Перейти к основному содержимому

Юридическая информация · BETIHUT-LEGAL-DPA

Дополнение об обработке данных

Организация
XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
Рег. №
206478710 · HE 480609
Вступает в силу
23 июля 2026 г.
Статус
Версия 1.4 · Действующий шаблон

Настоящее Дополнение об обработке данных («DPA») является частью Условий обслуживания работодателя, заключенных между Клиентом, XCITERR LTD. и AUTOMAIZE SOLUTIONS LTD. Оно регулирует только обработку, выполняемую Xciterr или Automaize в качестве обработчика или субобработчика в соответствии с документально оформленными инструкциями; обработка, осуществляемая независимым контролером, регулируется Положением о конфиденциальности и применимым законодательством.

Настоящее DPA заключено в соответствии со статьей 28 GDPR. В случае противоречия между настоящим DPA и Условиями использования Сервиса для работодателей в отношении защиты данных, преимущественную силу имеет настоящее DPA.

1.Определения

  1. 1.1Термины, такие как «контролер», «процессор», «персональные данные», «обработка», «субъект данных» и «нарушение персональных данных» имеют значения, данные им в GDPR.
  2. 1.2«Применимое законодательство о защите данных» означает GDPR и национальные законы о защите данных, действующие на Кипре, в Болгарии и на каждой территории, где происходит документально оформленная обработка.
  3. 1.3«Обработчик» означает Xciterr или Automaize только в той степени, в которой соответствующая компания обрабатывает персональные данные по документально оформленным инструкциям Контролера. «Субобработчик» включает Automaize при привлечении компанией Xciterr, а также каждого поставщика инфраструктуры, задействованного в цепочке документально оформленной обработки.

2.Роли и объем обработки

  1. 2.1Для рабочего процесса, контролируемого Клиентом, Клиент определяет цели и основные средства, а в применимом заказе Xciterr указывается как обработчик, а Automaize — как обработчик или субобработчик. Xciterr и Automaize обрабатывают эти данные только в соответствии с документально оформленными инструкциями, применимыми к их роли.
  2. 2.2Данное DPA не применяется в случаях, когда Xciterr выступает в качестве независимого контролера для найма персонала агентствами или когда Automaize выступает в качестве независимого контролера для учетных записей на платформе, безопасности, доказательств согласия и подотчетности ИИ, модерации, предотвращения мошенничества, соблюдения технологических требований или администрирования сервиса.
  3. 2.3Предмет, продолжительность, характер и цель обработки, категории субъектов данных и персональных данных описаны в Приложении 1 (Детали обработки). Это включает данные профиля кандидата, резюме, записи о подаче заявок, записи собеседований, транскрипты, автоматизированные оценочные листы, данные о соответствии требованиям, записи о согласии и журналы аудита, обрабатываемые для рабочих процессов найма.
  4. 2.4Обработка данных осуществляется в течение срока действия Услуги Клиента и периода возврата/удаления данных, с учетом законных требований к хранению и правовых ограничений. Субъекты данных включают кандидатов, потенциальных кандидатов и авторизованных пользователей со стороны Клиента; данные могут включать идентификационные/контактные данные, профессиональный профиль, резюме, отклики, аудиозаписи/транскрипты собеседований, оценки, коммуникации, согласия и технические данные безопасности. Обработка данных особых категорий не запрашивается и не предполагается; такие данные не должны предоставляться, если стороны не задокументировали законные условия по статье 9 и соответствующие инструкции.

3.Обязательства каждого Обработчика

Каждая компания, выступая в качестве Обработчика, обязуется:

  1. 3.1обрабатывать персональные данные только на основании документированных инструкций Контролера, в том числе в отношении международных передач, если иное не требуется по закону;
  2. 3.2обеспечивать, чтобы лица, уполномоченные на обработку персональных данных, были связаны надлежащим обязательством о конфиденциальности;
  3. 3.3внедрять технические и организационные меры, описанные в пункте 5 и Приложении 2.
  4. 3.4соблюдать условия, изложенные в пункте 6, касающиеся привлечения субпроцессоров;
  5. 3.5оказывать Контролеру содействие, принимая во внимание характер обработки данных, при выполнении его обязательств по ответам на запросы субъектов данных, а также обеспечению безопасности, уведомлению о нарушениях и проведению оценок воздействия на защиту данных; и
  6. 3.6по выбору Контролера удалить или вернуть все персональные данные по окончании предоставления услуг, за исключением случаев, когда их хранение требуется по закону.

4.Конфиденциальность

  1. 4.1Каждый Обработчик обязан соблюдать конфиденциальность всех персональных данных и не разглашать их, за исключением случаев, разрешенных настоящим DPA или предусмотренных законом.

5.Безопасность

  1. 5.1Каждый Обработчик должен внедрить соответствующие технические и организационные меры, соразмерные его роли. Меры платформы Automaize описаны в Приложении 2 и Заявлении об информационной безопасности; Xciterr остается ответственным за доступ к найму, персонал и операционный контроль.

6.Субпроцессоры

  1. 6.1Контролер предоставляет Xciterr общее разрешение на привлечение Automaize для технологической обработки, описанной в применимом заказе, и предоставляет соответствующему Обработчику общее разрешение на привлечение поставщиков инфраструктуры, перечисленных в Уведомлении о субобработчиках.
  2. 6.2Назначающий Обработчик должен возложить на каждого субобработчика обязательства по защите данных, которые являются не менее защитными, чем обязательства в настоящем DPA, и остается ответственным за действия этого субобработчика в соответствии со статьей 28 GDPR.
  3. 6.3Xciterr и Automaize должны поддерживать актуальную цепочку обработки и заранее уведомлять Контролера о намерении внести существенные изменения, позволяя Контролеру возразить на основании обоснованных доводов о защите данных.

7.Запросы субъектов данных

  1. 7.1Процессор, учитывая характер обработки данных, должен оказывать Контролеру содействие посредством соответствующих технических и организационных мер, насколько это возможно, в ответах на запросы субъектов данных об осуществлении ими своих прав, а также незамедлительно пересылать Контролеру любые такие запросы, полученные им напрямую.

8.Нарушение безопасности персональных данных

  1. 8.1Процессор обязан без неоправданной задержки уведомить Контролера после того, как ему стало известно о нарушении безопасности персональных данных, затрагивающем персональные данные Контролера, и предоставить информацию, обоснованно необходимую Контролеру для выполнения его собственных обязательств по уведомлению.
  2. 8.2Процессор применяет внутреннюю процедуру уведомления о нарушениях, соответствующую статьям 33 и 34 GDPR, включая сортировку по степени серьезности, сохранение доказательств, уведомление контролера, оценку необходимости обращения в надзорные органы, оценку необходимости информирования субъектов данных и ведение реестра нарушений.

9.Международная передача данных

  1. 9.1Процессор не должен передавать персональные данные за пределы ЕЭЗ, за исключением случаев, предусмотренных указаниями Контролера, и при соблюдении надлежащих гарантий в соответствии с главой V GDPR, включая, где применимо, Стандартные договорные условия.

10.Аудит

  1. 10.1Процессор обязан предоставлять информацию, необходимую для подтверждения соблюдения статьи 28, и допускать проведение разумных аудитов. Аудиты обычно начинаются с изучения текущих независимых отчетов и письменных доказательств; аудит на месте может быть проведен в случае, если этих доказательств недостаточно или этого требуют существенные инциденты, при соблюдении условий конфиденциальности, безопасности, заблаговременного уведомления и распределения исключительных расходов.

11.Ответственность и применимое право

  1. 11.1Ответственность каждой из сторон по настоящему DPA ограничена пределами ответственности, согласованными в Условиях обслуживания для работодателей.
  2. 11.2Настоящее DPA следует положениям о применимом праве, указанным в соответствующих подписанных Условиях для работодателя или заказе, не отменяя обязательных прав согласно GDPR или полномочий надзорных органов.

12.Приложения

  1. 12.1Приложение 1 — Сведения об обработке: хостинг рабочего процесса подбора персонала, парсинг резюме, скрининг, структурированные голосовые интервью, оценка, подбор кандидатов, обмен информацией о кандидатах, управление воронкой найма работодателя, поддержка и биллинг для кандидатов, пользователей-работодателей и приглашенных представителей.
  2. 12.2Приложение 2 — Меры безопасности: шифрование при передаче и хранении, безопасность на уровне строк, доступ на основе принципа минимальных привилегий и аудит доступа, контроль срока действия подписанных URL-адресов, функции экстренной остановки сервисов (kill-switches), сетевая и прикладная безопасность, мониторинг, контроль резервного копирования и устойчивости, реагирование на инциденты и регулярный пересмотр мер.
  3. 12.3Приложение 3 - Цепочка обработки: Xciterr может привлекать Automaize в качестве технологического процессора; Automaize может привлекать Google Cloud / Gemini, Supabase, WorkOS, Vercel, Railway, Stripe, Cal.com, Resend, Meta, Cloudflare и Sentry в соответствии с опубликованным и поддерживаемым Уведомлением о субпроцессорах. WorkOS остается отключенным до завершения этапов его утверждения.
  4. 12.4Приложение 4 — Содействие в обеспечении соответствия: содействие при запросах субъектов данных, оценках воздействия на защиту данных (DPIA), консультациях с органами надзора, уведомлениях о нарушениях, предоставление доказательств для аудита и удаление/возврат персональных данных при прекращении оказания услуг.