Legale · BETIHUT-LEGAL-DPA
Addendum sul Trattamento dei Dati
- Entità
- XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
- N. reg.
- 206478710 · HE 480609
- In vigore
- 23 luglio 2026
- Stato
- Versione 1.4 · Modello efficace
Il presente Addendum sul trattamento dei dati (di seguito "DPA") è parte integrante dei Termini di Servizio per il Datore di lavoro tra il Cliente, XCITERR LTD. e AUTOMAIZE SOLUTIONS LTD. Disciplina esclusivamente il trattamento eseguito da Xciterr o Automaize in qualità di responsabile o sub-responsabile sulla base di istruzioni documentate; il trattamento effettuato in qualità di titolare autonomo è regolato dall'Informativa sulla privacy e dalla legge applicabile.
Il presente DPA è concluso in conformità con l'Articolo 28 del GDPR. In caso di conflitto tra il presente DPA e i Termini di Servizio per i Datori di Lavoro in merito alla protezione dei dati, prevale il presente DPA.
1.Definizioni
- 1.1Termini come "titolare del trattamento", "responsabile del trattamento", "dati personali", "trattamento", "interessato" e "violazione dei dati personali" hanno il significato loro attribuito nel GDPR.
- 1.2"Legge applicabile in materia di protezione dei dati" indica il GDPR e le leggi nazionali sulla protezione dei dati applicabili a Cipro, in Bulgaria e in ciascun territorio in cui avviene il trattamento documentato.
- 1.3"Responsabile" indica Xciterr o Automaize solo nella misura in cui la rispettiva società tratti dati personali sulla base delle istruzioni documentate di un Titolare. "Sub-responsabile" include Automaize quando incaricata da Xciterr e ogni fornitore di infrastrutture coinvolto nella catena di trattamento documentata.
2.Ruoli e ambito del trattamento
- 2.1Per un flusso di lavoro controllato dal Cliente, il Cliente determina le finalità e i mezzi essenziali, e l'ordine applicabile identifica Xciterr come responsabile e Automaize come responsabile o sub-responsabile. Xciterr e Automaize trattano tali dati esclusivamente sulla base delle istruzioni documentate applicabili al proprio ruolo.
- 2.2Il presente DPA non si applica qualora Xciterr agisca in qualità di titolare autonomo per il reclutamento guidato dall'agenzia o qualora Automaize agisca in qualità di titolare autonomo per account di piattaforma, sicurezza, consenso e prove di conformità dell'IA, moderazione, prevenzione delle frodi, conformità tecnologica o amministrazione del servizio.
- 2.3L'oggetto, la durata, la natura e le finalità del trattamento, le categorie di interessati e i dati personali sono descritti nell'Allegato 1 (Dettagli del Trattamento). Ciò include dati del profilo del candidato, CV, documenti di candidatura, registrazioni di colloqui, trascrizioni, scorecard automatizzate, prove di corrispondenza, registri dei consensi e log di controllo elaborati per i flussi di lavoro di selezione.
- 2.4Il trattamento dura per la durata del Servizio del Cliente e il periodo documentato di restituzione/cancellazione, fatti salvi i vincoli legali e la conservazione obbligatoria. Gli interessati includono candidati, potenziali candidati e utenti autorizzati del Cliente; i dati possono includere dati di identità/contatto, profilo professionale, CV, candidatura, audio/trascrizione di colloqui, valutazioni, comunicazioni, consenso e dati di sicurezza tecnica. I dati appartenenti a categorie particolari non sono né richiesti né previsti e non devono essere inviati a meno che le parti non documentino una condizione di liceità ai sensi dell'Articolo 9 e le relative istruzioni.
3.Obblighi di ciascun Responsabile
Ogni società, nell'agire come Responsabile, deve:
- 3.1trattare i dati personali solo su istruzione documentata del Titolare del trattamento, anche per quanto riguarda i trasferimenti internazionali, salvo diversamente richiesto dalla legge;
- 3.2garantire che le persone autorizzate a trattare i dati personali siano vincolate da un adeguato obbligo di riservatezza;
- 3.3implementare le misure tecniche e organizzative descritte nella clausola 5 e nell'Allegato 2;
- 3.4rispettare le condizioni di cui alla clausola 6 per il ricorso a sub-responsabili del trattamento;
- 3.5assistere il Titolare, tenuto conto della natura del trattamento, nell'adempimento dei propri obblighi di risposta alle richieste degli interessati e nel garantire la sicurezza, la notifica delle violazioni e le valutazioni di impatto sulla protezione dei dati; e
- 3.6a scelta del Titolare, cancellare o restituire tutti i dati personali al termine della fornitura dei servizi, salvo che la conservazione sia richiesta dalla legge.
4.Riservatezza
- 4.1Ogni Responsabile deve trattare tutti i dati personali come riservati e non deve divulgarli, se non come consentito dal presente DPA o come richiesto dalla legge.
5.Sicurezza
- 5.1Ogni Responsabile deve attuare misure tecniche e organizzative appropriate e proporzionate al proprio ruolo. Le misure della piattaforma di Automaize sono descritte nell'Allegato 2 e nell'Informativa sulla sicurezza delle informazioni; Xciterr resta responsabile per l'accesso al reclutamento, per il personale e per i controlli operativi.
6.Sub-responsabili
- 6.1Il Titolare concede a Xciterr l'autorizzazione generale ad avvalersi di Automaize per il trattamento tecnologico descritto nell'ordine applicabile e concede al Responsabile applicabile l'autorizzazione generale ad avvalersi dei fornitori di infrastrutture elencati nell'Avviso sui sub-responsabili.
- 6.2Il Responsabile incaricante deve imporre a ogni sub-responsabile obblighi di protezione dei dati non meno protettivi di quelli previsti nel presente DPA e rimane responsabile per tale sub-responsabile come richiesto dall'Articolo 28 del GDPR.
- 6.3Xciterr e Automaize devono mantenere aggiornata la catena di trattamento e dare al Titolare preavviso di una modifica sostanziale prevista, consentendo al Titolare di opporsi per giustificati motivi di protezione dei dati.
7.Richieste degli interessati
- 7.1Il Responsabile del trattamento, tenendo conto della natura del trattamento, assisterà il Titolare con misure tecniche e organizzative appropriate, per quanto possibile, nel rispondere alle richieste degli interessati per l'esercizio dei loro diritti, e inoltrerà tempestivamente al Titolare qualsiasi richiesta di tal genere ricevuta direttamente.
8.Violazione dei dati personali
- 8.1Il Responsabile del trattamento notificherà al Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali che riguardi i dati personali del Titolare, e fornirà le informazioni ragionevolmente richieste per consentire al Titolare di adempiere ai propri obblighi di notifica.
- 8.2Il Responsabile del trattamento mantiene una procedura interna di notifica delle violazioni allineata agli Articoli 33 e 34 del GDPR, che include il triage della gravità, la conservazione delle prove, la notifica al titolare, la valutazione dell'autorità di controllo, la valutazione della comunicazione agli interessati e il completamento del registro delle violazioni.
9.Trasferimenti internazionali
- 9.1Il Responsabile del trattamento non trasferirà dati personali al di fuori dello SEE se non su istruzione del Titolare e in conformità con garanzie appropriate ai sensi del Capitolo V del GDPR, comprese le Clausole Contrattuali Standard ove applicabili.
10.Audit
- 10.1Il Responsabile del trattamento metterà a disposizione le informazioni necessarie per dimostrare la conformità all'Articolo 28 e consentirà audit ragionevoli. Gli audit iniziano normalmente con rapporti indipendenti correnti e prove scritte; un audit in loco può seguire laddove tali prove siano insufficienti o un incidente materiale lo richieda ragionevolmente, nel rispetto della riservatezza, della sicurezza, di un preavviso ragionevole e dell'allocazione dei costi eccezionali.
11.Responsabilità e legge applicabile
- 11.1La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alle limitazioni di responsabilità concordate nei Termini di Servizio per il Datore di Lavoro.
- 11.2Il presente DPA segue la disciplina legislativa stabilita nei Termini per il Datore di lavoro sottoscritti o nell'ordine applicabile, senza sostituire i diritti inderogabili derivanti dal GDPR o i poteri delle autorità di controllo.
12.Allegati
- 12.1Allegato 1 - Dettagli del Trattamento: hosting del flusso di lavoro di reclutamento, analisi dei CV, screening, intervista vocale strutturata, valutazione, matching, condivisione dei candidati, gestione della pipeline del datore di lavoro, supporto e amministrazione della fatturazione per candidati, utenti datori di lavoro e rappresentanti invitati.
- 12.2Allegato 2 - Misure di Sicurezza: crittografia in transito e a riposo, sicurezza a livello di riga, accesso basato sul principio del privilegio minimo e verificato, controlli di scadenza degli URL firmati, kill-switch del fornitore, sicurezza di rete e applicativa, monitoraggio, controlli di backup/resilienza, risposta agli incidenti e revisione regolare delle misure.
- 12.3Allegato 3 - Catena di trattamento: Xciterr può avvalersi di Automaize come responsabile tecnologico; Automaize può avvalersi di Google Cloud / Gemini, Supabase, WorkOS, Vercel, Railway, Stripe, Cal.com, Resend, Meta, Cloudflare e Sentry come pubblicato e aggiornato nell'Informativa sui sub-responsabili. WorkOS rimane disabilitato fino al completamento dei previsti processi di approvazione.
- 12.4Allegato 4 - Assistenza alla Conformità: assistenza con le richieste degli interessati, DPIA, valutazione della consultazione preventiva, notifiche di violazione, prove di audit e cancellazione/restituzione dei dati personali al termine del servizio.
