1.คำจำกัดความ
ในข้อตกลงการประมวลผลข้อมูลนี้ ("DPA"): "Controller" หมายถึงนิติบุคคลที่กำหนดวัตถุประสงค์และวิธีการประมวลผลข้อมูลส่วนบุคคล (โดยทั่วไปคือ ลูกค้า); "Processor" หมายถึงนิติบุคคลที่ประมวลผลข้อมูลส่วนบุคคลในนามของ Controller (BambooHR); "Data Subject" หมายถึงบุคคลธรรมดาที่ได้รับการระบุตัวตนแล้วหรือสามารถระบุตัวตนได้ ซึ่งข้อมูลส่วนบุคคลเกี่ยวข้องด้วย; "Personal Data" หมายถึงข้อมูลใด ๆ ที่เกี่ยวข้องกับบุคคลธรรมดาที่ได้รับการระบุตัวตนแล้วหรือสามารถระบุตัวตนได้; "Processing" หมายถึงการดำเนินการใด ๆ ที่กระทำกับข้อมูลส่วนบุคคล; "Security Incident" หมายถึงการได้มา การเข้าถึง การใช้ หรือการเปิดเผยข้อมูลส่วนบุคคลโดยไม่ได้รับอนุญาตที่ได้รับการยืนยันแล้ว
"GDPR" หมายถึงข้อบังคับ (EU) 2016/679 (ข้อบังคับทั่วไปว่าด้วยการคุ้มครองข้อมูล) และในกรณีที่บังคับใช้ รวมถึงฉบับของสหราชอาณาจักรของ GDPR ที่ยังคงมีผลใช้บังคับตามกฎหมายของสหราชอาณาจักร ("UK GDPR"). "Standard Contractual Clauses" หรือ "SCCs" หมายถึงข้อสัญญามาตรฐานที่คณะกรรมาธิการยุโรปประกาศใช้สำหรับการโอนข้อมูลส่วนบุคคลไปยังผู้ประมวลผลที่จัดตั้งขึ้นในประเทศที่สาม
2.ขอบเขตและลักษณะของการประมวลผล
DPA ฉบับนี้ใช้บังคับกับการประมวลผลข้อมูลส่วนบุคคลโดย BambooHR ในฐานะ Processor ในนามของ Customer ในฐานะ Controller ที่เกี่ยวข้องกับการให้บริการของ BambooHR BambooHR จะประมวลผลข้อมูลส่วนบุคคลเฉพาะเท่าที่จำเป็นเพื่อให้บริการ และตามคำสั่งที่มีการบันทึกไว้ของ Customer รวมถึงที่ระบุไว้ในข้อกำหนดการให้บริการแก่ลูกค้าและแบบฟอร์มคำสั่งซื้อที่เกี่ยวข้องใด ๆ
BambooHR จะไม่ประมวลผลข้อมูลส่วนบุคคลของ Customer เพื่อวัตถุประสงค์อื่นใด รวมถึงเพื่อวัตถุประสงค์ทางการค้าของ BambooHR เอง โดยไม่ได้รับความยินยอมเป็นลายลักษณ์อักษรล่วงหน้าจาก Customer เว้นแต่กฎหมายที่ใช้บังคับกำหนดไว้ และในกรณีนั้น BambooHR จะแจ้งให้ Customer ทราบถึงข้อกำหนดทางกฎหมายนั้นก่อนการประมวลผล เว้นแต่กฎหมายห้ามไว้
3.หน้าที่ของผู้ประมวลผล
BambooHR จะต้อง: (a) ประมวลผลข้อมูลส่วนบุคคลเฉพาะตามคำสั่งที่มีการบันทึกไว้จาก Customer; (b) ทำให้แน่ใจว่าบุคคลที่ได้รับอนุญาตให้ประมวลผลข้อมูลส่วนบุคคลได้ผูกพันตนเองต่อหน้าที่รักษาความลับ; (c) นำมาตรการทางเทคนิคและมาตรการเชิงองค์กรที่เหมาะสมมาใช้เพื่อให้มีระดับความปลอดภัยที่เหมาะสมกับความเสี่ยง; (d) ช่วยเหลือ Customer ในการตอบสนองต่อคำขอใช้สิทธิของ Data Subject; (e) ช่วยเหลือ Customer ในการปฏิบัติตามหน้าที่ที่เกี่ยวกับความปลอดภัย การแจ้งเหตุละเมิด การประเมินผลกระทบด้านการคุ้มครองข้อมูล และการปรึกษาหารือล่วงหน้า; (f) ลบหรือส่งคืนข้อมูลส่วนบุคคลทั้งหมดเมื่อมีการยุติ; และ (g) จัดให้มีข้อมูลที่จำเป็นเพื่อแสดงให้เห็นถึงการปฏิบัติตาม และเปิดให้มีการตรวจสอบ
เมื่อ BambooHR ประมวลผลข้อมูลส่วนบุคคลของสหภาพยุโรปหรือสหราชอาณาจักรที่โอนไปยัง BambooHR ในสหรัฐอเมริกา ข้อสัญญามาตรฐานของสหภาพยุโรป (โมดูล 2: ผู้ควบคุมข้อมูลถึงผู้ประมวลผล) ซึ่งอาจมีการปรับปรุงเป็นครั้งคราว จะถูกรวมไว้ใน DPA ฉบับนี้โดยการอ้างอิงและจะใช้บังคับกับการโอนดังกล่าว ลูกค้าและ BambooHR จะถือว่าได้เข้าทำ SCCs ในวันที่มีผลบังคับใช้ของ DPA ฉบับนี้.
4.หน้าที่ของผู้ควบคุม
ลูกค้ารับรองและรับประกันว่ามีสิทธิ์และอำนาจที่จำเป็นทั้งหมดในการให้ข้อมูลส่วนบุคคลแก่ BambooHR และสั่งให้ BambooHR ประมวลผลข้อมูลดังกล่าว ลูกค้าต้องทำให้แน่ใจว่ามีการแจ้งที่จำเป็นทั้งหมดแล้ว และได้รับความยินยอมที่จำเป็นทั้งหมดจากเจ้าของข้อมูลตามกฎหมายคุ้มครองข้อมูลที่ใช้บังคับ.
ลูกค้าเป็นผู้รับผิดชอบในการกำหนดวัตถุประสงค์และวิธีการประมวลผลข้อมูลส่วนบุคคล และเพื่อทำให้แน่ใจว่าการประมวลผลดังกล่าวชอบด้วยกฎหมาย ลูกค้าต้องดำเนินมาตรการทางเทคนิคและเชิงองค์กรที่เหมาะสมเพื่อให้มั่นใจและแสดงให้เห็นว่าการประมวลผลดำเนินไปตามกฎหมายที่ใช้บังคับและ DPA ฉบับนี้.
5.ผู้ประมวลผลช่วงต่อ
Customer อนุญาตให้ BambooHR ใช้ผู้ประมวลผลช่วงต่อที่ระบุไว้ที่ bamboohr.com/legal/sub-processors ("Sub-Processor List") เพื่อประมวลผลข้อมูลส่วนบุคคล BambooHR จะให้หนังสือแจ้งล่วงหน้าไม่น้อยกว่าสามสิบ (30) วันเกี่ยวกับการเปลี่ยนแปลงใด ๆ ที่เสนอให้แก่ Sub-Processor List โดยการอัปเดตรายการและแจ้งให้ Customer ทราบทางอีเมล Customer อาจคัดค้านการเพิ่มหรือการเปลี่ยนตัวผู้ประมวลผลช่วงต่อที่เสนอได้ภายในระยะเวลาดังกล่าว โดยส่งหนังสือแจ้งเป็นลายลักษณ์อักษรผ่านหน้าติดต่อของเรา
BambooHR จะกำหนดภาระผูกพันด้านการคุ้มครองข้อมูลแก่ผู้ประมวลผลช่วงย่อยแต่ละรายให้เทียบเท่ากับที่กำหนดไว้ใน DPA ฉบับนี้ และจะยังคงต้องรับผิดต่อ ลูกค้า สำหรับความล้มเหลวใด ๆ ของผู้ประมวลผลช่วงย่อยในการปฏิบัติภาระผูกพันด้านการคุ้มครองข้อมูลของตน BambooHR จะทำให้แน่ใจว่าผู้ประมวลผลช่วงย่อยอยู่ภายใต้กลไกการโอนที่เหมาะสมสำหรับการโอนระหว่างประเทศใด ๆ.
6.สิทธิของเจ้าของข้อมูล
เท่าที่กฎหมายอนุญาต BambooHR จะต้องแจ้ง Customer ทันทีหาก BambooHR ได้รับคำขอจาก Data Subject เพื่อใช้สิทธิของตนตามกฎหมายคุ้มครองข้อมูลที่ใช้บังคับ รวมถึงสิทธิในการเข้าถึง การแก้ไข การลบ การจำกัด การโอนย้ายข้อมูล หรือการคัดค้าน BambooHR จะไม่ตอบสนองต่อคำขอใด ๆ ดังกล่าวโดยไม่ได้รับอนุญาตล่วงหน้าจาก Customer เว้นแต่เพื่อยืนยันต่อ Data Subject ว่า BambooHR ได้ส่งต่อคำขอดังกล่าวแล้ว
BambooHR จะให้ความช่วยเหลือที่สมเหตุสมผลในเชิงพาณิชย์แก่ลูกค้าในการปฏิบัติตามภาระผูกพันในการตอบสนองต่อคำขอใช้สิทธิของเจ้าของข้อมูล โดยคำนึงถึงลักษณะของการประมวลผลและข้อมูลที่มีอยู่ต่อ BambooHR อาจมีค่าธรรมเนียมเพิ่มเติมสำหรับความช่วยเหลือในวงกว้างที่เกินกว่าที่จำเป็นอย่างสมเหตุสมผล.
7.มาตรการรักษาความปลอดภัย
BambooHR จะนำมาตรการทางเทคนิคและมาตรการเชิงองค์กรที่เหมาะสมมาใช้และคงไว้เพื่อปกป้องข้อมูลส่วนบุคคลจากการทำลาย การสูญหาย การเปลี่ยนแปลง การเปิดเผยโดยไม่ได้รับอนุญาต หรือการเข้าถึงโดยมิชอบโดยอุบัติเหตุหรือโดยไม่ชอบด้วยกฎหมาย มาตรการดังกล่าวจะอธิบายไว้ใน Security Exhibit ของ BambooHR ซึ่งมีให้ดูที่ bamboohr.com/legal/security-exhibit และอาจมีการปรับปรุงเป็นครั้งคราว
เมื่อพิจารณาถึงสภาพเทคโนโลยีในปัจจุบัน ต้นทุนในการดำเนินการ และลักษณะ ขอบเขต บริบท และวัตถุประสงค์ของการประมวลผล ตลอดจนความเสี่ยงที่มีความน่าจะเป็นและความรุนแรงแตกต่างกันต่อสิทธิและเสรีภาพของบุคคลธรรมดา มาตรการรักษาความปลอดภัยของ BambooHR จะรวมถึงการเข้ารหัสข้อมูลส่วนบุคคลระหว่างการส่งผ่านและที่ rest การยืนยันตัวตนแบบหลายปัจจัย การทดสอบด้านความปลอดภัยอย่างสม่ำเสมอ และการควบคุมการเข้าถึง
8.การแจ้งเหตุละเมิดข้อมูล
BambooHR จะต้องแจ้ง Customer โดยไม่ชักช้าเกินสมควร และไม่ว่าในกรณีใดภายในเจ็ดสิบสอง (72) ชั่วโมงหลังจากทราบถึง Security Incident ที่ส่งผลกระทบต่อข้อมูลส่วนบุคคลของ Customer การแจ้งดังกล่าวจะรวมถึง: คำอธิบายลักษณะของ Security Incident; ประเภทและจำนวนโดยประมาณของ Data Subject และบันทึกข้อมูลส่วนบุคคลที่เกี่ยวข้อง; ผลที่อาจเกิดขึ้นจาก Security Incident; และมาตรการที่ BambooHR ได้ดำเนินการหรือเสนอเพื่อแก้ไข Security Incident
การแจ้ง Security Incident โดย BambooHR จะไม่ถือเป็นการยอมรับความผิดหรือความรับผิด Customer เป็นผู้รับผิดชอบแต่เพียงผู้เดียวในการพิจารณาว่าจะต้องแจ้ง Data Subject และหน่วยงานกำกับดูแลหรือไม่ และอย่างไรตามที่กฎหมายที่ใช้บังคับกำหนด
9.การส่งคืนและการลบข้อมูล
เมื่อข้อตกลงสิ้นอายุหรือถูกยุติ BambooHR จะต้อง ตามคำขอเป็นลายลักษณ์อักษรของ Customer ส่งคืนข้อมูลส่วนบุคคลทั้งหมดแก่ Customer ในรูปแบบที่เครื่องสามารถอ่านได้ และ/หรือ ลบข้อมูลส่วนบุคคลทั้งหมด BambooHR จะดำเนินการส่งคืนหรือลบดังกล่าวให้เสร็จสิ้นภายในสามสิบ (30) วันนับจากวันที่ Customer มีคำขอเป็นลายลักษณ์อักษร
เว้นแต่กฎหมายที่ใช้บังคับจะกำหนดให้ต้องเก็บรักษาต่อไป BambooHR จะลบสำเนาข้อมูลส่วนบุคคลที่เหลือทั้งหมดหลังจากดำเนินการส่งคืนหรือลบแล้วเสร็จ เมื่อได้รับคำขอเป็นลายลักษณ์อักษรจาก Customer แล้ว BambooHR จะรับรองเป็นลายลักษณ์อักษรว่าข้อมูลส่วนบุคคลทั้งหมดได้รับการส่งคืนหรือลบแล้ว
10.สิทธิในการตรวจสอบ
BambooHR จะจัดทำข้อมูลทั้งหมดที่จำเป็นอย่างสมเหตุสมผลเพื่อแสดงการปฏิบัติตาม DPA ฉบับนี้ให้แก่ลูกค้า และอนุญาตให้มีการตรวจสอบ รวมถึงการตรวจเข้าพื้นที่ ซึ่งดำเนินการโดยลูกค้าหรือผู้ตรวจสอบที่ลูกค้ามอบหมาย และจะมีส่วนร่วมในการตรวจสอบดังกล่าว ลูกค้าต้องแจ้งให้ทราบล่วงหน้าอย่างสมเหตุสมผล (อย่างน้อยสามสิบ (30) วัน) ก่อนดำเนินการตรวจสอบใด ๆ และต้องทำให้แน่ใจว่าผู้ตรวจสอบที่ได้รับมอบหมายอยู่ภายใต้ภาระหน้าที่ในการรักษาความลับที่เหมาะสม.
BambooHR อาจปฏิบัติตามหน้าที่ในการตรวจสอบของตนโดยจัดทำรายงานการตรวจสอบจากบุคคลที่สามล่าสุดให้ Customer (เช่น SOC 2 Type II) และใบรับรองที่เกี่ยวข้อง การตรวจสอบ ณ สถานที่ใด ๆ จะดำเนินการโดยค่าใช้จ่ายของ Customer ในช่วงเวลาทำการปกติ และโดยไม่รบกวนการดำเนินธุรกิจของ BambooHR








































