Ir al contenido principal

Legal · BETIHUT-LEGAL-DPA

Anexo de Procesamiento de Datos

Entidad
XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
N.º de reg.
206478710 · HE 480609
En vigor
23 de julio de 2026
Estado
Versión 1.4 · Plantilla vigente

Este Anexo de Tratamiento de Datos (el "ATD") forma parte de las Condiciones de Servicio para Empleadores entre el Cliente, XCITERR LTD. y AUTOMAIZE SOLUTIONS LTD. Regula únicamente el tratamiento realizado por Xciterr o Automaize en calidad de encargado o subencargado siguiendo instrucciones documentadas; el tratamiento como responsable independiente se rige por la Política de Privacidad y la legislación aplicable.

Este DPA se celebra de acuerdo con el Artículo 28 del RGPD. En caso de conflicto entre este DPA y los Términos de Servicio para Empleadores con respecto a la protección de datos, prevalecerá este DPA.

1.Definiciones

  1. 1.1Términos como "responsable", "encargado", "datos personales", "procesamiento", "interesado" y "violación de datos personales" tienen los significados que se les atribuyen en el RGPD.
  2. 1.2"Legislación de Protección de Datos aplicable" significa el RGPD y las leyes nacionales de protección de datos aplicables en Chipre, Bulgaria y en cada territorio donde se realice el tratamiento documentado.
  3. 1.3"Encargado" significa Xciterr o Automaize solo en la medida en que la empresa pertinente trate datos personales siguiendo instrucciones documentadas de un Responsable. "Subencargado" incluye a Automaize cuando es contratado por Xciterr y a cada proveedor de infraestructura contratado en la cadena de tratamiento documentada.

2.Funciones y alcance del procesamiento

  1. 2.1Para un flujo de trabajo controlado por el Cliente, el Cliente determina los fines y los medios esenciales, y el pedido correspondiente identifica a Xciterr como encargado y a Automaize como encargado o subencargado. Xciterr y Automaize tratan dichos datos únicamente según las instrucciones documentadas aplicables a su función.
  2. 2.2Este ADP no se aplica cuando Xciterr actúa como responsable independiente para la contratación gestionada por agencias o cuando Automaize actúa como responsable independiente para cuentas de plataforma, seguridad, consentimiento y evidencia de responsabilidad de IA, moderación, prevención de fraude, cumplimiento tecnológico o administración del servicio.
  3. 2.3El objeto, la duración, la naturaleza y la finalidad del procesamiento, las categorías de interesados y los datos personales se describen en el Anexo 1 (Detalles del Procesamiento). Esto incluye datos del perfil del candidato, CV, registros de solicitud, grabaciones de entrevistas, transcripciones, tarjetas de puntuación automatizadas, pruebas de coincidencia, registros de consentimiento y registros de auditoría procesados para los flujos de trabajo de contratación.
  4. 2.4El procesamiento dura el tiempo que dure el Servicio del Cliente y el periodo documentado de devolución/eliminación, sujeto a bloqueos legales y retenciones obligatorias. Los interesados incluyen candidatos, candidatos potenciales y usuarios autorizados del Cliente; los datos pueden incluir identidad/contacto, perfil profesional, CV, candidatura, audio/transcripción de entrevista, evaluación, comunicaciones, consentimiento y datos de seguridad técnica. No se solicitan ni pretenden datos de categorías especiales y no deben enviarse a menos que las partes documenten una condición legal conforme al Artículo 9 e instrucciones.

3.Obligaciones de cada Encargado

Cada empresa, mientras actúe como Encargado, deberá:

  1. 3.1procesar datos personales únicamente siguiendo las instrucciones documentadas del Responsable, incluso en lo que respecta a las transferencias internacionales, a menos que la ley exija lo contrario;
  2. 3.2garantizar que las personas autorizadas para procesar datos personales estén sujetas a un deber de confidencialidad adecuado;
  3. 3.3implementar las medidas técnicas y organizativas descritas en la cláusula 5 y el Anexo 2;
  4. 3.4respetar las condiciones de la cláusula 6 para la contratación de subencargados del tratamiento;
  5. 3.5asistir al Responsable del tratamiento, teniendo en cuenta la naturaleza del mismo, en el cumplimiento de sus obligaciones de responder a las solicitudes de los interesados y de garantizar la seguridad, la notificación de violaciones de seguridad y las evaluaciones de impacto relativas a la protección de datos; y
  6. 3.6a elección del Responsable del tratamiento, suprimir o devolver todos los datos personales al finalizar la prestación de los servicios, salvo que la legislación exija su conservación.

4.Confidencialidad

  1. 4.1Cada Encargado tratará todos los datos personales como confidenciales y no los divulgará excepto según lo permitido por este ATD o según lo exija la ley.

5.Seguridad

  1. 5.1Cada Encargado implementará las medidas técnicas y organizativas apropiadas proporcionales a su función. Las medidas de la plataforma de Automaize se describen en el Anexo 2 y en la Declaración de Seguridad de la Información; Xciterr sigue siendo responsable del acceso a la contratación, el personal y los controles operativos.

6.Subprocesadores

  1. 6.1El Responsable otorga a Xciterr la autorización general para contratar a Automaize para el tratamiento tecnológico descrito en el pedido correspondiente y otorga al Encargado correspondiente la autorización general para contratar a los proveedores de infraestructura enumerados en el Aviso de Subencargados.
  2. 6.2El Encargado que realiza la designación impondrá a cada subencargado obligaciones de protección de datos que no sean menos protectoras que las de este ATD y seguirá siendo responsable de dicho subencargado según lo requerido por el Artículo 28 del RGPD.
  3. 6.3Xciterr y Automaize mantendrán una cadena de tratamiento actualizada y notificarán previamente al Responsable sobre cualquier cambio material previsto, permitiendo al Responsable oponerse por motivos razonables de protección de datos.

7.Solicitudes de los interesados

  1. 7.1El Encargado del tratamiento, teniendo en cuenta la naturaleza del tratamiento, asistirá al Responsable mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, a responder a las solicitudes de los interesados para ejercer sus derechos, y remitirá sin demora al Responsable cualquier solicitud de este tipo que reciba directamente.

8.Violación de la seguridad de los datos personales

  1. 8.1El Encargado del tratamiento notificará al Responsable sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos personales del Responsable, y facilitará la información razonablemente necesaria para que el Responsable pueda cumplir sus propias obligaciones de notificación.
  2. 8.2El Encargado del tratamiento mantiene un procedimiento interno de notificación de violaciones de seguridad adaptado a los artículos 33 y 34 del RGPD, que incluye triaje de gravedad, preservación de pruebas, notificación al responsable, evaluación de la autoridad de control, evaluación de la comunicación al interesado y cumplimentación del registro de violaciones.

9.Transferencias internacionales

  1. 9.1El Encargado del tratamiento no transferirá datos personales fuera del EEE salvo por instrucciones del Responsable del tratamiento y con sujeción a las salvaguardias adecuadas en virtud del Capítulo V del RGPD, incluidas las Cláusulas Contractuales Tipo cuando sean aplicables.

10.Auditoría

  1. 10.1El Encargado del tratamiento pondrá a disposición la información necesaria para demostrar el cumplimiento del Artículo 28 y permitirá auditorías razonables. Las auditorías comienzan normalmente con informes independientes actuales y pruebas escritas; una auditoría in situ puede seguir si dichas pruebas son insuficientes o un incidente material lo requiere razonablemente, sujeto a confidencialidad, seguridad, aviso razonable y asignación de costes excepcionales.

11.Responsabilidad y ley aplicable

  1. 11.1La responsabilidad de cada parte en virtud de este ADP está sujeta a las limitaciones de responsabilidad acordadas en los Términos de Servicio del Empleador.
  2. 11.2Este ATD sigue la asignación de ley aplicable en los Términos para Empleadores o el pedido ejecutado correspondiente, sin desplazar los derechos obligatorios del RGPD ni las facultades de las autoridades de control.

12.Anexos

  1. 12.1Anexo 1 - Detalles del tratamiento: alojamiento del flujo de trabajo de selección, análisis de CV, cribado, entrevista de voz estructurada, evaluación, emparejamiento, intercambio de candidatos, gestión del canal de empleadores, asistencia y administración de facturación para candidatos, usuarios empleadores y representantes invitados.
  2. 12.2Anexo 2 - Medidas de seguridad: cifrado en tránsito y en reposo, seguridad a nivel de fila, acceso con privilegios mínimos y auditado, controles de caducidad de URL firmadas, interruptores de seguridad del proveedor, seguridad de red y de aplicaciones, supervisión, controles de copia de seguridad/resiliencia, respuesta a incidentes y revisión periódica de las medidas.
  3. 12.3Anexo 3 - Cadena de procesamiento: Xciterr puede contratar a Automaize como procesador tecnológico; Automaize puede contratar a Google Cloud / Gemini, Supabase, WorkOS, Vercel, Railway, Stripe, Cal.com, Resend, Meta, Cloudflare y Sentry según lo publicado y mantenido en el Aviso de subprocesadores. WorkOS permanece desactivado hasta que se completen sus puertas de aprobación establecidas.
  4. 12.4Anexo 4 - Asistencia para el cumplimiento: asistencia con las solicitudes de los interesados, EIPD, evaluación de consulta previa, notificaciones de violación de seguridad, pruebas de auditoría y supresión/devolución de datos personales al finalizar el servicio.