Salt la conținutul principal

Legal · BETIHUT-LEGAL-DPA

Act adițional privind prelucrarea datelor

Entitate
XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
Nr. înreg.
206478710 · HE 480609
În vigoare
23 iulie 2026
Stare
Versiunea 1.4 · Șablon în vigoare

Prezentul Act Adițional privind Prelucrarea Datelor („DPA”) face parte din Termenii și Condițiile pentru Angajatori încheiați între Client, XCITERR LTD. și AUTOMAIZE SOLUTIONS LTD. Acesta guvernează exclusiv prelucrarea efectuată de Xciterr sau Automaize în calitate de operator sau sub-operator pe baza instrucțiunilor documentate; prelucrarea în calitate de operator independent este guvernată de Nota de Confidențialitate și de legislația aplicabilă.

Prezentul DPA este încheiat în conformitate cu articolul 28 din GDPR. În cazul unui conflict între prezentul DPA și Termenii și condițiile de utilizare pentru angajatori cu privire la protecția datelor, prezentul DPA prevalează.

1.Definiții

  1. 1.1Termeni precum „operator”, „persoană împuternicită de operator”, „date cu caracter personal”, „prelucrare”, „persoană vizată” și „încălcarea securității datelor cu caracter personal” au semnificațiile care le sunt atribuite în GDPR.
  2. 1.2„Legislația aplicabilă privind protecția datelor” înseamnă GDPR și legile naționale privind protecția datelor aplicabile în Cipru, Bulgaria și pe fiecare teritoriu în care are loc prelucrarea documentată.
  3. 1.3„Operator” înseamnă Xciterr sau Automaize doar în măsura în care compania respectivă prelucrează date cu caracter personal în baza instrucțiunilor documentate ale unui Operator (Controller). „Sub-operator” include Automaize atunci când este contractat de Xciterr și orice furnizor de infrastructură implicat în lanțul de prelucrare documentat.

2.Roluri și sfera prelucrării

  1. 2.1Pentru un flux de lucru controlat de Client, Clientul determină scopurile și mijloacele esențiale, iar comanda aplicabilă identifică Xciterr ca operator și Automaize ca operator sau sub-operator. Xciterr și Automaize prelucrează respectivele date doar în conformitate cu instrucțiunile documentate aplicabile rolului lor.
  2. 2.2Prezentul DPA nu se aplică atunci când Xciterr acționează ca operator independent pentru recrutarea condusă de agenții sau când Automaize acționează ca operator independent pentru conturile de platformă, securitate, consimțământ și dovezi privind responsabilitatea AI, moderare, prevenirea fraudelor, conformitatea tehnologică sau administrarea serviciului.
  3. 2.3Obiectul, durata, natura și scopul prelucrării, categoriile de persoane vizate și de date cu caracter personal sunt descrise în Anexa 1 (Detaliile prelucrării). Acestea includ datele de profil ale candidaților, CV-urile, înregistrările aplicațiilor, înregistrările interviurilor, transcrierile, fișele de evaluare automatizate, dovezile de potrivire, înregistrările consimțământului și jurnalele de audit prelucrate pentru fluxurile de lucru de recrutare.
  4. 2.4Prelucrarea durează pe durata Serviciului Clientului și a perioadei documentate de returnare/ștergere, sub rezerva blocărilor legale și a retenției obligatorii. Persoanele vizate includ candidați, potențiali candidați și utilizatori autorizați ai Clientului; datele pot include identitate/contact, profil profesional, CV, aplicație, audio/transcript interviu, evaluare, comunicări, consimțământ și date tehnice de securitate. Datele din categorii speciale nu sunt solicitate și nici intenționate și nu trebuie transmise decât dacă părțile documentează o condiție legală conform Articolului 9 și instrucțiuni.

3.Obligațiile fiecărui Operator

Fiecare companie, în timp ce acționează ca Operator, trebuie să:

  1. 3.1să prelucreze datele cu caracter personal doar pe baza instrucțiunilor documentate ale Operatorului, inclusiv în ceea ce privește transferurile internaționale, cu excepția cazului în care legea impune altceva;
  2. 3.2să se asigure că persoanele autorizate să prelucreze datele cu caracter personal sunt ținute de o obligație adecvată de confidențialitate;
  3. 3.3să pună în aplicare măsurile tehnice și organizatorice descrise în clauza 5 și în Anexa 2;
  4. 3.4să respecte condițiile din clauza 6 pentru angajarea sub-procesatorilor;
  5. 3.5să asiste Operatorul, luând în considerare natura prelucrării, în îndeplinirea obligațiilor sale de a răspunde solicitărilor persoanelor vizate și de a asigura securitatea, notificarea încălcărilor și evaluările impactului asupra protecției datelor; și
  6. 3.6la alegerea Operatorului, să șteargă sau să returneze toate datele cu caracter personal la finalul furnizării serviciilor, cu excepția cazului în care legea impune păstrarea acestora.

4.Confidențialitate

  1. 4.1Fiecare Operator va trata toate datele cu caracter personal ca fiind confidențiale și nu le va dezvălui decât în conformitate cu prezentul DPA sau conform cerințelor legale.

5.Securitate

  1. 5.1Fiecare Operator va implementa măsuri tehnice și organizatorice adecvate, proporționale cu rolul său. Măsurile platformei Automaize sunt descrise în Anexa 2 și în Declarația privind Securitatea Informațiilor; Xciterr rămâne responsabil pentru controlul accesului la recrutare, personal și controalele operaționale.

6.Subprocesori

  1. 6.1Operatorul (Controller) acordă Xciterr autorizația generală de a angaja Automaize pentru prelucrarea tehnologică descrisă în comanda aplicabilă și acordă Operatorului aplicabil autorizația generală de a angaja furnizorii de infrastructură enumerați în Notificarea privind Sub-operatorii.
  2. 6.2Operatorul care desemnează un sub-operator va impune acestuia obligații de protecție a datelor cel puțin la fel de protective ca cele prevăzute în prezentul DPA și rămâne responsabil pentru acel sub-operator, conform Articolului 28 din GDPR.
  3. 6.3Xciterr și Automaize vor menține un lanț de prelucrare actualizat și vor notifica în prealabil Operatorul cu privire la orice modificare materială preconizată, permițând Operatorului să obiecteze din motive întemeiate legate de protecția datelor.

7.Solicitările persoanelor vizate

  1. 7.1Procesatorul, luând în considerare natura prelucrării, va asista Operatorul prin măsuri tehnice și organizatorice adecvate, în măsura posibilităților, în ceea ce privește răspunsul la solicitările persoanelor vizate de a-și exercita drepturile și va transmite prompt Operatorului orice astfel de solicitare primită direct.

8.Încălcarea securității datelor cu caracter personal

  1. 8.1Procesatorul va notifica Operatorul fără întârzieri nejustificate după ce a luat cunoștință de o încălcare a securității datelor cu caracter personal care afectează datele cu caracter personal ale Operatorului și va furniza informațiile necesare în mod rezonabil pentru a permite Operatorului să își îndeplinească propriile obligații de notificare.
  2. 8.2Procesatorul menține o procedură internă de notificare a încălcărilor, aliniată la Articolele 33 și 34 din RGPD, incluzând triajul severității, conservarea probelor, notificarea operatorului, evaluarea autorității de supraveghere, evaluarea comunicării către persoanele vizate și completarea registrului de incidente.

9.Transferuri internaționale

  1. 9.1Procesatorul nu va transfera date cu caracter personal în afara SEE decât la instrucțiunile Operatorului și sub rezerva unor garanții adecvate conform Capitolului V din RGPD, inclusiv Clauzele Contractuale Standard, acolo unde este cazul.

10.Audit

  1. 10.1Persoana împuternicită trebuie să pună la dispoziție informațiile necesare pentru a demonstra conformitatea cu Articolul 28 și trebuie să permită audituri rezonabile. Auditurile încep de obicei cu rapoarte independente actuale și dovezi scrise; un audit la fața locului poate urma atunci când acele dovezi sunt insuficiente sau un incident material impune acest lucru în mod rezonabil, sub rezerva confidențialității, securității, notificării rezonabile și alocării costurilor excepționale.

11.Răspunderea și legea aplicabilă

  1. 11.1Răspunderea fiecărei părți în temeiul prezentului DPA este supusă limitărilor de răspundere convenite în Termenii de serviciu pentru angajatori.
  2. 11.2Prezentul DPA respectă alocarea legii aplicabile prevăzută în Termenii pentru Angajatori executați sau în comandă, fără a înlocui drepturile obligatorii prevăzute de GDPR sau puterile autorităților de supraveghere.

12.Anexe

  1. 12.1Anexa 1 - Detalii privind prelucrarea: găzduirea fluxului de lucru de recrutare, parsarea CV-urilor, screening, interviu vocal structurat, evaluare, potrivire, partajarea candidaților, gestionarea fluxului de recrutare al angajatorului, suport și administrarea facturării pentru candidați, utilizatori angajatori și reprezentanți invitați.
  2. 12.2Anexa 2 - Măsuri de securitate: criptare în tranzit și în repaus, securitate la nivel de rând, acces bazat pe privilegiul minim și auditat, controale de expirare a URL-urilor semnate, funcții de oprire de urgență ale furnizorului, securitate de rețea și aplicații, monitorizare, controale de backup/reziliență, răspuns la incidente și revizuirea periodică a măsurilor.
  3. 12.3Anexa 3 - Lanțul de procesare: Xciterr poate angaja Automaize în calitate de procesator tehnologic; Automaize poate angaja Google Cloud / Gemini, Supabase, WorkOS, Vercel, Railway, Stripe, Cal.com, Resend, Meta, Cloudflare și Sentry conform publicării și actualizării în Notificarea privind subprocesorii. WorkOS rămâne dezactivat până la finalizarea etapelor de aprobare menționate.
  4. 12.4Anexa 4 - Asistență pentru conformitate: asistență în ceea ce privește solicitările persoanelor vizate, DPIA-uri, evaluarea consultării prealabile, notificări privind încălcările, dovezi de audit și ștergerea/returnarea datelor cu caracter personal la încetarea serviciilor.