1.Genel Bakış
Bu Gizlilik belgesi, BambooHR insan kaynakları bilgi sistemi ("HRIS") platformu ve ilgili hizmetler ile bağlantılı olarak kişisel verilerin işlenmesine uygulanacak yükümlülükleri ortaya koymaktadır. Müşteri Hizmet Şartları ve atıf yoluyla dahil edilen Veri İşleme Sözleşmesi ("DPA") ile birlikte okunmalıdır.
Bu belgede: "Müşteri Kişisel Verisi", Hizmetler ile bağlantılı olarak Sağlayıcı tarafından işlenen, bir Müşteri tarafından kontrol edilen tüm kişisel veriler (Veri Koruma Mevzuatı’nda tanımlandığı şekliyle) anlamına gelir; "Veri Koruma Mevzuatı", AB Genel Veri Koruma Tüzüğü (2016/679) ("GDPR"), her yargı alanında uygulandığı şekliyle AB Gizlilik ve Elektronik Haberleşme Direktifi 2002/58/EC ve zaman zaman yapılan değişiklikler veya bunların yerine geçen mevzuat dâhil olmak üzere veri koruması ve gizliliğe ilişkin yürürlükteki tüm mevzuat anlamına gelir; "Güvenlik Olayı", kişisel verinin kazara, yetkisiz veya hukuka aykırı olarak yok edilmesi, kaybı, değiştirilmesi, ifşa edilmesi veya kişisel veriye erişilmesi anlamına gelir; ve "Yetkili Kişiler", çalışanlar, yöneticiler, ortaklar, yükleniciler ve alt yükleniciler dâhil olmak üzere, Sağlayıcı adına kişisel veri işleyen herhangi bir kişi anlamına gelir.
2.Veri İşlemede Roller
Bu belgede, "kişisel veri", "işleme", "veri sorumlusu", "veri işleyen", "ilgili kişi" ve "denetim otoritesi" terimlerinin anlamları Veri Koruma Mevzuatı’nda belirtilen anlamlardır.
Sağlayıcı (veri işleyen sıfatıyla), Müşteri adına Müşteri Kişisel Verisini, Hizmetleri sağlamak için gerekli olduğu ölçüde ve Müşteri zaman zaman verebileceği diğer yazılı talimatlara uygun olarak işlemek üzere Müşteri (veri sorumlusu sıfatıyla) tarafından atanmıştır.
Her bir taraf, Sözleşme kapsamında veya bununla bağlantılı olarak işlediği herhangi bir kişisel veri bakımından Veri Koruma Mevzuatı kapsamındaki yükümlülüklerine uyacaktır. Yukarıdakilere halel gelmeksizin, Sağlayıcı, Müşteri’nin Veri Koruma Mevzuatı kapsamındaki yükümlülüklerini ihlal etmesine yol açacak veya yol açması muhtemel bir şekilde Müşteri Kişisel Verisini işlemeyecektir.
Sağlayıcı, uygulanabilir hukuk tarafından kişisel veriyi başka amaçlarla işlemeye zorunlu kılınmadıkça, Müşteri Kişisel Verisini her zaman yalnızca Müşteriye Hizmetleri sağlama amacıyla ve Müşterinin belgelendirilmiş talimatlarına uygun olarak işleyecektir. Böyle bir zorunluluk uygulandığında, ilgili hukuk böyle bir bildirimin verilmesini yasaklamadıkça, Sağlayıcı Müşteriye önceden bildirimde bulunacaktır.
Sağlayıcı, bu belge kapsamındaki yükümlülüklerine uyamayacağını tespit ederse Müşteri’yi derhal bilgilendirecek ve Müşteri ile birlikte çalışarak uyumsuz herhangi bir işlemi durdurmak ve düzeltmek için tüm makul adımları atacaktır. Müşteri, uyumsuzluğun makul bir süre içinde düzeltilemeyeceğini tespit ederse Sağlayıcı, Müşteri Kişisel Verisinin işlenmesini derhal durduracak (ve tüm alt yüklenicilerden de derhal durdurmalarını talep edecektir).
3.İşlenen Kişisel Veri Kategorileri
Hizmetlerle bağlantılı olarak işlenen Müşteri Kişisel Verisi kategorileri, Müşterinin çalışanları ve adaylarına ilişkin verileri içerir. Bunlar şunları içerebilir: ad, kimlik numarası/numaraları, fotoğraf/fotoğraflar, adres, doğum tarihi, cinsiyet, medeni durum, acil durum iletişimi, telefon numarası/numaraları, akademik ve mesleki nitelikler, özgeçmiş veya CV, istihdam geçmişi ve dil yeterliliği gibi kişisel bilgiler; unvan, derece, konum, raporlama hatları, işe alım tarihi, çalışma saatleri, sözleşme ayrıntıları, performans ve değerlendirme verileri, çalışan disiplin bilgileri, yan haklar ve sigorta, tahsis edilen varlıklar, eğitim ve izin belgeleri gibi istihdamla bağlantılı bilgiler; maaş ve tazminat, vergi ve sosyal güvenlik bilgileri, banka bilgileri, emeklilikler, primler ve diğer yan haklar gibi bordro ile ilgili bilgiler. Uygulanabildiği ölçüde, Hizmetler ayrıca referans ve referans veren kişi iletişim bilgilerini ve sağlık durumu ile engellilik bilgileri gibi özel veri kategorilerini de işleyebilir.
Müşteri Kişisel Verisinin işlenmesi, İK verilerinin toplanması, barındırılması, işlenmesi ve desteklenmesi dahil olmak üzere HRIS platformunun sağlanması ve sürdürülmesi amacıyla gerçekleştirilir. İşlemenin süresi, varsa sonrasındaki uygulanabilir destek süresi dahil olmak üzere, Hizmetlerin Müşteri’ye Sözleşme’ye uygun olarak sağlandığı döneme karşılık gelir.
4.Alt işleme
Sağlayıcı, Müşterinin önceden yazılı rızası olmaksızın Müşteri Kişisel Verisini işlemek üzere herhangi bir üçüncü tarafı ("Alt İşleyen") atayamaz. Bu rızaya tabi olarak, Sağlayıcı: (a) herhangi bir yeni veya yerine geçen Alt İşleyenin kimliği ve konumu ile amaçlanan işlemenin açıklaması hakkında Müşteriye makul önceden bildirimde bulunacak; (b) her bir Alt İşleyen üzerine, Sözleşme kapsamında Sağlayıcı için geçerli olanlarla aynı düzeyde hukuken bağlayıcı veri koruma şartları uygulayacak; ve (c) herhangi bir Alt İşleyenin eylemi, hatası veya ihmali nedeniyle Sözleşmenin herhangi bir ihlalinden Müşteriye karşı tam sorumluluk taşımaya devam edecektir.
BambooHR LLC teknoloji sağlayıcısı olarak hareket eder ve BambooHR Veri İşleme Sözleşmesi uyarınca platform hizmetlerini sağlamak için Müşteri Kişisel Verisini işler. Çalışan verileri dahil platformda kaydedilen tüm kişisel veriler BambooHR tarafından İrlanda’da barındırılır; birincil barındırma alt işleyicisi olarak Amazon Web Services (AWS) kullanılır. BambooHR tarafından kullanılan ek operasyonel alt işleyiciler arasında, diğerlerinin yanı sıra, Cloudflare (web uygulama güvenlik duvarı), Datadog (altyapı izleme), Microsoft (çalışma alanı iş birliği ve belge depolama), Mailgun (uygulama iletişimleri), Twilio (SMS yoluyla çok faktörlü kimlik doğrulama), Snowflake (veri analitiği) ve OneTrust (gizlilik hakları ve çerez yönetimi) yer alır. Alt işleyicilerin güncel listesi talep üzerine mevcuttur.
Yeni bir Alt işleyiciye ilişkin bildirimi aldıktan sonra makul bir süre içinde Müşteri, veri koruma gerekçeleriyle söz konusu Alt işleyiciye itiraz ederse, Sağlayıcı ya Alt işleyiciyle çalışmayacak ya da Müşteri Sözleşme’yi askıya almayı veya sonlandırmayı seçebilecektir.
5.Teknik ve Organizasyonel Güvenlik Önlemleri
Sağlayıcı, Müşteri Kişisel Verisini yetkisiz ve hukuka aykırı işleme ile kazara kayıp, yok olma, ifşa, hasar veya değişikliğe karşı korumak için uygun teknik ve kurumsal güvenlik önlemlerini uygular ve sürdürür. Bu tür önlemler, sektör standartları, uygulama maliyetleri ve işlemenin niteliği, kapsamı, bağlamı ve amaçları dikkate alınarak düzenli olarak gözden geçirilir ve güncellenir.
Fiziksel erişim kontrolleri: Müşteri Kişisel Verisinin işlendiği veri işleme ekipmanları ve sunucular, erişimi kısıtlı kapalı alanlarda tutulur. Veri merkezine yapılan tüm erişimler kaydedilir, izlenir ve takip edilir. Veri merkezi, bir güvenlik alarm sistemi ve erişim kimlik bilgilerinin verilmesi ve kullanımına ilişkin kısıtlamalar dahil olmak üzere diğer uygun güvenlik önlemleriyle korunur.
Sistem erişim kontrolleri: Veri işleme sistemlerine yetkisiz erişimi önlemek için sektör standardı şifreleme kullanılır. Önlemler arasında, kullanıcı terminallerinin boşta bırakılması halinde otomatik zaman aşımı, kimlik ve parola gereklilikleri (asgari uzunluk ve özel karakter gereklilikleri dahil), önemli bir süre boyunca etkin olmayan kullanıcı kimliklerinin otomatik oturum kapatma işlemi ve verilere tüm erişimin eksiksiz şekilde kaydedilmesi ve izlenmesi yer alır.
Veri erişim kontrolleri: Hizmetlerin sunulmasına yardımcı olmak için gerekli olan personel dışında hiç kimse Müşteri Kişisel Verisine erişemez ve bu erişim, erişim izinlerinin kapsamı ile sıkı şekilde sınırlıdır. Çalışanlar uygun gizlilik yükümlülüklerine tabidir ve ilgili eğitimleri alır. Erişim uygulama güvenliği yoluyla kontrol edilir ve veriler veritabanı düzeyinde modül ve işlev bazında ayrılır. Yetkisiz erişim halinde etkili disiplin tedbirleri uygulanır.
İletim kontrolleri: güvenlik duvarı ve şifreleme teknolojileri, veri geçitlerini ve hatlarını iletim sırasında korur. Veri, şifrelenmemiş mobil depolama ortamlarında veya mobil cihazlarda saklanmaz. Tüm veri aktarımlarının eksiksizliği ve doğruluğu izlenir.
Kullanılabilirlik ve süreklilik kontrolleri: altyapı yedekliliği, saha dışı yedekleme depolaması ve felaket kurtarma ile iş sürekliliği planları, bir Güvenlik Olayı durumunda Müşteri Kişisel Verisinin zamanında geri yüklenebilmesini sağlamak üzere sürdürülür. Müşteri Kişisel Verisinin kalıcı yerel çalışma istasyonu depolaması yasaktır.
İşlemenin ayrıştırılması: farklı amaçlarla toplanan veriler, uygulama güvenliği, veritabanı düzeyinde ayrıştırma ve amaca özel arayüzler ile toplu süreçler aracılığıyla ayrı ayrı işlenir.
Test: BambooHR, teknik ve organizasyonel güvenlik önlemlerinin etkinliğini düzenli olarak test eder, değerlendirir ve gözden geçirir.
6.Güvenlik Olayları ve İhlal Bildirimi
Sağlayıcı, herhangi bir fiili veya şüphelenilen Güvenlik Olayının farkına vardığında, mümkün olan en kısa sürede ve her hâlükârda 48 saat içinde Müşteriye bildirimde bulunacaktır. Bu bildirim şunları içerecektir: (a) Güvenlik Olayının ayrıntılı bir açıklaması; (b) Güvenlik Olayına konu olan Müşteri Kişisel Verisinin türü; (c) etkilenen her bir ilgili kişinin kimliği veya bunun mümkün olmadığı durumlarda, ilgili kişi sayısı ve ilgili kişisel veri kayıtlarının yaklaşık sayısı; ve (d) olası olumsuz etkilerini azaltmaya yönelik önlemler dâhil olmak üzere, Güvenlik Olayını ele almak için alınan veya alınması önerilen önlemlerin açıklaması.
Sağlayıcı, Güvenlik Olayını soruşturmak ve etkilerini tespit etmek, önlemek ve azaltmak için, kendi masrafıyla, derhal harekete geçmeyi kabul eder. Sağlayıcı, Müşteriyi tüm önemli gelişmelerden haberdar edecektir. Sağlayıcı ayrıca, Müşterinin uygulanabilir veri koruma hukuku kapsamındaki veri ihlali raporlama ve bildirim yükümlülüklerini yerine getirebilmesi için Müşterinin talep edebileceği zamanında bilgi ve iş birliğini sağlayacaktır.
Bir Güvenlik Olayına ilişkin herhangi bir bildirimin, düzenleyici iletişimin veya basın açıklamasının içeriği ve verilmesi, uygulanabilir hukuk tarafından aksi gerekmedikçe, yalnızca Müşterinin takdirine bağlı olacaktır. Sağlayıcı, Müşterinin önceden onayı olmaksızın herhangi bir üçüncü tarafa böyle bir iletişim veremez, yayımlayamaz veya kullanıma sunamaz. BambooHR herhangi bir böyle iletişimde ad olarak anılıyorsa, iletişimin doğruluğunu inceleyip onaylaması için BambooHR'ye bir fırsat sağlanacak ve bu onay makul olmayan şekilde geri tutulmayacaktır.
7.Veri Aktarımları ve Uluslararası İşleme
BambooHR platformunda saklanan çalışan verileri dâhil tüm Müşteri Kişisel Verisi İrlanda’da barındırılmaktadır. Sağlayıcı, Müşteri Kişisel Verisinin Avrupa Ekonomik Alanı (EEA) içinde veya Veri Koruma Mevzuatı uyarınca kişisel verilerin sınırlar ötesi aktarımına ilişkin kısıtlamaların uygulanmadığı diğer herhangi bir bölgede işlenmesini sağlayacaktır; ancak BambooHR'nin veriyi İrlanda veri merkezinin dışına aktarmaya yetkili olduğu aşağıdaki istisnalar geçerlidir: (1) İrlanda veri merkezinde bir veri ihlali gibi acil bir durumda; (2) ABD destek ekibi tarafından erişim gerekmesi ve Müşteriden yazılı onay alınmış olması kaydıyla bir destek talebi kapsamında; ve (3) barındırmanın İrlanda dışına taşınmasına ilişkin Müşterinin doğrulanmış yazılı talebi üzerine.
Müşteri Kişisel Verisinin herhangi bir kısmının AEA dışına aktarılması ölçüsünde, bu aktarımlar, Avrupa Komisyonu tarafından onaylandığı ve Sözleşme’ye dahil edildiği üzere, kişisel verilerin işleyicilere aktarımına ilişkin AB Standart Sözleşme Maddeleri ile yönetilir. Birleşik Krallık’tan yapılan aktarımlar için, AB Komisyonu Standart Sözleşme Maddelerine Ek Uluslararası Veri Aktarım Eki uygulanır. İsviçre’den yapılan aktarımlar için, Federal Veri Koruma Kanunu’na (FDAP) ve Federal Veri Koruma ve Bilgi Komiseri’nin yargı yetkisine atıf dahil olmak üzere, İsviçre hukukunu yansıtacak değişikliklerle aynı maddeler uygulanır.
Sağlayıcı, işlenen yer neresi olursa olsun, yürürlükteki veri koruma hukuku gerekliliklerine uygun olarak Müşteri Kişisel Verisi için her zaman yeterli düzeyde koruma sağlayacaktır. Model Maddeler veya Standart Sözleşme Maddeleri, Sözleşme’nin veya bu belgenin koşullarıyla herhangi bir çelişki olması halinde öncelikli olacaktır. Hiçbir durumda bu belge, herhangi bir veri sahibinin veya yetkili herhangi bir denetim makamının haklarını kısıtlamaz veya sınırlandırmaz.
8.Veri Sahibinin Hakları
Hizmetlerle bağlantılı olarak kişisel verileri işlenen ilgili kişiler, uygulanabilir veri koruma hukukuna uygun olarak, şunları talep etme hakkına sahip olabilir: kişisel verilerinin bir kopyasına erişim; yanlış kişisel verilerin düzeltilmesi; kişisel verilerinin meşru bir nedenle işlenmesinin sürdürülmediği durumlarda silinmesi; kişisel verilerinin işlenmesinin kısıtlanması veya buna itiraz edilmesi; kişisel verilerinin yapılandırılmış, yaygın olarak kullanılan ve makine tarafından okunabilir bir formatta alınması (veri taşınabilirliği); ve işleme rızaya dayalı olduğunda rızayı geri çekme.
Sağlayıcı, ek bir ücret olmaksızın, Müşterinin bir veri sorumlusu olarak yükümlülüklerine uymasına olanak sağlamak için Müşteriye tam iş birliği ve destek sağlayacaktır; buna şunlar dâhildir: veri güvenliği; veri ihlali bildirimi; veri koruma etki değerlendirmeleri; denetim otoriteleriyle ön danışma; ilgili kişilerin haklarının yerine getirilmesi; ve bir denetim otoritesi veya diğer herhangi bir düzenleyici otorite tarafından yapılan her türlü soruşturma, bildirim veya inceleme. Sağlayıcıya doğrudan ulaşan herhangi bir ilgili kişi talebi, uygulanabilir hukukça yasaklanmadıkça, Müşterinin açık yetkilendirmesi olmaksızın yanıtlanmadan derhal Müşteriye iletilecektir.
9.Güvenlik Raporları, İncelemeler ve Denetimler
BambooHR, ISO 27001, SOC II veya benzeri diğer Bilgi Güvenliği Yönetim Sistemi ("ISMS") standartlarına uygun olarak kayıtlar tutar ve talep üzerine, yürürlükteki veri koruma yükümlülüklerine uygunluğu doğrulamak için Müşteriye ilgili ISMS sertifikalarının, denetim raporu özetlerinin ve/veya Müşteri tarafından makul olarak gerekli görülen diğer belgelerin kopyalarını sağlar.
Sağlayıcı, Müşteriden alınan yazılı bir talep üzerine, yürürlükteki veri koruma hukukuna uygunluğu göstermeye makul ölçüde gerekli olan bilgileri kullanıma sunacak ve Müşterinin ve/veya yetkili temsilcilerinin, uygulanabilir yükümlülüklere uygunluğu doğrulamak için makul ölçüde gerekli olduğu ölçüde kayıtları denetlemesine izin verecektir; ancak bu tür bir denetim herhangi bir üçüncü taraf verisinin incelenmesini içermemeli ve erişilen kayıtlar gizli olarak muamele görmelidir. Müşteri, bu tür bir denetimi yürütmek için kendi masraflarını üstlenecektir. Müşterinin talebi bir Güvenlik Olayını izlemiyorsa veya uygulanabilir veri koruma hukuku gerektirmiyorsa, Müşteri herhangi bir 12-aylık dönemde bu tür bir talebi bir defadan fazla yapmayacaktır.
Sağlayıcı, işlenen kişisel veriler ışığında makul olduğu ölçüde Hizmetlerin herhangi bir veri koruma etki değerlendirmesinin yapılmasında Müşteri’ye yardımcı olacak ve böyle bir değerlendirmede belirlenen gizlilik risklerini ele almak için gerekli azaltıcı önlemlerin uygulanmasına makul ölçüde iş birliği yapacaktır.
10.Verinin Silinmesi ve İadesi
Müşteri’nin talebi ve tercihi üzerine (Sözleşme’nin feshi sırasında veya sonrasında olsun), Sağlayıcı, kendi veya alt işleyicilerinin zilyetliğinde veya kontrolünde bulunan tüm Müşteri Kişisel Verisini derhal ve Müşteri’nin belirttiği şekilde iade edecek veya imha edecektir. Bu gereklilik, Sağlayıcı’nın yürürlükteki hukuk gereği Müşteri Kişisel Verisinin bir kısmını veya tamamını saklamasının zorunlu olduğu ölçüde uygulanmaz; bu durumda Sağlayıcı, kanunen gerekli olan ölçü dışında söz konusu verileri izole edecek ve daha fazla işlemeye karşı koruyacaktır.
Sözleşme’nin feshi veya süresinin dolmasının ardından BambooHR, Müşteri’nin Müşteri Verisini platformdan dışa aktarabileceği bir süre sağlar. Müşteri, bu sürenin dolmasından önce gerekli veri dışa aktarma işlemini tamamlamayı sağlamaktan tek başına sorumludur. Sağlayıcı, bu yardım için uygulanabilir ücretler önceden kararlaştırılmak kaydıyla, veri dışa aktarma konusunda makul yardım sağlayacaktır.
11.Genel
Bu Gizlilik belgesi ve burada belirtilen veri işleme yükümlülükleri Sözleşme’ye dahil edilmiştir ve Müşteri’nin Avrupa Birliği, AEA, İsviçre veya Birleşik Krallık’taki ana kuruluşunun bulunduğu ülkenin hukuku uyarınca yönetilecek ve yorumlanacaktır; ancak yürürlükteki veri koruma hukuku aksi yönde bir gereklilik öngörüyorsa bu hüküm uygulanmaz. Sözleşme ile işbu veri işleme yükümlülükleri arasında çelişki olması halinde, veri işleme yükümlülükleri öncelikli olacaktır.
İşbu şartlar uyarınca Sağlayıcı’ya yüklenen yükümlülükler, Sağlayıcı ve/veya alt yüklenicileri Müşteri adına Müşteri Kişisel Verisini işlediği sürece yürürlükte kalacaktır. Bu yükümlülükler, yalnızca her iki tarafça imzalanmış sonraki yazılı bir belgeyle değiştirilebilir. Bu yükümlülüklerin herhangi bir kısmının uygulanamaz olduğu tespit edilirse, kalan tüm kısımların geçerliliği bundan etkilenmeyecektir.
Bu Gizlilik belgesini, yürürlükteki hukuktaki, işleme faaliyetlerimizdeki veya kurumsal önlemlerimizdeki değişiklikleri yansıtmak amacıyla zaman zaman güncelleyebiliriz. Önemli değişiklikler müşterilere önceden bildirilecektir. Kişisel verilerinizin işlenmesine ilişkin sorularınız veya endişeleriniz varsa, lütfen iletişim sayfamız üzerinden bizimle iletişime geçin.








































