putem Prelucra informații de contact comercial referitoare la:
- clienți potențiali;
- contacte ale clienților;
- furnizori;
- parteneri;
- consilieri profesioniști;
- participanți la evenimente;
- vizitatori ai site-ului web; și
- persoane care contactează Grouper.
content.legal-document.record.content.811c9dc5
Informațiile pot include numele, organizația, rolul, datele de contact de afaceri, comunicările, informațiile privind solicitările, adresa IP, informațiile despre browser și dispozitiv, paginile vizitate și date tehnice similare.
content.legal-document.record.content.811c9dc5
Prelucrăm astfel de informații pentru a răspunde solicitărilor, a administra relațiile, a furniza serviciile solicitate, a menține securitatea, a îndeplini contractele, a respecta legea și, acolo unde este permis, a trimite comunicări comerciale relevante. Destinatarii pot opta în orice moment pentru a nu mai primi marketing direct. Comunicările operaționale, contractuale, de securitate și de servicii pentru clienți nu reprezintă marketing.
content.legal-document.record.content.811c9dc5
Site-urile web pot utiliza cookie-uri esențiale, funcționale și analitice, precum și tehnologii similare. Acolo unde legea o impune, cookie-urile neesențiale vor fi utilizate numai după obținerea consimțământului adecvat, iar utilizatorilor li se vor pune la dispoziție controale pentru gestionarea preferințelor.
Grouper urmărește să integreze confidențialitatea în proiectarea și operațiunile serviciului. Aceasta include:
- opțiuni europene de rezidență a datelor;
- minimizarea datelor;
- acces cu privilegiu minim;
- autentificare adecvată;
- criptare;
- înregistrarea accesului;
- permisiuni bazate pe roluri;
- transmitere securizată;
- controale pentru subpersoane împuternicite;
- controale privind păstrarea;
- procese de răspuns la incidente;
- instruire privind confidențialitatea și securitatea;
- testarea securității;
- sprijin pentru DPIA; și
- responsabilitate documentată.
content.legal-document.record.content.811c9dc5
Grouper va păstra evidențe și măsuri de guvernanță adecvate rolului său și va coopera cu bună-credință cu Clienții, Persoanele Vizate și autoritățile de supraveghere competente.
Grouper poate actualiza această Politică de confidențialitate și DPA atunci când este rezonabil necesar pentru a reflecta modificări ale legii, orientărilor de reglementare, cerințelor de securitate, tehnologiei, Serviciilor, activităților de Prelucrare, subprocesatorilor sau mecanismelor de transfer. Modificările semnificative vor fi comunicate atunci când este necesar.
content.legal-document.record.content.811c9dc5
Atunci când Grouper Prelucrează Datele cu Caracter Personal ale Clientului în calitate de Persoană Împuternicită, Partea B și acordul aplicabil cu clientul reglementează relația contractuală de Prelucrare. În cazul unei neconcordanțe privind Datele cu Caracter Personal ale Clientului, se aplică următoarea ordine de prevalență: Legea aplicabilă privind protecția datelor, cu caracter imperativ; SCC-urile aplicabile, Addendum-ul din Regatul Unit sau alt mecanism obligatoriu de transfer; Acordul privind prelucrarea datelor; dispozițiile privind protecția datelor din Acord; și restul Acordului.
propunerea europeană Grouper’s BambooHR este construită în jurul a trei principii:
Rezidență europeană a datelor.
Datele cu Caracter Personal ale Clientului sunt găzduite și stocate în SEE, cu găzduire principală în Irlanda prin Amazon Web Services (AWS).
Standarde europene de confidențialitate.
Datele cu Caracter Personal ale Clientului sunt prelucrate în conformitate cu cerințele europene aplicabile privind protecția datelor, inclusiv GDPR.
Serviciu și asistență europene.
Grouper oferă clienților implementare, suport și gestionarea serviciilor europene în jurul platformei HRIS BambooHR.
content.legal-document.record.content.811c9dc5
Scopul nostru este de a permite organizațiilor să utilizeze BambooHR menținând în același timp standardele de confidențialitate, guvernanță și rezidență a datelor așteptate de clienții europeni.
Întrebările referitoare la prezenta Politică de confidențialitate, activitățile de Prelucrare ale Grouper’s, drepturile Persoanelor Vizate, securitatea sau aranjamentele noastre privind rezidența europeană a datelor pot fi transmise prin canalele desemnate de confidențialitate sau asistență pentru clienți ale Grouper’s.
Grouper Technology Limited poate fi contactată și la 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irlanda.
Atunci când Datele cu Caracter Personal vizate se află în contul de BambooHR al unui angajator, persoanele ar trebui, în mod obișnuit, să contacteze mai întâi acel angajator, deoarece acea organizație va fi, în general, Operatorul responsabil pentru stabilirea modului în care sunt utilizate informațiile.
Prezentul Acord privind prelucrarea datelor („DPA”) face parte din acordul, formularul de comandă, declarația de lucru sau alt contract care reglementează furnizarea serviciilor legate de Grouper’s BambooHR între Client și Grouper Technology Limited.
În prestarea Serviciilor, Grouper poate Prelucra Datele cu Caracter Personal ale Clientului în numele Clientului. Prezentul DPA stabilește obligațiile respective ale Părților pentru acea Prelucrare.
Prezentul DPA se aplică în măsura în care Grouper Prelucrează Datele cu Caracter Personal ale Clientului în numele Clientului și o astfel de Prelucrare este supusă Legii aplicabile privind protecția datelor. Acesta completează Acordul și face parte din acesta; termenii cu majusculă care nu sunt definiți aici au sensul atribuit în Acord.
Pentru prezentul DPA:
Datele cu Caracter Personal ale Clientului
Date cu Caracter Personal controlate de un Client sau de o Afiliată a Clientului și Prelucrate de Grouper în legătură cu Serviciile.
Transfer Restricționat
Un transfer de Date cu Caracter Personal care necesită un mecanism legal de transfer în temeiul Legii aplicabile privind protecția datelor.
Clauze Contractuale Standard (SCC-uri)
Clauzele contractuale standard aplicabile ale Comisiei Europene pentru transferurile de Date cu Caracter Personal către țări terțe, astfel cum sunt modificate, înlocuite sau completate periodic.
Subprocesator
O terță parte numită de sau în numele Grouper pentru a Prelucra Datele cu Caracter Personal ale Clientului.
Furnizor de tehnologie
BambooHR LLC și, după caz, entități BambooHR aferente care furnizează platforma tehnologică HR subiacentă.
Cu excepția cazului în care se convine altfel în scris, Clientul acționează în calitate de Operator, iar Grouper acționează în calitate de Persoană Împuternicită. Atunci când Clientul acționează în calitate de Persoană Împuternicită pentru un alt Operator, Grouper acționează în calitate de Subpersoană împuternicită, în măsura aplicabilă.
content.legal-document.record.content.811c9dc5
Grouper va Prelucra Datele cu Caracter Personal ale Clientului numai pe baza instrucțiunilor documentate ale Clientului și numai în măsura necesară pentru a furniza, menține, securiza și sprijini Serviciile, cu excepția cazului în care legea aplicabilă impune Prelucrarea datelor.
Grouper va informa prompt Clientul dacă, în opinia sa rezonabilă, o instrucțiune încalcă Legea aplicabilă privind protecția datelor și poate suspenda Prelucrarea afectată până la soluționare.
Fiecare Parte își va respecta obligațiile conform Legislației Aplicabile privind Protecția Datelor în legătură cu Datele cu Caracter Personal Prelucrate în temeiul sau în legătură cu Acordul. Grouper nu va Prelucra în mod intenționat Datele cu Caracter Personal ale Clientului într-un mod care este probabil să determine Clientul să încalce Legislația Aplicabilă privind Protecția Datelor.
Grouper se va asigura că Persoanele Autorizate sunt supuse unor obligații adecvate de confidențialitate, accesează Datele cu Caracter Personal ale Clientului numai atunci când este în mod rezonabil necesar, primesc instruire adecvată privind confidențialitatea și securitatea și Prelucrează Datele cu Caracter Personal ale Clientului numai în conformitate cu prezentul DPA și cu instrucțiunile documentate ale Clientului. Accesul va fi limitat în conformitate cu principiile privilegiului minim și ale necesității de a cunoaște.
Grouper va implementa și menține măsuri tehnice și organizatorice adecvate pentru a proteja Datele cu Caracter Personal ale Clientului împotriva distrugerii accidentale sau ilegale, pierderii, modificării, divulgării neautorizate sau accesului neautorizat.
Domeniile minime de control sunt descrise în Schedule 2. Grouper poate actualiza aceste măsuri, cu condiția ca modificările să nu diminueze în mod material nivelul general de protecție acordat Datelor cu Caracter Personal ale Clientului.
Grouper va notifica Clientul cât mai curând posibil în mod rezonabil și, atunci când se aplică angajamentul contractual de 48 ore, nu mai târziu de 48 ore după ce ia cunoștință de un Incident de Securitate real sau suspectat care afectează Datele cu Caracter Personal ale Clientului.
Informațiile pot fi furnizate în etape, pe măsură ce devin disponibile. Grouper va oferi cooperarea rezonabilă necesară pentru ca Clientul să respecte obligațiile de notificare față de autoritățile de supraveghere și Persoanele Vizate afectate.
Clientul acordă lui Grouper o autorizare scrisă generală pentru a angaja Subpersoane împuternicite necesare pentru furnizarea Serviciilor.
content.legal-document.record.content.811c9dc5
Grouper va menține informații despre subprocesatorii care prelucrează Datele cu Caracter Personal ale Clientului și va furniza o notificare prealabilă rezonabilă cu privire la adăugările sau înlocuirile materiale.
Atunci când se aplică DPA-ul subiacente al BambooHR, BambooHR oferă în prezent un preaviz scris de cel puțin 30 zile cu privire la un nou Subcontractant care va Prelucra Datele cu Caracter Personal ale Clientului.
Grouper va impune obligații scrise privind protecția datelor subprocesatorilor, echivalente în mod material cu protecțiile cerute de acest DPA. Grouper rămâne responsabil pentru performanța subprocesatorului în măsura cerută de Legislația Aplicabilă privind Protecția Datelor.
Ținând cont de natura Prelucrării, Grouper va oferi asistență rezonabilă pentru a permite Clientului să răspundă la solicitări de acces, rectificare, ștergere, restricționare, portabilitate, opoziție și alte drepturi aplicabile.
Dacă Grouper primește direct o solicitare referitoare la Datele cu Caracter Personal ale Clientului, Grouper va transmite sau va notifica prompt Clientul și nu va răspunde substanțial decât pe baza instrucțiunilor documentate sau atunci când este impus de lege.
Ținând seama de natura Prelucrării și de informațiile disponibile, Grouper va oferi asistență rezonabilă cu Evaluările privind impactul asupra protecției datelor, consultarea prealabilă cu autoritățile de supraveghere și anchetele sau investigațiile rezonabile efectuate de o autoritate de supraveghere competentă în legătură cu Serviciile.
Grouper va pune la dispoziție informații rezonabil necesare pentru a demonstra conformitatea cu obligațiile aplicabile ale operatorului de date, care pot include documentație de securitate, certificări, rapoarte de audit și rezumate.
În cazul în care astfel de informații sunt insuficiente și un audit este cerut de Legislația Aplicabilă privind Protecția Datelor, Clientul poate solicita un audit cu o notificare rezonabilă. Auditurile vor fi, în mod obișnuit, limitate la o dată în orice perioadă de douăsprezece luni, cu excepția cazului în care un Incident de Securitate sau o cerință de reglementare justifică o revizuire mai frecventă. Clientul își va suporta propriile costuri de audit, cu excepția cazului în care legea sau Acordul prevede altfel.
Grouper se va asigura că Transferurile Restricționate ale Datelor cu Caracter Personal ale Clientului sunt efectuate în conformitate cu Legislația Aplicabilă privind Protecția Datelor. Atunci când Clientul achiziționează serviciul de rezidență a datelor europene, stocarea principală a Datelor cu Caracter Personal ale Clientului este în Irlanda/SEE prin Amazon Web Services (AWS), însă accesul la distanță autorizat din afara SEE poate constitui în continuare un Transfer Restricționat și trebuie protejat în consecință.
Dacă un mecanism de transfer încetează să mai fie legal, Grouper va colabora cu Clientul pentru a implementa un mecanism legal alternativ sau va suspenda transferul afectat.
În măsura permisă de lege, Grouper va analiza solicitările publice obligatorii din punct de vedere legal pentru Datele cu Caracter Personal ale Clientului, va contesta solicitările ilegale sau disproporționate atunci când există motive rezonabile, va încerca să limiteze divulgarea la minimul impus de lege, va notifica Clientul acolo unde este permis legal și va păstra evidențe adecvate.
La solicitarea Clientului sau la încetarea ori expirarea Serviciilor, Grouper va, la alegerea Clientului și sub rezerva fezabilității tehnice și a Acordului, să returneze sau să șteargă în siguranță Datele cu Caracter Personal ale Clientului și să impună Subpersoanelor împuternicite relevante să facă același lucru. Dacă legea impune păstrarea, Grouper va izola și proteja datele păstrate și le va Prelucra numai în măsura cerută de lege.
Clientul garantează că deține drepturile, permisiunile, notificările, temeiurile legale și consimțămintele necesare pentru a furniza Datele cu Caracter Personal ale Clientului în vederea Prelucrării; că instrucțiunile sale respectă Legea aplicabilă privind protecția datelor; că nu va instrui Prelucrarea ilegală; și că va configura și utiliza Serviciile în mod securizat și va menține controale adecvate asupra conturilor de utilizator, credențialelor și integrărilor.
Răspunderea care decurge din sau se referă la acest DPA este supusă limitărilor și excluderilor din Acord, cu excepția cazului în care acest lucru este interzis de Legislația Aplicabilă privind Protecția Datelor sau este incompatibil cu dispozițiile obligatorii ale SCC. Nicio dispoziție din acest DPA nu limitează drepturile Persoanelor Vizate sau ale autorităților de supraveghere care nu pot fi limitate legal.
Prezentul DPA intră în vigoare atunci când Clientul devine obligat prin acesta și continuă atât timp cât Grouper Prelucrează Datele cu Caracter Personal ale Clientului în numele Clientului. Obligațiile care, prin natura lor sau conform legii, trebuie să continue cât timp datele sunt păstrate subzistă după expirare sau încetare.
Grouper poate actualiza acest DPA atunci când este rezonabil necesar pentru a respecta legea, a implementa noi mecanisme de transfer, a răspunde orientărilor de reglementare sau a reflecta modificări ale Serviciilor sau Prelucrării. Nicio actualizare nu va reduce în mod material protecția în timpul unei perioade de abonament active, cu excepția cazului în care acest lucru este cerut de lege sau este convenit expres.
Cu excepția cazului în care Legislația Aplicabilă privind Protecția Datelor sau termenii obligatorii de transfer cer altfel, acest DPA este guvernat de legea aplicabilă Acordului.
În cazul unei neconcordanțe privind Datele cu Caracter Personal ale Clientului, se aplică următoarea ordine de prevalență: Legea aplicabilă privind protecția datelor, cu caracter imperativ; SCC-urile aplicabile, Addendum-ul din Regatul Unit sau alt mecanism obligatoriu de transfer; prezentul DPA; dispozițiile aplicabile privind protecția datelor din Acord; și restul Acordului.
Operator / Exportator de date
Clientul identificat în Acordul sau Formularul de comandă aplicabil.
Persoană Împuternicită / Importator de date
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irlanda.
Furnizor de tehnologie
BambooHR LLC și entitățile aplicabile BambooHR care furnizează platforma subiacentă HRIS.
Obiectul
Furnizarea, implementarea, configurarea, operarea, întreținerea, suportul pentru găzduire, securitatea și suportul serviciilor de sistem informațional HR legate de BambooHR.
Natura Prelucrării
Colectare, primire, înregistrare, organizare, structurare, migrare, găzduire, stocare, preluare, consultare, utilizare, transmitere, punere la dispoziție, restricționare, acces de suport, ștergere și alte Prelucrări rezonabil necesare pentru a furniza Serviciile.
Scop
Pentru a furniza, implementa, opera, securiza, menține și sprijini Serviciile în conformitate cu instrucțiunile documentate ale Clientului și cu Acordul.
Durată
Pe durata Serviciilor și a oricărei perioade ulterioare necesare pentru returnarea sau ștergerea Datelor cu Caracter Personal ale Clientului ori pentru respectarea legii.
Persoane Vizate
Angajați, foști angajați, potențiali angajați, candidați, contractori, consultanți, lucrători prin agenție, lucrători temporari și ocazionali, stagiari, voluntari, persoane de referință, persoane aflate în întreținere, beneficiari, contacte de urgență, administratori ai Clientului și alte persoane ale căror Date cu Caracter Personal sunt transmise de sau în numele Clientului.
Date cu Caracter Personal
Informații de identitate, contact, demografice, de angajare, recrutare, calificare, organizaționale, compensații, salarizare, taxe, securitate socială, bancare, pensii, beneficii, prezență, concediu, performanță, formare, disciplinare, contact de urgență, cont, sistem și informații HR conexe.
Date Sensibile
Atunci când este selectat de Client, poate include informații despre sănătate și dizabilitate și alte date din categorii speciale sau sensibile permise de Servicii.
Stocare europeană principală
Irlanda / SEE prin Amazon Web Services (AWS) pentru Clienții care achiziționează serviciul de rezidență europeană a datelor.
Autoritate de supraveghere competentă
În cazul în care DPC este competentă: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Ireland.
Grouper menține măsuri tehnice și organizatorice în următoarele domenii minime de control:
1. Guvernanța securității informațiilor
Responsabilități documentate privind securitatea, evaluarea riscurilor, guvernanța, supravegherea managementului și politicile adecvate.
2. Securitatea personalului
Obligații de confidențialitate, verificări adecvate rolului atunci când sunt legale, instruire privind conștientizarea securității și confidențialitatea, precum și măsuri disciplinare pentru accesul neautorizat.
3. Securitatea fizică
Acces restricționat la facilitățile și infrastructura relevante; căi de acces controlate; autorizări de acces; monitorizare fizică și alte măsuri de protecție adecvate mediului de găzduire.
4. Gestionarea identității și accesului
Autentificare, acces bazat pe rol, principiul privilegiului minim, controale pentru conturile privilegiate, gestionarea ciclului de viață al contului, timeout la inactivitate și revizuire periodică.
5. Controlul accesului la date
Controale concepute astfel încât utilizatorii autorizați să poată accesa numai datele aflate în limitele permisiunilor lor; jurnalizarea și monitorizarea accesului; furnizarea datelor numai persoanelor autorizate.
6. Criptare și pseudonimizare
Criptarea adecvată a Datelor cu Caracter Personal în tranzit și la rest; pseudonimizare atunci când este adecvată scopului prelucrării.
7. Securitatea rețelei și a transmiterii
Firewall-uri, porți de acces protejate, canale de comunicare securizate, mecanisme de transfer protejat TLS/SFTP sau echivalente și controale împotriva interceptării sau alterării neautorizate.
8. Jurnalizare și monitorizare
Jurnalizarea activității relevante a sistemului, administrativă și de acces; monitorizarea evenimentelor suspecte; păstrarea informațiilor de audit adecvată riscului.
9. Controlul intrărilor și al modificărilor
Controale pentru a identifica cine a introdus, modificat sau șters datele; autentificarea utilizatorilor și sistemelor autorizate; practici documentate de gestionare a modificărilor.
10. Testarea vulnerabilităților și a securității
Procese pentru identificarea, evaluarea și remedierea vulnerabilităților; testare periodică de tip penetrare sau de securitate; evaluare și analiză regulată a eficacității controalelor.
11. Disponibilitate, backup și recuperare
Redundanță a infrastructurii, backup, capacitate de restaurare, controale de disponibilitate și protecție împotriva pierderii sau distrugerii accidentale.
12. Continuitatea activității și recuperarea în caz de dezastru
Planuri documentate de continuitate și recuperare concepute pentru a restabili disponibilitatea și accesul într-un termen util după o perturbare sau un Incident de Securitate.
13. Separarea datelor
Separare logică sau la nivel de aplicație între clienți și între scopurile de prelucrare; controale concepute pentru a preveni accesul neautorizat între clienți.
14. Dezvoltare securizată
Practici de securitate adecvate pentru dezvoltarea, testarea, lansarea și gestionarea modificărilor software.
15. Gestionarea subprocesatorilor
Diligență necesară, obligații scrise privind protecția datelor, revizuire de securitate, măsuri de protecție la transfer și supraveghere continuă adecvată prelucrării.
16. Gestionarea incidentelor
Proceduri documentate pentru detectare, investigare, izolare, remediere, escaladare, notificarea clientului și lecții învățate.
Transferuri restricționate UE
Atunci când sunt necesare Clauzele Contractuale Standard ale UE, Clauzele Contractuale Standard oficiale ale Comisiei Europene sunt încorporate prin trimitere, fără modificarea formulării obligatorii. Cu excepția cazului în care rolurile impun altfel, Clientul este Exportatorul de Date, Grouper și/sau Furnizorul de Tehnologie aplicabil este Importatorul de Date, iar Modulul Doi se aplică transferurilor de la Operator la Persoană Împuternicită de Operator.
Transferuri restricționate în Regatul Unit
Pentru transferurile supuse Legii britanice privind protecția datelor, SCC-urile UE se vor aplica împreună cu Anexa privind transferul internațional de date a Regatului Unit, în versiunea în vigoare la momentul respectiv, sau cu un alt mecanism de transfer recunoscut legal în Regatul Unit.
Transferuri elvețiene
Pentru transferurile supuse legislației elvețiene privind protecția datelor, Clauzele Contractuale Standard vor fi interpretate și adaptate după cum este necesar conform legislației elvețiene aplicabile, inclusiv cu trimiteri adecvate la autoritatea de supraveghere elvețiană și la Persoanele Vizate elvețiene.
EU-US Data Privacy Framework
În cazul în care un destinatar din SUA este participant eligibil în EU-US Data Privacy Framework și decizia de adecvare a Comisiei Europene rămâne valabilă pentru Prelucrarea relevantă, cadrul poate fi invocat ca mecanism de adecvare. Grouper nu se bazează pe cadrele depășite EU-US sau Swiss-US Privacy Shield.
Evaluări ale impactului transferului și măsuri suplimentare
Acolo unde este necesar, părțile vor evalua circumstanțele transferului, legile și practicile țării de destinație, transferurile ulterioare, categoriile de date, locația de stocare, canalele de transmitere și garanțiile suplimentare de natură tehnică, contractuală sau organizatorică. Transferurile vor fi suspendate acolo unde nicio garanție legală și adecvată nu poate fi menținută în mod rezonabil.
Scenarii excepționale de acces pentru clienții europeni
Accesul excepțional autorizat în afara SEE poate avea loc numai în următoarele circumstanțe:
- o urgență care afectează mediul centrului de date din Irlanda sau continuitatea serviciului;
- o solicitare de suport sau întreținere care necesită acces specializat autorizat în afara SEE, sub rezerva aprobării aplicabile a Clientului sau a autorizării contractuale; și
- o solicitare verificată a Clientului pentru Prelucrare sau găzduire în afara regiunii europene.
Furnizorii exacți utilizați variază în funcție de produs, funcționalitate, fluxul de suport și configurația Clientului. Registrul curent al subcontractanților activi menținut de Grouper și/sau BambooHR este determinant pentru furnizarea activă a serviciilor.
Următorii furnizori cheie au fost identificați în materialele de serviciu care guvernează. Un furnizor enumerat aici nu prelucrează neapărat Datele cu Caracter Personal ale Clientului pentru fiecare Client sau pentru fiecare implementare.
BambooHR LLC
Furnizor de tehnologie; întreținere, găzduire și suport HRIS. Locație: Statele Unite / regiuni de servicii, inclusiv Europa.
Amazon Web Services (AWS)
Infrastructură principală de găzduire în cloud; găzduire regională europeană în Irlanda. Locație: Irlanda / Europa și alte regiuni, în funcție de configurația serviciului.
Anthropic / Claude
Procesare AI / model lingvistic. Locație: Statele Unite.
Cohere
Procesare de API / AI cu model lingvistic. Locație: Statele Unite.
OpenAI
Procesare de API / AI cu model lingvistic. Locație: Statele Unite.
LlamaIndex / LlamaParse
Analiză opțională a documentelor asociată funcționalității AI. Locație: Statele Unite.
Atlas MongoDB
Stocare de date care sprijină serviciile selectate / funcționalități legate de AI. Locație: Statele Unite.
Gainsight
Servicii de relații cu clienții / CRM.
Salesforce
Platformă CRM.
Cloudflare
Firewall pentru aplicații web / securitate.
Datadog
Monitorizare a infrastructurii și a aplicațiilor.
Microsoft / Google Workspace
Colaborare, comunicare și stocare de documente în funcție de configurația curentă.
Mailgun
Comunicări ale aplicației.
Snowflake
Analiză de date.
Twilio
MFA / livrare SMS.
Furnizori suplimentari
Furnizorii suplimentari identificați în materialele de serviciu curente pot include Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike și alții. Clienții ar trebui să consulte lista live a subcontractanților BambooHR și informațiile curente despre subcontractanți Grouper’s pentru cele mai recente detalii.
1. Domeniu de aplicare
Anexa se aplică atunci când Clientul activează sau utilizează funcționalitatea de inteligență artificială sau de învățare automată BambooHR în legătură cu Serviciile susținute de Grouper.
2. Furnizori de AI
Materialele actuale privind serviciile identifică furnizori de AI, inclusiv OpenAI, Cohere și Anthropic/Claude, și pot identifica furnizori suplimentari, precum LlamaIndex, pentru parsarea opțională a documentelor. Setul activ de furnizori se poate modifica în conformitate cu cerințele aplicabile de notificare privind subprocesatorii.
3. Intrări și ieșiri
Instrucțiunile, solicitările sau datele furnizate de Client și transmise funcționalității AI pot constitui „Intrări”, iar răspunsurile generate pot constitui „Ieșiri”. În funcție de funcționalitate, Intrările sau Ieșirile pot include Datele Clientului. Ieșirile pot să nu fie unice și pot fi similare cu ieșirile produse pentru alți utilizatori.
4. Responsabilitățile Clientului și supravegherea umană
Clientul este responsabil să se asigure că deține drepturile, temeiul legal, notificările și permisiunile necesare pentru a transmite Inputuri și a utiliza Outputuri. Clientul trebuie să implementeze o supraveghere umană suficientă și trebuie să evalueze independent outputurile înainte de a le utiliza pentru decizii privind angajarea, decizii juridice, financiare, de siguranță critică sau decizii similare importante.
5. Restricții privind datele sensibile și reglementate
Atunci când este interzis de termenii AI aplicabili, Clientul nu trebuie să transmită informații sensibile sau reglementate către funcționalitățile AI, inclusiv informații privind sănătatea, informații genetice sau biometrice, numere de identificare emise de guvern ori informații financiare personale sau despre contul bancar. Clienții ar trebui să minimizeze Datele cu Caracter Personal în solicitări.
6. Acuratețe, prejudecată și echitate
AI-ul generativ are limitări cunoscute și necunoscute. Outputurile pot fi inexacte, incomplete, nesigure, părtinitoare, nedrepte, ofensatoare sau, în alt mod, necorespunzătoare. Clienții sunt responsabili pentru verificarea outputurilor, testarea riscurilor relevante și evitarea discriminării ilegale sau a deciziilor de angajare exclusiv automatizate.
7. Îmbunătățirea modelului
Atunci când termenii AI aplicabili ai BambooHR permit utilizarea Datelor de Performanță și a Feedback-ului pentru îmbunătățirea funcționalității AI, o astfel de utilizare este reglementată de acei termeni. Atunci când Datele Clientului sunt utilizate pentru a ajusta fin un model specific clientului, modelul rezultat este utilizat pentru a furniza funcționalități AI acelui Client și nu este utilizat în alt mod pentru a furniza servicii altor clienți.
8. Prelucrare internațională
Furnizorii AI pot prelucra Intrările autorizate sau Datele cu Caracter Personal aferente în afara SEE. O astfel de Prelucrare este supusă măsurilor de protecție privind transferul din prezentul DPA și nu modifică locația regiunii de stocare HRIS de bază contractate de Client. Clienții ar trebui să evalueze dacă utilizarea opțională a AI este compatibilă cu propriile cerințe privind rezidența datelor, consiliul de întreprindere, dreptul muncii și riscul înainte de a o activa.
Întrebări despre această Politică de confidențialitate sau despre drepturile dumneavoastră privind datele?
Contactați-ne







































