1.Огляд
Цей документ про конфіденційність визначає зобов’язання, що застосовуються до обробки персональних даних у зв’язку з платформою системи інформації про людські ресурси ("HRIS") BambooHR та пов’язаними послугами. Його слід читати разом з Умовами обслуговування для клієнтів і Угодою про обробку даних ("DPA"), обидві з яких включені шляхом посилання.
У цьому документі: "Customer Personal Data" означає всі персональні дані (як визначено в Законодавстві про захист даних), контрольовані Клієнтом, які обробляються Постачальником у зв’язку з Послугами; "Data Protection Legislation" означає всі застосовні закони, що стосуються захисту даних і конфіденційності, включно з Регламентом ЄС про загальний захист даних (2016/679) ("GDPR"), Директивою ЄС про конфіденційність та електронні комунікації 2002/58/EC, імплементованою в кожній юрисдикції, а також будь-яким законодавством про внесення змін або заміну, яке час від часу ухвалюється; "Security Incident" означає випадкове, несанкціоноване або незаконне знищення, втрату, зміну, розкриття або доступ до персональних даних; а "Authorised Persons" означає будь-яку особу, яка обробляє персональні дані від імені Постачальника, включно з працівниками, посадовими особами, партнерами, підрядниками та субпідрядниками.
2.Ролі в обробці даних
У цьому документі терміни "personal data", "process", "data controller", "data processor", "data subject" і "supervisory authority" мають значення, викладені в Законодавстві про захист даних.
Постачальник (як оператор даних) призначається Клієнтом (як контролером даних) для обробки Customer Personal Data від імені Клієнта, оскільки це є необхідним для надання Послуг і відповідно до будь-яких інших письмових інструкцій, які Клієнт може час від часу надавати.
Кожна сторона повинна дотримуватися своїх зобов’язань за Законодавством про захист даних щодо будь-яких персональних даних, які вона обробляє за цією Угодою або у зв’язку з нею. Без шкоди для вищезазначеного, Постачальник не повинен обробляти Персональні Дані Клієнта таким чином, який призведе або може призвести до порушення Клієнтом своїх зобов’язань за Законодавством про захист даних.
Постачальник у будь-який час оброблятиме Customer Personal Data лише з метою надання Послуг Клієнту та відповідно до задокументованих інструкцій Клієнта, якщо тільки Постачальник не зобов’язаний обробляти Персональні дані для інших цілей застосовним законом. Якщо така вимога застосовується, Постачальник завчасно повідомить Клієнта, якщо відповідний закон не забороняє надання такого повідомлення.
Постачальник повинен негайно повідомити Клієнта, якщо визначить, що не може виконувати свої зобов’язання за цим документом, і повинен співпрацювати з Клієнтом та вжити всіх розумних заходів, щоб припинити та усунути будь-яку невідповідну обробку. Постачальник повинен негайно припинити (і вимагати від усіх субпідрядників негайно припинити) обробку Персональних Даних Клієнта, якщо Клієнт визначить, що невідповідність не може бути виправлена в розумний строк.
3.Категорії персональних даних, що обробляються
Категорії Customer Personal Data, що обробляються у зв’язку з Послугами, включають дані, що стосуються працівників і кандидатів Клієнта. Це може включати: особисту інформацію, таку як ім’я, ідентифікаційний номер(и), фотографія(ї), адреса, дата народження, стать, сімейний стан, контакт для екстрених випадків, номер(и) телефону, академічні та професійні кваліфікації, CV або резюме, трудова історія та володіння мовами; інформацію у зв’язку з працевлаштуванням, таку як посада, рівень, місцезнаходження, лінії підпорядкування, дата найму, робочий час, умови контракту, дані про результативність і оцінювання, інформація про дисциплінарні заходи щодо працівника, пільги та страхування, призначені активи, навчання та документація щодо відпусток; інформацію, пов’язану з payroll, таку як зарплата і компенсація, податкова інформація та інформація про соціальне страхування, банківські реквізити, пенсії, бонуси та інші пільги. Де це застосовно, Послуги також можуть обробляти контактні дані рекомендодавців і осіб, які надають рекомендації, а також особливі категорії даних, такі як стан здоров’я та інформація про інвалідність.
Обробка Персональних Даних Клієнта здійснюється з метою надання та підтримки платформи HRIS, включно зі збиранням, розміщенням, обробкою та підтримкою HR-даних. Тривалість обробки відповідає періоду, протягом якого Сервіси надаються Клієнту відповідно до Угоди, включно з будь-яким застосовним періодом підтримки після цього.
4.Субобробка
Постачальник не має права призначати будь-яку третю сторону для обробки Customer Personal Data ("Субобробник") без попередньої письмової згоди Клієнта. За наявності такої згоди Постачальник повинен: (a) надати Клієнту завчасне розумне повідомлення про ідентичність і місцезнаходження будь-якого нового або заміненого Субобробника та опис передбачуваної обробки; (b) накласти на кожного Субобробника юридично обов’язкові умови щодо захисту даних, однакові з тими, що застосовуються до Постачальника за Угодою; і (c) нести повну відповідальність перед Клієнтом за будь-яке порушення Угоди, спричинене дією, помилкою або бездіяльністю будь-якого Субобробника.
BambooHR LLC виступає як технологічний постачальник і обробляє Персональні Дані Клієнта для надання послуг платформи відповідно до Угоди про обробку даних BambooHR. Усі персональні дані, включно з даними працівників, збережені на платформі, розміщуються в Ірландії BambooHR, а Amazon Web Services (AWS) є основним субпроцесором хостингу. Додаткові операційні субпроцесори, які використовує BambooHR, включають, серед інших: Cloudflare (брандмауер вебзастосунків), Datadog (моніторинг інфраструктури), Microsoft (спільна робота в робочому просторі та зберігання документів), Mailgun (комунікації застосунку), Twilio (багатофакторна автентифікація через SMS), Snowflake (аналітика даних) та OneTrust (права на конфіденційність і керування файлами cookie). Поточний список субпроцесорів доступний на запит.
Якщо, протягом розумного строку після отримання повідомлення про нового Субпроцесора, Клієнт висловлює заперечення проти такого Субпроцесора на підставах захисту даних, тоді або Постачальник не залучатиме Субпроцесора, або Клієнт може обрати призупинення чи припинення Угоди.
5.Технічні та організаційні заходи безпеки
Постачальник упроваджує та підтримує належні технічні й організаційні заходи безпеки для захисту Персональних Даних Клієнта від несанкціонованої та незаконної обробки, а також від випадкової втрати, знищення, розкриття, пошкодження або зміни. Такі заходи регулярно переглядаються й оновлюються з урахуванням галузевих стандартів, витрат на впровадження та характеру, обсягу, контексту й цілей обробки.
Фізичні засоби контролю доступу: обладнання для обробки даних і сервери, на яких обробляються Персональні Дані Клієнта, розміщуються в закритих зонах із обмеженим доступом. Усі доступи до центру обробки даних реєструються, контролюються та відстежуються. Центр обробки даних захищений системою охоронної сигналізації та іншими належними заходами безпеки, включно з обмеженнями на видачу та використання облікових даних доступу.
Контроль доступу до систем: використовується шифрування за галузевим стандартом для запобігання несанкціонованому доступу до систем обробки даних. Заходи включають автоматичний тайм-аут терміналів користувачів у разі бездіяльності, вимоги до ідентифікації та пароля (включно з мінімальною довжиною та вимогами до спеціальних символів), автоматичний вихід із системи для ідентифікаторів користувачів, неактивних протягом значного періоду, а також повне ведення журналів і моніторинг усього доступу до даних.
Контроль доступу до даних: лише персонал, необхідний для допомоги в наданні Сервісів, має доступ до Персональних Даних Клієнта, і такий доступ суворо обмежений обсягом їхніх прав доступу. Працівники зобов’язані дотримуватися належних зобов’язань щодо конфіденційності та проходять відповідне навчання. Доступ контролюється через безпеку застосунку, а дані відокремлюються на рівні бази даних за модулем і функцією. До будь-якого несанкціонованого доступу застосовуються дієві дисциплінарні заходи.
Контроль передавання: технології брандмауера та шифрування захищають шлюзи й канали даних під час передавання. Дані не зберігаються на незашифрованих мобільних носіях або мобільних пристроях. Повнота та коректність усіх передавань даних контролюються.
Контроль доступності та безперервності: підтримуються надмірність інфраструктури, резервне копіювання поза межами об’єкта, а також плани аварійного відновлення і забезпечення безперервності бізнесу, щоб гарантувати можливість своєчасного відновлення Customer Personal Data у разі Security Incident. Постійне локальне зберігання Customer Personal Data на робочій станції заборонено.
Розділення обробки: дані, зібрані для різних цілей, обробляються окремо через безпеку застосунку, розділення на рівні бази даних та специфічні для цілей інтерфейси й пакетні процеси.
Тестування: BambooHR регулярно тестує, оцінює та перевіряє ефективність своїх технічних і організаційних заходів безпеки.
6.Інциденти безпеки та повідомлення про порушення
Постачальник повідомить Клієнта в найкоротший практично можливий строк і в будь-якому разі протягом 48 годин після того, як стане відомо про будь-який фактичний або підозрюваний Security Incident. Таке повідомлення має містити: (a) детальний опис Security Incident; (b) тип Customer Personal Data, що був предметом Security Incident; (c) ідентифікацію кожного постраждалого суб’єкта даних або, якщо це неможливо, приблизну кількість суб’єктів даних і відповідних записів персональних даних; і (d) опис заходів, вжитих або запропонованих для вжиття з метою вирішення Security Incident, включно із заходами для пом’якшення його можливих негативних наслідків.
Постачальник погоджується негайно, за власний рахунок, вжити заходів для розслідування Security Incident та для виявлення, запобігання й пом’якшення його наслідків. Постачальник регулярно інформуватиме Клієнта про всі суттєві події. Постачальник також надаватиме своєчасну інформацію та сприятиме так, як цього може вимагати Клієнт, щоб допомогти Клієнту виконати свої обов’язки щодо повідомлення про порушення даних та інформування відповідно до застосовного законодавства про захист даних.
Зміст і надання будь-якого повідомлення, регуляторного повідомлення або пресрелізу щодо Security Incident повністю залишається на розсуд Клієнта, якщо інше не вимагається застосовним законом. Постачальник не може надсилати, публікувати або робити доступним будь-якій третій стороні будь-яке таке повідомлення без попереднього схвалення Клієнта. Якщо BambooHR згадується в такому повідомленні на ім’я, BambooHR має бути надано можливість перевірити та схвалити повідомлення на предмет точності; таке схвалення не може бути необґрунтовано затримане.
7.Передавання даних і міжнародна обробка
Усі Customer Personal Data, включно з даними працівників, збережені на платформі BambooHR, розміщуються в Ірландії. Постачальник забезпечить, щоб Customer Personal Data оброблялися в межах Європейської економічної зони (EEA) або будь-якої іншої території, на якій не застосовуються обмеження щодо транскордонного передавання персональних даних відповідно до Законодавства про захист даних, за такими винятками, коли BambooHR уповноважено передавати дані за межі центру обробки даних в Ірландії: (1) у випадку надзвичайної ситуації, такої як порушення даних у центрі обробки даних в Ірландії; (2) під час звернення до служби підтримки, коли потрібен доступ команди підтримки США і отримано письмове підтвердження від Клієнта; та (3) за підтвердженим письмовим запитом Клієнта щодо перенесення хостингу за межі Ірландії.
У тій мірі, в якій будь-які Персональні Дані Клієнта передаються за межі ЄЕЗ, такі передачі регулюються Стандартними договірними положеннями ЄС щодо передачі персональних даних обробникам, як схвалено Європейською Комісією та включено до Угоди. Для передач із Об’єднаного Королівства застосовується Додаток до міжнародної передачі даних до Стандартних договірних положень ЄС. Для передач зі Швейцарії застосовуються ті самі положення з поправками для відображення швейцарського права, включно з посиланням на Федеральний закон про захист даних (FDAP) і юрисдикцію Федерального уповноваженого з питань захисту даних та інформації.
Постачальник у будь-який час забезпечуватиме належний рівень захисту Персональних Даних Клієнта, де б вони не оброблялися, відповідно до вимог чинного законодавства про захист даних. Модельні положення або Стандартні договірні положення матимуть переважну силу в разі будь-якого конфлікту з умовами Угоди або цього документа. За жодних обставин цей документ не обмежує та не звужує права будь-якого суб’єкта даних або будь-якого компетентного наглядового органу.
8.Права суб’єкта даних
Суб’єкти даних, чиї персональні дані обробляються у зв’язку з Послугами, можуть відповідно до застосовного законодавства про захист даних мати право на: доступ до копії своїх персональних даних; вимагати виправлення неточних персональних даних; вимагати видалення своїх персональних даних, якщо немає законної підстави для їх подальшої обробки; обмежувати обробку своїх персональних даних або заперечувати проти неї; отримувати свої персональні дані у структурованому, загальновживаному та машинозчитуваному форматі (перенесення даних); а також відкликати згоду, якщо обробка ґрунтується на згоді.
Постачальник, без додаткової плати, надаватиме Клієнту повне сприяння та допомогу, щоб дозволити Клієнту виконувати свої зобов’язання як контролера даних, зокрема щодо: безпеки даних; повідомлення про порушення даних; оцінювання впливу на захист даних; попередніх консультацій із наглядовими органами; реалізації прав суб’єктів даних; і будь-яких запитів, повідомлень або розслідувань з боку наглядового органу чи будь-якого іншого регуляторного органу. Будь-який запит від суб’єкта даних, отриманий безпосередньо Постачальником, якщо це не заборонено застосовним законом, негайно передаватиметься Клієнту без відповіді на нього без явного дозволу Клієнта.
9.Звіти з безпеки, перевірки та аудити
BambooHR веде записи відповідно до ISO 27001, SOC II або інших аналогічних стандартів Системи управління інформаційною безпекою ("ISMS") і надасть Клієнту копії відповідних сертифікацій ISMS, зведення аудиторських звітів та/або іншу документацію, обґрунтовано необхідну Клієнту для перевірки дотримання застосовних зобов’язань щодо захисту даних, на запит.
Постачальник, після отримання письмового запиту від Клієнта, надасть таку інформацію, яка є обґрунтовано необхідною для підтвердження дотримання застосовного законодавства про захист даних, і дозволить Клієнту та/або його уповноваженим агентам проводити аудит записів у тій мірі, яка обґрунтовано необхідна для підтвердження дотримання застосовних зобов’язань, за умови, що будь-який такий аудит не передбачає перегляд будь-яких даних третіх сторін і що доступні записи розглядаються як конфіденційні. Клієнт самостійно несе свої витрати на проведення будь-якого такого аудиту. Якщо запит Клієнта не є наслідком Security Incident і не вимагається іншим чином застосовним законодавством про захист даних, Клієнт не може подавати такий запит частіше ніж один раз у будь-який період у 12 місяців.
Постачальник допомагатиме Клієнту у проведенні будь-якої оцінки впливу на захист даних Сервісів настільки, наскільки це є розумним з огляду на персональні дані, що обробляються, та розумно співпрацюватиме для впровадження заходів пом’якшення, необхідних для усунення ризиків для конфіденційності, виявлених у будь-якій такій оцінці.
10.Видалення та повернення даних
На вимогу та за вибором Клієнта (незалежно від того, під час або після припинення Угоди), Постачальник повинен негайно та у спосіб, визначений Клієнтом, повернути або знищити всі Персональні Дані Клієнта, що перебувають у володінні або під контролем Постачальника чи його субпроцесорів. Ця вимога не застосовується тією мірою, якою чинне законодавство вимагає від Постачальника зберігати деякі або всі Персональні Дані Клієнта; у такому разі Постачальник повинен ізолювати та захищати такі дані від будь-якої подальшої обробки, за винятком тієї міри, якої вимагає закон.
Після припинення або закінчення строку дії Угоди BambooHR надає період, протягом якого Клієнт може експортувати свої Дані Клієнта з платформи. Клієнт несе одноосібну відповідальність за забезпечення завершення будь-якого необхідного експорту даних до закінчення цього періоду. Постачальник надасть обґрунтовану допомогу з експортом даних, з урахуванням будь-яких застосовних зборів за таку допомогу, погоджених заздалегідь.
11.Загальне
Цей документ про конфіденційність і зобов’язання щодо обробки даних, викладені в ньому, включаються до Угоди та регулюються і тлумачаться відповідно до законів країни, де Клієнт має своє основне місцезнаходження в Європейському Союзі, ЄЕЗ, Швейцарії або Об’єднаному Королівстві, якщо інше не вимагається чинним законодавством про захист даних. У разі конфлікту між Угодою та цими зобов’язаннями щодо обробки даних переважну силу мають зобов’язання щодо обробки даних.
Зобов’язання, покладені на Постачальника за цими умовами, зберігають чинність доти, доки Постачальник та/або його субпідрядники обробляють Персональні Дані Клієнта від імені Клієнта. Ці зобов’язання не можуть бути змінені, крім як наступним письмовим документом, підписаним обома сторонами. Якщо будь-яка частина цих зобов’язань буде визнана такою, що не підлягає примусовому виконанню, дійсність усіх решти частин не буде порушена.
Ми можемо час від часу оновлювати цей документ про конфіденційність, щоб відображати зміни в чинному законодавстві, нашій діяльності з обробки або наших організаційних заходах. Про суттєві зміни буде завчасно повідомлено Клієнтів. Якщо у Вас є запитання або занепокоєння щодо обробки Ваших персональних даних, будь ласка, зв’яжіться з нами через нашу сторінку контактів.








































