Jogi · BETIHUT-LEGAL-DPA
Adatfeldolgozási Függelék
- Entitás
- XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
- Regisztrációs szám
- 206478710 · HE 480609
- Érvényes
- 2026. július 23.
- Állapot
- 1.4-es verzió · Hatályos sablon
Ez az Adatfeldolgozási Kiegészítés (a „DPA”) az Ügyfél, az XCITERR LTD. és az AUTOMAIZE SOLUTIONS LTD. közötti Munkáltatói Általános Szerződési Feltételek részét képezi. Kizárólag az Xciterr vagy az Automaize által, adatfeldolgozóként vagy további adatfeldolgozóként, dokumentált utasítások alapján végzett feldolgozásra vonatkozik; az önálló adatkezelői feldolgozást az Adatvédelmi Tájékoztató és az alkalmazandó jog szabályozza.
Ez a DPA a GDPR 28. cikkével összhangban jött létre. Amennyiben a jelen DPA és a Munkáltatói Általános Szerződési Feltételek között ellentmondás merül fel az adatvédelem tekintetében, a jelen DPA rendelkezései az irányadók.
1.Definíciók
- 1.1Az olyan kifejezések, mint "adatkezelő", "adatfeldolgozó", "személyes adat", "adatkezelés", "érintett" és "személyes adatok megsértése" a GDPR-ban meghatározott jelentéssel bírnak.
- 1.2Az „Alkalmazandó Adatvédelmi Jogszabály” a GDPR-t, valamint a Cipruson, Bulgáriában és minden olyan területen alkalmazandó nemzeti adatvédelmi jogszabályokat jelenti, ahol a dokumentált adatfeldolgozás történik.
- 1.3Az „Adatfeldolgozó” az Xciterr vagy az Automaize, kizárólag olyan mértékben, amennyiben az érintett vállalat személyes adatokat dolgoz fel az Adatkezelő dokumentált utasításai alapján. A „További adatfeldolgozó” magában foglalja az Automaize-t, amikor az Xciterr megbízza, valamint minden olyan infrastruktúra-szolgáltatót, amelyet a dokumentált feldolgozási láncban alkalmaznak.
2.Feladatkörök és adatkezelés hatóköre
- 2.1Ügyfél által irányított munkafolyamat esetén az Ügyfél határozza meg a célokat és az alapvető eszközöket, az alkalmazandó megrendelés pedig az Xciterrt adatfeldolgozóként, az Automaize-t pedig adatfeldolgozóként vagy további adatfeldolgozóként azonosítja. Az Xciterr és az Automaize ezeket az adatokat kizárólag a szerepkörükre vonatkozó dokumentált utasítások alapján dolgozza fel.
- 2.2Ez a DPA nem alkalmazandó azokban az esetekben, amikor az Xciterr önálló adatkezelőként jár el ügynökségi toborzás során, vagy amikor az Automaize önálló adatkezelőként jár el platformfiókok, biztonság, hozzájárulás és AI-elszámoltathatósági bizonyítékok, moderálás, csalásmegelőzés, technológiai megfelelés vagy szolgáltatási adminisztráció tekintetében.
- 2.3Az adatkezelés tárgya, időtartama, jellege és célja, az érintettek és a személyes adatok kategóriái az 1. számú mellékletben (Az adatkezelés részletei) találhatók. Ez magában foglalja a toborzási folyamatokhoz kezelt jelöltprofil-adatokat, önéletrajzokat, jelentkezési nyilvántartásokat, interjúfelvételeket, átiratokat, automatizált eredménykártyákat, megfelelőségi bizonyítékokat, hozzájárulási nyilvántartásokat és ellenőrzési naplókat.
- 2.4Az adatkezelés az Ügyfél Szolgáltatásának időtartama alatt és a dokumentált visszaküldési/törlési időszakban tart, a jogi visszatartások és a kötelező megőrzési szabályok függvényében. Az érintettek körébe tartoznak a jelöltek, a potenciális jelöltek és az Ügyfél által felhatalmazott felhasználók; az adatok közé tartozhatnak az azonosító/kapcsolattartási adatok, szakmai profil, önéletrajz, pályázat, interjú hanganyaga/átirata, értékelés, kommunikáció, hozzájárulási és technikai-biztonsági adatok. Különleges kategóriájú adatok kérése vagy kezelése nem tervezett, és nem nyújtható be, kivéve, ha a felek dokumentálják a GDPR 9. cikke szerinti jogszerű feltételt és az utasításokat.
3.Az egyes Adatfeldolgozók kötelezettségei
Minden vállalat, miközben Adatfeldolgozóként jár el, köteles:
- 3.1személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezelhet, beleértve a nemzetközi adattovábbítást is, kivéve, ha jogszabály másként rendelkezik;
- 3.2biztosítja, hogy a személyes adatok kezelésére felhatalmazott személyek megfelelő titoktartási kötelezettséget vállaljanak;
- 3.3végrehajtja az 5. szakaszban és a 2. mellékletben leírt technikai és szervezési intézkedéseket.
- 3.4tiszteletben tartja a 6. pontban foglalt feltételeket az adatfeldolgozók igénybevételével kapcsolatban;
- 3.5a feldolgozás jellegét figyelembe véve segíti az Adatkezelőt az érintetti kérelmek megválaszolásával, a biztonság fenntartásával, az adatvédelmi incidensek bejelentésével, valamint az adatvédelmi hatásvizsgálatokkal kapcsolatos kötelezettségei teljesítésében; továbbá
- 3.6az Adatkezelő választása szerint a szolgáltatások nyújtásának befejezésekor törli vagy visszaszolgáltatja az összes személyes adatot, kivéve, ha a jogszabályok előírják az adatok megőrzését.
4.Titoktartás
- 4.1Minden Adatfeldolgozó köteles minden személyes adatot bizalmasan kezelni, és azt a jelen DPA-ban megengedett vagy a jogszabályok által előírt eseteken kívül nem hozhatja nyilvánosságra.
5.Biztonság
- 5.1Minden Adatfeldolgozó köteles a szerepkörével arányos megfelelő technikai és szervezési intézkedéseket megtenni. Az Automaize platformra vonatkozó intézkedéseit a 2. melléklet és az Információbiztonsági Nyilatkozat tartalmazza; az Xciterr továbbra is felelős a toborzási hozzáférésekért, a személyzeti és operatív ellenőrzésekért.
6.Adatfeldolgozók
- 6.1Az Adatkezelő általános felhatalmazást ad az Xciterrnek arra, hogy az alkalmazandó megrendelésben leírt technológiai feldolgozáshoz igénybe vegye az Automaize-t, valamint általános felhatalmazást ad az alkalmazandó Adatfeldolgozónak a További Adatfeldolgozói Nyilatkozatban felsorolt infrastruktúra-szolgáltatók igénybevételére.
- 6.2A megbízó Adatfeldolgozó köteles minden további adatfeldolgozóra a jelen DPA-ban foglaltakkal legalább egyenértékű adatvédelmi kötelezettségeket hárítani, és a GDPR 28. cikke szerint továbbra is felelősséggel tartozik az adott további adatfeldolgozóért.
- 6.3Az Xciterr és az Automaize köteles naprakészen tartani a feldolgozási láncot, és előzetesen értesíteni az Adatkezelőt a tervezett lényeges változásokról, lehetővé téve az Adatkezelő számára, hogy indokolt adatvédelmi szempontok alapján kifogással éljen.
7.Érintetti kérelmek
- 7.1Az Adatfeldolgozó a feldolgozás jellegét figyelembe véve megfelelő technikai és szervezési intézkedésekkel, a lehetőségekhez mérten segíti az Adatkezelőt az érintettek jogainak gyakorlására irányuló kérelmek megválaszolásában, és haladéktalanul továbbítja az Adatkezelőnek az ilyen jellegű, közvetlenül hozzá beérkező kérelmeket.
8.Személyes adatokkal kapcsolatos adatvédelmi incidens
- 8.1Az Adatfeldolgozó indokolatlan késedelem nélkül értesíti az Adatkezelőt, amint tudomást szerez az Adatkezelő személyes adatait érintő adatvédelmi incidensről, és megadja azokat az információkat, amelyek ésszerűen szükségesek ahhoz, hogy az Adatkezelő eleget tehessen saját bejelentési kötelezettségeinek.
- 8.2Az Adatfeldolgozó belső adatvédelmi incidens-kezelési eljárást tart fenn, amely összhangban áll a GDPR 33. és 34. cikkével, beleértve a súlyossági besorolást, a bizonyítékok megőrzését, az adatkezelő értesítését, a felügyeleti hatósági értékelést, az érintettek tájékoztatásának értékelését és az incidens-nyilvántartás kitöltését.
9.Nemzetközi adattovábbítás
- 9.1Az Adatfeldolgozó nem továbbít személyes adatokat az EGT-n kívülre, kivéve az Adatkezelő utasítása alapján és a GDPR V. fejezete szerinti megfelelő biztosítékok mellett, beleértve adott esetben az Általános Szerződési Feltételeket.
10.Audit
- 10.1Az Adatfeldolgozó rendelkezésre bocsátja a 28. cikk szerinti megfelelés igazolásához szükséges információkat és lehetővé teszi az ésszerű auditokat. Az auditok általában a hatályos független jelentésekkel és írásbeli bizonyítékokkal kezdődnek; helyszíni auditra akkor kerülhet sor, ha ezek a bizonyítékok nem elegendőek, vagy egy jelentős incidens azt indokolttá teszi, a titoktartási, biztonsági, ésszerű értesítési és a rendkívüli költségek megosztására vonatkozó szabályok figyelembevételével.
11.Felelősség és irányadó jog
- 11.1A felek jelen DPA szerinti felelőssége a Munkáltatói Általános Szerződési Feltételekben rögzített felelősségkorlátozások hatálya alá esik.
- 11.2Ez a DPA követi az alkalmazandó, aláírt Munkáltatói Feltételekben vagy megrendelésben rögzített irányadó jogot, anélkül, hogy hatályon kívül helyezné a GDPR szerinti kötelező jogokat vagy a felügyeleti hatóságok hatásköreit.
12.Mellékletek
- 12.11. melléklet – Feldolgozási adatok: toborzási munkafolyamat-tárhely, önéletrajz-elemzés, szűrés, strukturált hang alapú interjúk, értékelés, illesztés, jelöltek megosztása, munkáltatói pipeline-kezelés, valamint támogatási és számlázási adminisztráció jelöltek, munkáltatói felhasználók és meghívott képviselők számára.
- 12.22. melléklet – Biztonsági intézkedések: titkosítás az adatátvitel és tárolás során, sorszintű biztonság, a legkisebb jogosultság elve és auditált hozzáférés, aláírt URL-lejárati ellenőrzések, szolgáltatói leállító kapcsolók, hálózati és alkalmazásbiztonság, monitoring, mentési/ellenállóképességi vezérlők, incidenskezelés és az intézkedések rendszeres felülvizsgálata.
- 12.33. függelék - Feldolgozási lánc: Az Xciterr az Automaize céget technológiai adatfeldolgozóként veheti igénybe; az Automaize a Google Cloud / Gemini, Supabase, WorkOS, Vercel, Railway, Stripe, Cal.com, Resend, Meta, Cloudflare és Sentry szolgáltatásokat veheti igénybe, az alfeldolgozói közleményben közzétettek és fenntartottak szerint. A WorkOS a megadott jóváhagyási feltételek teljesüléséig letiltva marad.
- 12.44. melléklet – Megfelelőségi segítségnyújtás: segítségnyújtás az érintetti kérelmekkel, adatvédelmi hatásvizsgálatokkal (DPIA), előzetes konzultációs értékeléssel, adatvédelmi incidensek bejelentésével, audit bizonyítékokkal, valamint a személyes adatok szolgáltatás megszűnését követő törlésével/visszaszolgáltatásával kapcsolatban.
