Legal · BETIHUT-LEGAL-DPA
Anexo de Procesamiento de Datos
- Entidad
- XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
- N.º de reg.
- 206478710 · HE 480609
- En vigor
- 23 de julio de 2026
- Estado
- Versión 1.4 · Plantilla vigente
Este Anexo de Tratamiento de Datos (el "ATD") forma parte de las Condiciones de Servicio para Empleadores entre el Cliente, XCITERR LTD. y AUTOMAIZE SOLUTIONS LTD. Regula únicamente el tratamiento realizado por Xciterr o Automaize en calidad de encargado o subencargado siguiendo instrucciones documentadas; el tratamiento como responsable independiente se rige por la Política de Privacidad y la legislación aplicable.
Este DPA se celebra de acuerdo con el Artículo 28 del RGPD. En caso de conflicto entre este DPA y los Términos de Servicio para Empleadores con respecto a la protección de datos, prevalecerá este DPA.
1.Definiciones
- 1.1Términos como "responsable", "encargado", "datos personales", "procesamiento", "interesado" y "violación de datos personales" tienen los significados que se les atribuyen en el RGPD.
- 1.2"Legislación de Protección de Datos aplicable" significa el RGPD y las leyes nacionales de protección de datos aplicables en Chipre, Bulgaria y en cada territorio donde se realice el tratamiento documentado.
- 1.3"Encargado" significa Xciterr o Automaize solo en la medida en que la empresa pertinente trate datos personales siguiendo instrucciones documentadas de un Responsable. "Subencargado" incluye a Automaize cuando es contratado por Xciterr y a cada proveedor de infraestructura contratado en la cadena de tratamiento documentada.
2.Funciones y alcance del procesamiento
- 2.1Para un flujo de trabajo controlado por el Cliente, el Cliente determina los fines y los medios esenciales, y el pedido correspondiente identifica a Xciterr como encargado y a Automaize como encargado o subencargado. Xciterr y Automaize tratan dichos datos únicamente según las instrucciones documentadas aplicables a su función.
- 2.2Este ADP no se aplica cuando Xciterr actúa como responsable independiente para la contratación gestionada por agencias o cuando Automaize actúa como responsable independiente para cuentas de plataforma, seguridad, consentimiento y evidencia de responsabilidad de IA, moderación, prevención de fraude, cumplimiento tecnológico o administración del servicio.
- 2.3El objeto, la duración, la naturaleza y la finalidad del procesamiento, las categorías de interesados y los datos personales se describen en el Anexo 1 (Detalles del Procesamiento). Esto incluye datos del perfil del candidato, CV, registros de solicitud, grabaciones de entrevistas, transcripciones, tarjetas de puntuación automatizadas, pruebas de coincidencia, registros de consentimiento y registros de auditoría procesados para los flujos de trabajo de contratación.
- 2.4El procesamiento dura el tiempo que dure el Servicio del Cliente y el periodo documentado de devolución/eliminación, sujeto a bloqueos legales y retenciones obligatorias. Los interesados incluyen candidatos, candidatos potenciales y usuarios autorizados del Cliente; los datos pueden incluir identidad/contacto, perfil profesional, CV, candidatura, audio/transcripción de entrevista, evaluación, comunicaciones, consentimiento y datos de seguridad técnica. No se solicitan ni pretenden datos de categorías especiales y no deben enviarse a menos que las partes documenten una condición legal conforme al Artículo 9 e instrucciones.
3.Obligaciones de cada Encargado
Cada empresa, mientras actúe como Encargado, deberá:
- 3.1procesar datos personales únicamente siguiendo las instrucciones documentadas del Responsable, incluso en lo que respecta a las transferencias internacionales, a menos que la ley exija lo contrario;
- 3.2garantizar que las personas autorizadas para procesar datos personales estén sujetas a un deber de confidencialidad adecuado;
- 3.3implementar las medidas técnicas y organizativas descritas en la cláusula 5 y el Anexo 2;
- 3.4respetar las condiciones de la cláusula 6 para la contratación de subencargados del tratamiento;
- 3.5asistir al Responsable del tratamiento, teniendo en cuenta la naturaleza del mismo, en el cumplimiento de sus obligaciones de responder a las solicitudes de los interesados y de garantizar la seguridad, la notificación de violaciones de seguridad y las evaluaciones de impacto relativas a la protección de datos; y
- 3.6a elección del Responsable del tratamiento, suprimir o devolver todos los datos personales al finalizar la prestación de los servicios, salvo que la legislación exija su conservación.
4.Confidencialidad
- 4.1Cada Encargado tratará todos los datos personales como confidenciales y no los divulgará excepto según lo permitido por este ATD o según lo exija la ley.
5.Seguridad
- 5.1Cada Encargado implementará las medidas técnicas y organizativas apropiadas proporcionales a su función. Las medidas de la plataforma de Automaize se describen en el Anexo 2 y en la Declaración de Seguridad de la Información; Xciterr sigue siendo responsable del acceso a la contratación, el personal y los controles operativos.
6.Subprocesadores
- 6.1El Responsable otorga a Xciterr la autorización general para contratar a Automaize para el tratamiento tecnológico descrito en el pedido correspondiente y otorga al Encargado correspondiente la autorización general para contratar a los proveedores de infraestructura enumerados en el Aviso de Subencargados.
- 6.2El Encargado que realiza la designación impondrá a cada subencargado obligaciones de protección de datos que no sean menos protectoras que las de este ATD y seguirá siendo responsable de dicho subencargado según lo requerido por el Artículo 28 del RGPD.
- 6.3Xciterr y Automaize mantendrán una cadena de tratamiento actualizada y notificarán previamente al Responsable sobre cualquier cambio material previsto, permitiendo al Responsable oponerse por motivos razonables de protección de datos.
7.Solicitudes de los interesados
- 7.1El Encargado del tratamiento, teniendo en cuenta la naturaleza del tratamiento, asistirá al Responsable mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, a responder a las solicitudes de los interesados para ejercer sus derechos, y remitirá sin demora al Responsable cualquier solicitud de este tipo que reciba directamente.
8.Violación de la seguridad de los datos personales
- 8.1El Encargado del tratamiento notificará al Responsable sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a los datos personales del Responsable, y facilitará la información razonablemente necesaria para que el Responsable pueda cumplir sus propias obligaciones de notificación.
- 8.2El Encargado del tratamiento mantiene un procedimiento interno de notificación de violaciones de seguridad adaptado a los artículos 33 y 34 del RGPD, que incluye triaje de gravedad, preservación de pruebas, notificación al responsable, evaluación de la autoridad de control, evaluación de la comunicación al interesado y cumplimentación del registro de violaciones.
9.Transferencias internacionales
- 9.1El Encargado del tratamiento no transferirá datos personales fuera del EEE salvo por instrucciones del Responsable del tratamiento y con sujeción a las salvaguardias adecuadas en virtud del Capítulo V del RGPD, incluidas las Cláusulas Contractuales Tipo cuando sean aplicables.
10.Auditoría
- 10.1El Encargado del tratamiento pondrá a disposición la información necesaria para demostrar el cumplimiento del Artículo 28 y permitirá auditorías razonables. Las auditorías comienzan normalmente con informes independientes actuales y pruebas escritas; una auditoría in situ puede seguir si dichas pruebas son insuficientes o un incidente material lo requiere razonablemente, sujeto a confidencialidad, seguridad, aviso razonable y asignación de costes excepcionales.
11.Responsabilidad y ley aplicable
- 11.1La responsabilidad de cada parte en virtud de este ADP está sujeta a las limitaciones de responsabilidad acordadas en los Términos de Servicio del Empleador.
- 11.2Este ATD sigue la asignación de ley aplicable en los Términos para Empleadores o el pedido ejecutado correspondiente, sin desplazar los derechos obligatorios del RGPD ni las facultades de las autoridades de control.
12.Anexos
- 12.1Anexo 1 - Detalles del tratamiento: alojamiento del flujo de trabajo de selección, análisis de CV, cribado, entrevista de voz estructurada, evaluación, emparejamiento, intercambio de candidatos, gestión del canal de empleadores, asistencia y administración de facturación para candidatos, usuarios empleadores y representantes invitados.
- 12.2Anexo 2 - Medidas de seguridad: cifrado en tránsito y en reposo, seguridad a nivel de fila, acceso con privilegios mínimos y auditado, controles de caducidad de URL firmadas, interruptores de seguridad del proveedor, seguridad de red y de aplicaciones, supervisión, controles de copia de seguridad/resiliencia, respuesta a incidentes y revisión periódica de las medidas.
- 12.3Anexo 3 - Cadena de procesamiento: Xciterr puede contratar a Automaize como procesador tecnológico; Automaize puede contratar a Google Cloud / Gemini, Supabase, WorkOS, Vercel, Railway, Stripe, Cal.com, Resend, Meta, Cloudflare y Sentry según lo publicado y mantenido en el Aviso de subprocesadores. WorkOS permanece desactivado hasta que se completen sus puertas de aprobación establecidas.
- 12.4Anexo 4 - Asistencia para el cumplimiento: asistencia con las solicitudes de los interesados, EIPD, evaluación de consulta previa, notificaciones de violación de seguridad, pruebas de auditoría y supresión/devolución de datos personales al finalizar el servicio.
