1.概述
本隐私文件规定了与 BambooHR 人力资源信息系统(“HRIS”)平台及相关服务相关的个人数据处理所适用的义务。应与客户服务条款和数据处理协议(“DPA”)一并阅读,二者均通过引用并入。
在本文件中:“客户个人数据”是指由客户控制、由提供方在提供服务相关过程中处理的所有个人数据(定义见数据保护立法);“数据保护立法”是指所有适用的数据保护和隐私法律,包括欧盟通用数据保护条例(2016/679)(“GDPR”)、各司法管辖区实施的欧盟隐私与电子通信指令 2002/58/EC,以及不时修订或替代的任何立法;“安全事件”是指对个人数据的意外、未经授权或非法的销毁、丢失、篡改、披露或访问;“授权人员”是指代表提供方处理个人数据的任何人员,包括员工、管理人员、合作伙伴、承包商和分包商。
2.数据处理中的角色
在本文件中,“个人数据”、“处理”、“数据控制者”、“数据处理者”、“数据主体”和“监管机构”具有数据保护立法中规定的含义。
提供方(作为数据处理者)由客户(作为数据控制者)指定代表客户处理客户个人数据,以便为提供服务及根据客户不时发出的其他书面指示之所必需。
各方应就其在本协议项下或与本协议相关处理的任何个人数据,遵守数据保护立法项下的义务。前述规定不影响提供方不得以会导致或可能导致客户违反数据保护立法义务的方式处理客户个人数据。
提供方在任何时候仅为向客户提供服务之目的,并按照客户的书面指示处理客户个人数据,除非适用法律要求提供方为其他目的处理个人数据。如有此类要求,除非相关法律禁止发出该通知,否则提供方应事先通知客户。
如果提供方认定其无法遵守本文件项下的义务,应及时通知客户,并应与客户合作并采取一切合理步骤停止并纠正任何不合规的处理。如果客户认定无法在合理时间内纠正不合规情形,提供方应立即停止(并要求所有分包商立即停止)处理客户个人数据。
3.处理的个人数据类别
与服务相关处理的客户个人数据类别包括有关客户员工和候选人的数据。这可能包括:个人信息,如姓名、身份证号码、照片、地址、出生日期、性别、婚姻状况、紧急联系人、电话号码、学术和专业资格、简历或履历、工作经历和语言能力;与雇佣相关的信息,如职位、级别、地点、汇报关系、入职日期、工作时间、合同详情、绩效与评估数据、员工纪律信息、福利和保险、分配的资产、培训和休假文件;与薪资相关的信息,如工资和报酬、税务和社会保险信息、银行详细信息、养老金、奖金及其他福利。在适用情况下,服务还可能处理推荐人和推荐联系人详细信息,以及健康状况和残疾信息等特殊类别数据。
客户个人数据的处理系为提供和维护 HRIS 平台之目的而进行,包括 HR 数据的收集、托管、处理和支持。处理期限与根据本协议向客户提供服务的期间相对应,包括其后任何适用的支持期。
4.子处理
未经客户事先书面同意,提供方不得委任任何第三方处理客户个人数据(“子处理者”)。在获得该同意后,提供方应:(a) 事先向客户合理通知任何新子处理者或替代子处理者的身份和所在地,以及拟议处理的说明;(b) 对每一位子处理者施加具有法律约束力的数据保护条款,该等条款应与协议项下适用于提供方的条款相同;以及 (c) 对因任何子处理者的作为、错误或遗漏造成的协议任何违约,继续向客户承担全部责任。
BambooHR LLC 作为技术提供方,并根据 BambooHR 数据处理协议处理客户个人数据以提供平台服务。平台上保存的所有个人数据,包括员工数据,均由 BambooHR 在爱尔兰托管,Amazon Web Services(AWS)为主要托管分处理方。BambooHR 使用的其他运营分处理方包括但不限于:Cloudflare(Web 应用防火墙)、Datadog(基础设施监控)、Microsoft(工作区协作和文档存储)、Mailgun(应用通信)、Twilio(通过短信的多因素身份验证)、Snowflake(数据分析)以及 OneTrust(隐私权和 Cookie 管理)。可应要求提供当前的分处理方名单。
如果在收到有关新分处理方通知后合理时间内,客户基于数据保护理由对该分处理方提出异议,则提供方将不聘用该分处理方,或客户可选择暂停或终止本协议。
5.技术和组织安全措施
提供方实施并维护适当的技术和组织安全措施,以保护客户个人数据免受未经授权和非法处理,以及意外丢失、销毁、披露、损坏或更改。此类措施会定期审查和更新,以考虑行业标准、实施成本以及处理的性质、范围、背景和目的。
物理访问控制:处理客户个人数据的数据处理设备和服务器存放于受限出入的封闭区域。对数据中心的所有访问均被记录、监控和跟踪。数据中心由安全警报系统和其他适当的安全措施保障,包括对访问凭证发放和使用的限制。
系统访问控制:使用行业标准加密以防止未经授权访问数据处理系统。措施包括:用户终端闲置时自动超时、身份识别和密码要求(包括最小长度及特殊字符要求)、长时间不活跃的用户 ID 自动注销,以及对所有数据访问进行完整记录和监控。
数据访问控制:只有为协助提供服务所必需的人员才能访问客户个人数据,且该等访问严格限制在其访问权限范围内。员工受适当保密义务约束并接受相关培训。通过应用安全控制访问,且数据在数据库层面按模块和功能隔离。对任何未经授权的访问适用有效的纪律措施。
传输控制:防火墙和加密技术在传输过程中保护数据网关和管道。数据不会存储在未加密的移动存储介质或移动设备上。所有数据传输的完整性和正确性都会受到监控。
可用性和连续性控制:保持基础设施冗余、异地备份存储、灾难恢复和业务连续性计划,以确保在发生安全事件时能够及时恢复客户个人数据。禁止在本地工作站永久存储客户个人数据。
处理隔离:针对不同目的收集的数据通过应用安全、数据库级隔离以及特定用途接口和批处理分别处理。
测试:BambooHR 会定期测试、评估并评价其技术和组织安全措施的有效性。
6.安全事件与泄露通知
提供方应在可行的最短时间内,并且在知悉任何实际或疑似安全事件后的 48 小时内通知客户。该通知应包括:(a) 安全事件的详细描述;(b) 涉及安全事件的客户个人数据类型;(c) 每位受影响数据主体的身份,或在无法确定时,相关数据主体和个人数据记录的大致数量;以及 (d) 为应对安全事件而采取或拟采取的措施说明,包括减轻其可能不利影响的措施。
提供方同意立即自费采取行动调查安全事件,并识别、防止及减轻其影响。提供方应让客户持续了解所有重大进展。提供方还应根据客户需要,及时提供信息并予以配合,以履行客户依据适用数据保护法承担的数据泄露报告和通知义务。
关于安全事件的任何通知、监管沟通或新闻稿,其内容和发布均由客户全权决定,除非适用法律另有要求。未经客户事先批准,提供方不得向任何第三方发出、发布或提供任何此类沟通。如任何此类沟通中提及 BambooHR 的名称,则应给予 BambooHR 审阅并批准该沟通准确性的机会,但不得无理拒绝批准。
7.数据传输与国际处理
保存在 BambooHR 平台上的所有客户个人数据,包括员工数据,均托管于爱尔兰。提供方应确保客户个人数据在欧洲经济区(EEA)内或在数据保护立法下对跨境传输个人数据不施加限制的任何其他地区内进行处理,以下例外情况除外:当 BambooHR 获授权将数据传输至爱尔兰数据中心之外时:( 1 ) 在紧急情况下,例如爱尔兰数据中心发生数据泄露;(2) 在需要美国支持团队访问并且已收到客户书面确认的支持请求过程中;以及 (3) 在客户经核实的书面请求下将托管迁出爱尔兰。
在任何客户个人数据被传输至 EEA 之外的范围内,此类传输受欧盟标准合同条款约束,适用于将个人数据传输给处理方,并已获欧盟委员会批准并并入本协议。对于从英国发出的传输,适用欧盟委员会标准合同条款的国际数据传输附录。对于从瑞士发出的传输,同样的条款经修改后适用,以反映瑞士法律,包括提及《联邦数据保护法》(FDAP)以及联邦数据保护和信息专员的管辖权。
无论在何处处理,提供方均应始终根据适用数据保护法的要求,为客户个人数据提供适当的保护水平。如本协议条款或本文件与模型条款或标准合同条款发生冲突,应以后者为准。在任何情况下,本文件均不限制任何数据主体或任何有管辖权的监督机构的权利。
8.数据主体权利
与服务相关处理其个人数据的数据主体,依据适用的数据保护法,可能有权:获取其个人数据副本;要求更正不准确的个人数据;在继续处理不存在合法理由时请求删除其个人数据;限制或反对处理其个人数据;以结构化、通用且机器可读的格式接收其个人数据(数据可携带性);以及在处理基于同意时撤回同意。
提供方应在不增加额外费用的情况下,向客户提供充分合作和协助,以使客户能够履行其作为数据控制者的义务,包括关于:数据安全;数据泄露通知;数据保护影响评估;与监管机构的事先咨询;实现数据主体权利;以及任何由监管机构或其他监管机构提出的询问、通知或调查。若数据主体直接向提供方提出任何请求,除非适用法律禁止,应立即转交客户,在未获得客户明确授权前不得作答。
9.安全报告、检查与审计
BambooHR 根据 ISO 27001、SOC II 或其他类似信息安全管理体系(“ISMS”)标准保留记录,并应在客户要求时,向客户提供相关 ISMS 认证、审计报告摘要和/或客户为核实遵守适用数据保护义务而合理要求的其他文件副本。
在收到客户书面请求后,提供方应提供为证明遵守适用数据保护法所合理必需的信息,并在合理需要以确认遵守适用义务的范围内,允许客户及/或其授权代理审计记录,前提是此类审计不涉及审查任何第三方数据,且所访问记录被视为保密。客户应自行承担开展任何此类审计的费用。除非客户的请求源于安全事件或适用数据保护法另有要求,否则客户在任何 12 个月内不得提出超过一次此类请求。
提供方应在考虑所处理个人数据的情况下,以合理方式协助客户对服务进行任何数据保护影响评估,并应合理配合实施任何此类评估中为解决已识别隐私风险所需的缓解措施。
10.数据的删除与返还
应客户要求并按其选择(无论在本协议终止期间还是之后),提供方应及时并按客户指定的方式返还或销毁其或其分处理方持有或控制的所有客户个人数据。若适用法律要求提供方保留部分或全部客户个人数据,则该要求不适用;在此情况下,提供方应隔离并保护该等数据免受任何进一步处理,但法律要求的范围除外。
在本协议终止或到期后,BambooHR 提供一个期间,客户可在此期间将其客户数据从平台导出。客户全权负责确保在该期间届满前完成所需的数据导出。提供方将提供合理的数据导出协助,但此类协助的适用费用须事先商定。
11.一般
本隐私文件及其规定的数据处理义务并入本协议,并应受客户在欧盟、EEA、瑞士或英国主要设立地所在国家法律管辖并据其解释,但适用数据保护法另有要求的除外。如本协议与这些数据处理义务发生冲突,应以数据处理义务为准。
本条款下施加于提供方的义务,在提供方和/或其分包商代表客户处理客户个人数据期间持续有效。除双方随后签署书面文件外,该等义务不得修改。若该等义务的任何部分被认定为不可执行,其余所有部分的有效性不受影响。
我们可能不时更新本隐私文件,以反映适用法律、我们的处理活动或组织措施的变化。重大变更将提前通知客户。如果您对您的个人数据处理有任何问题或疑虑,请通过我们的联系页面与我们联系。








































