1.Översikt
Detta integritetsdokument anger de skyldigheter som gäller för behandling av personuppgifter i samband med BambooHR:s human resource information system ("HRIS")-plattform och relaterade tjänster. Det ska läsas tillsammans med kundvillkoren och personuppgiftsbiträdesavtalet ("DPA"), som båda införlivas genom hänvisning.
I detta dokument avser "Kundens personuppgifter" alla personuppgifter (såsom de definieras i dataskyddslagstiftningen) som kontrolleras av en Kund och som behandlas av Leverantören i samband med Tjänsterna; "Dataskyddslagstiftning" avser alla tillämpliga lagar som rör dataskydd och integritet, inklusive EU:s allmänna dataskyddsförordning (2016/679) ("GDPR"), EU-direktivet om integritet och elektronisk kommunikation 2002/58/EG såsom det införlivats i varje jurisdiktion, samt all ändrings- eller ersättningslagstiftning från tid till annan; "Säkerhetsincident" avser en oavsiktlig, obehörig eller olaglig förstöring, förlust, ändring, utlämnande av eller åtkomst till personuppgifter; och "Auktoriserade personer" avser varje person som behandlar personuppgifter för Leverantörens räkning, inklusive anställda, tjänstemän, partners, entreprenörer och underentreprenörer.
2.Roller i databehandling
I detta dokument har termerna "personuppgifter", "behandla", "personuppgiftsansvarig", "personuppgiftsbiträde", "registrerad" och "tillsynsmyndighet" de betydelser som anges i dataskyddslagstiftningen.
Leverantören (i egenskap av personuppgiftsbiträde) utses av Kunden (i egenskap av personuppgiftsansvarig) att behandla Kundens personuppgifter för Kundens räkning i den mån det är nödvändigt för att tillhandahålla Tjänsterna och i enlighet med sådana andra skriftliga instruktioner som Kunden från tid till annan kan utfärda.
Varje part ska fullgöra sina skyldigheter enligt dataskyddslagstiftningen med avseende på de personuppgifter som den behandlar enligt eller i samband med Avtalet. Utan att det påverkar det föregående ska Leverantören inte behandla kundens personuppgifter på ett sätt som kommer att eller sannolikt kommer att leda till att Kunden bryter mot sina skyldigheter enligt dataskyddslagstiftningen.
Leverantören kommer vid alla tidpunkter endast att behandla Kundens personuppgifter i syfte att tillhandahålla Tjänsterna till Kunden och i enlighet med Kundens dokumenterade instruktioner, om inte Leverantören är skyldig att behandla Personuppgifterna för andra syften enligt tillämplig lag. När ett sådant krav gäller ska Leverantören i förväg meddela Kunden, om inte den relevanta lagen förbjuder att sådant meddelande ges.
Leverantören ska utan dröjsmål meddela Kunden om den bedömer att den inte kan uppfylla sina skyldigheter enligt detta dokument och ska samarbeta med Kunden samt vidta alla rimliga åtgärder för att upphöra med och avhjälpa all bristande efterlevnad i behandlingen. Leverantören ska omedelbart upphöra med (och begära att alla underbiträden omedelbart upphör med) behandlingen av Kundens personuppgifter om Kunden bedömer att bristande efterlevnad inte kan rättas inom en rimlig tidsram.
3.Kategorier av personuppgifter som behandlas
De kategorier av Kundens personuppgifter som behandlas i samband med Tjänsterna omfattar uppgifter som rör Kundens anställda och kandidater. Detta kan omfatta: personuppgifter såsom namn, identifikationsnummer, fotografi(er), adress, födelsedatum, kön, civilstånd, nödkontakt, telefonnummer, akademiska och professionella kvalifikationer, CV eller meritförteckning, anställningshistorik och språkkunskaper; uppgifter i samband med anställning såsom titel, nivå, plats, rapporteringsvägar, anställningsdatum, arbetstid, avtalsuppgifter, data om prestation och utvärdering, information om personaldisciplin, förmåner och försäkring, tilldelade tillgångar, utbildning och dokumentation om ledighet; lönerelaterade uppgifter såsom lön och ersättning, skatte- och socialförsäkringsuppgifter, bankuppgifter, pensioner, bonusar och andra förmåner. När så är tillämpligt kan Tjänsterna även behandla kontaktuppgifter för referenser och referenspersoner samt särskilda kategorier av uppgifter såsom hälsostatus och funktionsnedsättningsinformation.
Behandlingen av kundens personuppgifter sker i syfte att tillhandahålla och underhålla HRIS-plattformen, inklusive insamling, hosting, behandling och support av HR-data. Behandlingens varaktighet motsvarar den period under vilken Tjänsterna tillhandahålls Kunden i enlighet med Avtalet, inklusive eventuell tillämplig supportperiod därefter.
4.Underbehandling
Leverantören får inte anlita någon tredje part för att behandla Kundens personuppgifter ("Underbiträde") utan Kundens föregående skriftliga samtycke. Med förbehåll för sådant samtycke ska Leverantören: (a) ge Kunden rimlig förhandsinformation om identiteten och platsen för varje nytt eller ersättande Underbiträde och en beskrivning av den avsedda behandlingen; (b) ålägga varje Underbiträde rättsligt bindande dataskyddsvillkor som är desamma som de som gäller för Leverantören enligt Avtalet; och (c) förbli fullt ansvarig gentemot Kunden för varje överträdelse av Avtalet som orsakas av en handling, ett fel eller en underlåtenhet från något Underbiträde.
BambooHR LLC agerar som teknikleverantör och behandlar kundens personuppgifter för att tillhandahålla plattformstjänsterna i enlighet med BambooHR Data Processing Agreement. Alla personuppgifter, inklusive anställdas uppgifter, som lagras på plattformen hostas i Irland av BambooHR, med Amazon Web Services (AWS) som primärt underbiträde för hosting. Ytterligare operativa underbiträden som används av BambooHR inkluderar bland andra: Cloudflare (brandvägg för webbapplikationer), Datadog (övervakning av infrastruktur), Microsoft (samarbete i arbetsytor och dokumentlagring), Mailgun (applikationskommunikation), Twilio (flerfaktorsautentisering via SMS), Snowflake (dataanalys) och OneTrust (hantering av integritetsrättigheter och cookies). En aktuell lista över underbiträden finns tillgänglig på begäran.
Om Kunden inom rimlig tid efter mottagande av meddelande om en ny underbiträde invänder mot det underbiträdet på dataskyddsgrunder, ska antingen Leverantören inte anlita underbiträdet eller så får Kunden välja att ställa in eller säga upp Avtalet.
5.Tekniska och organisatoriska säkerhetsåtgärder
Leverantören implementerar och upprätthåller lämpliga tekniska och organisatoriska säkerhetsåtgärder för att skydda kundens personuppgifter mot obehörig och olaglig behandling samt mot oavsiktlig förlust, förstörelse, röjande, skada eller ändring. Sådana åtgärder ses över och uppdateras regelbundet med hänsyn till branschstandarder, kostnader för implementering samt behandlingens art, omfattning, sammanhang och syften.
Fysiska åtkomstkontroller: utrustning för databehandling och servrar där kundens personuppgifter behandlas förvaras i avgränsade områden med begränsad åtkomst. All åtkomst till datacentret loggas, övervakas och spåras. Datacentret skyddas av ett säkerhetslarmsystem och andra lämpliga säkerhetsåtgärder, inklusive restriktioner för utfärdande och användning av åtkomstuppgifter.
Systemåtkomstkontroller: branschstandardiserad kryptering används för att förhindra obehörig åtkomst till databehandlingssystem. Åtgärderna omfattar automatisk tidsgräns för användarterminaler om de lämnas inaktiva, krav på identifiering och lösenord (inklusive minimilängd och krav på specialtecken), automatisk utloggning av användar-ID:n som varit inaktiva under en betydande tid samt fullständig loggning och övervakning av all åtkomst till data.
Dataåtkomstkontroller: endast personal som behövs för att bistå vid tillhandahållandet av Tjänsterna har åtkomst till kundens personuppgifter, och sådan åtkomst är strikt begränsad till ramen för deras åtkomsträttigheter. Anställda är bundna av lämpliga sekretessförpliktelser och får relevant utbildning. Åtkomst kontrolleras genom applikationssäkerhet och data separeras på databasnivå efter modul och funktion. Effektiva disciplinära åtgärder tillämpas vid all obehörig åtkomst.
Överföringskontroller: brandväggs- och krypteringsteknik skyddar datagwateways och pipelines under överföring. Data lagras inte på okrypterade mobila lagringsmedier eller mobila enheter. Fullständigheten och riktigheten i alla dataöverföringar övervakas.
Tillgänglighets- och kontinuitetskontroller: redundans i infrastrukturen, säkerhetskopiering på extern plats och planer för katastrofåterställning och verksamhetskontinuitet upprätthålls för att säkerställa att Kundens personuppgifter kan återställas i tid vid en Säkerhetsincident. Permanent lokal lagring av Kundens personuppgifter på arbetsstationer är förbjuden.
Separation av behandling: data som samlas in för olika syften behandlas separat genom applikationssäkerhet, separation på databasnivå och syftesspecifika gränssnitt och batchprocesser.
Testning: BambooHR testar, bedömer och utvärderar regelbundet effektiviteten i sina tekniska och organisatoriska säkerhetsåtgärder.
6.Säkerhetsincidenter och meddelande om överträdelser
Leverantören ska underrätta Kunden så snart som möjligt och under alla omständigheter inom 48 timmar efter att ha blivit medveten om en faktisk eller misstänkt Säkerhetsincident. Sådant meddelande ska innehålla: (a) en detaljerad beskrivning av Säkerhetsincidenten; (b) typen av Kundens personuppgifter som var föremål för Säkerhetsincidenten; (c) identiteten på varje berörd registrerad, eller där detta inte är möjligt, det ungefärliga antalet registrerade och personuppgifter som berörs; och (d) en beskrivning av de åtgärder som vidtagits eller föreslås vidtas för att hantera Säkerhetsincidenten, inklusive åtgärder för att minska dess möjliga negativa effekter.
Leverantören samtycker till att omedelbart, på egen bekostnad, utreda Säkerhetsincidenten och identifiera, förhindra och begränsa dess effekter. Leverantören ska hålla Kunden löpande informerad om alla väsentliga utvecklingar. Leverantören ska också tillhandahålla aktuell information och samarbete enligt vad Kunden kan kräva för att fullgöra Kundens skyldigheter avseende rapportering och meddelande om personuppgiftsincidenter enligt tillämplig dataskyddslagstiftning.
Innehållet i och tillhandahållandet av varje meddelande, regulatorisk kommunikation eller pressmeddelande som rör en Säkerhetsincident ska uteslutande avgöras av Kunden, utom när annat krävs enligt tillämplig lag. Leverantören får inte utfärda, publicera eller göra tillgänglig för någon tredje part någon sådan kommunikation utan Kundens föregående godkännande. Om BambooHR omnämns vid namn i någon sådan kommunikation ska BambooHR ges möjlighet att granska och godkänna kommunikationen avseende riktigheten, varvid ett sådant godkännande inte oskäligt får vägras.
7.Dataöverföringar och internationell behandling
Alla Kundens personuppgifter, inklusive anställdas uppgifter, som sparas på BambooHR-plattformen är värdlagrade i Irland. Leverantören ska säkerställa att Kundens personuppgifter behandlas inom Europeiska ekonomiska samarbetsområdet (EES) eller något annat territorium där begränsningar inte införs på överföring av personuppgifter över gränserna enligt dataskyddslagstiftningen, med följande undantag där BambooHR är auktoriserad att överföra data utanför datacentret i Irland: (1) i händelse av en nödsituation, såsom en dataincident vid det irländska datacentret; (2) i samband med en supportbegäran där åtkomst av det amerikanska supportteamet krävs och skriftlig bekräftelse har mottagits från Kunden; och (3) på Kundens verifierade skriftliga begäran om att flytta värdlagringen utanför Irland.
I den mån kundens personuppgifter överförs utanför EES regleras sådana överföringar av EU:s standardavtalsklausuler för överföring av personuppgifter till personuppgiftsbiträden, såsom de godkänts av Europeiska kommissionen och införlivats i Avtalet. För överföringar från Förenade kungariket gäller tillägget om internationell dataöverföring till EU-kommissionens standardavtalsklausuler. För överföringar från Schweiz gäller samma klausuler med ändringar för att återspegla schweizisk lag, inklusive hänvisning till Federal Act on Data Protection (FDAP) och jurisdiktionen för Federal Data Protection and Information Commissioner.
Leverantören ska vid varje tidpunkt tillhandahålla en adekvat skyddsnivå för kundens personuppgifter, oavsett var de behandlas, i enlighet med kraven i tillämplig dataskyddslagstiftning. Model Clauses eller Standard Contractual Clauses ska ha företräde vid eventuell konflikt med villkoren i Avtalet eller detta dokument. Under inga omständigheter begränsar eller inskränker detta dokument rättigheterna för någon registrerad eller någon behörig tillsynsmyndighet.
8.Rättigheter för registrerad
Registrerade vars personuppgifter behandlas i samband med Tjänsterna kan, i enlighet med tillämplig dataskyddslag, ha rätt att: få tillgång till en kopia av sina personuppgifter; kräva rättelse av felaktiga personuppgifter; begära radering av sina personuppgifter där det inte finns någon legitim anledning till fortsatt behandling; begränsa eller invända mot behandling av sina personuppgifter; få sina personuppgifter i ett strukturerat, allmänt använt och maskinläsbart format (dataportabilitet); samt återkalla samtycke när behandlingen grundas på samtycke.
Leverantören ska, utan extra kostnad, tillhandahålla fullt samarbete och bistånd till Kunden för att möjliggöra för Kunden att uppfylla sina skyldigheter som personuppgiftsansvarig, inklusive i fråga om: datasäkerhet; meddelande om personuppgiftsincidenter; konsekvensbedömningar avseende dataskydd; förhandsrådgivning med tillsynsmyndigheter; fullgörande av registrerades rättigheter; samt varje förfrågan, meddelande eller utredning från en tillsynsmyndighet eller någon annan tillsynsmyndighet. Varje begäran från en registrerad som mottas direkt av Leverantören ska, såvida inte detta är förbjudet enligt tillämplig lag, omgående vidarebefordras till Kunden utan att besvaras utan Kundens uttryckliga auktorisation.
9.Säkerhetsrapporter, inspektioner och revisioner
BambooHR upprätthåller register i enlighet med ISO 27001, SOC II eller andra liknande standarder för informationssäkerhetsledningssystem ("ISMS") och ska på begäran tillhandahålla Kunden kopior av relevanta ISMS-certifieringar, sammanfattningar av revisionsrapporter och/eller annan dokumentation som Kunden rimligen kräver för att verifiera efterlevnad av tillämpliga dataskyddsförpliktelser.
Leverantören ska, efter mottagande av en skriftlig begäran från Kunden, tillhandahålla sådan information som rimligen är nödvändig för att visa efterlevnad av tillämplig dataskyddslag och tillåta Kunden och/eller dess behöriga ombud att granska register i den utsträckning som rimligen krävs för att bekräfta efterlevnad av tillämpliga skyldigheter, förutsatt att sådan revision inte innefattar granskning av någon tredje parts data och att de åtkomna registren behandlas konfidentiellt. Kunden ska bära sina egna kostnader för att genomföra sådan revision. Om inte Kundens begäran följer på en Säkerhetsincident eller annars krävs enligt tillämplig dataskyddslag, ska Kunden inte göra en sådan begäran mer än en gång under någon 12-månadersperiod.
Leverantören ska bistå Kunden vid genomförandet av varje konsekvensbedömning avseende dataskydd för Tjänsterna i den utsträckning som är rimlig med hänsyn till de personuppgifter som behandlas, och ska skäligen samarbeta för att genomföra begränsningsåtgärder som krävs för att hantera de integritetsrisker som identifieras i sådan bedömning.
10.Radering och återlämning av data
På Kundens begäran och efter Kundens val (oavsett om det sker under eller efter uppsägning av Avtalet) ska Leverantören utan dröjsmål och enligt Kundens anvisningar återlämna eller förstöra alla Kundens personuppgifter som finns i Leverantörens eller dess underbiträdens besittning eller kontroll. Detta krav ska inte gälla i den utsträckning Leverantören enligt tillämplig lag är skyldig att behålla vissa eller alla Kundens personuppgifter, och i så fall ska Leverantören isolera och skydda sådana uppgifter från vidare behandling, utom i den utsträckning som krävs enligt lag.
Efter uppsägning eller utgång av Avtalet tillhandahåller BambooHR en period under vilken Kunden kan exportera sina kunddata från plattformen. Kunden är ensam ansvarig för att säkerställa att eventuell nödvändig export av data slutförs innan den perioden löper ut. Leverantören kommer att tillhandahålla rimligt bistånd med dataexport, med förbehåll för att eventuella tillämpliga avgifter för sådant bistånd överenskoms i förväg.
11.Allmänt
Detta integritetsdokument och de databehandlingsskyldigheter som anges däri införlivas i Avtalet och ska regleras av och tolkas i enlighet med lagarna i det land där Kunden har sitt huvudsakliga etableringsställe i Europeiska unionen, EES, Schweiz eller Förenade kungariket, om inte annat krävs enligt tillämplig dataskyddslagstiftning. Vid konflikt mellan Avtalet och dessa databehandlingsskyldigheter ska databehandlingsskyldigheterna ha företräde.
De skyldigheter som åläggs Leverantören enligt dessa villkor ska bestå så länge Leverantören och/eller dess underleverantörer behandlar kundens personuppgifter på Kundens vägnar. Dessa skyldigheter får inte ändras annat än genom ett senare skriftligt instrument undertecknat av båda parter. Om någon del av dessa skyldigheter bedöms inte verkställbar ska giltigheten för alla återstående delar inte påverkas.
Vi kan uppdatera detta integritetsdokument från tid till annan för att återspegla ändringar i tillämplig lag, våra behandlingsaktiviteter eller våra organisatoriska åtgärder. Väsentliga ändringar kommer att meddelas Kunder i förväg. Om du har frågor eller funderingar om behandlingen av dina personuppgifter, vänligen kontakta oss via vår kontaktsida.








































