1.定义
在本数据处理协议(“DPA”)中:“控制者”是指决定个人数据处理目的和方式的实体(通常为客户);“处理者”是指代表控制者(BambooHR)处理个人数据的实体;“数据主体”是指与个人数据相关联的已识别或可识别自然人;“个人数据”是指与已识别或可识别自然人相关的任何信息;“处理”是指对个人数据执行的任何操作;“安全事件”是指任何已确认的未经授权获取、访问、使用或披露个人数据。
“GDPR”是指条例(EU)2016/679(通用数据保护条例),以及在适用情况下,保留在英国法律中的 GDPR 英国版本(“UK GDPR”)。“标准合同条款”或“SCCs”是指欧盟委员会为将个人数据传输至设立于第三国的处理者而采纳的标准合同条款。
2.处理的范围和性质
本 DPA 适用于 BambooHR 作为处理者代表客户作为控制者在提供 BambooHR 的服务相关过程中处理个人数据。BambooHR 仅会在提供服务所必需的范围内,并按照客户的书面指示处理个人数据,包括客户服务条款和任何适用订单表中所列的指示。
未经客户事先书面同意,BambooHR 不得为任何其他目的处理客户的个人数据,包括 BambooHR 自身的商业目的,除非适用法律要求,在这种情况下,BambooHR 将在处理前将该法律要求告知客户,除非法律禁止。
3.处理者义务
BambooHR 应:(a) 仅根据客户的书面指示处理个人数据;(b) 确保获授权处理个人数据的人员已承诺保密;(c) 实施适当的技术和组织措施,以确保与风险相适应的安全水平;(d) 协助客户回应数据主体权利请求;(e) 协助客户确保遵守与安全、泄露通知、数据保护影响评估和事先咨询相关的义务;(f) 在终止时删除或返还全部个人数据;以及 (g) 提供证明合规所需的信息并允许审计。
当 BambooHR 将欧盟或英国个人数据传输给位于美国的 BambooHR 进行处理时,欧盟标准合同条款(第 2 模块:控制者对处理者),以及其不时修订版本,将通过引用并入本 DPA,并适用于此类传输。客户和 BambooHR 应被视为已于本 DPA 生效日签署 SCC。
4.控制者义务
客户声明并保证,其拥有向 BambooHR 提供个人数据以及指示 BambooHR 处理该等数据所需的一切权利和授权。客户应确保已按适用数据保护法提供所有必需通知并取得所有必需同意。
客户负责确定个人数据处理的目的和方式,并负责确保此类处理合法。客户应实施适当的技术和组织措施,以确保并证明处理是按照适用法律和本 DPA 进行的。
5.子处理方
客户授权 BambooHR 使用列于 bamboohr.com/legal/sub-processors 的子处理者(“子处理者名单”)来处理个人数据。BambooHR 将通过更新名单并向客户发送电子邮件通知,至少提前三十(30)天通知子处理者名单的任何拟议变更。客户可在该期间内通过我们的联系页面发送书面通知,对任何拟新增或替换的子处理者提出异议。
BambooHR 应对每个分处理方施加与本 DPA 中相当的数据保护义务,并应继续对客户承担分处理方未履行其数据保护义务的任何责任。BambooHR 应确保分处理方就任何国际传输适用适当的传输机制。
6.数据主体权利
在法律允许的范围内,若 BambooHR 收到数据主体依据适用数据保护法行使其权利的请求,包括访问、更正、删除、限制、可携带性或反对的权利,BambooHR 应及时通知客户。BambooHR 不得在未获得客户事先授权的情况下回应任何此类请求,但确认已将请求转交给 BambooHR 的情况除外。
BambooHR 将在商业上尽合理努力协助客户履行其回应数据主体权利请求的义务,并考虑处理的性质以及 BambooHR 可获得的信息。超出合理必要范围的大量协助可能收取额外费用。
7.安全措施
BambooHR 应实施并维持适当的技术和组织措施,以保护个人数据免遭意外或非法的毁坏、丢失、篡改、未经授权披露或访问。此类措施应载于 BambooHR 的安全附录中,可在 bamboohr.com/legal/security-exhibit 查看,并可不时更新。
在考虑到技术现状、实施成本以及处理的性质、范围、背景和目的,以及对自然人的权利和自由所面临的不同可能性和严重程度风险后,BambooHR 的安全措施应包括对传输中及在 rest 处的个人数据加密、多因素身份验证、定期安全测试和访问控制。
8.数据泄露通知
BambooHR 应在不无故拖延的情况下,并且在知悉影响客户个人数据的安全事件后至迟于七十二(72)小时内通知客户。该通知应包括:安全事件性质的说明;相关数据主体和个人数据记录的类别及大致数量;安全事件可能造成的后果;以及 BambooHR 为应对该安全事件而采取或拟采取的措施。
BambooHR 对安全事件的通知不应被解释为承认过错或责任。客户应全权负责根据适用法律决定是否以及如何通知数据主体和监管机构。
9.数据的返还与删除
在协议到期或终止后,BambooHR 应根据客户书面请求,以机器可读格式将全部个人数据返还给客户和/或删除全部个人数据。BambooHR 将在客户书面请求后的三十(30)天内完成此类返还或删除。
除非适用法律要求继续存储,否则在完成返还或删除流程后,BambooHR 应删除所有剩余的个人数据副本。应客户书面请求,BambooHR 应以书面形式证明所有个人数据均已返还或删除。
10.审计权
BambooHR 应向客户提供所有合理必要的信息,以证明其遵守本 DPA,并允许并配合客户或客户指定的审计员进行审计,包括检查。客户在进行任何审计前应提供合理的提前通知(至少三十(30)天),并应确保任何指定审计员受适当保密义务约束。
BambooHR 可通过向客户提供其最新的第三方审计报告(例如 SOC 2 Type II)及相关认证来履行其审计义务。任何现场审计均应由客户自费进行,在正常营业时间内开展,且不得干扰 BambooHR 的业务运营。








































