Юридическая информация · BETIHUT-LEGAL-DPA
Дополнение об обработке данных
- Организация
- XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
- Рег. №
- 206478710 · HE 480609
- Вступает в силу
- 23 июля 2026 г.
- Статус
- Версия 1.4 · Действующий шаблон
Настоящее Дополнение об обработке данных («DPA») является частью Условий обслуживания работодателя, заключенных между Клиентом, XCITERR LTD. и AUTOMAIZE SOLUTIONS LTD. Оно регулирует только обработку, выполняемую Xciterr или Automaize в качестве обработчика или субобработчика в соответствии с документально оформленными инструкциями; обработка, осуществляемая независимым контролером, регулируется Положением о конфиденциальности и применимым законодательством.
Настоящее DPA заключено в соответствии со статьей 28 GDPR. В случае противоречия между настоящим DPA и Условиями использования Сервиса для работодателей в отношении защиты данных, преимущественную силу имеет настоящее DPA.
1.Определения
- 1.1Термины, такие как «контролер», «процессор», «персональные данные», «обработка», «субъект данных» и «нарушение персональных данных» имеют значения, данные им в GDPR.
- 1.2«Применимое законодательство о защите данных» означает GDPR и национальные законы о защите данных, действующие на Кипре, в Болгарии и на каждой территории, где происходит документально оформленная обработка.
- 1.3«Обработчик» означает Xciterr или Automaize только в той степени, в которой соответствующая компания обрабатывает персональные данные по документально оформленным инструкциям Контролера. «Субобработчик» включает Automaize при привлечении компанией Xciterr, а также каждого поставщика инфраструктуры, задействованного в цепочке документально оформленной обработки.
2.Роли и объем обработки
- 2.1Для рабочего процесса, контролируемого Клиентом, Клиент определяет цели и основные средства, а в применимом заказе Xciterr указывается как обработчик, а Automaize — как обработчик или субобработчик. Xciterr и Automaize обрабатывают эти данные только в соответствии с документально оформленными инструкциями, применимыми к их роли.
- 2.2Данное DPA не применяется в случаях, когда Xciterr выступает в качестве независимого контролера для найма персонала агентствами или когда Automaize выступает в качестве независимого контролера для учетных записей на платформе, безопасности, доказательств согласия и подотчетности ИИ, модерации, предотвращения мошенничества, соблюдения технологических требований или администрирования сервиса.
- 2.3Предмет, продолжительность, характер и цель обработки, категории субъектов данных и персональных данных описаны в Приложении 1 (Детали обработки). Это включает данные профиля кандидата, резюме, записи о подаче заявок, записи собеседований, транскрипты, автоматизированные оценочные листы, данные о соответствии требованиям, записи о согласии и журналы аудита, обрабатываемые для рабочих процессов найма.
- 2.4Обработка данных осуществляется в течение срока действия Услуги Клиента и периода возврата/удаления данных, с учетом законных требований к хранению и правовых ограничений. Субъекты данных включают кандидатов, потенциальных кандидатов и авторизованных пользователей со стороны Клиента; данные могут включать идентификационные/контактные данные, профессиональный профиль, резюме, отклики, аудиозаписи/транскрипты собеседований, оценки, коммуникации, согласия и технические данные безопасности. Обработка данных особых категорий не запрашивается и не предполагается; такие данные не должны предоставляться, если стороны не задокументировали законные условия по статье 9 и соответствующие инструкции.
3.Обязательства каждого Обработчика
Каждая компания, выступая в качестве Обработчика, обязуется:
- 3.1обрабатывать персональные данные только на основании документированных инструкций Контролера, в том числе в отношении международных передач, если иное не требуется по закону;
- 3.2обеспечивать, чтобы лица, уполномоченные на обработку персональных данных, были связаны надлежащим обязательством о конфиденциальности;
- 3.3внедрять технические и организационные меры, описанные в пункте 5 и Приложении 2.
- 3.4соблюдать условия, изложенные в пункте 6, касающиеся привлечения субпроцессоров;
- 3.5оказывать Контролеру содействие, принимая во внимание характер обработки данных, при выполнении его обязательств по ответам на запросы субъектов данных, а также обеспечению безопасности, уведомлению о нарушениях и проведению оценок воздействия на защиту данных; и
- 3.6по выбору Контролера удалить или вернуть все персональные данные по окончании предоставления услуг, за исключением случаев, когда их хранение требуется по закону.
4.Конфиденциальность
- 4.1Каждый Обработчик обязан соблюдать конфиденциальность всех персональных данных и не разглашать их, за исключением случаев, разрешенных настоящим DPA или предусмотренных законом.
5.Безопасность
- 5.1Каждый Обработчик должен внедрить соответствующие технические и организационные меры, соразмерные его роли. Меры платформы Automaize описаны в Приложении 2 и Заявлении об информационной безопасности; Xciterr остается ответственным за доступ к найму, персонал и операционный контроль.
6.Субпроцессоры
- 6.1Контролер предоставляет Xciterr общее разрешение на привлечение Automaize для технологической обработки, описанной в применимом заказе, и предоставляет соответствующему Обработчику общее разрешение на привлечение поставщиков инфраструктуры, перечисленных в Уведомлении о субобработчиках.
- 6.2Назначающий Обработчик должен возложить на каждого субобработчика обязательства по защите данных, которые являются не менее защитными, чем обязательства в настоящем DPA, и остается ответственным за действия этого субобработчика в соответствии со статьей 28 GDPR.
- 6.3Xciterr и Automaize должны поддерживать актуальную цепочку обработки и заранее уведомлять Контролера о намерении внести существенные изменения, позволяя Контролеру возразить на основании обоснованных доводов о защите данных.
7.Запросы субъектов данных
- 7.1Процессор, учитывая характер обработки данных, должен оказывать Контролеру содействие посредством соответствующих технических и организационных мер, насколько это возможно, в ответах на запросы субъектов данных об осуществлении ими своих прав, а также незамедлительно пересылать Контролеру любые такие запросы, полученные им напрямую.
8.Нарушение безопасности персональных данных
- 8.1Процессор обязан без неоправданной задержки уведомить Контролера после того, как ему стало известно о нарушении безопасности персональных данных, затрагивающем персональные данные Контролера, и предоставить информацию, обоснованно необходимую Контролеру для выполнения его собственных обязательств по уведомлению.
- 8.2Процессор применяет внутреннюю процедуру уведомления о нарушениях, соответствующую статьям 33 и 34 GDPR, включая сортировку по степени серьезности, сохранение доказательств, уведомление контролера, оценку необходимости обращения в надзорные органы, оценку необходимости информирования субъектов данных и ведение реестра нарушений.
9.Международная передача данных
- 9.1Процессор не должен передавать персональные данные за пределы ЕЭЗ, за исключением случаев, предусмотренных указаниями Контролера, и при соблюдении надлежащих гарантий в соответствии с главой V GDPR, включая, где применимо, Стандартные договорные условия.
10.Аудит
- 10.1Процессор обязан предоставлять информацию, необходимую для подтверждения соблюдения статьи 28, и допускать проведение разумных аудитов. Аудиты обычно начинаются с изучения текущих независимых отчетов и письменных доказательств; аудит на месте может быть проведен в случае, если этих доказательств недостаточно или этого требуют существенные инциденты, при соблюдении условий конфиденциальности, безопасности, заблаговременного уведомления и распределения исключительных расходов.
11.Ответственность и применимое право
- 11.1Ответственность каждой из сторон по настоящему DPA ограничена пределами ответственности, согласованными в Условиях обслуживания для работодателей.
- 11.2Настоящее DPA следует положениям о применимом праве, указанным в соответствующих подписанных Условиях для работодателя или заказе, не отменяя обязательных прав согласно GDPR или полномочий надзорных органов.
12.Приложения
- 12.1Приложение 1 — Сведения об обработке: хостинг рабочего процесса подбора персонала, парсинг резюме, скрининг, структурированные голосовые интервью, оценка, подбор кандидатов, обмен информацией о кандидатах, управление воронкой найма работодателя, поддержка и биллинг для кандидатов, пользователей-работодателей и приглашенных представителей.
- 12.2Приложение 2 — Меры безопасности: шифрование при передаче и хранении, безопасность на уровне строк, доступ на основе принципа минимальных привилегий и аудит доступа, контроль срока действия подписанных URL-адресов, функции экстренной остановки сервисов (kill-switches), сетевая и прикладная безопасность, мониторинг, контроль резервного копирования и устойчивости, реагирование на инциденты и регулярный пересмотр мер.
- 12.3Приложение 3 - Цепочка обработки: Xciterr может привлекать Automaize в качестве технологического процессора; Automaize может привлекать Google Cloud / Gemini, Supabase, WorkOS, Vercel, Railway, Stripe, Cal.com, Resend, Meta, Cloudflare и Sentry в соответствии с опубликованным и поддерживаемым Уведомлением о субпроцессорах. WorkOS остается отключенным до завершения этапов его утверждения.
- 12.4Приложение 4 — Содействие в обеспечении соответствия: содействие при запросах субъектов данных, оценках воздействия на защиту данных (DPIA), консультациях с органами надзора, уведомлениях о нарушениях, предоставление доказательств для аудита и удаление/возврат персональных данных при прекращении оказания услуг.
