Old version
March 22, 2026 06:07 UTC
76881f2024d14f9e996879cd02ed06524957e0c2f9d73f4fb49afc96c16c447f
CA-V-000254
New version
April 16, 2026 06:06 UTC
f56de72310d457b0b74b985f28c2c03143c452689525b5390dc7ff3d5aeff402
CA-V-000549
Share 𝕏 Share in Share
Change Summary
Gusto updated their Employer Data Processing Addendum from Version 2.0 to Version 3.0, effective April 14, 2026. The new version adds detailed provisions about the subject matter, duration, and survival of data processing obligations, clarifying when and how long Gusto processes employer data. These additions provide clearer legal boundaries around data handling, which is relevant to businesses using Gusto's payroll and HR services.
medium severity
60 Sentences added
0 Sentences removed
1 Sentences modified
18913 Sentences before
18973 Sentences after
Added
Removed
Modified

March 22, 2026 06:07 UTC
April 16, 2026 06:06 UTC
97Developer resources97Developer resources
98Documentation and developer guides98Documentation and developer guides
99Pricing99Pricing
n100See demon
101Create free account100Create free account
102How it works101How it works
103Sign in102Sign in
5662Please contact us at [email protected] if you have any questions about our Priva5661Please contact us at [email protected] if you have any questions about our Priva
>cy Policy.>cy Policy.
5663Employer Data Processing Addendum5662Employer Data Processing Addendum
5664Version5663Version
n5665Version 2.0 (Current)n5664Version 3.0 (Current)
5665Version 2.0
5666Version 1.05666Version 1.0
nn5667Effective April 14th 2026
5668Download
5669Table of Contents
5670Last updated September 17, 2025
5671This Data Processing Addendum (“Addendum”) forms part of and is subject to the t
 >erms and conditions of either (i) the Embedded Payroll Service Agreement for use
 >rs of Embedded Payroll Services offered by a third-party Platform Provider or (i
 >i) the Employer Terms of Service (each of (i) and (ii) individually a â€śBase Agre
 >ement”) and this Addendum together with the applicable Base Agreement forms an â€ś
 >Agreement” by and between the Employer or Company (as defined in the applicable 
 >Base Agreement) (“Company”) and Gusto, Inc. and its subsidiaries and affiliates 
 >(“Service Provider”).
5672Subject Matter and Duration.
5673Subject Matter. This Addendum reflects the parties’ commitment to abide by Data 
 >Protection Laws concerning the Processing of Company Personal Data in connection
 > with Service Provider’s execution of the Agreement- but, only to the extent tha
 >t Employer is subject to Data Protection Laws and they apply to the Processing o
 >f Company Personal Data. All capitalized terms that are not expressly defined in
 > this Addendum will have the meanings given to them in the applicable Base Agree
 >ment. If and to the extent language in this Addendum or any of its Exhibits conf
 >licts with the applicable Base Agreement, this Addendum shall control.
5674Duration and Survival. This Addendum will become legally binding upon the effect
 >ive date of the Agreement or upon the date that the parties sign this Addendum i
 >f it is completed after the effective date of the Agreement. Service Provider wi
 >ll Process Company Personal Data until the relationship terminates as specified 
 >in the Agreement.
5675Definitions.
5676For the purposes of this Addendum, the following terms and those defined within 
 >the body of this Addendum apply.
5677“Company Personal Data” means any Employer Data or Company Data that is Personal
 > Data Processed by Service Provider on behalf of Company.
5678“Data Protection Laws” means the applicable data privacy, data protection, and c
 >ybersecurity laws, rules, and regulations to which the Company Personal Data are
 > subject. â€śData Protection Laws” may include, but are not limited to, the Califo
 >rnia Consumer Privacy Act of 2018 (“CCPA”), the Virginia Consumer Data Protectio
 >n Act, the Colorado Privacy Act, Connecticut’s Act Concerning Data Privacy and O
 >nline Monitoring, and the Utah Consumer Privacy Act (in each case as supplemente
 >d by implementing regulations and as amended, adopted, or superseded from time t
 >o time).
5679“Personal Data” has the meaning assigned to the term â€śpersonal data” or â€śpersona
 >l information” under applicable Data Protection Laws.
5680“Process” or â€śProcessing” means any operation or set of operations which is perf
 >ormed on Personal Data or sets of Personal Data, whether or not by automated mea
 >ns, such as collection, recording, organization, structuring, storage, adaptatio
 >n or alteration, retrieval, consultation, use, disclosure by transmission, disse
 >mination, or otherwise making available, alignment or combination, restriction, 
 >erasure, or destruction.
5681“Security Incident(s)” means the breach of security leading to the accidental or
 > unlawful destruction, loss, alteration, unauthorized disclosure of, or access t
 >o Company Personal Data attributable to Service Provider.
5682“Services” means the services that Service Provider performs under the Agreement
 >.
5683“Subprocessor(s)” means Service Provider’s authorized vendors and third-party se
 >rvice providers that Process Company Personal Data.
5684Processing Terms for Company Personal Data.
5685Documented Instructions. Service Provider shall Process Company Personal Data to
 > provide the Services in accordance with the Agreement, this Addendum, any appli
 >cable Statement of Work, and any instructions agreed upon by the parties. Servic
 >e Provider will, unless legally prohibited from doing so, inform Company in writ
 >ing if it reasonably believes that there is a conflict between Company’s instruc
 >tions and applicable law or otherwise seeks to Process Company Personal Data in 
 >a manner that is inconsistent with Company’s instructions.
5686Authorization to Use Subprocessors. To the extent necessary to fulfill Service P
 >rovider’s contractual obligations under the Agreement, Company hereby authorizes
 > Service Provider to engage Subprocessors.
5687Service Provider and Subprocessor Compliance. Service Provider shall (i) enter i
 >nto a written agreement with Subprocessors regarding such Subprocessors’ Process
 >ing of Company Personal Data that imposes on such Subprocessors data protection 
 >requirements for Company Personal Data that are consistent with this Addendum; a
 >nd (ii) remain responsible to Company for Service Provider’s Subprocessors’ fail
 >ure to perform their obligations with respect to the Processing of Company Perso
 >nal Data.
5688Confidentiality. Any person authorized to Process Company Personal Data must con
 >tractually agree to maintain the confidentiality of such information or be under
 > an appropriate statutory obligation of confidentiality.
5689Personal Data Inquiries and Requests. Where required by Data Protection Laws, Se
 >rvice Provider agrees to provide reasonable assistance and comply with reasonabl
 >e instructions from Company related to any requests from individuals exercising 
 >their rights in Company Personal Data granted to them under Data Protection Laws
 >.
5690Prohibited Uses of Personal Data. Service Provider shall not (i) sell or share C
 >ompany Personal Data as the terms "sell" or â€śshare” are defined by the CCPA; or 
 >(ii) retain, use, combine, or disclose Company Personal Data for any purpose oth
 >er than as described in this Addendum, the Agreement, or permitted under Data Pr
 >otection Laws.
5691Data Protection Impact Assessment and Prior Consultation. Where required by Data
 > Protection Laws, Service Provider agrees to provide reasonable assistance at Co
 >mpany’s expense to Company where, in Company’s judgement, the type of Processing
 > performed by Service Provider requires a data protection impact assessment and/
 >or prior consultation with the relevant data protection authorities.
5692Demonstrable Compliance. Upon Company’s reasonable request Service Provider agre
 >es to provide information reasonably necessary to demonstrate compliance with th
 >is Addendum and permit Company to take reasonable steps to stop and remediate un
 >authorized use of Company Personal Data.
5693Service Optimization. Where permitted by Data Protection Laws, Service Provider 
 >may Process Company Personal Data: (i) for its internal uses to build or improve
 > the quality of its services; (ii) to detect Security Incidents; and (iii) to pr
 >otect against fraudulent or illegal activity.
5694Aggregation and De-Identification. Service Provider may: (i) compile aggregated 
 >and/or de-identified information in connection with providing the Services provi
 >ded that such information cannot reasonably be used to identify Company or any d
 >ata subject to whom Company Personal Data relates (“Aggregated and/or De-Identif
 >ied Data”); and (ii) use Aggregated and/or De-Identified Data for its lawful bus
 >iness purposes.Information Security Program.
5695Security Measures. Service Provider shall use commercially reasonable efforts to
 > implement and maintain reasonable administrative, technical, and physical safeg
 >uards designed to protect Company Personal Data.
5696Security Incidents.
5697Notice. Upon becoming aware of a Security Incident, Service Provider agrees to p
 >rovide written notice without undue delay and within the time frame required und
 >er Data Protection Laws to Employer Account or Administrator. Where possible, su
 >ch notice will include all available details required under Data Protection Laws
 > for the Company to comply with its own notification obligations to regulatory a
 >uthorities or individuals affected by the Security Incident.
5698Audits.
5699Company Audit. Where Data Protection Laws afford Company an audit right, Company
 > (or its appointed representative) may carry out an audit of Service Provider’s 
 >policies, procedures, and records relevant to the Processing of Company Personal
 > Data. Any audit must be: (i) conducted during Service Provider’s regular busine
 >ss hours; (ii) with reasonable advance notice to Service Provider; (iii) carried
 > out in a manner that prevents unnecessary disruption to Service Provider’s oper
 >ations; and (iv) subject to reasonable confidentiality procedures. In addition, 
 >any audit shall be limited to once per year, unless an audit is carried out at t
 >he direction of a government authority having proper jurisdiction.
5700Company Personal Data Deletion.
5701Data Deletion. At the expiry or termination of the Agreement, Service Provider w
 >ill retain and delete Company Personal Data in accordance with the Agreement.
5702Company’s Obligations.
5703Company represents and warrants that: (i) it has complied and will comply with D
 >ata Protection Laws; (ii) it has provided data subjects whose Company Personal D
 >ata will be Processed in connection with the Agreement with a privacy notice or 
 >similar document that clearly and accurately describes Company’s practices with 
 >respect to the Processing of Company Personal Data; (iii) it has obtained and wi
 >ll obtain and continue to have, during the term, all necessary rights, lawful ba
 >ses, authorizations, consents, and licenses for the Processing of Company Person
 >al Data as contemplated by the Agreement; and (iv) Service Provider’s Processing
 > of Company Personal Data in accordance with the Agreement will not violate Data
 > Protection Laws or cause a breach of any agreement or obligations between Compa
 >ny and any third party.
5704Processing Details.
5705Subject Matter and Business Purpose. The subject matter and business purpose of 
 >the Processing is the Services pursuant to the Agreement, including payroll serv
 >ices.
5706Duration. The Processing will continue until the expiration or termination of th
 >e Agreement.
5707Categories of Data Subjects. Data subjects whose Company Personal Data will be P
 >rocessed pursuant to the Agreement, including Company employees and workers.
5708Nature and Purpose of the Processing. The purpose of the Processing of Company P
 >ersonal Data by Service Provider is the performance of the Services, including p
 >ayroll services.
5709Types of Company Personal Data. Company Personal Data that is Processed pursuant
 > to the Agreement, including payroll information of Company workers.
5667Effective September 17th 20255710Effective September 17th 2025 to April 14th 2026
5668Download5711Download
5669Table of Contents5712Table of Contents
5670Last updated September 17, 20255713Last updated September 17, 2025
14041Last updated January 13, 202614084Last updated January 13, 2026
14042Referee Terms: To qualify, you must sign up for Gusto between January 15th, 202614085Referee Terms: To qualify, you must sign up for Gusto between January 15th, 2026
> and April 15th, 2026 and run one or more paid payrolls. You will receive a $100> and April 15th, 2026 and run one or more paid payrolls. You will receive a $100
> Visa gift card within thirty (30) days of your first paid invoice. Additionally> Visa gift card within thirty (30) days of your first paid invoice. Additionally
>, if you qualify pursuant to these terms AND you onboard ten (10) or more employ>, if you qualify pursuant to these terms AND you onboard ten (10) or more employ
>ees prior to the first payroll run and invoice paid, the incentive offered above>ees prior to the first payroll run and invoice paid, the incentive offered above
> will increase to $200. You cannot participate in pay-per-click advertising on t> will increase to $200. You cannot participate in pay-per-click advertising on t
>rademarked terms, including any derivations, variations or misspellings thereof,>rademarked terms, including any derivations, variations or misspellings thereof,
> for search or content-based campaigns on Google, MSN, or Yahoo. For the purpose> for search or content-based campaigns on Google, MSN, or Yahoo. For the purpose
>s of these terms, trademarked terms include Gusto, Gusto Payroll, Gusto HR, Gust>s of these terms, trademarked terms include Gusto, Gusto Payroll, Gusto HR, Gust
>o Benefits, ZenPayroll, Gusto Coupon, Gusto.com and Buy Gusto (all keywords appl>o Benefits, ZenPayroll, Gusto Coupon, Gusto.com and Buy Gusto (all keywords appl
>y as broad match).>y as broad match).
14043Pricing14086Pricing
n14044Starting at just $55 per monthn14087Starting at just $46 per month
14045Built for you14088Built for you
14046Starting a business14089Starting a business
14047Switching to Gusto14090Switching to Gusto
14060Build apps with Gusto14103Build apps with Gusto
14061Developer tools14104Developer tools
14062Get started14105Get started
n14063Interactive Demon
14064Contact Sales â€” (800) 936-038314106Contact Sales â€” (800) 936-0383
14065Services14107Services
14066Small Business Platform14108Small Business Platform
14129Licenses14171Licenses
14130Site map14172Site map
14131Pricing14173Pricing
n14132Starting at just $55 per monthn14174Starting at just $46 per month
14133Built for you14175Built for you
14134Starting a business14176Starting a business
14135Switching to Gusto14177Switching to Gusto
14148Build apps with Gusto14190Build apps with Gusto
14149Developer tools14191Developer tools
14150Get started14192Get started
t14151Interactive Demot
14152Contact Sales â€” (800) 936-038314193Contact Sales â€” (800) 936-0383
14153Services14194Services
14154Small Business Platform14195Small Business Platform