Mentions légales · BETIHUT-LEGAL-SUBP
Avis de sous-traitance
- Entité
- XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
- N° d'enreg.
- 206478710 · HE 480609
- En vigueur
- 23 juillet 2026
- Statut
- Version 1.3 · En vigueur
Cet Avis de sous-traitance décrit la chaîne de traitement utilisée lorsque XCITERR LTD. engage AUTOMAIZE SOLUTIONS LTD pour fournir la technologie Betihuti et lorsque Automaize engage des fournisseurs d'infrastructure pour traiter des données à caractère personnel dans le cadre du Service. Il fait partie intégrante de l'Avenant relatif au traitement des données.
1.Chaîne de traitement technologique
- 1.1Lorsque Xciterr contrôle une finalité de recrutement en agence et donne instruction à Automaize d'héberger ou d'exploiter le flux de travail, Automaize agit en tant que sous-traitant technologique de Xciterr. Lorsqu'un Client employeur contrôle la finalité, la commande applicable doit stipuler si Xciterr et Automaize sont des sous-traitants ou des sous-traitants ultérieurs dans cette chaîne.
- 1.2Automaize demeure un responsable de traitement indépendant pour les finalités limitées de compte de plateforme, de sécurité, de consentement, de responsabilité en matière d'IA et de conformité légale identifiées dans la Politique de confidentialité ; ces activités ne constituent pas de la sous-traitance au titre des instructions d'un Client.
2.Catégories de sous-traitants
Avant qu'un fournisseur ne traite des données personnelles de production en tant que notre sous-sous-traitant, il doit être engagé par un contrat écrit imposant des obligations conformes à l'article 28 du RGPD. Les catégories pertinentes sont :
- 2.1Services d'hébergement cloud et de base de données, qui hébergent l'application et stockent les données à caractère personnel, avec l'EEE comme région d'hébergement principale.
- 2.2Services d'IA, de reconnaissance vocale et de transcription, qui analysent les CV, prennent en charge l'évaluation structurée, capturent et retranscrivent l'audio des entretiens, et génèrent des preuves d'évaluation pour examen.
- 2.3Services de communication et d'envoi d'e-mails, qui envoient des mises à jour de statut, des invitations à des entretiens et des messages de compte en notre nom.
- 2.4Services de facturation, planification, observabilité, DNS/sécurité et mesure d'acquisition, chacun étant limité aux données nécessaires à la fonction spécifique.
3.Sous-traitants actuels
Le registre de production des sous-traitants pour la version bêta couvre les fournisseurs et usages suivants. Un fournisseur reste bloqué au traitement de production tant que l'élément de statut n'a pas été complété et enregistré dans le dossier de conformité :
- 3.1Google Cloud / Gemini / Firebase : Évaluation par IA, assistance à la transcription, intégrations vectorielles, saisie semi-automatique de localisation, diagnostics de plantage facultatifs, envoi de notifications push, authentification Google et synchronisation optionnelle avec Google Agenda. Données : Invites d'entretien, transcriptions, saisies de scores, chaînes de recherche de localisation, jetons push, diagnostics de plantage (sur consentement), identifiants d'authentification, identifiants d'autorisation de calendrier chiffrés, fenêtres de disponibilité de calendrier, détails des événements possédés et métadonnées opérationnelles limitées. Région/transferts : Régions UE par défaut là où c'est pris en charge ; transferts internationaux couverts par le DPA du fournisseur et les garanties de transfert. Statut : Examen du DPA et de l'impact des transferts requis avant la mise en production.
- 3.2Supabase : base de données Postgres, authentification, stockage, fonctions de bord (edge functions) et infrastructure en temps réel. Données : données candidat, employeur, candidature, entretien, consentement, audit, objet de stockage et données de compte. Région/transferts : région de projet UE pour les données de production. Statut : DPA, documentation de sécurité et preuve de la région de projet requis avant l'activation en production.
- 3.3WorkOS : Courtage de connexion SSO employeur entreprise, synchronisation d'annuaire et administration informatique client. Données : Identifiants d'identité employeur, e-mail professionnel, nom d'affichage, identifiants d'organisation/annuaire/groupe et métadonnées d'événement d'authentification ou de provisionnement. Région/transferts : Infrastructure d'identité hébergée par le fournisseur ; le transfert dans l'EEE et la position en matière de résidence doivent être documentés avant toute utilisation en production. Statut : Désactivé ; l'APP, l'impact du transfert, la conservation, la sécurité et l'examen des sous-processeurs sont requis avant l'activation en production.
- 3.4Vercel : hébergement d'application web, livraison CDN, déploiements de prévisualisation et journaux d'application. Données : métadonnées de requête HTTP, journaux d'application et identifiants de compte/session limités. Région/transferts : réseau de périphérie avec contrôles de déploiement dans l'UE lorsque disponible. Statut : DPA, paramètres de conservation des journaux et garanties de transfert requis avant l'activation en production.
- 3.5Railway : hébergement de travailleurs et de relais multimédias pour les tâches en arrière-plan et les sessions d'entretien. Données : charges utiles de file d'attente, journaux de travailleurs, métadonnées de relais multimédias et données de transport d'entretien transitoires. Région/transferts : région UE pour les services de production. Statut : DPA, preuve de région et paramètres de conservation des journaux requis avant l'activation en production.
- 3.6Stripe : facturation d'abonnement, facturation, traitement des paiements et dossiers fiscaux. Données : contacts de facturation employeur, événements de facturation, identifiants de paiement et métadonnées de facture. Région/transferts : réseau international de traitement des paiements. Statut : DPA et mappage des rôles des données de paiement requis avant l'activation en production.
- 3.7Cal.com : planification des entretiens et du support. Données : coordonnées candidat/employeur, métadonnées de rendez-vous et préférences de disponibilité. Région/transferts : infrastructure de planification hébergée par le fournisseur. Statut : DPA et examen de minimisation des données de calendrier requis avant l'activation en production.
- 3.8Resend : livraison d'e-mails transactionnels. Données : adresses e-mail des destinataires, modèles de messages, événements de livraison et métadonnées de suppression. Région/transferts : infrastructure e-mail hébergée par le fournisseur. Statut : DPA, preuve DKIM/SPF/DMARC et paramètres de rétention requis avant l'activation en production.
- 3.9Meta : formulaires de leads, mesure de conversion et campagnes d'acquisition d'employeurs lorsqu'elles sont activées. Données : métadonnées d'événements de campagne et champs de contact de leads soumis via les surfaces Meta. Région/transferts : infrastructure internationale de publicité et de mesure. Statut : évaluation du rôle de responsable du traitement/sous-traitant et activation du consentement requis avant l'activation en production.
- 3.10Cloudflare : DNS, sécurité de périphérie, protection contre les bots et contrôles de disponibilité au niveau du réseau. Données : métadonnées de requête HTTP, adresses IP, événements de sécurité et enregistrements DNS. Région/transferts : réseau de périphérie mondial. Statut : DPA, paramètres de conservation des événements de sécurité et garanties de transfert requis avant l'activation en production.
- 3.11Sentry : surveillance des erreurs, télémétrie de performance et diagnostics d'incidents. Données : traces d'erreur, cadres de pile, métadonnées de requête et identifiants utilisateur/session nettoyés. Région/transferts : résidence des données UE lorsque configuré. Statut : DPA, nettoyage des données personnelles (PII) et contrôles d'échantillonnage requis avant l'activation en production.
4.Garanties
- 4.1Chaque sous-traitant est soumis à une diligence raisonnable et à des obligations contractuelles de protection des données, incluant la sécurité, la confidentialité et, le cas échéant, des garanties de transfert appropriées.
- 4.2Lorsqu'un sous-traitant implique des transferts en dehors de l'EEE, nous documentons le mécanisme de transfert et les mesures supplémentaires avant l'utilisation en production.
- 4.3Les identifiants des fournisseurs sont uniquement côté serveur, l'accès est limité au strict nécessaire, et les journaux sont configurés pour éviter de stocker le contenu des entretiens ou des catégories particulières de données, sauf si cela est explicitement requis pour le support ou la réponse aux incidents.
5.Modifications
- 5.1Nous maintenons cette liste et donnons un préavis avant l'ajout ou le remplacement d'un sous-traitant, permettant aux responsables du traitement de s'opposer pour des motifs raisonnables liés à la protection des données avant que le changement ne prenne effet.
- 5.2Sub-processor questions, objections and privacy requests may be sent to privacy@betihuti.com or info@xciterr.com; security reports may be sent to security@betihuti.com; support requests may be sent to support@betihuti.com.
