法律
隐私政策
Grouper Technology Limited 如何作为 BambooHR 的授权欧洲合作伙伴收集、使用、托管和保护您的个人数据,主要数据存储在AWS Ireland。
最后更新: 16 August 2026
本译文仅供方便参考。如有任何冲突或不一致,以英文版本为准。
Grouper 致力于保护个人数据并保持高标准的隐私、安全和法规合规。数据保护被视为核心运营和合同责任,而不是事后补救。我们设计服务交付、访问控制、支持流程和供应商治理,以体现 GDPR 的问责、完整性、保密性和透明性原则。
本隐私政策说明 Grouper Technology Limited(“Grouper”、“我们”或“我们的”)如何在提供服务相关过程中收集、使用、访问、托管、存储、保护、传输及以其他方式处理个人数据,其中包括我们作为 BambooHR 欧洲合作伙伴的角色。
Grouper 为爱尔兰、英国、欧洲及其他地区的组织提供 BambooHR HRIS 平台及相关人力资源技术的部署、管理和使用支持。
我们的欧洲服务模式围绕明确的欧洲数据驻留原则设计。通过 Grouper’s 欧洲 BambooHR 服务处理的客户个人数据存储于欧洲经济区(“EEA”)内,主要托管地点在爱尔兰。
本隐私政策适用于与以下事项相关处理的个人数据:
- BambooHR 实施和入职;
- HRIS 配置;
- 账户管理;
- 客户支持;
- 技术支持;
- 集成支持;
- 数据迁移;
- 客户成功;
- 培训;
- 专业服务;
- 安全与服务管理;
- 客户沟通;
- 销售和演示;
- Grouper 网站和数字服务;以及
- 我们的一般业务活动。
Grouper Technology Limited 是一家爱尔兰公司,注册地址为 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland。
BambooHR 提供底层人力资源信息系统及相关产品功能。Grouper 提供欧洲实施、迁移、配置、培训、客户成功、支持、服务管理及相关专业服务。根据客户的订阅和配置,BambooHR HRIS 平台可能支持员工记录、入职、招聘、工时与考勤、休假管理、绩效、薪酬、福利、薪资相关功能、报告、分析、集成、APIs 以及人工智能功能。
根据客户购买的服务,Grouper 可能提供:
- BambooHR 实施;
- 入职;
- 配置;
- 账户设置;
- 迁移协助;
- 集成服务;
- 技术支持;
- HRIS 支持;
- 培训;
- 客户成功服务;
- 服务管理;
- 故障排查;以及
- 相关专业服务。
Grouper 的确切数据保护角色取决于具体的处理活动。
当 Grouper 决定处理目的和方式时——例如在某些网站、销售、业务联系、安全或公司管理活动中——Grouper 作为控制者。
当 Grouper 仅代表客户并依据该客户的书面指示处理客户个人数据时,Grouper 作为处理者。
当客户本身作为另一控制者的处理者时,Grouper 在适用范围内可作为分处理者。
BambooHR 可就通过 BambooHR HRIS 平台处理的客户个人数据,分别作为处理者或分处理者。相关角色在 B 部分及适用的客户协议中有进一步说明。
4.1 核心欧洲驻留承诺
对于购买带 EEA 数据驻留的 Grouper’s 欧洲 BambooHR 服务的客户,构成核心 HRIS 生产环境的客户个人数据存储于 EEA 内,主要托管位置在爱尔兰。
欧洲服务的主要云托管基础设施由 Amazon Web Services (AWS) 提供,主要数据存储位于 AWS 爱尔兰区域。该服务的设计旨在让常规生产存储保留在约定的欧洲区域内。
这适用于在欧洲 HRIS 环境中维护的个人数据,包括员工、候选人及其他劳动力信息。
4.2 存储与访问
数据驻留描述的是客户个人数据的存储位置。这并不意味着不会从其他国家发生任何授权支持或技术访问。
只有在本政策第 17 和第 18 节所述情况下,出于必要、经授权且受法律保护的原因,才可能从 EEA 之外进行例外访问。
4.3 备份、弹性与灾难恢复
备份、弹性和灾难恢复安排旨在保护保密性、完整性和可用性,并与客户签订的区域托管承诺保持一致。
在使用复制、冗余或灾难恢复基础设施时,客户个人数据仍存储在 EEA 内,但须遵守已记录的紧急、连续性或支持场景以及适用的传输保障。
4.4 不会例行迁移至 EEA 之外
Grouper 不会将例外支持访问作为例行迁移欧洲客户个人数据的机制。
构成欧洲服务一部分的客户个人数据通常不会托管或存储在 EEA 之外。对约定的数据驻留模型进行任何重大变更,都须遵守适用协议、通知要求和适用数据保护法。
“适用的数据保护法”指适用于处理的所有数据保护、隐私和数据安全法律法规,包括在相关情况下:
- 法规 (EU) 2016/679 ——《通用数据保护条例》(GDPR);
- 爱尔兰《数据保护法》2018;
- 适用的爱尔兰电子隐私和电子通信规则;
- 适用时的英国 GDPR 和英国《数据保护法》2018;
- 适用时的瑞士数据保护法;
- 实施欧洲隐私要求的适用国家立法;以及
- 任何取代、补充或修订这些法律的立法。
content.legal-document.record.content.811c9dc5
双方将一致地按强制性数据保护法解释本政策及任何适用的 DPA。在需要时,GDPR 的强制性条款、适用的传输工具和监管机构要求具有优先效力。
所处理的信息取决于客户选择的服务以及客户选择放入 HR 环境中的数据。
6.1 员工和劳动力信息
个人数据可能包括:
- 姓名和员工编号;
- 如有提供的照片;
- 家庭或工作联系方式;
- 如有提供的出生日期、性别和人口统计信息;
- 如有提供的婚姻或家庭信息;
- 紧急联系人和电话号码;
- 学术和专业资格;
- 简历或履历信息、工作经历和语言能力;
- 职位、级别、部门、地点、汇报关系和团队归属;
- 入职和离职日期、工作时间和合同细节;
- 绩效、评估、纪律处分和工作经历信息;
- 福利、保险、公司资产和培训信息;以及
- 请假、出勤和休假信息。
6.2 薪资和薪酬信息
在使用相关服务时,个人数据可能包括:
- 薪资、薪酬和奖金;
- 税务和社会保险信息;
- 银行和支付详情;
- 养老金信息;
- 股票期权和其他福利;以及
- 其他与薪资相关的信息。
6.3 招聘、候选人和推荐人信息
对于候选人、潜在员工和推荐人,信息可能包括:
- 身份和联系方式;
- 简历、履历、工作经历和资格;
- 申请、面试和招聘记录;
- 候选人沟通和招聘状态;
- 拟议薪酬信息;
- 推荐人姓名、联系方式和职业关系;以及
- 推荐信中的信息。
6.4 特殊类别和敏感数据
根据客户对 BambooHR HRIS 平台的使用情况,服务可能包含健康或残障信息及其他特殊类别或敏感个人数据。
客户仍有责任确保适当的 Article 6 合法依据,以及在适用 GDPR Article 9 时具备有效的特殊类别条件。
除非必要、合法且相关产品条款允许,否则客户不应将敏感信息放入自由文本字段或 AI 功能中。
与 Grouper’s 服务相关处理的个人数据可能涉及:
- 当前、前任、潜在和未来员工;
- 候选人和申请人;
- 承包商、顾问、代理人和独立承包商;
- 派遣、临时和零工人员;
- 实习生和志愿者;
- 员工家属、受益人和紧急联系人;
- 推荐人和证明人;
- 客户管理员和授权用户;以及
- 客户依法提交至服务的其他个人。
个人数据可能通过以下方式获得:
- 直接来自个人本人;
- 来自个人的雇主或潜在雇主;
- 来自客户管理员和授权用户;
- 在实施、配置和数据迁移期间;
- 通过授权集成或 APIs;
- 通过支持请求和故障排查;
- 通过 BambooHR HRIS 平台或客户选择的其他系统;
- 通过招聘流程;
- 来自依法使用的公共来源;以及
- 来自客户授权的其他合法来源。
Grouper 仅为特定且合法的目的处理个人数据。这些可能包括:
- 实施和配置 BambooHR HRIS 平台;
- 托管客户个人数据,或协助其托管;
- 管理账户和用户权限;
- 维护并保护服务;
- 提供客户和技术支持;
- 支持集成和迁移;
- 提供培训和专业服务;
- 管理订阅和客户关系;
- 检测并调查安全事件;
- 维护审计记录;
- 防止欺诈或滥用;
- 遵守法律义务;以及
- 在协议和适用数据保护法允许的范围内,提高服务性能。
content.legal-document.record.content.811c9dc5
当支持人员访问客户个人数据时,访问范围必须限制在支持目的所合理必要的最少信息内,并且必须由受保密义务和访问控制约束的授权人员执行。
当 Grouper 作为控制者时,适用的合法依据可能包括:
10.1 合同
为订立或履行合同,或应个人请求在订立合同前采取措施所必需的处理。
10.2 的合法利益
为合法商业利益而进行的必要处理,只要这些利益不被个人的权利和自由所凌驾。合法利益可能包括:
- 服务交付;
- 客户管理;
- 信息安全;
- 欺诈预防;
- 业务连续性;
- 客户支持;以及
- 关系管理。
10.3 的法律义务
为遵守适用的法律或监管要求而进行的必要处理。
10.4 同意
在适当情况下,处理可能基于同意。可随时撤回同意,且不影响撤回前所进行处理的合法性。
当客户作为控制者时,客户负责:
- 确定处理个人数据的目的;
- 建立合法依据和特殊类别条件;
- 提供所需的隐私声明;
- 在需要时取得同意;
- 确保数据准确性和质量;
- 确定适当的保留期限;
- 管理经授权的用户和权限;
- 安全地使用服务;以及
- 确保其向 Grouper 发出的指示合法。
content.legal-document.record.content.811c9dc5
客户不得指示 Grouper 以违反适用数据保护法的方式处理个人数据。
Grouper 若合理认为某项指示违反适用数据保护法,将通知客户,并可暂停受影响的处理,直至问题得到解决。
Grouper 将客户个人数据的访问权限仅限于为履行职责而合理需要访问的经授权人员。人员需遵守适当的保密义务,并接受与其角色相适应的隐私和安全培训。访问受最小权限和需要知晓原则约束。
访问控制包括:
- 身份和认证控制;
- 基于角色和特权访问控制;
- 管理员账户控制;
- 账户生命周期管理;
- 访问日志记录和监控;
- 定期访问审查;
- 保密和可接受使用要求;以及
- 适当的人员安全和培训。
Grouper 维持并要求相关技术提供商维持与处理所带来风险相适应的技术和组织措施,同时考虑到最新技术水平、实施成本、处理的性质、范围、背景和目的,以及对个人的风险。
措施包括:
- 物理和逻辑访问控制;
- 强认证和适当的密码控制;
- 在传输中以及 rest 处的加密(在适当情况下);
- 在适当情况下进行假名化;
- 网络防火墙、边界安全和入侵检测;
- 日志记录、监控和审计轨迹;
- 漏洞管理和安全测试;
- 受限的管理访问;
- 安全传输,包括受保护的传输通道;
- 备份、冗余、恢复和韧性;
- 业务连续性和灾难恢复规划;
- 安全开发和变更管理;
- 客户之间及处理目的之间的数据隔离;
- 事件响应程序;
- 员工安全意识和培训;以及
- 分处理方尽职调查和安全治理。
content.legal-document.record.content.811c9dc5
关于最低控制领域的更多细节载于数据处理协议的 Schedule 2 中。安全措施可能随时间演进,但除非法律要求或与客户另有约定,否则变更不会在活动订阅期间实质性削弱对客户个人数据的整体保护水平。
Grouper 维护记录在案的程序,以识别、调查、遏制、缓解、补救并报告个人数据泄露。
当 Grouper 作为处理方并知悉影响客户个人数据的实际或疑似个人数据泄露时,Grouper 将在合理可行的最短时间内通知相关客户,且无论如何不迟于知悉事件后 48 小时。
在合理可获得的范围内,通知将包括:
- 事件性质;
- 受影响的个人数据类别;
- 数据主体和记录的大致类别及数量;
- 可能后果;
- 已采取或拟采取的措施;
- 缓解措施;以及
- 进一步信息的联系人。
content.legal-document.record.content.811c9dc5
信息可在其可获得时分阶段提供。
Grouper 将提供合理协作,以使客户能够履行适用的监管和数据主体通知义务。
涉及特定客户泄露事件的公开或监管沟通将依法并与适用协议一致地协调进行。
Grouper 可在必要时任命经过谨慎筛选的分处理方和服务提供商,以提供、托管、保护、支持、监控或改进服务。
在允许分处理者处理客户个人数据之前,Grouper 将进行适当尽职调查,并施加适用于该处理的书面数据保护义务。这些义务包括保密性、适当的技术和组织措施、目的限制、支持数据主体权利和泄露义务、删除或返还要求,以及在适用时的合法国际传输保障。
Grouper 在适用数据保护法和合同要求的范围内,仍对分处理者的表现负责。
content.legal-document.record.content.811c9dc5
在适用的客户条款提供一般书面授权的情况下,客户将提前收到新增重大分处理方的通知,并有机会基于合理的数据保护理由提出异议。
对于 BambooHR 的分处理方,当前 BambooHR DPA 至少提前 30 天通知将处理客户个人数据的新分包商。
Schedule 4 就关键提供商类别以及治理服务材料中标识的命名提供商提供透明度。
BambooHR LLC 提供与相关服务配套使用的底层人力资源技术平台。Grouper 可与 BambooHR 协作,提供平台维护、托管、实施、故障排查、服务支持、安全、技术管理、集成以及交付约定服务所需的其他功能。
BambooHR’s 的处理受适用的合同和数据保护条款约束,包括其 DPA、安全措施、分处理方安排以及国际传输保障。
content.legal-document.record.content.811c9dc5
Grouper 仍对其在适用数据保护法和适用客户协议下的自身义务负责。当 BambooHR 为支持 Grouper’s 欧洲客户环境而处理个人数据时,适用合同、安全和数据驻留要求。
对于 Grouper’s 签约的欧洲服务,客户个人数据设计上存储于 EEA 内,并通过 Amazon Web Services (AWS) 在爱尔兰进行主要托管。来自 EEA 之外的授权处理或远程访问即使数据仍存储在爱尔兰,也可能构成受限传输。此类访问仅在合法、必要且受到适当保障的情况下允许。
例外情形包括:
- 影响爱尔兰数据中心环境或服务连续性的紧急事件;
- 需要来自 EEA 之外的授权专家访问的支持或维护请求,但须遵守客户适用的批准或合同授权;以及
- 经核实的客户请求,将数据迁移至合同约定的欧洲托管区域之外,或在其他情况下于其外进行处理。
content.legal-document.record.content.811c9dc5
发生受限传输时,Grouper 和/或相关技术提供商将使用以下法律认可的机制,例如:
- 充分性决定;
- 欧洲委员会标准合同条款;
- 适用时采用英国国际数据传输附录;
- 在法律上可用且适用时参与欧盟-美国数据隐私框架;
- 在适用时采用约束性公司规则;或
- 适用数据保护法认可的其他有效保障措施。
content.legal-document.record.content.811c9dc5
如有需要,将实施传输影响评估及补充性技术、合同或组织措施。
此类例外访问安排中的任何内容均不改变 Grouper’s 对欧洲服务客户个人数据存储于 EEA 内的承诺。
在需要欧盟标准合同条款时,其将以正式批准的形式纳入,不得更改强制性措辞。对于控制者到处理方的传输,通常适用第二模块,除非当事方的角色要求适用其他模块。
如果爱尔兰被选定为适用的欧盟管辖法律和论坛,则双方同意适用爱尔兰法院,具体如适用的 SCC 附件所述。
对于受英国数据保护法约束的传输,EU SCCs 将与当时有效的英国国际数据传输附录或其他法律认可的英国传输机制一并适用。
content.legal-document.record.content.811c9dc5
补充措施可能包括:
- 加密;
- 访问限制;
- 密钥管理控制;
- 最小化;
- 日志记录;
- 对后续传输的合同限制;
- 政府请求审查程序;
- 透明度措施;以及
- 当无法确保充分保护水平时,暂停或终止传输。
Grouper 认识到,合法的政府访问请求会带来重大的隐私风险。在法律允许的范围内,如果 Grouper 或相关处理方收到来自公共、执法或司法机关的、具有法律约束力的客户个人数据请求,将对其有效性、范围和比例性进行审查。
如有合理理由和合法依据,将对非法或不相称的请求提出质疑。
content.legal-document.record.content.811c9dc5
披露将限制在法律所要求的最低限度。
如法律允许,将通知客户。在被禁止通知的情况下,将作出合理努力,在适当时寻求许可以提供通知。
将按法律和适用传输机制要求保存请求和回应记录。
根据适用的数据保护法,个人可能享有包括以下在内的权利:
- 访问;
- 更正;
- 删除;
- 限制处理;
- 数据可携带性;
- 反对;
- 撤回同意;
- 与自动化决策和画像有关的权利;以及
- 向有管辖权的监管机构投诉的权利。
content.legal-document.record.content.811c9dc5
当 Grouper 作为处理方时,涉及客户个人数据的请求通常应提交给作为控制者的相关客户。如果 Grouper 直接收到此类请求,Grouper 将在法律未禁止的情况下,将该请求转交或通知客户,且除非依据有文档记录的客户指示或法律要求,否则不会作实质性回应。Grouper 将提供合理协助,以使客户能够履行其义务。
考虑到处理的性质以及 Grouper 可获得的信息,Grouper 将就数据保护影响评估提供合理协助,并在需要时与有权监督机构进行事先咨询。
客户仍有责任判断其使用本服务是否需要进行 DPIA 或事先咨询。
Grouper 将提供合理必要的信息,以证明其遵守适用的处理者义务。这可能包括:
- 安全文档;
- 政策;
- 合规信息;
- 审计信息;
- 独立保证报告;
- 相关认证;以及
- 对合理安全问卷的回复。
content.legal-document.record.content.811c9dc5
在法律或合同要求且合理书面证据不足的情况下,客户可在合理通知后行使适用的审计权,但须遵守保密、安全、不干扰以及对其他客户信息的保护。除因安全事件、监管要求或有合理证据表明存在重大不合规外,正式审计通常应限制为任意十二个月内一次。除非法律或合同另有规定,否则客户通常自行承担审计费用。
Grouper 仅在就相关目的合理必要或法律要求的期限内保留个人数据。
当 Grouper 作为处理方时,保留期限主要由以下因素决定:
- 有文档记录的客户指示;
- 适用的客户协议;
- 服务期限;
- 支持要求;
- 法律义务;以及
- 合同删除要求。
content.legal-document.record.content.811c9dc5
在服务终止或到期后,或在技术和法律可行时根据客户有效指示更早进行时,Grouper 将按照协议返还、提供导出,或安全删除客户个人数据。
在法律要求继续保留的情况下,受影响的数据将保持受保护状态,与正常使用隔离,并仅在法律要求的范围内进行处理。
与支持相关的信息仅会在提供、证明和结束支持活动所需的期间内保留,并受适用的法律和运营保留要求约束。
Grouper 支持数据最小化、准确性和目的限制原则。客户应仅处理对合法人力资源和劳动力管理目的合理必要的个人数据,并应避免在自由文本字段、附件、备注、自定义字段或可选功能中包含不必要的敏感信息。
content.legal-document.record.content.811c9dc5
客户负责维护准确的客户个人数据。当 Grouper 或某处理方在需要采取行动的情况下发现数据不准确或已过时,Grouper 将与客户合作,按照有文档记录的指示和适用数据保护法更正或删除该数据。
content.legal-document.record.content.811c9dc5
特殊类别个人数据应仅限于客户具有适当合法依据和真实业务需要的信息。
BambooHR 的某些功能可能使用人工智能或机器学习。若明确标识为此类,AI 功能为可选项,并可能受单独的 BambooHR AI 条款约束。
当前 BambooHR AI 服务材料标识的第三方 AI 提供商包括 OpenAI、Cohere 和 Anthropic/Claude,当前分包商材料还可能根据功能配置标识其他 AI 或文档处理提供商(例如 LlamaIndex)。
客户仍有责任:
- 评估 AI 使用是否适合其组织;
- 建立合法依据;
- 向数据主体提供所需的透明度;
- 在需要时取得同意;
- 实施充分的人类监督;
- 评估偏见和公平性风险;以及
- 遵守雇佣、平等、AI 和数据保护法律。
content.legal-document.record.content.811c9dc5
在适用的 AI 条款禁止的情况下,客户不得向 AI 功能提交敏感或受监管信息,包括健康、遗传或生物识别信息、政府签发的标识符,以及个人财务或银行信息。AI 输出可能不准确、不完整、存在偏见、非唯一或不适用于特定目的,且不得被视为负责的人类判断的替代品。
content.legal-document.record.content.811c9dc5
当 BambooHR 使用客户数据、输入或输出对客户特定模型进行微调或训练时,适用的 BambooHR AI 条款会说明,该使用仅用于向该客户提供 AI 功能,且生成的客户训练模型不会被用于向其他客户提供服务。
content.legal-document.record.content.811c9dc5
AI 提供商及与 AI 相关的处理可能涉及在 EEA 之外经授权的处理。此类处理受本政策中的国际传输保障以及任何适用的数据处理协议约束。核心 HRIS 存储驻留承诺并不意味着每个可选的 AI 推理操作都物理上发生在 EEA 内。
Grouper 提供人力资源技术实施、支持及相关服务。Grouper 通常不会决定客户招聘或雇佣谁、晋升、薪酬、绩效结果、纪律处分、福利决定、终止雇佣或其他雇佣决定。这些决定仍由相关雇主或控制者负责。
客户必须确保 AI、分析、评分或工作流功能不会在未遵守适用数据保护法要求的保障措施的情况下,被用于作出违法的自动化决策并产生法律或类似重大影响,包括在需要时提供有意义的人类参与。
BambooHR HRIS 平台支持 APIs 和集成,这些功能可检索、传输或修改员工及其他人力资源数据。客户有责任授权适当权限、保护 API 凭证、将集成访问限制于合法业务目的,并确保第三方集成的配置合法且受合同约束。
content.legal-document.record.content.811c9dc5
程序化访问应使用受支持的身份验证方法,且不得向未经授权的方暴露客户数据或凭据。
集成不得将客户数据用于超出已记录且授权目的之外的用途。
当集成提供商代表客户或 Grouper 处理个人数据时,必须适用适当的处理方或分处理方条款以及传输保障措施。
当 Grouper 就其自身业务活动作为控制者时,我们可能处理与以下对象相关的业务联系信息:
- 潜在客户;
- 客户联系人;
- 供应商;
- 合作伙伴;
- 专业顾问;
- 活动参与者;
- 网站访问者;以及
- 联系 Grouper 的个人。
content.legal-document.record.content.811c9dc5
信息可能包括姓名、组织、角色、商务联系方式、通信记录、查询信息、IP 地址、浏览器和设备信息、访问页面以及类似技术数据。
content.legal-document.record.content.811c9dc5
我们处理此类信息以回应咨询、管理关系、提供请求的服务、维护安全、履行合同、遵守法律,并在允许时发送相关业务通信。接收者可随时选择退出直销营销。运营、合同、安全和客户服务通信不属于营销。
content.legal-document.record.content.811c9dc5
网站可能使用必要、功能性和分析性 Cookie 及类似技术。在法律要求时,非必要 Cookie 仅在获得适当同意后使用,且将向用户提供管理偏好的控制选项。
Grouper 致力于将隐私融入服务设计和运营。这包括:
- 欧洲数据驻留选项;
- 数据最小化;
- 最小权限访问;
- 适当的认证;
- 加密;
- 访问日志记录;
- 基于角色的权限;
- 安全传输;
- 分处理方控制;
- 保留控制;
- 事件响应流程;
- 隐私和安全培训;
- 安全测试;
- DPIA 支持;以及
- 有文档记录的问责制。
content.legal-document.record.content.811c9dc5
Grouper 将保留与其角色相适应的记录和治理措施,并将本着诚信原则与客户、数据主体和有权监督机构合作。
Grouper 可在合理必要时更新本隐私政策和 DPA,以反映法律、监管指引、安全要求、技术、服务、处理活动、分处理者或传输机制的变化。如有重大变更,将在需要时予以通知。
content.legal-document.record.content.811c9dc5
当 Grouper 作为处理方处理客户个人数据时,B 部分及适用的客户协议管辖合同处理关系。就客户个人数据不一致之处,适用以下优先顺序:强制适用的数据保护法;适用的 SCCs、英国附录或其他强制传输机制;数据处理协议;协议中适用的数据保护条款;以及协议其余部分。
Grouper’s 欧洲 BambooHR 主张建立在三项原则之上:
欧洲数据驻留。
客户个人数据在 EEA 内托管和存储,主要托管位于爱尔兰,通过 Amazon Web Services (AWS) 实现。
欧洲隐私标准。
客户个人数据按照适用的欧洲数据保护要求进行处理,包括 GDPR。
欧洲服务与支持。
Grouper 为客户提供围绕 BambooHR HRIS 平台的欧洲实施、支持和服务管理。
content.legal-document.record.content.811c9dc5
我们的目标是让组织在使用 BambooHR 的同时,保持欧洲客户所期望的隐私、治理和数据驻留标准。
关于本隐私政策、Grouper’s 处理活动、数据主体权利、安全或我们的欧洲数据驻留安排的问题,可通过 Grouper’s 指定的隐私或客户支持渠道提交。
Grouper Technology Limited 也可联系,地址为 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
如果相关个人数据包含在雇主的 BambooHR 账户中,个人通常应首先联系该雇主,因为该组织通常是负责确定信息使用方式的控制者。
本数据处理协议(“DPA”)构成客户与 Grouper Technology Limited 之间管理 Grouper’s BambooHR 相关服务提供的协议、订单表、工作说明或其他合同的一部分。
在提供服务时,Grouper 可代表客户处理客户个人数据。本 DPA 规定了双方就该处理各自承担的义务。
本 DPA 适用于 Grouper 代表客户处理客户个人数据且该处理受适用数据保护法约束的范围。它补充并构成协议的一部分;此处未定义的首字母大写术语具有协议中赋予的含义。
就本 DPA 而言:
客户个人数据
由客户或客户关联方控制并由 Grouper 为提供服务而处理的个人数据。
受限传输
在适用数据保护法下需要合法传输机制的个人数据传输。
标准合同条款(SCCs)
适用于向第三国传输个人数据的欧洲委员会标准合同条款,其内容可能不时修订、替换或补充。
子处理方
由 Grouper 指定或代表其指定的第三方,用于处理客户个人数据。
技术提供商
BambooHR LLC 及适用的相关 BambooHR 实体,提供底层 HR 技术平台。
除非另有书面约定,客户作为控制者,Grouper 作为处理方。当客户作为另一控制者的处理方时,Grouper 在适用范围内作为分处理方。
content.legal-document.record.content.811c9dc5
Grouper 仅会按照有文档记录的客户指示处理客户个人数据,且仅在提供、维护、保护和支持服务所必需的范围内进行,除非适用法律要求处理该数据。
如果 Grouper 合理认为某项指示违反适用数据保护法,将立即通知客户,并可在问题解决前暂停受影响的处理。
双方将就根据协议或与协议相关处理的个人数据,遵守适用数据保护法项下的各自义务。Grouper 不会明知地以可能导致客户违反适用数据保护法的方式处理客户个人数据。
Grouper 将确保经授权人员遵守适当的保密义务,仅在合理必要时访问客户个人数据,接受适当的隐私和安全培训,并且仅依照本 DPA 和有文档记录的客户指示处理客户个人数据。访问将按照最小权限和需要知晓原则加以限制。
Grouper 将实施并维持适当的技术和组织措施,以保护客户个人数据免受意外或非法销毁、丢失、篡改、未经授权披露或访问。
最低控制域在 Schedule 2 中有说明。Grouper 可更新这些措施,前提是变更不会实质性降低赋予客户个人数据的整体保护水平。
Grouper 将在合理可行的最短时间内通知客户;如适用 48 小时合同承诺,则在知悉影响客户个人数据的实际或疑似安全事件后最迟不超过 48 小时。
信息可在其可获得时分阶段提供。Grouper 将提供客户履行向监督机构和受影响数据主体的通知义务所需的合理合作。
客户授予 Grouper 一般书面授权,以委任提供服务所必需的分处理方。
content.legal-document.record.content.811c9dc5
Grouper 将维护处理客户个人数据的分处理者信息,并就重大新增或替换提供合理的提前通知。
在适用底层 BambooHR DPA 时,BambooHR 当前至少提前 30 天书面通知将处理客户个人数据的新分包商。
Grouper 将对分处理者施加与本 DPA 要求的保护实质等同的书面数据保护义务。Grouper 在适用数据保护法要求的范围内,仍对分处理者的表现负责。
考虑到处理的性质,Grouper 将提供合理协助,使客户能够回应访问、更正、删除、限制、可携带、反对及其他适用权利的请求。
如果 Grouper 直接收到涉及客户个人数据的请求,Grouper 将立即转交或通知客户,且除非依据有文档记录的指示或法律要求,否则不会作实质性回应。
Grouper 将考虑处理的性质以及可获得的信息,提供合理协助,以进行数据保护影响评估、与监督机构事先咨询,以及针对服务的有权监督机构提出的合理询问或调查。
Grouper 将提供合理必要的信息,以证明其遵守适用的处理者义务,其中可能包括安全文档、认证、审计报告和摘要。
如果上述信息不足且适用数据保护法要求审计,客户可在合理通知下请求审计。除非存在安全事件或监管要求证明需要更频繁的审查,否则审计通常限于十二个月内一次。除非法律或协议另有规定,否则审计费用由客户自行承担。
Grouper 将确保客户个人数据的受限传输符合适用数据保护法。若客户购买欧洲数据驻留服务,主要客户个人数据存储位于爱尔兰/EEA,通过 Amazon Web Services (AWS) 托管,但经授权的非 EEA 远程访问仍可能构成受限传输,并必须相应受到保护。
如果某种传输机制不再合法,Grouper 将与客户合作实施替代的合法机制或暂停受影响的传输。
在法律允许的范围内,Grouper 将审查针对客户个人数据的具有法律约束力的公共机构请求,在有合理理由时质疑非法或不相称的请求,尽力将披露限制在法律要求的最低限度,在法律允许时通知客户,并保留适当记录。
应客户要求,或在服务终止或到期时,Grouper 将在客户选择且受技术可行性和协议约束的情况下,返还或安全删除客户个人数据,并要求相关分处理方采取同样措施。如法律要求保留,Grouper 将隔离并保护保留的数据,且仅按法律要求进行处理。
客户保证,其拥有为提供客户个人数据以供处理所需的权利、许可、通知、合法依据和同意;其指示符合适用数据保护法;其不会指示非法处理;并且其将安全配置和使用服务,且对用户账户、凭据和集成保持适当控制。
由本 DPA 引起或与之相关的责任受协议中的限制和排除条款约束,但适用数据保护法禁止或与强制性 SCC 条款不一致的除外。本 DPA 不限制任何无法依法限制的数据主体或监管机构权利。
本 DPA 自客户受其约束之时起生效,并持续至 Grouper 代表客户处理客户个人数据期间。按其性质或法律要求在数据保留期间持续有效的义务,在到期或终止后继续存续。
Grouper 可在合理必要时更新本 DPA,以遵守法律、实施新的传输机制、回应监管指引,或反映服务或处理的变化。在活动订阅期内,任何更新都不会实质性降低保护,除非法律要求或明确同意。
除非适用数据保护法或强制性传输条款另有要求,本 DPA 受适用于协议的准据法管辖。
就客户个人数据不一致之处,适用以下优先顺序:强制适用的数据保护法;适用的 SCCs、英国附录或其他强制传输机制;本 DPA;协议中适用的数据保护条款;以及协议其余部分。
控制者 / 数据出口方
适用协议或订单中所识别的客户。
处理方 / 数据进口方
Grouper Technology Limited, 3rd Floor, 22 Ely Place, Dublin, D02 AH73, Ireland.
技术提供商
BambooHR LLC 及适用的提供底层 HRIS 平台的 BambooHR 实体。
处理主题
提供、实施、配置、运行、维护、托管支持、安全以及与 BambooHR 相关的人力资源信息系统服务支持。
处理性质
收集、接收、记录、组织、结构化、迁移、托管、存储、检索、查阅、使用、传输、提供、限制、支持访问、删除以及为提供服务合理必需的其他处理。
目的
按照记录在案的客户指示和协议,提供、实施、运行、保障、维护并支持服务。
时长
在服务期限内,以及随后为返还或删除客户个人数据或遵守法律所必需的任何期间内。
数据主体
员工、前员工、潜在员工、候选人、承包商、顾问、派遣工、临时和零工、实习生、志愿者、推荐人、受抚养人、受益人、紧急联系人、客户管理员以及由客户提交或代表客户提交其个人数据的其他个人。
个人数据
身份、联系方式、人口统计、雇佣、招聘、资格、组织、薪酬、薪资、税务、社会保障、银行、养老金、福利、出勤、休假、绩效、培训、纪律、紧急联系人、账户、系统及相关人力资源信息。
敏感数据
由客户选择时,可能包括健康和残障信息以及服务允许的其他特殊类别或敏感数据。
主要欧洲存储
通过 Amazon Web Services (AWS) 在爱尔兰 / EEA 托管,适用于购买欧洲数据驻留服务的客户。
有权监督机构
如 DPC 具备管辖权:数据保护委员会,6 Pembroke Row,Dublin 2,D02 X963,爱尔兰。
Grouper 在以下最低控制领域维持技术和组织措施:
1. 信息安全治理
记录在案的安全责任、风险评估、治理、管理监督和适当政策。
2. 人员安全
保密义务、在法律允许范围内按岗位适配的筛查、安全意识与隐私培训,以及针对未经授权访问的纪律控制。
3. 物理安全
对相关设施和基础设施的受限访问;受控访问路径;访问授权;与托管环境相适应的物理监控及其他保障措施。
4. 身份和访问管理
认证、基于角色的访问、最小权限、特权账户控制、账户生命周期管理、空闲超时和定期审查。
5. 数据访问控制
旨在确保授权用户仅可访问其权限范围内数据的控制;对访问进行记录和监控;仅向授权人员披露数据。
6. 加密与假名化
对传输中及在 rest 的个人数据进行适当加密;在适当情况下按处理目的进行假名化。
7. 网络与传输安全
防火墙、受保护网关、安全通信通道、TLS/SFTP 或等效的受保护传输机制,以及防止未经授权拦截或篡改的控制。
8. 日志记录与监控
对相关系统、管理和访问活动进行日志记录;监控可疑事件;保留与风险相适应的审计信息。
9. 输入与变更控制
用于识别谁录入、修改或删除了数据的控制;对授权用户和系统进行身份验证;文档化的变更管理实践。
10. 漏洞与安全测试
用于识别、评估和修复漏洞的流程;定期渗透或安全测试;定期评估和衡量控制有效性。
11. 可用性、备份与恢复
基础设施冗余、备份、恢复能力、可用性控制以及防止意外丢失或破坏的保护措施。
12. 业务连续性与灾难恢复
已记录的连续性和恢复计划,旨在在中断或安全事件后及时恢复可用性和访问。
13. 数据隔离
客户之间以及不同处理目的之间的逻辑或应用层级隔离;旨在防止未经授权的跨客户访问的控制。
14. 安全开发
适用于软件开发、测试、发布和变更管理的安全实践。
15. 分处理者管理
尽职调查、书面数据保护义务、安全审查、传输保障及与处理相适应的持续监督。
16. 事件管理
用于检测、调查、遏制、补救、升级、客户通知和经验总结的书面程序。
欧盟受限传输
如需欧盟 SCC,则经正式引用纳入欧盟委员会官方 SCC,且不更改其强制性措辞。除非角色另有要求,客户为数据输出方,Grouper 和/或适用的技术提供方为数据输入方,且模块二适用于控制者向处理者的传输。
英国受限传输
对于受英国数据保护法约束的传输,EU SCCs 将与当时有效的英国国际数据传输附录或其他法律认可的英国传输机制一并适用。
瑞士传输
对于受瑞士数据保护法约束的传输,SCC 将按适用的瑞士法律进行解释和调整,包括对瑞士监管机构和瑞士数据主体的适当引用。
EU-US Data Privacy Framework
如果美国接收方是欧盟-美国数据隐私框架的合格参与者,且欧洲委员会的充分性决定对相关处理仍然有效,则该框架可作为充分性机制依据。Grouper 不依赖已失效的欧盟-美国或瑞士-美国隐私盾框架。
传输影响评估和补充措施
在需要时,双方将评估传输情形、目的国法律和实践、后续传输、数据类别、存储位置、传输渠道以及补充性技术、合同或组织保障。若无法合理维持合法且充分的保障措施,则将暂停传输。
欧洲客户的特殊访问场景
授权的、非 EEA 的例外访问仅可在以下情况下发生:
- 影响爱尔兰数据中心环境或服务连续性的紧急事件;
- 需要在 EEA 外进行授权的专门支持或维护请求,且须经适用的客户批准或合同授权;以及
- 经核实的客户要求在欧洲区域外处理或托管。
具体使用的提供方会因产品、功能、支持路径和客户配置而异。由 Grouper 和/或 BambooHR 维护的当前实时分处理方登记册对实际服务交付具有约束力。
以下关键提供方已在适用服务材料中列出。此处列出的提供方并不一定会为每个客户或每次部署处理客户个人数据。
BambooHR LLC
技术提供方;HRIS 维护、托管和支持。地点:美国 / 包括欧洲在内的服务区域。
Amazon Web Services (AWS)
主要云托管基础设施;在爱尔兰提供欧洲区域托管。地点:爱尔兰 / 欧洲及其他区域,视服务配置而定。
Anthropic / Claude
AI / 语言模型处理。地点:美国。
Cohere
语言模型 API / AI 处理。地点:美国。
OpenAI
语言模型 API / AI 处理。地点:美国。
LlamaIndex / LlamaParse
与 AI 功能相关的可选文档解析。地点:美国。
Atlas MongoDB
支持所选服务 / 与 AI 相关功能的数据存储。地点:美国。
Gainsight
客户关系 / CRM 服务。
Salesforce
CRM 平台。
Cloudflare
Web 应用防火墙 / 安全。
Datadog
基础设施和应用监控。
Microsoft / Google Workspace
根据当前配置提供协作、通信和文档存储。
Mailgun
应用通信。
Snowflake
数据分析。
Twilio
MFA / 短信发送。
其他提供方
当前服务材料中识别出的其他提供方可能包括 Celonis/Make、Databricks、Formstack、Jira、Netskope、Omni/Visier、Pendo、Rollbar、Slack、Tableau、OneTrust/TrustArc、Wrike 等。客户应参考实时 BambooHR 分包商名单以及 Grouper’s 当前分处理方信息,以获取最新详情。
1. 范围
当客户启用或使用与 Grouper 支持的服务相关的 BambooHR 人工智能或机器学习功能时,本附表适用。
2. AI 提供方
当前服务材料标识了包括 OpenAI、Cohere 和 Anthropic/Claude 在内的 AI 提供商,并且可能会将 LlamaIndex 等其他提供商标识为可选文档解析提供商。活动提供商集合可能会根据适用的子处理方通知要求而变更。
3. 输入与输出
客户提供给 AI 功能的提示、指令或数据可能构成“输入”,生成的响应可能构成“输出”。根据功能不同,输入或输出可能包含客户数据。输出可能并非唯一,且可能与其他用户生成的输出相似。
4. 客户责任与人工监督
客户负责确保其拥有提交输入和使用输出所需的权利、合法依据、通知和许可。客户必须实施充分的人为监督,并且在用于就业、法律、财务、安全关键或类似重大决策之前,必须独立评估输出。
5. 敏感与受监管数据限制
如适用的 AI 条款禁止,客户不得向 AI 功能提交敏感或受监管信息,包括健康、遗传或生物识别信息、政府签发的身份证号码,或个人财务或银行账户信息。客户应尽量减少提示中的个人数据。
6. 准确性、偏差与公平性
生成式 AI 具有已知和未知的局限性。输出可能不准确、不完整、不安全、有偏见、不公平、冒犯性或其他方面不适用。客户负责审查输出、测试相关风险,并避免非法歧视或仅依赖自动化的就业决策。
7。模型改进
如适用的 BambooHR AI 条款允许使用性能数据和反馈来改进 AI 功能,则此类使用受这些条款约束。如使用客户数据对客户特定模型进行微调,则生成的模型用于向该客户提供 AI 功能,且不会以其他方式用于向其他客户提供服务。
8. 国际处理
AI 提供方可在 EEA 之外处理经授权的输入或相关个人数据。此类处理受本 DPA 中的传输保障措施约束,不会改变客户签约的核心 HRIS 存储区域位置。客户在启用之前,应评估可选 AI 使用是否符合其自身的居住地、工会/劳资委员会、劳动法和风险要求。
关于本隐私政策或您的数据权利有疑问吗?
联系我们







































