Zum Hauptinhalt springen

Rechtliches · BETIHUT-LEGAL-SUBP

Unterauftragsverarbeiter-Hinweis

Unternehmen
XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
Reg.-Nr.
206478710 · HE 480609
In Kraft
23. Juli 2026
Status
Version 1.3 · In Kraft

Diese Unterauftragsverarbeiter-Mitteilung beschreibt die Verarbeitungskette, die verwendet wird, wenn XCITERR LTD. AUTOMAIZE SOLUTIONS LTD. beauftragt, Betihuti-Technologie bereitzustellen, und wenn Automaize Infrastrukturanbieter beauftragt, personenbezogene Daten im Zusammenhang mit dem Dienst zu verarbeiten. Sie ist Bestandteil des Auftragsverarbeitungsvertrags.

1.Technologie-Verarbeitungskette

  1. 1.1Wenn Xciterr einen Zweck zur Personalgewinnung durch Agenturen kontrolliert und Automaize anweist, den Arbeitsablauf zu hosten oder zu betreiben, agiert Automaize als Technologie-Auftragsverarbeiter von Xciterr. Wenn ein Arbeitgeber-Kunde den Zweck kontrolliert, muss der anwendbare Auftrag festhalten, ob Xciterr und Automaize in dieser Kette Auftragsverarbeiter oder Unterauftragsverarbeiter sind.
  2. 1.2Automaize bleibt ein unabhängiger Verantwortlicher für die in der Datenschutzerklärung identifizierten begrenzten Zwecke: Plattform-Account, Sicherheit, Einwilligung, KI-Verantwortlichkeit und rechtliche Compliance; diese Aktivitäten stellen keine Unterauftragsverarbeitung gemäß den Weisungen eines Kunden dar.

2.Kategorien von Unterauftragsverarbeitern

Bevor ein Anbieter produktive personenbezogene Daten als unser Unterauftragsverarbeiter verarbeitet, muss er unter einem schriftlichen Vertrag beauftragt werden, der Pflichten gemäß Art. 28 DSGVO auferlegt. Die relevanten Kategorien sind:

  1. 2.1Cloud-Hosting- und Datenbankdienste, die die Anwendung hosten und personenbezogene Daten speichern, mit dem EWR als primärer Hosting-Region.
  2. 2.2KI-, Sprach- und Transkriptionsdienste, die Lebensläufe auswerten, strukturierte Bewertungen unterstützen, Interview-Audio aufzeichnen und transkribieren sowie Bewertungsergebnisse zur Überprüfung generieren.
  3. 2.3Kommunikations- und E-Mail-Zustelldienste, die in unserem Namen Status-Updates, Interview-Einladungen und Kontonachrichten versenden.
  4. 2.4Abrechnungs-, Terminplanungs-, Monitoring-, DNS-/Sicherheits- und Akquisitions-Messdienste, jeweils beschränkt auf die für die spezifische Funktion erforderlichen Daten.

3.Aktuelle Unterauftragsverarbeiter

Das Produktionsregister der Unterauftragsverarbeiter für die Beta-Phase umfasst die folgenden Anbieter und Verwendungszwecke. Ein Anbieter bleibt von der Produktionsverarbeitung ausgeschlossen, bis der Statuspunkt abgeschlossen und im Compliance-Paket erfasst wurde:

  1. 3.1Google Cloud / Gemini / Firebase: KI-Bewertung, Transkriptionsunterstützung, Einbettungen, Standort-Autovervollständigung, optionale Absturzdiagnose, Push-Benachrichtigungen, Google-Authentifizierung und optionale Synchronisierung mit Google Kalender. Daten: Interview-Prompts, Transkripte, Bewertungseingaben, Standort-Suchbegriffe, Push-Tokens, optionale Absturzdiagnose, Authentifizierungs-IDs, verschlüsselte Kalender-Autorisierungsnachweise, Zeitfenster der Kalenderverfügbarkeit, Details zu eigenen Ereignissen und begrenzte operative Metadaten. Region/Übertragungen: Standardmäßig EU-Regionen, sofern unterstützt; internationale Übertragungen durch die DPA des Anbieters und Übertragungsgarantien abgedeckt. Status: DPA und Transfer-Folgenabschätzung vor der Produktion erforderlich.
  2. 3.2Supabase: Postgres-Datenbank, Authentifizierung, Speicher, Edge-Funktionen und Echtzeit-Infrastruktur. Daten: Kandidaten-, Arbeitgeber-, Bewerbungs-, Interview-, Einwilligungs-, Audit-, Speicherobjekt- und Kontodaten. Region/Übermittlung: EU-Projektregion für Produktionsdaten. Status: AVV, Sicherheitsdokumentation und Nachweis der Projektregion vor Produktionsfreigabe erforderlich.
  3. 3.3WorkOS: SSO-Verbindungsbrokerage für Unternehmensarbeitgeber, Verzeichnissynchronisierung und IT-Administration für Kunden. Daten: Identitätskennungen von Arbeitgebern, geschäftliche E-Mail-Adresse, Anzeigename, Organisations-/Verzeichnis-/Gruppenkennungen sowie Metadaten zu Authentifizierungs- oder Bereitstellungsereignissen. Region/Übermittlungen: Vom Anbieter gehostete Identitätsinfrastruktur; EWR-Übermittlung und Wohnsitzstatus müssen vor dem produktiven Einsatz dokumentiert werden. Status: Deaktiviert; AVV, Übermittlungsfolgenabschätzung, Aufbewahrung, Sicherheit und Unterauftragnehmerprüfung vor produktiver Freischaltung erforderlich.
  4. 3.4Vercel: Webanwendungs-Hosting, CDN-Bereitstellung, Preview-Deployments und Anwendungsprotokolle. Daten: Metadaten von HTTP-Anfragen, Anwendungsprotokolle und begrenzte Konto-/Sitzungskennungen. Region/Übermittlung: Edge-Netzwerk mit EU-Bereitstellungssteuerelementen, sofern verfügbar. Status: AVV, Einstellungen zur Protokollaufbewahrung und Übertragungsgarantien vor Produktionsfreigabe erforderlich.
  5. 3.5Railway: Worker- und Media-Relay-Hosting für Hintergrundaufgaben und Interview-Sitzungen. Daten: Queue-Payloads, Worker-Logs, Media-Relay-Metadaten und transiente Interview-Transportdaten. Region/Übermittlung: EU-Region für Produktionsdienste. Status: AVV, Nachweis der Region und Einstellungen zur Protokollaufbewahrung vor Produktionsfreigabe erforderlich.
  6. 3.6Stripe: Abonnementabrechnung, Rechnungsstellung, Zahlungsabwicklung und Steuerunterlagen. Daten: Abrechnungskontakte der Arbeitgeber, Abrechnungsereignisse, Zahlungskennungen und Rechnungsmetadaten. Region/Übermittlung: Internationales Netzwerk zur Zahlungsabwicklung. Status: AVV und Rollenzuordnung für Zahlungsdaten vor Produktionsfreigabe erforderlich.
  7. 3.7Cal.com: Terminplanung für Interviews und Support. Daten: Kontaktdaten von Kandidaten/Arbeitgebern, Metadaten für Termine und Verfügbarkeitspräferenzen. Region/Übermittlung: Vom Anbieter gehostete Terminplanungsinfrastruktur. Status: AVV und Prüfung der Kalenderdatenminimierung vor Produktionsfreigabe erforderlich.
  8. 3.8Resend: Transaktionale E-Mail-Zustellung. Daten: E-Mail-Adressen der Empfänger, Nachrichtenvorlagen, Zustellereignisse und Unterdrückungs-Metadaten. Region/Übermittlung: Vom Anbieter gehostete E-Mail-Infrastruktur. Status: AVV, DKIM/SPF/DMARC-Nachweis und Aufbewahrungseinstellungen vor Produktionsfreigabe erforderlich.
  9. 3.9Meta: Lead-Formulare, Conversion-Messung und Arbeitgeber-Akquisekampagnen, sofern aktiviert. Daten: Metadaten zu Kampagnenereignissen und über Meta-Oberflächen übermittelte Lead-Kontaktdaten. Region/Übermittlung: Internationale Werbe- und Messinfrastruktur. Status: Rollenbewertung Verantwortlicher/Auftragsverarbeiter und Einwilligungssperre vor Produktionsfreigabe erforderlich.
  10. 3.10Cloudflare: DNS, Edge-Sicherheit, Bot-Schutz und Kontrollen zur Verfügbarkeit auf Netzwerkebene. Daten: Metadaten von HTTP-Anfragen, IP-Adressen, Sicherheitsereignisse und DNS-Einträge. Region/Übermittlung: Globales Edge-Netzwerk. Status: AVV, Einstellungen zur Aufbewahrung von Sicherheitsereignissen und Übertragungsgarantien vor Produktionsfreigabe erforderlich.
  11. 3.11Sentry: Fehlerüberwachung, Performance-Telemetrie und Incident-Diagnose. Daten: Fehler-Traces, Stack-Frames, Anforderungs-Metadaten und bereinigte Benutzer-/Sitzungskennungen. Region/Übermittlung: EU-Datenresidenz, sofern konfiguriert. Status: AVV, PII-Bereinigung und Sampling-Kontrollen vor Produktionsfreigabe erforderlich.

4.Garantien

  1. 4.1Jeder Unterauftragsverarbeiter unterliegt einer Due-Diligence-Prüfung sowie vertraglichen Datenschutzpflichten, einschließlich Sicherheit, Vertraulichkeit und, wo relevant, angemessener Übertragungsgarantien.
  2. 4.2Wenn ein Unterauftragsverarbeiter Übermittlungen außerhalb des EWR beinhaltet, dokumentieren wir den Übermittlungsmechanismus und zusätzliche Maßnahmen vor dem produktiven Einsatz.
  3. 4.3Anbieter-Zugangsdaten sind nur serverseitig verfügbar, der Zugriff erfolgt nach dem Prinzip der minimalen Rechtevergabe, und die Protokolle sind so konfiguriert, dass keine Interviewinhalte oder Daten besonderer Kategorien gespeichert werden, es sei denn, dies ist ausdrücklich für Support- oder Incident-Response-Zwecke erforderlich.

5.Änderungen

  1. 5.1Wir führen diese Liste und benachrichtigen vorab über die Hinzufügung oder den Austausch eines Unterauftragsverarbeiters, sodass Verantwortliche aus berechtigten datenschutzrechtlichen Gründen widersprechen können, bevor die Änderung wirksam wird.
  2. 5.2Sub-processor questions, objections and privacy requests may be sent to privacy@betihuti.com or info@xciterr.com; security reports may be sent to security@betihuti.com; support requests may be sent to support@betihuti.com.