Юридична інформація
Політика конфіденційності
Як Grouper Technology Limited збирає, використовує, розміщує та захищає ваші персональні дані як уповноважений європейський партнер BambooHR’s, із основним зберіганням даних на AWS Ireland.
Останнє оновлення: 16 August 2026
Цей переклад надається лише для зручності. У разі будь-якого конфлікту або невідповідності переважає англійська версія.
Grouper зобов’язується захищати персональні дані та підтримувати високі стандарти конфіденційності, безпеки й дотримання нормативних вимог. Захист даних розглядається як ключовий операційний і договірний обов’язок, а не як другорядне питання. Ми розробляємо надання наших послуг, контроль доступу, процеси підтримки та управління постачальниками так, щоб відображати принципи підзвітності, цілісності, конфіденційності та прозорості GDPR.
Ця Політика конфіденційності пояснює, як Grouper Technology Limited (“Grouper”, “ми”, “нас” або “наш”) збирає, використовує, отримує доступ, розміщує, зберігає, захищає, передає та іншим чином обробляє персональні дані у зв’язку з послугами, які ми надаємо, зокрема в нашій ролі європейського партнера BambooHR.
Grouper підтримує організації в Ірландії, Сполученому Королівстві, Європі та інших регіонах у впровадженні, адмініструванні та використанні HRIS-платформи BambooHR та пов’язаних HR-технологій.
Наша європейська модель обслуговування побудована на чіткому принципі європейської локалізації даних. Персональні дані клієнтів, оброблювані через європейський сервіс Grouper’s BambooHR, розміщуються та зберігаються в межах Європейської економічної зони (“EEA”), з основним розміщенням в Ірландії.
Ця Політика конфіденційності застосовується до персональних даних, що обробляються у зв’язку з:
- впровадженням та онбордингом BambooHR;
- налаштуванням HRIS;
- адмініструванням облікових записів;
- підтримкою клієнтів;
- технічною підтримкою;
- підтримкою інтеграцій;
- міграцією даних;
- успіхом клієнтів;
- навчанням;
- професійними послугами;
- безпекою та адмініструванням сервісу;
- комунікаціями з клієнтами;
- продажами та демонстраціями;
- вебсайтами та цифровими сервісами Grouper; та
- нашою загальною діловою діяльністю.
Grouper Technology Limited — ірландська компанія із зареєстрованим офісом на 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
BambooHR надає базову інформаційну систему управління персоналом та пов’язану функціональність продукту. Grouper забезпечує європейське впровадження, міграцію, налаштування, навчання, успіх клієнтів, підтримку, управління сервісом та пов’язані професійні послуги. Залежно від підписки та конфігурації Клієнта, HRIS-платформа BambooHR може підтримувати облік працівників, онбординг, рекрутмент, облік робочого часу та відвідуваності, управління відпустками, ефективність, компенсації, пільги, функціональність, пов’язану з нарахуванням зарплати, звітність, аналітику, інтеграції, APIs та функції штучного інтелекту.
Залежно від послуг, придбаних клієнтом, Grouper може надавати:
- впровадження BambooHR;
- онбординг;
- налаштування;
- налаштування облікового запису;
- допомогу з міграцією;
- інтеграційні послуги;
- технічною підтримкою;
- підтримку HRIS;
- навчанням;
- послуги успіху клієнтів;
- адміністрування сервісу;
- усунення несправностей; та
- пов’язані професійні послуги.
Точна роль Grouper у сфері захисту даних залежить від конкретної діяльності з обробки.
Коли Grouper визначає цілі та засоби Обробки — наприклад, у певних вебсайтових, продажних, бізнес-контактних, безпекових чи корпоративно-адміністративних видах діяльності — Grouper виступає як Контролер.
Коли Grouper Обробляє Персональні дані клієнтів виключно від імені Клієнта та відповідно до задокументованих інструкцій цього Клієнта, Grouper виступає як Обробник.
Коли сам Клієнт виступає як Обробник для іншого Контролера, Grouper може виступати як Субобробник у відповідному обсязі.
BambooHR може окремо виступати як Обробник або Субобробник щодо Персональних даних клієнта, оброблюваних через платформу HRIS BambooHR. Ролі додатково описані в Частині B та відповідній клієнтській угоді.
Основне зобов’язання 4.1 щодо європейської локалізації
Для Клієнтів, які придбавають європейський сервіс Grouper’s BambooHR з локалізацією даних у EEA, Персональні дані клієнтів, що становлять частину основного виробничого середовища HRIS, розміщуються та зберігаються в межах EEA, з основним місцем хостингу в Ірландії.
Основну інфраструктуру хмарного хостингу для європейського сервісу надає Amazon Web Services (AWS), з основним зберіганням даних у регіоні AWS Ireland. Сервіс розроблено так, щоб звичайне виробниче зберігання залишалося в законтрактованому європейському регіоні.
Це стосується Персональних даних, що зберігаються в європейському середовищі HRIS, включно з інформацією про працівників, кандидатів та іншу робочу силу.
Зберігання та доступ у межах 4.2
Локалізація даних означає, де зберігаються Персональні дані клієнтів. Це не означає, що авторизований доступ для підтримки або технічний доступ ніколи не може відбуватися з іншої країни.
Винятковий доступ з-поза меж EEA може здійснюватися лише тоді, коли це необхідно, авторизовано та юридично захищено, як описано в Розділах 17 та 18 цієї Політики.
Резервні копії, стійкість та аварійне відновлення 4.3
Заходи резервного копіювання, стійкості та аварійного відновлення розроблено для збереження конфіденційності, цілісності та доступності й для підтримання відповідності договірним регіональним зобов’язанням Клієнта щодо хостингу.
Якщо використовується інфраструктура реплікації, резервування або аварійного відновлення, Персональні дані клієнта залишаються збереженими в межах ЄЕЗ, з урахуванням документованих сценаріїв надзвичайної ситуації, безперервності або підтримки та застосовних гарантій передачі.
4.4 — відсутність звичайного переміщення за межі EEA
Grouper не використовує винятковий доступ підтримки як механізм для рутинного переміщення Персональних даних європейських клієнтів.
Персональні дані клієнта, що є частиною європейського сервісу, не розміщуються та не зберігаються регулярно за межами ЄЕЗ. Будь-яка суттєва зміна законтрактованої моделі локалізації даних підлягає відповідній Угоді, вимогам щодо повідомлення та чинному законодавству про захист даних.
«Застосовне законодавство про захист даних» означає всі закони та нормативні акти щодо захисту даних, конфіденційності та безпеки даних, що застосовуються до Обробки, зокрема, якщо доречно:
- Регламент (ЄС) 2016/679 — Загальний регламент про захист даних (GDPR);
- Ірландський Закон про захист даних 2018;
- чинні ірландські правила ePrivacy та електронних комунікацій;
- UK GDPR та Закон Великої Британії про захист даних 2018, де застосовно;
- чинне швейцарське законодавство про захист даних, де застосовно;
- чинне національне законодавство, що імплементує європейські вимоги до конфіденційності; та
- будь-яке законодавство, що замінює, доповнює або змінює ці закони.
content.legal-document.record.content.811c9dc5
Сторони тлумачать цю Політику та будь-яку застосовну DPA послідовно з обов’язковим законодавством про захист даних. Обов’язкові положення GDPR, застосовні інструменти передачі та вимоги наглядових органів мають пріоритет, де це необхідно.
Інформація, що обробляється, залежить від Послуг, обраних Клієнтом, і від даних, які Клієнт вирішує розмістити в HR-середовищі.
6.1 Інформація про працівників і робочу силу
Персональні дані можуть включати:
- ім’я та ідентифікаційні номери працівника;
- фотографії, якщо надані;
- контактні дані за місцем проживання або роботи;
- дата народження, стать та демографічна інформація, якщо надані;
- інформація про сімейний стан або сім’ю, якщо надана;
- контакти для екстреного зв’язку та номери телефонів;
- освітні та професійні кваліфікації;
- інформація про CV або резюме, трудову історію та знання мов;
- посада, грейд, відділ, місце роботи, лінії підпорядкування та належність до команди;
- дати прийняття на роботу та звільнення, робочі години та договірні деталі;
- інформація про результати роботи, оцінювання, дисциплінарні заходи та трудову історію;
- пільги, страхування, активи компанії та інформація про навчання; та
- інформація про відпустки, відвідуваність і відсутність.
6.2 Інформація про нарахування зарплати та компенсацію
Коли використовуються відповідні послуги, Персональні дані можуть включати:
- зарплату, компенсацію та бонуси;
- податкову інформацію та інформацію про соціальне страхування;
- банківські та платіжні реквізити;
- пенсійну інформацію;
- опціони на акції та інші пільги; та
- іншу інформацію, пов’язану з нарахуванням зарплати.
6.3 Інформація про рекрутмент, кандидатів і рекомендації
Для кандидатів, потенційних працівників і референтів інформація може включати:
- ідентифікаційні та контактні дані;
- CV, резюме, трудова історія та кваліфікації;
- записи заявок, співбесід і рекрутменту;
- комунікації з кандидатами та статус рекрутменту;
- запропонована компенсаційна інформація;
- імена рекомендодавців, контактні дані та професійні стосунки; та
- інформація, що міститься в рекомендаціях.
6.4 Спеціальні категорії та чутливі дані
Залежно від використання Клієнтом HRIS-платформи BambooHR, Послуги можуть містити інформацію про здоров’я або інвалідність та інші Персональні дані спеціальної категорії чи чутливі дані.
Клієнт залишається відповідальним за забезпечення належної законної підстави Article 6 і, якщо застосовується GDPR Article 9, чинної умови для особливої категорії.
Клієнти не повинні вносити чутливу інформацію у вільні текстові поля або функції ШІ, якщо це не є необхідним, законним та дозволеним відповідними умовами продукту.
Персональні дані, що обробляються у зв’язку з послугами Grouper’s, можуть стосуватися:
- теперішніх, колишніх, потенційних і майбутніх працівників;
- кандидатів і заявників;
- підрядників, консультантів, агентів та незалежних підрядників;
- агентських, тимчасових і випадкових працівників;
- стажерів і волонтерів;
- утриманців працівників, бенефіціарів і контактів для екстреного зв’язку;
- рекомендодавців і осіб, що надають рекомендації;
- адміністраторів Клієнта та авторизованих користувачів; та
- інших осіб, чиї Персональні дані Клієнт правомірно подає до Послуг.
Персональні дані можуть бути отримані:
- безпосередньо від особи;
- від роботодавця або потенційного роботодавця особи;
- від адміністраторів Клієнта та авторизованих користувачів;
- під час впровадження, налаштування та міграції даних;
- через авторизовані інтеграції або APIs;
- через запити до підтримки та усунення несправностей;
- через HRIS-платформу BambooHR або іншу систему, обрану Клієнтом;
- через процеси рекрутменту;
- з публічних джерел, якщо вони використовуються правомірно; та
- з інших законних джерел, авторизованих Клієнтом.
Grouper обробляє Персональні дані лише для визначених і законних цілей. До них можуть належати:
- впровадження та налаштування HRIS-платформи BambooHR;
- хостинг або забезпечення хостингу Персональних даних клієнтів;
- адміністрування облікових записів і дозволів користувачів;
- підтримка та захист сервісу;
- надання підтримки клієнтам і технічної підтримки;
- підтримка інтеграцій і міграцій;
- надання навчання та професійних послуг;
- управління підписками та відносинами з клієнтами;
- виявлення та розслідування інцидентів безпеки;
- ведення аудиторських записів;
- запобігання шахрайству або зловживанню;
- дотримання юридичних зобов’язань; та
- покращення продуктивності сервісу там, де це дозволено Угодою та чинним законодавством про захист даних.
content.legal-document.record.content.811c9dc5
Коли персонал підтримки отримує доступ до Персональних даних клієнтів, доступ має бути обмежений мінімально необхідною інформацією, обґрунтовано потрібною для цілей підтримки, і має здійснюватися авторизованим персоналом із дотриманням конфіденційності та контролю доступу.
Коли Grouper діє як контролер, застосовна правова підстава може включати:
Договір 10.1
Обробка, необхідна для укладення або виконання договору, або для вжиття заходів до укладення договору на запит особи.
Законні інтереси 10.2
Обробка, необхідна для законних ділових інтересів, за умови, що ці інтереси не переважають права і свободи осіб. Законні інтереси можуть включати:
- надання послуг;
- адміністрування клієнтів;
- інформаційна безпека;
- запобігання шахрайству;
- безперервність бізнесу;
- підтримка клієнтів; та
- управління відносинами.
Законний обов’язок 10.3
Обробка, необхідна для дотримання застосовних юридичних або регуляторних вимог.
Згода 10.4
За потреби Обробка може ґрунтуватися на згоді. Згоду можна відкликати будь-якої миті без впливу на правомірність Обробки, здійсненої до відкликання.
Коли Клієнт діє як Контролер, Клієнт відповідає за:
- визначення цілей, для яких обробляються Персональні дані;
- встановлення законних підстав і умов для спеціальних категорій;
- надання необхідних повідомлень про конфіденційність;
- отримання згоди, коли це потрібно;
- забезпечення точності та якості даних;
- визначення належних строків зберігання;
- керування уповноваженими користувачами та дозволами;
- безпечне використання Сервісів; та
- забезпечення того, що його інструкції до Grouper є законними.
content.legal-document.record.content.811c9dc5
Клієнт не повинен доручати Grouper Обробляти Персональні дані у спосіб, що порушує Застосовне законодавство про захист даних.
Grouper повідомить Клієнта, якщо, на його обґрунтовану думку, інструкція порушує Застосовне законодавство про захист даних, і може призупинити відповідну Обробку, доки питання не буде вирішено.
Grouper обмежує доступ до Персональних даних Клієнта уповноваженими особами, яким такий доступ обґрунтовано потрібен для виконання їхніх обов’язків. На персонал поширюються належні зобов’язання щодо конфіденційності, а також він проходить відповідне його ролі навчання з питань конфіденційності та безпеки. Доступ регулюється принципами мінімальних привілеїв і необхідності знати.
Контролі доступу включають:
- контролі ідентифікації та автентифікації;
- контролі доступу на основі ролей і привілейованого доступу;
- контролі облікових записів адміністратора;
- керування життєвим циклом облікових записів;
- журналювання та моніторинг доступу;
- періодичний перегляд доступу;
- вимоги щодо конфіденційності та допустимого використання; та
- належна безпека персоналу та навчання.
Grouper підтримує та вимагає від відповідних технологічних постачальників підтримувати технічні та організаційні заходи, що відповідають ризикам, пов’язаним з Обробкою, з урахуванням рівня розвитку технологій, витрат на впровадження, характеру, обсягу, контексту та цілей Обробки, а також ризику для осіб.
Заходи включають:
- фізичні та логічні контролі доступу;
- надійну автентифікацію та належні контролі паролів;
- шифрування під час передавання та у rest, де це доцільно;
- псевдонімізація, де це доцільно;
- мережеві брандмауери, захист периметра та виявлення вторгнень;
- журналювання, моніторинг та аудиторські сліди;
- управління вразливостями та тестування безпеки;
- обмежений адміністративний доступ;
- безпечне передавання, включно із захищеними каналами передачі;
- резервне копіювання, надлишковість, відновлення та стійкість;
- планування безперервності бізнесу та відновлення після аварій;
- безпечна розробка та керування змінами;
- розділення даних між клієнтами та цілями обробки;
- процедури реагування на інциденти;
- підвищення обізнаності персоналу щодо безпеки та навчання; та
- належна перевірка та управління безпекою субобробників.
content.legal-document.record.content.811c9dc5
Додаткові деталі щодо мінімальних доменів контролю викладені в Schedule 2 Угоди про обробку даних. Заходи безпеки можуть змінюватися з часом, але зміни не повинні суттєво знижувати загальний рівень захисту Персональних даних клієнта під час активної підписки, крім випадків, коли це вимагається законом або погоджено з Клієнтом.
Grouper підтримує документовані процедури для виявлення, розслідування, локалізації, пом’якшення, виправлення та повідомлення про Порушення персональних даних.
Коли Grouper діє як Обробник і дізнається про фактичне чи підозрюване Порушення персональних даних, що стосується Персональних даних Клієнта, Grouper повідомить відповідного Клієнта в найшвидший обґрунтовано можливий строк і, у будь-якому разі, протягом 48 годин після того, як стало відомо про інцидент.
Наскільки це обґрунтовано можливо, повідомлення міститиме:
- характер інциденту;
- категорії порушених Персональних даних;
- приблизні категорії та кількість Суб’єктів даних і записів;
- ймовірні наслідки;
- вжиті або запропоновані заходи;
- заходи з пом’якшення; та
- контактний пункт для отримання додаткової інформації.
content.legal-document.record.content.811c9dc5
Інформація може надаватися поетапно, у міру її надходження.
Grouper надасть розумне сприяння, щоб дати змогу Клієнту виконати застосовні обов’язки щодо повідомлення регуляторних органів і Суб’єктів даних.
Публічні або регуляторні повідомлення щодо інциденту, специфічного для Клієнта, координуватимуться послідовно із законом та відповідною Угодою.
Grouper може призначати ретельно відібраних Субобробників і постачальників послуг, коли це необхідно для надання, розміщення, захисту, підтримки, моніторингу або вдосконалення Сервісів.
Перш ніж дозволити Субобробнику Обробляти Персональні дані клієнта, Grouper проведе належну перевірку та накладе письмові зобов’язання щодо захисту даних, що відповідають Обробці. Ці зобов’язання включають конфіденційність, належні технічні та організаційні заходи, обмеження цілей, підтримку прав Суб’єкта даних і зобов’язання щодо порушень, вимоги до видалення або повернення та законні гарантії міжнародної передачі, де це застосовно.
Grouper залишається відповідальним за виконання Субобробником у межах, передбачених чинним законодавством про захист даних і договором.
content.legal-document.record.content.811c9dc5
Якщо застосовні умови для клієнта надають загальне письмове уповноваження, Клієнти отримають попереднє повідомлення про суттєво нових Субобробників і можливість заперечити з обґрунтованих підстав захисту даних.
Для субпроцесорів BambooHR чинна DPA BambooHR передбачає щонайменше 30 днів попереднього повідомлення про нового Субпідрядника, який Оброблятиме Персональні дані Клієнта.
Schedule 4 забезпечує прозорість щодо ключових категорій постачальників і названих постачальників, зазначених у керівних матеріалах щодо сервісу.
BambooHR LLC надає базову технологічну платформу HR, що використовується у зв’язку з відповідними Послугами. Grouper може співпрацювати з BambooHR для технічного обслуговування платформи, хостингу, впровадження, усунення несправностей, підтримки сервісу, безпеки, технічного адміністрування, інтеграцій та інших функцій, необхідних для надання законтрактованих Послуг.
Обробка BambooHR’s регулюється застосовними договірними умовами та умовами щодо захисту даних, включно з його DPA, заходами безпеки, домовленостями щодо субобробників і гарантіями міжнародної передачі.
content.legal-document.record.content.811c9dc5
Grouper залишається відповідальним за власні зобов’язання відповідно до Застосовного законодавства про захист даних та застосовної клієнтської угоди. Коли BambooHR Обробляє Персональні дані на підтримку європейського середовища Grouper’s, застосовуються відповідні договірні вимоги, вимоги безпеки та вимоги щодо локалізації даних.
Для європейського Сервісу за договором Grouper’s Персональні дані Клієнта призначені для зберігання в ЄЕЗ, з основним хостингом в Ірландії через Amazon Web Services (AWS). Уповноважена Обробка або віддалений доступ з-за меж ЄЕЗ можуть становити Обмежену передачу навіть тоді, коли дані залишаються збереженими в Ірландії. Такий доступ дозволений лише за умови законності, необхідності та захисту належними гарантіями.
Приклади виняткових сценаріїв включають:
- надзвичайну ситуацію, що впливає на середовище ірландського дата-центру або безперервність сервісу;
- запит на підтримку або технічне обслуговування, що вимагає уповноваженого доступу спеціаліста з-за меж ЄЕЗ, за умови застосовного погодження або договірного уповноваження Клієнта; та
- підтверджений запит Клієнта на перенесення або іншу Обробку даних поза межі погодженого європейського регіону хостингу.
content.legal-document.record.content.811c9dc5
Коли відбувається Обмежена передача, Grouper та/або відповідний технологічний постачальник використовуватимуть юридично визнаний механізм, такий як:
- рішення про належність;
- стандартні договірні положення Європейської Комісії;
- Додаток Великої Британії щодо міжнародної передачі даних, де це застосовно;
- участь у Рамковій угоді ЄС-США щодо конфіденційності даних, де це юридично доступно та застосовно;
- Обов’язкові корпоративні правила, де це застосовно; або
- інша дійсна гарантія, визнана відповідно до Застосовного законодавства про захист даних.
content.legal-document.record.content.811c9dc5
У разі потреби буде впроваджено оцінку впливу передачі та додаткові технічні, договірні або організаційні заходи.
Жодне з таких домовленостей щодо виняткового доступу не змінює зобов’язання Grouper’s, що Персональні дані Клієнта для європейського Сервісу зберігаються в межах ЄЕЗ.
Якщо потрібні стандартні договірні положення ЄС, вони включаються в офіційно затвердженій формі без змін обов’язкового тексту. Для передач між Контролером і Обробником зазвичай застосовується Модуль Два, якщо інший модуль не вимагається ролями сторін.
Якщо як застосовне право та форум ЄС обрано Ірландію, сторони погоджуються на суди Ірландії, як передбачено у застосовному додатку до SCC.
Для передавань, що підпадають під дію законодавства Великої Британії про захист даних, застосовуватимуться SCC ЄС разом із чинним на той момент Додатком Великої Британії щодо міжнародної передачі даних або іншим юридично визнаним механізмом передавання Великої Британії.
content.legal-document.record.content.811c9dc5
Додаткові заходи можуть включати:
- шифрування;
- обмеження доступу;
- контролі керування ключами;
- мінімізація;
- журналювання;
- договірні обмеження на подальшу передачу;
- процедури перевірки запитів уряду;
- заходи прозорості; та
- призупинення або припинення передавань, якщо не можна забезпечити належний рівень захисту.
Grouper визнає, що законні запити уряду на доступ можуть створювати суттєві ризики для конфіденційності. У межах, дозволених законом, якщо Grouper або відповідний обробник отримує юридично обов’язковий запит на Персональні дані клієнта від органу державної влади, правоохоронного органу або судової інстанції, запит буде перевірено на дійсність, обсяг і пропорційність.
Незаконні або непропорційні запити будуть оскаржені, якщо є обґрунтовані підстави та законна підстава для цього.
content.legal-document.record.content.811c9dc5
Розкриття буде обмежено мінімумом, вимагаємим законом.
Клієнта буде повідомлено, якщо це юридично дозволено. Якщо повідомлення заборонене, будуть докладені розумні зусилля, щоб отримати дозвіл надати повідомлення, якщо це доречно.
Записи запиту та відповіді зберігатимуться відповідно до вимог закону та застосовного механізму передачі.
Залежно від чинного законодавства про захист даних, фізичні особи можуть мати права, зокрема:
- доступ;
- виправлення;
- видалення;
- обмеження Обробки;
- переносимість даних;
- заперечення;
- відкликання згоди;
- права, пов’язані з автоматизованим ухваленням рішень і профілюванням; та
- право подати скаргу до компетентного наглядового органу.
content.legal-document.record.content.811c9dc5
Коли Grouper діє як Обробник, запити щодо Персональних даних Клієнта зазвичай слід спрямовувати відповідному Клієнту як Контролеру. Якщо Grouper отримує такий запит безпосередньо, Grouper за відсутності юридичної заборони передасть або повідомить про запит Клієнта і не надаватиме по суті відповідь, окрім як на підставі задокументованих інструкцій Клієнта або якщо цього вимагає закон. Grouper надасть розумну допомогу, щоб дати змогу Клієнту виконати свої зобов’язання.
Беручи до уваги характер Обробки та інформацію, доступну Grouper, Grouper надасть розумну допомогу з Оцінками впливу на захист даних і, за потреби, з попередніми консультаціями з компетентним наглядовим органом.
Клієнт залишається відповідальним за визначення того, чи потрібні DPIA або попередні консультації для використання ним Послуг.
Grouper надасть інформацію, обґрунтовано необхідну для підтвердження відповідності застосовним зобов’язанням Обробника. Це може включати:
- документація з безпеки;
- політики;
- інформація щодо відповідності;
- інформація для аудиту;
- звіти незалежного підтвердження;
- відповідні сертифікації; та
- відповіді на розумні опитувальники з безпеки.
content.legal-document.record.content.811c9dc5
Коли це вимагається законом або договором і наявних розумних документальних доказів недостатньо, Клієнти можуть реалізувати застосовні права на аудит, надавши розумне попереднє повідомлення, з урахуванням конфіденційності, безпеки, невтручання та захисту інформації інших клієнтів. Якщо інше не вимагається через Інцидент безпеки, регуляторну вимогу або розумні докази суттєвої невідповідності, формальні аудити зазвичай мають обмежуватися одним разом протягом будь-якого дванадцятимісячного періоду. Клієнти загалом несуть власні витрати на аудит, якщо закон або договір не передбачають іншого.
Grouper зберігає Персональні дані лише стільки, скільки обґрунтовано необхідно для відповідної мети або як того вимагає закон.
Коли Grouper діє як Обробник, строки зберігання насамперед визначаються:
- задокументованими інструкціями Клієнта;
- застосовною клієнтською угодою;
- тривалістю Сервісів;
- вимогами підтримки;
- правовими зобов’язаннями; та
- договірні вимоги щодо видалення.
content.legal-document.record.content.811c9dc5
Після припинення або завершення дії Послуг, або раніше за дійсною вказівкою Клієнта, якщо це технічно та юридично можливо, Grouper поверне, надасть для експорту або безпечно видалить Персональні дані клієнта відповідно до Угоди.
Якщо закон вимагає продовженого зберігання, відповідні дані залишатимуться захищеними, ізольованими від звичайного використання та Оброблятимуться лише в обсязі, потрібному законом.
Інформація, пов’язана з підтримкою, зберігатиметься лише протягом періоду, необхідного для надання, підтвердження та закриття підтримувальної активності, з урахуванням застосовних юридичних та операційних вимог до зберігання.
Grouper підтримує принципи мінімізації даних, точності та обмеження мети. Клієнти повинні Обробляти лише ті Персональні дані, які обґрунтовано необхідні для законних HR-цілей і цілей управління персоналом, та уникати непотрібної чутливої інформації в полях вільного тексту, вкладеннях, примітках, користувацьких полях або додаткових функціях.
content.legal-document.record.content.811c9dc5
Клієнти відповідають за підтримання точності Персональних даних Клієнта. Коли Grouper або обробник дізнається, що дані є неточними або застарілими за обставин, що потребують дії, Grouper співпрацюватиме з Клієнтом, щоб виправити або видалити дані відповідно до задокументованих інструкцій і Застосовного законодавства про захист даних.
content.legal-document.record.content.811c9dc5
Персональні дані особливої категорії слід обмежувати інформацією, для якої Клієнт має належну законну підставу та реальну ділову потребу.
Певні функції BambooHR можуть використовувати штучний інтелект або машинне навчання. Функціональність AI є необов’язковою, якщо вона визначена як така, і може регулюватися окремими умовами BambooHR AI.
Поточні матеріали щодо сервісу BambooHR AI ідентифікують сторонніх постачальників AI, включно з OpenAI, Cohere та Anthropic/Claude, а поточні матеріали субпідрядників можуть ідентифікувати додаткових постачальників AI або обробки документів (таких як LlamaIndex) залежно від конфігурації функції.
Клієнти залишаються відповідальними за:
- оцінка, чи є використання AI доцільним для їхньої організації;
- встановлення законної підстави;
- надання необхідної прозорості суб’єктам даних;
- отримання згоди, коли це потрібно;
- впровадження достатнього людського нагляду;
- оцінка ризиків упередженості та справедливості; та
- дотримання законодавства про працевлаштування, рівність, AI та захист даних.
content.legal-document.record.content.811c9dc5
Клієнти не повинні подавати до AI-функцій чутливу або регульовану інформацію, якщо це заборонено застосовними умовами AI, зокрема дані про здоров’я, генетичну чи біометричну інформацію, державні ідентифікатори, а також особисту фінансову або банківську інформацію. Вихідні дані AI можуть бути неточними, неповними, упередженими, неунікальними або непридатними для конкретної мети й не повинні розглядатися як заміна відповідального людського судження.
content.legal-document.record.content.811c9dc5
Коли BambooHR використовує Дані клієнта, Вхідні дані або Вихідні дані для донавчання або навчання моделі, специфічної для клієнта, застосовні умови BambooHR AI зазначають, що таке використання здійснюється для надання AI-функцій цьому Клієнту, а отримана модель, навчена клієнтом, інакше не використовується для надання послуг іншим клієнтам.
content.legal-document.record.content.811c9dc5
Постачальники AI та обробка, пов’язана з AI, можуть передбачати дозволену Обробку за межами ЄЕЗ. Така Обробка підлягає гарантіям міжнародної передачі, наведеним у цій Політиці, та будь-якій застосовній Угоді про обробку даних. Зобов’язання щодо розташування основного сховища HRIS саме по собі не означає, що кожна необов’язкова операція AI-інференції фізично відбувається в межах ЄЕЗ.
Grouper надає впровадження HR-технологій, підтримку та пов’язані послуги. Grouper зазвичай не визначає, кого Клієнт наймає або працевлаштовує, підвищує, який розмір винагороди, результати оцінювання ефективності, дисциплінарні заходи, рішення щодо пільг, припинення працевлаштування чи інші рішення щодо працевлаштування. Ці рішення залишаються відповідальністю відповідного роботодавця або Контролера.
Клієнти повинні забезпечити, щоб AI, аналітика, скоринг або функції робочих процесів не використовувалися для ухвалення незаконно автоматизованих рішень, що спричиняють юридичні або подібні значні наслідки, без гарантій, вимага́них чинним законодавством про захист даних, зокрема змістовної участі людини, де це потрібно.
Платформа HRIS BambooHR підтримує APIs та інтеграції, які можуть отримувати, передавати або змінювати дані працівників та інші HR-дані. Клієнти несуть відповідальність за надання належних дозволів, захист облікових даних API, обмеження доступу інтеграцій до законних ділових цілей і забезпечення того, щоб сторонні інтеграції були законно налаштовані та врегульовані договором.
content.legal-document.record.content.811c9dc5
Програмний доступ має використовувати підтримувані методи автентифікації та не повинен надавати доступ до Даних клієнта або облікових даних неавторизованим сторонам.
Інтеграції не повинні використовувати Дані клієнта поза межами задокументованої та авторизованої мети.
Коли постачальник інтеграції Обробляє Персональні дані від імені Клієнта або Grouper, мають застосовуватися належні умови для обробника або субобробника та гарантії передачі.
Коли Grouper діє як Контролер стосовно власної ділової діяльності, ми можемо Обробляти бізнес-контактну інформацію, що стосується:
- потенційних клієнтів;
- контактних осіб клієнтів;
- постачальників;
- партнерів;
- професійних радників;
- учасників заходів;
- відвідувачів вебсайту; та
- осіб, які звертаються до Grouper.
content.legal-document.record.content.811c9dc5
Інформація може включати ім’я, організацію, посаду, бізнес-контактні дані, комунікації, інформацію щодо запиту, IP-адресу, інформацію про браузер і пристрій, відвідані сторінки та подібні технічні дані.
content.legal-document.record.content.811c9dc5
Ми Обробляємо таку інформацію для відповіді на запити, адміністрування відносин, надання запитаних послуг, підтримання безпеки, виконання договорів, дотримання закону та, де це дозволено, надсилання відповідних ділових повідомлень. Одержувачі можуть у будь-який час відмовитися від прямого маркетингу. Операційні, договірні, безпекові та клієнтсько-сервісні повідомлення не є маркетингом.
content.legal-document.record.content.811c9dc5
Вебсайти можуть використовувати необхідні, функціональні та аналітичні файли cookie й подібні технології. Якщо це вимагається законом, неосновні файли cookie використовуватимуться лише після належної згоди, а користувачам буде надано засоби керування налаштуваннями.
Grouper прагне вбудувати конфіденційність у дизайн і операції сервісу. Це включає:
- варіанти європейської локалізації даних;
- мінімізація даних;
- доступ за принципом мінімальних привілеїв;
- належна автентифікація;
- шифрування;
- журналювання доступу;
- дозволи на основі ролей;
- безпечне передавання;
- контролі субобробників;
- контролі зберігання;
- процеси реагування на інциденти;
- навчання з питань конфіденційності та безпеки;
- тестування безпеки;
- підтримка DPIA; та
- задокументована підзвітність.
content.legal-document.record.content.811c9dc5
Grouper вестиме записи та застосовуватиме заходи управління, належні його ролі, і сумлінно співпрацюватиме з Клієнтами, Суб’єктами даних і компетентними наглядовими органами.
Grouper може оновлювати цю Політику конфіденційності та DPA, якщо це обґрунтовано необхідно, щоб відобразити зміни в законодавстві, регуляторних настановах, вимогах безпеки, технологіях, Послугах, діяльності з Обробки, субобробниках або механізмах передачі. Про суттєві зміни буде повідомлено, де це потрібно.
content.legal-document.record.content.811c9dc5
Коли Grouper Обробляє Персональні дані Клієнта як Обробник, частина B та застосовна клієнтська угода регулюють договірні відносини щодо Обробки. У разі невідповідності щодо Персональних даних Клієнта застосовується такий порядок пріоритетності: обов’язкове Застосовне законодавство про захист даних; застосовні SCC, Додаток Великої Британії або інший обов’язковий механізм передачі; Угода про обробку даних; застосовні положення Угоди про захист даних в Угоді; та решта Угоди.
Європейська пропозиція Grouper’s щодо BambooHR побудована навколо трьох принципів:
Європейська локалізація даних.
Персональні дані Клієнта розміщуються та зберігаються в межах ЄЕЗ, з основним хостингом в Ірландії через Amazon Web Services (AWS).
Європейські стандарти конфіденційності.
Персональні дані клієнта Обробляються відповідно до застосовних європейських вимог щодо захисту даних, включно з GDPR.
Європейський сервіс і підтримка.
Grouper надає клієнтам європейське впровадження, підтримку та управління сервісом навколо платформи HRIS BambooHR.
content.legal-document.record.content.811c9dc5
Наша мета — дати організаціям змогу використовувати BambooHR, зберігаючи стандарти конфіденційності, управління та локалізації даних, очікувані європейськими клієнтами.
Питання щодо цієї Політики конфіденційності, діяльності з Обробки Grouper’s, прав Суб’єктів даних, безпеки або наших домовленостей щодо європейської локалізації даних можуть бути подані через визначені канали конфіденційності або підтримки клієнтів Grouper’s.
З Grouper Technology Limited також можна зв’язатися за адресою 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Коли відповідні Персональні дані містяться в обліковому записі роботодавця BambooHR, особам зазвичай слід спочатку звернутися до цього роботодавця, оскільки ця організація зазвичай буде Контролером, відповідальним за визначення того, як використовується інформація.
Ця Угода про обробку даних (“DPA”) є частиною угоди, форми замовлення, заяви про роботи або іншого договору, що регулює надання пов’язаних із Grouper’s BambooHR послуг між Клієнтом і Grouper Technology Limited.
Під час надання Сервісів Grouper може Обробляти Персональні дані Клієнта від імені Клієнта. Ця DPA встановлює відповідні зобов’язання Сторін щодо такої Обробки.
Ця DPA застосовується в тій мірі, в якій Grouper Обробляє Персональні дані Клієнта від імені Клієнта і така Обробка підпадає під дію Застосовного законодавства про захист даних. Вона доповнює Угоду і є її частиною; терміни з великої літери, не визначені тут, мають значення, надане їм в Угоді.
Для цієї DPA:
Персональні дані клієнта
Персональні дані, контрольовані Клієнтом або Афілійованою особою Клієнта та Оброблювані Grouper у зв’язку із Сервісами.
Обмежена передача
Передача Персональних даних, що вимагає законного механізму передачі відповідно до Застосовного законодавства про захист даних.
Стандартні договірні положення (SCCs)
Застосовні стандартні договірні положення Європейської Комісії для передачі Персональних даних до третіх країн, зі змінами, заміною або доповненнями час від часу.
Субобробник
Третя сторона, призначена Grouper або від його імені для Обробки Персональних даних Клієнта.
Технологічний постачальник
BambooHR LLC та, де це застосовно, пов’язані з BambooHR організації, що надають базову платформу HR-технологій.
Якщо інше не погоджено письмово, Клієнт діє як Контролер, а Grouper — як Обробник. Коли Клієнт діє як Обробник для іншого Контролера, Grouper діє як Субобробник, наскільки це застосовно.
content.legal-document.record.content.811c9dc5
Grouper Оброблятиме Персональні дані Клієнта лише на задокументовані інструкції Клієнта і лише настільки, наскільки це необхідно для надання, підтримки, захисту та супроводу Сервісів, якщо тільки обробка даних не вимагається застосовним законом.
Grouper негайно повідомить Клієнта, якщо, на його обґрунтовану думку, інструкція порушує Застосовне законодавство про захист даних, і може призупинити відповідну Обробку до вирішення питання.
Кожна Сторона виконуватиме свої зобов’язання відповідно до чинного законодавства про захист даних щодо Персональних даних, що Обробляються за Угодою або у зв’язку з нею. Grouper не буде навмисно Обробляти Персональні дані клієнта так, щоб це могло спричинити порушення Клієнтом чинного законодавства про захист даних.
Grouper забезпечить, щоб Уповноважені особи були зобов’язані дотримуватися належної конфіденційності, отримували доступ до Персональних даних Клієнта лише там, де це обґрунтовано необхідно, проходили належне навчання з питань конфіденційності та безпеки і Обробляли Персональні дані Клієнта лише відповідно до цієї DPA та задокументованих інструкцій Клієнта. Доступ буде обмежено згідно з принципами мінімальних привілеїв і необхідності знати.
Grouper впровадить і підтримуватиме належні технічні та організаційні заходи для захисту Персональних даних клієнта від випадкового або незаконного знищення, втрати, зміни, несанкціонованого розкриття чи доступу.
Мінімальні області контролю описані в Schedule 2. Grouper може оновлювати ці заходи за умови, що зміни не знижують суттєво загальний рівень захисту, наданий Персональним даним Клієнта.
Grouper повідомить Клієнта якнайшвидше, наскільки це обґрунтовано можливо, і, якщо застосовується договірне зобов’язання 48 щодо строку, не пізніше ніж через 48 годин після того, як дізнається про фактичний або підозрюваний Інцидент безпеки, що стосується Персональних даних Клієнта.
Інформація може надаватися поетапно, у міру її надходження. Grouper надасть розумне сприяння, необхідне для того, щоб Клієнт міг виконати обов’язки щодо повідомлення наглядових органів і порушених Суб’єктів даних.
Клієнт надає Grouper загальне письмове уповноваження залучати Субобробників, необхідних для надання Сервісів.
content.legal-document.record.content.811c9dc5
Grouper підтримуватиме інформацію про Субобробників, які Обробляють Персональні дані клієнта, і надаватиме розумне попереднє повідомлення про суттєві додавання або заміни.
Коли застосовується базова DPA BambooHR, BambooHR наразі надає щонайменше 30 днів попереднього письмового повідомлення про нового Субпідрядника, який Оброблятиме Персональні дані Клієнта.
Grouper покладатиме на Субобробників письмові зобов’язання щодо захисту даних, суттєво еквівалентні захисту, що вимагається цією DPA. Grouper залишається відповідальним за виконання Субобробником у межах, передбачених чинним законодавством про захист даних.
З урахуванням характеру Обробки Grouper надаватиме розумну допомогу, щоб дати змогу Клієнту відповідати на запити щодо доступу, виправлення, видалення, обмеження, перенесення, заперечення та інші застосовні права.
Якщо Grouper отримує запит безпосередньо щодо Персональних даних Клієнта, Grouper негайно передасть або повідомить про нього Клієнта і не надаватиме по суті відповідь, окрім як на підставі задокументованих інструкцій або якщо цього вимагає закон.
Grouper надасть розумну допомогу, беручи до уваги характер Обробки та доступну інформацію, з Оцінками впливу на захист даних, попередніми консультаціями з наглядовими органами та розумними запитами чи розслідуваннями компетентного наглядового органу, що стосуються Сервісів.
Grouper надасть інформацію, обґрунтовано необхідну для підтвердження відповідності застосовним зобов’язанням Обробника, яка може включати документацію з безпеки, сертифікати, звіти аудиту та резюме.
Якщо такої інформації недостатньо і аудит вимагається чинним законодавством про захист даних, Клієнт може запросити аудит із розумним попередженням. Зазвичай аудити обмежуються одним разом протягом будь-якого дванадцятимісячного періоду, якщо інцидент безпеки або регуляторна вимога не виправдовують частішого перегляду. Клієнт нестиме власні витрати на аудит, якщо інше не передбачено законом або Угодою.
Grouper забезпечить, щоб обмежені передачі Персональних даних клієнта здійснювалися відповідно до чинного законодавства про захист даних. Якщо Клієнт купує послугу європейської локалізації даних, основне зберігання Персональних даних клієнта відбувається в Ірландії/ЄЕЗ через Amazon Web Services (AWS), але дозволений віддалений доступ поза межами ЄЕЗ все одно може становити обмежену передачу і має бути відповідно захищений.
Якщо механізм передачі перестане бути законним, Grouper працюватиме з Клієнтом над упровадженням альтернативного законного механізму або призупинить відповідну передачу.
У межах, дозволених законом, Grouper переглядатиме юридично обов’язкові запити органів державної влади щодо Персональних даних Клієнта, оскаржуватиме незаконні або непропорційні запити, якщо є обґрунтовані підстави, намагатиметься обмежити розкриття до мінімуму, юридично вимагаємого, повідомлятиме Клієнта, якщо це юридично дозволено, і вестиме належні записи.
На запит Клієнта або після припинення чи закінчення строку дії Сервісів Grouper на вибір Клієнта та з урахуванням технічної можливості й Угоди поверне або безпечно видалить Персональні дані Клієнта та вимагатиме від відповідних Субобробників зробити те саме. Якщо закон вимагає зберігання, Grouper ізолює та захистить збережені дані й Оброблятиме їх лише в обсязі, юридично необхідному.
Клієнт гарантує, що має права, дозволи, повідомлення, законні підстави та згоди, необхідні для надання Персональних даних Клієнта для Обробки; що його інструкції відповідають Застосовному законодавству про захист даних; що він не даватиме інструкцій щодо незаконної Обробки; і що він безпечно налаштовуватиме та використовуватиме Сервіси, а також підтримуватиме належні контролі над обліковими записами користувачів, обліковими даними та інтеграціями.
Відповідальність, що виникає з цієї DPA або пов’язана з нею, підпадає під обмеження та виключення в Угоді, за винятком випадків, заборонених чинним законодавством про захист даних або несумісних з обов’язковими положеннями SCC. Жодне положення цієї DPA не обмежує права Суб’єктів даних або наглядових органів, які не можуть бути обмежені законно.
Ця DPA набирає чинності, коли Клієнт стає нею зв’язаним, і діє доти, доки Grouper Обробляє Персональні дані Клієнта від імені Клієнта. Зобов’язання, які за своєю природою або згідно із законом мають тривати, поки дані зберігаються, зберігають чинність після закінчення строку дії або припинення.
Grouper може оновлювати цю DPA, якщо це обґрунтовано необхідно, щоб дотримуватися закону, упроваджувати нові механізми передачі, реагувати на регуляторні настанови або відображати зміни в Послугах чи Обробці. Жодне оновлення не зменшуватиме суттєво захист під час активного строку підписки, крім випадків, коли це вимагається законом або прямо погоджено.
За винятком випадків, коли чинне законодавство про захист даних або обов’язкові умови передачі вимагають іншого, ця DPA регулюється правом, що застосовується до Угоди.
У разі невідповідності щодо Персональних даних Клієнта застосовується такий порядок пріоритетності: обов’язкове Застосовне законодавство про захист даних; застосовні SCC, Додаток Великої Британії або інший обов’язковий механізм передачі; ця DPA; застосовні положення Угоди щодо захисту даних в Угоді; та решта Угоди.
Контролер / Експортер даних
Клієнт, зазначений у відповідній Угоді або Формі замовлення.
Обробник / Імпортер даних
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Технологічний постачальник
BambooHR LLC та застосовні організації BambooHR, що надають базову платформу HRIS.
Предмет
Надання, впровадження, налаштування, експлуатація, технічне обслуговування, підтримка хостингу, безпека та підтримка послуг інформаційної системи HR, пов’язаних із BambooHR.
Характер Обробки
Збирання, отримання, запис, організація, структурування, міграція, хостинг, зберігання, отримання, консультування, використання, передавання, надання доступу, обмеження, доступ для підтримки, видалення та інша Обробка, обґрунтовано необхідна для надання Сервісів.
Мета
Надати, впровадити, експлуатувати, захищати, підтримувати та супроводжувати Послуги відповідно до задокументованих інструкцій Клієнта та Угоди.
Тривалість
Протягом строку надання Сервісів і будь-якого наступного періоду, необхідного для повернення або видалення Персональних даних Клієнта чи дотримання закону.
Суб’єкти даних
Працівники, колишні працівники, потенційні працівники, кандидати, підрядники, консультанти, працівники агентств, тимчасові та випадкові працівники, стажери, волонтери, референти, утриманці, бенефіціари, екстрені контакти, адміністратори Клієнта та інші особи, чиї Персональні дані подаються Клієнтом або від його імені.
Персональні дані
Ідентифікаційна, контактна, демографічна, трудова, рекрутингова, кваліфікаційна, організаційна, компенсаційна, зарплатна, податкова, соціально-страхова, банківська, пенсійна, пільгова, обліку присутності, відпусток, ефективності, навчання, дисциплінарна, екстреного контакту, облікового запису, системна та пов’язана HR-інформація.
Чутливі дані
Якщо обрано Клієнтом, можуть включати інформацію про здоров’я та інвалідність, а також інші дані спеціальної категорії або чутливі дані, дозволені Сервісами.
Основне європейське зберігання
Ірландія / ЄЕЗ через Amazon Web Services (AWS) для Клієнтів, які придбали сервіс європейської локалізації даних.
Компетентний наглядовий орган
Якщо компетентним є DPC: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Ireland.
Grouper дотримується технічних та організаційних заходів за такими мінімальними доменами контролю:
1. Управління інформаційною безпекою
Документовані обов’язки з безпеки, оцінка ризиків, управління, нагляд керівництва та належні політики.
2. Безпека персоналу
Зобов’язання щодо конфіденційності, перевірка відповідно до ролі, якщо це дозволено законом, навчання з питань безпеки та конфіденційності, а також дисциплінарні заходи за несанкціонований доступ.
3. Фізична безпека
Обмежений доступ до відповідних приміщень та інфраструктури; контрольовані шляхи доступу; авторизації доступу; фізичний моніторинг та інші запобіжні заходи, відповідні до середовища розміщення.
4. Управління ідентифікацією та доступом
Автентифікація, доступ на основі ролей, принцип найменших привілеїв, контроль привілейованих облікових записів, керування життєвим циклом облікових записів, тайм-аут простою та періодичний перегляд.
5. Контроль доступу до даних
Заходи, розроблені так, щоб уповноважені користувачі могли отримувати доступ лише до даних у межах своїх повноважень; ведення журналів і моніторинг доступу; передання даних лише уповноваженим особам.
6. Шифрування та псевдонімізація
Належне шифрування Персональних даних під час передавання та у стані rest; псевдонімізація, якщо це відповідає меті обробки.
7. Безпека мережі та передавання
Міжмережеві екрани, захищені шлюзи, безпечні канали зв’язку, TLS/SFTP або еквівалентні захищені механізми передавання, а також заходи проти несанкціонованого перехоплення чи зміни.
8. Журналювання та моніторинг
Журналювання відповідної системної, адміністративної та доступної активності; моніторинг на наявність підозрілих подій; зберігання аудиторської інформації, відповідне до ризику.
9. Контроль введення та змін
Заходи для визначення, хто ввів, змінив або видалив дані; автентифікація уповноважених користувачів і систем; задокументовані практики керування змінами.
10. Перевірка вразливостей і безпеки
Процеси для виявлення, оцінювання та усунення вразливостей; періодичне тестування на проникнення або безпекове тестування; регулярна оцінка та аналіз ефективності контролю.
11. Доступність, резервне копіювання та відновлення
Резервування інфраструктури, резервне копіювання, можливість відновлення, заходи забезпечення доступності та захист від випадкової втрати або знищення.
12. Безперервність бізнесу та аварійне відновлення
Документовані плани безперервності та відновлення, розроблені для своєчасного відновлення доступності та доступу після порушення або Інциденту безпеки.
13. Розділення даних
Логічне або на рівні застосунку розділення між клієнтами та між цілями обробки; заходи, розроблені для запобігання несанкціонованому міжклієнтському доступу.
14. Безпечна розробка
Практики безпеки, відповідні розробці, тестуванню, випуску та управлінню змінами програмного забезпечення.
15. Управління субпроцесорами
Належна перевірка, письмові зобов’язання щодо захисту даних, перевірка безпеки, захисні заходи під час передавання та постійний нагляд, відповідний до обробки.
16. Управління інцидентами
Документовані процедури виявлення, розслідування, локалізації, виправлення, ескалації, повідомлення клієнтів і узагальнення досвіду.
Обмежені передавання з ЄС
Коли вимагаються Стандартні договірні положення ЄС, офіційні Стандартні договірні положення Європейської Комісії включено шляхом посилання без змін до обов’язкового формулювання. Якщо інше не вимагається ролями, Клієнт є експортером даних, Grouper та/або відповідний Технологічний постачальник є імпортером даних, а Модуль Два застосовується до передавань від Контролера до Обробника.
Обмежені передавання з Великої Британії
Для передавань, що підпадають під дію законодавства Великої Британії про захист даних, застосовуватимуться SCC ЄС разом із чинним на той момент Додатком Великої Британії щодо міжнародної передачі даних або іншим юридично визнаним механізмом передавання Великої Британії.
Передавання до Швейцарії
Для передавань, що підлягають швейцарському законодавству про захист даних, Стандартні договірні положення тлумачитимуться та адаптуватимуться відповідно до чинного швейцарського законодавства, включно з належними посиланнями на швейцарський наглядовий орган і швейцарських Суб’єктів даних.
EU-US Data Privacy Framework
Якщо отримувач у США є відповідним учасником Рамкової програми конфіденційності даних ЄС–США і рішення Європейської Комісії про належність залишається чинним для відповідної Обробки, на цю рамкову програму можна покладатися як на механізм належності. Grouper не покладається на застарілі рамки Privacy Shield ЄС–США або Швейцарія–США.
Оцінки впливу передачі та додаткові заходи
Якщо це потрібно, сторони оцінять обставини передачі, закони та практики країни призначення, подальші передачі, категорії даних, місце зберігання, канали передавання та додаткові технічні, договірні або організаційні гарантії. Передачі буде призупинено, якщо жодна законна й належна гарантія не може бути обґрунтовано підтримана.
Сценарії виняткового доступу для європейських клієнтів
Дозволений винятковий доступ поза межами ЄЕЗ може відбуватися лише за таких обставин:
- надзвичайну ситуацію, що впливає на середовище ірландського дата-центру або безперервність сервісу;
- запит на підтримку або обслуговування, що вимагає дозволеного спеціалізованого доступу поза межами ЄЕЗ, за умови відповідного схвалення Клієнта або договірного дозволу; і
- підтверджений запит Клієнта на Обробку або хостинг за межами європейського регіону.
Точні постачальники, що використовуються, відрізняються залежно від продукту, функції, шляху підтримки та конфігурації Клієнта. Поточний актуальний реєстр субобробників, який веде Grouper та/або BambooHR, є визначальним для чинного надання послуг.
Нижче наведено ключових постачальників, визначених у керівних сервісних матеріалах. Постачальник, зазначений тут, не обов’язково здійснює Обробку Персональних даних Клієнта для кожного Клієнта або кожного розгортання.
BambooHR LLC
Технологічний постачальник; обслуговування, хостинг і підтримка HRIS. Розташування: Сполучені Штати / регіони обслуговування, включно з Європою.
Amazon Web Services (AWS)
Основна хмарна інфраструктура хостингу; європейський регіональний хостинг в Ірландії. Розташування: Ірландія / Європа та інші регіони залежно від конфігурації послуги.
Anthropic / Claude
Обробка ШІ / мовної моделі. Розташування: Сполучені Штати.
Cohere
Мовна модель API / обробка ШІ. Розташування: Сполучені Штати.
OpenAI
Мовна модель API / обробка ШІ. Розташування: Сполучені Штати.
LlamaIndex / LlamaParse
Необов’язковий аналіз документів, пов’язаний із функціональністю ШІ. Розташування: Сполучені Штати.
Atlas MongoDB
Зберігання даних, що підтримує окремі послуги / функціональність, пов’язану зі ШІ. Розташування: Сполучені Штати.
Gainsight
Послуги з управління відносинами з клієнтами / CRM.
Salesforce
Платформа CRM.
Cloudflare
Міжмережевий екран вебзастосунків / безпека.
Datadog
Моніторинг інфраструктури та застосунків.
Microsoft / Google Workspace
Співпраця, комунікація та зберігання документів залежно від поточної конфігурації.
Mailgun
Комунікації застосунку.
Snowflake
Аналітика даних.
Twilio
MFA / доставка SMS.
Додаткові постачальники
Додаткові постачальники, визначені в поточних сервісних матеріалах, можуть включати Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike та інших. Клієнтам слід звертатися до актуального списку підрядників BambooHR та поточної інформації про субобробників Grouper’s для отримання найактуальніших відомостей.
1. Обсяг
Цей Додаток застосовується, коли Клієнт вмикає або використовує функціональність штучного інтелекту чи машинного навчання BambooHR у зв’язку з послугами, що підтримуються Grouper.
2. Постачальники ШІ
Поточні матеріали про сервіс визначають постачальників ШІ, зокрема OpenAI, Cohere та Anthropic/Claude, і можуть визначати додаткових постачальників, таких як LlamaIndex, для необов’язкового аналізу документів. Активний набір постачальників може змінюватися відповідно до чинних вимог щодо повідомлення про субпідрядників.
3. Вхідні дані та вихідні дані
Підказки, інструкції або дані, надані Клієнтом і подані до функціональності ШІ, можуть становити «Вхідні дані», а згенеровані відповіді можуть становити «Вихідні дані». Залежно від функції, Вхідні або Вихідні дані можуть включати Дані Клієнта. Вихідні дані можуть бути неунікальними та можуть бути подібними до результатів, згенерованих для інших користувачів.
4. Обов’язки Клієнта та людський нагляд
Клієнт несе відповідальність за забезпечення наявності прав, законної підстави, повідомлень і дозволів, необхідних для подання Вхідних даних і використання Вихідних даних. Клієнт повинен запровадити достатній людський нагляд і самостійно оцінювати результати перед використанням їх для прийняття рішень, пов’язаних із працевлаштуванням, правовими, фінансовими, безпековими або подібними значущими рішеннями.
5. Обмеження щодо чутливих та регульованих даних
Якщо це заборонено чинними умовами щодо ШІ, Клієнт не повинен подавати чутливу або регульовану інформацію до функцій ШІ, включно з інформацією про стан здоров’я, генетичною або біометричною інформацією, урядовими ідентифікаційними номерами або особистою фінансовою інформацією чи інформацією про банківський рахунок. Клієнтам слід мінімізувати Персональні дані в підказках.
6. Точність, упередженість і справедливість
Генеративний ШІ має відомі та невідомі обмеження. Вихідні дані можуть бути неточними, неповними, небезпечними, упередженими, несправедливими, образливими або іншим чином непридатними. Клієнти несуть відповідальність за перевірку вихідних даних, тестування на відповідні ризики та недопущення незаконної дискримінації або виключно автоматизованих рішень щодо працевлаштування.
7. Удосконалення моделі
Якщо чинні умови щодо ШІ BambooHR дозволяють використання Даних продуктивності та Зворотного зв’язку для покращення функціональності ШІ, таке використання регулюється цими умовами. Якщо Дані Клієнта використовуються для донавчання моделі, специфічної для клієнта, отримана модель використовується для надання функцій ШІ цьому Клієнту і не використовується іншим чином для надання послуг іншим клієнтам.
8. Міжнародна обробка
Постачальники ШІ можуть Обробляти дозволені Вхідні дані або пов’язані Персональні дані за межами ЄЕЗ. Така Обробка підлягає захисним заходам щодо передавання в цій DPA та не змінює місцезнаходження договірного основного регіону зберігання HRIS Клієнта. Клієнтам слід оцінити, чи є необов’язкове використання ШІ сумісним із власними вимогами щодо резидентності даних, ради працівників, трудового права та ризиків перед його ввімкненням.
Є запитання щодо цієї Політики конфіденційності або ваших прав на дані?
Зв’язатися з нами







































