กฎหมาย
นโยบายความเป็นส่วนตัว
วิธีที่ Grouper Technology Limited เก็บรวบรวม ใช้ โฮสต์ และคุ้มครองข้อมูลส่วนบุคคลของท่าน ในฐานะพันธมิตรยุโรปที่ได้รับอนุญาตของ BambooHR โดยมีการจัดเก็บข้อมูลหลักบน AWS Ireland
อัปเดตล่าสุด: 16 August 2026
การแปลฉบับนี้จัดทำขึ้นเพื่อความสะดวกเท่านั้น หากมีข้อขัดแย้งหรือความไม่สอดคล้องกัน ให้ฉบับภาษาอังกฤษเป็นหลัก
Grouper มุ่งมั่นที่จะคุ้มครองข้อมูลส่วนบุคคลและรักษามาตรฐานระดับสูงด้านความเป็นส่วนตัว ความปลอดภัย และการปฏิบัติตามข้อกำหนดด้านกฎระเบียบ การคุ้มครองข้อมูลถือเป็นความรับผิดชอบหลักด้านการดำเนินงานและตามสัญญา มิใช่เรื่องที่พิจารณาในภายหลัง เราออกแบบการให้บริการ การควบคุมการเข้าถึง กระบวนการสนับสนุน และการกำกับดูแลผู้ให้บริการเพื่อสะท้อนหลักความรับผิดชอบ ความถูกต้อง ความลับ และความโปร่งใสตาม GDPR
นโยบายความเป็นส่วนตัวฉบับนี้อธิบายว่า Grouper Technology Limited (“Grouper”, “เรา” หรือ “ของเรา”) เก็บรวบรวม ใช้ เข้าถึง โฮสต์ จัดเก็บ ปกป้อง โอนย้าย และประมวลผลข้อมูลส่วนบุคคลในรูปแบบอื่นอย่างไรที่เกี่ยวข้องกับบริการที่เรามอบให้ รวมถึงบทบาทของเราในฐานะพันธมิตรยุโรปของ BambooHR
Grouper สนับสนุนองค์กรทั่วไอร์แลนด์ สหราชอาณาจักร ยุโรป และภูมิภาคอื่นๆ ในการติดตั้ง ดูแลระบบ และใช้งานแพลตฟอร์ม HRIS ของ BambooHR รวมถึงเทคโนโลยี HR ที่เกี่ยวข้อง
รูปแบบการให้บริการในยุโรปของเราออกแบบบนหลักการที่ชัดเจนเรื่องการเก็บข้อมูลภายในยุโรป ข้อมูลส่วนบุคคลของลูกค้าที่ได้รับการจัดการผ่านบริการยุโรปของ Grouper’s European BambooHR จะถูกโฮสต์และจัดเก็บภายในเขตเศรษฐกิจยุโรป (“EEA”) โดยมีการโฮสต์หลักในไอร์แลนด์
นโยบายความเป็นส่วนตัวฉบับนี้ใช้กับข้อมูลส่วนบุคคลที่ประมวลผลเกี่ยวกับ:
- การติดตั้งและการเริ่มใช้งานของ BambooHR;
- การกำหนดค่า HRIS;
- การดูแลบัญชี;
- การสนับสนุนลูกค้า;
- การสนับสนุนทางเทคนิค;
- การสนับสนุนการเชื่อมต่อระบบ;
- การย้ายข้อมูล;
- ความสำเร็จของลูกค้า;
- การฝึกอบรม;
- บริการระดับมืออาชีพ;
- การดูแลด้านความปลอดภัยและการบริหารบริการ;
- การสื่อสารกับลูกค้า;
- การขายและการสาธิต;
- เว็บไซต์และบริการดิจิทัลของ Grouper; และ
- กิจกรรมทางธุรกิจทั่วไปของเรา
Grouper Technology Limited เป็นบริษัทในไอร์แลนด์ โดยมีสำนักงานจดทะเบียนอยู่ที่ 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland
BambooHR จัดหาโครงสร้างระบบสารสนเทศทรัพยากรบุคคลและฟังก์ชันผลิตภัณฑ์ที่เกี่ยวข้อง ในขณะที่ Grouper จัดหาบริการระดับมืออาชีพด้านการติดตั้ง การย้ายข้อมูล การกำหนดค่า การฝึกอบรม ความสำเร็จของลูกค้า การสนับสนุน การบริหารบริการ และบริการที่เกี่ยวข้อง ทั้งนี้ขึ้นอยู่กับการสมัครใช้บริการและการกำหนดค่าของลูกค้า แพลตฟอร์ม HRIS ของ BambooHR อาจรองรับบันทึกพนักงาน การเริ่มงาน การสรรหา เวลาและการเข้างาน การจัดการการลา ผลการปฏิบัติงาน ค่าตอบแทน สวัสดิการ ฟังก์ชันที่เกี่ยวข้องกับเงินเดือน การรายงาน การวิเคราะห์ การเชื่อมต่อระบบ APIs และฟีเจอร์ปัญญาประดิษฐ์
ขึ้นอยู่กับบริการที่ลูกค้าซื้อ Grouper อาจให้:
- การติดตั้งของ BambooHR;
- การเริ่มใช้งาน;
- การกำหนดค่า;
- การตั้งค่าบัญชี;
- การช่วยเหลือด้านการย้ายข้อมูล;
- บริการเชื่อมต่อระบบ;
- การสนับสนุนทางเทคนิค;
- การสนับสนุน HRIS;
- การฝึกอบรม;
- บริการความสำเร็จของลูกค้า;
- การบริหารบริการ;
- การแก้ไขปัญหา; และ
- บริการระดับมืออาชีพที่เกี่ยวข้อง
บทบาทด้านการคุ้มครองข้อมูลของ Grouper ที่แท้จริงขึ้นอยู่กับกิจกรรมการประมวลผลเฉพาะนั้น
เมื่อ Grouper เป็นผู้กำหนดวัตถุประสงค์และวิธีการประมวลผล — เช่น ในกิจกรรมเว็บไซต์ การขาย ข้อมูลติดต่อทางธุรกิจ ความปลอดภัย หรือการบริหารภายในองค์กรบางกรณี — Grouper จะทำหน้าที่เป็นผู้ควบคุมข้อมูล
เมื่อ Grouper ประมวลผลข้อมูลส่วนบุคคลของลูกค้าในนามของลูกค้าเพียงอย่างเดียว และตามคำสั่งที่เป็นลายลักษณ์อักษรของลูกค้ารายนั้น Grouper จะทำหน้าที่เป็นผู้ประมวลผลข้อมูล
เมื่อผู้ลูกค้าเองทำหน้าที่เป็นผู้ประมวลผลข้อมูลให้แก่ผู้ควบคุมข้อมูลอีกรายหนึ่ง Grouper อาจทำหน้าที่เป็นผู้ประมวลผลช่วงได้ตามขอบเขตที่เกี่ยวข้อง
BambooHR อาจแยกต่างหากทำหน้าที่เป็นผู้ประมวลผลหรือผู้ประมวลผลช่วงที่เกี่ยวข้องกับข้อมูลส่วนบุคคลของลูกค้าที่ประมวลผลผ่านแพลตฟอร์ม HRIS ของ BambooHR บทบาทดังกล่าวได้อธิบายเพิ่มเติมในส่วน B และข้อตกลงลูกค้าที่เกี่ยวข้อง
คำมั่นสัญญาเรื่องการเก็บข้อมูลภายในยุโรปหลักของ 4.1
สำหรับลูกค้าที่ซื้อบริการ Grouper’s European BambooHR พร้อมการเก็บข้อมูลใน EEA ข้อมูลส่วนบุคคลของลูกค้าที่เป็นส่วนหนึ่งของสภาพแวดล้อมการผลิตหลักของ HRIS จะถูกโฮสต์และจัดเก็บภายใน EEA โดยมีสถานที่โฮสต์หลักอยู่ในไอร์แลนด์
โครงสร้างพื้นฐานการโฮสต์คลาวด์หลักสำหรับบริการในยุโรปจัดทำโดย Amazon Web Services (AWS) โดยมีการจัดเก็บข้อมูลหลักในภูมิภาค AWS Ireland บริการนี้ออกแบบมาเพื่อให้การจัดเก็บข้อมูลการผลิตตามปกติยังคงอยู่ในภูมิภาคยุโรปตามสัญญา
ข้อกำหนดนี้ใช้กับข้อมูลส่วนบุคคลที่เก็บรักษาไว้ภายในสภาพแวดล้อม European HRIS รวมถึงข้อมูลของพนักงาน ผู้สมัคร และข้อมูลกำลังคนอื่น ๆ
การจัดเก็บของ 4.2 เทียบกับการเข้าถึง
การเก็บข้อมูลภายในภูมิภาคหมายถึงสถานที่ที่ข้อมูลส่วนบุคคลของลูกค้าถูกจัดเก็บ ไม่ได้หมายความว่าจะไม่มีการเข้าถึงด้านการสนับสนุนหรือทางเทคนิคที่ได้รับอนุญาตจากประเทศอื่นเกิดขึ้นได้เลย
การเข้าถึงเป็นกรณีพิเศษจากนอก EEA อาจเกิดขึ้นได้เฉพาะเมื่อมีความจำเป็น ได้รับอนุญาต และได้รับความคุ้มครองตามกฎหมายตามที่อธิบายไว้ในหมวด 17 และ 18 ของนโยบายนี้
การสำรองข้อมูล ความยืดหยุ่น และการกู้คืนเมื่อเกิดภัยพิบัติของ 4.3
การสำรองข้อมูล ความยืดหยุ่น และการกู้คืนเมื่อเกิดภัยพิบัติได้รับการออกแบบเพื่อรักษาความลับ ความถูกต้อง และความพร้อมใช้งาน และเพื่อให้สอดคล้องกับพันธกรณีด้านการโฮสต์ระดับภูมิภาคที่ตกลงกับลูกค้า
ในกรณีที่ใช้โครงสร้างพื้นฐานเพื่อการทำสำเนา การคงความทนทาน หรือการกู้คืนจากภัยพิบัติ ข้อมูลส่วนบุคคลของลูกค้ายังคงถูกจัดเก็บภายใน EEA ภายใต้สถานการณ์ฉุกเฉิน ความต่อเนื่อง หรือการสนับสนุนที่มีการบันทึกไว้ และมาตรการคุ้มครองการโอนข้อมูลที่เกี่ยวข้อง
4.4 จะไม่ย้ายข้อมูลตามปกติออกนอก EEA
Grouper ไม่ใช้สิทธิ์เข้าถึงเพื่อการสนับสนุนเป็นกรอบสำหรับการย้ายข้อมูลส่วนบุคคลของลูกค้าในยุโรปตามปกติ
ข้อมูลส่วนบุคคลของลูกค้าที่เป็นส่วนหนึ่งของบริการยุโรปไม่ได้ถูกโฮสต์หรือจัดเก็บนอก EEA เป็นประจำ การเปลี่ยนแปลงสาระสำคัญใด ๆ ต่อรูปแบบการตั้งถิ่นฐานของข้อมูลตามสัญญาจะอยู่ภายใต้ข้อตกลงที่เกี่ยวข้อง ข้อกำหนดการแจ้ง และกฎหมายคุ้มครองข้อมูลที่บังคับใช้
“กฎหมายคุ้มครองข้อมูลที่ใช้บังคับ” หมายถึงกฎหมายและข้อบังคับด้านการคุ้มครองข้อมูล ความเป็นส่วนตัว และความปลอดภัยของข้อมูลทั้งหมดที่ใช้กับการประมวลผล รวมถึงเมื่อเกี่ยวข้อง:
- Regulation (EU) 2016/679 — the General Data Protection Regulation (GDPR);
- พระราชบัญญัติคุ้มครองข้อมูลของไอร์แลนด์ 2018;
- กฎ ePrivacy และการสื่อสารอิเล็กทรอนิกส์ของไอร์แลนด์ที่ใช้บังคับ;
- UK GDPR และ UK Data Protection Act 2018 เมื่อใช้บังคับ;
- กฎหมายคุ้มครองข้อมูลของสวิตเซอร์แลนด์ที่ใช้บังคับเมื่อใช้บังคับ;
- กฎหมายระดับชาติที่ใช้บังคับซึ่งนำข้อกำหนดด้านความเป็นส่วนตัวของยุโรปไปใช้; และ
- กฎหมายใด ๆ ที่เข้ามาแทนที่ เพิ่มเติม หรือแก้ไขกฎหมายเหล่านั้น
content.legal-document.record.content.811c9dc5
คู่สัญญาจะตีความนโยบายนี้และ DPA ที่เกี่ยวข้องให้สอดคล้องกับกฎหมายคุ้มครองข้อมูลที่บังคับใช้ตามข้อกำหนดบังคับ บทบัญญัติบังคับของ GDPR เครื่องมือการโอนที่บังคับใช้ และข้อกำหนดของหน่วยงานกำกับดูแลมีผลเหนือกว่าเมื่อกฎหมายกำหนด
ข้อมูลที่ประมวลผลขึ้นอยู่กับบริการที่ลูกค้าเลือกและข้อมูลที่ลูกค้าเลือกใส่ในสภาพแวดล้อม HR
6.1 ข้อมูลพนักงานและกำลังคน
ข้อมูลส่วนบุคคลอาจรวมถึง:
- ชื่อและหมายเลขประจำตัวพนักงาน;
- รูปถ่ายเมื่อมีการให้ไว้;
- ข้อมูลติดต่อที่บ้านหรือที่ทำงาน;
- วันเกิด เพศ และข้อมูลประชากรศาสตร์เมื่อมีการให้ไว้;
- ข้อมูลเกี่ยวกับสถานภาพสมรสหรือครอบครัวเมื่อมีการให้ไว้;
- ผู้ติดต่อกรณีฉุกเฉินและหมายเลขโทรศัพท์;
- คุณวุฒิทางวิชาการและวิชาชีพ;
- ข้อมูล CV หรือประวัติย่อ ประวัติการทำงาน และความสามารถด้านภาษา;
- ตำแหน่งงาน ระดับ แผนก สถานที่ รายงานสายบังคับบัญชา และสังกัดทีม;
- วันที่เริ่มงานและสิ้นสุดงาน ชั่วโมงการทำงาน และรายละเอียดตามสัญญา;
- ข้อมูลด้านผลการปฏิบัติงาน การประเมิน วินัย และประวัติการทำงาน;
- สวัสดิการ ประกันภัย ทรัพย์สินของบริษัท และข้อมูลการฝึกอบรม; และ
- ข้อมูลเกี่ยวกับการลา การเข้างาน และการหยุดงาน
ข้อมูลเงินเดือนและค่าตอบแทนของ 6.2
เมื่อมีการใช้บริการที่เกี่ยวข้อง ข้อมูลส่วนบุคคลอาจรวมถึง:
- เงินเดือน ค่าตอบแทน และโบนัส;
- ข้อมูลภาษีและประกันสังคม;
- รายละเอียดธนาคารและการชำระเงิน;
- ข้อมูลเงินบำนาญ;
- สิทธิเลือกซื้อหุ้นและสวัสดิการอื่นๆ; และ
- ข้อมูลอื่นๆ ที่เกี่ยวข้องกับเงินเดือน
การสรรหา ผู้สมัคร และข้อมูลผู้ให้ข้อมูลอ้างอิงของ 6.3
สำหรับผู้สมัคร พนักงานที่คาดว่าจะจ้าง และผู้รับรอง ข้อมูลอาจรวมถึง:
- ข้อมูลประจำตัวและข้อมูลติดต่อ;
- CV, ประวัติย่อ, ประวัติการทำงาน และคุณวุฒิ;
- บันทึกการสมัคร สัมภาษณ์ และการสรรหา;
- การสื่อสารกับผู้สมัครและสถานะการสรรหา;
- ข้อมูลค่าตอบแทนที่เสนอ;
- ชื่อผู้ให้ข้อมูลอ้างอิง ข้อมูลติดต่อ และความสัมพันธ์ทางวิชาชีพ; และ
- ข้อมูลที่มีอยู่ในหนังสืออ้างอิง
ข้อมูลหมวดพิเศษและข้อมูลอ่อนไหวของ 6.4
ขึ้นอยู่กับการใช้งานแพลตฟอร์ม HRIS ของ BambooHR โดยลูกค้า บริการอาจมีข้อมูลด้านสุขภาพหรือความพิการและข้อมูลส่วนบุคคลหมวดพิเศษหรือข้อมูลอ่อนไหวอื่นๆ
ลูกค้ายังคงมีหน้าที่รับผิดชอบในการทำให้แน่ใจว่ามีฐานทางกฎหมายตาม Article 6 ที่เหมาะสม และเมื่อ GDPR Article 9 มีผลบังคับใช้ จะต้องมีเงื่อนไขหมวดหมู่พิเศษที่ใช้ได้
ลูกค้าไม่ควรใส่ข้อมูลอ่อนไหวลงในช่องข้อความอิสระหรือฟีเจอร์ AI เว้นแต่จำเป็น ชอบด้วยกฎหมาย และได้รับอนุญาตตามเงื่อนไขผลิตภัณฑ์ที่เกี่ยวข้อง
ข้อมูลส่วนบุคคลที่ประมวลผลเกี่ยวกับบริการของ Grouper อาจเกี่ยวข้องกับ:
- พนักงานปัจจุบัน อดีต อนาคต และที่อาจเป็นพนักงานในอนาคต;
- ผู้สมัครและผู้ยื่นใบสมัคร;
- ผู้รับเหมา ที่ปรึกษา ตัวแทน และผู้รับจ้างอิสระ;
- พนักงานเอเจนซี พนักงานชั่วคราว และพนักงานตามวาระ;
- นักศึกษาฝึกงานและอาสาสมัคร;
- ผู้พึ่งพิงของพนักงาน ผู้รับผลประโยชน์ และผู้ติดต่อฉุกเฉิน;
- ผู้ให้ข้อมูลอ้างอิงและผู้ให้หนังสืออ้างอิง;
- ผู้ดูแลระบบของลูกค้าและผู้ใช้งานที่ได้รับอนุญาต; และ
- บุคคลอื่นใดที่ข้อมูลส่วนบุคคลของพวกเขาถูกลูกค้าส่งไปยังบริการโดยชอบด้วยกฎหมาย
ข้อมูลส่วนบุคคลอาจได้รับมา:
- โดยตรงจากบุคคลนั้น;
- จากนายจ้างหรือผู้มีแนวโน้มจะเป็นนายจ้างของบุคคลนั้น;
- จากผู้ดูแลระบบของลูกค้าและผู้ใช้งานที่ได้รับอนุญาต;
- ระหว่างการติดตั้ง การกำหนดค่า และการย้ายข้อมูล;
- ผ่านการเชื่อมต่อระบบที่ได้รับอนุญาตหรือ APIs;
- ผ่านคำขอสนับสนุนและการแก้ไขปัญหา;
- ผ่านแพลตฟอร์ม HRIS ของ BambooHR หรือระบบอื่นที่ลูกค้าเลือก;
- ผ่านกระบวนการสรรหา;
- จากแหล่งข้อมูลสาธารณะเมื่อมีการใช้อย่างชอบด้วยกฎหมาย; และ
- จากแหล่งที่มาโดยชอบด้วยกฎหมายอื่นๆ ที่ลูกค้าอนุญาต
Grouper ประมวลผลข้อมูลส่วนบุคคลเฉพาะเพื่อวัตถุประสงค์ที่กำหนดและชอบด้วยกฎหมายเท่านั้น ซึ่งอาจรวมถึง:
- การติดตั้งและกำหนดค่าแพลตฟอร์ม HRIS ของ BambooHR;
- การโฮสต์หรืออำนวยความสะดวกในการโฮสต์ข้อมูลส่วนบุคคลของลูกค้า;
- การดูแลบัญชีและสิทธิ์ของผู้ใช้;
- การบำรุงรักษาและรักษาความปลอดภัยของบริการ;
- การให้บริการสนับสนุนลูกค้าและด้านเทคนิค;
- การสนับสนุนการเชื่อมต่อระบบและการย้ายข้อมูล;
- การให้การฝึกอบรมและบริการระดับมืออาชีพ;
- การบริหารการสมัครใช้บริการและความสัมพันธ์กับลูกค้า;
- การตรวจจับและสอบสวนเหตุการณ์ด้านความปลอดภัย;
- การรักษาบันทึกการตรวจสอบ;
- การป้องกันการฉ้อโกงหรือการใช้ในทางที่ผิด;
- การปฏิบัติตามข้อผูกพันทางกฎหมาย; และ
- การปรับปรุงประสิทธิภาพการให้บริการในกรณีที่ข้อตกลงและกฎหมายคุ้มครองข้อมูลที่บังคับใช้อนุญาต
content.legal-document.record.content.811c9dc5
เมื่อบุคลากรฝ่ายสนับสนุนเข้าถึงข้อมูลส่วนบุคคลของลูกค้า การเข้าถึงต้องจำกัดเฉพาะข้อมูลขั้นต่ำที่จำเป็นอย่างสมเหตุสมผลสำหรับวัตถุประสงค์ด้านการสนับสนุน และต้องดำเนินการโดยบุคลากรที่ได้รับอนุญาตภายใต้ข้อกำหนดด้านความลับและการควบคุมการเข้าถึง
เมื่อ Grouper ทำหน้าที่เป็นผู้ควบคุม ฐานทางกฎหมายที่ใช้บังคับอาจรวมถึง:
สัญญา 10.1
การประมวลผลที่จำเป็นต่อการเข้าทำหรือปฏิบัติตามสัญญา หรือการดำเนินการก่อนเข้าทำสัญญาตามคำร้องขอของบุคคลนั้น
ผลประโยชน์โดยชอบด้วยกฎหมายของ 10.2
การประมวลผลที่จำเป็นต่อผลประโยชน์ทางธุรกิจโดยชอบด้วยกฎหมาย โดยมีเงื่อนไขว่าผลประโยชน์เหล่านั้นไม่ถูกลบล้างโดยสิทธิและเสรีภาพของบุคคล ผลประโยชน์โดยชอบด้วยกฎหมายอาจรวมถึง:
- การให้บริการ;
- การดูแลลูกค้า;
- ความปลอดภัยของข้อมูล;
- การป้องกันการฉ้อโกง;
- ความต่อเนื่องทางธุรกิจ;
- การสนับสนุนลูกค้า; และ
- การบริหารความสัมพันธ์
ข้อผูกพันทางกฎหมายของ 10.3
การประมวลผลที่จำเป็นเพื่อให้สอดคล้องกับข้อกำหนดทางกฎหมายหรือข้อกำหนดด้านกฎระเบียบที่บังคับใช้
ความยินยอมของ 10.4
เมื่อเหมาะสม การประมวลผลอาจอยู่บนพื้นฐานของความยินยอม ความยินยอมสามารถถอนกลับได้ทุกเมื่อโดยไม่กระทบต่อความชอบด้วยกฎหมายของการประมวลผลที่ดำเนินการก่อนการถอนความยินยอมนั้น
เมื่อ Customer ทำหน้าที่เป็นผู้ควบคุม ลูกค้าจะรับผิดชอบในการ:
- กำหนดวัตถุประสงค์ที่ข้อมูลส่วนบุคคลถูกประมวลผล;
- กำหนดฐานทางกฎหมายและเงื่อนไขสำหรับข้อมูลหมวดพิเศษ;
- จัดทำประกาศความเป็นส่วนตัวที่จำเป็น;
- ขอความยินยอมเมื่อจำเป็น;
- รับรองความถูกต้องและคุณภาพของข้อมูล;
- กำหนดระยะเวลาการเก็บรักษาที่เหมาะสม;
- จัดการผู้ใช้งานที่ได้รับอนุญาตและสิทธิ์การเข้าถึง;
- ใช้บริการอย่างปลอดภัย; และ
- ตรวจสอบให้แน่ใจว่าคำสั่งของตนที่ส่งถึง Grouper ชอบด้วยกฎหมาย
content.legal-document.record.content.811c9dc5
ลูกค้าต้องไม่สั่งให้ Grouper ประมวลผลข้อมูลส่วนบุคคลในลักษณะที่ละเมิดกฎหมายคุ้มครองข้อมูลที่ใช้บังคับ
Grouper จะต้องแจ้งลูกค้าเมื่อในความเห็นที่สมเหตุสมผลของตน คำสั่งดังกล่าวละเมิดกฎหมายคุ้มครองข้อมูลที่ใช้บังคับ และอาจระงับการประมวลผลที่ได้รับผลกระทบจนกว่าปัญหาจะได้รับการแก้ไข
Grouper จำกัดการเข้าถึงข้อมูลส่วนบุคคลของลูกค้าเฉพาะบุคคลที่ได้รับอนุญาตและมีความจำเป็นต้องเข้าถึงเพื่อปฏิบัติหน้าที่ของตน บุคลากรอยู่ภายใต้ข้อผูกพันด้านความลับที่เหมาะสม และได้รับการฝึกอบรมด้านความเป็นส่วนตัวและความปลอดภัยที่สอดคล้องกับบทบาทของตน การเข้าถึงอยู่ภายใต้หลักสิทธิ์น้อยที่สุดและความจำเป็นต้องรับรู้
การควบคุมการเข้าถึงประกอบด้วย:
- การควบคุมตัวตนและการยืนยันตัวตน;
- การควบคุมการเข้าถึงตามบทบาทและสิทธิ์พิเศษ;
- การควบคุมบัญชีผู้ดูแลระบบ;
- การจัดการวงจรชีวิตบัญชี;
- การบันทึกและติดตามการเข้าถึง;
- การทบทวนการเข้าถึงเป็นระยะ;
- ข้อกำหนดด้านความลับและการใช้งานที่ยอมรับได้; และ
- ความมั่นคงปลอดภัยและการฝึกอบรมของบุคลากรที่เหมาะสม
Grouper รักษาไว้ และกำหนดให้ผู้ให้บริการเทคโนโลยีที่เกี่ยวข้องรักษาไว้ ซึ่งมาตรการทางเทคนิคและเชิงองค์กรที่เหมาะสมกับความเสี่ยงที่เกิดจากการประมวลผล โดยคำนึงถึงสถานะของเทคโนโลยี ต้นทุนในการดำเนินการ ลักษณะ ขอบเขต บริบท และวัตถุประสงค์ของการประมวลผล ตลอดจนความเสี่ยงต่อบุคคล
มาตรการประกอบด้วย:
- การควบคุมการเข้าถึงทั้งทางกายภาพและทางตรรกะ;
- การยืนยันตัวตนที่เข้มงวดและการควบคุมรหัสผ่านที่เหมาะสม;
- การเข้ารหัสระหว่างส่งผ่านและ ณ rest เมื่อเหมาะสม;
- การทำให้นามแฝงเมื่อเหมาะสม;
- ไฟร์วอลล์เครือข่าย ความปลอดภัยรอบขอบเขต และการตรวจจับการบุกรุก;
- การบันทึก การตรวจติดตาม และร่องรอยการตรวจสอบ;
- การจัดการช่องโหว่และการทดสอบความปลอดภัย;
- การเข้าถึงด้านบริหารที่จำกัด;
- การส่งข้อมูลอย่างปลอดภัย รวมถึงช่องทางการโอนย้ายที่ได้รับการป้องกัน;
- การสำรองข้อมูล ความซ้ำซ้อน การกู้คืน และความยืดหยุ่น;
- การวางแผนความต่อเนื่องทางธุรกิจและการกู้คืนเมื่อเกิดภัยพิบัติ;
- การพัฒนาและการบริหารการเปลี่ยนแปลงอย่างปลอดภัย;
- การแยกข้อมูลระหว่างลูกค้าและวัตถุประสงค์ของการประมวลผล;
- กระบวนการตอบสนองต่อเหตุการณ์;
- การตระหนักรู้ด้านความปลอดภัยและการฝึกอบรมของพนักงาน; และ
- การตรวจสอบความรอบคอบของผู้ประมวลผลช่วงและการกำกับดูแลด้านความปลอดภัย
content.legal-document.record.content.811c9dc5
รายละเอียดเพิ่มเติมเกี่ยวกับโดเมนการควบคุมขั้นต่ำระบุไว้ใน Schedule 2 ของข้อตกลงการประมวลผลข้อมูล มาตรการด้านความปลอดภัยอาจพัฒนาเปลี่ยนแปลงไปตามเวลา แต่การเปลี่ยนแปลงจะไม่ลดระดับการคุ้มครองโดยรวมสำหรับข้อมูลส่วนบุคคลของลูกค้าอย่างมีสาระสำคัญในระหว่างการสมัครใช้งานที่ยังมีผล เว้นแต่กฎหมายกำหนดหรือได้ตกลงกับลูกค้าไว้
Grouper รักษาไว้ซึ่งขั้นตอนที่มีเอกสารกำกับเพื่อระบุ สอบสวน ควบคุม บรรเทา แก้ไข และรายงานการละเมิดข้อมูลส่วนบุคคล
เมื่อ Grouper ทำหน้าที่เป็นผู้ประมวลผลและทราบถึงการละเมิดข้อมูลส่วนบุคคลที่เกิดขึ้นจริงหรือสงสัยว่ามีผลกระทบต่อข้อมูลส่วนบุคคลของลูกค้า Grouper จะแจ้งลูกค้าที่เกี่ยวข้องโดยเร็วที่สุดอย่างสมเหตุสมผล และไม่ว่าในกรณีใด ภายใน 48 ชั่วโมงนับแต่ทราบเหตุการณ์
เท่าที่มีข้อมูลอย่างสมเหตุสมผล การแจ้งจะรวมถึง:
- ลักษณะของเหตุการณ์;
- หมวดหมู่ของข้อมูลส่วนบุคคลที่ได้รับผลกระทบ;
- หมวดหมู่และจำนวนโดยประมาณของเจ้าของข้อมูลและบันทึก;
- ผลที่อาจเกิดขึ้น;
- มาตรการที่ได้ดำเนินการหรือเสนอ;
- การดำเนินการบรรเทาผลกระทบ; และ
- จุดติดต่อสำหรับข้อมูลเพิ่มเติม
content.legal-document.record.content.811c9dc5
ข้อมูลอาจถูกส่งเป็นระยะๆ เมื่อมีพร้อมใช้งาน
Grouper จะให้ความร่วมมืออย่างสมเหตุสมผลเพื่อช่วยให้ลูกค้าปฏิบัติตามข้อผูกพันด้านการแจ้งต่อหน่วยงานกำกับดูแลและเจ้าของข้อมูลที่ใช้บังคับ
การสื่อสารสาธารณะหรือการสื่อสารต่อหน่วยงานกำกับดูแลเกี่ยวกับการละเมิดที่เฉพาะเจาะจงของลูกค้าจะได้รับการประสานงานให้สอดคล้องกับกฎหมายและข้อตกลงที่เกี่ยวข้อง
Grouper อาจแต่งตั้งผู้ประมวลผลช่วงและผู้ให้บริการที่คัดสรรมาอย่างรอบคอบเมื่อจำเป็นเพื่อให้บริการ โฮสต์ ป้องกัน สนับสนุน ตรวจติดตาม หรือปรับปรุงบริการ
ก่อนอนุญาตให้ผู้ประมวลผลช่วงประมวลผลข้อมูลส่วนบุคคลของลูกค้า Grouper จะดำเนินการตรวจสอบสถานะที่เหมาะสมและกำหนดภาระผูกพันด้านการคุ้มครองข้อมูลเป็นลายลักษณ์อักษรที่เหมาะสมกับการประมวลผล ภาระผูกพันเหล่านี้รวมถึงการรักษาความลับ มาตรการทางเทคนิคและเชิงองค์กรที่เหมาะสม การจำกัดวัตถุประสงค์ การสนับสนุนสิทธิของเจ้าของข้อมูล และภาระผูกพันเกี่ยวกับการละเมิด การลบหรือส่งคืนข้อมูล และมาตรการคุ้มครองการโอนข้อมูลระหว่างประเทศที่ชอบด้วยกฎหมายเมื่อมีผลบังคับใช้
Grouper ยังคงรับผิดชอบต่อประสิทธิภาพของผู้ประมวลผลช่วงในขอบเขตที่กฎหมายคุ้มครองข้อมูลที่บังคับใช้และสัญญากำหนด
content.legal-document.record.content.811c9dc5
เมื่อเงื่อนไขลูกค้าที่ใช้บังคับให้สิทธิอนุญาตเป็นลายลักษณ์อักษรทั่วไป ลูกค้าจะได้รับแจ้งล่วงหน้าเกี่ยวกับผู้ประมวลผลช่วงรายใหม่ที่มีสาระสำคัญ และมีโอกาสคัดค้านโดยอ้างเหตุผลที่สมเหตุสมผลด้านการคุ้มครองข้อมูล
สำหรับผู้ประมวลผลช่วงของ BambooHR DPA ปัจจุบันของ BambooHR กำหนดให้แจ้งล่วงหน้าอย่างน้อย 30 วันเกี่ยวกับผู้รับเหมาช่วงรายใหม่ที่จะประมวลผลข้อมูลส่วนบุคคลของลูกค้า
Schedule 4 ให้ความโปร่งใสเกี่ยวกับหมวดหมู่ผู้ให้บริการหลักและผู้ให้บริการที่มีชื่อซึ่งระบุไว้ในเอกสารบริการที่กำกับดูแล
BambooHR LLC เป็นผู้จัดหาแพลตฟอร์มเทคโนโลยี HR เบื้องหลังที่ใช้ร่วมกับบริการที่เกี่ยวข้อง Grouper อาจทำงานร่วมกับ BambooHR สำหรับการบำรุงรักษาแพลตฟอร์ม การโฮสต์ การติดตั้งใช้งาน การแก้ไขปัญหา การสนับสนุนบริการ ความปลอดภัย การดูแลระบบทางเทคนิค การผสานรวม และหน้าที่อื่น ๆ ที่จำเป็นต่อการให้บริการตามสัญญา
การประมวลผลของ BambooHR อยู่ภายใต้ข้อกำหนดตามสัญญาและข้อกำหนดด้านการคุ้มครองข้อมูลที่ใช้บังคับ รวมถึง DPA มาตรการความปลอดภัย การจัดการผู้ประมวลผลช่วง และมาตรการคุ้มครองการโอนข้อมูลระหว่างประเทศ
content.legal-document.record.content.811c9dc5
Grouper ยังคงรับผิดชอบต่อข้อผูกพันของตนเองภายใต้กฎหมายคุ้มครองข้อมูลที่ใช้บังคับและข้อตกลงกับลูกค้าที่ใช้บังคับ เมื่อ BambooHR ประมวลผลข้อมูลส่วนบุคคลเพื่อสนับสนุนสภาพแวดล้อมลูกค้าในยุโรปของ Grouper ข้อกำหนดตามสัญญา ความปลอดภัย และการเก็บข้อมูลภายในภูมิภาคที่ใช้บังคับจะมีผลใช้บังคับ
สำหรับบริการยุโรปตามสัญญาของ Grouper ข้อมูลส่วนบุคคลของลูกค้าได้รับการออกแบบให้จัดเก็บภายใน EEA โดยมีการโฮสต์หลักในไอร์แลนด์ผ่าน Amazon Web Services (AWS) การประมวลผลที่ได้รับอนุญาตหรือการเข้าถึงทางไกลจากนอก EEA อาจถือเป็นการโอนข้อมูลแบบจำกัด แม้ว่าข้อมูลจะยังคงจัดเก็บอยู่ในไอร์แลนด์ก็ตาม การเข้าถึงดังกล่าวอนุญาตได้เฉพาะเมื่อชอบด้วยกฎหมาย จำเป็น และได้รับการคุ้มครองด้วยมาตรการป้องกันที่เหมาะสม
ตัวอย่างของสถานการณ์เป็นกรณีพิเศษ ได้แก่:
- เหตุฉุกเฉินที่ส่งผลกระทบต่อสภาพแวดล้อมศูนย์ข้อมูลในไอร์แลนด์หรือความต่อเนื่องของบริการ;
- คำขอสนับสนุนหรือการบำรุงรักษาที่ต้องการสิทธิ์การเข้าถึงจากผู้เชี่ยวชาญที่ได้รับอนุญาตจากนอก EEA โดยขึ้นอยู่กับการอนุมัติหรือการอนุญาตตามสัญญาที่ใช้บังคับของลูกค้า; และ
- คำขอที่ยืนยันแล้วจากลูกค้าเพื่อย้ายหรือประมวลผลข้อมูลนอกภูมิภาคการโฮสต์ในยุโรปตามสัญญา
content.legal-document.record.content.811c9dc5
เมื่อเกิดการโอนข้อมูลแบบจำกัด Grouper และ/หรือผู้ให้บริการเทคโนโลยีที่เกี่ยวข้องจะใช้กลไกที่ได้รับการยอมรับตามกฎหมาย เช่น:
- การตัดสินว่าเพียงพอ;
- ข้อสัญญามาตรฐานของคณะกรรมาธิการยุโรป;
- ภาคผนวกการโอนข้อมูลระหว่างประเทศของสหราชอาณาจักรเมื่อใช้บังคับ;
- การเข้าร่วม EU-US Data Privacy Framework เมื่อสามารถใช้ได้ตามกฎหมายและใช้บังคับ;
- กฎองค์กรที่มีผลผูกพันเมื่อใช้บังคับ; หรือ
- มาตรการคุ้มครองอื่นที่มีผลใช้ได้ซึ่งได้รับการยอมรับภายใต้กฎหมายคุ้มครองข้อมูลที่ใช้บังคับ
content.legal-document.record.content.811c9dc5
เมื่อจำเป็น จะมีการดำเนินการประเมินผลกระทบต่อการโอนข้อมูลและมาตรการเพิ่มเติมด้านเทคนิค สัญญา หรือองค์กร
ไม่มีสิ่งใดในข้อตกลงการเข้าถึงเป็นกรณีพิเศษดังกล่าวเปลี่ยนแปลงคำมั่นสัญญาของ Grouper ที่ว่าข้อมูลส่วนบุคคลของลูกค้าสำหรับบริการยุโรปจะถูกจัดเก็บภายใน EEA
เมื่อจำเป็นต้องใช้ข้อสัญญามาตรฐานของสหภาพยุโรป ข้อสัญญาดังกล่าวจะถูกรวมไว้ในรูปแบบที่ได้รับอนุมัติอย่างเป็นทางการโดยไม่เปลี่ยนถ้อยคำที่เป็นข้อบังคับ สำหรับการโอนข้อมูลจากผู้ควบคุมไปยังผู้ประมวลผล โดยปกติจะใช้โมดูลสอง เว้นแต่คู่สัญญาต้องใช้โมดูลอื่นตามบทบาทของตน
เมื่อเลือกให้ไอร์แลนด์เป็นกฎหมายและศาลที่ใช้บังคับของสหภาพยุโรป คู่สัญญาตกลงให้ศาลของไอร์แลนด์เป็นไปตามที่ระบุไว้ในภาคผนวก SCC ที่ใช้บังคับ
สำหรับการโอนข้อมูลที่อยู่ภายใต้กฎหมายคุ้มครองข้อมูลของสหราชอาณาจักร EU SCCs จะมีผลบังคับใช้ร่วมกับภาคผนวกการโอนข้อมูลระหว่างประเทศของสหราชอาณาจักรฉบับปัจจุบันในขณะนั้น หรือกลไกการโอนข้อมูลของสหราชอาณาจักรที่ได้รับการยอมรับตามกฎหมายอื่น
content.legal-document.record.content.811c9dc5
มาตรการเพิ่มเติมอาจรวมถึง:
- การเข้ารหัส;
- ข้อจำกัดการเข้าถึง;
- การควบคุมการจัดการกุญแจ;
- การลดข้อมูลให้น้อยที่สุด;
- การบันทึก;
- ข้อจำกัดตามสัญญาเกี่ยวกับการโอนต่อ;
- ขั้นตอนการทบทวนคำขอจากหน่วยงานรัฐ;
- มาตรการด้านความโปร่งใส; และ
- การระงับหรือยุติการโอนข้อมูลเมื่อไม่สามารถรับประกันระดับการคุ้มครองที่เพียงพอได้
Grouper ตระหนักว่าคำขอการเข้าถึงข้อมูลจากรัฐบาลที่ชอบด้วยกฎหมายสามารถก่อให้เกิดความเสี่ยงอย่างมีนัยสำคัญต่อความเป็นส่วนตัว ในขอบเขตที่กฎหมายอนุญาต เมื่อ Grouper หรือผู้ประมวลผลที่เกี่ยวข้องได้รับคำขอที่มีผลผูกพันทางกฎหมายสำหรับข้อมูลส่วนบุคคลของลูกค้าจากหน่วยงานรัฐ หน่วยงานบังคับใช้กฎหมาย หรือหน่วยงานตุลาการ คำขอนั้นจะถูกตรวจสอบเพื่อความถูกต้อง ขอบเขต และความได้สัดส่วน
คำขอที่ไม่ชอบด้วยกฎหมายหรือไม่สมสัดส่วนจะถูกโต้แย้งเมื่อมีเหตุอันสมควรและฐานทางกฎหมายที่จะกระทำเช่นนั้น
content.legal-document.record.content.811c9dc5
การเปิดเผยจะจำกัดไว้เพียงขั้นต่ำที่กฎหมายกำหนด
ลูกค้าจะได้รับแจ้งเมื่อกฎหมายอนุญาต เมื่อห้ามแจ้ง จะใช้ความพยายามอย่างสมเหตุสมผลเพื่อขออนุญาตในการแจ้งเมื่อเหมาะสม
บันทึกคำขอและการตอบสนองจะถูกเก็บรักษาตามที่กฎหมายและกลไกการโอนข้อมูลที่ใช้บังคับกำหนด
ขึ้นอยู่กับกฎหมายคุ้มครองข้อมูลที่บังคับใช้ บุคคลอาจมีสิทธิเช่น:
- การเข้าถึง;
- การแก้ไข;
- การลบ;
- การจำกัดการประมวลผล;
- การเคลื่อนย้ายข้อมูล;
- การคัดค้าน;
- การถอนความยินยอม;
- สิทธิที่เกี่ยวข้องกับการตัดสินใจอัตโนมัติและการจัดทำโปรไฟล์; และ
- สิทธิในการร้องเรียนต่อหน่วยงานกำกับดูแลที่มีอำนาจ
content.legal-document.record.content.811c9dc5
เมื่อ Grouper ทำหน้าที่เป็นผู้ประมวลผล คำร้องขอเกี่ยวกับข้อมูลส่วนบุคคลของลูกค้าควรถูกส่งไปยังลูกค้าที่เกี่ยวข้องในฐานะผู้ควบคุมโดยปกติ หาก Grouper ได้รับคำร้องขอดังกล่าวโดยตรง Grouper จะส่งต่อหรือแจ้งคำร้องขอดังกล่าวไปยังลูกค้า เว้นแต่จะถูกห้ามตามกฎหมาย และจะไม่ตอบในเชิงสาระสำคัญ เว้นแต่ตามคำสั่งที่เป็นลายลักษณ์อักษรของลูกค้าหรือเมื่อกฎหมายกำหนด Grouper จะให้ความช่วยเหลืออย่างสมเหตุสมผลเพื่อให้ลูกค้าสามารถปฏิบัติตามข้อผูกพันของตนได้
โดยคำนึงถึงลักษณะของการประมวลผลและข้อมูลที่มีให้แก่ Grouper Grouper จะให้ความช่วยเหลืออย่างสมเหตุสมผลเกี่ยวกับการประเมินผลกระทบด้านการคุ้มครองข้อมูล และเมื่อจำเป็น การปรึกษาหารือล่วงหน้ากับหน่วยงานกำกับดูแลที่มีอำนาจ
ลูกค้ายังคงรับผิดชอบในการพิจารณาว่าจำเป็นต้องมี DPIA หรือการปรึกษาล่วงหน้าสำหรับการใช้บริการของตนหรือไม่
Grouper จะจัดเตรียมข้อมูลที่จำเป็นอย่างสมเหตุสมผลเพื่อแสดงให้เห็นถึงการปฏิบัติตามภาระผูกพันของผู้ประมวลผลที่เกี่ยวข้อง ซึ่งอาจรวมถึง:
- เอกสารด้านความปลอดภัย;
- นโยบาย;
- ข้อมูลการปฏิบัติตามข้อกำหนด;
- ข้อมูลการตรวจสอบ;
- รายงานการรับรองอิสระ;
- การรับรองที่เกี่ยวข้อง; และ
- คำตอบต่อแบบสอบถามด้านความปลอดภัยที่สมเหตุสมผล
content.legal-document.record.content.811c9dc5
เมื่อกฎหมายหรือสัญญากำหนด และหลักฐานเอกสารที่สมเหตุสมผลไม่เพียงพอ ลูกค้าอาจใช้สิทธิการตรวจสอบตามที่ใช้บังคับได้โดยแจ้งล่วงหน้าอย่างสมเหตุสมผล โดยอยู่ภายใต้เงื่อนไขด้านความลับ ความปลอดภัย การไม่รบกวนการดำเนินงาน และการคุ้มครองข้อมูลของลูกค้ารายอื่น เว้นแต่จำเป็นเนื่องจากเหตุการณ์ด้านความปลอดภัย ข้อกำหนดด้านกฎระเบียบ หรือหลักฐานอันสมเหตุสมผลของการไม่ปฏิบัติตามสาระสำคัญ การตรวจสอบอย่างเป็นทางการควรจำกัดโดยปกติไม่เกินหนึ่งครั้งในรอบสิบสองเดือน ลูกค้าโดยทั่วไปต้องรับผิดชอบค่าใช้จ่ายการตรวจสอบของตนเอง เว้นแต่กฎหมายหรือสัญญากำหนดเป็นอย่างอื่น
Grouper เก็บรักษาข้อมูลส่วนบุคคลไว้เท่าที่จำเป็นอย่างสมเหตุสมผลต่อวัตถุประสงค์ที่เกี่ยวข้องหรือตามที่กฎหมายกำหนดเท่านั้น
เมื่อ Grouper ทำหน้าที่เป็นผู้ประมวลผล ระยะเวลาการเก็บรักษาจะถูกกำหนดโดยหลักจาก:
- คำสั่งที่เป็นลายลักษณ์อักษรของลูกค้า;
- ข้อตกลงกับลูกค้าที่ใช้บังคับ;
- ระยะเวลาของบริการ;
- ข้อกำหนดด้านการสนับสนุน;
- ข้อผูกพันทางกฎหมาย; และ
- ข้อกำหนดในการลบข้อมูลตามสัญญา
content.legal-document.record.content.811c9dc5
เมื่อยุติหรือหมดอายุของบริการ หรือก่อนหน้านั้นหากมีคำสั่งที่ถูกต้องจากลูกค้าในกรณีที่สามารถทำได้ในทางเทคนิคและตามกฎหมาย Grouper จะคืน จัดเตรียมเพื่อการส่งออก หรือ ลบข้อมูลส่วนบุคคลของลูกค้าอย่างปลอดภัยตามข้อตกลง
ในกรณีที่กฎหมายกำหนดให้ต้องเก็บรักษาต่อไป ข้อมูลที่ได้รับผลกระทบจะยังคงได้รับการคุ้มครอง แยกจากการใช้งานปกติ และประมวลผลเท่าที่กฎหมายกำหนดเท่านั้น
ข้อมูลที่เกี่ยวข้องกับการสนับสนุนจะถูกเก็บไว้เฉพาะในช่วงเวลาที่จำเป็นต่อการให้บริการ เป็นหลักฐาน และปิดกิจกรรมการสนับสนุน โดยอยู่ภายใต้ข้อกำหนดการเก็บรักษาตามกฎหมายและการปฏิบัติงานที่เกี่ยวข้อง
Grouper สนับสนุนหลักการลดข้อมูลให้น้อยที่สุด ความถูกต้อง และการจำกัดวัตถุประสงค์ ลูกค้าควรประมวลผลเฉพาะข้อมูลส่วนบุคคลที่จำเป็นอย่างสมเหตุสมผลสำหรับวัตถุประสงค์ด้าน HR และการบริหารกำลังคนที่ชอบด้วยกฎหมาย และควรหลีกเลี่ยงข้อมูลที่ละเอียดอ่อนที่ไม่จำเป็นในช่องข้อความอิสระ สิ่งแนบ โน้ต ฟิลด์กำหนดเอง หรือคุณลักษณะเสริม
content.legal-document.record.content.811c9dc5
ลูกค้ารับผิดชอบในการรักษาข้อมูลส่วนบุคคลของลูกค้าให้ถูกต้อง เมื่อ Grouper หรือผู้ประมวลผลทราบว่าข้อมูลไม่ถูกต้องหรือล้าสมัยในสถานการณ์ที่ต้องดำเนินการ Grouper จะให้ความร่วมมือกับลูกค้าเพื่อแก้ไขหรือลบข้อมูลตามคำสั่งที่เป็นลายลักษณ์อักษรและกฎหมายคุ้มครองข้อมูลที่ใช้บังคับ
content.legal-document.record.content.811c9dc5
ข้อมูลส่วนบุคคลหมวดหมู่พิเศษควรถูกจำกัดเฉพาะข้อมูลที่ลูกค้ามีฐานทางกฎหมายที่เหมาะสมและมีความจำเป็นทางธุรกิจที่แท้จริง
BambooHR บางประการอาจใช้ปัญญาประดิษฐ์หรือการเรียนรู้ของเครื่อง ฟังก์ชัน AI เป็นทางเลือกในกรณีที่ระบุเช่นนั้น และอาจอยู่ภายใต้ข้อกำหนด AI BambooHR แยกต่างหาก
เอกสารบริการ AI BambooHR ในปัจจุบันระบุผู้ให้บริการ AI บุคคลที่สาม ได้แก่ OpenAI, Cohere และ Anthropic/Claude และเอกสารผู้รับจ้างช่วงในปัจจุบันอาจระบุผู้ให้บริการ AI หรือผู้ให้บริการประมวลผลเอกสารเพิ่มเติม (เช่น LlamaIndex) ขึ้นอยู่กับการกำหนดค่าคุณลักษณะ
ลูกค้ายังคงรับผิดชอบต่อ:
- การประเมินว่าการใช้ AI เหมาะสมกับองค์กรของตนหรือไม่;
- การกำหนดฐานทางกฎหมายที่ชอบด้วยกฎหมาย;
- การให้ความโปร่งใสที่จำเป็นแก่เจ้าของข้อมูล;
- ขอความยินยอมเมื่อจำเป็น;
- การดำเนินการกำกับดูแลโดยมนุษย์อย่างเพียงพอ;
- การประเมินความเสี่ยงด้านอคติและความเป็นธรรม; และ
- การปฏิบัติตามกฎหมายการจ้างงาน ความเท่าเทียม AI และการคุ้มครองข้อมูล
content.legal-document.record.content.811c9dc5
ลูกค้าต้องไม่ส่งข้อมูลที่ละเอียดอ่อนหรืออยู่ภายใต้การกำกับดูแลไปยังฟีเจอร์ AI ในกรณีที่ข้อกำหนด AI ที่ใช้บังคับห้ามไว้ รวมถึงข้อมูลสุขภาพ ข้อมูลทางพันธุกรรมหรือข้อมูลชีวภาพ ตัวระบุที่ออกโดยรัฐบาล และข้อมูลการเงินส่วนบุคคลหรือข้อมูลธนาคาร ผลลัพธ์จาก AI อาจไม่ถูกต้อง ไม่ครบถ้วน มีอคติ ไม่เป็นเอกลักษณ์ หรือไม่เหมาะสมสำหรับวัตถุประสงค์เฉพาะ และต้องไม่ถูกใช้แทนดุลยพินิจของมนุษย์อย่างมีความรับผิดชอบ
content.legal-document.record.content.811c9dc5
เมื่อ BambooHR ใช้ข้อมูลลูกค้า ข้อมูลนำเข้า หรือข้อมูลผลลัพธ์เพื่อปรับแต่งหรือฝึกโมเดลเฉพาะของลูกค้า ข้อกำหนด AI BambooHR ที่เกี่ยวข้องระบุว่าการใช้ดังกล่าวมีวัตถุประสงค์เพื่อให้บริการคุณลักษณะ AI แก่ลูกค้ารายนั้น และโมเดลที่ลูกค้าฝึกขึ้นใหม่นั้นจะไม่ถูกใช้เพื่อให้บริการแก่ลูกค้ารายอื่นในลักษณะอื่นใด
content.legal-document.record.content.811c9dc5
ผู้ให้บริการ AI และการประมวลผลที่เกี่ยวข้องกับ AI อาจเกี่ยวข้องกับการประมวลผลที่ได้รับอนุญาตนอก EEA การประมวลผลดังกล่าวอยู่ภายใต้มาตรการคุ้มครองการโอนระหว่างประเทศในนโยบายนี้และข้อตกลงการประมวลผลข้อมูลที่เกี่ยวข้อง ข้อผูกพันด้านสถานที่จัดเก็บหลักของ HRIS ไม่ได้หมายความว่าการดำเนินการอนุมานด้วย AI แบบเสริมทุกครั้งเกิดขึ้นทางกายภาพภายใน EEA
Grouper ให้บริการการติดตั้งใช้งานเทคโนโลยี HR การสนับสนุน และบริการที่เกี่ยวข้อง Grouper โดยปกติไม่ได้เป็นผู้กำหนดว่าลูกค้าจะสรรหาหรือนจ้างใคร การเลื่อนตำแหน่ง ค่าตอบแทน ผลลัพธ์ด้านผลการปฏิบัติงาน การลงโทษทางวินัย การตัดสินใจด้านสวัสดิการ การเลิกจ้าง หรือการตัดสินใจด้านการจ้างงานอื่น ๆ บทบาทการตัดสินใจเหล่านั้นยังคงเป็นความรับผิดชอบของนายจ้างหรือผู้ควบคุมข้อมูลที่เกี่ยวข้อง
ลูกค้าต้องทำให้แน่ใจว่า AI การวิเคราะห์ การให้คะแนน หรือฟีเจอร์เวิร์กโฟลว์ไม่ได้ถูกใช้เพื่อตัดสินใจโดยอัตโนมัติอย่างมิชอบด้วยกฎหมายซึ่งก่อให้เกิดผลทางกฎหมายหรือผลที่มีนัยสำคัญคล้ายกัน โดยไม่มีมาตรการคุ้มครองที่กฎหมายคุ้มครองข้อมูลที่บังคับใช้กำหนด รวมถึงการมีส่วนร่วมของมนุษย์อย่างมีนัยสำคัญเมื่อกฎหมายกำหนด
แพลตฟอร์ม HRIS ของ BambooHR รองรับ APIs และการผสานรวมที่สามารถดึง ส่ง หรือแก้ไขข้อมูลพนักงานและข้อมูล HR อื่น ๆ ลูกค้าต้องรับผิดชอบในการอนุญาตสิทธิ์ที่เหมาะสม การปกป้องข้อมูลรับรอง API การจำกัดการเข้าถึงการผสานรวมให้ใช้เพื่อวัตถุประสงค์ทางธุรกิจที่ชอบด้วยกฎหมาย และการทำให้แน่ใจว่าการผสานรวมของบุคคลที่สามได้รับการกำหนดค่าอย่างถูกต้องตามกฎหมายและอยู่ภายใต้การกำกับดูแลตามสัญญา
content.legal-document.record.content.811c9dc5
การเข้าถึงแบบโปรแกรมควรใช้วิธีการยืนยันตัวตนที่รองรับ และต้องไม่เปิดเผยข้อมูลลูกค้าหรือข้อมูลรับรองแก่บุคคลที่ไม่ได้รับอนุญาต
การผสานการทำงานต้องไม่ใช้ข้อมูลลูกค้าเกินกว่าวัตถุประสงค์ที่ได้จัดทำเอกสารและได้รับอนุญาต
เมื่อผู้ให้บริการการผสานการทำงานประมวลผลข้อมูลส่วนบุคคลในนามของลูกค้าหรือ Grouper ต้องมีเงื่อนไขในฐานะผู้ประมวลผลหรือผู้ประมวลผลช่วงและมาตรการคุ้มครองการโอนข้อมูลที่เหมาะสม
เมื่อ Grouper ทำหน้าที่เป็นผู้ควบคุมข้อมูลในส่วนที่เกี่ยวกับกิจกรรมทางธุรกิจของตนเอง เราอาจประมวลผลข้อมูลติดต่อทางธุรกิจที่เกี่ยวข้องกับ:
- ลูกค้าเป้าหมาย;
- ผู้ติดต่อของลูกค้า;
- ผู้จัดจำหน่าย;
- พันธมิตร;
- ที่ปรึกษาวิชาชีพ;
- ผู้เข้าร่วมงาน;
- ผู้เยี่ยมชมเว็บไซต์; และ
- บุคคลที่ติดต่อ Grouper
content.legal-document.record.content.811c9dc5
ข้อมูลอาจรวมถึงชื่อ องค์กร ตำแหน่ง รายละเอียดการติดต่อทางธุรกิจ ข้อมูลการสื่อสาร ข้อมูลการสอบถาม ที่อยู่ IP ข้อมูลเบราว์เซอร์และอุปกรณ์ หน้าที่เข้าชม และข้อมูลทางเทคนิคที่คล้ายกัน
content.legal-document.record.content.811c9dc5
เราประมวลผลข้อมูลดังกล่าวเพื่อตอบข้อสอบถาม บริหารความสัมพันธ์ ให้บริการตามที่ร้องขอ รักษาความมั่นคง ปฏิบัติตามสัญญา ปฏิบัติตามกฎหมาย และในกรณีที่อนุญาต ส่งการสื่อสารทางธุรกิจที่เกี่ยวข้อง ผู้รับสามารถเลือกไม่รับการตลาดทางตรงได้ทุกเมื่อ การสื่อสารด้านการปฏิบัติงาน สัญญา ความมั่นคง และบริการลูกค้าไม่ถือเป็นการตลาด
content.legal-document.record.content.811c9dc5
เว็บไซต์อาจใช้คุกกี้ที่จำเป็น คุกกี้เพื่อการใช้งาน และคุกกี้วิเคราะห์ รวมถึงเทคโนโลยีที่คล้ายกัน ในกรณีที่กฎหมายกำหนด คุกกี้ที่ไม่จำเป็นจะถูกใช้งานต่อเมื่อได้รับความยินยอมที่เหมาะสมแล้วเท่านั้น และผู้ใช้จะได้รับเครื่องมือสำหรับจัดการความต้องการ
Grouper มุ่งฝังความเป็นส่วนตัวไว้ในกระบวนการออกแบบและการดำเนินงานของบริการ ซึ่งรวมถึง:
- ทางเลือกด้านการพำนักข้อมูลในยุโรป;
- การลดข้อมูลให้น้อยที่สุด;
- การเข้าถึงตามสิทธิ์ขั้นต่ำ;
- การยืนยันตัวตนที่เหมาะสม;
- การเข้ารหัส;
- การบันทึกการเข้าถึง;
- สิทธิ์ตามบทบาท;
- การส่งข้อมูลอย่างปลอดภัย;
- การควบคุมผู้ประมวลผลช่วง;
- การควบคุมการเก็บรักษา;
- กระบวนการตอบสนองต่อเหตุการณ์;
- การฝึกอบรมด้านความเป็นส่วนตัวและความมั่นคง;
- การทดสอบด้านความมั่นคง;
- การสนับสนุน DPIA; และ
- ความรับผิดชอบที่เป็นเอกสาร
content.legal-document.record.content.811c9dc5
Grouper จะจัดเก็บบันทึกและมาตรการกำกับดูแลที่เหมาะสมกับบทบาทของตน และจะให้ความร่วมมือโดยสุจริตกับลูกค้า เจ้าของข้อมูล และหน่วยงานกำกับดูแลที่มีอำนาจ
Grouper อาจอัปเดตนโยบายความเป็นส่วนตัวและ DPA นี้เมื่อมีความจำเป็นอย่างสมเหตุสมผลเพื่อสะท้อนการเปลี่ยนแปลงของกฎหมาย แนวทางกำกับดูแล ข้อกำหนดด้านความปลอดภัย เทคโนโลยี บริการ กิจกรรมการประมวลผล ผู้ประมวลผลช่วง หรือกลไกการโอนข้อมูล การเปลี่ยนแปลงที่เป็นสาระสำคัญจะได้รับการสื่อสารเมื่อกฎหมายกำหนด
content.legal-document.record.content.811c9dc5
เมื่อ Grouper ประมวลผลข้อมูลส่วนบุคคลของลูกค้าในฐานะผู้ประมวลผล Part B และข้อตกลงกับลูกค้าที่เกี่ยวข้องจะกำกับความสัมพันธ์ในการประมวลผลตามสัญญา ในกรณีที่มีความไม่สอดคล้องกันเกี่ยวกับข้อมูลส่วนบุคคลของลูกค้า ให้ใช้ลำดับความสำคัญดังต่อไปนี้: กฎหมายคุ้มครองข้อมูลที่บังคับใช้; SCCs ที่ใช้บังคับ, UK Addendum หรือกลไกการโอนข้อมูลอื่นที่บังคับ; ข้อตกลงการประมวลผลข้อมูล; ข้อกำหนดด้านการคุ้มครองข้อมูลที่ใช้บังคับของข้อตกลง; และส่วนที่เหลือของข้อตกลง
ข้อเสนอของยุโรปด้าน BambooHR ของ Grouper สร้างขึ้นบนสามหลักการ:
ถิ่นพำนักข้อมูลในยุโรป
ข้อมูลส่วนบุคคลของลูกค้าถูกโฮสต์และจัดเก็บไว้ภายใน EEA โดยมีการโฮสต์หลักในไอร์แลนด์ผ่าน Amazon Web Services (AWS)
มาตรฐานความเป็นส่วนตัวของยุโรป
ข้อมูลส่วนบุคคลของลูกค้าถูกประมวลผลตามข้อกำหนดการคุ้มครองข้อมูลของยุโรปที่ใช้บังคับ รวมถึง GDPR
บริการและการสนับสนุนในยุโรป
Grouper ให้บริการแก่ลูกค้าในด้านการติดตั้งใช้งาน การสนับสนุน และการบริหารจัดการบริการในยุโรปเกี่ยวกับแพลตฟอร์ม HRIS ของ BambooHR
content.legal-document.record.content.811c9dc5
เป้าหมายของเราคือการช่วยให้องค์กรต่าง ๆ ใช้ BambooHR ได้ โดยยังคงรักษามาตรฐานความเป็นส่วนตัว การกำกับดูแล และการพำนักข้อมูลที่ลูกค้าในยุโรปคาดหวัง
คำถามเกี่ยวกับนโยบายความเป็นส่วนตัวนี้ กิจกรรมการประมวลผลของ Grouper สิทธิของเจ้าของข้อมูล ความมั่นคง หรือการจัดเตรียมถิ่นพำนักข้อมูลในยุโรปของเรา สามารถส่งผ่านช่องทางความเป็นส่วนตัวหรือการสนับสนุนลูกค้าที่กำหนดของ Grouper
อาจติดต่อ Grouper Technology Limited ได้ที่ 3rd ชั้น 22 Ely Place, Dublin, D02 AH73, Ireland
เมื่อข้อมูลส่วนบุคคลที่เกี่ยวข้องอยู่ภายในบัญชี BambooHR ของนายจ้าง บุคคลควรติดต่อ นายจ้างนั้นก่อนโดยปกติ เนื่องจากองค์กรดังกล่าวโดยทั่วไปจะเป็นผู้ควบคุมข้อมูลที่รับผิดชอบในการกำหนดวิธีการใช้ข้อมูล
ข้อตกลงการประมวลผลข้อมูล (“DPA”) นี้เป็นส่วนหนึ่งของข้อตกลง แบบฟอร์มสั่งซื้อ คำชี้แจงงาน หรือสัญญาอื่นที่กำกับการให้บริการที่เกี่ยวข้องกับ Grouper BambooHR ระหว่างลูกค้าและ Grouper Technology Limited
ในการให้บริการ Grouper อาจประมวลผลข้อมูลส่วนบุคคลของลูกค้าในนามของลูกค้า DPA นี้กำหนดข้อผูกพันของคู่สัญญาแต่ละฝ่ายสำหรับการประมวลผลดังกล่าว
DPA นี้ใช้บังคับในขอบเขตที่ Grouper ประมวลผลข้อมูลส่วนบุคคลของลูกค้าในนามของลูกค้า และการประมวลผลดังกล่าวอยู่ภายใต้กฎหมายคุ้มครองข้อมูลที่บังคับใช้ โดย DPA นี้เป็นส่วนเพิ่มเติมและเป็นส่วนหนึ่งของข้อตกลง คำที่ขึ้นต้นด้วยตัวพิมพ์ใหญ่ซึ่งไม่ได้ให้คำนิยามไว้ที่นี่ให้มีความหมายตามที่กำหนดไว้ในข้อตกลง
สำหรับ DPA นี้:
ข้อมูลส่วนบุคคลของลูกค้า
ข้อมูลส่วนบุคคลที่อยู่ภายใต้การควบคุมของลูกค้าหรือบริษัทในเครือลูกค้า และได้รับการประมวลผลโดย Grouper ที่เกี่ยวข้องกับบริการ
การโอนแบบจำกัด
การโอนข้อมูลส่วนบุคคลที่ต้องใช้กลไกการโอนข้อมูลที่ชอบด้วยกฎหมายภายใต้กฎหมายคุ้มครองข้อมูลที่บังคับใช้
ข้อสัญญามาตรฐาน (SCCs)
ข้อสัญญามาตรฐานของคณะกรรมาธิการยุโรปที่ใช้บังคับสำหรับการโอนข้อมูลส่วนบุคคลไปยังประเทศที่สาม ซึ่งมีการแก้ไข แทนที่ หรือเพิ่มเติมเป็นครั้งคราว
ผู้ประมวลผลช่วงต่อ
บุคคลที่สามซึ่งได้รับการแต่งตั้งโดยหรือในนามของ Grouper เพื่อประมวลผลข้อมูลส่วนบุคคลของลูกค้า
ผู้ให้บริการเทคโนโลยี
BambooHR LLC และในกรณีที่เกี่ยวข้อง นิติบุคคลในเครือ BambooHR ที่ให้บริการแพลตฟอร์มเทคโนโลยี HR พื้นฐาน
เว้นแต่จะตกลงเป็นอย่างอื่นเป็นลายลักษณ์อักษร ลูกค้าจะทำหน้าที่เป็นผู้ควบคุมข้อมูล และ Grouper จะทำหน้าที่เป็นผู้ประมวลผล หากลูกค้าทำหน้าที่เป็นผู้ประมวลผลให้แก่ผู้ควบคุมข้อมูลรายอื่น Grouper จะทำหน้าที่เป็นผู้ประมวลผลช่วงในขอบเขตที่ใช้บังคับ
content.legal-document.record.content.811c9dc5
Grouper จะประมวลผลข้อมูลส่วนบุคคลของลูกค้าเฉพาะตามคำสั่งของลูกค้าที่ได้จัดทำเป็นเอกสาร และเฉพาะเท่าที่จำเป็นเพื่อให้บริการ บำรุงรักษา รักษาความมั่นคง และสนับสนุนบริการ เว้นแต่กฎหมายที่ใช้บังคับกำหนดให้ต้องประมวลผลข้อมูล
Grouper จะแจ้งให้ลูกค้าทราบโดยเร็วหาก ในความเห็นที่สมเหตุสมผลของตน คำสั่งใดขัดต่อกฎหมายคุ้มครองข้อมูลที่บังคับใช้ และอาจระงับการประมวลผลที่ได้รับผลกระทบรอการแก้ไข
แต่ละฝ่ายจะปฏิบัติตามภาระผูกพันภายใต้กฎหมายคุ้มครองข้อมูลที่บังคับใช้ในส่วนที่เกี่ยวข้องกับข้อมูลส่วนบุคคลที่ประมวลผลภายใต้หรือเกี่ยวเนื่องกับข้อตกลง Grouper จะไม่ประมวลผลข้อมูลส่วนบุคคลของลูกค้าโดยรู้เท่าทันในลักษณะที่น่าจะทำให้ลูกค้าละเมิดกฎหมายคุ้มครองข้อมูลที่บังคับใช้
Grouper จะทำให้มั่นใจว่าบุคคลที่ได้รับอนุญาตอยู่ภายใต้ข้อผูกพันด้านการรักษาความลับที่เหมาะสม เข้าถึงข้อมูลส่วนบุคคลของลูกค้าเฉพาะในกรณีที่จำเป็นตามสมควร ได้รับการฝึกอบรมด้านความเป็นส่วนตัวและความมั่นคงอย่างเหมาะสม และประมวลผลข้อมูลส่วนบุคคลของลูกค้าเฉพาะตาม DPA นี้และคำสั่งของลูกค้าที่ได้จัดทำเป็นเอกสาร การเข้าถึงจะถูกจำกัดตามหลักการสิทธิ์ขั้นต่ำและหลักความจำเป็นต้องรู้
Grouper จะดำเนินการและรักษามาตรการทางเทคนิคและเชิงองค์กรที่เหมาะสมเพื่อปกป้องข้อมูลส่วนบุคคลของลูกค้าจากการทำลาย การสูญหาย การเปลี่ยนแปลง การเปิดเผยหรือการเข้าถึงโดยไม่ได้รับอนุญาต ไม่ว่าจะโดยอุบัติเหตุหรือโดยมิชอบด้วยกฎหมาย
โดเมนการควบคุมขั้นต่ำอธิบายไว้ใน Schedule 2 Grouper อาจปรับปรุงมาตรการเหล่านั้นได้ โดยมีเงื่อนไขว่าการเปลี่ยนแปลงดังกล่าวจะไม่ลดระดับการคุ้มครองโดยรวมที่มอบให้กับข้อมูลส่วนบุคคลของลูกค้าอย่างมีนัยสำคัญ
Grouper จะแจ้งให้ลูกค้าทราบโดยเร็วที่สุดเท่าที่เป็นไปได้ตามสมควร และในกรณีที่ใช้ข้อผูกพันตามสัญญา 48-ชั่วโมง จะต้องไม่เกิน 48 ชั่วโมงหลังจากทราบถึงเหตุการณ์ด้านความมั่นคงจริงหรือที่สงสัยซึ่งส่งผลกระทบต่อข้อมูลส่วนบุคคลของลูกค้า
อาจให้ข้อมูลเป็นระยะเมื่อมีข้อมูลพร้อมใช้งาน Grouper จะให้ความร่วมมืออย่างสมเหตุสมผลตามที่จำเป็นให้ลูกค้าปฏิบัติตามหน้าที่การแจ้งต่อหน่วยงานกำกับดูแลและเจ้าของข้อมูลที่ได้รับผลกระทบ
ลูกค้าให้สิทธิ์อนุญาตเป็นลายลักษณ์อักษรทั่วไปแก่ Grouper ในการแต่งตั้งผู้ประมวลผลช่วงตามความจำเป็นเพื่อให้บริการ
content.legal-document.record.content.811c9dc5
Grouper จะรักษาข้อมูลเกี่ยวกับผู้ประมวลผลช่วงที่ประมวลผลข้อมูลส่วนบุคคลของลูกค้า และจะให้แจ้งล่วงหน้าอย่างสมเหตุสมผลเกี่ยวกับการเพิ่มหรือการแทนที่ที่มีสาระสำคัญ
เมื่อ DPA ของ BambooHR ที่เป็นฐานใช้บังคับ BambooHR จะให้แจ้งเป็นลายลักษณ์อักษรล่วงหน้าอย่างน้อย 30 วันเกี่ยวกับผู้รับจ้างช่วงรายใหม่ที่จะประมวลผลข้อมูลส่วนบุคคลของลูกค้า
Grouper จะกำหนดภาระผูกพันด้านการคุ้มครองข้อมูลเป็นลายลักษณ์อักษรต่อผู้ประมวลผลช่วงที่เทียบเท่าอย่างมีสาระสำคัญกับการคุ้มครองที่ DPA นี้กำหนด Grouper ยังคงรับผิดชอบต่อผลการปฏิบัติงานของผู้ประมวลผลช่วงในขอบเขตที่กฎหมายคุ้มครองข้อมูลที่บังคับใช้กำหนด
โดยคำนึงถึงลักษณะของการประมวลผล Grouper จะให้ความช่วยเหลืออย่างสมเหตุสมผลเพื่อให้ลูกค้าสามารถตอบสนองต่อคำขอการเข้าถึง การแก้ไข การลบ การจำกัด การเคลื่อนย้าย การคัดค้าน และสิทธิอื่น ๆ ที่ใช้บังคับ
หาก Grouper ได้รับคำขอที่เกี่ยวข้องกับข้อมูลส่วนบุคคลของลูกค้าโดยตรง Grouper จะส่งต่อหรือแจ้งให้ลูกค้าทราบโดยเร็ว และจะไม่ตอบในเชิงเนื้อหา เว้นแต่ตามคำสั่งที่ได้จัดทำเป็นเอกสารหรือในกรณีที่กฎหมายกำหนด
Grouper จะให้ความช่วยเหลืออย่างสมเหตุสมผล โดยคำนึงถึงลักษณะของการประมวลผลและข้อมูลที่มีอยู่ ในการจัดทำการประเมินผลกระทบด้านการคุ้มครองข้อมูล การปรึกษาล่วงหน้ากับหน่วยงานกำกับดูแล และการสอบถามหรือการสืบสวนที่เหมาะสมโดยหน่วยงานกำกับดูแลที่มีอำนาจซึ่งเกี่ยวข้องกับบริการ
Grouper จะจัดเตรียมข้อมูลที่จำเป็นอย่างสมเหตุสมผลเพื่อแสดงให้เห็นถึงการปฏิบัติตามภาระผูกพันของผู้ประมวลผลที่เกี่ยวข้อง ซึ่งอาจรวมถึงเอกสารด้านความปลอดภัย ใบรับรอง รายงานการตรวจสอบ และบทสรุป
ในกรณีที่ข้อมูลดังกล่าวไม่เพียงพอและจำเป็นต้องมีการตรวจสอบตามกฎหมายคุ้มครองข้อมูลที่บังคับใช้ ลูกค้าสามารถขอการตรวจสอบได้โดยแจ้งล่วงหน้าอย่างสมเหตุสมผล โดยปกติการตรวจสอบจะจำกัดไว้เพียงครั้งเดียวในช่วงสิบสองเดือน เว้นแต่จะมีเหตุการณ์ด้านความปลอดภัยหรือข้อกำหนดของหน่วยงานกำกับดูแลที่สมควรให้ตรวจสอบบ่อยกว่านั้น ลูกค้าจะเป็นผู้รับผิดชอบค่าใช้จ่ายในการตรวจสอบของตนเอง เว้นแต่กฎหมายหรือข้อตกลงจะกำหนดไว้เป็นอย่างอื่น
Grouper จะทำให้มั่นใจว่าการโอนข้อมูลแบบจำกัดของข้อมูลส่วนบุคคลของลูกค้าดำเนินการตามกฎหมายคุ้มครองข้อมูลที่บังคับใช้ ในกรณีที่ลูกค้าซื้อบริการการตั้งถิ่นฐานข้อมูลยุโรป การจัดเก็บข้อมูลส่วนบุคคลหลักของลูกค้าจะอยู่ใน Ireland/EEA ผ่าน Amazon Web Services (AWS) แต่การเข้าถึงจากระยะไกลที่ได้รับอนุญาตนอก EEA อาจยังคงเป็นการโอนแบบจำกัดและต้องได้รับการคุ้มครองอย่างเหมาะสม
หากกลไกการโอนใด ๆ หยุดชอบด้วยกฎหมาย Grouper จะทำงานร่วมกับลูกค้าเพื่อใช้กลไกทางกฎหมายทางเลือกหรือระงับการโอนที่ได้รับผลกระทบนั้น
เท่าที่กฎหมายอนุญาต Grouper จะตรวจสอบคำขอจากหน่วยงานสาธารณะที่มีผลผูกพันตามกฎหมายสำหรับข้อมูลส่วนบุคคลของลูกค้า คัดค้านคำขอที่ไม่ชอบด้วยกฎหมายหรือเกินสมควรเมื่อมีเหตุอันควร จำกัดการเปิดเผยให้เหลือเท่าที่กฎหมายกำหนดขั้นต่ำ แจ้งให้ลูกค้าทราบเมื่อกฎหมายอนุญาต และจัดเก็บบันทึกที่เหมาะสม
เมื่อมีคำขอของลูกค้า หรือเมื่อสิ้นสุดหรือครบกำหนดของบริการ Grouper จะดำเนินการตามตัวเลือกของลูกค้าและขึ้นอยู่กับความเป็นไปได้ทางเทคนิคและข้อตกลง ในการส่งคืนหรือลบข้อมูลส่วนบุคคลของลูกค้าอย่างปลอดภัย และกำหนดให้ผู้ประมวลผลช่วงที่เกี่ยวข้องดำเนินการเช่นเดียวกัน ในกรณีที่กฎหมายกำหนดให้ต้องเก็บรักษา Grouper จะปกป้องและแยกข้อมูลที่เก็บรักษาไว้ และประมวลผลเฉพาะเท่าที่กฎหมายกำหนด
ลูกค้ารับรองว่าได้มีสิทธิ์ การอนุญาต การแจ้ง ฐานทางกฎหมายที่ชอบด้วยกฎหมาย และความยินยอมที่จำเป็นในการให้ข้อมูลส่วนบุคคลของลูกค้าเพื่อการประมวลผล; คำสั่งของตนสอดคล้องกับกฎหมายคุ้มครองข้อมูลที่บังคับใช้; จะไม่สั่งให้มีการประมวลผลที่ไม่ชอบด้วยกฎหมาย; และจะกำหนดค่าและใช้บริการอย่างปลอดภัย รวมทั้งรักษาการควบคุมที่เหมาะสมเหนือบัญชีผู้ใช้ ข้อมูลรับรอง และการผสานการทำงาน
ความรับผิดที่เกิดจากหรือเกี่ยวข้องกับ DPA นี้อยู่ภายใต้ข้อจำกัดและข้อยกเว้นในข้อตกลง เว้นแต่จะถูกห้ามโดยกฎหมายคุ้มครองข้อมูลที่บังคับใช้หรือขัดแย้งกับข้อกำหนด SCC บังคับ ไม่มีข้อความใดใน DPA นี้จำกัดสิทธิของเจ้าของข้อมูลหรือหน่วยงานกำกับดูแลที่ไม่สามารถจำกัดได้อย่างชอบด้วยกฎหมาย
DPA นี้มีผลเมื่อเริ่มผูกพันลูกค้าและมีผลต่อเนื่องตราบเท่าที่ Grouper ประมวลผลข้อมูลส่วนบุคคลของลูกค้าในนามของลูกค้า ข้อผูกพันที่โดยลักษณะหรือโดยกฎหมายต้องดำเนินต่อไปในระหว่างที่ข้อมูลยังถูกเก็บรักษาไว้ ให้คงอยู่ต่อไปหลังพ้นกำหนดหรือการยกเลิก
Grouper อาจอัปเดต DPA นี้เมื่อมีความจำเป็นอย่างสมเหตุสมผลเพื่อปฏิบัติตามกฎหมาย ใช้กลไกการโอนใหม่ ตอบสนองต่อแนวทางกำกับดูแล หรือสะท้อนการเปลี่ยนแปลงของบริการหรือการประมวลผล การอัปเดตจะไม่ลดระดับการคุ้มครองในระหว่างระยะเวลาการสมัครใช้งานที่ยังมีผลอย่างมีสาระสำคัญ เว้นแต่กฎหมายกำหนดหรือได้ตกลงไว้อย่างชัดแจ้ง
เว้นแต่กฎหมายคุ้มครองข้อมูลที่บังคับใช้หรือข้อกำหนดการโอนที่บังคับจะกำหนดไว้เป็นอย่างอื่น DPA นี้อยู่ภายใต้กฎหมายที่ใช้บังคับกับข้อตกลง
ในกรณีที่มีความไม่สอดคล้องกันเกี่ยวกับข้อมูลส่วนบุคคลของลูกค้า ให้ใช้ลำดับความสำคัญดังต่อไปนี้: กฎหมายคุ้มครองข้อมูลที่บังคับใช้; SCCs ที่ใช้บังคับ, UK Addendum หรือกลไกการโอนข้อมูลอื่นที่บังคับ; DPA นี้; ข้อกำหนดด้านการคุ้มครองข้อมูลที่ใช้บังคับของข้อตกลง; และส่วนที่เหลือของข้อตกลง
ผู้ควบคุมข้อมูล / ผู้ส่งออกข้อมูล
ลูกค้าที่ระบุในข้อตกลงหรือแบบฟอร์มการสั่งซื้อที่เกี่ยวข้อง
ผู้ประมวลผล / ผู้นำเข้าข้อมูล
Grouper Technology Limited, 3rd ชั้น 22 Ely Place, Dublin, D02 AH73, Ireland.
ผู้ให้บริการเทคโนโลยี
BambooHR LLC และนิติบุคคล BambooHR ที่เกี่ยวข้องซึ่งให้บริการแพลตฟอร์ม HRIS พื้นฐาน
หัวข้อ
การจัดหา การดำเนินการติดตั้งค่า การกำหนดค่า การปฏิบัติงาน การบำรุงรักษา การสนับสนุนโฮสต์ ความปลอดภัย และการสนับสนุนบริการระบบสารสนเทศทรัพยากรบุคคลที่เกี่ยวข้องกับ BambooHR
ลักษณะของการประมวลผล
การเก็บรวบรวม การรับ การบันทึก การจัดระเบียบ การจัดโครงสร้าง การย้ายข้อมูล การโฮสต์ การจัดเก็บ การเรียกคืน การเข้าดู การใช้ การส่ง การทำให้สามารถเข้าถึงได้ การจำกัด การสนับสนุนการเข้าถึง การลบ และการประมวลผลอื่นใดที่จำเป็นตามสมควรเพื่อให้บริการ
วัตถุประสงค์
เพื่อจัดหา ดำเนินการ ใช้งาน รักษาความปลอดภัย บำรุงรักษา และสนับสนุนบริการตามคำสั่งของลูกค้าและข้อตกลงที่มีการบันทึกไว้
ระยะเวลา
ตลอดระยะเวลาของบริการและระยะเวลาถัดไปใด ๆ ที่จำเป็นในการส่งคืนหรือลบข้อมูลส่วนบุคคลของลูกค้า หรือปฏิบัติตามกฎหมาย
เจ้าของข้อมูล
พนักงาน พนักงานเก่า พนักงานที่คาดว่าจะจ้าง ผู้สมัคร ผู้รับจ้าง ที่ปรึกษา พนักงานเอเจนซี พนักงานชั่วคราวและพนักงานตามฤดูกาล ผู้ฝึกงาน อาสาสมัคร ผู้รับรอง ผู้ที่อยู่ในอุปการะ ผู้รับผลประโยชน์ ผู้ติดต่อฉุกเฉิน ผู้ดูแลระบบของลูกค้า และบุคคลอื่น ๆ ที่ข้อมูลส่วนบุคคลถูกส่งโดยหรือตามคำสั่งของลูกค้า
ข้อมูลส่วนบุคคล
ข้อมูลระบุตัวตน ข้อมูลติดต่อ ข้อมูลประชากร การจ้างงาน การสรรหา คุณวุฒิ องค์กร ค่าตอบแทน บัญชีเงินเดือน ภาษี ประกันสังคม ธนาคาร บำนาญ สวัสดิการ การเข้างาน การลา ผลการปฏิบัติงาน การฝึกอบรม วินัย การติดต่อฉุกเฉิน บัญชี ระบบ และข้อมูล HR ที่เกี่ยวข้อง
ข้อมูลอ่อนไหว
เมื่อเลือกโดยลูกค้า อาจรวมถึงข้อมูลสุขภาพและความพิการ รวมถึงข้อมูลประเภทพิเศษหรือข้อมูลอ่อนไหวอื่น ๆ ที่อนุญาตภายใต้บริการ
ที่เก็บข้อมูลหลักในยุโรป
ไอร์แลนด์ / EEA ผ่าน Amazon Web Services (AWS) สำหรับลูกค้าที่ซื้อบริการพำนักข้อมูลในยุโรป
หน่วยงานกำกับดูแลที่มีอำนาจ
เมื่อ DPC เป็นผู้มีอำนาจ: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Ireland
Grouper ใช้มาตรการทางเทคนิคและองค์กรครอบคลุมโดเมนการควบคุมขั้นต่ำดังต่อไปนี้:
1. การกำกับดูแลความมั่นคงของข้อมูล
ความรับผิดชอบด้านความปลอดภัยที่มีเอกสารกำกับ การประเมินความเสี่ยง การกำกับดูแล การกำกับติดตามของฝ่ายบริหาร และนโยบายที่เหมาะสม
2. ความมั่นคงของบุคลากร
ข้อผูกพันด้านการรักษาความลับ การคัดกรองตามความเหมาะสมของบทบาทเมื่อกฎหมายอนุญาต การสร้างความตระหนักด้านความมั่นคงและการฝึกอบรมด้านความเป็นส่วนตัว และการควบคุมทางวินัยสำหรับการเข้าถึงโดยไม่ได้รับอนุญาต
3. ความมั่นคงทางกายภาพ
การเข้าถึงสถานที่และโครงสร้างพื้นฐานที่เกี่ยวข้องอย่างจำกัด เส้นทางการเข้าถึงที่ควบคุม สิทธิ์อนุญาตในการเข้าถึง การติดตามทางกายภาพ และมาตรการคุ้มครองอื่น ๆ ที่เหมาะสมกับสภาพแวดล้อมที่ให้บริการโฮสต์
4. การจัดการข้อมูลประจำตัวและการเข้าถึง
การยืนยันตัวตน การเข้าถึงตามบทบาท หลักการให้สิทธิ์น้อยที่สุด การควบคุมบัญชีที่มีสิทธิ์พิเศษ การจัดการวงจรชีวิตบัญชี การหมดเวลาขณะไม่มีการใช้งาน และการทบทวนเป็นระยะ
5. การควบคุมการเข้าถึงข้อมูล
การควบคุมที่ออกแบบเพื่อให้ผู้ใช้ที่ได้รับอนุญาตสามารถเข้าถึงเฉพาะข้อมูลภายในสิทธิ์ของตน การบันทึกและการติดตามการเข้าถึง การเปิดเผยข้อมูลเฉพาะแก่บุคคลที่ได้รับอนุญาต
6. การเข้ารหัสและการทำให้ไม่สามารถระบุตัวตนได้โดยตรง
การเข้ารหัสข้อมูลส่วนบุคคลอย่างเหมาะสมทั้งระหว่างการส่งและที่ rest; การทำให้ไม่สามารถระบุตัวตนได้โดยตรงเมื่อเหมาะสมกับวัตถุประสงค์การประมวลผล
7. ความมั่นคงของเครือข่ายและการส่งข้อมูล
ไฟร์วอลล์ เกตเวย์ที่มีการป้องกัน ช่องทางการสื่อสารที่ปลอดภัย TLS/SFTP หรือกลไกการโอนข้อมูลที่มีการป้องกันเทียบเท่า และการควบคุมเพื่อป้องกันการดักฟังหรือการแก้ไขโดยไม่ได้รับอนุญาต
8. การบันทึกและการติดตาม
การบันทึกกิจกรรมของระบบ การบริหารจัดการ และการเข้าถึงที่เกี่ยวข้อง การติดตามเหตุการณ์ที่น่าสงสัย การเก็บรักษาข้อมูลการตรวจสอบที่เหมาะสมกับความเสี่ยง
9. การควบคุมข้อมูลนำเข้าและการเปลี่ยนแปลง
การควบคุมเพื่อระบุว่าใครเป็นผู้ป้อน เปลี่ยนแปลง หรือลบข้อมูล การยืนยันตัวตนของผู้ใช้และระบบที่ได้รับอนุญาต แนวปฏิบัติการจัดการการเปลี่ยนแปลงที่ได้จัดทำเป็นเอกสาร
10. การทดสอบช่องโหว่และความมั่นคง
กระบวนการเพื่อระบุ ประเมิน และแก้ไขช่องโหว่ การทดสอบการเจาะระบบหรือการทดสอบความมั่นคงเป็นระยะ การประเมินและประเมินประสิทธิผลของการควบคุมอย่างสม่ำเสมอ
11. ความพร้อมใช้งาน การสำรองข้อมูล และการกู้คืน
โครงสร้างพื้นฐานสำรอง การสำรองข้อมูล ความสามารถในการกู้คืน การควบคุมความพร้อมใช้งาน และการป้องกันการสูญหายหรือการถูกทำลายโดยไม่ตั้งใจ
12. ความต่อเนื่องทางธุรกิจและการกู้คืนจากภัยพิบัติ
แผนความต่อเนื่องและการกู้คืนที่จัดทำเป็นเอกสาร ออกแบบเพื่อให้สามารถฟื้นฟูความพร้อมใช้งานและการเข้าถึงได้อย่างทันท่วงทีภายหลังการหยุดชะงักหรือเหตุการณ์ด้านความมั่นคง
13. การแยกข้อมูล
การแยกเชิงตรรกะหรือระดับแอปพลิเคชันระหว่างลูกค้าและระหว่างวัตถุประสงค์การประมวลผล การควบคุมที่ออกแบบเพื่อป้องกันการเข้าถึงข้ามลูกค้าโดยไม่ได้รับอนุญาต
14. การพัฒนาที่ปลอดภัย
แนวปฏิบัติด้านความปลอดภัยที่เหมาะสมต่อการพัฒนาซอฟต์แวร์ การทดสอบ การเผยแพร่ และการจัดการการเปลี่ยนแปลง
15. การบริหารจัดการผู้ประมวลผลช่วง
การตรวจสอบสถานะ ข้อผูกพันด้านการคุ้มครองข้อมูลเป็นลายลักษณ์อักษร การทบทวนด้านความมั่นคง มาตรการคุ้มครองการโอนข้อมูล และการกำกับดูแลอย่างต่อเนื่องที่เหมาะสมกับการประมวลผล
16. การจัดการเหตุการณ์
ขั้นตอนที่มีการบันทึกสำหรับการตรวจพบ การสอบสวน การกักกัน การแก้ไข การยกระดับ การแจ้งลูกค้า และบทเรียนที่ได้รับ
การโอนแบบจำกัดภายใต้สหภาพยุโรป
เมื่อจำเป็นต้องใช้ EU SCCs ข้อสัญญามาตรฐานของคณะกรรมาธิการยุโรปฉบับทางการจะถูกรวมโดยอ้างอิงโดยไม่เปลี่ยนแปลงถ้อยคำที่บังคับใช้ เว้นแต่บทบาทจะกำหนดเป็นอย่างอื่น ลูกค้าจะเป็นผู้ส่งออกข้อมูล Grouper และ/หรือผู้ให้บริการเทคโนโลยีที่เกี่ยวข้องจะเป็นผู้นำเข้าข้อมูล และ Module Two ใช้กับการโอนจากผู้ควบคุมไปยังผู้ประมวลผล
การโอนแบบจำกัดภายใต้สหราชอาณาจักร
สำหรับการโอนข้อมูลที่อยู่ภายใต้กฎหมายคุ้มครองข้อมูลของสหราชอาณาจักร EU SCCs จะมีผลบังคับใช้ร่วมกับภาคผนวกการโอนข้อมูลระหว่างประเทศของสหราชอาณาจักรฉบับปัจจุบันในขณะนั้น หรือกลไกการโอนข้อมูลของสหราชอาณาจักรที่ได้รับการยอมรับตามกฎหมายอื่น
การโอนข้อมูลสวิส
สำหรับการโอนที่อยู่ภายใต้กฎหมายคุ้มครองข้อมูลของสวิส ข้อสัญญามาตรฐานจะถูกตีความและปรับตามที่จำเป็นภายใต้กฎหมายสวิสที่ใช้บังคับ รวมถึงการอ้างอิงที่เหมาะสมถึงหน่วยงานกำกับดูแลของสวิสและเจ้าของข้อมูลชาวสวิส
EU-US Data Privacy Framework
ในกรณีที่ผู้รับในสหรัฐฯ เป็นผู้เข้าร่วมที่มีสิทธิ์ใน EU-US Data Privacy Framework และคำตัดสินความเพียงพอของคณะกรรมาธิการยุโรปยังคงมีผลใช้สำหรับการประมวลผลที่เกี่ยวข้อง กรอบดังกล่าวอาจอาศัยเป็นกลไกความเพียงพอได้ Grouper ไม่ได้อาศัยกรอบ Privacy Shield ระหว่าง EU-US หรือ Swiss-US ที่ล้าสมัย
การประเมินผลกระทบของการโอนและมาตรการเพิ่มเติม
เมื่อจำเป็น คู่สัญญาจะประเมินสถานการณ์ของการโอน กฎหมายและแนวปฏิบัติของประเทศปลายทาง การโอนต่อ ประเภทของข้อมูล สถานที่จัดเก็บ ช่องทางการส่ง และมาตรการคุ้มครองเพิ่มเติมทางเทคนิค สัญญา หรือองค์กร การโอนจะถูกระงับเมื่อไม่สามารถรักษามาตรการคุ้มครองที่ชอบด้วยกฎหมายและเพียงพอได้อย่างสมเหตุสมผล
สถานการณ์การเข้าถึงเป็นกรณีพิเศษสำหรับลูกค้าในยุโรป
การเข้าถึงที่ได้รับอนุญาตเป็นกรณีพิเศษนอก EEA อาจเกิดขึ้นได้เฉพาะในกรณีต่อไปนี้:
- เหตุฉุกเฉินที่ส่งผลกระทบต่อสภาพแวดล้อมศูนย์ข้อมูลในไอร์แลนด์หรือความต่อเนื่องของบริการ;
- คำขอสนับสนุนหรือบำรุงรักษาที่ต้องการการเข้าถึงโดยผู้เชี่ยวชาญที่ได้รับอนุญาตนอก EEA โดยอยู่ภายใต้การอนุมัติของลูกค้าหรือการอนุญาตตามสัญญาที่ใช้บังคับ; และ
- คำขอของลูกค้าที่ได้รับการยืนยันสำหรับการประมวลผลหรือการโฮสต์นอกภูมิภาคยุโรป
ผู้ให้บริการที่ใช้จริงจะแตกต่างกันไปตามผลิตภัณฑ์ คุณลักษณะ ช่องทางการสนับสนุน และการกำหนดค่าของลูกค้า ทะเบียนผู้ประมวลผลช่วงที่ใช้งานจริงในปัจจุบันซึ่งดูแลโดย Grouper และ/หรือ BambooHR เป็นข้อมูลที่มีผลบังคับสำหรับการให้บริการที่ใช้งานอยู่
ผู้ให้บริการหลักต่อไปนี้ได้รับการระบุไว้ในเอกสารบริการที่ใช้บังคับ รายชื่อผู้ให้บริการในที่นี้ไม่ได้หมายความว่าจะประมวลผลข้อมูลส่วนบุคคลของลูกค้าทุกรายหรือทุกการปรับใช้งาน
BambooHR LLC
ผู้ให้บริการเทคโนโลยี การบำรุงรักษา การโฮสต์ และการสนับสนุน HRIS ที่ตั้ง: สหรัฐอเมริกา / ภูมิภาคการให้บริการรวมถึงยุโรป
Amazon Web Services (AWS)
โครงสร้างพื้นฐานการโฮสต์คลาวด์หลัก การโฮสต์ในภูมิภาคยุโรปในไอร์แลนด์ ที่ตั้ง: ไอร์แลนด์ / ยุโรป และภูมิภาคอื่น ๆ ตามการกำหนดค่าการให้บริการ
Anthropic / Claude
การประมวลผล AI / โมเดลภาษา ที่ตั้ง: สหรัฐอเมริกา
Cohere
การประมวลผล API / AI ของโมเดลภาษา ที่ตั้ง: สหรัฐอเมริกา
OpenAI
การประมวลผล API / AI ของโมเดลภาษา ที่ตั้ง: สหรัฐอเมริกา
LlamaIndex / LlamaParse
การแยกวิเคราะห์เอกสารแบบเลือกใช้ที่เกี่ยวข้องกับฟังก์ชัน AI ที่ตั้ง: สหรัฐอเมริกา
Atlas MongoDB
การจัดเก็บข้อมูลเพื่อสนับสนุนบริการที่เลือกใช้ / ฟังก์ชันที่เกี่ยวข้องกับ AI ที่ตั้ง: สหรัฐอเมริกา
Gainsight
บริการความสัมพันธ์ลูกค้า / CRM
Salesforce
แพลตฟอร์ม CRM
Cloudflare
ไฟร์วอลล์แอปพลิเคชันเว็บ / ความมั่นคง
Datadog
การติดตามโครงสร้างพื้นฐานและแอปพลิเคชัน
Microsoft / Google Workspace
การทำงานร่วมกัน การสื่อสาร และการจัดเก็บเอกสารตามการกำหนดค่าปัจจุบัน
Mailgun
การสื่อสารของแอปพลิเคชัน
Snowflake
การวิเคราะห์ข้อมูล
Twilio
การส่ง MFA / SMS
ผู้ให้บริการเพิ่มเติม
ผู้ให้บริการเพิ่มเติมที่ระบุในเอกสารบริการปัจจุบันอาจรวมถึง Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike และรายอื่น ๆ ลูกค้าควรอ้างอิงรายชื่อผู้รับจ้างช่วง BambooHR แบบใช้งานจริง และข้อมูลผู้ประมวลผลช่วงปัจจุบันของ Grouper เพื่อดูรายละเอียดล่าสุด
1. ขอบเขต
กำหนดการนี้ใช้บังคับเมื่อลูกค้าเปิดใช้งานหรือใช้คุณลักษณะปัญญาประดิษฐ์หรือการเรียนรู้ของเครื่องของ BambooHR ที่เกี่ยวข้องกับบริการที่ได้รับการสนับสนุนโดย Grouper
2. ผู้ให้บริการ AI
เอกสารบริการปัจจุบันระบุผู้ให้บริการ AI รวมถึง OpenAI, Cohere และ Anthropic/Claude และอาจระบุผู้ให้บริการเพิ่มเติม เช่น LlamaIndex สำหรับการแยกวิเคราะห์เอกสารแบบเลือกใช้ ชุดผู้ให้บริการที่ใช้งานอยู่สามารถเปลี่ยนแปลงได้ตามข้อกำหนดการแจ้ง subprocessor ที่เกี่ยวข้อง
3. ข้อมูลนำเข้าและข้อมูลผลลัพธ์
คำสั่ง ข้อมูลนำเข้า หรือข้อมูลที่ลูกค้าให้และส่งเข้าสู่ฟังก์ชัน AI อาจถือเป็น “ข้อมูลนำเข้า” และคำตอบที่สร้างขึ้นอาจถือเป็น “ข้อมูลผลลัพธ์” ขึ้นอยู่กับคุณลักษณะ ข้อมูลนำเข้าหรือข้อมูลผลลัพธ์อาจรวมถึงข้อมูลลูกค้า ข้อมูลผลลัพธ์อาจไม่เป็นเอกลักษณ์เฉพาะและอาจคล้ายกับผลลัพธ์ที่สร้างให้ผู้ใช้อื่น
4. ความรับผิดชอบของลูกค้าและการกำกับดูแลโดยมนุษย์
ลูกค้ารับผิดชอบในการทำให้แน่ใจว่าตนมีสิทธิ ฐานทางกฎหมาย การแจ้ง และการอนุญาตที่จำเป็นในการส่ง Inputs และใช้ Outputs ลูกค้าต้องจัดให้มีการกำกับดูแลโดยมนุษย์ที่เพียงพอ และต้องประเมิน outputs โดยอิสระก่อนนำไปใช้ในการตัดสินใจด้านการจ้างงาน กฎหมาย การเงิน ความปลอดภัยที่มีความสำคัญ หรือการตัดสินใจที่มีนัยสำคัญในลักษณะเดียวกัน
5. ข้อจำกัดเกี่ยวกับข้อมูลอ่อนไหวและข้อมูลที่มีกฎระเบียบควบคุม
เมื่อข้อกำหนด AI ที่ใช้บังคับห้ามไว้ ลูกค้าจะต้องไม่ส่งข้อมูลอ่อนไหวหรือข้อมูลที่มีกฎระเบียบควบคุมไปยังคุณลักษณะ AI รวมถึงข้อมูลสุขภาพ ข้อมูลพันธุกรรมหรือไบโอเมตริกซ์ หมายเลขประจำตัวที่ออกโดยรัฐบาล หรือข้อมูลการเงินส่วนบุคคลหรือข้อมูลบัญชีธนาคาร ลูกค้าควรลดข้อมูลส่วนบุคคลในคำสั่งให้เหลือน้อยที่สุด
6. ความถูกต้อง อคติ และความเป็นธรรม
Generative AI มีข้อจำกัดทั้งที่ทราบและไม่ทราบ Outputs อาจไม่ถูกต้อง ไม่ครบถ้วน ไม่ปลอดภัย มีอคติ ไม่เป็นธรรม ก้าวร้าว หรือไม่เหมาะสมในด้านอื่น ๆ ลูกค้ารับผิดชอบในการตรวจสอบ outputs การทดสอบความเสี่ยงที่เกี่ยวข้อง และหลีกเลี่ยงการเลือกปฏิบัติที่ไม่ชอบด้วยกฎหมายหรือการตัดสินใจด้านการจ้างงานแบบอัตโนมัติโดยลำพัง
7. การปรับปรุงโมเดล
เมื่อข้อกำหนด AI BambooHR ที่ใช้บังคับอนุญาตให้ใช้ข้อมูลประสิทธิภาพและข้อเสนอแนะเพื่อปรับปรุงฟังก์ชัน AI การใช้ดังกล่าวจะอยู่ภายใต้ข้อกำหนดเหล่านั้น เมื่อมีการใช้ข้อมูลลูกค้าเพื่อปรับแต่งโมเดลเฉพาะของลูกค้า โมเดลที่ได้จะถูกใช้เพื่อให้บริการคุณลักษณะ AI แก่ลูกค้ารายนั้น และจะไม่ถูกใช้เพื่อให้บริการแก่ลูกค้ารายอื่นในลักษณะอื่นใด
8. การประมวลผลระหว่างประเทศ
ผู้ให้บริการ AI อาจประมวลผลข้อมูลนำเข้าที่ได้รับอนุญาตหรือข้อมูลส่วนบุคคลที่เกี่ยวข้องนอก EEA การประมวลผลดังกล่าวอยู่ภายใต้มาตรการคุ้มครองการโอนข้อมูลใน DPA นี้ และไม่เปลี่ยนแปลงที่ตั้งของภูมิภาคที่เก็บข้อมูลหลักของ HRIS ที่ลูกค้าได้ทำสัญญาไว้ ลูกค้าควรประเมินว่าการใช้ AI แบบเลือกใช้นั้นสอดคล้องกับข้อกำหนดด้านถิ่นพำนัก การปรึกษาคณะกรรมการแรงงาน กฎหมายแรงงาน และความเสี่ยงของตนเองก่อนเปิดใช้งานหรือไม่
มีคำถามเกี่ยวกับนโยบายความเป็นส่วนตัวนี้หรือสิทธิ์ในข้อมูลของท่านใช่หรือไม่
ติดต่อเรา







































