Hukuki
Gizlilik Politikası
Grouper Technology Limited'in BambooHR’s yetkili Avrupa ortağı olarak kişisel verilerinizi nasıl topladığı, kullandığı, barındırdığı ve koruduğu; birincil veri depolamasının AWS Ireland üzerinde olduğu.
Son güncelleme: 16 August 2026
Bu çeviri yalnızca kolaylık sağlamak amacıyla sunulmuştur. Herhangi bir çelişki veya tutarsızlık olması durumunda İngilizce sürüm geçerlidir.
Grouper, kişisel verileri korumaya ve yüksek gizlilik, güvenlik ve düzenleyici uyum standartlarını sürdürmeye bağlıdır. Veri koruma, sonradan akla gelen bir unsur olarak değil, temel bir operasyonel ve sözleşmesel sorumluluk olarak ele alınır. Hizmet sunumumuzu, erişim kontrollerimizi, destek süreçlerimizi ve tedarikçi yönetişimimizi, GDPR'nin hesap verebilirlik, bütünlük, gizlilik ve şeffaflık ilkelerini yansıtacak şekilde tasarlarız.
Bu Gizlilik Politikası, Grouper Technology Limited'in (“Grouper”, “biz”, “bize” veya “bizim”) sunduğumuz hizmetler kapsamında, BambooHR'nin Avrupa ortağı olarak rolümüz dahil olmak üzere, kişisel verileri nasıl topladığını, kullandığını, eriştiğini, barındırdığını, sakladığını, koruduğunu, aktardığını ve başka şekillerde işlediğini açıklar.
Grouper, İrlanda, Birleşik Krallık, Avrupa ve diğer bölgelerdeki kuruluşlara BambooHR HRIS platformunun ve ilgili İK teknolojisinin kurulumu, yönetimi ve kullanımı konusunda destek sağlar.
Avrupa hizmet modelimiz, açık bir Avrupa veri yerleşimi ilkesine göre tasarlanmıştır. Grouper’s Avrupa BambooHR hizmeti üzerinden işlenen Müşteri Kişisel Verileri, birincil barındırma İrlanda'da olmak üzere Avrupa Ekonomik Alanı'nda (“EEA”) barındırılır ve saklanır.
Bu Gizlilik Politikası, aşağıdakilerle bağlantılı olarak işlenen kişisel veriler için geçerlidir:
- BambooHR uygulama ve başlangıç;
- HRIS yapılandırması;
- hesap yönetimi;
- müşteri desteği;
- teknik destek;
- entegrasyon desteği;
- veri taşıma;
- müşteri başarısı;
- eğitim;
- profesyonel hizmetler;
- güvenlik ve hizmet yönetimi;
- müşteri iletişimleri;
- satış ve demolar;
- Grouper web siteleri ve dijital hizmetleri; ve
- genel iş faaliyetlerimiz.
Grouper Technology Limited, kayıtlı ofisi 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland adresinde bulunan İrlanda merkezli bir şirkettir.
BambooHR, temel insan kaynakları bilgi sistemini ve ilgili ürün işlevlerini sağlar. Grouper, Avrupa uygulama, taşıma, yapılandırma, eğitim, müşteri başarısı, destek, hizmet yönetimi ve ilgili profesyonel hizmetleri sağlar. Müşterinin aboneliğine ve yapılandırmasına bağlı olarak, BambooHR HRIS platformu çalışan kayıtlarını, işe alımı, ise giriş ve çıkışı, izin yönetimini, performansı, ücretlendirmeyi, yan hakları, bordroya ilişkin işlevleri, raporlamayı, analitiği, entegrasyonları, APIs ve yapay zekâ özelliklerini destekleyebilir.
Bir müşterinin satın aldığı hizmetlere bağlı olarak, Grouper şunları sağlayabilir:
- BambooHR uygulama;
- başlangıç;
- yapılandırma;
- hesap kurulumu;
- taşıma desteği;
- entegrasyon hizmetleri;
- teknik destek;
- HRIS desteği;
- eğitim;
- müşteri başarısı hizmetleri;
- hizmet yönetimi;
- sorun giderme; ve
- ilgili profesyonel hizmetler.
Grouper'ın kesin veri koruma rolü, ilgili İşleme faaliyetlerine bağlıdır.
Grouper İşlemenin amaç ve araçlarını belirlediğinde — örneğin belirli web sitesi, satış, iş iletişimi, güvenlik veya kurumsal yönetim faaliyetlerinde — Grouper bir Veri Sorumlusu olarak hareket eder.
Grouper, Müşteri Kişisel Verilerini yalnızca bir Müşteri adına ve o Müşterinin belgelenmiş talimatlarına uygun olarak İşlediğinde, Grouper bir Veri İşleyen olarak hareket eder.
Müşterinin kendisi başka bir Veri Sorumlusu adına Veri İşleyen olarak hareket ettiğinde, Grouper uygulanabildiği ölçüde Alt İşleyen olarak hareket edebilir.
BambooHR, BambooHR İKBS platformu aracılığıyla işlenen Müşteri Kişisel Verileriyle ilişkili olarak ayrı ayrı Veri İşleyen veya Alt Veri İşleyen olarak hareket edebilir. Roller ayrıca Bölüm B'de ve ilgili müşteri sözleşmesinde açıklanmıştır.
4.1 Temel Avrupa Yerleşimi Taahhüdü
EEA veri yerleşimiyle Grouper’s Avrupa BambooHR hizmetini satın alan Müşteriler için, temel HRIS üretim ortamının bir parçası olan Müşteri Kişisel Verileri, birincil barındırma yeri İrlanda olmak üzere EEA içinde barındırılır ve saklanır.
Avrupa hizmeti için birincil bulut barındırma altyapısı Amazon Web Services (AWS) tarafından sağlanır ve birincil veri depolama AWS Ireland bölgesindedir. Hizmet, sıradan üretim depolamasının sözleşmeli Avrupa bölgesinde kalacak şekilde tasarlanmıştır.
Bu, çalışan, aday ve diğer iş gücü bilgileri dahil olmak üzere Avrupa İKBS ortamında tutulan Kişisel Veriler için geçerlidir.
4.2 Saklama ve Erişim Arasındaki Fark
Veri yerleşimi, Müşteri Kişisel Verilerinin nerede saklandığını ifade eder. Bu, başka bir ülkeden hiçbir zaman yetkili destek veya teknik erişim gerçekleşemeyeceği anlamına gelmez.
EEA dışından olağanüstü erişim, yalnızca bu Politikanın 17 ve 18 Bölümlerinde açıklandığı şekilde gerekli, yetkili ve hukuken korunmuş olması durumunda gerçekleşebilir.
4.3 Yedekler, Dayanıklılık ve Felaket Kurtarma
Yedekleme, dayanıklılık ve felaket kurtarma düzenlemeleri, gizliliği, bütünlüğü ve kullanılabilirliği koruyacak ve Müşterinin sözleşmeli bölgesel barındırma taahhütleriyle tutarlı kalacak şekilde tasarlanmıştır.
Çoğaltma, dayanıklılık veya felaket kurtarma altyapısı kullanıldığında, Müşteri Kişisel Verileri belgelenmiş acil durum, süreklilik veya destek senaryoları ve geçerli aktarım güvencelerine tabi olarak EEA içinde saklanmaya devam eder.
4.4 EEA Dışına Rutin Yer Değiştirme Yapmaz
Grouper, istisnai destek erişimini Avrupa Müşteri Kişisel Verilerinin rutin olarak başka bir yere taşınması için bir mekanizma olarak kullanmaz.
Avrupa hizmetinin bir parçasını oluşturan Müşteri Kişisel Verileri rutin olarak EEA dışında barındırılmaz veya saklanmaz. Sözleşmeli veri yerleşim modelindeki herhangi bir esaslı değişiklik, ilgili Sözleşme, bildirim gereklilikleri ve Geçerli Veri Koruma Hukuku'na tabidir.
“Uygulanabilir Veri Koruma Hukuku”, İşleme için geçerli olan tüm veri koruma, gizlilik ve veri güvenliği yasa ve yönetmeliklerini ifade eder; buna, uygun olduğu ölçüde, aşağıdakiler dahildir:
- Yönetmelik (AB) 2016/679 — Genel Veri Koruma Tüzüğü (GDPR);
- İrlanda Veri Koruma Yasası 2018;
- uygulanabilir İrlanda eGizlilik ve elektronik iletişim kuralları;
- uygulanabildiği ölçüde BK GDPR ve BK Veri Koruma Yasası 2018;
- uygulanabildiği ölçüde geçerli İsviçre veri koruma hukuku;
- Avrupa gizlilik gerekliliklerini uygulayan geçerli ulusal mevzuat; ve
- bu kanunların yerini alan, bunları tamamlayan veya değiştiren herhangi bir mevzuat.
content.legal-document.record.content.811c9dc5
Taraflar, bu Politikayı ve uygulanabilir herhangi bir DPA'yı zorunlu Veri Koruma Hukuku ile tutarlı biçimde yorumlayacaktır. GDPR'nin zorunlu hükümleri, uygulanabilir aktarım araçları ve denetim otoritesi gereklilikleri gerekli olduğunda öncelik taşır.
İşlenen bilgiler, Müşteri tarafından seçilen Hizmetlere ve Müşterinin İK ortamına koymayı tercih ettiği verilere bağlıdır.
6.1 Çalışan ve İş Gücü Bilgileri
Kişisel Veriler şunları içerebilir:
- isim ve çalışan kimlik numaraları;
- sağlanmışsa fotoğraflar;
- ev veya iş iletişim bilgileri;
- doğum tarihi, cinsiyet ve sağlanmışsa demografik bilgiler;
- sağlanmışsa medeni durum veya aile bilgileri;
- acil durum kişileri ve telefon numaraları;
- akademik ve mesleki nitelikler;
- CV veya özgeçmiş bilgileri, iş geçmişi ve dil yeterliliği;
- iş unvanı, derece, bölüm, konum, raporlama hatları ve ekip üyeliği;
- işe başlama ve işten ayrılma tarihleri, çalışma saatleri ve sözleşme ayrıntıları;
- performans, değerlendirme, disiplin ve iş geçmişi bilgileri;
- yan haklar, sigorta, şirket varlıkları ve eğitim bilgileri; ve
- izin, devam ve işten uzak kalma bilgileri.
6.2 Bordro ve Ücretlendirme Bilgileri
İlgili hizmetler kullanıldığında, Kişisel Veriler şunları içerebilir:
- maaş, ücretlendirme ve primler;
- vergi ve sosyal güvenlik bilgileri;
- banka ve ödeme bilgileri;
- emeklilik bilgileri;
- hisse opsiyonları ve diğer yan haklar; ve
- diğer bordro ile ilgili bilgiler.
6.3 İşe Alım, Aday ve Referans Bilgileri
Adaylar, potansiyel çalışanlar ve referans verenler için bilgiler şunları içerebilir:
- kimlik ve iletişim bilgileri;
- CV'ler, özgeçmişler, iş geçmişi ve nitelikler;
- başvuru, mülakat ve işe alım kayıtları;
- aday iletişimleri ve işe alım durumu;
- önerilen ücret bilgileri;
- referans verenlerin isimleri, iletişim bilgileri ve mesleki ilişkisi; ve
- referanslarda yer alan bilgiler.
6.4 Özel Kategori ve Hassas Veriler
Bir Müşterinin BambooHR HRIS platformunu kullanımına bağlı olarak, Hizmetler sağlık veya engellilik bilgileri ile diğer özel kategori veya hassas Kişisel Verileri içerebilir.
Müşteri, uygun bir Article 6 hukuka uygun işlem temelini ve GDPR Article 9 uygulandığında geçerli bir özel kategori koşulunu sağlamaktan sorumludur.
Müşteriler, ilgili ürün koşulları gerektirmedikçe, hukuken izin verilmedikçe ve gerekli olmadıkça hassas bilgileri serbest metin alanlarına veya Yapay Zekâ özelliklerine girmemelidir.
Grouper’s hizmetleriyle bağlantılı olarak işlenen Kişisel Veriler şunlarla ilgili olabilir:
- mevcut, eski, potansiyel ve gelecekteki çalışanlar;
- adaylar ve başvuru sahipleri;
- yükleniciler, danışmanlar, temsilciler ve bağımsız yükleniciler;
- ajans, geçici ve gündelik çalışanlar;
- stajyerler ve gönüllüler;
- çalışan bakmakla yükümlü oldukları kişiler, faydalanıcılar ve acil durum kişileri;
- referans verenler ve referans sağlayıcılar;
- Müşteri yöneticileri ve yetkili kullanıcılar; ve
- bir Müşterinin Hizmetlere hukuka uygun şekilde gönderdiği diğer bireyler.
Kişisel Veriler aşağıdaki yollardan elde edilebilir:
- doğrudan bireyden;
- bireyin işvereninden veya potansiyel işvereninden;
- Müşteri yöneticileri ve yetkili kullanıcılardan;
- uygulama, yapılandırma ve veri taşıma sırasında;
- yetkili entegrasyonlar veya APIs aracılığıyla;
- destek talepleri ve sorun giderme yoluyla;
- BambooHR HRIS platformu veya Müşteri tarafından seçilen başka bir sistem aracılığıyla;
- işe alım süreçleri yoluyla;
- hukuka uygun olarak kullanıldığı ölçüde kamu kaynaklarından; ve
- Müşteri tarafından yetkilendirilen diğer yasal kaynaklardan.
Grouper, Kişisel Verileri yalnızca belirli ve hukuka uygun amaçlarla işler. Bunlar şunları içerebilir:
- BambooHR HRIS platformunun uygulanması ve yapılandırılması;
- Müşteri Kişisel Verilerinin barındırılması veya barındırılmasının kolaylaştırılması;
- hesapların ve kullanıcı izinlerinin yönetilmesi;
- hizmetin sürdürülmesi ve güvence altına alınması;
- müşteri ve teknik destek sağlanması;
- entegrasyonların ve veri taşımalarının desteklenmesi;
- eğitim ve profesyonel hizmetlerin sunulması;
- aboneliklerin ve müşteri ilişkilerinin yönetilmesi;
- güvenlik olaylarının tespit edilmesi ve soruşturulması;
- denetim kayıtlarının tutulması;
- dolandırıcılık veya kötüye kullanımın önlenmesi;
- yasal yükümlülüklere uyulması; ve
- Sözleşme ve Geçerli Veri Koruma Hukuku'nun izin verdiği ölçüde hizmet performansını iyileştirmek.
content.legal-document.record.content.811c9dc5
Destek personeli Müşteri Kişisel Verilerine eriştiğinde, erişim, destek amacı için makul olarak gerekli olan asgari bilgiyle sınırlandırılmalı ve gizlilik ile erişim kontrollerine tabi yetkili personel tarafından gerçekleştirilmelidir.
Grouper bir Kontrolör olarak hareket ettiğinde, uygulanabilir hukuki dayanaklar şunları içerebilir:
10.1 Sözleşmesi
Bir sözleşmenin kurulması veya ifası için ya da bireyin talebi üzerine bir sözleşmeye girmeden önce adım atmak için gerekli işleme.
10.2 Meşru Çıkarları
Bireylerin hak ve özgürlükleri tarafından gölgelenmeyen meşru iş menfaatleri için gerekli işleme. Meşru menfaatler şunları içerebilir:
- hizmet sunumu;
- müşteri yönetimi;
- bilgi güvenliği;
- dolandırıcılık önleme;
- iş sürekliliği;
- müşteri desteği; ve
- ilişki yönetimi.
10.3 Yasal Yükümlülüğü
Geçerli yasal veya düzenleyici gerekliliklere uymak için gerekli işleme.
10.4 Rızası
Uygun olduğunda, İşleme rızaya dayanabilir. Rıza, geri çekilmeden önce gerçekleştirilen İşlemenin hukuka uygunluğunu etkilemeksizin, herhangi bir zamanda geri çekilebilir.
Müşteri Kontrolör olarak hareket ettiğinde, Müşteri aşağıdakilerden sorumludur:
- Kişisel Verinin işlenme amaçlarını belirlemek;
- hukuki dayanakları ve özel kategori koşullarını oluşturmak;
- gerekli gizlilik bildirimlerini sağlamak;
- gerektiğinde rıza almak;
- veri doğruluğunu ve kalitesini sağlamak;
- uygun saklama sürelerini belirlemek;
- yetkili kullanıcıları ve izinleri yönetmek;
- Hizmetleri güvenli şekilde kullanmak; ve
- Grouper'e verdiği talimatların hukuka uygun olmasını sağlamak.
content.legal-document.record.content.811c9dc5
Müşteri, Grouper'e Kişisel Verileri Uygulanabilir Veri Koruma Hukukunu ihlal edecek şekilde İşlemesi için talimat vermemelidir.
Grouper, kendi makul görüşüne göre bir talimatın Uygulanabilir Veri Koruma Hukukunu ihlal etmesi halinde Müşteriyi bilgilendirecek ve sorun çözülene kadar etkilenen İşlemeyi askıya alabilir.
Grouper, Müşteri Kişisel Verilerine erişimi, görevleri için makul olarak erişime ihtiyaç duyan yetkili kişilerle sınırlar. Personel uygun gizlilik yükümlülüklerine tabidir ve rollerine uygun gizlilik ve güvenlik eğitimi alır. Erişim, en az ayrıcalık ve bilmesi gereken esaslarına göre yönetilir.
Erişim kontrolleri şunları içerir:
- kimlik ve kimlik doğrulama kontrolleri;
- role dayalı ve ayrıcalıklı erişim kontrolleri;
- yönetici hesap kontrolleri;
- hesap yaşam döngüsü yönetimi;
- erişim kaydı ve izleme;
- periyodik erişim gözden geçirmesi;
- gizlilik ve kabul edilebilir kullanım gereklilikleri; ve
- uygun personel güvenliği ve eğitimi.
Grouper, işlemenin ortaya çıkardığı risklere uygun teknik ve organizasyonel önlemleri sürdürür ve ilgili teknoloji sağlayıcılarının da sürdürmesini şart koşar; bunun değerlendirilmesinde sanatın mevcut durumu, uygulama maliyetleri, işlemenin niteliği, kapsamı, bağlamı ve amaçları ile bireylere yönelik risk dikkate alınır.
Önlemler şunları içerir:
- fiziksel ve mantıksal erişim kontrolleri;
- güçlü kimlik doğrulama ve uygun parola kontrolleri;
- gerektiğinde aktarım sırasında ve rest şifreleme;
- gerektiğinde takma adlandırma;
- ağ güvenlik duvarları, çevre güvenliği ve izinsiz giriş tespiti;
- kayıt tutma, izleme ve denetim izleri;
- zafiyet yönetimi ve güvenlik testleri;
- kısıtlı yönetici erişimi;
- korumalı aktarım kanalları dâhil güvenli iletim;
- yedekleme, yedeklilik, kurtarma ve dayanıklılık;
- iş sürekliliği ve felaket kurtarma planlaması;
- güvenli geliştirme ve değişiklik yönetimi;
- müşteriler ve işleme amaçları arasında veri ayrımı;
- olay müdahale prosedürleri;
- personel güvenlik farkındalığı ve eğitimi; ve
- alt işleyici gerekli özen incelemesi ve güvenlik yönetişimi.
content.legal-document.record.content.811c9dc5
Asgari kontrol alanlarına ilişkin ek ayrıntılar Veri İşleme Sözleşmesi'nin Schedule 2 bölümünde belirtilmiştir. Güvenlik önlemleri zaman içinde evrilebilir, ancak değişiklikler aktif abonelik sırasında yürürlükteki kanun gerektirmedikçe veya Müşteri ile mutabık kalınmadıkça Müşteri Kişisel Verileri için genel koruma seviyesini önemli ölçüde azaltmayacaktır.
Grouper, Kişisel Veri İhlallerini tespit etmek, soruşturmak, sınırlandırmak, hafifletmek, düzeltmek ve raporlamak için belgelenmiş prosedürleri sürdürür.
Grouper İşleyici olarak hareket eder ve Müşteri Kişisel Verilerini etkileyen fiili veya şüphelenilen bir Kişisel Veri İhlalinden haberdar olursa, Grouper ilgili Müşteriyi mümkün olan en kısa makul sürede ve her hâlükârda olaydan haberdar olmasından itibaren 48 saat içinde bildirimde bulunacaktır.
Makul ölçüde mevcut olması hâlinde, bildirim şunları içerecektir:
- olayın niteliği;
- etkilenen Kişisel Veri kategorileri;
- Veri Sahibi ve kayıtların yaklaşık kategorileri ve sayıları;
- muhtemel sonuçlar;
- alınan veya önerilen önlemler;
- azaltma eylemleri; ve
- daha fazla bilgi için bir iletişim noktası.
content.legal-document.record.content.811c9dc5
Bilgi, mevcut oldukça aşamalar halinde sağlanabilir.
Grouper, Müşterinin uygulanabilir düzenleyici ve Veri Sahibi bildirim yükümlülüklerini yerine getirmesini sağlamak için makul iş birliği sağlayacaktır.
Müşteriye özgü bir ihlale ilişkin kamuya açık veya düzenleyici iletişimler, kanun ve ilgili Sözleşme ile tutarlı biçimde koordine edilecektir.
Grouper, Hizmetleri sağlamak, barındırmak, güvence altına almak, desteklemek, izlemek veya iyileştirmek için gerekli olduğunda dikkatle seçilmiş Alt İşleyiciler ve hizmet sağlayıcılar atayabilir.
Bir Alt Veri İşleyenin Müşteri Kişisel Verilerini işlemesine izin vermeden önce, Grouper uygun durum tespiti yapacak ve işleme için uygun yazılı veri koruma yükümlülükleri uygulayacaktır. Bu yükümlülükler gizliliği, uygun teknik ve organizasyonel önlemleri, amaç sınırlamasını, Veri Sahibi haklarına desteği ve ihlal yükümlülüklerini, silme veya iade gerekliliklerini ve uygulanabildiği yerlerde hukuka uygun uluslararası aktarım güvencelerini içerir.
Grouper, Geçerli Veri Koruma Hukuku ve sözleşmenin gerektirdiği ölçüde Alt Veri İşleyen performansından sorumlu kalır.
content.legal-document.record.content.811c9dc5
Uygulanabilir müşteri şartları genel yazılı yetkilendirme sağladığında, Müşterilere önemli yeni Alt İşleyiciler hakkında önceden bildirim ve makul veri koruma gerekçeleriyle itiraz etme fırsatı verilecektir.
BambooHR alt işleyicileri için, mevcut BambooHR DPA, Müşteri Kişisel Verilerini İşleyecek yeni bir Alt Yüklenici hakkında en az 30 gün önceden bildirim sağlar.
Schedule 4, yönlendirici hizmet materyallerinde tanımlanan temel sağlayıcı kategorileri ve adlandırılmış sağlayıcılar hakkında şeffaflık sağlar.
BambooHR LLC, ilgili Hizmetlerle bağlantılı olarak kullanılan temel İK teknoloji platformunu sağlar. Grouper, platform bakımı, barındırma, uygulama, sorun giderme, hizmet desteği, güvenlik, teknik yönetim, entegrasyonlar ve sözleşmeli Hizmetleri sağlamak için gerekli diğer işlevler için BambooHR ile çalışabilir.
BambooHR’s İşlemesi, DPA'sı, güvenlik önlemleri, alt işleyici düzenlemeleri ve uluslararası aktarım güvenceleri dâhil olmak üzere uygulanabilir sözleşmesel ve veri koruma şartlarına tabidir.
content.legal-document.record.content.811c9dc5
Grouper, Uygulanabilir Veri Koruma Hukuku ve uygulanabilir müşteri sözleşmesi kapsamındaki kendi yükümlülüklerinden sorumlu olmaya devam eder. BambooHR, Grouper’s Avrupa müşteri ortamı desteğinde Kişisel Verileri İşlediğinde, uygulanabilir sözleşmesel, güvenlik ve veri yerleşimi gereklilikleri geçerli olur.
Grouper’s ile sözleşmeli Avrupa hizmeti için, Müşteri Kişisel Verilerinin AEA içinde depolanacak şekilde tasarlandığı ve birincil barındırmanın Amazon Web Services (AWS) aracılığıyla İrlanda'da olduğu öngörülür. AEA dışından yetkili İşleme veya uzaktan erişim, veriler İrlanda'da depolanmaya devam etse bile Kısıtlı Aktarım teşkil edebilir. Bu tür erişime yalnızca hukuka uygun, gerekli ve uygun güvencelerle korunması hâlinde izin verilir.
İstisnai senaryolara örnekler şunları içerir:
- İrlanda veri merkezi ortamını veya hizmet sürekliliğini etkileyen bir acil durum;
- AEA dışından yetkili uzman erişimi gerektiren bir destek veya bakım talebi, Müşterinin uygulanabilir onayına veya sözleşmesel yetkilendirmesine tabi olarak; ve
- verileri sözleşmeli Avrupa barındırma bölgesi dışında taşımaya veya başka şekilde İşlemeye yönelik doğrulanmış bir Müşteri talebi.
content.legal-document.record.content.811c9dc5
Bir Kısıtlı Aktarım gerçekleştiğinde, Grouper ve/veya ilgili teknoloji sağlayıcısı aşağıdaki gibi yasal olarak tanınan bir mekanizma kullanacaktır:
- bir yeterlilik kararı;
- Avrupa Komisyonu Standart Sözleşme Maddeleri;
- uygulanabildiği durumlarda Birleşik Krallık Uluslararası Veri Aktarım Ek Metni;
- hukuken mevcut ve uygulanabilir olduğu hâllerde AB-ABD Veri Gizliliği Çerçevesine katılım;
- uygulanabildiği durumlarda Bağlayıcı Şirket Kuralları; veya
- Uygulanabilir Veri Koruma Hukuku kapsamında tanınan başka geçerli bir güvence.
content.legal-document.record.content.811c9dc5
Gerekli olduğunda, bir Transfer Etki Değerlendirmesi ve ek teknik, sözleşmesel veya organizasyonel önlemler uygulanacaktır.
Bu tür istisnai erişim düzenlemelerindeki hiçbir husus, Avrupa hizmeti için Müşteri Kişisel Verilerinin AEA içinde depolandığına dair Grouper’s taahhüdünü değiştirmez.
AB Standart Sözleşme Maddeleri gerektiğinde, zorunlu ifadelerde değişiklik yapılmaksızın resmen onaylanmış biçimleriyle dâhil edilir. Kontrolörden İşleyiciye aktarımlar için, tarafların rollerine göre başka bir modül gerekmedikçe normalde İkinci Modül uygulanır.
İrlanda'nın uygulanabilir AB idarî hukuku ve yargı yeri olarak seçildiği durumlarda, taraflar uygulanabilir SCC ekinde öngörüldüğü şekilde İrlanda mahkemelerini kabul eder.
Birleşik Krallık Veri Koruma Hukukuna tabi aktarımlar için, AB SCC'leri o tarihte geçerli Birleşik Krallık Uluslararası Veri Aktarım Ek Metni veya başka hukuken tanınmış bir Birleşik Krallık aktarım mekanizmasıyla birlikte uygulanacaktır.
content.legal-document.record.content.811c9dc5
Ek önlemler şunları içerebilir:
- şifreleme;
- erişim kısıtlamaları;
- anahtar yönetimi kontrolleri;
- asgari düzeye indirme;
- kayıt tutma;
- ileriye aktarım üzerindeki sözleşmesel sınırlamalar;
- hükümet taleplerinin incelenmesine ilişkin prosedürler;
- şeffaflık önlemleri; ve
- uygun bir koruma düzeyi sağlanamadığında aktarımların askıya alınması veya sona erdirilmesi.
Grouper, hukuka uygun devlet erişim taleplerinin önemli gizlilik riskleri yaratabileceğini kabul eder. Kanunun izin verdiği ölçüde, Grouper veya ilgili bir işlemci kamu, kolluk kuvveti ya da yargısal makamdan Müşteri Kişisel Verileri için hukuken bağlayıcı bir talep alırsa, talep geçerlilik, kapsam ve orantılılık açısından incelenecektir.
Hukuka aykırı veya orantısız talepler, bunu yapmak için makul gerekçeler ve hukuki dayanak olduğunda itiraz edilecektir.
content.legal-document.record.content.811c9dc5
Açıklama, hukuken gerekli olan asgari düzeyle sınırlandırılacaktır.
Müşteri, hukuken izin verildiği ölçüde bilgilendirilecektir. Bildirim yasaklandığında, uygun olduğunda bildirim sağlamak için izin almak üzere makul çaba gösterilecektir.
Talep ve yanıt kayıtları, kanun ve uygulanabilir aktarım mekanizmasının gerektirdiği şekilde muhafaza edilecektir.
Geçerli Veri Koruma Hukuku'na bağlı olarak, bireylerin şu hakları olabilir:
- erişim;
- düzeltme;
- silme;
- İşlemenin kısıtlanması;
- veri taşınabilirliği;
- itiraz;
- rızanın geri çekilmesi;
- otomatik karar verme ve profillemeye ilişkin haklar; ve
- yetkili bir denetim makamına şikayette bulunma hakkı.
content.legal-document.record.content.811c9dc5
Grouper İşleyici olarak hareket ettiğinde, Müşteri Kişisel Verilerine ilişkin talepler normalde Kontrolör olarak ilgili Müşteriye yönlendirilmelidir. Grouper böyle bir talebi doğrudan alırsa, Grouper, hukuken yasaklanmadıkça, talebi Müşteriye iletecek veya bildirecek ve belgelenmiş Müşteri talimatları veya kanunen gerekli olduğu durumlar dışında esasa ilişkin yanıt vermeyecektir. Grouper, Müşterinin yükümlülüklerini yerine getirmesine olanak sağlamak için makul yardım sağlayacaktır.
İşlemenin niteliği ve Grouper'de bulunan bilgileri dikkate alarak, Grouper, Veri Koruma Etki Değerlendirmeleri ve gerektiğinde yetkili bir denetim makamı ile ön istişare konusunda makul yardım sağlayacaktır.
Müşteri, Hizmetleri kullanımında bir DPIA'nın veya ön istişarenin gerekli olup olmadığını belirlemekten sorumlu olmaya devam eder.
Grouper, geçerli İşleyen yükümlülüklere uyumu göstermek için makul ölçüde gerekli bilgileri sunacaktır. Bu şunları içerebilir:
- güvenlik dokümantasyonu;
- politikalar;
- uyum bilgileri;
- denetim bilgileri;
- bağımsız güvence raporları;
- ilgili sertifikalar; ve
- makul güvenlik anketlerine yanıtlar.
content.legal-document.record.content.811c9dc5
Hukuken veya sözleşmesel olarak gerekli olduğu ve makul belgesel kanıtın yetersiz kaldığı durumlarda, Müşteriler gizlilik, güvenlik, müdahalesizlik ve diğer müşterilerin bilgilerine yönelik korumalara tabi olarak, makul bildirim üzerine uygulanabilir denetim haklarını kullanabilir. Bir Güvenlik Olayı, düzenleyici gereklilik veya esaslı uyumsuzluğa dair makul kanıt nedeniyle gerekli olmadığı sürece, resmî denetimler kural olarak herhangi bir on iki aylık dönemde bir kezle sınırlandırılmalıdır. Kanun veya sözleşme aksi yönde hüküm vermedikçe, Müşteriler genellikle kendi denetim maliyetlerini üstlenir.
Grouper, Kişisel Verileri yalnızca ilgili amaç için makul ölçüde gerekli olduğu sürece veya kanunen gerekli olduğu ölçüde saklar.
Grouper İşleyici olarak hareket ettiğinde, saklama öncelikle aşağıdakiler tarafından belirlenir:
- belgelenmiş Müşteri talimatları;
- uygulanabilir müşteri sözleşmesi;
- Hizmetlerin süresi;
- destek gereklilikleri;
- yasal yükümlülükler; ve
- sözleşmesel silme gereklilikleri.
content.legal-document.record.content.811c9dc5
Hizmetlerin sona ermesi veya süresinin dolması üzerine ya da teknik ve hukuken mümkün olduğunda geçerli bir Müşteri talimatı üzerine, Grouper, Sözleşme uyarınca Müşteri Kişisel Verilerini iade edecek, dışa aktarıma açacak veya güvenli biçimde silecektir.
Kanun devam eden saklamayı gerektirdiğinde, etkilenen veriler korunmuş halde kalacak, olağan kullanımdan izole edilecek ve yalnızca kanunun gerektirdiği ölçüde İşlenecektir.
Destekle ilgili bilgiler, geçerli yasal ve operasyonel saklama gerekliliklerine tabi olarak, yalnızca destek faaliyetini sunmak, belgelendirmek ve kapatmak için gerekli süre boyunca saklanacaktır.
Grouper, veri minimizasyonu, doğruluk ve amaç sınırlaması ilkelerini destekler. Müşteriler, meşru İK ve iş gücü yönetimi amaçları için makul ölçüde gerekli olan kişisel verileri işlemeli ve serbest metin alanlarında, eklerde, notlarda, özel alanlarda veya isteğe bağlı özelliklerde gereksiz hassas bilgilerden kaçınmalıdır.
content.legal-document.record.content.811c9dc5
Müşteriler, doğru Müşteri Kişisel Verilerini muhafaza etmekten sorumludur. Grouper veya bir işleyici, verilerin işlem gerektiren durumlarda yanlış veya güncel olmadığının farkına varırsa, Grouper, belgelenmiş talimatlar ve Uygulanabilir Veri Koruma Hukuku uyarınca verileri düzeltmek veya silmek için Müşteri ile iş birliği yapacaktır.
content.legal-document.record.content.811c9dc5
Özel kategori Kişisel Veriler, Müşterinin uygun hukuka uygun temele ve gerçek bir iş gereksinimine sahip olduğu bilgilerle sınırlandırılmalıdır.
Belirli BambooHR özellikleri yapay zekâ veya makine öğrenimi kullanabilir. Yapay zekâ işlevselliği, böyle olarak tanımlandığı yerlerde isteğe bağlıdır ve ayrı BambooHR Yapay Zekâ şartlarına tabi olabilir.
Mevcut BambooHR Yapay Zekâ hizmet materyalleri, OpenAI, Cohere ve Anthropic/Claude dâhil üçüncü taraf yapay zekâ sağlayıcılarını tanımlar ve mevcut alt yüklenici materyalleri, özellik yapılandırmasına bağlı olarak ek yapay zekâ veya belge işleme sağlayıcılarını (LlamaIndex gibi) tanımlayabilir.
Müşteriler aşağıdakilerden sorumlu olmaya devam eder:
- Yapay zekâ kullanımının kuruluşları için uygun olup olmadığını değerlendirmek;
- hukuki dayanak oluşturmak;
- veri sahiplerine gerekli şeffaflığı sağlamak;
- gerektiğinde rıza almak;
- yeterli insan gözetimi uygulamak;
- önyargı ve adalet risklerini değerlendirmek; ve
- istihdam, eşitlik, yapay zekâ ve veri koruma hukukuna uymak.
content.legal-document.record.content.811c9dc5
Müşteriler, geçerli yapay zekâ şartlarınca yasaklandığı yerlerde sağlık, genetik veya biyometrik bilgiler, devlet tarafından verilmiş kimlik tanımlayıcıları ile kişisel finansal veya banka bilgileri dahil olmak üzere hassas veya düzenlenmiş bilgileri yapay zekâ özelliklerine göndermemelidir. Yapay zekâ çıktıları yanlış, eksik, önyargılı, benzersiz olmayan veya belirli bir amaç için uygun olmayan nitelikte olabilir ve sorumlu insan yargısının yerine geçecek şekilde değerlendirilmemelidir.
content.legal-document.record.content.811c9dc5
BambooHR, müşteri-özel bir modeli ince ayar yapmak veya eğitmek için Müşteri Verilerini, Girdiyi veya Çıktıyı kullandığında, uygulanabilir BambooHR Yapay Zekâ şartları, bu kullanımın söz konusu Müşteriye Yapay Zekâ özelliklerini sağlamak amacıyla olduğunu ve ortaya çıkan müşteri-eğitimli modelin başka müşterilere hizmet sağlamak için başka şekilde kullanılmadığını belirtir.
content.legal-document.record.content.811c9dc5
Yapay zekâ sağlayıcıları ve yapay zekâ ile ilgili işleme, EEA dışında yetkili işleme içerebilir. Bu tür işleme, bu Politikadaki ve geçerli Veri İşleme Sözleşmesindeki uluslararası aktarım güvencelerine tabidir. Temel İKBS depolama yerleşim taahhütleri, her isteğe bağlı yapay zekâ çıkarım işleminin fiziksel olarak EEA içinde gerçekleştiği anlamına gelmez.
Grouper, İK teknoloji uygulaması, desteği ve ilgili hizmetleri sunar. Grouper normal koşullarda bir Müşterinin kimi işe alacağını veya istihdam edeceğini, terfileri, ücreti, performans sonuçlarını, disiplin yaptırımlarını, yan hak kararlarını, işten çıkarma ya da diğer istihdam kararlarını belirlemez. Bu kararlar ilgili işverenin veya Veri Sorumlusunun sorumluluğunda kalır.
Müşteriler, yapay zekâ, analiz, puanlama veya iş akışı özelliklerinin, Geçerli Veri Koruma Hukuku'nun gerektirdiği anlamlı insan katılımı dahil olmak üzere gerekli güvenlik önlemleri olmaksızın hukuka aykırı biçimde otomatik kararlar almak ve hukuki veya benzer derecede önemli etkiler doğurmak için kullanılmamasını sağlamalıdır.
BambooHR İKBS platformu, çalışan ve diğer İK verilerini alabilen, iletebilen veya değiştirebilen APIs ve entegrasyonları destekler. Müşteriler, uygun izinleri yetkilendirmekten, API kimlik bilgilerini korumaktan, entegrasyon erişimini meşru iş amaçlarıyla sınırlamaktan ve üçüncü taraf entegrasyonların hukuka uygun şekilde yapılandırılıp sözleşmesel olarak yönetilmesini sağlamaktan sorumludur.
content.legal-document.record.content.811c9dc5
Programatik erişim desteklenen kimlik doğrulama yöntemlerini kullanmalı ve Müşteri Verilerini veya kimlik bilgilerini yetkisiz taraflara ifşa etmemelidir.
Entegrasyonlar, Müşteri Verilerini belgelenmiş ve yetkilendirilmiş amaç dışında kullanmamalıdır.
Bir entegrasyon sağlayıcısı Müşteri veya Grouper adına Kişisel Veri İşlerse, uygun işleyici veya alt işleyici şartları ve aktarım güvenceleri uygulanmalıdır.
Grouper kendi iş faaliyetleri bakımından Kontrolör olarak hareket ettiğinde, aşağıdakilere ilişkin iş iletişim bilgilerini İşleyebiliriz:
- potansiyel müşteriler;
- müşteri iletişim kişileri;
- tedarikçiler;
- iş ortakları;
- mesleki danışmanlar;
- etkinlik katılımcıları;
- web sitesi ziyaretçileri; ve
- Grouper ile iletişime geçen kişiler.
content.legal-document.record.content.811c9dc5
Bilgi; ad, kuruluş, rol, iş iletişim bilgileri, iletişimler, sorgu bilgileri, IP adresi, tarayıcı ve cihaz bilgileri, ziyaret edilen sayfalar ve benzeri teknik verileri içerebilir.
content.legal-document.record.content.811c9dc5
Bu bilgileri, sorulara yanıt vermek, ilişkileri yönetmek, talep edilen hizmetleri sağlamak, güvenliği sürdürmek, sözleşmeleri yerine getirmek, hukuka uymak ve izin verildiğinde ilgili iş iletişimlerini göndermek için İşleriz. Alıcılar, doğrudan pazarlamadan herhangi bir zamanda çıkabilir. Operasyonel, sözleşmesel, güvenlik ve müşteri hizmeti iletişimleri pazarlama değildir.
content.legal-document.record.content.811c9dc5
Web siteleri zorunlu, işlevsel ve analiz çerezleri ile benzeri teknolojileri kullanabilir. Hukuken gerekli olduğu yerlerde, zorunlu olmayan çerezler yalnızca uygun rızadan sonra kullanılacak ve kullanıcılara tercihleri yönetmeleri için kontroller sağlanacaktır.
Grouper, gizliliği hizmet tasarımına ve operasyonlarına yerleştirmeyi amaçlar. Bu, şunları içerir:
- Avrupa veri yerleşimi seçenekleri;
- veri asgariye indirme;
- en az ayrıcalıklı erişim;
- uygun kimlik doğrulama;
- şifreleme;
- erişim kaydı tutma;
- role dayalı izinler;
- güvenli iletim;
- Alt İşleyici kontrolleri;
- saklama kontrolleri;
- olay müdahale süreçleri;
- gizlilik ve güvenlik eğitimi;
- güvenlik testleri;
- DKE desteği; ve
- belgelenmiş hesap verebilirlik.
content.legal-document.record.content.811c9dc5
Grouper, rolüne uygun kayıtları ve yönetişim önlemlerini muhafaza edecek ve Müşteriler, Veri Sahipleri ve yetkili denetim makamları ile iyi niyetle iş birliği yapacaktır.
Grouper, kanun değişikliklerini, düzenleyici rehberliği, güvenlik gerekliliklerini, teknolojiyi, Hizmetleri, İşleme faaliyetlerini, alt işlemcileri veya aktarım mekanizmalarını yansıtmak için makul ölçüde gerekli olduğunda bu Gizlilik Politikasını ve DPA'yı güncelleyebilir. Esaslı değişiklikler gerektiğinde bildirilecektir.
content.legal-document.record.content.811c9dc5
Grouper Müşteri Kişisel Verilerini İşleyici olarak İşlediğinde, Bölüm B ve uygulanabilir müşteri sözleşmesi sözleşmesel İşleme ilişkisini düzenler. Müşteri Kişisel Verilerine ilişkin uyumsuzluk durumunda, aşağıdaki öncelik sırası uygulanır: zorunlu Uygulanabilir Veri Koruma Hukuku; uygulanabilir SCC'ler, Birleşik Krallık Ek Metni veya başka zorunlu aktarım mekanizması; Veri İşleme Sözleşmesi; Sözleşmenin uygulanabilir veri koruma hükümleri; ve Sözleşmenin geri kalanı.
Grouper’s Avrupa BambooHR teklifi üç ilke üzerine kuruludur:
Avrupa veri yerleşimi.
Müşteri Kişisel Verileri AEA içinde barındırılır ve saklanır; birincil barındırma Amazon Web Services (AWS) aracılığıyla İrlanda'dadır.
Avrupa gizlilik standartları.
Müşteri Kişisel Verileri, GDPR dahil olmak üzere geçerli Avrupa veri koruma gerekliliklerine uygun olarak İşlenir.
Avrupa hizmeti ve desteği.
Grouper, BambooHR İKBS platformu etrafında müşterilere Avrupa uygulama, destek ve hizmet yönetimi sağlar.
content.legal-document.record.content.811c9dc5
Amacımız, Avrupa müşterilerinin beklediği gizlilik, yönetişim ve veri yerleşimi standartlarını korurken kuruluşların BambooHR kullanmasını sağlamaktır.
Bu Gizlilik Politikası, Grouper’s İşleme faaliyetleri, Veri Sahibi hakları, güvenlik veya Avrupa veri yerleşimi düzenlemelerimizle ilgili sorular, Grouper’s tarafından belirlenmiş gizlilik veya müşteri desteği kanalları aracılığıyla iletilebilir.
Grouper Technology Limited ile ayrıca 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland adresinden iletişime geçilebilir.
İlgili Kişisel Veriler bir işverenin BambooHR hesabında yer alıyorsa, bireyler normalde öncelikle o işverenle iletişime geçmelidir; çünkü söz konusu kuruluş, bilgilerin nasıl kullanılacağını belirlemekten sorumlu Kontrolör olacaktır.
İşbu Veri İşleme Sözleşmesi (“DPA”), Müşteri ile Grouper Technology Limited arasında Grouper’s BambooHR ile ilgili hizmetlerin sunumunu düzenleyen sözleşme, sipariş formu, iş tanımı veya diğer sözleşmenin parçasını oluşturur.
Hizmetlerin sağlanmasında, Grouper Müşteri adına Müşteri Kişisel Verilerini İşleyebilir. Bu DPA, bu İşleme bakımından Tarafların ilgili yükümlülüklerini belirler.
Bu DPA, Grouper Müşteri adına Müşteri Kişisel Verilerini İşlediği ve bu İşlemenin Uygulanabilir Veri Koruma Hukukuna tabi olduğu ölçüde uygulanır. Sözleşmeyi tamamlar ve onun bir parçasını oluşturur; burada tanımlanmayan büyük harfle yazılmış terimler, Sözleşmede verilen anlama sahiptir.
Bu DPA için:
Müşteri Kişisel Verisi
Bir Müşteri veya Müşteri İlişkili Kuruluş tarafından kontrol edilen ve Hizmetlerle bağlantılı olarak Grouper tarafından İşlenen Kişisel Veri.
Kısıtlı Aktarım
Uygulanabilir Veri Koruma Hukuku uyarınca hukuka uygun bir aktarım mekanizması gerektiren Kişisel Veri aktarımı.
Standart Sözleşme Maddeleri (SCC'ler)
Kişisel Verilerin üçüncü ülkelere aktarımında zaman zaman değiştirilen, değiştirilen veya tamamlanan ilgili Avrupa Komisyonu standart sözleşme maddeleri.
Alt işleyici
Grouper tarafından veya onun adına Müşteri Kişisel Verilerini İşlemek üzere görevlendirilen üçüncü taraf.
Teknoloji Sağlayıcısı
BambooHR LLC ve, uygun olduğu yerlerde, alttaki İK teknoloji platformunu sağlayan ilgili BambooHR kuruluşları.
Aksi yazılı olarak kararlaştırılmadıkça, Müşteri Kontrolör olarak hareket eder ve Grouper İşleyici olarak hareket eder. Müşteri başka bir Kontrolör için İşleyici olarak hareket ettiğinde, uygulandığı ölçüde Grouper Alt İşleyici olarak hareket eder.
content.legal-document.record.content.811c9dc5
Grouper, Müşteri Kişisel Verilerini yalnızca belgelenmiş Müşteri talimatları doğrultusunda ve yalnızca Hizmetleri sağlamak, sürdürmek, güvenliğini sağlamak ve desteklemek için gerekli olduğu ölçüde İşleyecektir; ancak verileri işlemek uygulanabilir hukuk gerektiriyorsa bu durum hariçtir.
Grouper, kendi makul görüşüne göre bir talimat Uygulanabilir Veri Koruma Hukukunu ihlal ederse Müşteriyi derhal bilgilendirecek ve sorunun çözümüne kadar etkilenen İşlemeyi askıya alabilir.
Her Taraf, Sözleşme kapsamında veya onunla bağlantılı olarak İşlenen Kişisel Verilerle ilgili olarak Geçerli Veri Koruma Hukuku kapsamındaki yükümlülüklerine uyacaktır. Grouper, Müşterinin Geçerli Veri Koruma Hukuku'nu ihlal etmesine yol açması muhtemel şekilde Müşteri Kişisel Verilerini bilerek İşlemeyecektir.
Grouper, Yetkili Kişilerin uygun gizlilik yükümlülüklerine tabi olmasını, Müşteri Kişisel Verilerine yalnızca makul ölçüde gerekli olduğunda erişmesini, uygun gizlilik ve güvenlik eğitimi almasını ve Müşteri Kişisel Verilerini yalnızca bu DPA ve belgelenmiş Müşteri talimatları uyarınca İşlemesini sağlayacaktır. Erişim, en az ayrıcalık ve bilmesi gereken esaslarına göre sınırlandırılacaktır.
Grouper, Müşteri Kişisel Verilerini kazara veya hukuka aykırı imhaya, kayba, değişikliğe, yetkisiz ifşaya veya erişime karşı korumak için uygun teknik ve organizasyonel önlemleri uygulayacak ve sürdürecektir.
Asgari kontrol alanları Schedule 2 içinde açıklanmaktadır. Grouper, bu önlemleri, değişikliklerin Müşteri Kişisel Verilerine sağlanan genel koruma düzeyini maddi olarak azaltmaması koşuluyla güncelleyebilir.
Grouper, Müşteriyi makul ölçüde mümkün olan en kısa sürede ve 48 saatlik sözleşmesel taahhüdün uygulanması hâlinde, Müşteri Kişisel Verilerini etkileyen fiili veya şüpheli bir Güvenlik Olayından haberdar olduktan sonra en geç 48 saat içinde bilgilendirecektir.
Bilgi, mevcut oldukça aşamalar halinde sağlanabilir. Grouper, Müşterinin denetim makamlarına ve etkilenen Veri Sahiplerine bildirim yükümlülüklerine uymasına yardımcı olmak için gerekli makul iş birliğini sağlayacaktır.
Müşteri, Hizmetleri sağlamak için gerekli Alt İşleyicileri görevlendirmesi için Grouper'e genel yazılı yetki verir.
content.legal-document.record.content.811c9dc5
Grouper, Müşteri Kişisel Verilerini İşleyen Alt İşlemciler hakkında bilgi tutacak ve önemli eklemeler veya değişimler için makul önceden bildirim sağlayacaktır.
Alttaki BambooHR DPA'sı uygulandığında, BambooHR şu anda Müşteri Kişisel Verilerini İşleyecek yeni bir Alt Yüklenici hakkında en az 30 gün önceden yazılı bildirim sağlar.
Grouper, Alt İşlemcilere bu DPA'nın gerektirdiği korumalara esasen eşdeğer yazılı veri koruma yükümlülükleri getirecektir. Grouper, Geçerli Veri Koruma Hukuku'nun gerektirdiği ölçüde Alt İşlemci performansından sorumlu kalır.
İşlemenin niteliğini dikkate alarak, Grouper, Müşterinin erişim, düzeltme, silme, kısıtlama, taşınabilirlik, itiraz ve diğer geçerli haklara yönelik taleplere yanıt verebilmesi için makul yardım sağlayacaktır.
Grouper doğrudan Müşteri Kişisel Verilerine ilişkin bir talep alırsa, Grouper Müşteriyi derhal yönlendirecek veya bilgilendirecek ve belgelenmiş talimatlar veya kanunen gerekli olduğu durumlar dışında esasa ilişkin yanıt vermeyecektir.
İşlemenin niteliğini ve mevcut bilgileri dikkate alarak, Grouper, Veri Koruma Etki Değerlendirmeleri, denetim makamlarıyla ön istişare ve Hizmetlerle ilgili yetkili bir denetim makamı tarafından yapılan makul soruşturmalar veya incelemeler konusunda makul yardım sağlayacaktır.
Grouper, güvenlik belgeleri, sertifikalar, denetim raporları ve özetler dahil olabilecek şekilde, geçerli İşleyen yükümlülüklerine uyumu göstermek için makul ölçüde gerekli bilgileri sunacaktır.
Bu bilgi yetersiz olduğunda ve Geçerli Veri Koruma Hukuku uyarınca bir denetim gerektiğinde, Müşteri makul bildirimle denetim talep edebilir. Güvenlik Olayı veya düzenleyici gereklilik daha sık incelemeyi haklı kılmadıkça denetimler normalde on iki aylık herhangi bir dönemde bir kez ile sınırlı olacaktır. Kanun veya Sözleşme aksini öngörmedikçe Müşteri kendi denetim masraflarını karşılayacaktır.
Grouper, Müşteri Kişisel Verilerinin Kısıtlı Aktarımlarının Geçerli Veri Koruma Hukuku'na uygun olarak yapılmasını sağlayacaktır. Müşteri Avrupa veri yerleşimi hizmetini satın aldığında, birincil Müşteri Kişisel Verisi depolaması Amazon Web Services (AWS) üzerinden İrlanda/EEA'dadır, ancak yetkili EEA dışı uzaktan erişim yine de Kısıtlı Aktarım teşkil edebilir ve buna göre korunmalıdır.
Bir aktarım mekanizmasının hukuka uygun olmaktan çıkması halinde, Grouper Müşteriyle çalışarak alternatif hukuka uygun bir mekanizma uygulayacak veya etkilenen aktarımı askıya alacaktır.
Kanunun izin verdiği ölçüde, Grouper, Müşteri Kişisel Verileri için hukuken bağlayıcı kamu otoritesi taleplerini inceleyecek, makul gerekçeler olduğunda hukuka aykırı veya orantısız taleplere itiraz edecek, açıklamayı hukuken gerekli olan asgari düzeyle sınırlamaya çalışacak, hukuken izin verildiği yerlerde Müşteriyi bilgilendirecek ve uygun kayıtları tutacaktır.
Müşterinin talebi üzerine veya Hizmetlerin sona ermesi ya da süresinin dolması hâlinde, Grouper, Müşterinin tercihine göre ve teknik uygulanabilirlik ile Sözleşmeye tabi olarak, Müşteri Kişisel Verilerini iade edecek veya güvenli şekilde silecektir ve ilgili Alt İşleyicilerden de aynısını yapmalarını isteyecektir. Kanun saklamayı gerektiriyorsa, Grouper saklanan verileri izole edecek ve koruyacak, bunları yalnızca hukuken gerekli olduğu ölçüde İşleyecektir.
Müşteri, İşleme için Müşteri Kişisel Verilerini sağlamak üzere gerekli haklara, izinlere, bildirimlere, hukuki dayanaklara ve rızalara sahip olduğunu; talimatlarının Uygulanabilir Veri Koruma Hukukuna uygun olduğunu; hukuka aykırı İşleme talimatı vermeyeceğini; ve Hizmetleri güvenli şekilde yapılandırıp kullanacağını ve kullanıcı hesapları, kimlik bilgileri ve entegrasyonlar üzerinde uygun kontrolleri muhafaza edeceğini garanti eder.
Bu DPA'dan doğan veya bununla ilgili sorumluluk, Geçerli Veri Koruma Hukuku'nca yasaklanmadığı veya zorunlu SCC hükümleriyle tutarsız olmadığı ölçü dışında, Sözleşmedeki sınırlamalara ve istisnalara tabidir. Bu DPA'da, hukuken sınırlandırılamayan Veri Sahiplerinin veya denetim makamlarının haklarını sınırlayan hiçbir husus yoktur.
İşbu DPA, Müşteri buna bağlı hâle geldiğinde yürürlüğe girer ve Grouper Müşteri adına Müşteri Kişisel Verilerini İşlediği sürece devam eder. Niteliği gereği veya kanunen, veriler saklandığı sürece devam etmesi gereken yükümlülükler, sürenin dolması veya fesih sonrasında da devam eder.
Grouper, kanuna uymak, yeni aktarım mekanizmaları uygulamak, düzenleyici rehberliğe yanıt vermek veya Hizmetler ya da İşleme'deki değişiklikleri yansıtmak için makul ölçüde gerekli olduğunda bu DPA'yı güncelleyebilir. Aktif abonelik süresi boyunca, kanun gerektirmedikçe veya açıkça mutabık kalınmadıkça hiçbir güncelleme korumayı önemli ölçüde azaltmayacaktır.
Geçerli Veri Koruma Hukuku veya zorunlu aktarım şartlarının aksi gerekmedikçe, bu DPA Sözleşmeye uygulanan geçerli hukuk tarafından yönetilir.
Müşteri Kişisel Verilerine ilişkin uyumsuzluk durumunda, aşağıdaki öncelik sırası uygulanır: zorunlu Uygulanabilir Veri Koruma Hukuku; uygulanabilir SCC'ler, Birleşik Krallık Ek Metni veya başka zorunlu aktarım mekanizması; bu DPA; Sözleşmenin uygulanabilir veri koruma hükümleri; ve Sözleşmenin geri kalanı.
Kontrolör / Veri İhracatçısı
İlgili Sözleşme veya Sipariş Formunda belirtilen Müşteri.
İşleyici / Veri İthalatçısı
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Teknoloji Sağlayıcısı
BambooHR LLC ve alttaki İKİS platformunu sağlayan uygulanabilir BambooHR kuruluşları.
Konu
BambooHR ile ilişkili İK bilgi sistemi hizmetlerinin sağlanması, uygulanması, yapılandırılması, işletimi, bakımı, barındırma desteği, güvenliği ve desteği.
İşlemenin Niteliği
Hizmetleri sağlamak için makul ölçüde gerekli olan toplama, alma, kaydetme, düzenleme, yapılandırma, taşıma, barındırma, depolama, geri alma, danışma, kullanma, iletme, kullanıma sunma, kısıtlama, destek erişimi, silme ve diğer İşleme faaliyetleri.
Amaç
Belgelenmiş Müşteri talimatlarına ve Sözleşmeye uygun olarak Hizmetleri sağlamak, uygulamak, işletmek, güvence altına almak, sürdürmek ve desteklemek.
Süre
Hizmetlerin süresi boyunca ve Müşteri Kişisel Verilerini iade etmek veya silmek ya da kanuna uymak için gerekli olan sonraki süre boyunca.
Veri Sahipleri
Çalışanlar, eski çalışanlar, potansiyel çalışanlar, adaylar, yükleniciler, danışmanlar, ajans çalışanları, geçici ve gündelik çalışanlar, stajyerler, gönüllüler, referans verenler, bakmakla yükümlü olunanlar, lehtarlar, acil durum iletişim kişileri, Müşteri yöneticileri ve Kişisel Verileri Müşteri tarafından veya onun adına gönderilen diğer kişiler.
Kişisel Veri
Kimlik, iletişim, demografik, istihdam, işe alım, yeterlilik, organizasyonel, ücret, bordro, vergi, sosyal güvenlik, bankacılık, emeklilik, yan haklar, devam, izin, performans, eğitim, disiplin, acil durum iletişimi, hesap, sistem ve ilgili İK bilgileri.
Hassas Veri
Müşteri tarafından seçildiğinde, hizmetlerin izin verdiği sağlık ve engellilik bilgilerini ve diğer özel kategori veya hassas verileri içerebilir.
Birincil Avrupa Depolaması
Avrupa veri yerleşimi hizmetini satın alan Müşteriler için Amazon Web Services (AWS) aracılığıyla İrlanda / AEA.
Yetkili Denetim Makamı
DPC yetkili olduğunda: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Ireland.
Grouper aşağıdaki asgari kontrol alanları genelinde teknik ve organizasyonel tedbirleri sürdürmektedir:
1. Bilgi Güvenliği Yönetişimi
Belgelenmiş güvenlik sorumlulukları, risk değerlendirmesi, yönetişim, yönetim gözetimi ve uygun politikalar.
2. Personel Güvenliği
Gizlilik yükümlülükleri, hukuken mümkün olan durumlarda role uygun tarama, güvenlik farkındalığı ve gizlilik eğitimi ile yetkisiz erişime karşı disiplin tedbirleri.
3. Fiziksel Güvenlik
İlgili tesis ve altyapıya kısıtlı erişim; kontrol edilen erişim yolları; erişim yetkilendirmeleri; fiziksel izleme ve barındırma ortamına uygun diğer korumalar.
4. Kimlik ve Erişim Yönetimi
Kimlik doğrulama, role dayalı erişim, en az ayrıcalık, ayrıcalıklı hesap kontrolleri, hesap yaşam döngüsü yönetimi, boşta kalma zaman aşımı ve periyodik inceleme.
5. Veri Erişim Kontrolü
Yetkili kullanıcıların yalnızca yetkileri kapsamındaki verilere erişebilmesini sağlayacak şekilde tasarlanmış kontroller; erişimin kaydedilmesi ve izlenmesi; verilerin yalnızca yetkili kişilere açıklanması.
6. Şifreleme ve Takma Adlandırma
Kişisel Verilerin aktarım halinde ve rest uygun şekilde şifrelenmesi; işlem amacına uygun olduğunda takma adlandırma.
7. Ağ ve İletim Güvenliği
Güvenlik duvarları, korumalı geçitler, güvenli iletişim kanalları, TLS/SFTP veya eşdeğer korumalı aktarım mekanizmaları ve yetkisiz müdahale veya değişikliğe karşı kontroller.
8. Günlükleme ve İzleme
İlgili sistem, idari ve erişim faaliyetlerinin günlüklenmesi; şüpheli olayların izlenmesi; riske uygun denetim bilgilerinin saklanması.
9. Girdi ve Değişiklik Kontrolü
Veriyi kimin girdiğini, değiştirdiğini veya sildiğini belirlemeye yönelik kontroller; yetkili kullanıcıların ve sistemlerin kimlik doğrulaması; belgelendirilmiş değişiklik yönetimi uygulamaları.
10. Güvenlik Açığı ve Güvenlik Testleri
Güvenlik açıklarını belirleme, değerlendirme ve giderme süreçleri; periyodik sızma testi veya güvenlik testi; kontrol etkinliğinin düzenli değerlendirilmesi ve ölçülmesi.
11. Erişilebilirlik, Yedekleme ve Kurtarma
Altyapı yedekliliği, yedekleme, geri yükleme kabiliyeti, erişilebilirlik kontrolleri ve kazara kayıp veya yıkıma karşı koruma.
12. İş Sürekliliği ve Felaket Kurtarma
Bir kesinti veya Güvenlik Olayının ardından erişilebilirliği ve erişimi zamanında yeniden sağlamak üzere tasarlanmış, belgelendirilmiş süreklilik ve kurtarma planları.
13. Veri Ayrımı
Müşteriler arasında ve işleme amaçları arasında mantıksal veya uygulama düzeyinde ayrım; yetkisiz çapraz müşteri erişimini önlemek üzere tasarlanmış kontroller.
14. Güvenli Geliştirme
Yazılım geliştirme, test, yayın ve değişiklik yönetimi için uygun güvenlik uygulamaları.
15. Alt İşlemci Yönetimi
Durum tespiti, yazılı veri koruma yükümlülükleri, güvenlik incelemesi, aktarım güvenceleri ve işlemeye uygun sürekli gözetim.
16. Olay Yönetimi
Tespit, soruşturma, sınırlama, düzeltme, yükseltme, müşteri bildirimleri ve çıkarılan dersler için belgelenmiş prosedürler.
AB Kısıtlı Aktarımları
AB SCC'lerinin gerekli olduğu durumlarda, Avrupa Komisyonu'nun resmi SCC'leri zorunlu lafzı değiştirilmeden atıf yoluyla dâhil edilir. Roller aksi şekilde gerektirmedikçe, Müşteri Veri Aktarıcısıdır, Grouper ve/veya ilgili Teknoloji Sağlayıcısı Veri Alıcısıdır ve Modül İki, Veri Sorumlusundan Veri İşleyene aktarımlar için uygulanır.
BK Kısıtlı Aktarımları
Birleşik Krallık Veri Koruma Hukukuna tabi aktarımlar için, AB SCC'leri o tarihte geçerli Birleşik Krallık Uluslararası Veri Aktarım Ek Metni veya başka hukuken tanınmış bir Birleşik Krallık aktarım mekanizmasıyla birlikte uygulanacaktır.
İsviçre Aktarımları
İsviçre veri koruma hukukuna tabi aktarımlar için SCC'ler, uygun İsviçre denetim otoritesine ve İsviçre Veri Öznesine yapılan atıflar dâhil olmak üzere, yürürlükteki İsviçre hukukuna göre yorumlanacak ve gerektiği şekilde uyarlanacaktır.
EU-US Data Privacy Framework
Bir ABD alıcısı AB-ABD Veri Gizliliği Çerçevesi'nde uygun bir katılımcıysa ve Avrupa Komisyonu'nun yeterlilik kararı ilgili İşleme için geçerliliğini koruyorsa, çerçeve bir yeterlilik mekanizması olarak kullanılabilir. Grouper, artık geçerli olmayan AB-ABD veya İsviçre-ABD Gizlilik Kalkanı çerçevelerine güvenmez.
Aktarım Etki Değerlendirmeleri ve Ek Önlemler
Gerekli olduğunda, taraflar aktarımın koşullarını, hedef ülke yasalarını ve uygulamalarını, aşağı yönlü aktarımları, veri kategorilerini, depolama konumunu, iletim kanallarını ve ek teknik, sözleşmesel veya organizasyonel korumaları değerlendirecektir. Hukuka uygun ve yeterli hiçbir güvence makul biçimde sürdürülemediğinde aktarım askıya alınacaktır.
Avrupalı Müşteriler için İstisnai Erişim Senaryoları
Yetkilendirilmiş istisnai EEA dışı erişim yalnızca aşağıdaki durumlarda gerçekleşebilir:
- İrlanda veri merkezi ortamını veya hizmet sürekliliğini etkileyen bir acil durum;
- ilgili Müşteri onayına veya sözleşmesel yetkilendirmeye tabi olarak EEA dışında yetkili uzman erişimi gerektiren bir destek veya bakım talebi; ve
- Avrupa bölgesi dışında İşleme veya barındırma için doğrulanmış bir Müşteri talebi.
Kullanılan kesin sağlayıcılar ürüne, özelliğe, destek yoluna ve Müşteri yapılandırmasına göre değişir. Grouper ve/veya BambooHR tarafından tutulan güncel canlı alt işleyen kaydı, etkin hizmet sunumu için belirleyicidir.
Aşağıdaki temel sağlayıcılar, geçerli hizmet materyallerinde belirlenmiştir. Burada listelenen bir sağlayıcı, her Müşteri veya her dağıtım için mutlaka Müşteri Kişisel Verilerini işlemez.
BambooHR LLC
Teknoloji sağlayıcısı; HRIS bakımı, barındırma ve destek. Konum: Amerika Birleşik Devletleri / Avrupa dâhil hizmet bölgeleri.
Amazon Web Services (AWS)
Birincil bulut barındırma altyapısı; İrlanda'da Avrupa bölgesel barındırma. Konum: İrlanda / Avrupa ve hizmet yapılandırmasına bağlı olarak diğer bölgeler.
Anthropic / Claude
Yapay zekâ / dil modeli işleme. Konum: Amerika Birleşik Devletleri.
Cohere
Dil modeli API / yapay zekâ işleme. Konum: Amerika Birleşik Devletleri.
OpenAI
Dil modeli API / yapay zekâ işleme. Konum: Amerika Birleşik Devletleri.
LlamaIndex / LlamaParse
Yapay zekâ işleviyle ilişkili isteğe bağlı belge ayrıştırma. Konum: Amerika Birleşik Devletleri.
Atlas MongoDB
Seçili hizmetleri / yapay zekâ ile ilgili işlevselliği destekleyen veri depolama. Konum: Amerika Birleşik Devletleri.
Gainsight
Müşteri ilişkileri / CRM hizmetleri.
Salesforce
CRM platformu.
Cloudflare
Web uygulama güvenlik duvarı / güvenlik.
Datadog
Altyapı ve uygulama izleme.
Microsoft / Google Workspace
Mevcut yapılandırmaya bağlı olarak iş birliği, iletişim ve belge depolama.
Mailgun
Uygulama iletişimleri.
Snowflake
Veri analitiği.
Twilio
MFA / SMS teslimatı.
Ek Sağlayıcılar
Mevcut hizmet materyallerinde belirlenen ek sağlayıcılar arasında Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike ve diğerleri yer alabilir. Müşteriler, en güncel ayrıntılar için canlı BambooHR alt yüklenici listesine ve Grouper’s güncel alt işleyen bilgilerine başvurmalıdır.
1. Kapsam
Bu Ek, Müşterinin BambooHR yapay zekâ veya makine öğrenimi işlevselliğini Grouper destekli Hizmetlerle bağlantılı olarak etkinleştirdiği veya kullandığı durumlarda uygulanır.
2. Yapay Zekâ Sağlayıcıları
Mevcut hizmet materyalleri, OpenAI, Cohere ve Anthropic/Claude dâhil olmak üzere yapay zekâ sağlayıcılarını tanımlar ve isteğe bağlı belge ayrıştırma için LlamaIndex gibi ek sağlayıcıları da tanımlayabilir. Etkin sağlayıcı kümesi, yürürlükteki alt işleyici bildirim gerekliliklerine uygun olarak değişebilir.
3. Girdiler ve Çıktılar
Müşteri tarafından sağlanan istemler, talimatlar veya yapay zekâ işlevselliğine gönderilen veriler “Girdiler” oluşturabilir ve üretilen yanıtlar “Çıktılar” oluşturabilir. Özelliğe bağlı olarak, Girdiler veya Çıktılar Müşteri Verilerini içerebilir. Çıktılar benzersiz olmayabilir ve diğer kullanıcılar için üretilen çıktılarla benzer olabilir.
4. Müşteri Sorumlulukları ve İnsan Gözetimi
Müşteri, Girdileri sunmak ve Çıktıları kullanmak için gerekli haklara, hukuka uygun dayanağa, bildirimlere ve izinlere sahip olmasını sağlamaktan sorumludur. Müşteri, yeterli insan gözetimi uygulamalı ve istihdam, hukuki, finansal, güvenlik açısından kritik veya benzer derecede önemli kararlar vermeden önce çıktıları bağımsız olarak değerlendirmelidir.
5. Hassas ve Düzenlemeye Tabi Veri Kısıtlamaları
İlgili yapay zekâ şartlarınca yasaklandığı durumlarda, Müşteri sağlık, genetik veya biyometrik bilgiler, devlet tarafından verilmiş kimlik numaraları veya kişisel finansal ya da banka hesabı bilgileri dâhil olmak üzere hassas veya düzenlemeye tabi bilgileri yapay zekâ özelliklerine sunmamalıdır. Müşteriler istemlerdeki Kişisel Verileri asgariye indirmelidir.
6. Doğruluk, Önyargı ve Adillik
Üretken yapay zekânın bilinen ve bilinmeyen sınırlamaları vardır. Çıktılar yanlış, eksik, güvensiz, önyargılı, adaletsiz, saldırgan veya başka açılardan uygun olmayabilir. Müşteriler, çıktıları gözden geçirmekten, ilgili riskler açısından test etmekten ve hukuka aykırı ayrımcılıktan veya yalnızca otomatik istihdam kararlarından kaçınmaktan sorumludur.
7. Model İyileştirme
İlgili BambooHR yapay zekâ şartları, Performans Verilerinin ve Geri Bildirimin yapay zekâ işlevselliğini iyileştirmek için kullanılmasına izin veriyorsa, bu kullanım söz konusu şartlara tabidir. Müşteri Verileri müşteriye özgü bir modeli ince ayarlamak için kullanıldığında, ortaya çıkan model o Müşteriye yapay zekâ özellikleri sağlamak için kullanılır ve başka müşterilere hizmet sağlamak için başka şekilde kullanılmaz.
8. Uluslararası İşleme
Yapay zekâ sağlayıcıları, yetkili Girdileri veya ilgili Kişisel Verileri EEA dışında işleyebilir. Bu tür İşleme, bu DPA'daki aktarım güvencelerine tabidir ve Müşterinin sözleşmeli temel HRIS depolama bölgesinin konumunu değiştirmez. Müşteriler, isteğe bağlı yapay zekâ kullanımını etkinleştirmeden önce bunun kendi ikamet, işçi konseyi, iş hukuku ve risk gereklilikleriyle uyumlu olup olmadığını değerlendirmelidir.
Bu Gizlilik Politikası veya veri haklarınız hakkında sorularınız mı var?
Bize Ulaşın







































