1.ภาพรวม
เอกสารความเป็นส่วนตัวฉบับนี้กำหนดภาระผูกพันที่ใช้บังคับกับการประมวลผลข้อมูลส่วนบุคคลที่เกี่ยวข้องกับแพลตฟอร์มระบบสารสนเทศทรัพยากรบุคคล ("HRIS") ของ BambooHR และบริการที่เกี่ยวข้อง ควรอ่านร่วมกับ Customer Terms of Service และ Data Processing Agreement ("DPA") ซึ่งทั้งสองฉบับถูกรวมไว้โดยการอ้างอิง
ในเอกสารฉบับนี้: "Customer Personal Data" หมายถึงข้อมูลส่วนบุคคลทั้งหมด (ตามที่นิยามไว้ใน Data Protection Legislation) ที่อยู่ภายใต้การควบคุมของ Customer และที่ Provider ประมวลผลเกี่ยวกับ Services; "Data Protection Legislation" หมายถึงกฎหมายที่ใช้บังคับทั้งหมดที่เกี่ยวข้องกับการคุ้มครองข้อมูลและความเป็นส่วนตัว รวมถึง EU General Data Protection Regulation (2016/679) ("GDPR"), EU Privacy and Electronic Communications Directive 2002/58/EC ที่บังคับใช้ในแต่ละเขตอำนาจศาล และกฎหมายแก้ไขหรือกฎหมายทดแทนใด ๆ เป็นครั้งคราว; "Security Incident" หมายถึงการทำลาย สูญหาย เปลี่ยนแปลง เปิดเผย หรือเข้าถึงข้อมูลส่วนบุคคลโดยไม่ตั้งใจ โดยไม่ได้รับอนุญาต หรือโดยมิชอบด้วยกฎหมาย; และ "Authorised Persons" หมายถึงบุคคลใด ๆ ที่ประมวลผลข้อมูลส่วนบุคคลในนามของ Provider รวมถึงพนักงาน เจ้าหน้าที่ คู่ค้า ผู้รับจ้าง และผู้รับจ้างช่วง
2.บทบาทในการประมวลผลข้อมูล
ในเอกสารฉบับนี้ คำว่า "personal data", "process", "data controller", "data processor", "data subject", และ "supervisory authority" มีความหมายตามที่กำหนดไว้ใน Data Protection Legislation
Provider (ในฐานะผู้ประมวลผลข้อมูล) ได้รับการแต่งตั้งโดย Customer (ในฐานะผู้ควบคุมข้อมูล) เพื่อประมวลผล Customer Personal Data ในนามของ Customer เท่าที่จำเป็นเพื่อให้ Services และตามคำสั่งเป็นลายลักษณ์อักษรอื่นใดที่ Customer อาจออกเป็นครั้งคราว
คู่สัญญาแต่ละฝ่ายต้องปฏิบัติตามภาระผูกพันของตนภายใต้กฎหมายคุ้มครองข้อมูลเกี่ยวกับข้อมูลส่วนบุคคลใด ๆ ที่ตนประมวลผลภายใต้หรือเกี่ยวข้องกับข้อตกลงนี้ โดยไม่กระทบต่อข้อความก่อนหน้า ผู้ให้บริการจะต้องไม่ประมวลผลข้อมูลส่วนบุคคลของลูกค้าในลักษณะที่จะส่งผลหรือมีแนวโน้มที่จะส่งผลให้ลูกค้าฝ่าฝืนภาระผูกพันภายใต้กฎหมายคุ้มครองข้อมูล
Provider จะประมวลผล Customer Personal Data เฉพาะเพื่อวัตถุประสงค์ในการให้ Services แก่ Customer และตามคำสั่งที่จัดทำเป็นเอกสารของ Customer ตลอดเวลา เว้นแต่ Provider จะต้องประมวลผล Personal Data เพื่อวัตถุประสงค์อื่นตามกฎหมายที่ใช้บังคับ หากมีข้อกำหนดดังกล่าว Provider จะต้องแจ้ง Customer ล่วงหน้า เว้นแต่กฎหมายที่เกี่ยวข้องจะห้ามการแจ้งดังกล่าว
ผู้ให้บริการต้องแจ้งให้ลูกค้าทราบโดยทันทีหากเห็นว่าตนไม่สามารถปฏิบัติตามภาระผูกพันภายใต้เอกสารฉบับนี้ได้ และต้องทำงานร่วมกับลูกค้าและดำเนินมาตรการที่สมเหตุสมผลทั้งหมดเพื่อหยุดและแก้ไขการประมวลผลที่ไม่เป็นไปตามข้อกำหนด ผู้ให้บริการต้องยุติการประมวลผลข้อมูลส่วนบุคคลของลูกค้าโดยทันที (และขอให้ผู้รับเหมาช่วงทั้งหมดหยุดโดยทันที) หากลูกค้าพิจารณาแล้วว่าการไม่ปฏิบัติตามข้อกำหนดไม่สามารถแก้ไขได้ภายในกรอบเวลาที่สมเหตุสมผล
3.หมวดหมู่ของข้อมูลส่วนบุคคลที่ประมวลผล
หมวดหมู่ของ Customer Personal Data ที่ประมวลผลเกี่ยวกับ Services รวมถึงข้อมูลที่เกี่ยวข้องกับพนักงานและผู้สมัครของ Customer ซึ่งอาจรวมถึง: ข้อมูลส่วนบุคคล เช่น ชื่อ เลขประจำตัว( ๆ ) ภาพถ่าย ที่อยู่ วันเดือนปีเกิด เพศ สถานภาพสมรส ผู้ติดต่อกรณีฉุกเฉิน หมายเลขโทรศัพท์ คุณวุฒิทางวิชาการและวิชาชีพ CV หรือ resume ประวัติการจ้างงาน และความชำนาญด้านภาษา; ข้อมูลที่เกี่ยวข้องกับการจ้างงาน เช่น ตำแหน่ง ระดับ สถานที่ สายการรายงาน วันที่เริ่มงาน ชั่วโมงการทำงาน รายละเอียดสัญญา ข้อมูลผลการปฏิบัติงานและการประเมิน ข้อมูลการลงโทษทางวินัยพนักงาน สวัสดิการและประกันภัย ทรัพย์สินที่มอบหมาย การฝึกอบรม และเอกสารการลา; ข้อมูลที่เกี่ยวข้องกับบัญชีเงินเดือน เช่น เงินเดือนและค่าตอบแทน ข้อมูลภาษีและประกันสังคม รายละเอียดธนาคาร บำนาญ โบนัส และสวัสดิการอื่น ๆ หากมีผลใช้บังคับ Services อาจประมวลผลรายละเอียดการติดต่อของผู้แนะนำและผู้รับรองด้วย รวมถึงหมวดหมู่พิเศษของข้อมูล เช่น สถานะสุขภาพและข้อมูลความพิการ
การประมวลผลข้อมูลส่วนบุคคลของลูกค้าดำเนินการเพื่อวัตถุประสงค์ในการให้บริการและบำรุงรักษาแพลตฟอร์ม HRIS รวมถึงการเก็บรวบรวม การโฮสต์ การประมวลผล และการสนับสนุนข้อมูล HR ระยะเวลาของการประมวลผลสอดคล้องกับช่วงเวลาที่ให้บริการแก่ลูกค้าตามข้อตกลง รวมถึงช่วงเวลาการสนับสนุนใด ๆ ที่ใช้บังคับภายหลังจากนั้น.
4.การประมวลผลช่วงต่อ
Provider จะไม่แต่งตั้งบุคคลที่สามใด ๆ ให้ประมวลผล Customer Personal Data ("Sub-processor") โดยไม่ได้รับความยินยอมเป็นลายลักษณ์อักษรล่วงหน้าจาก Customer ภายใต้ความยินยอมดังกล่าว Provider จะ: (a) แจ้ง Customer ล่วงหน้าอย่างสมเหตุสมผลเกี่ยวกับตัวตนและที่ตั้งของ Sub-processor รายใหม่หรือรายทดแทนใด ๆ และคำอธิบายของการประมวลผลที่ตั้งใจไว้; (b) กำหนดข้อกำหนดด้านการคุ้มครองข้อมูลที่มีผลผูกพันทางกฎหมายแก่ Sub-processor แต่ละราย ซึ่งเหมือนกับข้อกำหนดที่ใช้กับ Provider ภายใต้ Agreement; และ (c) ยังคงต้องรับผิดต่อ Customer อย่างเต็มที่สำหรับการละเมิด Agreement ใด ๆ ที่เกิดจากการกระทำ ความผิดพลาด หรือการละเว้นของ Sub-processor ใด ๆ
BambooHR LLC ทำหน้าที่เป็นผู้ให้บริการด้านเทคโนโลยีและประมวลผลข้อมูลส่วนบุคคลของลูกค้าเพื่อให้บริการแพลตฟอร์มตามข้อตกลงการประมวลผลข้อมูลของ BambooHR ข้อมูลส่วนบุคคลทั้งหมด รวมถึงข้อมูลพนักงาน ที่บันทึกไว้บนแพลตฟอร์มจะโฮสต์ในไอร์แลนด์โดย BambooHR โดยมี Amazon Web Services (AWS) เป็นผู้ประมวลผลช่วงโฮสต์หลักย่อย ผู้ประมวลผลช่วงย่อยในการดำเนินงานเพิ่มเติมที่ BambooHR ใช้ ได้แก่ ได้แก่ Cloudflare (ไฟร์วอลล์แอปพลิเคชันเว็บ), Datadog (การเฝ้าระวังโครงสร้างพื้นฐาน), Microsoft (การทำงานร่วมกันในพื้นที่ทำงานและการจัดเก็บเอกสาร), Mailgun (การสื่อสารของแอปพลิเคชัน), Twilio (การยืนยันตัวตนหลายปัจจัยผ่าน SMS), Snowflake (การวิเคราะห์ข้อมูล), และ OneTrust (สิทธิความเป็นส่วนตัวและการจัดการคุกกี้) รายชื่อผู้ประมวลผลช่วงย่อยปัจจุบันสามารถขอได้.
หากภายในระยะเวลาที่สมเหตุสมผลหลังจากได้รับแจ้งเกี่ยวกับผู้ประมวลผลช่วงย่อยรายใหม่ ลูกค้าคัดค้านผู้ประมวลผลช่วงย่อยรายนั้นด้วยเหตุผลด้านการคุ้มครองข้อมูล ผู้ให้บริการจะไม่ว่าจ้างผู้ประมวลผลช่วงย่อยรายนั้น หรือไม่เช่นนั้นลูกค้าอาจเลือกที่จะระงับหรือยุติข้อตกลงได้.
5.มาตรการด้านความปลอดภัยเชิงเทคนิคและเชิงองค์กร
ผู้ให้บริการดำเนินการและบำรุงรักษามาตรการรักษาความปลอดภัยทางเทคนิคและเชิงองค์กรที่เหมาะสมเพื่อคุ้มครองข้อมูลส่วนบุคคลของลูกค้าจากการประมวลผลที่ไม่ได้รับอนุญาตและไม่ชอบด้วยกฎหมาย และจากการสูญหาย การทำลาย การเปิดเผย ความเสียหาย หรือการเปลี่ยนแปลงโดยอุบัติเหตุ มาตรการดังกล่าวได้รับการทบทวนและปรับปรุงเป็นประจำเพื่อคำนึงถึงมาตรฐานอุตสาหกรรม ต้นทุนการดำเนินการ และลักษณะ ขอบเขต บริบท และวัตถุประสงค์ของการประมวลผล.
การควบคุมการเข้าถึงทางกายภาพ: อุปกรณ์ประมวลผลข้อมูลและเซิร์ฟเวอร์ที่ประมวลผลข้อมูลส่วนบุคคลของลูกค้าถูกเก็บไว้ในพื้นที่ปิดที่มีการจำกัดการเข้าถึง การเข้าถึงศูนย์ข้อมูลทั้งหมดจะถูกบันทึก เฝ้าระวัง และติดตาม ศูนย์ข้อมูลได้รับการรักษาความปลอดภัยด้วยระบบสัญญาณเตือนภัยและมาตรการรักษาความปลอดภัยที่เหมาะสมอื่น ๆ รวมถึงข้อจำกัดในการออกและการใช้ข้อมูลประจำตัวการเข้าถึง.
การควบคุมการเข้าถึงระบบ: ใช้การเข้ารหัสตามมาตรฐานอุตสาหกรรมเพื่อป้องกันการเข้าถึงระบบประมวลผลข้อมูลโดยไม่ได้รับอนุญาต มาตรการรวมถึงการหมดเวลาของเทอร์มินัลผู้ใช้โดยอัตโนมัติหากปล่อยทิ้งไว้โดยไม่ได้ใช้งาน ข้อกำหนดในการระบุตัวตนและรหัสผ่าน (รวมถึงข้อกำหนดด้านความยาวขั้นต่ำและอักขระพิเศษ) การออกจากระบบของรหัสผู้ใช้ที่ไม่มีการใช้งานเป็นระยะเวลานานโดยอัตโนมัติ และการบันทึกและเฝ้าระวังการเข้าถึงข้อมูลทั้งหมดอย่างครบถ้วน.
การควบคุมการเข้าถึงข้อมูล: มีเพียงบุคลากรที่จำเป็นต่อการช่วยในการให้บริการเท่านั้นที่สามารถเข้าถึงข้อมูลส่วนบุคคลของลูกค้าได้ และการเข้าถึงดังกล่าวจำกัดอย่างเคร่งครัดตามขอบเขตสิทธิ์การเข้าถึงของตน พนักงานอยู่ภายใต้ภาระหน้าที่ในการรักษาความลับที่เหมาะสมและได้รับการฝึกอบรมที่เกี่ยวข้อง การเข้าถึงถูกควบคุมผ่านความปลอดภัยของแอปพลิเคชัน และข้อมูลถูกแยกในระดับฐานข้อมูลตามโมดูลและฟังก์ชัน มาตรการทางวินัยที่มีผลบังคับใช้จะนำมาใช้กับการเข้าถึงโดยไม่ได้รับอนุญาตใด ๆ.
การควบคุมการส่งผ่าน: เทคโนโลยีไฟร์วอลล์และการเข้ารหัสช่วยปกป้องช่องทางและท่อส่งข้อมูลระหว่างการส่งผ่าน ข้อมูลจะไม่ถูกจัดเก็บไว้บนสื่อบันทึกข้อมูลแบบพกพาหรืออุปกรณ์เคลื่อนที่ที่ไม่มีการเข้ารหัส มีการตรวจสอบความครบถ้วนและความถูกต้องของการถ่ายโอนข้อมูลทั้งหมด
การควบคุมด้านความพร้อมใช้งานและความต่อเนื่อง: มีการรักษาความซ้ำซ้อนของโครงสร้างพื้นฐาน การจัดเก็บสำรองนอกสถานที่ และแผนกู้คืนจากภัยพิบัติและความต่อเนื่องทางธุรกิจ เพื่อให้แน่ใจว่า Customer Personal Data สามารถกู้คืนได้อย่างทันท่วงทีในกรณีที่เกิด Security Incident ห้ามจัดเก็บ Customer Personal Data บนเวิร์กสเตชันภายในเครื่องอย่างถาวร
การแยกการประมวลผล: ข้อมูลที่เก็บรวบรวมเพื่อวัตถุประสงค์ที่แตกต่างกันจะถูกประมวลผลแยกกันผ่านความปลอดภัยของแอปพลิเคชัน การแยกระดับฐานข้อมูล และอินเทอร์เฟซเฉพาะวัตถุประสงค์รวมถึงกระบวนการแบบแบตช์
การทดสอบ: BambooHR ทำการทดสอบ ประเมิน และตรวจสอบประสิทธิผลของมาตรการด้านความปลอดภัยเชิงเทคนิคและเชิงองค์กรอย่างสม่ำเสมอ
6.เหตุการณ์ด้านความปลอดภัยและการแจ้งการละเมิด
Provider จะต้องแจ้ง Customer โดยเร็วที่สุดเท่าที่จะทำได้และไม่ว่าในกรณีใดภายใน 48 ชั่วโมงนับแต่ทราบถึง Security Incident จริงหรือที่สงสัย การแจ้งดังกล่าวจะต้องรวมถึง: (a) คำอธิบายโดยละเอียดของ Security Incident; (b) ประเภทของ Customer Personal Data ที่เป็นประเด็นของ Security Incident; (c) ตัวตนของเจ้าของข้อมูลที่ได้รับผลกระทบแต่ละราย หรือหากไม่สามารถระบุได้ จำนวนโดยประมาณของเจ้าของข้อมูลและบันทึกข้อมูลส่วนบุคคลที่เกี่ยวข้อง; และ (d) คำอธิบายของมาตรการที่ได้ดำเนินการหรือเสนอจะดำเนินการเพื่อจัดการกับ Security Incident รวมถึงมาตรการเพื่อลดผลกระทบในทางลบที่อาจเกิดขึ้น
Provider ตกลงที่จะดำเนินการทันทีด้วยค่าใช้จ่ายของตนเอง เพื่อสืบสวน Security Incident และเพื่อระบุ ป้องกัน และบรรเทาผลกระทบของเหตุการณ์ดังกล่าว Provider จะต้องแจ้งความคืบหน้าเรื่องสาระสำคัญทั้งหมดแก่ Customer อย่างต่อเนื่อง Provider จะต้องให้ข้อมูลและความร่วมมืออย่างทันท่วงทีตามที่ Customer อาจกำหนดเพื่อปฏิบัติตามภาระผูกพันของ Customer ในการรายงานและแจ้งเหตุข้อมูลรั่วไหลภายใต้กฎหมายคุ้มครองข้อมูลที่ใช้บังคับ
เนื้อหาและการจัดทำการแจ้ง การสื่อสารต่อหน่วยงานกำกับดูแล หรือข่าวประชาสัมพันธ์ใด ๆ เกี่ยวกับ Security Incident ให้เป็นไปตามดุลยพินิจของ Customer แต่เพียงผู้เดียว เว้นแต่กฎหมายที่ใช้บังคับจะกำหนดเป็นอย่างอื่น Provider ไม่อาจออก เผยแพร่ หรือทำให้การสื่อสารดังกล่าวใด ๆ พร้อมใช้งานแก่บุคคลที่สามโดยไม่ได้รับการอนุมัติล่วงหน้าจาก Customer ในกรณีที่ BambooHR ถูกอ้างอิงชื่อในบทสื่อสารดังกล่าว BambooHR จะต้องได้รับโอกาสในการตรวจสอบและอนุมัติการสื่อสารเพื่อความถูกต้อง โดยการอนุมัติดังกล่าวจะต้องไม่ถูกปฏิเสธอย่างไม่สมเหตุสมผล
7.การโอนย้ายข้อมูลและการประมวลผลระหว่างประเทศ
Customer Personal Data ทั้งหมด รวมถึงข้อมูลพนักงานที่บันทึกไว้บนแพลตฟอร์ม BambooHR ได้รับการโฮสต์ในไอร์แลนด์ Provider จะต้องทำให้แน่ใจว่า Customer Personal Data ได้รับการประมวลผลภายในเขตเศรษฐกิจยุโรป (EEA) หรือดินแดนอื่นใดที่ไม่มีข้อจำกัดในการโอนข้อมูลส่วนบุคคลข้ามพรมแดนภายใต้ Data Protection Legislation โดยมีข้อยกเว้นต่อไปนี้ซึ่ง BambooHR ได้รับอนุญาตให้โอนข้อมูลนอกศูนย์ข้อมูลไอร์แลนด์: (1) ในกรณีฉุกเฉิน เช่น การละเมิดข้อมูลที่ศูนย์ข้อมูลในไอร์แลนด์; (2) ในระหว่างการร้องขอการสนับสนุนที่จำเป็นต้องให้ทีมสนับสนุนในสหรัฐฯ เข้าถึง และได้รับการยืนยันเป็นลายลักษณ์อักษรจาก Customer; และ (3) เมื่อ Customer มีคำร้องเป็นลายลักษณ์อักษรที่ตรวจสอบแล้วให้ย้ายการโฮสต์ออกนอกไอร์แลนด์
ในขอบเขตที่มีการโอนข้อมูลส่วนบุคคลของลูกค้าออกนอก EEA การโอนดังกล่าวอยู่ภายใต้ข้อสัญญามาตรฐานของสหภาพยุโรปสำหรับการโอนข้อมูลส่วนบุคคลไปยังผู้ประมวลผล ตามที่คณะกรรมาธิการยุโรปอนุมัติและรวมไว้ในข้อตกลง สำหรับการโอนจากสหราชอาณาจักร ให้ใช้ภาคผนวกการโอนข้อมูลระหว่างประเทศต่อข้อสัญญามาตรฐานของคณะกรรมาธิการสหภาพยุโรป สำหรับการโอนจากสวิตเซอร์แลนด์ ให้ใช้ข้อสัญญาเดียวกันโดยมีการแก้ไขเพื่อสะท้อนกฎหมายสวิส รวมถึงการอ้างถึงพระราชบัญญัติสหพันธรัฐว่าด้วยการคุ้มครองข้อมูล (FDAP) และเขตอำนาจของกรรมาธิการข้อมูลและสารสนเทศคุ้มครองข้อมูลแห่งสหพันธรัฐ.
ผู้ให้บริการจะให้ระดับการคุ้มครองที่เพียงพอต่อข้อมูลส่วนบุคคลของลูกค้าเสมอไม่ว่าประมวลผลที่ใด ทั้งนี้เป็นไปตามข้อกำหนดของกฎหมายคุ้มครองข้อมูลที่ใช้บังคับ ข้อสัญญาแบบจำลองหรือข้อสัญญามาตรฐานจะมีผลเหนือกว่าในกรณีที่มีความขัดแย้งกับข้อกำหนดของข้อตกลงหรือเอกสารฉบับนี้ ไม่ว่าในกรณีใด เอกสารฉบับนี้ไม่จำกัดหรือยับยั้งสิทธิของเจ้าของข้อมูลหรือของหน่วยงานกำกับดูแลที่มีอำนาจใด ๆ.
8.สิทธิของเจ้าของข้อมูล
เจ้าของข้อมูลซึ่งข้อมูลส่วนบุคคลของตนได้รับการประมวลผลเกี่ยวกับ Services อาจมีสิทธิ์ตามกฎหมายคุ้มครองข้อมูลที่ใช้บังคับในการ: เข้าถึงสำเนาข้อมูลส่วนบุคคลของตน; ขอให้แก้ไขข้อมูลส่วนบุคคลที่ไม่ถูกต้อง; ขอให้ลบข้อมูลส่วนบุคคลของตนเมื่อไม่มีเหตุผลอันชอบด้วยกฎหมายที่จะประมวลผลต่อไป; จำกัดหรือคัดค้านการประมวลผลข้อมูลส่วนบุคคลของตน; รับข้อมูลส่วนบุคคลของตนในรูปแบบที่มีโครงสร้าง ใช้กันทั่วไป และเครื่องอ่านได้ (data portability); และถอนความยินยอมเมื่อการประมวลผลอาศัยความยินยอม
Provider จะต้องให้ความร่วมมือและความช่วยเหลือเต็มที่แก่ Customer โดยไม่มีค่าใช้จ่ายเพิ่มเติม เพื่อให้ Customer สามารถปฏิบัติตามภาระผูกพันในฐานะ data controller ได้ รวมถึงในส่วนที่เกี่ยวกับ: ความปลอดภัยของข้อมูล; การแจ้งเหตุข้อมูลรั่วไหล; การประเมินผลกระทบด้านการคุ้มครองข้อมูล; การปรึกษาล่วงหน้ากับหน่วยงานกำกับดูแล; การทำให้สิทธิของเจ้าของข้อมูลเป็นจริง; และการสอบถาม การแจ้ง หรือการสอบสวนใด ๆ โดยหน่วยงานกำกับดูแลหรือหน่วยงานกำกับดูแลอื่นใด คำร้องขอใด ๆ จากเจ้าของข้อมูลที่ได้รับโดยตรงจาก Provider จะต้องส่งต่อไปยัง Customer โดยทันที เว้นแต่กฎหมายที่ใช้บังคับจะห้ามไว้ โดยจะต้องไม่ตอบกลับโดยไม่ได้รับอนุญาตโดยชัดแจ้งจาก Customer
9.รายงานด้านความปลอดภัย การตรวจสอบ และการสอบทาน
BambooHR เก็บรักษาบันทึกตามมาตรฐาน ISO 27001, SOC II หรือมาตรฐานระบบการจัดการความปลอดภัยของสารสนเทศ ("ISMS") ที่คล้ายกัน และจะจัดส่งสำเนาใบรับรอง ISMS รายงานสรุปการตรวจสอบ และ/หรือเอกสารอื่นใดที่ Customer อาจร้องขออย่างสมเหตุสมผลเพื่อยืนยันการปฏิบัติตามภาระผูกพันด้านการคุ้มครองข้อมูลที่ใช้บังคับ เมื่อมีการร้องขอ
Provider จะต้องจัดให้มีข้อมูลดังกล่าวตามที่จำเป็นอย่างสมเหตุสมผลเพื่อแสดงการปฏิบัติตามกฎหมายคุ้มครองข้อมูลที่ใช้บังคับ และอนุญาตให้ Customer และ/หรือผู้แทนที่ได้รับอนุญาตของ Customer ตรวจสอบบันทึกในขอบเขตที่จำเป็นอย่างสมเหตุสมผลเพื่อยืนยันการปฏิบัติตามภาระผูกพันที่ใช้บังคับ โดยมีเงื่อนไขว่าการตรวจสอบดังกล่าวจะต้องไม่เกี่ยวข้องกับการทบทวนข้อมูลของบุคคลที่สามใด ๆ และบันทึกที่เข้าถึงจะต้องได้รับการปฏิบัติเป็นความลับ Customer จะเป็นผู้รับภาระค่าใช้จ่ายของตนเองในการดำเนินการตรวจสอบดังกล่าว เว้นแต่คำร้องขอของ Customer จะเกิดขึ้นหลัง Security Incident หรือกฎหมายคุ้มครองข้อมูลที่ใช้บังคับกำหนดไว้เป็นอย่างอื่น Customer จะต้องไม่ยื่นคำร้องขอดังกล่าวเกินกว่าหนึ่งครั้งในรอบระยะเวลา 12 เดือนใด ๆ
ผู้ให้บริการจะช่วยเหลือลูกค้าในการดำเนินการประเมินผลกระทบต่อการคุ้มครองข้อมูลใด ๆ ของบริการตามที่สมเหตุสมผลเมื่อพิจารณาจากข้อมูลส่วนบุคคลที่กำลังประมวลผล และจะให้ความร่วมมืออย่างสมเหตุสมผลในการดำเนินมาตรการบรรเทาผลกระทบที่จำเป็นเพื่อแก้ไขความเสี่ยงด้านความเป็นส่วนตัวที่ระบุไว้ในการประเมินดังกล่าว.
10.การลบและการส่งคืนข้อมูล
ตามคำขอและทางเลือกของลูกค้า (ไม่ว่าจะระหว่างหรือภายหลังการยุติข้อตกลง) ผู้ให้บริการจะคืนหรือทำลายข้อมูลส่วนบุคคลของลูกค้าทั้งหมดที่อยู่ในความครอบครองหรือการควบคุมของผู้ให้บริการหรือผู้ประมวลผลช่วงย่อยโดยทันทีและตามที่ลูกค้าระบุ ข้อกำหนดนี้จะไม่ใช้บังคับในขอบเขตที่ผู้ให้บริการจำเป็นต้องเก็บรักษาข้อมูลส่วนบุคคลของลูกค้าบางส่วนหรือทั้งหมดตามกฎหมายที่ใช้บังคับ ซึ่งในกรณีดังกล่าว ผู้ให้บริการจะต้องแยกและปกป้องข้อมูลดังกล่าวจากการประมวลผลเพิ่มเติมใด ๆ เว้นแต่ในขอบเขตที่กฎหมายกำหนด.
ภายหลังการยุติหรือหมดอายุของข้อตกลง BambooHR จะจัดให้มีระยะเวลาซึ่งลูกค้าสามารถส่งออกข้อมูลลูกค้าของตนจากแพลตฟอร์มได้ ลูกค้าเป็นผู้รับผิดชอบแต่เพียงผู้เดียวในการทำให้แน่ใจว่าจะดำเนินการส่งออกข้อมูลที่จำเป็นให้เสร็จสิ้นก่อนที่ระยะเวลาดังกล่าวจะสิ้นสุดลง ผู้ให้บริการจะให้ความช่วยเหลือที่สมเหตุสมผลเกี่ยวกับการส่งออกข้อมูล โดยขึ้นอยู่กับค่าธรรมเนียมที่เกี่ยวข้องใด ๆ สำหรับความช่วยเหลือดังกล่าวซึ่งได้ตกลงไว้ล่วงหน้า.
11.ทั่วไป
เอกสารความเป็นส่วนตัวนี้และภาระผูกพันด้านการประมวลผลข้อมูลที่กำหนดไว้ในเอกสารนี้ถูกรวมไว้ในข้อตกลงและจะอยู่ภายใต้และตีความตามกฎหมายของประเทศที่สถานประกอบการหลักของลูกค้าตั้งอยู่ในสหภาพยุโรป EEA สวิตเซอร์แลนด์ หรือสหราชอาณาจักร เว้นแต่กฎหมายคุ้มครองข้อมูลที่ใช้บังคับกำหนดไว้เป็นอย่างอื่น ในกรณีที่มีความขัดแย้งระหว่างข้อตกลงและภาระผูกพันด้านการประมวลผลข้อมูลเหล่านี้ ภาระผูกพันด้านการประมวลผลข้อมูลจะมีผลเหนือกว่า.
ภาระผูกพันที่กำหนดแก่ผู้ให้บริการภายใต้ข้อกำหนดเหล่านี้จะยังคงมีผลตราบเท่าที่ผู้ให้บริการและ/หรือผู้รับเหมาช่วงของตนประมวลผลข้อมูลส่วนบุคคลของลูกค้าในนามของลูกค้า ภาระผูกพันเหล่านี้ไม่อาจแก้ไขได้ เว้นแต่จะมีตราสารเป็นลายลักษณ์อักษรฉบับถัดไปที่ลงนามโดยทั้งสองฝ่าย หากส่วนใดของภาระผูกพันเหล่านี้ถูกวินิจฉัยว่าไม่อาจบังคับใช้ได้ ความถูกต้องของส่วนที่เหลือทั้งหมดจะไม่ได้รับผลกระทบ.
เราอาจปรับปรุงเอกสารความเป็นส่วนตัวนี้เป็นครั้งคราวเพื่อสะท้อนการเปลี่ยนแปลงของกฎหมายที่ใช้บังคับ กิจกรรมการประมวลผลของเรา หรือมาตรการขององค์กรของเรา การเปลี่ยนแปลงที่มีสาระสำคัญจะมีการแจ้งให้ลูกค้าทราบล่วงหน้า หากคุณมีคำถามหรือข้อกังวลเกี่ยวกับการประมวลผลข้อมูลส่วนบุคคลของคุณ โปรดติดต่อเราผ่านหน้าติดต่อของเรา.








































