Към основното съдържание

Правни · BETIHUT-LEGAL-DPA

Допълнително споразумение за обработка на данни

Субект
XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
Рег. №
206478710 · HE 480609
В сила
23 юли 2026 г.
Статус
Версия 1.4 · Ефективен шаблон

Настоящото допълнение за обработка на данни (наричано „DPA“) е част от Условията за ползване за работодатели между Клиента, XCITERR LTD. и AUTOMAIZE SOLUTIONS LTD. То урежда единствено обработването, извършвано от Xciterr или Automaize като обработващ лични данни или под-обработващ въз основа на документирани инструкции; обработването в качеството на независим администратор се урежда от Уведомлението за поверителност и приложимото законодателство.

Това DPA е сключено в съответствие с член 28 от ОРЗД. В случай на противоречие между това DPA и Общите условия за работодатели по отношение на защитата на данните, това DPA има предимство.

1.Дефиниции

  1. 1.1Термини като „администратор“, „обработващ лични данни“, „лични данни“, „обработване“, „субект на данни“ и „нарушение на сигурността на личните данни“ имат значенията, дадени им в ОРЗД.
  2. 1.2„Приложимо законодателство за защита на данните“ означава ОРЗД (GDPR) и националните закони за защита на данните, приложими в Кипър, България и всяка територия, в която се извършва документираното обработване.
  3. 1.3„Обработващ лични данни“ означава Xciterr или Automaize само до степента, в която съответното дружество обработва лични данни съгласно документирани инструкции на Администратора. „Под-обработващ“ включва Automaize, когато е ангажиран от Xciterr, както и всеки доставчик на инфраструктура, ангажиран в документираната верига на обработване.

2.Роли и обхват на обработката

  1. 2.1За работен процес, контролиран от Клиента, Клиентът определя целите и основните средства, а приложимата поръчка идентифицира Xciterr като обработващ лични данни, а Automaize като обработващ или под-обработващ. Xciterr и Automaize обработват тези данни само съгласно документираните инструкции, приложими за тяхната роля.
  2. 2.2Това DPA не се прилага, когато Xciterr действа като независим администратор при набиране на персонал от името на агенции или когато Automaize действа като независим администратор за платформни акаунти, сигурност, съгласие и доказателства за отчетност на ИИ, модериране, предотвратяване на измами, технологично съответствие или администриране на услуги.
  3. 2.3Предметът, продължителността, естеството и целта на обработката, категориите субекти на данни и лични данни са описани в Приложение 1 (Подробности за обработката). Това включва данни от профила на кандидата, автобиографии, записи на кандидатури, записи от интервюта, транскрипции, автоматизирани карти с резултати, доказателства за съответствие, записи за съгласие и одитни записи, обработвани за работни процеси по подбор.
  4. 2.4Обработката продължава през срока на Услугата на Клиента и документирания период за връщане/изтриване, при спазване на законови запори и императивно съхранение. Субектите на данни включват кандидати, потенциални кандидати и оторизирани потребители на Клиента; данните могат да включват данни за идентичност/контакти, професионален профил, автобиография, кандидатура, аудио/транскрипт от интервю, оценки, комуникации, съгласие и технически данни за сигурността. Данни от специални категории не се изискват и не са предназначени за обработка и не трябва да се предоставят, освен ако страните не документират законно условие по член 9 и съответни инструкции.

3.Задължения на всеки Обработващ лични данни

Всяко дружество, докато действа в качеството на Обработващ лични данни, трябва да:

  1. 3.1да обработва личните данни само въз основа на документираните инструкции на Администратора, включително по отношение на международни трансфери, освен ако законът не изисква друго;
  2. 3.2да гарантира, че лицата, упълномощени да обработват лични данни, са обвързани със съответното задължение за поверителност;
  3. 3.3да прилага техническите и организационните мерки, описани в клауза 5 и Приложение 2;
  4. 3.4спазва условията в клауза 6 за наемане на подизпълнители;
  5. 3.5подпомага Администратора, като взема предвид естеството на обработването, при изпълнението на задълженията му за отговаряне на искания на субектите на данни и за осигуряване на сигурност, уведомяване за нарушения и оценки на въздействието върху защитата на данните; и
  6. 3.6по избор на Администратора изтрива или връща всички лични данни в края на предоставянето на услугите, освен доколкото съхранението се изисква по закон.

4.Поверителност

  1. 4.1Всеки Обработващ лични данни третира всички лични данни като поверителни и не ги разкрива, освен ако това не е разрешено съгласно настоящото DPA или изисквано от закона.

5.Сигурност

  1. 5.1Всеки Обработващ лични данни прилага подходящи технически и организационни мерки, съразмерни с неговата роля. Мерките на платформата на Automaize са описани в Приложение 2 и Декларацията за информационна сигурност; Xciterr остава отговорен за достъпа до набирането на персонал, персонала и оперативния контрол.

6.Субпроцесори

  1. 6.1Администраторът предоставя на Xciterr общо разрешение да ангажира Automaize за технологичната обработка, описана в приложимата поръчка, и предоставя на съответния Обработващ общо разрешение да ангажира доставчиците на инфраструктура, изброени в Уведомлението за под-обработващи лица.
  2. 6.2Назначаващият Обработващ налага задължения за защита на данните на всеки под-обработващ, които не са по-малко защитни от тези в настоящото DPA, и остава отговорен за този под-обработващ, както се изисква от член 28 от ОРЗД.
  3. 6.3Xciterr и Automaize поддържат актуална верига на обработване и уведомяват предварително Администратора за планирана съществена промяна, позволявайки на Администратора да възрази на разумни основания, свързани със защитата на данните.

7.Искания на субекти на данни

  1. 7.1Обработващият, отчитайки естеството на обработването, подпомага Администратора чрез подходящи технически и организационни мерки, доколкото е възможно, при отговаряне на искания от субекти на данни за упражняване на техните права и незабавно препраща към Администратора всяко такова искане, което получи директно.

8.Нарушение на сигурността на личните данни

  1. 8.1Обработващият уведомява Администратора без неоправдано забавяне, след като узнае за нарушение на сигурността на лични данни, засягащо личните данни на Администратора, и предоставя информацията, разумно необходима на Администратора, за да изпълни собствените си задължения за уведомяване.
  2. 8.2Обработващият поддържа вътрешна процедура за уведомяване за нарушения, съобразена с членове 33 и 34 от ОРЗД, включително оценка на тежестта, запазване на доказателства, уведомяване на администратора, оценка за надзорния орган, оценка за комуникацията със субектите на данни и попълване на регистър на нарушенията.

9.Международни трансфери

  1. 9.1Обработващият не прехвърля лични данни извън ЕИП, освен по инструкции на Администратора и при спазване на подходящи предпазни мерки съгласно Глава V от ОРЗД, включително стандартните договорни клаузи, където е приложимо.

10.Одит

  1. 10.1Обработващият предоставя информацията, необходима за демонстриране на съответствие с чл. 28, и позволява разумни одити. Одитите обикновено започват с текущи независими доклади и писмени доказателства; одити на място могат да последват, когато тези доказателства са недостатъчни или съществен инцидент разумно го изисква, при спазване на поверителността, сигурността, разумното предизвестие и разпределението на извънредните разходи.

11.Отговорност и приложимо право

  1. 11.1Отговорността на всяка страна по това Споразумение за обработване на данни (DPA) подлежи на ограниченията на отговорността, договорени в Условията за ползване за работодатели.
  2. 11.2Настоящото DPA следва разпределението на приложимото право в изпълнените Условия за ползване за работодатели или поръчка, без да отменя задължителните права по ОРЗД или правомощията на надзорните органи.

12.Приложения

  1. 12.1Приложение 1 - Подробности за обработването: хостинг на работен процес по набиране на персонал, анализиране на автобиографии, скрининг, структурирано гласово интервю, оценка, съпоставяне, споделяне на кандидати, управление на работния процес на работодателя, поддръжка и администрация на фактурирането за кандидати, потребители от страна на работодателя и поканени представители.
  2. 12.2Приложение 2 - Мерки за сигурност: криптиране при пренос и в покой, сигурност на ниво редове, достъп с минимални привилегии и одит, контроли за изтичане на срока на подписани URL адреси, прекъсвачи на доставчици, мрежова сигурност и сигурност на приложенията, мониторинг, контроли за архивиране/устойчивост, реакция при инциденти и редовен преглед на мерките.
  3. 12.3Приложение 3 - Верига на обработка: Xciterr може да привлече Automaize като технологичен процесор; Automaize може да привлече Google Cloud / Gemini, Supabase, WorkOS, Vercel, Railway, Stripe, Cal.com, Resend, Meta, Cloudflare и Sentry, както е публикувано и поддържано в Известието за подпроцесори. WorkOS остава деактивиран, докато не бъдат завършени посочените стъпки за одобрение.
  4. 12.4Приложение 4 - Помощ при съответствие: помощ при искания на субекти на данни, оценки на въздействието върху защитата на данните (DPIA), оценка за предварителна консултация, уведомления за нарушения, одитни доказателства и изтриване/връщане на лични данни при прекратяване на услугата.