Legal · BETIHUT-LEGAL-SUBP
Aviso sobre subencargados
- Entidad
- XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
- N.º de reg.
- 206478710 · HE 480609
- En vigor
- 23 de julio de 2026
- Estado
- Versión 1.3 · Vigente
Este Aviso de Subencargados describe la cadena de tratamiento utilizada cuando XCITERR LTD. contrata a AUTOMAIZE SOLUTIONS LTD para proporcionar la tecnología Betihuti y cuando Automaize contrata proveedores de infraestructura para tratar datos personales en relación con el Servicio. Forma parte del Anexo de Tratamiento de Datos.
1.Cadena de tratamiento tecnológico
- 1.1Cuando Xciterr controla un fin de contratación de agencia e instruye a Automaize para alojar u operar el flujo de trabajo, Automaize actúa como encargado tecnológico de Xciterr. Cuando un Cliente empleador controla el fin, el pedido correspondiente debe registrar si Xciterr y Automaize son encargados o subencargados en dicha cadena.
- 1.2Automaize sigue siendo responsable independiente para los fines limitados de cuenta de plataforma, seguridad, consentimiento, responsabilidad de IA y cumplimiento legal identificados en la Política de Privacidad; dichas actividades no constituyen subencargo bajo las instrucciones de un Cliente.
2.Categorías de subencargados del tratamiento
Antes de que un proveedor trate datos personales de producción como nuestro subencargado, debe estar contratado bajo un acuerdo escrito que imponga obligaciones coherentes con el Artículo 28 del RGPD. Las categorías pertinentes son:
- 2.1Servicios de alojamiento en la nube y bases de datos, que alojan la aplicación y almacenan datos personales, siendo el EEE la región principal de alojamiento.
- 2.2Servicios de IA, voz y transcripción, que analizan CV, apoyan la evaluación estructurada, capturan y transcriben el audio de las entrevistas y generan pruebas de evaluación para su revisión.
- 2.3Servicios de comunicación y entrega de correo electrónico, que envían actualizaciones de estado, invitaciones a entrevistas y mensajes de cuenta en nuestro nombre.
- 2.4Servicios de facturación, programación, observabilidad, DNS/seguridad y medición de adquisición, limitados a los datos necesarios para la función específica.
3.Subencargados actuales
El registro de subencargados de producción para la versión beta cubre los siguientes proveedores y usos. Un proveedor permanece bloqueado para el tratamiento en producción hasta que el elemento de estado se haya completado y registrado en el paquete de cumplimiento:
- 3.1Google Cloud / Gemini / Firebase: Evaluación por IA, asistencia en transcripción, embeddings, autocompletado de ubicación, diagnósticos de fallos opcionales, envío de notificaciones push, autenticación de Google y sincronización opcional con Google Calendar. Datos: Indicaciones de entrevista, transcripciones, entradas de puntuación, cadenas de búsqueda de ubicación, tokens push, diagnósticos de fallos opcionales, identificadores de autenticación, credenciales de autorización de calendario cifradas, ventanas de disponibilidad del calendario, detalles de eventos propios y metadatos operativos limitados. Región/transferencias: Regiones de la UE por defecto donde sea compatible; las transferencias internacionales están cubiertas por el ADP del proveedor y las salvaguardias de transferencia. Estado: Se requiere la revisión del ADP y del impacto de la transferencia antes de la habilitación en producción.
- 3.2Supabase: Base de datos Postgres, autenticación, almacenamiento, funciones edge e infraestructura en tiempo real. Datos: Datos de candidatos, empleadores, aplicaciones, entrevistas, consentimiento, auditoría, objetos de almacenamiento y cuenta. Región/transferencias: Región de proyecto en la UE para datos de producción. Estado: Se requiere ADP, documentación de seguridad y evidencia de la región del proyecto antes de la habilitación en producción.
- 3.3WorkOS: Intermediación de conexión SSO para empleadores corporativos, sincronización de directorios y administración de TI del cliente. Datos: Identificadores de identidad del empleador, correo electrónico profesional, nombre visible, identificadores de organización/directorio/grupo y metadatos de eventos de autenticación o aprovisionamiento. Región/transferencias: Infraestructura de identidad alojada por el proveedor; la postura de residencia y transferencia en el EEE debe documentarse antes del uso en producción. Estado: Desactivado; se requiere una revisión del DPA, el impacto de la transferencia, la retención, la seguridad y los subprocesadores antes de la habilitación en producción.
- 3.4Vercel: Alojamiento de aplicaciones web, entrega CDN, despliegues de vista previa y registros de aplicación. Datos: Metadatos de solicitud HTTP, registros de aplicación e identificadores limitados de cuenta/sesión. Región/transferencias: Red edge con controles de despliegue en la UE cuando estén disponibles. Estado: Se requiere ADP, configuración de retención de registros y salvaguardias de transferencia antes de la habilitación en producción.
- 3.5Railway: Alojamiento de trabajadores y retransmisión de medios para trabajos en segundo plano y sesiones de entrevista. Datos: Cargas útiles de cola, registros de trabajadores, metadatos de retransmisión de medios y datos de transporte de entrevista transitorios. Región/transferencias: Región de la UE para servicios de producción. Estado: Se requiere ADP, evidencia de región y configuración de retención de registros antes de la habilitación en producción.
- 3.6Stripe: Facturación de suscripciones, facturación, procesamiento de pagos y registros fiscales. Datos: Contactos de facturación del empleador, eventos de facturación, identificadores de pago y metadatos de facturas. Región/transferencias: Red internacional de procesamiento de pagos. Estado: Se requiere ADP y mapeo de roles de datos de pago antes de la habilitación en producción.
- 3.7Cal.com: Programación de entrevistas y soporte. Datos: Datos de contacto del candidato/empleador, metadatos de citas y preferencias de disponibilidad. Región/transferencias: Infraestructura de programación alojada por el proveedor. Estado: Se requiere ADP y revisión de minimización de datos de calendario antes de la habilitación en producción.
- 3.8Resend: Envío de correos electrónicos transaccionales. Datos: Direcciones de correo electrónico del destinatario, plantillas de mensaje, eventos de entrega y metadatos de supresión. Región/transferencias: Infraestructura de correo electrónico alojada por el proveedor. Estado: Se requiere ADP, evidencia de DKIM/SPF/DMARC y configuración de retención antes de la habilitación en producción.
- 3.9Meta: Formularios de clientes potenciales, medición de conversiones y campañas de adquisición de empleadores cuando estén habilitadas. Datos: Metadatos de eventos de campaña y campos de contacto de clientes potenciales enviados a través de las interfaces de Meta. Región/transferencias: Infraestructura internacional de publicidad y medición. Estado: Se requiere evaluación de roles de responsable/encargado y bloqueo por consentimiento antes de la habilitación en producción.
- 3.10Cloudflare: DNS, seguridad edge, protección contra bots y controles de disponibilidad a nivel de red. Datos: Metadatos de solicitud HTTP, direcciones IP, eventos de seguridad y registros DNS. Región/transferencias: Red global edge. Estado: Se requiere ADP, configuración de retención de eventos de seguridad y salvaguardias de transferencia antes de la habilitación en producción.
- 3.11Sentry: Monitorización de errores, telemetría de rendimiento y diagnóstico de incidentes. Datos: Rastros de error, marcos de pila, metadatos de solicitud e identificadores de usuario/sesión depurados. Región/transferencias: Residencia de datos en la UE donde esté configurado. Estado: Se requiere ADP, depuración de datos personales (PII) y controles de muestreo antes de la habilitación en producción.
4.Salvaguardias
- 4.1Cada subencargado está sujeto a diligencia debida y a obligaciones contractuales de protección de datos, incluidas la seguridad, la confidencialidad y, cuando proceda, salvaguardias de transferencia adecuadas.
- 4.2Cuando un subencargado implique transferencias fuera del EEE, documentamos el mecanismo de transferencia y las medidas complementarias antes de su uso en producción.
- 4.3Las credenciales del proveedor son solo del lado del servidor, el acceso es de privilegios mínimos y los registros están configurados para evitar almacenar contenido de entrevistas o datos de categorías especiales, a menos que sea explícitamente necesario para soporte o respuesta a incidentes.
5.Cambios
- 5.1Mantenemos esta lista y notificamos previamente la adición o sustitución de un subencargado, permitiendo a los responsables oponerse por motivos razonables relacionados con la protección de datos antes de que el cambio surta efecto.
- 5.2Sub-processor questions, objections and privacy requests may be sent to privacy@betihuti.com or info@xciterr.com; security reports may be sent to security@betihuti.com; support requests may be sent to support@betihuti.com.
