Legale · BETIHUT-LEGAL-SUBP
Informativa sui Sub-responsabili
- Entità
- XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
- N. reg.
- 206478710 · HE 480609
- In vigore
- 23 luglio 2026
- Stato
- Versione 1.3 · In vigore
Il presente Avviso sui sub-responsabili descrive la catena di trattamento utilizzata quando XCITERR LTD. incarica AUTOMAIZE SOLUTIONS LTD di fornire la tecnologia Betihuti e quando Automaize incarica i fornitori di infrastrutture di trattare dati personali in relazione al Servizio. Esso costituisce parte integrante dell'Addendum sul trattamento dei dati.
1.Catena di trattamento tecnologico
- 1.1Laddove Xciterr controlli una finalità di reclutamento per conto di un'agenzia e istruisca Automaize a ospitare o gestire il flusso di lavoro, Automaize agisce come responsabile tecnologico di Xciterr. Laddove un Cliente-datore di lavoro controlli la finalità, l'ordine applicabile deve registrare se Xciterr e Automaize siano responsabili o sub-responsabili in tale catena.
- 1.2Automaize rimane titolare autonomo per le finalità limitate di account di piattaforma, sicurezza, consenso, conformità dell'IA e conformità legale identificate nell'Informativa sulla privacy; tali attività non costituiscono sub-trattamento ai sensi delle istruzioni del Cliente.
2.Categorie di sub-responsabili
Prima che un fornitore tratti dati personali di produzione in qualità di nostro sub-responsabile, deve essere ingaggiato mediante un contratto scritto che imponga obblighi conformi all'Articolo 28 del GDPR. Le categorie rilevanti sono:
- 2.1Servizi di cloud hosting e database, che ospitano l'applicazione e archiviano i dati personali, con lo SEE come regione principale di hosting.
- 2.2Servizi di IA, voce e trascrizione, che analizzano i CV, supportano la valutazione strutturata, acquisiscono e trascrivono l'audio delle interviste e generano prove di valutazione per la revisione.
- 2.3Servizi di comunicazione e invio email, che inviano aggiornamenti di stato, inviti ai colloqui e messaggi dell'account per nostro conto.
- 2.4Servizi di fatturazione, pianificazione, osservabilità, DNS/sicurezza e misurazione dell'acquisizione, ciascuno limitato ai dati necessari per la specifica funzione.
3.Attuali sub-responsabili
Il registro di produzione dei sub-responsabili per la versione beta copre i seguenti fornitori e utilizzi. Un fornitore rimane bloccato dal trattamento di produzione finché l'elemento di stato non viene completato e registrato nel pacchetto di conformità:
- 3.1Google Cloud / Gemini / Firebase: valutazione tramite IA, assistenza alla trascrizione, embedding, completamento automatico della posizione, diagnostica opzionale dei crash, invio di notifiche push, autenticazione Google e sincronizzazione opzionale con Google Calendar. Dati: suggerimenti per i colloqui, trascrizioni, inserimenti di punteggi, stringhe di ricerca della posizione, token push, diagnostica opzionale dei crash, identificatori di autenticazione, credenziali di autorizzazione crittografate per il calendario, finestre di disponibilità del calendario, dettagli degli eventi di proprietà e metadati operativi limitati. Regione/trasferimenti: regioni UE per impostazione predefinita laddove supportate; trasferimenti internazionali coperti dal DPA del fornitore e dalle tutele per il trasferimento. Stato: revisione del DPA e dell'impatto del trasferimento richiesta prima dell'attivazione in produzione.
- 3.2Supabase: database Postgres, autenticazione, archiviazione, edge function e infrastruttura in tempo reale. Dati: Dati del candidato, del datore di lavoro, della candidatura, dell'intervista, del consenso, dell'audit, dell'oggetto di archiviazione e dell'account. Regione/trasferimenti: regione di progetto UE per i dati di produzione. Stato: DPA, documentazione di sicurezza e prova della regione di progetto richiesti prima dell'abilitazione alla produzione.
- 3.3WorkOS: Intermediazione della connessione SSO per datori di lavoro enterprise, sincronizzazione della directory e amministrazione IT del cliente. Dati: Identificativi dell'identità del datore di lavoro, email di lavoro, nome visualizzato, identificativi di organizzazione/directory/gruppo e metadati relativi a eventi di autenticazione o provisioning. Regione/trasferimenti: Infrastruttura di identità ospitata dal fornitore; la posizione in merito ai trasferimenti SEE e alla residenza dei dati deve essere documentata prima dell'uso in produzione. Stato: Disabilitato; sono richiesti DPA, valutazione dell'impatto del trasferimento, conservazione, sicurezza e revisione dei sub-responsabili prima dell'abilitazione in produzione.
- 3.4Vercel: Hosting di applicazioni web, consegna CDN, deployment di anteprima e log dell'applicazione. Dati: metadati della richiesta HTTP, log dell'applicazione e identificatori limitati dell'account/sessione. Regione/trasferimenti: rete Edge con controlli di deployment UE ove disponibili. Stato: DPA, impostazioni di conservazione dei log e garanzie di trasferimento richiesti prima dell'abilitazione alla produzione.
- 3.5Railway: hosting di worker e media-relay per job in background e sessioni di intervista. Dati: Payload di coda, log dei worker, metadati del media-relay e dati di trasporto transitori dell'intervista. Regione/trasferimenti: regione UE per i servizi di produzione. Stato: DPA, prova della regione e impostazioni di conservazione dei log richiesti prima dell'abilitazione alla produzione.
- 3.6Stripe: Fatturazione abbonamenti, fatturazione, elaborazione dei pagamenti e registri fiscali. Dati: Contatti di fatturazione del datore di lavoro, eventi di fatturazione, identificatori di pagamento e metadati della fattura. Regione/trasferimenti: rete internazionale di elaborazione dei pagamenti. Stato: DPA e mappatura del ruolo dei dati di pagamento richiesti prima dell'abilitazione alla produzione.
- 3.7Cal.com: Pianificazione interviste e supporto. Dati: Dettagli di contatto del candidato/datore di lavoro, metadati dell'appuntamento e preferenze di disponibilità. Regione/trasferimenti: infrastruttura di pianificazione ospitata dal fornitore. Stato: DPA e revisione della minimizzazione dei dati del calendario richiesti prima dell'abilitazione alla produzione.
- 3.8Resend: Consegna email transazionali. Dati: Indirizzi email dei destinatari, modelli di messaggio, eventi di consegna e metadati di soppressione. Regione/trasferimenti: infrastruttura email ospitata dal fornitore. Stato: DPA, prova DKIM/SPF/DMARC e impostazioni di conservazione richiesti prima dell'abilitazione alla produzione.
- 3.9Meta: Moduli di lead, misurazione della conversione e campagne di acquisizione del datore di lavoro ove abilitate. Dati: Metadati dell'evento di campagna e campi di contatto dei lead inviati tramite superfici Meta. Regione/trasferimenti: infrastruttura pubblicitaria e di misurazione internazionale. Stato: valutazione del ruolo di titolare/responsabile e controllo del consenso richiesti prima dell'abilitazione alla produzione.
- 3.10Cloudflare: DNS, sicurezza edge, protezione bot e controlli di disponibilità a livello di rete. Dati: Metadati della richiesta HTTP, indirizzi IP, eventi di sicurezza e record DNS. Regione/trasferimenti: rete edge globale. Stato: DPA, impostazioni di conservazione degli eventi di sicurezza e garanzie di trasferimento richiesti prima dell'abilitazione alla produzione.
- 3.11Sentry: Monitoraggio errori, telemetria delle prestazioni e diagnostica degli incidenti. Dati: Tracce di errore, stack frame, metadati della richiesta e identificatori utente/sessione oscurati. Regione/trasferimenti: residenza dei dati UE ove configurato. Stato: DPA, oscuramento dei PII e controlli di campionamento richiesti prima dell'abilitazione alla produzione.
4.Garanzie
- 4.1Ogni sub-responsabile è soggetto a due diligence e a obblighi contrattuali di protezione dei dati, inclusi sicurezza, riservatezza e, ove pertinente, adeguate garanzie di trasferimento.
- 4.2Laddove un sub-responsabile comporti trasferimenti al di fuori dello SEE, documentiamo il meccanismo di trasferimento e le misure supplementari prima dell'uso in produzione.
- 4.3Le credenziali del fornitore sono solo lato server, l'accesso segue il principio del privilegio minimo e i log sono configurati per evitare la memorizzazione di contenuti di interviste o dati di categorie particolari, a meno che non sia esplicitamente richiesto per il supporto o la risposta agli incidenti.
5.Modifiche
- 5.1Manteniamo questo elenco e forniamo preavviso dell'aggiunta o della sostituzione di un sub-responsabile, consentendo ai titolari di opporsi per giustificati motivi di protezione dei dati prima che la modifica diventi effettiva.
- 5.2Sub-processor questions, objections and privacy requests may be sent to privacy@betihuti.com or info@xciterr.com; security reports may be sent to security@betihuti.com; support requests may be sent to support@betihuti.com.
