Vai al contenuto principale

Legale · BETIHUT-LEGAL-DPA

Addendum sul Trattamento dei Dati

Entità
XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
N. reg.
206478710 · HE 480609
In vigore
23 luglio 2026
Stato
Versione 1.4 · Modello efficace

Il presente Addendum sul trattamento dei dati (di seguito "DPA") è parte integrante dei Termini di Servizio per il Datore di lavoro tra il Cliente, XCITERR LTD. e AUTOMAIZE SOLUTIONS LTD. Disciplina esclusivamente il trattamento eseguito da Xciterr o Automaize in qualità di responsabile o sub-responsabile sulla base di istruzioni documentate; il trattamento effettuato in qualità di titolare autonomo è regolato dall'Informativa sulla privacy e dalla legge applicabile.

Il presente DPA è concluso in conformità con l'Articolo 28 del GDPR. In caso di conflitto tra il presente DPA e i Termini di Servizio per i Datori di Lavoro in merito alla protezione dei dati, prevale il presente DPA.

1.Definizioni

  1. 1.1Termini come "titolare del trattamento", "responsabile del trattamento", "dati personali", "trattamento", "interessato" e "violazione dei dati personali" hanno il significato loro attribuito nel GDPR.
  2. 1.2"Legge applicabile in materia di protezione dei dati" indica il GDPR e le leggi nazionali sulla protezione dei dati applicabili a Cipro, in Bulgaria e in ciascun territorio in cui avviene il trattamento documentato.
  3. 1.3"Responsabile" indica Xciterr o Automaize solo nella misura in cui la rispettiva società tratti dati personali sulla base delle istruzioni documentate di un Titolare. "Sub-responsabile" include Automaize quando incaricata da Xciterr e ogni fornitore di infrastrutture coinvolto nella catena di trattamento documentata.

2.Ruoli e ambito del trattamento

  1. 2.1Per un flusso di lavoro controllato dal Cliente, il Cliente determina le finalità e i mezzi essenziali, e l'ordine applicabile identifica Xciterr come responsabile e Automaize come responsabile o sub-responsabile. Xciterr e Automaize trattano tali dati esclusivamente sulla base delle istruzioni documentate applicabili al proprio ruolo.
  2. 2.2Il presente DPA non si applica qualora Xciterr agisca in qualità di titolare autonomo per il reclutamento guidato dall'agenzia o qualora Automaize agisca in qualità di titolare autonomo per account di piattaforma, sicurezza, consenso e prove di conformità dell'IA, moderazione, prevenzione delle frodi, conformità tecnologica o amministrazione del servizio.
  3. 2.3L'oggetto, la durata, la natura e le finalità del trattamento, le categorie di interessati e i dati personali sono descritti nell'Allegato 1 (Dettagli del Trattamento). Ciò include dati del profilo del candidato, CV, documenti di candidatura, registrazioni di colloqui, trascrizioni, scorecard automatizzate, prove di corrispondenza, registri dei consensi e log di controllo elaborati per i flussi di lavoro di selezione.
  4. 2.4Il trattamento dura per la durata del Servizio del Cliente e il periodo documentato di restituzione/cancellazione, fatti salvi i vincoli legali e la conservazione obbligatoria. Gli interessati includono candidati, potenziali candidati e utenti autorizzati del Cliente; i dati possono includere dati di identità/contatto, profilo professionale, CV, candidatura, audio/trascrizione di colloqui, valutazioni, comunicazioni, consenso e dati di sicurezza tecnica. I dati appartenenti a categorie particolari non sono né richiesti né previsti e non devono essere inviati a meno che le parti non documentino una condizione di liceità ai sensi dell'Articolo 9 e le relative istruzioni.

3.Obblighi di ciascun Responsabile

Ogni società, nell'agire come Responsabile, deve:

  1. 3.1trattare i dati personali solo su istruzione documentata del Titolare del trattamento, anche per quanto riguarda i trasferimenti internazionali, salvo diversamente richiesto dalla legge;
  2. 3.2garantire che le persone autorizzate a trattare i dati personali siano vincolate da un adeguato obbligo di riservatezza;
  3. 3.3implementare le misure tecniche e organizzative descritte nella clausola 5 e nell'Allegato 2;
  4. 3.4rispettare le condizioni di cui alla clausola 6 per il ricorso a sub-responsabili del trattamento;
  5. 3.5assistere il Titolare, tenuto conto della natura del trattamento, nell'adempimento dei propri obblighi di risposta alle richieste degli interessati e nel garantire la sicurezza, la notifica delle violazioni e le valutazioni di impatto sulla protezione dei dati; e
  6. 3.6a scelta del Titolare, cancellare o restituire tutti i dati personali al termine della fornitura dei servizi, salvo che la conservazione sia richiesta dalla legge.

4.Riservatezza

  1. 4.1Ogni Responsabile deve trattare tutti i dati personali come riservati e non deve divulgarli, se non come consentito dal presente DPA o come richiesto dalla legge.

5.Sicurezza

  1. 5.1Ogni Responsabile deve attuare misure tecniche e organizzative appropriate e proporzionate al proprio ruolo. Le misure della piattaforma di Automaize sono descritte nell'Allegato 2 e nell'Informativa sulla sicurezza delle informazioni; Xciterr resta responsabile per l'accesso al reclutamento, per il personale e per i controlli operativi.

6.Sub-responsabili

  1. 6.1Il Titolare concede a Xciterr l'autorizzazione generale ad avvalersi di Automaize per il trattamento tecnologico descritto nell'ordine applicabile e concede al Responsabile applicabile l'autorizzazione generale ad avvalersi dei fornitori di infrastrutture elencati nell'Avviso sui sub-responsabili.
  2. 6.2Il Responsabile incaricante deve imporre a ogni sub-responsabile obblighi di protezione dei dati non meno protettivi di quelli previsti nel presente DPA e rimane responsabile per tale sub-responsabile come richiesto dall'Articolo 28 del GDPR.
  3. 6.3Xciterr e Automaize devono mantenere aggiornata la catena di trattamento e dare al Titolare preavviso di una modifica sostanziale prevista, consentendo al Titolare di opporsi per giustificati motivi di protezione dei dati.

7.Richieste degli interessati

  1. 7.1Il Responsabile del trattamento, tenendo conto della natura del trattamento, assisterà il Titolare con misure tecniche e organizzative appropriate, per quanto possibile, nel rispondere alle richieste degli interessati per l'esercizio dei loro diritti, e inoltrerà tempestivamente al Titolare qualsiasi richiesta di tal genere ricevuta direttamente.

8.Violazione dei dati personali

  1. 8.1Il Responsabile del trattamento notificherà al Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali che riguardi i dati personali del Titolare, e fornirà le informazioni ragionevolmente richieste per consentire al Titolare di adempiere ai propri obblighi di notifica.
  2. 8.2Il Responsabile del trattamento mantiene una procedura interna di notifica delle violazioni allineata agli Articoli 33 e 34 del GDPR, che include il triage della gravità, la conservazione delle prove, la notifica al titolare, la valutazione dell'autorità di controllo, la valutazione della comunicazione agli interessati e il completamento del registro delle violazioni.

9.Trasferimenti internazionali

  1. 9.1Il Responsabile del trattamento non trasferirà dati personali al di fuori dello SEE se non su istruzione del Titolare e in conformità con garanzie appropriate ai sensi del Capitolo V del GDPR, comprese le Clausole Contrattuali Standard ove applicabili.

10.Audit

  1. 10.1Il Responsabile del trattamento metterà a disposizione le informazioni necessarie per dimostrare la conformità all'Articolo 28 e consentirà audit ragionevoli. Gli audit iniziano normalmente con rapporti indipendenti correnti e prove scritte; un audit in loco può seguire laddove tali prove siano insufficienti o un incidente materiale lo richieda ragionevolmente, nel rispetto della riservatezza, della sicurezza, di un preavviso ragionevole e dell'allocazione dei costi eccezionali.

11.Responsabilità e legge applicabile

  1. 11.1La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alle limitazioni di responsabilità concordate nei Termini di Servizio per il Datore di Lavoro.
  2. 11.2Il presente DPA segue la disciplina legislativa stabilita nei Termini per il Datore di lavoro sottoscritti o nell'ordine applicabile, senza sostituire i diritti inderogabili derivanti dal GDPR o i poteri delle autorità di controllo.

12.Allegati

  1. 12.1Allegato 1 - Dettagli del Trattamento: hosting del flusso di lavoro di reclutamento, analisi dei CV, screening, intervista vocale strutturata, valutazione, matching, condivisione dei candidati, gestione della pipeline del datore di lavoro, supporto e amministrazione della fatturazione per candidati, utenti datori di lavoro e rappresentanti invitati.
  2. 12.2Allegato 2 - Misure di Sicurezza: crittografia in transito e a riposo, sicurezza a livello di riga, accesso basato sul principio del privilegio minimo e verificato, controlli di scadenza degli URL firmati, kill-switch del fornitore, sicurezza di rete e applicativa, monitoraggio, controlli di backup/resilienza, risposta agli incidenti e revisione regolare delle misure.
  3. 12.3Allegato 3 - Catena di trattamento: Xciterr può avvalersi di Automaize come responsabile tecnologico; Automaize può avvalersi di Google Cloud / Gemini, Supabase, WorkOS, Vercel, Railway, Stripe, Cal.com, Resend, Meta, Cloudflare e Sentry come pubblicato e aggiornato nell'Informativa sui sub-responsabili. WorkOS rimane disabilitato fino al completamento dei previsti processi di approvazione.
  4. 12.4Allegato 4 - Assistenza alla Conformità: assistenza con le richieste degli interessati, DPIA, valutazione della consultazione preventiva, notifiche di violazione, prove di audit e cancellazione/restituzione dei dati personali al termine del servizio.