Juridiskt
Integritetspolicy
Hur BambooHR Technology Limited samlar in, använder, hostar och skyddar era personuppgifter som Grouper:s auktoriserade europeiska partner, med primär datalagring på AWS Ireland.
Senast uppdaterad: 16 August 2026
Denna översättning tillhandahålls endast som en bekvämlighet. Om det finns någon konflikt eller inkonsekvens är den engelska versionen styrande.
Grouper har åtagit sig att skydda personuppgifter och upprätthålla höga standarder för integritet, säkerhet och regelefterlevnad. Dataskydd behandlas som ett centralt operativt och avtalsmässigt ansvar, inte som en eftertanke. Vi utformar vår tjänsteleverans, åtkomstkontroller, supportprocesser och leverantörsstyrning så att de återspeglar principerna om ansvarsskyldighet, integritet, konfidentialitet och transparens enligt GDPR.
Denna integritetspolicy förklarar hur Grouper Technology Limited (“Grouper”, “vi”, “oss” eller “vår”) samlar in, använder, får åtkomst till, hostar, lagrar, skyddar, överför och på annat sätt behandlar personuppgifter i samband med de tjänster vi tillhandahåller, inklusive vår roll som europeisk partner till BambooHR.
Grouper stöder organisationer i Irland, Storbritannien, Europa och andra regioner med implementering, administration och användning av HRIS-plattformen BambooHR och relaterad HR-teknik.
Vår europeiska servicemodell är utformad kring den tydliga principen om europeisk datalokalitet. Kundpersonuppgifter som hanteras genom Grouper europeiska BambooHR-tjänst lagras och förvaras inom Europeiska ekonomiska samarbetsområdet (“EEA”), med primär hosting i Irland.
Denna integritetspolicy gäller för personuppgifter som behandlas i samband med:
- implementering och onboarding av BambooHR;
- konfiguration av HRIS;
- kontoadministration;
- kundsupport;
- teknisk support;
- integrationssupport;
- datamigrering;
- kundframgång;
- utbildning;
- professionella tjänster;
- säkerhets- och tjänsteadministration;
- kundkommunikation;
- försäljning och demonstrationer;
- Grouper webbplatser och digitala tjänster; och
- våra allmänna affärsaktiviteter.
Grouper Technology Limited är ett irländskt företag med registrerad adress på våning 3rd, 22 Ely Place, Dublin, D02 AH73, Irland.
BambooHR tillhandahåller det underliggande informationssystemet för personalresurser och relaterad produktfunktionalitet. Grouper tillhandahåller europeisk implementering, migrering, konfiguration, utbildning, kundframgång, support, tjänstehantering och relaterade professionella tjänster. Beroende på Kundens prenumeration och konfiguration kan HRIS-plattformen BambooHR stödja personalregister, onboarding, rekrytering, tid och närvaro, ledighetsadministration, prestation, ersättning, förmåner, löneadministration, rapportering, analys, integrationer, APIs och artificiella intelligensfunktioner.
Beroende på de tjänster som kunden köper kan Grouper tillhandahålla:
- implementering av BambooHR;
- ombordstigning;
- konfiguration;
- kontoinställning;
- hjälp med migrering;
- integrationstjänster;
- teknisk support;
- HRIS-support;
- utbildning;
- tjänster för kundframgång;
- tjänsteadministration;
- felsökning; och
- relaterade professionella tjänster.
Grouper exakta dataskyddsroll beror på den aktuella behandlingsaktiviteten.
När Grouper fastställer ändamålen med och medlen för behandling — till exempel i viss webbplats-, försäljnings-, affärskontakt-, säkerhets- eller företagsadministrativ verksamhet — agerar Grouper som personuppgiftsansvarig.
När Grouper behandlar kundpersonuppgifter enbart på uppdrag av en kund och i enlighet med den kundens dokumenterade instruktioner, agerar Grouper som personuppgiftsbiträde.
När kunden själv agerar som personuppgiftsbiträde för en annan personuppgiftsansvarig kan Grouper agera som underbiträde i tillämplig utsträckning.
BambooHR kan separat agera som personuppgiftsbiträde eller underbiträde i förhållande till kundens personuppgifter som behandlas genom HRIS-plattformen BambooHR. Roller beskrivs vidare i del B och det tillämpliga kundavtalet.
4.1 kärnåtagande för europeisk lokalitet
För kunder som köper Grouper europeiska BambooHR-tjänst med EEA-datalokalitet lagras och förvaras kundpersonuppgifter som ingår i den centrala produktionsmiljön för HRIS inom EEA, med primär hostingplats i Irland.
Den primära molnhostinginfrastrukturen för den europeiska tjänsten tillhandahålls av Amazon Web Services (AWS), med primär datalagring i AWS-regionen Irland. Tjänsten är utformad så att ordinär produktionslagring förblir i den avtalade europeiska regionen.
Detta gäller personuppgifter som upprätthålls inom den europeiska HRIS-miljön, inklusive information om anställda, kandidater och annan arbetskraft.
4.2 lagring kontra åtkomst
Datalokalitet beskriver var kundpersonuppgifter lagras. Det innebär inte att ingen auktoriserad support eller teknisk åtkomst någonsin kan ske från ett annat land.
Exceptionell åtkomst utanför EEA får endast ske när det är nödvändigt, auktoriserat och rättsligt skyddat enligt vad som anges i avsnitt 17 och 18 i denna policy.
4.3 säkerhetskopior, motståndskraft och katastrofåterställning
Arrangemangen för säkerhetskopiering, motståndskraft och katastrofåterställning är utformade för att bevara konfidentialitet, integritet och tillgänglighet och för att förbli förenliga med Kundens avtalsenliga regionala hostingåtaganden.
När replikering, redundans eller katastrofåterställningsinfrastruktur används, lagras kundens personuppgifter fortfarande inom EES, med förbehåll för dokumenterade nödsituationer, kontinuitets- eller supportscenarier och tillämpliga överföringsskydd.
4.4 ingen rutinmässig omplacering utanför EEA
Grouper använder inte exceptionell supportåtkomst som mekanism för rutinmässig omplacering av europeiska kundpersonuppgifter.
Kundens personuppgifter som utgör en del av den europeiska tjänsten lagras inte rutinmässigt eller förvaras utanför EES. Varje väsentlig förändring av den avtalade dataresidensmodellen omfattas av det tillämpliga avtalet, meddelandekrav och tillämplig dataskyddslagstiftning.
”Tillämplig dataskyddslagstiftning” avser all dataskydds-, integritets- och datasäkerhetslagstiftning och alla föreskrifter som är tillämpliga på behandlingen, inklusive där så är relevant:
- Förordning (EU) 2016/679 — den allmänna dataskyddsförordningen (GDPR);
- den irländska dataskyddslagen 2018;
- tillämpliga irländska ePrivacy- och elektroniska kommunikationsregler;
- UK GDPR och UK Data Protection Act 2018 där tillämpligt;
- tillämplig schweizisk dataskyddslagstiftning där tillämpligt;
- tillämplig nationell lagstiftning som genomför europeiska integritetskrav; och
- all lagstiftning som ersätter, kompletterar eller ändrar dessa lagar.
content.legal-document.record.content.811c9dc5
Parterna ska tolka denna policy och eventuell tillämplig DPA i enlighet med tvingande dataskyddslagstiftning. Tvingande bestämmelser i GDPR, tillämpliga överföringsinstrument och krav från tillsynsmyndigheter har företräde där så krävs.
De uppgifter som behandlas beror på de Tjänster som Kunden väljer och de uppgifter som Kunden väljer att lägga in i HR-miljön.
6.1 Medarbetar- och personalinformation
Personuppgifter kan omfatta:
- namn och anställningsidentifieringsnummer;
- fotografier där sådana tillhandahålls;
- kontaktuppgifter för hem eller arbete;
- födelsedatum, kön och demografisk information där sådan tillhandahålls;
- civilstånds- eller familjeinformation där sådan tillhandahålls;
- kontaktuppgifter för nödsituationer och telefonnummer;
- akademiska och yrkesmässiga kvalifikationer;
- CV- eller meritförteckningsinformation, anställningshistorik och språkkunskaper;
- befattning, nivå, avdelning, plats, rapporteringsvägar och teamtillhörighet;
- anställnings- och uppsägningsdatum, arbetstid och avtalsuppgifter;
- prestation, utvärdering, disciplinära uppgifter och arbetshistorik;
- förmåner, försäkring, företagstillgångar och utbildningsinformation; och
- ledighet, närvaro och uppgifter om frånvaro.
6.2 löneadministration och ersättningsinformation
När relevanta tjänster används kan personuppgifter omfatta:
- lön, ersättning och bonusar;
- skatte- och socialförsäkringsinformation;
- bank- och betalningsuppgifter;
- pensionsinformation;
- aktieoptioner och andra förmåner; och
- annan lönerelaterad information.
6.3 rekryterings-, kandidat- och referentinformation
För kandidater, blivande medarbetare och referenser kan informationen omfatta:
- identitets- och kontaktuppgifter;
- CV:n, meritförteckningar, anställningshistorik och kvalifikationer;
- ansöknings-, intervju- och rekryteringsuppgifter;
- kandidatkommunikation och rekryteringsstatus;
- föreslagna ersättningsuppgifter;
- referenternas namn, kontaktuppgifter och yrkesmässiga relation; och
- information som finns i referenser.
6.4 särskild kategori och känsliga uppgifter
Beroende på en kunds användning av HRIS-plattformen BambooHR kan Tjänsterna innehålla hälso- eller funktionsnedsättningsinformation och andra personuppgifter i särskild kategori eller känsliga personuppgifter.
Kunden är fortsatt ansvarig för att säkerställa en lämplig Article 6 rättslig grund och, där GDPR Article 9 gäller, ett giltigt villkor för särskild kategori.
Kunder bör inte lägga in känslig information i fritextfält eller AI-funktioner om det inte är nödvändigt, lagligt och tillåtet enligt de relevanta produktvillkoren.
Personuppgifter som behandlas i samband med Grouper tjänster kan avse:
- nuvarande, tidigare, potentiella och framtida anställda;
- kandidater och sökande;
- entreprenörer, konsulter, agenter och oberoende uppdragstagare;
- byrå-, tillfälliga och sporadiska arbetstagare;
- praktikanter och volontärer;
- anställdas anhöriga, förmånstagare och nödkontakter;
- referenter och referensgivare;
- kundadministratörer och auktoriserade användare; och
- andra individer vars personuppgifter en kund lagligen lämnar in till Tjänsterna.
Personuppgifter kan erhållas:
- direkt från individen;
- från individens arbetsgivare eller potentiella arbetsgivare;
- från kundadministratörer och auktoriserade användare;
- under implementering, konfiguration och datamigrering;
- genom auktoriserade integrationer eller APIs;
- genom supportärenden och felsökning;
- genom HRIS-plattformen BambooHR eller ett annat system som valts av Kunden;
- genom rekryteringsprocesser;
- från offentliga källor där de används lagligen; och
- från andra lagliga källor som auktoriserats av Kunden.
Grouper behandlar personuppgifter endast för specificerade och lagliga ändamål. Dessa kan omfatta:
- implementering och konfiguration av HRIS-plattformen BambooHR;
- hosting av eller underlättande av hosting för kundpersonuppgifter;
- administration av konton och användarbehörigheter;
- underhåll och säkring av tjänsten;
- tillhandahållande av kund- och teknisk support;
- stöd för integrationer och migreringar;
- leverans av utbildning och professionella tjänster;
- hantering av prenumerationer och kundrelationer;
- upptäckt och utredning av säkerhetshändelser;
- upprätthållande av revisionsloggar;
- förebyggande av bedrägerier eller missbruk;
- efterlevnad av rättsliga skyldigheter; och
- förbättra tjänstens prestanda där detta är tillåtet enligt avtalet och tillämplig dataskyddslagstiftning.
content.legal-document.record.content.811c9dc5
När supportpersonal får åtkomst till kundpersonuppgifter måste åtkomsten begränsas till den minsta information som rimligen är nödvändig för supportändamålet och måste utföras av auktoriserad personal som omfattas av konfidentialitets- och åtkomstkontroller.
När Grouper agerar som personuppgiftsansvarig kan den tillämpliga lagliga grunden omfatta:
10.1 avtal
Behandling som är nödvändig för att ingå eller fullgöra ett avtal, eller för att vidta åtgärder innan ett avtal ingås på den enskildes begäran.
10.2 berättigade intressen
Behandling som är nödvändig för legitima affärsintressen, förutsatt att dessa intressen inte åsidosätts av individers rättigheter och friheter. Legitima intressen kan omfatta:
- tjänsteleverans;
- kundadministration;
- informationssäkerhet;
- bedrägeribekämpning;
- affärskontinuitet;
- kundsupport; och
- relationshantering.
10.3 rättslig skyldighet
Behandling som är nödvändig för att följa tillämpliga rättsliga eller regulatoriska krav.
10.4 samtycke
När det är lämpligt kan behandling baseras på samtycke. Samtycke kan när som helst återkallas utan att det påverkar lagligheten i den behandling som utförts före återkallelsen.
När Kunden agerar som personuppgiftsansvarig ansvarar Kunden för:
- att fastställa för vilka ändamål personuppgifter behandlas;
- att fastställa lagliga grunder och villkor för särskild kategori;
- att tillhandahålla erforderliga integritetsmeddelanden;
- att inhämta samtycke där det krävs;
- att säkerställa uppgifternas korrekthet och kvalitet;
- att fastställa lämpliga lagringsperioder;
- att hantera auktoriserade användare och behörigheter;
- att använda Tjänsterna på ett säkert sätt; och
- att säkerställa att dess instruktioner till Grouper är lagliga.
content.legal-document.record.content.811c9dc5
Kunden får inte instruera Grouper att behandla personuppgifter på ett sätt som strider mot tillämplig dataskyddslagstiftning.
Grouper kommer att meddela Kunden om en instruktion, enligt dess rimliga uppfattning, strider mot tillämplig dataskyddslagstiftning och kan suspendera den berörda behandlingen tills frågan har lösts.
Grouper begränsar åtkomsten till kundpersonuppgifter till auktoriserade personer som rimligen behöver åtkomst för sina arbetsuppgifter. Personalen omfattas av lämpliga konfidentialitetsförpliktelser och får integritets- och säkerhetsutbildning som är lämplig för deras roll. Åtkomsten styrs av principerna om minsta privilegium och behov av att veta.
Åtkomstkontroller omfattar:
- identitets- och autentiseringskontroller;
- rollbaserade och privilegierade åtkomstkontroller;
- administrativa kontokontroller;
- livscykelhantering av konton;
- åtkomstloggning och övervakning;
- regelbunden åtkomstgranskning;
- krav på konfidentialitet och godtagbar användning; och
- lämplig personalsäkerhet och utbildning.
Grouper upprätthåller, och kräver att relevanta teknikleverantörer upprätthåller, tekniska och organisatoriska åtgärder som är lämpliga för de risker som behandlingen medför, med hänsyn till teknikens utvecklingsläge, implementeringskostnader, behandlingens art, omfattning, sammanhang och syften samt risken för individer.
Åtgärder omfattar:
- fysiska och logiska åtkomstkontroller;
- stark autentisering och lämpliga lösenordskontroller;
- kryptering under överföring och vid rest där så är lämpligt;
- pseudonymisering där så är lämpligt;
- nätverksbrandväggar, perimeter-säkerhet och intrångsdetektering;
- loggning, övervakning och spårbarhet;
- sårbarhetshantering och säkerhetstestning;
- begränsad administrativ åtkomst;
- säker överföring, inklusive skyddade överföringskanaler;
- säkerhetskopiering, redundans, återställning och motståndskraft;
- planering för affärskontinuitet och katastrofåterställning;
- säker utveckling och ändringshantering;
- dataseparering mellan kunder och behandlingsändamål;
- rutiner för incidenthantering;
- personalens säkerhetsmedvetenhet och utbildning; och
- due diligence av underbiträden och säkerhetsstyrning.
content.legal-document.record.content.811c9dc5
Ytterligare detaljer om minimikontrollområden anges i Schedule 2 i databehandlingsavtalet. Säkerhetsåtgärder kan utvecklas över tid, men ändringar kommer inte väsentligt att minska den övergripande skyddsnivån för kundens personuppgifter under en aktiv prenumeration, förutom där detta krävs enligt lag eller överenskommits med kunden.
Grouper upprätthåller dokumenterade rutiner för att identifiera, utreda, begränsa, mildra, avhjälpa och rapportera personuppgiftsincidenter.
När Grouper agerar som personuppgiftsbiträde och blir medveten om en faktisk eller misstänkt personuppgiftsincident som påverkar kundpersonuppgifter, kommer Grouper att underrätta den berörda Kunden inom den kortast rimligt möjliga tiden och under alla omständigheter inom 48 timmar från det att incidenten blivit känd.
I den utsträckning det rimligen är tillgängligt kommer underrättelsen att omfatta:
- incidentens art;
- kategorier av personuppgifter som påverkats;
- ungefärliga kategorier och antal registrerade och poster;
- troliga konsekvenser;
- vidtagna eller föreslagna åtgärder;
- åtgärder för att begränsa skadan; och
- en kontaktpunkt för ytterligare information.
content.legal-document.record.content.811c9dc5
Information kan lämnas i etapper när den blir tillgänglig.
Grouper kommer att tillhandahålla rimligt samarbete för att göra det möjligt för Kunden att uppfylla tillämpliga regulatoriska skyldigheter och skyldigheter avseende underrättelse till registrerade.
Offentlig eller regulatorisk kommunikation om ett kundspecifikt intrång ska samordnas i enlighet med lag och det tillämpliga avtalet.
Grouper kan utse noggrant utvalda underbiträden och tjänsteleverantörer när det är nödvändigt för att tillhandahålla, hosta, säkra, stödja, övervaka eller förbättra Tjänsterna.
Innan ett underbiträde tillåts behandla kundens personuppgifter ska Grouper genomföra lämplig due diligence och införa skriftliga dataskyddsåtaganden som är lämpliga för behandlingen. Dessa förpliktelser omfattar konfidentialitet, lämpliga tekniska och organisatoriska åtgärder, ändamålsbegränsning, stöd för registrerades rättigheter och skyldigheter vid incidenter, radering eller återlämning samt lagliga skydd för internationella överföringar där så är tillämpligt.
Grouper förblir ansvarig för underbiträdets prestation i den utsträckning som krävs enligt tillämplig dataskyddslagstiftning och avtal.
content.legal-document.record.content.811c9dc5
När tillämpliga kundvillkor ger allmän skriftlig auktorisation kommer kunderna att få förhandsmeddelande om väsentliga nya underbiträden samt möjlighet att invända på rimliga dataskyddsgrunder.
För BambooHR underbiträden ger det aktuella BambooHR DPA minst 30 dagars förhandsmeddelande om en ny underleverantör som kommer att behandla kundpersonuppgifter.
Schedule 4 tillhandahåller transparens kring centrala leverantörskategorier och namngivna leverantörer som identifieras i det styrande tjänstematerialet.
BambooHR LLC tillhandahåller den underliggande HR-teknikplattform som används i samband med de relevanta tjänsterna. Grouper kan arbeta med BambooHR för plattformsunderhåll, hosting, implementering, felsökning, tjänstesupport, säkerhet, teknisk administration, integrationer och andra funktioner som är nödvändiga för att tillhandahålla de avtalade tjänsterna.
BambooHR behandling regleras av tillämpliga avtals- och dataskyddsvillkor, inklusive dess DPA, säkerhetsåtgärder, underbiträdesarrangemang och skyddsåtgärder för internationella överföringar.
content.legal-document.record.content.811c9dc5
Grouper förblir ansvarig för sina egna skyldigheter enligt tillämplig dataskyddslagstiftning och det tillämpliga kundavtalet. När BambooHR behandlar personuppgifter till stöd för Grouper europeiska kundmiljö gäller de tillämpliga avtals-, säkerhets- och datalokalitetskraven.
För Grouper avtalade europeiska tjänst är kundpersonuppgifter utformade för att lagras inom EEA, med primär hosting i Irland via Amazon Web Services (AWS). Auktoriserad behandling eller fjärråtkomst från utanför EEA kan utgöra en begränsad överföring även när uppgifterna fortfarande lagras i Irland. Sådan åtkomst tillåts endast när den är laglig, nödvändig och skyddad genom lämpliga skyddsåtgärder.
Exempel på exceptionella scenarier omfattar:
- en nödsituation som påverkar den irländska datacentermiljön eller tjänstekontinuiteten;
- en support- eller underhållsförfrågan som kräver auktoriserad specialiståtkomst från utanför EEA, med förbehåll för Kundens tillämpliga godkännande eller avtalsmässiga auktorisation; och
- en verifierad kundbegäran om att flytta eller på annat sätt behandla data utanför den avtalade europeiska hostingregionen.
content.legal-document.record.content.811c9dc5
När en begränsad överföring sker kommer Grouper och/eller den relevanta teknikleverantören att använda en rättsligt erkänd mekanism såsom:
- ett beslut om adekvat skyddsnivå;
- Europeiska kommissionens standardavtalsklausuler;
- tillägget för internationell dataöverföring enligt UK där tillämpligt;
- deltagande i EU-US Data Privacy Framework där detta är rättsligt tillgängligt och tillämpligt;
- bindande företagsbestämmelser där tillämpligt; eller
- annan giltig skyddsåtgärd som erkänns enligt tillämplig dataskyddslagstiftning.
content.legal-document.record.content.811c9dc5
Om så krävs kommer en konsekvensbedömning av överföring och kompletterande tekniska, avtalsmässiga eller organisatoriska åtgärder att genomföras.
Inget i sådana arrangemang för exceptionell åtkomst ändrar Grouper åtagande att kundpersonuppgifter för den europeiska tjänsten lagras inom EEA.
När EU:s standardavtalsklausuler krävs införlivas de i sin officiellt godkända form utan ändring av tvingande ordalydelse. För överföringar från personuppgiftsansvarig till personuppgiftsbiträde kommer Modul Två normalt att tillämpas om inte en annan modul krävs av parternas roller.
När Irland väljs som tillämplig EU-rätt och forum är parterna överens om domstolarna i Irland enligt vad som anges i den tillämpliga SCC-bilagan.
För överföringar som omfattas av UK Data Protection Law kommer EU:s SCC:er att tillämpas tillsammans med den då aktuella UK International Data Transfer Addendum eller en annan rättsligt erkänd brittisk överföringsmekanism.
content.legal-document.record.content.811c9dc5
Kompletterande åtgärder kan omfatta:
- kryptering;
- åtkomstbegränsningar;
- nyckelhanteringskontroller;
- minimering;
- loggning;
- avtalsmässiga begränsningar för vidare överföring;
- granskningsrutiner för myndighetsförfrågningar;
- transparensåtgärder; och
- suspendering eller upphörande av överföringar när en adekvat skyddsnivå inte kan säkerställas.
Grouper erkänner att lagliga myndighetsbegäranden om tillgång kan skapa betydande integritetsrisker. I den utsträckning lagen tillåter, när Grouper eller en relevant personuppgiftsbiträde får en rättsligt bindande begäran om kundens personuppgifter från en offentlig, brottsbekämpande eller rättslig myndighet, ska begäran granskas med avseende på giltighet, omfattning och proportionalitet.
Olaga eller oproportionerliga förfrågningar kommer att bestridas när det finns rimliga skäl och rättslig grund att göra det.
content.legal-document.record.content.811c9dc5
Utlämnandet kommer att begränsas till det minsta som lagligen krävs.
Kunden kommer att underrättas när detta är lagligen tillåtet. När underrättelse är förbjuden kommer rimliga ansträngningar att göras för att erhålla tillstånd att lämna meddelande när så är lämpligt.
Uppgifter om begäran och svar kommer att bevaras enligt vad som krävs enligt lag och den tillämpliga överföringsmekanismen.
Beroende på tillämplig dataskyddslagstiftning kan individer ha rättigheter inklusive:
- åtkomst;
- rättelse;
- radering;
- begränsning av behandling;
- dataportabilitet;
- invändning;
- återkallelse av samtycke;
- rättigheter avseende automatiserat beslutsfattande och profilering; och
- rätten att klaga till en behörig tillsynsmyndighet.
content.legal-document.record.content.811c9dc5
När Grouper agerar som personuppgiftsbiträde ska begäranden som rör kundpersonuppgifter normalt riktas till den berörda Kunden som personuppgiftsansvarig. Om Grouper tar emot en sådan begäran direkt, kommer Grouper, såvida det inte är rättsligt förbjudet, att hänvisa eller underrätta Kunden om begäran och kommer inte att besvara den materiellt utom på dokumenterade kundinstruktioner eller när lagen kräver det. Grouper kommer att ge rimligt bistånd för att göra det möjligt för Kunden att fullgöra sina skyldigheter.
Med hänsyn till behandlingens art och den information som är tillgänglig för Grouper kommer Grouper att ge rimligt bistånd med konsekvensbedömningar avseende dataskydd och, när så krävs, förhandsrådgivning med behörig tillsynsmyndighet.
Kunden är fortsatt ansvarig för att avgöra om en DPIA eller förhandsrådgivning krävs för dess användning av tjänsterna.
Grouper ska tillhandahålla den information som rimligen är nödvändig för att visa att tillämpliga skyldigheter för personuppgiftsbiträdet följs. Detta kan omfatta:
- säkerhetsdokumentation;
- policyer;
- efterlevnadsinformation;
- revisionsinformation;
- oberoende försäkringsrapporter;
- relevanta certifieringar; och
- svar på rimliga säkerhetsfrågeformulär.
content.legal-document.record.content.811c9dc5
När detta krävs enligt lag eller avtal och rimlig dokumentation är otillräcklig, får kunder utöva tillämpliga revisionsrättigheter efter rimligt varsel, med förbehåll för konfidentialitet, säkerhet, icke-inblandning och skydd för andra kunders information. Om inte detta krävs på grund av en säkerhetsincident, regulatoriskt krav eller rimliga bevis på väsentlig bristande efterlevnad, bör formella revisioner normalt begränsas till en gång under en tolvmånadersperiod. Kunderna bär normalt sina egna revisionskostnader om inte lag eller avtal föreskriver annat.
Grouper behåller personuppgifter endast så länge det rimligen är nödvändigt för det relevanta ändamålet eller enligt vad som krävs enligt lag.
När Grouper agerar som personuppgiftsbiträde fastställs bevarandet huvudsakligen av:
- dokumenterade kundinstruktioner;
- det tillämpliga kundavtalet;
- tjänsternas varaktighet;
- supportkrav;
- rättsliga skyldigheter; och
- avtalsmässiga krav på radering.
content.legal-document.record.content.811c9dc5
Vid uppsägning eller utgång av tjänsterna, eller tidigare efter en giltig instruktion från kunden när detta är tekniskt och juridiskt möjligt, ska Grouper återlämna, göra tillgängliga för export eller säkert radera kundens personuppgifter i enlighet med avtalet.
När lagen kräver fortsatt lagring kommer de berörda uppgifterna att förbli skyddade, isolerade från ordinarie användning och endast behandlas i den utsträckning som krävs enligt lag.
Supportrelaterad information kommer endast att sparas under den period som är nödvändig för att leverera, styrka och avsluta supportaktiviteten, med förbehåll för tillämpliga rättsliga och operativa lagringskrav.
Grouper stödjer principerna om uppgiftsminimering, korrekthet och ändamålsbegränsning. Kunder bör endast behandla personuppgifter som rimligen är nödvändiga för legitima HR- och personalförvaltningsändamål och bör undvika onödig känslig information i fritextfält, bilagor, anteckningar, anpassade fält eller valfria funktioner.
content.legal-document.record.content.811c9dc5
Kunderna ansvarar för att upprätthålla korrekta kundpersonuppgifter. När Grouper eller ett personuppgiftsbiträde blir medvetet om att uppgifter är felaktiga eller inaktuella under omständigheter som kräver åtgärd, kommer Grouper att samarbeta med Kunden för att rätta eller radera uppgifterna i enlighet med dokumenterade instruktioner och tillämplig dataskyddslagstiftning.
content.legal-document.record.content.811c9dc5
Personuppgifter i särskild kategori bör begränsas till information för vilken kunden har en lämplig rättslig grund och ett genuint affärsbehov.
Vissa BambooHR funktioner kan använda artificiell intelligens eller maskininlärning. AI-funktionalitet är valfri när den identifieras som sådan och kan omfattas av separata BambooHR AI-villkor.
Nuvarande tjänstematerial för BambooHR AI identifierar tredjepartsleverantörer av AI inklusive OpenAI, Cohere och Anthropic/Claude, och nuvarande underleverantörsmaterial kan identifiera ytterligare AI- eller dokumentbearbetningsleverantörer (såsom LlamaIndex) beroende på funktionskonfiguration.
Kunderna förblir ansvariga för:
- bedöma om AI-användning är lämplig för deras organisation;
- fastställa en laglig grund;
- tillhandahålla erforderlig transparens till registrerade;
- att inhämta samtycke där det krävs;
- genomföra tillräcklig mänsklig tillsyn;
- bedöma risker för partiskhet och rättvisa; och
- att följa arbetsrätt, jämlikhetslagstiftning, AI-lagstiftning och dataskyddslagstiftning.
content.legal-document.record.content.811c9dc5
Kunder får inte lämna in känslig eller reglerad information till AI-funktioner där detta är förbjudet enligt tillämpliga AI-villkor, inklusive hälso-, genetisk eller biometrisk information, statligt utfärdade identifierare samt personlig finansiell eller bankinformation. AI-utdata kan vara felaktiga, ofullständiga, partiska, icke-unika eller olämpliga för ett visst ändamål och får inte behandlas som en ersättning för ansvarsfull mänsklig bedömning.
content.legal-document.record.content.811c9dc5
När BambooHR använder kunddata, indata eller utdata för att finjustera eller träna en kundspecifik modell anger de tillämpliga BambooHR AI-villkoren att sådan användning sker för att tillhandahålla AI-funktionerna till den Kunden och att den resulterande kundtränade modellen inte i övrigt används för att tillhandahålla tjänster till andra kunder.
content.legal-document.record.content.811c9dc5
AI-leverantörer och AI-relaterad behandling kan innebära auktoriserad behandling utanför EES. Sådan behandling omfattas av de skyddsåtgärder för internationella överföringar som anges i denna policy och eventuellt tillämpligt databehandlingsavtal. Grundläggande lagringsåtaganden för HRIS innebär inte i sig att varje valfri AI-inferensåtgärd sker fysiskt inom EES.
Grouper tillhandahåller implementering, support och relaterade tjänster för HR-teknik. Grouper avgör vanligtvis inte vem en kund rekryterar eller anställer, befordringar, ersättning, prestationsresultat, disciplinära åtgärder, förmånsbeslut, uppsägning eller andra anställningsbeslut. Dessa beslut förblir ansvaret för den relevanta arbetsgivaren eller personuppgiftsansvarige.
Kunder måste säkerställa att AI-, analys-, poängsättnings- eller arbetsflödesfunktioner inte används för att fatta olagligt automatiserade beslut som ger upphov till rättsliga eller liknande betydande effekter utan de skyddsåtgärder som krävs enligt tillämplig dataskyddslagstiftning, inklusive meningsfull mänsklig medverkan där så krävs.
HRIS-plattformen BambooHR stöder APIs och integrationer som kan hämta, överföra eller ändra medarbetares och annan HR-data. Kunder ansvarar för att auktorisera lämpliga behörigheter, skydda API-uppgifter, begränsa integrationsåtkomst till legitima affärsändamål och säkerställa att tredjepartsintegrationer är lagligt konfigurerade och avtalsmässigt reglerade.
content.legal-document.record.content.811c9dc5
Programmatisk åtkomst ska använda stödja autentiseringsmetoder och får inte exponera kunddata eller autentiseringsuppgifter för obehöriga parter.
Integrationer får inte använda kunddata utöver det dokumenterade och behöriga ändamålet.
När en integrationsleverantör behandlar personuppgifter för Kundens eller Grouper räkning måste lämpliga villkor för personuppgiftsbiträden eller underbiträden samt överföringsskydd tillämpas.
När Grouper agerar som personuppgiftsansvarig i fråga om sin egen affärsverksamhet får vi behandla företagskontaktuppgifter som rör:
- potentiella kunder;
- kundkontakter;
- leverantörer;
- partner;
- yrkesrådgivare;
- evenemangsbesökare;
- webbplatsbesökare; och
- personer som kontaktar Grouper.
content.legal-document.record.content.811c9dc5
Informationen kan omfatta namn, organisation, roll, affärskontaktuppgifter, kommunikation, uppdragsinformation, IP-adress, webbläsar- och enhetsinformation, besökta sidor och liknande teknisk data.
content.legal-document.record.content.811c9dc5
Vi behandlar sådan information för att besvara förfrågningar, administrera relationer, tillhandahålla begärda tjänster, upprätthålla säkerhet, fullgöra avtal, följa lag samt, när det är tillåtet, skicka relevanta affärskommunikationer. Mottagare kan när som helst tacka nej till direktmarknadsföring. Operativ kommunikation, avtalskommunikation, säkerhetskommunikation och kundservicekommunikation utgör inte marknadsföring.
content.legal-document.record.content.811c9dc5
Webbplatser kan använda nödvändiga, funktionella och analytiska cookies samt liknande tekniker. När det krävs enligt lag får icke-nödvändiga cookies endast användas efter lämpligt samtycke, och användarna ska tillhandahållas kontroller för att hantera inställningar.
Grouper strävar efter att inarbeta integritet i tjänstedesign och drift. Detta omfattar:
- europeiska alternativ för datalagring;
- dataminimering;
- åtkomst enligt minsta privilegium;
- lämplig autentisering;
- kryptering;
- åtkomstloggning;
- rollbaserade behörigheter;
- säker överföring;
- kontroller av underbiträden;
- lagringskontroller;
- processer för incidenthantering;
- utbildning i integritet och säkerhet;
- säkerhetstestning;
- stöd för DPIA; och
- dokumenterad ansvarsskyldighet.
content.legal-document.record.content.811c9dc5
Grouper ska upprätthålla register och styrningsåtgärder som är lämpliga för dess roll och ska samarbeta i god tro med kunder, registrerade och behöriga tillsynsmyndigheter.
Grouper kan uppdatera denna integritetspolicy och DPA när det är rimligen nödvändigt för att återspegla förändringar i lag, regulatorisk vägledning, säkerhetskrav, teknik, tjänster, behandlingsaktiviteter, underbiträden eller överföringsmekanismer. Väsentliga ändringar kommer att kommuniceras där så krävs.
content.legal-document.record.content.811c9dc5
När Grouper behandlar kundens personuppgifter i egenskap av personuppgiftsbiträde reglerar del B och det tillämpliga kundavtalet det avtalsmässiga behandlingsförhållandet. Vid oförenlighet avseende kundens personuppgifter gäller följande rangordning: tvingande tillämplig dataskyddslagstiftning; tillämpliga SCC:er, UK Addendum eller annan tvingande överföringsmekanism; databehandlingsavtalet; tillämpliga dataskyddsbestämmelser i avtalet; och resten av avtalet.
Grouper’s europeiska BambooHR-erbjudande bygger på tre principer:
Europeisk datalagring.
Kundens personuppgifter hostas och lagras inom EES, med primär hosting i Irland via Amazon Web Services (AWS).
Europeiska integritetsstandarder.
Kundens personuppgifter behandlas i enlighet med tillämpliga europeiska dataskyddskrav, inklusive GDPR.
Europeisk tjänst och support.
Grouper tillhandahåller kunder europeisk implementering, support och tjänstehantering kring HRIS-plattformen BambooHR.
content.legal-document.record.content.811c9dc5
Vårt mål är att göra det möjligt för organisationer att använda BambooHR samtidigt som de upprätthåller de standarder för integritet, styrning och datalagring som förväntas av europeiska kunder.
Frågor om denna integritetspolicy, Grouper’s behandlingsverksamhet, den registrerades rättigheter, säkerhet eller våra europeiska arrangemang för datalagring får lämnas via Grouper’s utsedda kanaler för integritet eller kundsupport.
Grouper Technology Limited kan också kontaktas på 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irland.
När de personuppgifter som avses finns i en arbetsgivares BambooHR-konto bör enskilda normalt först kontakta den arbetsgivaren, eftersom den organisationen i allmänhet kommer att vara den personuppgiftsansvarige som ansvarar för att avgöra hur informationen används.
Detta personuppgiftsbiträdesavtal (“DPA”) utgör en del av avtalet, orderformuläret, arbetsbeskrivningen eller annat avtal som reglerar tillhandahållandet av Grouper’s BambooHR-relaterade tjänster mellan Kunden och Grouper Technology Limited.
Vid tillhandahållandet av tjänsterna får Grouper behandla kundens personuppgifter för kundens räkning. Detta DPA fastställer parternas respektive skyldigheter för den behandlingen.
Detta DPA gäller i den utsträckning Grouper behandlar kundens personuppgifter för kundens räkning och sådan behandling omfattas av tillämplig dataskyddslagstiftning. Det kompletterar och utgör en del av avtalet; versalerade termer som inte definieras här har den betydelse som anges i avtalet.
För detta DPA:
Kundens personuppgifter
Personuppgifter som kontrolleras av en kund eller ett kundbolag och som behandlas av Grouper i samband med tjänsterna.
Begränsad överföring
En överföring av personuppgifter som kräver en laglig överföringsmekanism enligt tillämplig dataskyddslagstiftning.
Standardavtalsklausuler (SCC:er)
De tillämpliga standardavtalsklausulerna från Europeiska kommissionen för överföring av personuppgifter till tredjeländer, i dess ändrade, ersatta eller kompletterade lydelse från tid till annan.
Underbehandlare
En tredje part som utsetts av eller på uppdrag av Grouper för att behandla kundens personuppgifter.
Teknikleverantör
BambooHR LLC och, i tillämpliga fall, närstående BambooHR-bolag som tillhandahåller den underliggande HR-teknikplattformen.
Om inte annat avtalats skriftligen agerar kunden som personuppgiftsansvarig och Grouper agerar som personuppgiftsbiträde. När kunden agerar som personuppgiftsbiträde för en annan personuppgiftsansvarig agerar Grouper som underbiträde i tillämplig utsträckning.
content.legal-document.record.content.811c9dc5
Grouper ska endast behandla kundens personuppgifter enligt dokumenterade kundinstruktioner och endast i den utsträckning som är nödvändig för att tillhandahålla, upprätthålla, säkra och stödja tjänsterna, om inte behandling av uppgifterna krävs enligt tillämplig lag.
Grouper ska omedelbart informera kunden om en instruktion enligt dess rimliga uppfattning strider mot tillämplig dataskyddslagstiftning och får avbryta den berörda behandlingen i avvaktan på lösning.
Varje part ska fullgöra sina skyldigheter enligt tillämplig dataskyddslagstiftning i fråga om personuppgifter som behandlas enligt eller i samband med avtalet. Grouper ska inte medvetet behandla kundens personuppgifter på ett sätt som sannolikt leder till att kunden bryter mot tillämplig dataskyddslagstiftning.
Grouper ska säkerställa att behöriga personer omfattas av lämpliga sekretessförpliktelser, endast får tillgång till kundens personuppgifter när det skäligen är nödvändigt, får lämplig utbildning i integritet och säkerhet och endast behandlar kundens personuppgifter i enlighet med detta DPA och dokumenterade kundinstruktioner. Åtkomst ska begränsas enligt principerna om minsta privilegium och behov av att känna till.
Grouper ska införa och upprätthålla lämpliga tekniska och organisatoriska åtgärder för att skydda kundens personuppgifter mot oavsiktlig eller olaglig förstörelse, förlust, ändring, obehörigt utlämnande eller åtkomst.
De minsta kontrollområdena beskrivs i Schedule 2. Grouper får uppdatera dessa åtgärder under förutsättning att ändringarna inte väsentligen minskar den övergripande skyddsnivån för kundens personuppgifter.
Grouper ska meddela kunden så snart det skäligen är praktiskt möjligt och, när den 48-timmars avtalsförpliktelsen gäller, under inga omständigheter senare än 48 timmar efter att ha fått kännedom om en faktisk eller misstänkt säkerhetsincident som påverkar kundens personuppgifter.
Information kan lämnas i etapper i takt med att den blir tillgänglig. Grouper ska tillhandahålla rimligt samarbete som behövs för att kunden ska kunna uppfylla anmälningsskyldigheter gentemot tillsynsmyndigheter och berörda registrerade.
Kunden ger Grouper allmänt skriftligt tillstånd att anlita underbiträden som är nödvändiga för att tillhandahålla tjänsterna.
content.legal-document.record.content.811c9dc5
Grouper ska upprätthålla information om underbiträden som behandlar kundens personuppgifter och ska lämna skäligt förhandsmeddelande om väsentliga tillägg eller ersättningar.
När det underliggande BambooHR-DPA:t gäller, lämnar BambooHR för närvarande minst 30 dagars förhandsmeddelande skriftligen om en ny underleverantör som kommer att behandla kundens personuppgifter.
Grouper ska ålägga underbiträden skriftliga dataskyddsförpliktelser som i väsentligt avseende motsvarar det skydd som krävs enligt denna DPA. Grouper förblir ansvarig för underbiträdets prestation i den utsträckning som krävs enligt tillämplig dataskyddslagstiftning.
Med hänsyn till behandlingens art ska Grouper ge rimligt bistånd för att göra det möjligt för kunden att svara på begäranden om tillgång, rättelse, radering, begränsning, portabilitet, invändning och andra tillämpliga rättigheter.
Om Grouper tar emot en begäran direkt som rör kundens personuppgifter, ska Grouper omedelbart hänvisa eller meddela kunden och får inte svara sakligt utom på dokumenterade instruktioner eller när det krävs enligt lag.
Grouper ska lämna rimlig assistans, med hänsyn till behandlingens art och tillgänglig information, med konsekvensbedömningar avseende dataskydd, förhandskonsultation med tillsynsmyndigheter samt rimliga förfrågningar eller utredningar från en behörig tillsynsmyndighet som rör tjänsterna.
Grouper ska tillhandahålla den information som rimligen är nödvändig för att visa att tillämpliga skyldigheter för personuppgiftsbiträdet följs, vilket kan omfatta säkerhetsdokumentation, certifieringar, revisionsrapporter och sammanfattningar.
När sådan information är otillräcklig och en revision krävs enligt tillämplig dataskyddslagstiftning, kan kunden begära en revision med skäligt varsel. Revisioner ska normalt begränsas till en gång under en tolv månaders period om inte en säkerhetsincident eller ett regulatoriskt krav motiverar tätare granskning. Kunden ska stå för sina egna revisionskostnader om inte lag eller avtalet föreskriver annat.
Grouper ska säkerställa att begränsade överföringar av kundens personuppgifter sker i enlighet med tillämplig dataskyddslagstiftning. När kunden köper tjänsten för europeisk dataresidens sker den primära lagringen av kundens personuppgifter i Irland/EES via Amazon Web Services (AWS), men auktoriserad fjärråtkomst utanför EES kan ändå utgöra en begränsad överföring och måste skyddas därefter.
Om en överföringsmekanism upphör att vara laglig ska Grouper arbeta med kunden för att införa en alternativ laglig mekanism eller pausa den berörda överföringen.
I den utsträckning lagen tillåter ska Grouper granska rättsligt bindande begäranden från myndigheter om kundens personuppgifter, bestrida olagliga eller oproportionerliga begäranden när det finns rimliga grunder, söka begränsa utlämnandet till det minimum som rättsligt krävs, meddela kunden när det är rättsligt tillåtet och upprätthålla lämpliga register.
På kundens begäran, eller vid uppsägning eller utgång av tjänsterna, ska Grouper efter kundens val och med förbehåll för teknisk genomförbarhet och avtalet återlämna eller säkert radera kundens personuppgifter och kräva att relevanta underbiträden gör detsamma. När lag kräver lagring ska Grouper isolera och skydda de lagrade uppgifterna och endast behandla dem i den utsträckning som krävs enligt lag.
Kunden garanterar att den har de rättigheter, tillstånd, meddelanden, lagliga grunder och samtycken som krävs för att tillhandahålla kundens personuppgifter för behandling; att dess instruktioner följer tillämplig dataskyddslagstiftning; att den inte kommer att instruera olaglig behandling; och att den kommer att konfigurera och använda tjänsterna på ett säkert sätt samt upprätthålla lämpliga kontroller över användarkonton, autentiseringsuppgifter och integrationer.
Ansvar som uppstår ur eller är relaterat till denna DPA omfattas av begränsningarna och undantagen i avtalet, med undantag för i den utsträckning detta är förbjudet enligt tillämplig dataskyddslagstiftning eller strider mot tvingande SCC-bestämmelser. Inget i denna DPA begränsar rättigheter för registrerade eller tillsynsmyndigheter som inte lagligen kan begränsas.
Detta DPA träder i kraft när kunden blir bunden av det och fortsätter så länge Grouper behandlar kundens personuppgifter för kundens räkning. Skyldigheter som till sin natur eller enligt lag måste fortsätta medan uppgifterna lagras gäller även efter utgång eller uppsägning.
Grouper kan uppdatera denna DPA när det är rimligen nödvändigt för att följa lag, införa nya överföringsmekanismer, svara på regulatorisk vägledning eller återspegla ändringar i tjänster eller behandling. Ingen uppdatering kommer att väsentligt minska skyddet under en aktiv prenumerationsperiod, utom där detta krävs enligt lag eller uttryckligen har avtalats.
Om inte tillämplig dataskyddslagstiftning eller tvingande överföringsvillkor kräver annat, styrs denna DPA av den tillämpliga lag som gäller för avtalet.
Vid oförenlighet avseende kundens personuppgifter gäller följande rangordning: tvingande tillämplig dataskyddslagstiftning; tillämpliga SCC:er, UK Addendum eller annan tvingande överföringsmekanism; detta DPA; tillämpliga dataskyddsbestämmelser i avtalet; och resten av avtalet.
Personuppgiftsansvarig / dataexportör
Kunden som anges i det tillämpliga avtalet eller beställningsformuläret.
Personuppgiftsbiträde / dataimportör
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Irland.
Teknikleverantör
BambooHR LLC och tillämpliga BambooHR-bolag som tillhandahåller den underliggande HRIS-plattformen.
Ämne
Tillhandahållande, implementering, konfiguration, drift, underhåll, hostingsupport, säkerhet och support av BambooHR-relaterade tjänster för HR-informationssystem.
Behandlingens art
Insamling, mottagande, registrering, organisering, strukturering, migrering, hosting, lagring, hämtning, konsultation, användning, överföring, tillgängliggörande, begränsning, supportåtkomst, radering och annan behandling som skäligen är nödvändig för att tillhandahålla tjänsterna.
Ändamål
För att tillhandahålla, implementera, driva, säkra, underhålla och stödja tjänsterna i enlighet med dokumenterade kundinstruktioner och avtalet.
Varaktighet
Under tjänsternas varaktighet och under eventuell efterföljande period som krävs för att återlämna eller radera kundens personuppgifter eller följa lag.
Registrerade
Anställda, tidigare anställda, blivande anställda, kandidater, entreprenörer, konsulter, bemanningsanställda, tillfälligt anställda och timanställda, praktikanter, frivilliga, referenser, anhöriga, förmånstagare, nödkontakter, kundadministratörer och andra individer vars personuppgifter lämnas in av eller på uppdrag av kunden.
Personuppgifter
Identitets-, kontakt-, demografiska, anställnings-, rekryterings-, kvalifikations-, organisations-, kompensations-, löne-, skatte-, socialförsäkrings-, bank-, pensions-, förmåns-, närvaro-, ledighets-, prestations-, utbildnings-, disciplin-, nödkontakt-, konto-, system- och relaterad HR-information.
Känsliga uppgifter
När kunden har valt det kan detta omfatta hälso- och funktionshinderuppgifter samt annan särskild kategori eller känslig data som tillåts av tjänsterna.
Primär europeisk lagring
Irland / EES via Amazon Web Services (AWS) för kunder som köper tjänsten för europeisk datalagring.
Behörig tillsynsmyndighet
När DPC är behörig: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Irland.
Grouper upprätthåller tekniska och organisatoriska åtgärder inom följande minsta kontrollområden:
1. Informationssäkerhetsstyrning
Dokumenterade säkerhetsansvar, riskbedömning, styrning, ledningsövervakning och lämpliga policyer.
2. Personalsäkerhet
Sekretessförpliktelser, rollanpassad kontroll där det är lagligt, säkerhetsmedvetenhet och utbildning i integritet samt disciplinära åtgärder vid obehörig åtkomst.
3. Fysisk säkerhet
Begränsad åtkomst till relevanta anläggningar och infrastruktur; kontrollerade åtkomstvägar; åtkomstbehörigheter; fysisk övervakning och andra skyddsåtgärder som är lämpliga för värdmiljön.
4. Identitets- och åtkomsthantering
Autentisering, rollbaserad åtkomst, minsta privilegium, kontroller av privilegierade konton, livscykelhantering för konton, inaktivitetstimeout och periodisk granskning.
5. Åtkomstkontroll för data
Kontroller utformade så att behöriga användare endast kan komma åt data inom sina behörigheter; loggning och övervakning av åtkomst; utlämnande av data endast till behöriga personer.
6. Kryptering och pseudonymisering
Lämplig kryptering av personuppgifter under överföring och hos rest; pseudonymisering där det är lämpligt för behandlingsändamålet.
7. Nätverks- och överföringssäkerhet
Brandväggar, skyddade gateways, säkra kommunikationskanaler, TLS/SFTP eller likvärdiga skyddade överföringsmekanismer samt kontroller mot obehörig avlyssning eller ändring.
8. Loggning och övervakning
Loggning av relevant system-, administrativ och åtkomstaktivitet; övervakning av misstänkta händelser; bevarande av revisionsinformation som är lämplig i förhållande till risken.
9. Inmatnings- och ändringskontroll
Kontroller för att identifiera vem som har fört in, ändrat eller raderat data; autentisering av behöriga användare och system; dokumenterade rutiner för ändringshantering.
10. Sårbarhets- och säkerhetstestning
Processer för att identifiera, bedöma och åtgärda sårbarheter; periodisk penetrationstestning eller säkerhetstestning; regelbunden bedömning och utvärdering av kontrollernas effektivitet.
11. Tillgänglighet, säkerhetskopiering och återställning
Infrastrukturredundans, säkerhetskopiering, återställningsförmåga, tillgänglighetskontroller och skydd mot oavsiktlig förlust eller förstörelse.
12. Affärskontinuitet och katastrofåterställning
Dokumenterade kontinuitets- och återställningsplaner utformade för att återställa tillgänglighet och åtkomst på ett tidsenligt sätt efter en störning eller säkerhetsincident.
13. Dataseparation
Logisk eller applikationsnivåbaserad separation mellan kunder och mellan behandlingsändamål; kontroller utformade för att förhindra obehörig åtkomst mellan kunder.
14. Säker utveckling
Säkerhetsrutiner lämpliga för programvaruutveckling, testning, versionering och ändringshantering.
15. Hantering av underbiträden
Due diligence, skriftliga dataskyddsförpliktelser, säkerhetsgranskning, skyddsåtgärder för överföring och fortlöpande tillsyn som är lämplig för behandlingen.
16. Incidenthantering
Dokumenterade rutiner för upptäckt, utredning, inneslutning, avhjälpning, eskalering, kundmeddelande och lärdomar.
EU-begränsade överföringar
När EU SCC:er krävs införlivas de officiella SCC:erna från Europeiska kommissionen genom hänvisning utan ändring av tvingande ordalydelse. Om rollerna inte kräver annat är kunden dataexportör, Grouper och/eller den tillämpliga teknikleverantören dataimportör, och modul två gäller för överföringar från personuppgiftsansvarig till personuppgiftsbiträde.
UK-begränsade överföringar
För överföringar som omfattas av UK Data Protection Law kommer EU:s SCC:er att tillämpas tillsammans med den då aktuella UK International Data Transfer Addendum eller en annan rättsligt erkänd brittisk överföringsmekanism.
Schweiziska överföringar
För överföringar som omfattas av schweizisk dataskyddslagstiftning ska SCC:erna tolkas och anpassas enligt vad som krävs enligt tillämplig schweizisk lag, inklusive lämpliga hänvisningar till den schweiziska tillsynsmyndigheten och schweiziska registrerade.
EU-US Data Privacy Framework
När en amerikansk mottagare är en berättigad deltagare i EU-US Data Privacy Framework och Europeiska kommissionens beslut om adekvat skyddsnivå förblir giltigt för den relevanta behandlingen, kan ramen åberopas som en adekvansmekanism. Grouper förlitar sig inte på de föråldrade ramverken EU-US eller Swiss-US Privacy Shield.
Konsekvensbedömningar av överföringar och kompletterande åtgärder
Vid behov ska parterna bedöma omständigheterna kring överföringen, mottagarlandets lagar och praxis, vidareöverföringar, datakategorier, lagringsplats, överföringskanaler och kompletterande tekniska, avtalsmässiga eller organisatoriska skyddsåtgärder. Överföringar ska pausas där inget lagligt och adekvat skydd rimligen kan upprätthållas.
Scenarier för exceptionell åtkomst för europeiska kunder
Behörig exceptionell åtkomst utanför EES får endast förekomma under följande omständigheter:
- en nödsituation som påverkar den irländska datacentermiljön eller tjänstekontinuiteten;
- en support- eller underhållsbegäran som kräver behörig specialiståtkomst utanför EES, med förbehåll för tillämpligt kundgodkännande eller avtalsmässig auktorisation; och
- en verifierad kundbegäran om behandling eller hosting utanför den europeiska regionen.
De exakta leverantörer som används varierar beroende på produkt, funktion, supportväg och kundkonfiguration. Det aktuella levande registret över underbiträden som upprätthålls av Grouper och/eller BambooHR är styrande för den aktiva tjänsteleveransen.
Följande viktiga leverantörer har identifierats i de styrande servicehandlingarna. En leverantör som anges här behandlar inte nödvändigtvis kundens personuppgifter för varje kund eller varje driftsättning.
BambooHR LLC
Teknikleverantör; underhåll, hosting och support av HRIS. Plats: USA / serviceregioner inklusive Europa.
Amazon Web Services (AWS)
Primär molnhostinginfrastruktur; europeisk regional hosting i Irland. Plats: Irland / Europa och andra regioner beroende på tjänstekonfiguration.
Anthropic / Claude
AI-/språkmodellbehandling. Plats: USA.
Cohere
Språkmodell API / AI-behandling. Plats: USA.
OpenAI
Språkmodell API / AI-behandling. Plats: USA.
LlamaIndex / LlamaParse
Valfri dokumenttolkning i samband med AI-funktionalitet. Plats: USA.
Atlas MongoDB
Datalagring som stöder utvalda tjänster / AI-relaterad funktionalitet. Plats: USA.
Gainsight
Kundrelations-/CRM-tjänster.
Salesforce
CRM-plattform.
Cloudflare
Brandvägg för webbapplikationer / säkerhet.
Datadog
Övervakning av infrastruktur och applikationer.
Microsoft / Google Workspace
Samarbete, kommunikation och dokumentlagring beroende på aktuell konfiguration.
Mailgun
Applikationskommunikation.
Snowflake
Dataanalys.
Twilio
MFA / SMS-leverans.
Ytterligare leverantörer
Ytterligare leverantörer som anges i aktuellt material om tjänster kan omfatta Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike och andra. Kunder bör hänvisa till den aktuella underleverantörslistan för BambooHR och Grouper’s aktuella information om underbiträden för de senaste uppgifterna.
1. Omfattning
Detta schema gäller där kunden aktiverar eller använder BambooHR funktionalitet för artificiell intelligens eller maskininlärning i samband med Grouper-stödda tjänster.
2. AI-leverantörer
Nuvarande tjänstematerial identifierar AI-leverantörer inklusive OpenAI, Cohere och Anthropic/Claude och kan identifiera ytterligare leverantörer såsom LlamaIndex för valfri dokumentparsning. Den aktiva uppsättningen leverantörer kan komma att ändras i enlighet med tillämpliga krav på underrättelse om underleverantörer.
3. Inmatningar och utdata
Prompter, instruktioner eller data som tillhandahålls av kunden och som skickas till AI-funktionalitet kan utgöra “Inmatningar” och genererade svar kan utgöra “Utdata”. Beroende på funktionen kan Inmatningar eller Utdata omfatta kunddata. Utdata kanske inte är unika och kan likna utdata som produceras för andra användare.
4. Kundens ansvar och mänsklig tillsyn
Kunden ansvarar för att säkerställa att denne har de rättigheter, den lagliga grunden, de meddelanden och de tillstånd som krävs för att lämna Inmatningar och använda Utmatningar. Kunden måste införa tillräcklig mänsklig tillsyn och måste självständigt bedöma utmatningar innan de används för anställnings-, juridiska, finansiella, säkerhetskritiska eller på annat sätt betydelsefulla beslut.
5. Begränsningar för känsliga och reglerade uppgifter
När det är förbjudet enligt tillämpliga AI-villkor får kunden inte lämna känslig eller reglerad information till AI-funktioner, inklusive hälso-, genetisk eller biometrisk information, statligt utfärdade identifikationsnummer eller personliga finansiella uppgifter eller bankkontoinformation. Kunder bör minimera personuppgifter i prompter.
6. Noggrannhet, partiskhet och rättvisa
Generativ AI har kända och okända begränsningar. Utmatningar kan vara felaktiga, ofullständiga, osäkra, partiska, orättvisa, stötande eller på annat sätt olämpliga. Kunder ansvarar för att granska utmatningar, testa relevanta risker och undvika olaglig diskriminering eller enbart automatiserade anställningsbeslut.
7. Modellförbättring
När tillämpliga BambooHR-AI-villkor tillåter användning av prestandadata och feedback för att förbättra AI-funktionalitet, regleras sådan användning av dessa villkor. När kunddata används för att finjustera en kundspecifik modell används den resulterande modellen för att tillhandahålla AI-funktioner till den kunden och används inte på annat sätt för att tillhandahålla tjänster till andra kunder.
8. Internationell behandling
AI-leverantörer får behandla behöriga inmatningar eller relaterade personuppgifter utanför EES. Sådan behandling omfattas av skyddsåtgärderna för överföring i detta DPA och ändrar inte platsen för kundens avtalade kärnlagringsregion för HRIS. Kunder bör bedöma om valfri AI-användning är förenlig med deras egna krav på datalagring, arbetstagarrepresentation, arbetsrätt och risk innan de aktiverar den.
Frågor om denna integritetspolicy eller era datarättigheter?
Kontakta oss







































