Pháp lý
Chính sách Quyền riêng tư
Cách Grouper Technology Limited thu thập, sử dụng, lưu trữ và bảo vệ dữ liệu cá nhân của bạn với tư cách là đối tác Châu Âu được ủy quyền của BambooHR, với nơi lưu trữ dữ liệu chính trên AWS Ireland.
Cập nhật lần cuối: 16 August 2026
Bản dịch này chỉ được cung cấp nhằm mục đích thuận tiện. Nếu có bất kỳ xung đột hoặc không nhất quán nào, bản tiếng Anh sẽ có giá trị ưu tiên.
Grouper cam kết bảo vệ dữ liệu cá nhân và duy trì các tiêu chuẩn cao về quyền riêng tư, bảo mật và tuân thủ quy định. Bảo vệ dữ liệu được xem là trách nhiệm vận hành và hợp đồng cốt lõi, không phải là điều làm sau cùng. Chúng tôi thiết kế việc cung cấp dịch vụ, kiểm soát truy cập, quy trình hỗ trợ và quản trị nhà cung cấp để phản ánh các nguyên tắc trách nhiệm giải trình, tính toàn vẹn, tính bảo mật và tính minh bạch của GDPR.
Chính sách Quyền riêng tư này giải thích cách Grouper Technology Limited (“Grouper”, “chúng tôi”, “chúng ta” hoặc “của chúng tôi”) thu thập, sử dụng, truy cập, lưu trữ, bảo vệ, chuyển giao và xử lý dữ liệu cá nhân theo các cách khác trong kết nối với các dịch vụ chúng tôi cung cấp, bao gồm vai trò của chúng tôi như một đối tác châu Âu của BambooHR.
Grouper hỗ trợ các tổ chức trên khắp Ireland, Vương quốc Anh, châu Âu và các khu vực khác trong việc triển khai, quản trị và sử dụng nền tảng HRIS BambooHR và các công nghệ HR liên quan.
Mô hình dịch vụ châu Âu của chúng tôi được thiết kế dựa trên nguyên tắc rõ ràng về cư trú dữ liệu tại châu Âu. Dữ liệu cá nhân của khách hàng được xử lý thông qua dịch vụ châu Âu Grouper’s BambooHR được lưu trữ và đặt trong Khu vực Kinh tế châu Âu (“EEA”), với máy chủ chính tại Ireland.
Chính sách Quyền riêng tư này áp dụng cho dữ liệu cá nhân được xử lý liên quan đến:
- triển khai và onboarding BambooHR;
- cấu hình HRIS;
- quản trị tài khoản;
- hỗ trợ khách hàng;
- hỗ trợ kỹ thuật;
- hỗ trợ tích hợp;
- di chuyển dữ liệu;
- thành công của khách hàng;
- đào tạo;
- dịch vụ chuyên nghiệp;
- quản trị bảo mật và dịch vụ;
- giao tiếp với khách hàng;
- bán hàng và trình diễn;
- các trang web và dịch vụ kỹ thuật số của Grouper; và
- các hoạt động kinh doanh chung của chúng tôi.
Grouper Technology Limited là một công ty Ireland có trụ sở đăng ký tại tầng 3rd, 22 Ely Place, Dublin, D02 AH73, Ireland.
BambooHR cung cấp hệ thống thông tin nhân sự nền tảng và các chức năng sản phẩm liên quan. Grouper cung cấp dịch vụ triển khai, di chuyển, cấu hình, đào tạo, thành công khách hàng, hỗ trợ, quản lý dịch vụ và các dịch vụ chuyên nghiệp liên quan tại châu Âu. Tùy theo gói đăng ký và cấu hình của Khách hàng, nền tảng HRIS BambooHR có thể hỗ trợ hồ sơ nhân viên, onboarding, tuyển dụng, thời gian và chấm công, quản lý nghỉ phép, đánh giá hiệu suất, lương thưởng, phúc lợi, chức năng liên quan đến bảng lương, báo cáo, phân tích, tích hợp, APIs và các tính năng trí tuệ nhân tạo.
Tùy thuộc vào các dịch vụ mà khách hàng mua, Grouper có thể cung cấp:
- triển khai BambooHR;
- quá trình hội nhập;
- cấu hình;
- thiết lập tài khoản;
- hỗ trợ di chuyển;
- dịch vụ tích hợp;
- hỗ trợ kỹ thuật;
- hỗ trợ HRIS;
- đào tạo;
- dịch vụ thành công khách hàng;
- quản trị dịch vụ;
- khắc phục sự cố; và
- các dịch vụ chuyên nghiệp liên quan.
Vai trò bảo vệ dữ liệu chính xác của Grouper phụ thuộc vào hoạt động Xử lý cụ thể.
Trường hợp Grouper xác định mục đích và phương tiện của việc Xử lý — ví dụ trong một số hoạt động về trang web, bán hàng, liên hệ kinh doanh, bảo mật hoặc quản trị doanh nghiệp — Grouper hoạt động với tư cách là Bên kiểm soát.
Trường hợp Grouper Xử lý Dữ liệu cá nhân của khách hàng chỉ thay mặt cho Khách hàng và theo các hướng dẫn đã được ghi nhận của Khách hàng đó, Grouper hoạt động với tư cách là Bên xử lý.
Trường hợp chính Khách hàng hoạt động với tư cách là Bên xử lý cho một Bên kiểm soát khác, Grouper có thể hoạt động với tư cách là Bên xử lý phụ trong phạm vi áp dụng.
BambooHR có thể hoạt động riêng biệt với tư cách là Bên xử lý hoặc Bên xử lý phụ liên quan đến Dữ liệu Cá nhân của Khách hàng được xử lý thông qua nền tảng HRIS BambooHR. Vai trò được mô tả chi tiết hơn trong Phần B và thỏa thuận khách hàng áp dụng.
Cam kết Cư trú tại Châu Âu Cốt lõi của 4.1
Đối với Khách hàng mua dịch vụ châu Âu Grouper’s BambooHR với cư trú dữ liệu tại EEA, Dữ liệu cá nhân của khách hàng tạo thành một phần của môi trường sản xuất HRIS cốt lõi được lưu trữ và đặt trong EEA, với địa điểm lưu trữ chính tại Ireland.
Cơ sở hạ tầng lưu trữ đám mây chính cho dịch vụ châu Âu được cung cấp bởi Amazon Web Services (AWS), với lưu trữ dữ liệu chính tại khu vực AWS Ireland. Dịch vụ được thiết kế để lưu trữ sản xuất thông thường vẫn nằm trong khu vực châu Âu đã được ký kết.
Điều này áp dụng cho Dữ liệu Cá nhân được duy trì trong môi trường HRIS châu Âu, bao gồm thông tin về nhân viên, ứng viên và lực lượng lao động khác.
Lưu trữ so với Truy cập của 4.2
Cư trú dữ liệu mô tả nơi Dữ liệu cá nhân của khách hàng được lưu trữ. Điều đó không có nghĩa là sẽ không bao giờ xảy ra truy cập hỗ trợ hoặc kỹ thuật được ủy quyền từ một quốc gia khác.
Việc truy cập ngoại lệ từ bên ngoài EEA chỉ có thể xảy ra khi cần thiết, được ủy quyền và được bảo vệ hợp pháp như được mô tả trong Mục 17 và 18 của Chính sách này.
Bản sao lưu, Khả năng phục hồi và Khôi phục sau thảm họa của 4.3
Các thỏa thuận sao lưu, khả năng phục hồi và khôi phục sau thảm họa được thiết kế để duy trì tính bảo mật, tính toàn vẹn và tính khả dụng, đồng thời nhất quán với các cam kết lưu trữ khu vực theo hợp đồng của Khách hàng.
Khi sử dụng hạ tầng sao chép, dự phòng hoặc khắc phục thảm họa, Dữ liệu Cá nhân của Khách hàng vẫn được lưu trữ trong EEA, tùy theo các tình huống khẩn cấp, liên tục hoạt động hoặc hỗ trợ được ghi nhận và các biện pháp bảo vệ chuyển dữ liệu áp dụng.
4.4 Không Di dời Định kỳ Ra ngoài EEA
Grouper không sử dụng quyền truy cập hỗ trợ ngoại lệ như một cơ chế để di dời định kỳ Dữ liệu cá nhân của khách hàng châu Âu.
Dữ liệu Cá nhân của Khách hàng thuộc một phần của dịch vụ châu Âu không thường xuyên được lưu trữ hoặc lưu giữ ngoài EEA. Bất kỳ thay đổi trọng yếu nào đối với mô hình cư trú dữ liệu đã ký kết đều phải tuân theo Thỏa thuận áp dụng, yêu cầu thông báo và Luật Bảo vệ Dữ liệu Áp dụng.
“Luật Bảo vệ Dữ liệu Áp dụng” có nghĩa là tất cả các luật và quy định về bảo vệ dữ liệu, quyền riêng tư và an ninh dữ liệu áp dụng cho việc Xử lý, bao gồm khi có liên quan:
- Quy định (EU) 2016/679 — Quy định Chung về Bảo vệ Dữ liệu (GDPR);
- Đạo luật Bảo vệ Dữ liệu Ireland 2018;
- các quy định ePrivacy và truyền thông điện tử áp dụng của Ireland;
- GDPR của Vương quốc Anh và Đạo luật Bảo vệ Dữ liệu của Vương quốc Anh 2018 khi áp dụng;
- luật bảo vệ dữ liệu của Thụy Sĩ áp dụng khi phù hợp;
- pháp luật quốc gia hiện hành triển khai các yêu cầu về quyền riêng tư của châu Âu; và
- bất kỳ đạo luật nào thay thế, bổ sung hoặc sửa đổi các luật đó.
content.legal-document.record.content.811c9dc5
Các bên sẽ diễn giải Chính sách này và mọi DPA áp dụng một cách nhất quán với Luật Bảo vệ Dữ liệu bắt buộc. Các quy định bắt buộc của GDPR, các công cụ chuyển dữ liệu áp dụng và yêu cầu của cơ quan giám sát sẽ được ưu tiên khi cần thiết.
Thông tin được xử lý phụ thuộc vào các Dịch vụ mà Khách hàng lựa chọn và dữ liệu mà Khách hàng chọn đưa vào môi trường HR.
6.1 Thông tin Nhân viên và Lực lượng Lao động
Dữ liệu cá nhân có thể bao gồm:
- tên và số định danh nhân viên;
- ảnh nếu được cung cấp;
- thông tin liên hệ tại nhà hoặc nơi làm việc;
- ngày sinh, giới tính và thông tin nhân khẩu học nếu được cung cấp;
- thông tin về tình trạng hôn nhân hoặc gia đình nếu được cung cấp;
- người liên hệ khẩn cấp và số điện thoại;
- trình độ học vấn và chuyên môn;
- thông tin CV hoặc sơ yếu lý lịch, lịch sử việc làm và trình độ ngôn ngữ;
- chức danh công việc, cấp bậc, phòng ban, địa điểm, tuyến báo cáo và sự gắn kết nhóm;
- ngày tuyển dụng và chấm dứt, giờ làm việc và chi tiết hợp đồng;
- thông tin về hiệu suất, đánh giá, kỷ luật và lịch sử làm việc;
- phúc lợi, bảo hiểm, tài sản công ty và thông tin đào tạo; và
- thông tin về nghỉ phép, chấm công và thời gian nghỉ.
Thông tin Bảng lương và Thù lao của 6.2
Khi các dịch vụ liên quan được sử dụng, Dữ liệu cá nhân có thể bao gồm:
- lương, thù lao và tiền thưởng;
- thông tin thuế và an sinh xã hội;
- thông tin ngân hàng và thanh toán;
- thông tin lương hưu;
- quyền chọn cổ phiếu và các phúc lợi khác; và
- các thông tin khác liên quan đến bảng lương.
Thông tin Tuyển dụng, Ứng viên và Người giới thiệu của 6.3
Đối với ứng viên, nhân viên tiềm năng và người giới thiệu, thông tin có thể bao gồm:
- thông tin nhận dạng và liên hệ;
- CV, sơ yếu lý lịch, lịch sử việc làm và trình độ;
- hồ sơ ứng tuyển, phỏng vấn và tuyển dụng;
- trao đổi với ứng viên và trạng thái tuyển dụng;
- thông tin thù lao dự kiến;
- tên người giới thiệu, thông tin liên hệ và mối quan hệ chuyên môn; và
- thông tin có trong thư giới thiệu.
Dữ liệu Nhóm Đặc biệt và Nhạy cảm của 6.4
Tùy thuộc vào việc Khách hàng sử dụng nền tảng HRIS BambooHR, Dịch vụ có thể chứa thông tin sức khỏe hoặc khuyết tật và các Dữ liệu cá nhân nhạy cảm hoặc thuộc nhóm đặc biệt khác.
Khách hàng vẫn chịu trách nhiệm bảo đảm cơ sở pháp lý phù hợp của Article 6 và, khi GDPR Article 9 áp dụng, một điều kiện hợp lệ đối với nhóm dữ liệu đặc biệt.
Khách hàng không nên đưa thông tin nhạy cảm vào các trường văn bản tự do hoặc các tính năng AI trừ khi điều đó là cần thiết, hợp pháp và được cho phép theo các điều khoản sản phẩm liên quan.
Dữ liệu cá nhân được xử lý liên quan đến các dịch vụ của Grouper có thể liên quan đến:
- nhân viên hiện tại, cựu, tiềm năng và tương lai;
- ứng viên và người nộp đơn;
- nhà thầu, tư vấn, đại lý và nhà thầu độc lập;
- lao động của cơ quan, tạm thời và thời vụ;
- thực tập sinh và tình nguyện viên;
- người phụ thuộc của nhân viên, người thụ hưởng và người liên hệ khẩn cấp;
- người tham chiếu và nhà cung cấp thư giới thiệu;
- quản trị viên khách hàng và người dùng được ủy quyền; và
- các cá nhân khác mà Dữ liệu Cá nhân của họ do Khách hàng hợp pháp gửi cho Dịch vụ.
Dữ liệu Cá nhân có thể được thu thập:
- trực tiếp từ cá nhân;
- từ người sử dụng lao động hiện tại hoặc dự kiến của cá nhân;
- từ quản trị viên khách hàng và người dùng được ủy quyền;
- trong quá trình triển khai, cấu hình và di chuyển dữ liệu;
- thông qua các tích hợp được ủy quyền hoặc APIs;
- thông qua các yêu cầu hỗ trợ và khắc phục sự cố;
- thông qua nền tảng HRIS BambooHR hoặc hệ thống khác do Khách hàng lựa chọn;
- thông qua các quy trình tuyển dụng;
- từ các nguồn công khai khi được sử dụng hợp pháp; và
- từ các nguồn hợp pháp khác được Khách hàng cho phép.
Grouper chỉ Xử lý Dữ liệu Cá nhân cho các mục đích xác định và hợp pháp. Các mục đích này có thể bao gồm:
- triển khai và cấu hình nền tảng HRIS BambooHR;
- lưu trữ hoặc hỗ trợ việc lưu trữ Dữ liệu Cá nhân của Khách hàng;
- quản trị tài khoản và quyền người dùng;
- duy trì và bảo mật dịch vụ;
- cung cấp hỗ trợ khách hàng và hỗ trợ kỹ thuật;
- hỗ trợ tích hợp và di chuyển;
- cung cấp đào tạo và dịch vụ chuyên môn;
- quản lý gói đăng ký và quan hệ khách hàng;
- phát hiện và điều tra các sự kiện bảo mật;
- duy trì hồ sơ kiểm toán;
- ngăn chặn gian lận hoặc việc sử dụng sai mục đích;
- tuân thủ các nghĩa vụ pháp lý; và
- cải thiện hiệu suất dịch vụ khi được Thỏa thuận và Luật Bảo vệ Dữ liệu Áp dụng cho phép.
content.legal-document.record.content.811c9dc5
Khi nhân sự hỗ trợ truy cập Dữ liệu Cá nhân của Khách hàng, việc truy cập phải được giới hạn ở mức thông tin tối thiểu hợp lý cần thiết cho mục đích hỗ trợ và phải do nhân sự được ủy quyền thực hiện, chịu các biện pháp kiểm soát bảo mật và bảo mật thông tin.
Khi Grouper đóng vai trò Bên Kiểm soát, cơ sở hợp pháp áp dụng có thể bao gồm:
Hợp Đồng 10.1
Việc Xử lý cần thiết để giao kết hoặc thực hiện hợp đồng, hoặc để thực hiện các bước trước khi giao kết hợp đồng theo yêu cầu của cá nhân.
Lợi Ích Hợp Pháp của 10.2
Việc xử lý cần thiết cho các lợi ích kinh doanh hợp pháp, với điều kiện các lợi ích đó không bị quyền và tự do của cá nhân lấn át. Lợi ích hợp pháp có thể bao gồm:
- cung cấp dịch vụ;
- quản trị khách hàng;
- an ninh thông tin;
- phòng ngừa gian lận;
- duy trì hoạt động kinh doanh;
- hỗ trợ khách hàng; và
- quản lý quan hệ.
Nghĩa Vụ Pháp Lý của 10.3
Xử lý cần thiết để tuân thủ các yêu cầu pháp lý hoặc quy định hiện hành.
Sự Đồng Ý của 10.4
Khi phù hợp, Việc Xử lý có thể dựa trên sự đồng ý. Sự đồng ý có thể được rút lại bất kỳ lúc nào mà không ảnh hưởng đến tính hợp pháp của Việc Xử lý đã được thực hiện trước khi rút lại.
Khi Khách hàng đóng vai trò Bên Kiểm soát, Khách hàng có trách nhiệm:
- xác định mục đích mà Dữ liệu Cá nhân được xử lý;
- thiết lập các cơ sở hợp pháp và điều kiện đối với dữ liệu thuộc nhóm đặc biệt;
- cung cấp các thông báo về quyền riêng tư bắt buộc;
- thu thập sự đồng ý khi được yêu cầu;
- bảo đảm tính chính xác và chất lượng dữ liệu;
- xác định các thời hạn lưu giữ phù hợp;
- quản lý người dùng được ủy quyền và quyền truy cập;
- sử dụng Dịch vụ một cách an toàn; và
- bảo đảm rằng các chỉ dẫn của mình đối với Grouper là hợp pháp.
content.legal-document.record.content.811c9dc5
Khách hàng không được chỉ dẫn Grouper Xử lý Dữ liệu Cá nhân theo cách vi phạm Pháp luật Bảo vệ Dữ liệu Áp dụng.
Grouper sẽ thông báo cho Khách hàng khi, theo quan điểm hợp lý của mình, một chỉ dẫn vi phạm Pháp luật Bảo vệ Dữ liệu Áp dụng và có thể tạm ngừng Việc Xử lý bị ảnh hưởng cho đến khi vấn đề được giải quyết.
Grouper giới hạn quyền truy cập vào Dữ liệu Cá nhân của Khách hàng đối với những người được ủy quyền và thực sự cần truy cập để thực hiện nhiệm vụ của họ. Nhân sự phải tuân theo các nghĩa vụ bảo mật phù hợp và được đào tạo về quyền riêng tư và bảo mật thích hợp với vai trò của mình. Quyền truy cập được điều chỉnh theo các nguyên tắc đặc quyền tối thiểu và nhu cầu cần biết.
Các biện pháp kiểm soát truy cập bao gồm:
- kiểm soát danh tính và xác thực;
- kiểm soát truy cập dựa trên vai trò và quyền truy cập đặc quyền;
- kiểm soát tài khoản quản trị;
- quản lý vòng đời tài khoản;
- ghi nhật ký và giám sát truy cập;
- xem xét truy cập định kỳ;
- các yêu cầu về bảo mật thông tin và sử dụng chấp nhận được; và
- bảo mật nhân sự và đào tạo phù hợp.
Grouper duy trì, và yêu cầu các nhà cung cấp công nghệ liên quan duy trì, các biện pháp kỹ thuật và tổ chức phù hợp với các rủi ro do Hoạt động Xử lý đặt ra, có tính đến trình độ kỹ thuật hiện hành, chi phí triển khai, bản chất, phạm vi, bối cảnh và mục đích của Hoạt động Xử lý cũng như rủi ro đối với cá nhân.
Các biện pháp bao gồm:
- kiểm soát truy cập vật lý và logic;
- xác thực mạnh và các biện pháp kiểm soát mật khẩu phù hợp;
- mã hóa trong quá trình truyền và khi lưu trữ tại rest khi phù hợp;
- ẩn danh giả khi phù hợp;
- tường lửa mạng, bảo mật chu vi và phát hiện xâm nhập;
- ghi nhật ký, giám sát và dấu vết kiểm toán;
- quản lý lỗ hổng và kiểm thử bảo mật;
- quyền truy cập quản trị bị hạn chế;
- truyền an toàn, bao gồm các kênh chuyển giao được bảo vệ;
- sao lưu, dự phòng, khôi phục và khả năng phục hồi;
- lập kế hoạch kinh doanh liên tục và khôi phục sau thảm họa;
- phát triển an toàn và quản lý thay đổi;
- phân tách dữ liệu giữa các khách hàng và mục đích xử lý;
- quy trình ứng phó sự cố;
- nâng cao nhận thức an ninh và đào tạo nhân viên; và
- thẩm định nhà xử lý phụ và quản trị bảo mật.
content.legal-document.record.content.811c9dc5
Chi tiết bổ sung về các miền kiểm soát tối thiểu được nêu tại Schedule 2 của Thỏa thuận Xử lý Dữ liệu. Các biện pháp bảo mật có thể phát triển theo thời gian, nhưng các thay đổi sẽ không làm giảm đáng kể mức độ bảo vệ tổng thể đối với Dữ liệu Cá nhân của Khách hàng trong thời hạn đăng ký đang hoạt động, trừ khi pháp luật yêu cầu hoặc được Khách hàng đồng ý.
Grouper duy trì các quy trình được ghi nhận để xác định, điều tra, khoanh vùng, giảm thiểu, khắc phục và báo cáo các Vi phạm Dữ liệu Cá nhân.
Khi Grouper đóng vai trò Bên Xử lý và nhận biết được một Vi phạm Dữ liệu Cá nhân thực tế hoặc nghi ngờ ảnh hưởng đến Dữ liệu Cá nhân của Khách hàng, Grouper sẽ thông báo cho Khách hàng liên quan trong thời gian sớm nhất hợp lý có thể và, trong mọi trường hợp, trong vòng 48 giờ kể từ khi biết về sự cố.
Trong phạm vi hợp lý có thể cung cấp, thông báo sẽ bao gồm:
- bản chất của sự cố;
- các loại Dữ liệu Cá nhân bị ảnh hưởng;
- các loại và số lượng gần đúng của Chủ thể Dữ liệu và hồ sơ;
- hậu quả có thể xảy ra;
- các biện pháp đã thực hiện hoặc đề xuất;
- các hành động giảm thiểu; và
- đầu mối liên hệ để biết thêm thông tin.
content.legal-document.record.content.811c9dc5
Thông tin có thể được cung cấp theo từng giai đoạn khi có sẵn.
Grouper sẽ hợp tác ở mức hợp lý để giúp Khách hàng đáp ứng các nghĩa vụ thông báo theo quy định và đối với Chủ thể Dữ liệu áp dụng.
Các thông tin truyền thông công khai hoặc theo quy định liên quan đến một vi phạm cụ thể của Khách hàng sẽ được phối hợp phù hợp với pháp luật và Thỏa thuận áp dụng.
Grouper có thể bổ nhiệm các Nhà Xử lý Phụ và nhà cung cấp dịch vụ được lựa chọn cẩn trọng khi cần thiết để cung cấp, lưu trữ, bảo mật, hỗ trợ, giám sát hoặc cải thiện Dịch vụ.
Trước khi cho phép Bên xử lý phụ Xử lý Dữ liệu Cá nhân của Khách hàng, Grouper sẽ thực hiện thẩm định phù hợp và áp đặt các nghĩa vụ bảo vệ dữ liệu bằng văn bản phù hợp với Hoạt động Xử lý. Các nghĩa vụ này bao gồm bảo mật, các biện pháp kỹ thuật và tổ chức phù hợp, giới hạn mục đích, hỗ trợ quyền của Chủ thể Dữ liệu và nghĩa vụ khi xảy ra vi phạm, yêu cầu xóa hoặc trả lại dữ liệu, và các biện pháp bảo vệ chuyển dữ liệu quốc tế hợp pháp khi áp dụng.
Grouper vẫn chịu trách nhiệm về hiệu suất của Bên xử lý phụ trong phạm vi được yêu cầu bởi Luật Bảo vệ Dữ liệu Áp dụng và hợp đồng.
content.legal-document.record.content.811c9dc5
Khi các điều khoản khách hàng áp dụng cung cấp sự chấp thuận bằng văn bản chung, Khách hàng sẽ nhận được thông báo trước về các Nhà Xử lý Phụ mới trọng yếu và có cơ hội phản đối trên cơ sở bảo vệ dữ liệu hợp lý.
Đối với các nhà xử lý phụ của BambooHR, DPA hiện tại của BambooHR cung cấp thông báo trước ít nhất 30 ngày về một Nhà thầu phụ mới sẽ Xử lý Dữ liệu Cá nhân của Khách hàng.
Schedule 4 cung cấp tính minh bạch về các nhóm nhà cung cấp chủ chốt và các nhà cung cấp được nêu tên trong tài liệu dịch vụ điều chỉnh.
BambooHR LLC cung cấp nền tảng công nghệ nhân sự nền tảng được sử dụng liên quan đến các Dịch vụ có liên quan. Grouper có thể làm việc với BambooHR về bảo trì nền tảng, lưu trữ, triển khai, khắc phục sự cố, hỗ trợ dịch vụ, bảo mật, quản trị kỹ thuật, tích hợp và các chức năng khác cần thiết để cung cấp các Dịch vụ đã ký kết.
Việc Xử lý của BambooHR được điều chỉnh bởi các điều khoản hợp đồng và bảo vệ dữ liệu áp dụng, bao gồm DPA, các biện pháp bảo mật, sắp xếp nhà xử lý phụ và các biện pháp bảo đảm chuyển dữ liệu quốc tế.
content.legal-document.record.content.811c9dc5
Grouper vẫn chịu trách nhiệm đối với các nghĩa vụ của chính mình theo Pháp luật Bảo vệ Dữ liệu Áp dụng và theo thỏa thuận khách hàng áp dụng. Khi BambooHR Xử lý Dữ liệu Cá nhân để hỗ trợ môi trường khách hàng châu Âu của Grouper, các yêu cầu hợp đồng, bảo mật và lưu trữ dữ liệu áp dụng.
Đối với dịch vụ châu Âu được ký kết của Grouper, Dữ liệu Cá nhân của Khách hàng được thiết kế để được lưu trữ trong EEA, với lưu trữ chính tại Ireland thông qua Amazon Web Services (AWS). Việc Xử lý được ủy quyền hoặc truy cập từ xa từ ngoài EEA có thể cấu thành một Chuyển Giao Bị Hạn Chế ngay cả khi dữ liệu vẫn được lưu trữ tại Ireland. Việc truy cập như vậy chỉ được phép khi hợp pháp, cần thiết và được bảo vệ bằng các biện pháp bảo đảm phù hợp.
Các ví dụ về tình huống ngoại lệ bao gồm:
- một tình huống khẩn cấp ảnh hưởng đến môi trường trung tâm dữ liệu Ireland hoặc tính liên tục của dịch vụ;
- một yêu cầu hỗ trợ hoặc bảo trì cần quyền truy cập chuyên gia được ủy quyền từ ngoài EEA, tùy thuộc vào sự chấp thuận hoặc ủy quyền theo hợp đồng hiện hành của Khách hàng; và
- một yêu cầu đã được xác minh của Khách hàng để chuyển đến hoặc bằng cách khác Xử lý dữ liệu bên ngoài khu vực lưu trữ châu Âu được ký kết.
content.legal-document.record.content.811c9dc5
Khi phát sinh một Chuyển Giao Bị Hạn Chế, Grouper và/hoặc nhà cung cấp công nghệ liên quan sẽ sử dụng một cơ chế được pháp luật công nhận chẳng hạn như:
- quyết định đầy đủ mức bảo vệ;
- Các Điều Khoản Hợp Đồng Chuẩn của Ủy ban châu Âu;
- Phụ lục Chuyển Dữ liệu Quốc tế của Vương quốc Anh khi áp dụng;
- tham gia Khuôn Khổ Bảo Vệ Quyền Riêng Tư Dữ Liệu EU-Hoa Kỳ khi có hiệu lực pháp lý và áp dụng;
- Quy Tắc Doanh Nghiệp Ràng Buộc khi áp dụng; hoặc
- một biện pháp bảo đảm hợp lệ khác được công nhận theo Pháp luật Bảo vệ Dữ liệu Áp dụng.
content.legal-document.record.content.811c9dc5
Khi được yêu cầu, sẽ triển khai Đánh giá Tác động Chuyển dữ liệu và các biện pháp kỹ thuật, hợp đồng hoặc tổ chức bổ sung.
Không có nội dung nào trong các sắp xếp truy cập ngoại lệ đó làm thay đổi cam kết của Grouper rằng Dữ liệu Cá nhân của Khách hàng cho dịch vụ châu Âu được lưu trữ trong phạm vi EEA.
Khi cần áp dụng Các Điều Khoản Hợp Đồng Chuẩn của EU, chúng được tích hợp theo đúng hình thức đã được phê duyệt chính thức mà không thay đổi ngôn ngữ bắt buộc. Đối với chuyển giao từ Bên Kiểm soát sang Bên Xử lý, Mô-đun Hai thường sẽ được áp dụng trừ khi các vai trò của các bên yêu cầu mô-đun khác.
Khi Ireland được chọn là luật điều chỉnh và cơ quan tài phán EU áp dụng, các bên đồng ý chịu sự tài phán của tòa án Ireland theo quy định trong phụ lục SCC áp dụng.
Đối với các chuyển giao chịu sự điều chỉnh của Pháp luật Bảo vệ Dữ liệu của Vương quốc Anh, các SCC của EU sẽ được áp dụng cùng với Phụ lục Chuyển Dữ liệu Quốc tế của Vương quốc Anh hiện hành tại thời điểm đó hoặc một cơ chế chuyển giao của Vương quốc Anh được công nhận hợp pháp khác.
content.legal-document.record.content.811c9dc5
Các biện pháp bổ sung có thể bao gồm:
- mã hóa;
- hạn chế truy cập;
- kiểm soát quản lý khóa;
- giảm thiểu;
- ghi nhật ký;
- hạn chế theo hợp đồng đối với chuyển tiếp;
- quy trình xem xét yêu cầu của chính phủ;
- các biện pháp minh bạch; và
- tạm ngừng hoặc chấm dứt các chuyển giao khi không thể bảo đảm mức bảo vệ đầy đủ.
Grouper nhận thức rằng các yêu cầu tiếp cận của chính phủ hợp pháp có thể tạo ra rủi ro nghiêm trọng về quyền riêng tư. Trong phạm vi pháp luật cho phép, khi Grouper hoặc một bên xử lý liên quan nhận được yêu cầu ràng buộc pháp lý đối với Dữ liệu Cá nhân của Khách hàng từ cơ quan công quyền, thực thi pháp luật hoặc tư pháp, yêu cầu đó sẽ được xem xét về tính hợp lệ, phạm vi và tính tương xứng.
Các yêu cầu trái pháp luật hoặc không tương xứng sẽ bị phản đối khi có cơ sở hợp lý và căn cứ hợp pháp để thực hiện.
content.legal-document.record.content.811c9dc5
Việc tiết lộ sẽ được giới hạn ở mức tối thiểu theo pháp luật yêu cầu.
Khách hàng sẽ được thông báo khi pháp luật cho phép. Khi việc thông báo bị cấm, sẽ thực hiện các nỗ lực hợp lý để xin phép cung cấp thông báo khi phù hợp.
Hồ sơ về yêu cầu và phản hồi sẽ được lưu giữ theo yêu cầu của pháp luật và cơ chế chuyển giao áp dụng.
Tùy theo Luật Bảo vệ Dữ liệu Áp dụng, cá nhân có thể có các quyền bao gồm:
- quyền truy cập;
- chỉnh sửa;
- xóa bỏ;
- hạn chế Xử lý;
- khả năng di chuyển dữ liệu;
- phản đối;
- rút lại sự đồng ý;
- các quyền liên quan đến việc ra quyết định tự động và lập hồ sơ; và
- quyền khiếu nại lên cơ quan giám sát có thẩm quyền.
content.legal-document.record.content.811c9dc5
Khi Grouper đóng vai trò Bên Xử lý, các yêu cầu liên quan đến Dữ liệu Cá nhân của Khách hàng thông thường nên được chuyển đến Khách hàng liên quan với tư cách là Bên Kiểm soát. Nếu Grouper nhận được yêu cầu đó trực tiếp, Grouper sẽ, trừ khi bị pháp luật cấm, chuyển tiếp hoặc thông báo yêu cầu đó cho Khách hàng và sẽ không trả lời về nội dung trừ khi có chỉ dẫn được ghi nhận của Khách hàng hoặc khi pháp luật yêu cầu. Grouper sẽ cung cấp hỗ trợ hợp lý để giúp Khách hàng hoàn thành các nghĩa vụ của mình.
Có tính đến bản chất của Việc Xử lý và thông tin có sẵn cho Grouper, Grouper sẽ cung cấp hỗ trợ hợp lý đối với các Đánh Giá Tác Động Bảo Vệ Dữ Liệu và, khi được yêu cầu, việc tham vấn trước với cơ quan giám sát có thẩm quyền.
Khách hàng vẫn chịu trách nhiệm xác định liệu có cần DPIA hoặc tham vấn trước đối với việc sử dụng Dịch vụ của mình hay không.
Grouper sẽ cung cấp thông tin hợp lý cần thiết để chứng minh sự tuân thủ các nghĩa vụ của Bên xử lý áp dụng. Điều này có thể bao gồm:
- tài liệu bảo mật;
- chính sách;
- thông tin tuân thủ;
- thông tin kiểm toán;
- báo cáo bảo đảm độc lập;
- các chứng nhận liên quan; và
- phản hồi đối với các bảng câu hỏi bảo mật hợp lý.
content.legal-document.record.content.811c9dc5
Khi được yêu cầu hợp pháp hoặc theo hợp đồng và khi bằng chứng tài liệu hợp lý không đủ, Khách hàng có thể thực hiện các quyền kiểm toán áp dụng với thông báo hợp lý, tùy thuộc vào bảo mật thông tin, an ninh, không can thiệp và bảo vệ thông tin của khách hàng khác. Trừ khi được yêu cầu do Sự cố Bảo mật, yêu cầu của cơ quan quản lý hoặc có bằng chứng hợp lý về việc không tuân thủ nghiêm trọng, các cuộc kiểm toán chính thức thông thường chỉ nên được giới hạn một lần trong bất kỳ giai đoạn mười hai tháng nào. Khách hàng thường tự chịu chi phí kiểm toán của mình trừ khi pháp luật hoặc hợp đồng có quy định khác.
Grouper chỉ lưu giữ Dữ liệu Cá nhân trong thời gian hợp lý cần thiết cho mục đích liên quan hoặc theo yêu cầu của pháp luật.
Khi Grouper đóng vai trò Bên Xử lý, việc lưu giữ chủ yếu được xác định bởi:
- các chỉ dẫn đã được Khách hàng ghi nhận;
- thỏa thuận khách hàng áp dụng;
- thời hạn của Dịch vụ;
- các yêu cầu hỗ trợ;
- nghĩa vụ pháp lý; và
- các yêu cầu xóa theo hợp đồng.
content.legal-document.record.content.811c9dc5
Khi Dịch vụ chấm dứt hoặc hết hạn, hoặc sớm hơn theo chỉ dẫn hợp lệ của Khách hàng khi khả thi về mặt kỹ thuật và pháp lý, Grouper sẽ trả lại, cung cấp để xuất dữ liệu, hoặc xóa an toàn Dữ liệu Cá nhân của Khách hàng theo Thỏa thuận.
Khi pháp luật yêu cầu lưu giữ tiếp tục, dữ liệu bị ảnh hưởng sẽ vẫn được bảo vệ, tách biệt khỏi việc sử dụng thông thường và chỉ được Xử lý trong phạm vi pháp luật yêu cầu.
Thông tin liên quan đến hỗ trợ sẽ chỉ được lưu giữ trong khoảng thời gian cần thiết để cung cấp, ghi nhận và kết thúc hoạt động hỗ trợ, tùy theo các yêu cầu lưu giữ pháp lý và vận hành áp dụng.
Grouper ủng hộ các nguyên tắc giảm thiểu dữ liệu, tính chính xác và giới hạn mục đích. Khách hàng chỉ nên Xử lý Dữ liệu Cá nhân thực sự cần thiết cho các mục đích nhân sự và quản lý lực lượng lao động hợp pháp và nên tránh thông tin nhạy cảm không cần thiết trong các trường văn bản tự do, tệp đính kèm, ghi chú, trường tùy chỉnh hoặc tính năng tùy chọn.
content.legal-document.record.content.811c9dc5
Khách hàng chịu trách nhiệm duy trì Dữ liệu Cá nhân của Khách hàng chính xác. Khi Grouper hoặc một bên xử lý nhận thấy dữ liệu không chính xác hoặc đã lỗi thời trong các hoàn cảnh cần hành động, Grouper sẽ phối hợp với Khách hàng để chỉnh sửa hoặc xóa dữ liệu theo các chỉ dẫn đã ghi nhận và Pháp luật Bảo vệ Dữ liệu Áp dụng.
content.legal-document.record.content.811c9dc5
Dữ liệu Cá nhân thuộc nhóm đặc biệt nên giới hạn ở thông tin mà Khách hàng có cơ sở pháp lý phù hợp và nhu cầu kinh doanh thực sự.
Một số tính năng của BambooHR có thể sử dụng trí tuệ nhân tạo hoặc học máy. Chức năng AI là tùy chọn khi được xác định như vậy và có thể chịu các điều khoản AI riêng của BambooHR.
Tài liệu dịch vụ AI hiện tại của BambooHR xác định các nhà cung cấp AI bên thứ ba bao gồm OpenAI, Cohere và Anthropic/Claude, và tài liệu nhà thầu phụ hiện tại có thể xác định thêm các nhà cung cấp AI hoặc xử lý tài liệu khác (chẳng hạn như LlamaIndex) tùy thuộc vào cấu hình tính năng.
Khách hàng vẫn chịu trách nhiệm về:
- đánh giá liệu việc sử dụng AI có phù hợp với tổ chức của họ hay không;
- thiết lập cơ sở hợp pháp;
- cung cấp tính minh bạch bắt buộc cho các chủ thể dữ liệu;
- thu thập sự đồng ý khi được yêu cầu;
- thực hiện giám sát của con người đầy đủ;
- đánh giá các rủi ro về thiên lệch và công bằng; và
- tuân thủ luật lao động, bình đẳng, AI và bảo vệ dữ liệu.
content.legal-document.record.content.811c9dc5
Khách hàng không được gửi thông tin nhạy cảm hoặc được quản lý chặt chẽ vào các tính năng AI khi bị cấm theo các điều khoản AI áp dụng, bao gồm thông tin sức khỏe, di truyền hoặc sinh trắc học, mã định danh do chính phủ cấp, và thông tin tài chính cá nhân hoặc ngân hàng. Kết quả đầu ra của AI có thể không chính xác, không đầy đủ, thiên lệch, không độc nhất hoặc không phù hợp cho một mục đích cụ thể và không được xem là thay thế cho phán đoán của con người có trách nhiệm.
content.legal-document.record.content.811c9dc5
Khi BambooHR sử dụng Dữ liệu Khách hàng, Dữ liệu Đầu vào hoặc Dữ liệu Đầu ra để tinh chỉnh hoặc huấn luyện một mô hình dành riêng cho khách hàng, các điều khoản AI áp dụng của BambooHR nêu rằng việc sử dụng đó nhằm cung cấp các tính năng AI cho Khách hàng đó và mô hình đã được huấn luyện cho khách hàng đó không được sử dụng theo cách khác để cung cấp dịch vụ cho các khách hàng khác.
content.legal-document.record.content.811c9dc5
Các nhà cung cấp AI và hoạt động xử lý liên quan đến AI có thể bao gồm việc Xử lý được ủy quyền bên ngoài EEA. Hoạt động Xử lý như vậy chịu sự điều chỉnh của các biện pháp bảo vệ chuyển dữ liệu quốc tế trong Chính sách này và bất kỳ Thỏa thuận Xử lý Dữ liệu nào áp dụng. Các cam kết lưu trữ cư trú của HRIS cốt lõi tự thân không có nghĩa là mọi hoạt động suy luận AI tùy chọn đều diễn ra về mặt vật lý trong EEA.
Grouper cung cấp triển khai công nghệ nhân sự, hỗ trợ và các dịch vụ liên quan. Grouper thông thường không xác định ai là người Khách hàng tuyển dụng hoặc sử dụng lao động, thăng chức, thù lao, kết quả hiệu suất, biện pháp kỷ luật, quyết định phúc lợi, chấm dứt hoặc các quyết định lao động khác. Các quyết định đó vẫn thuộc trách nhiệm của chủ sử dụng lao động hoặc Bên kiểm soát có liên quan.
Khách hàng phải bảo đảm rằng các tính năng AI, phân tích, chấm điểm hoặc quy trình làm việc không được sử dụng để đưa ra các quyết định tự động trái pháp luật dẫn đến hệ quả pháp lý hoặc hệ quả quan trọng tương tự mà không có các biện pháp bảo vệ được yêu cầu bởi Luật Bảo vệ Dữ liệu Áp dụng, bao gồm sự tham gia có ý nghĩa của con người khi được yêu cầu.
Nền tảng HRIS BambooHR hỗ trợ APIs và các tích hợp có thể truy xuất, truyền hoặc sửa đổi dữ liệu nhân viên và dữ liệu nhân sự khác. Khách hàng chịu trách nhiệm ủy quyền quyền truy cập phù hợp, bảo vệ thông tin đăng nhập API, giới hạn quyền truy cập tích hợp cho các mục đích kinh doanh hợp pháp, và bảo đảm rằng các tích hợp của bên thứ ba được cấu hình hợp pháp và được điều chỉnh bằng hợp đồng.
content.legal-document.record.content.811c9dc5
Quyền truy cập theo chương trình phải sử dụng các phương thức xác thực được hỗ trợ và không được tiết lộ Dữ liệu Khách hàng hoặc thông tin xác thực cho các bên không được ủy quyền.
Các tích hợp không được sử dụng Dữ liệu Khách hàng ngoài mục đích đã được ghi nhận và được ủy quyền.
Khi nhà cung cấp tích hợp Xử lý Dữ liệu Cá nhân thay mặt Khách hàng hoặc Grouper, các điều khoản phù hợp đối với bên xử lý hoặc bên xử lý phụ và các biện pháp bảo đảm chuyển giao phải được áp dụng.
Khi Grouper đóng vai trò Bên Kiểm soát liên quan đến các hoạt động kinh doanh của chính mình, chúng tôi có thể Xử lý thông tin liên hệ kinh doanh liên quan đến:
- khách hàng tiềm năng;
- người liên hệ của khách hàng;
- nhà cung cấp;
- đối tác;
- cố vấn chuyên môn;
- người tham dự sự kiện;
- người truy cập trang web; và
- các cá nhân liên hệ với Grouper.
content.legal-document.record.content.811c9dc5
Thông tin có thể bao gồm tên, tổ chức, vai trò, thông tin liên hệ công việc, trao đổi, thông tin yêu cầu, địa chỉ IP, thông tin trình duyệt và thiết bị, các trang đã truy cập và dữ liệu kỹ thuật tương tự.
content.legal-document.record.content.811c9dc5
Chúng tôi Xử lý thông tin đó để phản hồi yêu cầu, quản trị quan hệ, cung cấp các dịch vụ được yêu cầu, duy trì an ninh, thực hiện hợp đồng, tuân thủ pháp luật và, khi được phép, gửi các thông tin liên lạc kinh doanh phù hợp. Người nhận có thể từ chối tiếp thị trực tiếp bất kỳ lúc nào. Các thông tin liên lạc vận hành, theo hợp đồng, bảo mật và dịch vụ khách hàng không phải là tiếp thị.
content.legal-document.record.content.811c9dc5
Trang web có thể sử dụng cookie thiết yếu, chức năng và phân tích cùng các công nghệ tương tự. Khi pháp luật yêu cầu, cookie không thiết yếu sẽ chỉ được sử dụng sau khi có sự đồng ý phù hợp và người dùng sẽ được cung cấp các công cụ để quản lý tùy chọn.
Grouper nỗ lực tích hợp quyền riêng tư vào thiết kế và hoạt động dịch vụ. Điều này bao gồm:
- các tùy chọn lưu trữ dữ liệu tại châu Âu;
- giảm thiểu dữ liệu;
- quyền truy cập tối thiểu cần thiết;
- xác thực phù hợp;
- mã hóa;
- ghi nhật ký truy cập;
- quyền dựa trên vai trò;
- truyền an toàn;
- kiểm soát Nhà Xử lý Phụ;
- kiểm soát lưu giữ;
- quy trình ứng phó sự cố;
- đào tạo về quyền riêng tư và bảo mật;
- kiểm thử bảo mật;
- hỗ trợ DPIA; và
- trách nhiệm giải trình được ghi nhận.
content.legal-document.record.content.811c9dc5
Grouper sẽ duy trì các hồ sơ và biện pháp quản trị phù hợp với vai trò của mình và sẽ hợp tác thiện chí với Khách hàng, Chủ thể Dữ liệu và các cơ quan giám sát có thẩm quyền.
Grouper có thể cập nhật Chính sách Quyền riêng tư và DPA này khi thực sự cần thiết để phản ánh những thay đổi về pháp luật, hướng dẫn của cơ quan quản lý, yêu cầu bảo mật, công nghệ, Dịch vụ, hoạt động Xử lý, bên xử lý phụ hoặc cơ chế chuyển dữ liệu. Các thay đổi trọng yếu sẽ được thông báo khi cần thiết.
content.legal-document.record.content.811c9dc5
Khi Grouper Xử lý Dữ liệu Cá nhân của Khách hàng với tư cách Bên Xử lý, Phần B và thỏa thuận khách hàng áp dụng sẽ điều chỉnh quan hệ Xử lý theo hợp đồng. Trong trường hợp có sự không nhất quán liên quan đến Dữ liệu Cá nhân của Khách hàng, thứ tự ưu tiên sau được áp dụng: Pháp luật Bảo vệ Dữ liệu Áp dụng bắt buộc; các SCC áp dụng, Phụ lục của Vương quốc Anh hoặc cơ chế chuyển giao bắt buộc khác; Thỏa thuận Xử lý Dữ liệu; các điều khoản bảo vệ dữ liệu áp dụng của Thỏa thuận; và phần còn lại của Thỏa thuận.
Đề xuất châu Âu của Grouper về BambooHR được xây dựng dựa trên ba nguyên tắc:
Lưu trữ dữ liệu tại châu Âu.
Dữ liệu Cá nhân của Khách hàng được lưu trữ và đặt trong EEA, với lưu trữ chính tại Ireland thông qua Amazon Web Services (AWS).
Các tiêu chuẩn quyền riêng tư châu Âu.
Dữ liệu Cá nhân của Khách hàng được Xử lý theo các yêu cầu bảo vệ dữ liệu châu Âu hiện hành, bao gồm GDPR.
Dịch vụ và hỗ trợ tại châu Âu.
Grouper cung cấp cho khách hàng dịch vụ triển khai, hỗ trợ và quản lý dịch vụ tại châu Âu xung quanh nền tảng HRIS BambooHR.
content.legal-document.record.content.811c9dc5
Mục tiêu của chúng tôi là hỗ trợ các tổ chức sử dụng BambooHR đồng thời duy trì các tiêu chuẩn về quyền riêng tư, quản trị và lưu trữ dữ liệu mà khách hàng châu Âu mong đợi.
Các câu hỏi liên quan đến Chính Sách Quyền Riêng Tư này, các hoạt động Xử lý của Grouper, các quyền của Chủ thể Dữ liệu, bảo mật hoặc các sắp xếp lưu trữ dữ liệu tại châu Âu của chúng tôi có thể được gửi qua các kênh quyền riêng tư hoặc hỗ trợ khách hàng được chỉ định của Grouper.
Grouper Technology Limited cũng có thể được liên hệ tại 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
Khi Dữ liệu Cá nhân liên quan nằm trong tài khoản BambooHR của người sử dụng lao động, cá nhân thông thường nên liên hệ trước với người sử dụng lao động đó, vì tổ chức đó thường sẽ là Bên Kiểm soát chịu trách nhiệm xác định cách thông tin được sử dụng.
Thỏa Thuận Xử Lý Dữ Liệu này (“DPA”) là một phần của thỏa thuận, đơn đặt hàng, tuyên bố công việc hoặc hợp đồng khác điều chỉnh việc cung cấp các dịch vụ liên quan đến BambooHR của Grouper giữa Khách hàng và Grouper Technology Limited.
Trong quá trình cung cấp Dịch vụ, Grouper có thể Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Khách hàng. DPA này thiết lập các nghĩa vụ tương ứng của Các Bên đối với việc Xử lý đó.
DPA này áp dụng trong phạm vi Grouper Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Khách hàng và việc Xử lý đó chịu sự điều chỉnh của Pháp luật Bảo vệ Dữ liệu Áp dụng. DPA này bổ sung và là một phần của Thỏa thuận; các thuật ngữ viết hoa không được định nghĩa ở đây sẽ có ý nghĩa như được quy định trong Thỏa thuận.
Đối với DPA này:
Dữ Liệu Cá Nhân của Khách Hàng
Dữ liệu Cá nhân do Khách hàng hoặc Đơn vị Liên kết của Khách hàng kiểm soát và được Grouper Xử lý liên quan đến Dịch vụ.
Chuyển Giao Bị Hạn Chế
Việc chuyển giao Dữ liệu Cá nhân yêu cầu một cơ chế chuyển giao hợp pháp theo Pháp luật Bảo vệ Dữ liệu Áp dụng.
Các Điều Khoản Hợp Đồng Chuẩn (SCCs)
Các điều khoản hợp đồng chuẩn của Ủy ban châu Âu áp dụng cho việc chuyển Dữ liệu Cá nhân sang quốc gia thứ ba, được sửa đổi, thay thế hoặc bổ sung theo từng thời điểm.
Bên xử lý phụ
Một bên thứ ba được chỉ định bởi hoặc thay mặt cho Grouper để Xử lý Dữ liệu Cá nhân của Khách hàng.
Nhà Cung Cấp Công Nghệ
BambooHR LLC và, khi áp dụng, các đơn vị liên quan của BambooHR cung cấp nền tảng công nghệ nhân sự cơ bản.
Trừ khi được thỏa thuận khác bằng văn bản, Khách hàng đóng vai trò Bên Kiểm soát và Grouper đóng vai trò Bên Xử lý. Khi Khách hàng đóng vai trò Bên Xử lý cho một Bên Kiểm soát khác, Grouper đóng vai trò Nhà Xử lý Phụ trong phạm vi áp dụng.
content.legal-document.record.content.811c9dc5
Grouper sẽ chỉ Xử lý Dữ liệu Cá nhân của Khách hàng theo các chỉ dẫn của Khách hàng đã được ghi nhận và chỉ khi cần thiết để cung cấp, duy trì, bảo mật và hỗ trợ Dịch vụ, trừ khi việc Xử lý dữ liệu đó được yêu cầu bởi pháp luật áp dụng.
Grouper sẽ nhanh chóng thông báo cho Khách hàng nếu, theo quan điểm hợp lý của mình, một chỉ dẫn vi phạm Pháp luật Bảo vệ Dữ liệu Áp dụng và có thể tạm ngừng Việc Xử lý bị ảnh hưởng trong thời gian chờ giải quyết.
Mỗi Bên sẽ tuân thủ các nghĩa vụ của mình theo Luật Bảo vệ Dữ liệu Áp dụng liên quan đến Dữ liệu Cá nhân được Xử lý theo hoặc liên quan đến Thỏa thuận. Grouper sẽ không cố ý Xử lý Dữ liệu Cá nhân của Khách hàng theo cách có khả năng khiến Khách hàng vi phạm Luật Bảo vệ Dữ liệu Áp dụng.
Grouper sẽ bảo đảm rằng Các Cá Nhân Được Ủy Quyền phải tuân theo các nghĩa vụ bảo mật phù hợp, chỉ truy cập Dữ liệu Cá nhân của Khách hàng khi thực sự cần thiết, nhận được đào tạo về quyền riêng tư và bảo mật phù hợp, và chỉ Xử lý Dữ liệu Cá nhân của Khách hàng theo DPA này và các chỉ dẫn của Khách hàng đã được ghi nhận. Quyền truy cập sẽ được giới hạn theo các nguyên tắc đặc quyền tối thiểu và nhu cầu cần biết.
Grouper sẽ triển khai và duy trì các biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ Dữ liệu Cá nhân của Khách hàng trước việc hủy hoại, mất mát, thay đổi, tiết lộ trái phép hoặc truy cập trái phép, dù do tai nạn hay trái pháp luật.
Các miền kiểm soát tối thiểu được mô tả trong Schedule 2. Grouper có thể cập nhật các biện pháp đó với điều kiện các thay đổi không làm giảm đáng kể mức độ bảo vệ tổng thể dành cho Dữ liệu Cá nhân của Khách hàng.
Grouper sẽ thông báo cho Khách hàng càng sớm càng hợp lý có thể và, khi cam kết hợp đồng theo giờ của 48 được áp dụng, không muộn hơn 48 giờ sau khi nhận biết về một Sự cố Bảo mật thực tế hoặc nghi ngờ ảnh hưởng đến Dữ liệu Cá nhân của Khách hàng.
Thông tin có thể được cung cấp theo từng giai đoạn khi có sẵn. Grouper sẽ cung cấp sự hợp tác hợp lý cần thiết để Khách hàng tuân thủ các nghĩa vụ thông báo đối với cơ quan giám sát và Chủ thể Dữ liệu bị ảnh hưởng.
Khách hàng cấp cho Grouper sự chấp thuận bằng văn bản chung để thuê các Nhà Xử lý Phụ cần thiết nhằm cung cấp Dịch vụ.
content.legal-document.record.content.811c9dc5
Grouper sẽ duy trì thông tin về các Bên xử lý phụ đang Xử lý Dữ liệu Cá nhân của Khách hàng và sẽ cung cấp thông báo trước hợp lý về các bổ sung hoặc thay thế trọng yếu.
Khi DPA BambooHR cơ bản được áp dụng, BambooHR hiện cung cấp thông báo trước bằng văn bản ít nhất 30 ngày về một Nhà thầu phụ mới sẽ Xử lý Dữ liệu Cá nhân của Khách hàng.
Grouper sẽ áp đặt các nghĩa vụ bảo vệ dữ liệu bằng văn bản lên các Bên xử lý phụ tương đương đáng kể với các biện pháp bảo vệ được yêu cầu bởi DPA này. Grouper vẫn chịu trách nhiệm về hiệu suất của Bên xử lý phụ trong phạm vi được yêu cầu bởi Luật Bảo vệ Dữ liệu Áp dụng.
Xét đến bản chất của Hoạt động Xử lý, Grouper sẽ hỗ trợ hợp lý để giúp Khách hàng phản hồi các yêu cầu về truy cập, chỉnh sửa, xóa, hạn chế, chuyển dữ liệu, phản đối và các quyền áp dụng khác.
Nếu Grouper nhận được yêu cầu trực tiếp liên quan đến Dữ liệu Cá nhân của Khách hàng, Grouper sẽ nhanh chóng chuyển tiếp hoặc thông báo cho Khách hàng và sẽ không trả lời về nội dung trừ khi có chỉ dẫn đã được ghi nhận hoặc khi pháp luật yêu cầu.
Grouper sẽ cung cấp hỗ trợ hợp lý, có tính đến bản chất của Việc Xử lý và thông tin sẵn có, đối với các Đánh Giá Tác Động Bảo Vệ Dữ Liệu, tham vấn trước với các cơ quan giám sát, và các yêu cầu hoặc điều tra hợp lý của cơ quan giám sát có thẩm quyền liên quan đến Dịch vụ.
Grouper sẽ cung cấp thông tin hợp lý cần thiết để chứng minh việc tuân thủ các nghĩa vụ của Bên xử lý áp dụng, điều này có thể bao gồm tài liệu bảo mật, chứng nhận, báo cáo kiểm toán và bản tóm tắt.
Khi thông tin như vậy là không đủ và việc kiểm toán được yêu cầu bởi Luật Bảo vệ Dữ liệu Áp dụng, Khách hàng có thể yêu cầu kiểm toán với thông báo hợp lý. Thông thường, kiểm toán sẽ chỉ được giới hạn tối đa một lần trong bất kỳ khoảng thời gian mười hai tháng nào trừ khi Sự cố An ninh hoặc yêu cầu của cơ quan quản lý biện minh cho việc xem xét thường xuyên hơn. Khách hàng sẽ tự chịu chi phí kiểm toán của mình trừ khi pháp luật hoặc Thỏa thuận quy định khác.
Grouper sẽ bảo đảm rằng các Chuyển dữ liệu Hạn chế của Dữ liệu Cá nhân của Khách hàng được thực hiện phù hợp với Luật Bảo vệ Dữ liệu Áp dụng. Khi Khách hàng mua dịch vụ cư trú dữ liệu châu Âu, việc lưu trữ Dữ liệu Cá nhân chính là tại Ireland/EEA thông qua Amazon Web Services (AWS), nhưng việc truy cập từ xa ngoài EEA được ủy quyền vẫn có thể cấu thành một Chuyển dữ liệu Hạn chế và phải được bảo vệ tương ứng.
Nếu một cơ chế chuyển dữ liệu không còn hợp pháp, Grouper sẽ làm việc với Khách hàng để triển khai một cơ chế hợp pháp thay thế hoặc tạm dừng việc chuyển dữ liệu bị ảnh hưởng.
Trong phạm vi pháp luật cho phép, Grouper sẽ xem xét các yêu cầu của cơ quan công quyền có tính ràng buộc pháp lý đối với Dữ liệu Cá nhân của Khách hàng, phản đối các yêu cầu trái pháp luật hoặc không tương xứng khi có cơ sở hợp lý, tìm cách giới hạn việc tiết lộ ở mức tối thiểu theo pháp luật yêu cầu, thông báo cho Khách hàng khi pháp luật cho phép và duy trì hồ sơ phù hợp.
Theo yêu cầu của Khách hàng, hoặc khi Dịch vụ chấm dứt hay hết hạn, Grouper sẽ, theo lựa chọn của Khách hàng và tùy thuộc vào tính khả thi về kỹ thuật và Thỏa thuận, hoàn trả hoặc xóa an toàn Dữ liệu Cá nhân của Khách hàng và yêu cầu các Nhà Xử lý Phụ liên quan làm điều tương tự. Khi pháp luật yêu cầu lưu giữ, Grouper sẽ cô lập và bảo vệ dữ liệu được lưu giữ và chỉ Xử lý dữ liệu đó theo yêu cầu pháp lý.
Khách hàng bảo đảm rằng mình có các quyền, sự cho phép, thông báo, cơ sở hợp pháp và sự đồng ý cần thiết để cung cấp Dữ liệu Cá nhân của Khách hàng cho Mục đích Xử lý; rằng các chỉ đạo của mình tuân thủ Luật Bảo vệ Dữ liệu Hiện hành; rằng mình sẽ không chỉ đạo việc Xử lý trái pháp luật; và rằng mình sẽ cấu hình và sử dụng Dịch vụ một cách an toàn, đồng thời duy trì các biện pháp kiểm soát phù hợp đối với tài khoản người dùng, thông tin xác thực và các tích hợp.
Trách nhiệm phát sinh từ hoặc liên quan đến DPA này chịu sự điều chỉnh của các giới hạn và loại trừ trong Thỏa thuận, trừ khi bị cấm bởi Luật Bảo vệ Dữ liệu Áp dụng hoặc mâu thuẫn với các quy định bắt buộc của SCC. Không điều khoản nào trong DPA này giới hạn quyền của Chủ thể Dữ liệu hoặc cơ quan giám sát mà pháp luật không cho phép giới hạn.
DPA này có hiệu lực khi Khách hàng bị ràng buộc bởi DPA và tiếp tục có hiệu lực trong suốt thời gian Grouper Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt cho Khách hàng. Các nghĩa vụ mà theo bản chất của chúng hoặc theo quy định pháp luật phải tiếp tục trong khi dữ liệu được lưu giữ sẽ vẫn có hiệu lực sau khi hết hạn hoặc chấm dứt.
Grouper có thể cập nhật DPA này khi thực sự cần thiết để tuân thủ pháp luật, triển khai các cơ chế chuyển dữ liệu mới, phản hồi hướng dẫn của cơ quan quản lý hoặc phản ánh các thay đổi đối với Dịch vụ hoặc Hoạt động Xử lý. Không bản cập nhật nào sẽ làm giảm đáng kể mức độ bảo vệ trong thời hạn đăng ký đang hoạt động trừ khi pháp luật yêu cầu hoặc được thỏa thuận rõ ràng.
Trừ khi Luật Bảo vệ Dữ liệu Áp dụng hoặc các điều khoản chuyển dữ liệu bắt buộc quy định khác, DPA này được điều chỉnh bởi luật điều chỉnh áp dụng cho Thỏa thuận.
Trong trường hợp có sự không nhất quán liên quan đến Dữ liệu Cá nhân của Khách hàng, áp dụng thứ tự ưu tiên sau: Luật Bảo vệ Dữ liệu Hiện hành bắt buộc; các SCC áp dụng, Phụ lục Vương quốc Anh hoặc cơ chế chuyển giao bắt buộc khác; DPA này; các điều khoản bảo vệ dữ liệu áp dụng của Thỏa thuận; và phần còn lại của Thỏa thuận.
Bên kiểm soát / Bên xuất dữ liệu
Khách hàng được nêu trong Thỏa thuận hoặc Biểu mẫu Đặt hàng áp dụng.
Bên xử lý / Bên nhập dữ liệu
Grouper Technology Limited, Tầng 3rd, 22 Ely Place, Dublin, D02 AH73, Ireland.
Nhà Cung Cấp Công Nghệ
BambooHR LLC và các pháp nhân BambooHR liên quan cung cấp nền tảng HRIS cơ bản.
Đối tượng
Cung cấp, triển khai, cấu hình, vận hành, bảo trì, hỗ trợ lưu trữ, bảo mật và hỗ trợ các dịch vụ hệ thống thông tin nhân sự liên quan đến BambooHR.
Bản chất của Việc Xử lý
Thu thập, tiếp nhận, ghi chép, tổ chức, cấu trúc, di chuyển, lưu trữ, lưu giữ, truy xuất, tham khảo, sử dụng, truyền tải, cung cấp, hạn chế, hỗ trợ truy cập, xóa và các hoạt động Xử lý khác một cách hợp lý cần thiết để cung cấp Dịch vụ.
Mục đích
Cung cấp, triển khai, vận hành, bảo mật, duy trì và hỗ trợ các Dịch vụ theo các hướng dẫn được ghi nhận của Khách hàng và Thỏa thuận.
Thời lượng
Trong thời hạn cung cấp Dịch vụ và bất kỳ khoảng thời gian tiếp theo nào cần thiết để trả lại hoặc xóa Dữ liệu Cá nhân của Khách hàng hoặc tuân thủ pháp luật.
Chủ thể Dữ liệu
Nhân viên, cựu nhân viên, nhân viên tương lai, ứng viên, nhà thầu, tư vấn viên, lao động thời vụ, lao động tạm thời và lao động thời gian ngắn, thực tập sinh, tình nguyện viên, người giới thiệu, người phụ thuộc, người thụ hưởng, người liên hệ khẩn cấp, quản trị viên của Khách hàng và các cá nhân khác có Dữ liệu Cá nhân được gửi bởi hoặc thay mặt cho Khách hàng.
Dữ liệu Cá nhân
Thông tin về danh tính, liên hệ, nhân khẩu học, việc làm, tuyển dụng, trình độ, tổ chức, thù lao, bảng lương, thuế, an sinh xã hội, ngân hàng, hưu trí, phúc lợi, chấm công, nghỉ phép, hiệu suất, đào tạo, kỷ luật, liên hệ khẩn cấp, tài khoản, hệ thống và thông tin nhân sự liên quan.
Dữ liệu Nhạy cảm
Khi Khách hàng lựa chọn, có thể bao gồm thông tin về sức khỏe và khuyết tật cùng các dữ liệu thuộc danh mục đặc biệt hoặc nhạy cảm khác được Dịch vụ cho phép.
Lưu trữ Chính tại Châu Âu
Ireland / EEA thông qua Amazon Web Services (AWS) dành cho Khách hàng mua dịch vụ cư trú dữ liệu tại Châu Âu.
Cơ quan Giám sát Có Thẩm quyền
Khi DPC có thẩm quyền: Data Protection Commission, 6 Pembroke Row, Dublin 2, D02 X963, Ireland.
Grouper duy trì các biện pháp kỹ thuật và tổ chức trên các miền kiểm soát tối thiểu sau:
1. Quản trị An ninh Thông tin
Trách nhiệm bảo mật được ghi nhận, đánh giá rủi ro, quản trị, giám sát của ban lãnh đạo và các chính sách phù hợp.
2. An ninh Nhân sự
Nghĩa vụ bảo mật, sàng lọc phù hợp với vai trò khi pháp luật cho phép, đào tạo về nhận thức an ninh và quyền riêng tư, cùng các biện pháp kỷ luật đối với việc truy cập trái phép.
3. An ninh Vật lý
Hạn chế truy cập vào các cơ sở và hạ tầng liên quan; các lối truy cập được kiểm soát; phê duyệt quyền truy cập; giám sát vật lý và các biện pháp bảo vệ khác phù hợp với môi trường lưu trữ.
4. Quản lý Danh tính và Truy cập
Xác thực, truy cập theo vai trò, đặc quyền tối thiểu, kiểm soát tài khoản đặc quyền, quản lý vòng đời tài khoản, thời gian chờ khi không hoạt động và rà soát định kỳ.
5. Kiểm soát Truy cập Dữ liệu
Các biện pháp kiểm soát được thiết kế để người dùng được ủy quyền chỉ có thể truy cập dữ liệu trong phạm vi quyền hạn của họ; ghi nhật ký và giám sát việc truy cập; chỉ cung cấp dữ liệu cho những người được ủy quyền.
6. Mã hóa và Giả danh hóa
Mã hóa phù hợp đối với Dữ liệu Cá nhân khi truyền tải và tại rest; giả danh hóa khi phù hợp với mục đích xử lý.
7. An ninh Mạng và Truyền tải
Tường lửa, cổng bảo vệ, kênh liên lạc an toàn, các cơ chế truyền tải được bảo vệ như TLS/SFTP hoặc tương đương, và các biện pháp kiểm soát chống nghe lén hoặc thay đổi trái phép.
8. Ghi nhật ký và Giám sát
Ghi nhật ký các hoạt động hệ thống, hành chính và truy cập liên quan; giám sát các sự kiện đáng ngờ; lưu giữ thông tin kiểm toán phù hợp với rủi ro.
9. Kiểm soát Đầu vào và Thay đổi
Các biện pháp kiểm soát nhằm xác định ai đã nhập, sửa đổi hoặc xóa dữ liệu; xác thực người dùng và hệ thống được ủy quyền; các thực tiễn quản lý thay đổi được ghi chép.
10. Kiểm tra Lỗ hổng và An ninh
Các quy trình nhằm xác định, đánh giá và khắc phục lỗ hổng; kiểm thử xâm nhập hoặc kiểm tra an ninh định kỳ; đánh giá và thẩm định thường xuyên về hiệu quả của các biện pháp kiểm soát.
11. Tính sẵn sàng, Sao lưu và Khôi phục
Dự phòng hạ tầng, khả năng sao lưu, khôi phục, các biện pháp kiểm soát tính sẵn sàng và bảo vệ chống mất mát hoặc phá hủy do tai nạn.
12. Liên tục Kinh doanh và Khắc phục Thảm họa
Các kế hoạch liên tục và khôi phục được ghi chép, được thiết kế nhằm khôi phục tính sẵn sàng và khả năng truy cập kịp thời sau khi bị gián đoạn hoặc xảy ra Sự cố An ninh.
13. Phân tách Dữ liệu
Phân tách ở cấp độ logic hoặc ứng dụng giữa các khách hàng và giữa các mục đích xử lý; các biện pháp kiểm soát được thiết kế để ngăn chặn truy cập chéo giữa các khách hàng trái phép.
14. Phát triển An toàn
Các thực hành bảo mật phù hợp với phát triển phần mềm, kiểm thử, phát hành và quản lý thay đổi.
15. Quản lý Bên xử lý phụ
Thẩm tra, nghĩa vụ bảo vệ dữ liệu bằng văn bản, rà soát an ninh, các biện pháp bảo vệ chuyển giao và giám sát liên tục phù hợp với hoạt động xử lý.
16. Quản lý Sự cố
Các quy trình được ghi nhận về phát hiện, điều tra, khoanh vùng, khắc phục, leo thang, thông báo cho khách hàng và rút kinh nghiệm.
Chuyển giao Hạn chế của EU
Khi yêu cầu SCC của EU, các SCC chính thức của Ủy ban Châu Âu được tích hợp bằng cách viện dẫn mà không sửa đổi ngôn ngữ bắt buộc. Trừ khi vai trò yêu cầu khác, Khách hàng là Bên Xuất Dữ liệu, Grouper và/hoặc Nhà cung cấp Công nghệ áp dụng là Bên Nhập Dữ liệu, và Mô-đun Hai áp dụng cho chuyển giao từ Bên Kiểm soát sang Bên Xử lý.
Chuyển giao Hạn chế của Vương quốc Anh
Đối với các chuyển giao chịu sự điều chỉnh của Pháp luật Bảo vệ Dữ liệu của Vương quốc Anh, các SCC của EU sẽ được áp dụng cùng với Phụ lục Chuyển Dữ liệu Quốc tế của Vương quốc Anh hiện hành tại thời điểm đó hoặc một cơ chế chuyển giao của Vương quốc Anh được công nhận hợp pháp khác.
Chuyển giao của Thụy Sĩ
Đối với các chuyển giao chịu sự điều chỉnh của luật bảo vệ dữ liệu Thụy Sĩ, các SCC sẽ được diễn giải và điều chỉnh theo yêu cầu của luật Thụy Sĩ hiện hành, bao gồm các viện dẫn phù hợp đến cơ quan giám sát của Thụy Sĩ và các Chủ thể Dữ liệu của Thụy Sĩ.
EU-US Data Privacy Framework
Khi một bên nhận tại Hoa Kỳ là đối tượng đủ điều kiện tham gia Khuôn khổ Quyền riêng tư Dữ liệu EU-Hoa Kỳ và quyết định đầy đủ của Ủy ban châu Âu vẫn còn hiệu lực đối với Hoạt động Xử lý liên quan, khuôn khổ này có thể được viện dẫn như một cơ chế đầy đủ. Grouper không dựa vào các khuôn khổ Privacy Shield EU-Hoa Kỳ hoặc Thụy Sĩ-Hoa Kỳ đã lỗi thời.
Đánh giá Tác động Chuyển dữ liệu và Các Biện pháp Bổ sung
Khi được yêu cầu, các bên sẽ đánh giá hoàn cảnh của việc chuyển dữ liệu, luật pháp và thực tiễn của quốc gia đích, các lần chuyển tiếp, loại dữ liệu, địa điểm lưu trữ, kênh truyền tải và các biện pháp bảo vệ kỹ thuật, hợp đồng hoặc tổ chức bổ sung. Việc chuyển dữ liệu sẽ bị tạm dừng khi không thể duy trì một biện pháp bảo vệ hợp pháp và đầy đủ một cách hợp lý.
Các Tình huống Truy cập Ngoại lệ đối với Khách hàng Châu Âu
Việc truy cập ngoại lệ được ủy quyền ngoài EEA chỉ có thể xảy ra trong các trường hợp sau:
- một tình huống khẩn cấp ảnh hưởng đến môi trường trung tâm dữ liệu Ireland hoặc tính liên tục của dịch vụ;
- yêu cầu hỗ trợ hoặc bảo trì cần quyền truy cập chuyên gia được ủy quyền bên ngoài EEA, tùy thuộc vào phê duyệt của Khách hàng hoặc ủy quyền theo hợp đồng hiện hành; và
- yêu cầu được xác minh của Khách hàng đối với việc Xử lý hoặc lưu trữ bên ngoài khu vực Châu Âu.
Các nhà cung cấp cụ thể được sử dụng thay đổi tùy theo sản phẩm, tính năng, kênh hỗ trợ và cấu hình của Khách hàng. Danh mục subprocessor đang hoạt động do Grouper và/hoặc BambooHR duy trì hiện hành là tài liệu kiểm soát cho việc cung cấp dịch vụ đang hoạt động.
Các nhà cung cấp chính sau đây đã được xác định trong tài liệu dịch vụ điều chỉnh. Nhà cung cấp được liệt kê ở đây không nhất thiết Xử lý Dữ liệu Cá nhân của Khách hàng cho mọi Khách hàng hoặc mọi triển khai.
BambooHR LLC
Nhà cung cấp công nghệ; bảo trì, lưu trữ và hỗ trợ HRIS. Địa điểm: Hoa Kỳ / các khu vực dịch vụ bao gồm Châu Âu.
Amazon Web Services (AWS)
Hạ tầng lưu trữ đám mây chính; lưu trữ khu vực tại Châu Âu ở Ireland. Địa điểm: Ireland / Châu Âu và các khu vực khác tùy theo cấu hình dịch vụ.
Anthropic / Claude
Xử lý AI / mô hình ngôn ngữ. Địa điểm: Hoa Kỳ.
Cohere
Xử lý mô hình ngôn ngữ API / AI. Địa điểm: Hoa Kỳ.
OpenAI
Xử lý mô hình ngôn ngữ API / AI. Địa điểm: Hoa Kỳ.
LlamaIndex / LlamaParse
Phân tích tài liệu tùy chọn gắn với chức năng AI. Địa điểm: Hoa Kỳ.
Atlas MongoDB
Lưu trữ dữ liệu hỗ trợ các dịch vụ được chọn / chức năng liên quan đến AI. Địa điểm: Hoa Kỳ.
Gainsight
Dịch vụ quan hệ khách hàng / CRM.
Salesforce
Nền tảng CRM.
Cloudflare
Tường lửa ứng dụng web / bảo mật.
Datadog
Giám sát hạ tầng và ứng dụng.
Microsoft / Google Workspace
Hợp tác, liên lạc và lưu trữ tài liệu tùy thuộc vào cấu hình hiện tại.
Mailgun
Liên lạc của ứng dụng.
Snowflake
Phân tích dữ liệu.
Twilio
MFA / cung cấp SMS.
Các Nhà Cung Cấp Bổ Sung
Các nhà cung cấp bổ sung được xác định trong tài liệu dịch vụ hiện tại có thể bao gồm Celonis/Make, Databricks, Formstack, Jira, Netskope, Omni/Visier, Pendo, Rollbar, Slack, Tableau, OneTrust/TrustArc, Wrike và các bên khác. Khách hàng nên tham khảo danh sách nhà thầu phụ BambooHR đang hoạt động và thông tin subprocessor hiện tại của Grouper để có chi tiết mới nhất.
1. Phạm vi
Phụ lục này áp dụng khi Khách hàng kích hoạt hoặc sử dụng chức năng trí tuệ nhân tạo hoặc học máy BambooHR liên quan đến Dịch vụ được Grouper hỗ trợ.
2. Nhà cung cấp AI
Các tài liệu dịch vụ hiện tại xác định các nhà cung cấp AI bao gồm OpenAI, Cohere và Anthropic/Claude và có thể xác định thêm các nhà cung cấp khác như LlamaIndex cho việc phân tích tài liệu tùy chọn. Bộ nhà cung cấp đang hoạt động có thể thay đổi phù hợp với các yêu cầu thông báo về nhà xử lý phụ áp dụng.
3. Đầu vào và Đầu ra
Các lời nhắc, chỉ dẫn hoặc dữ liệu do Khách hàng cung cấp và gửi đến chức năng AI có thể cấu thành “Đầu vào” và các phản hồi được tạo ra có thể cấu thành “Đầu ra”. Tùy thuộc vào tính năng, Đầu vào hoặc Đầu ra có thể bao gồm Dữ liệu Khách hàng. Đầu ra có thể không độc nhất và có thể tương tự với đầu ra được tạo cho người dùng khác.
4. Trách nhiệm của Khách hàng và Giám sát của Con người
Khách hàng chịu trách nhiệm bảo đảm rằng họ có các quyền, căn cứ hợp pháp, thông báo và sự cho phép cần thiết để gửi Inputs và sử dụng Outputs. Khách hàng phải triển khai mức giám sát của con người đầy đủ và phải tự mình đánh giá outputs trước khi sử dụng cho các quyết định liên quan đến việc làm, pháp lý, tài chính, an toàn trọng yếu hoặc các quyết định có mức độ quan trọng tương tự.
5. Hạn chế đối với Dữ liệu Nhạy cảm và Dữ liệu Được Quản lý
Khi bị cấm bởi các điều khoản AI hiện hành, Khách hàng không được gửi thông tin nhạy cảm hoặc được quản lý đến các tính năng AI, bao gồm thông tin về sức khỏe, di truyền hoặc sinh trắc học, số định danh do chính phủ cấp, hoặc thông tin tài chính cá nhân hay thông tin tài khoản ngân hàng. Khách hàng nên giảm thiểu Dữ liệu Cá nhân trong các lời nhắc.
6. Độ chính xác, Sai lệch và Công bằng
AI tạo sinh có những hạn chế đã biết và chưa biết. Outputs có thể không chính xác, không đầy đủ, không an toàn, thiên vị, bất công, xúc phạm hoặc không phù hợp theo các cách khác. Khách hàng có trách nhiệm xem xét outputs, kiểm thử các rủi ro liên quan và tránh phân biệt đối xử trái pháp luật hoặc các quyết định việc làm hoàn toàn tự động.
7. Cải tiến Mô hình
Khi các điều khoản AI BambooHR hiện hành cho phép sử dụng Dữ liệu Hiệu suất và Phản hồi để cải thiện chức năng AI, việc sử dụng đó được điều chỉnh bởi các điều khoản đó. Khi Dữ liệu Khách hàng được sử dụng để tinh chỉnh một mô hình dành riêng cho khách hàng, mô hình kết quả được sử dụng để cung cấp các tính năng AI cho Khách hàng đó và không được sử dụng theo cách khác để cung cấp dịch vụ cho các khách hàng khác.
8. Xử lý Quốc tế
Các nhà cung cấp AI có thể Xử lý Đầu vào được ủy quyền hoặc Dữ liệu Cá nhân liên quan bên ngoài EEA. Việc Xử lý như vậy chịu sự điều chỉnh của các biện pháp bảo vệ chuyển giao trong DPA này và không làm thay đổi vị trí khu vực lưu trữ HRIS cốt lõi đã được ký kết của Khách hàng. Khách hàng nên đánh giá liệu việc sử dụng AI tùy chọn có phù hợp với các yêu cầu riêng của mình về cư trú dữ liệu, hội đồng lao động, luật lao động và rủi ro trước khi kích hoạt hay không.
Có thắc mắc về Chính sách Quyền riêng tư này hoặc các quyền dữ liệu của bạn không?
Liên hệ chúng tôi







































