Naar hoofdinhoud

Juridisch · BETIHUT-LEGAL-DPA

Addendum Gegevensverwerking

Entiteit
XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
Reg.nr.
206478710 · HE 480609
Van kracht
23 juli 2026
Status
Versie 1.4 · Effectief sjabloon

Dit Addendum voor Gegevensverwerking (het "DPA") maakt deel uit van de Servicevoorwaarden voor Werkgevers tussen de Klant, XCITERR LTD. en AUTOMAIZE SOLUTIONS LTD. Het is uitsluitend van toepassing op verwerking door Xciterr of Automaize als verwerker of subverwerker op basis van gedocumenteerde instructies; verwerking door een onafhankelijke verwerkingsverantwoordelijke valt onder de Privacyverklaring en de toepasselijke wetgeving.

Dit DPA is gesloten in overeenstemming met artikel 28 van de AVG. In geval van strijdigheid tussen dit DPA en de Dienstvoorwaarden voor Werkgevers met betrekking tot gegevensbescherming, prevaleert dit DPA.

1.Definities

  1. 1.1Termen zoals "verwerkingsverantwoordelijke", "verwerker", "persoonsgegevens", "verwerking", "betrokkene" en "inbreuk in verband met persoonsgegevens" hebben de betekenis die daaraan in de AVG wordt gegeven.
  2. 1.2"Toepasselijke Wetgeving inzake Gegevensbescherming" betekent de AVG en de nationale wetgeving inzake gegevensbescherming die van toepassing is in Cyprus, Bulgarije en elk territorium waarin de gedocumenteerde verwerking plaatsvindt.
  3. 1.3"Verwerker" betekent Xciterr of Automaize uitsluitend voor zover de betreffende onderneming persoonsgegevens verwerkt op basis van gedocumenteerde instructies van een Verwerkingsverantwoordelijke. "Subverwerker" omvat Automaize wanneer deze door Xciterr wordt ingeschakeld, evenals elke infrastructuurprovider die betrokken is bij de gedocumenteerde verwerkingsketen.

2.Doelen en reikwijdte van de verwerking

  1. 2.1Voor een door de Klant beheerde workflow bepaalt de Klant de doeleinden en essentiële middelen, en de toepasselijke order identificeert Xciterr als verwerker en Automaize als verwerker of subverwerker. Xciterr en Automaize verwerken die gegevens uitsluitend volgens de gedocumenteerde instructies die voor hun rol gelden.
  2. 2.2Dit DPA is niet van toepassing wanneer Xciterr optreedt als onafhankelijke verwerkingsverantwoordelijke voor werving via uitzendbureaus, of wanneer Automaize optreedt als onafhankelijke verwerkingsverantwoordelijke voor platformaccounts, beveiliging, toestemming en bewijsvoering van AI-verantwoording, moderatie, fraudepreventie, technologische compliance of servicebeheer.
  3. 2.3Het onderwerp, de duur, de aard en het doel van de verwerking, de categorieën betrokkenen en persoonsgegevens worden beschreven in Bijlage 1 (Details van Verwerking). Dit omvat profielgegevens van kandidaten, cv's, sollicitatiedossiers, opnames van sollicitatiegesprekken, transcripties, geautomatiseerde scorecards, bewijsmateriaal voor matching, toestemmingsregistraties en auditlogs die worden verwerkt voor wervingsworkflows.
  4. 2.4De verwerking duurt gedurende de looptijd van de Dienst van de Klant en de gedocumenteerde periode voor retournering/verwijdering, onder voorbehoud van juridische blokkeringen en dwingende bewaartermijnen. Betrokkenen zijn onder meer kandidaten, potentiële kandidaten en gemachtigde gebruikers van de Klant; gegevens kunnen identiteits-/contactgegevens, professioneel profiel, cv, sollicitatie, audio/transcriptie van interviews, beoordelingen, communicatie, toestemming en technische beveiligingsgegevens omvatten. Bijzondere categorieën van persoonsgegevens worden niet opgevraagd of beoogd en mogen niet worden verstrekt, tenzij de partijen een wettelijke voorwaarde onder artikel 9 en instructies documenteren.

3.Verplichtingen van elke Verwerker

Elke onderneming zal, tijdens het optreden als Verwerker:

  1. 3.1persoonsgegevens uitsluitend verwerken op basis van gedocumenteerde instructies van de Verwerkingsverantwoordelijke, ook met betrekking tot internationale doorgifte, tenzij de wet anders vereist;
  2. 3.2ervoor zorgen dat personen die gemachtigd zijn om persoonsgegevens te verwerken gebonden zijn aan een passende geheimhoudingsplicht;
  3. 3.3de technische en organisatorische maatregelen implementeren die worden beschreven in clausule 5 en Bijlage 2;
  4. 3.4de voorwaarden in clausule 6 naleven voor het inschakelen van subverwerkers;
  5. 3.5de Verwerkingsverantwoordelijke bijstaan, rekening houdend met de aard van de verwerking, bij het voldoen aan diens verplichtingen om te reageren op verzoeken van betrokkenen en om de beveiliging, inbreukmeldingen en gegevensbeschermingseffectbeoordelingen te waarborgen; en
  6. 3.6naar keuze van de Verwerkingsverantwoordelijke alle persoonsgegevens verwijderen of retourneren aan het einde van de dienstverlening, behalve voor zover opslag wettelijk verplicht is.

4.Vertrouwelijkheid

  1. 4.1Elke Verwerker zal alle persoonsgegevens als vertrouwelijk behandelen en deze niet openbaar maken, behalve zoals toegestaan onder dit DPA of zoals vereist door de wet.

5.Beveiliging

  1. 5.1Elke Verwerker zal passende technische en organisatorische maatregelen implementeren die in verhouding staan tot diens rol. De platformmaatregelen van Automaize worden beschreven in Bijlage 2 en de Informatiebeveiligingsverklaring; Xciterr blijft verantwoordelijk voor toegang tot werving, personeel en operationele controles.

6.Subverwerkers

  1. 6.1De Verwerkingsverantwoordelijke verleent Xciterr algemene toestemming om Automaize in te schakelen voor de technologische verwerking zoals beschreven in de toepasselijke order, en verleent de toepasselijke Verwerker algemene toestemming om de infrastructuurproviders in te schakelen die in de Subverwerkersverklaring worden vermeld.
  2. 6.2De aanstellende Verwerker legt elke subverwerker verplichtingen inzake gegevensbescherming op die niet minder beschermend zijn dan die in dit DPA, en blijft verantwoordelijk voor die subverwerker zoals vereist door Artikel 28 AVG.
  3. 6.3Xciterr en Automaize houden een actuele verwerkingsketen bij en stellen de Verwerkingsverantwoordelijke vooraf op de hoogte van een beoogde materiële wijziging, waardoor de Verwerkingsverantwoordelijke de mogelijkheid krijgt om op redelijke gronden inzake gegevensbescherming bezwaar te maken.

7.Verzoeken van betrokkenen

  1. 7.1De Verwerker ondersteunt, rekening houdend met de aard van de verwerking, de Verwerkingsverantwoordelijke door middel van passende technische en organisatorische maatregelen, voor zover mogelijk, bij het reageren op verzoeken van betrokkenen om hun rechten uit te oefenen, en stuurt elk dergelijk verzoek dat hij rechtstreeks ontvangt onverwijld door naar de Verwerkingsverantwoordelijke.

8.Inbreuk in verband met persoonsgegevens

  1. 8.1De Verwerker stelt de Verwerkingsverantwoordelijke zonder onredelijke vertraging in kennis nadat hij kennis heeft genomen van een inbreuk in verband met persoonsgegevens die de persoonsgegevens van de Verwerkingsverantwoordelijke betreft, en verstrekt de informatie die redelijkerwijs nodig is om de Verwerkingsverantwoordelijke in staat te stellen aan diens eigen meldplicht te voldoen.
  2. 8.2De Verwerker hanteert een interne procedure voor inbreukmeldingen die is afgestemd op de artikelen 33 en 34 AVG, inclusief triage op ernst, bewaring van bewijsmateriaal, kennisgeving aan de verwerkingsverantwoordelijke, beoordeling door de toezichthoudende autoriteit, beoordeling van communicatie naar betrokkenen en het invullen van het inbreukregister.

9.Internationale doorgifte

  1. 9.1De Verwerker draagt geen persoonsgegevens over buiten de EER, behalve op instructie van de Verwerkingsverantwoordelijke en onderworpen aan passende waarborgen onder Hoofdstuk V AVG, inclusief de Standard Contractual Clauses waar van toepassing.

10.Audit

  1. 10.1De Verwerker stelt informatie beschikbaar die noodzakelijk is om aan te tonen dat aan artikel 28 wordt voldaan en staat redelijke audits toe. Audits beginnen normaal gesproken met actuele onafhankelijke rapporten en schriftelijk bewijs; een audit op locatie kan volgen wanneer dat bewijs onvoldoende is of een materieel incident dit redelijkerwijs vereist, onder voorbehoud van vertrouwelijkheid, beveiliging, redelijke kennisgeving en toewijzing van uitzonderlijke kosten.

11.Aansprakelijkheid en toepasselijk recht

  1. 11.1De aansprakelijkheid van elke partij onder deze DPA is onderworpen aan de aansprakelijkheidsbeperkingen zoals overeengekomen in de Employer Terms of Service.
  2. 11.2Dit DPA volgt de toewijzing van het toepasselijke recht zoals vastgelegd in de ondertekende Servicevoorwaarden voor Werkgevers of order, zonder de dwingende rechten uit de AVG of bevoegdheden van toezichthoudende autoriteiten te vervangen.

12.Bijlagen

  1. 12.1Bijlage 1 - Details van de verwerking: hosting van wervingsworkflows, cv-parsing, screening, gestructureerde spraakinterviews, beoordelingen, matching, delen van kandidaten, beheer van de pijplijn van werkgevers, ondersteuning en facturatieadministratie voor kandidaten, werkgeversgebruikers en uitgenodigde vertegenwoordigers.
  2. 12.2Bijlage 2 - Beveiligingsmaatregelen: versleuteling tijdens transport en in rust, beveiliging op rijniveau, toegang op basis van het 'least-privilege'-principe en gecontroleerde toegang, controles op verloop van ondertekende URL's, kill-switches van de provider, netwerk- en applicatiebeveiliging, monitoring, back-up/veerkrachtcontroles, incidentrespons en regelmatige evaluatie van maatregelen.
  3. 12.3Bijlage 3 - Verwerkingsketen: Xciterr kan Automaize inschakelen als technologieverwerker; Automaize kan Google Cloud / Gemini, Supabase, WorkOS, Vercel, Railway, Stripe, Cal.com, Resend, Meta, Cloudflare en Sentry inschakelen zoals gepubliceerd en onderhouden in de kennisgeving betreffende subverwerkers. WorkOS blijft uitgeschakeld totdat aan de gestelde goedkeuringsvoorwaarden is voldaan.
  4. 12.4Bijlage 4 - Nalevingsondersteuning: ondersteuning bij verzoeken van betrokkenen, DPIA's, beoordeling voorafgaande raadpleging, inbreukmeldingen, auditbewijs en verwijdering/retournering van persoonsgegevens bij beëindiging van de dienst.