Юридическая информация · BETIHUT-LEGAL-DPA
Дополнение об обработке данных
- Организация
- AUTOMAIZE SOLUTIONS LTD
- Рег. №
- HE 480609
- Вступает в силу
- 18 August 2026
- Статус
- Version 2.0 · Effective template
This Data Processing Addendum (the "DPA") forms part of the Employer Terms of Service between the Customer and AUTOMAIZE SOLUTIONS LTD. It governs only processing performed by Automaize as a processor on documented instructions; independent-controller processing is governed by the Privacy Notice and applicable law.
Настоящее DPA заключено в соответствии со статьей 28 GDPR. В случае противоречия между настоящим DPA и Условиями использования Сервиса для работодателей в отношении защиты данных, преимущественную силу имеет настоящее DPA.
1.Определения
- 1.1Термины, такие как «контролер», «процессор», «персональные данные», «обработка», «субъект данных» и «нарушение персональных данных» имеют значения, данные им в GDPR.
- 1.2«Применимое законодательство о защите данных» означает GDPR и национальные законы о защите данных, действующие на Кипре, в Болгарии и на каждой территории, где происходит документально оформленная обработка.
- 1.3"Processor" means Automaize only to the extent that it processes personal data on a Controller's documented instructions. "Sub-processor" means an infrastructure provider engaged by Automaize in the documented processing chain.
2.Роли и объем обработки
- 2.1For a Customer-controlled workflow, the Customer determines the purposes and essential means and the applicable order identifies Automaize as processor. Automaize processes that data only on the documented instructions applicable to its role.
- 2.2This DPA does not apply where Automaize acts as an independent controller for service administration, platform accounts, security, consent and AI-accountability evidence, moderation, fraud prevention, technology compliance or any service Automaize is authorised to provide on its own account.
- 2.3The subject matter, duration, nature and purpose of the processing, the categories of data subjects and personal data, are described in Annex 1 (Details of Processing). This includes worker profile data, training and qualification records, medical-fitness outcomes and restrictions, equipment issue, permits, site-presence records, incident and near-miss reports, investigations, corrective actions, assistant transcripts, consent records and audit logs processed for the Customer's workplace-safety programme.
- 2.4Processing lasts for the term of the Customer's Service and the documented return/deletion period, subject to legal holds and mandatory retention. Data subjects include the Customer's workers, contractors, site visitors and authorised users; data may include identity and contact data, employment and site assignment, training and qualification evidence, medical-fitness outcomes and restrictions, equipment and permit records, presence records, incident and investigation records, communications, consent and technical-security data. Unlike a general business application, the Service is designed to hold occupational health data, which is special-category personal data under Article 9 GDPR: the Customer must document the Article 9 condition on which it relies, must instruct Automaize accordingly, must restrict that data to the roles that genuinely require it, and must not submit clinical records beyond the fitness outcome and restrictions its safety programme requires.
3.Обязательства каждого Обработчика
Automaize, while acting as a Processor, shall:
- 3.1обрабатывать персональные данные только на основании документированных инструкций Контролера, в том числе в отношении международных передач, если иное не требуется по закону;
- 3.2обеспечивать, чтобы лица, уполномоченные на обработку персональных данных, были связаны надлежащим обязательством о конфиденциальности;
- 3.3внедрять технические и организационные меры, описанные в пункте 5 и Приложении 2.
- 3.4соблюдать условия, изложенные в пункте 6, касающиеся привлечения субпроцессоров;
- 3.5оказывать Контролеру содействие, принимая во внимание характер обработки данных, при выполнении его обязательств по ответам на запросы субъектов данных, а также обеспечению безопасности, уведомлению о нарушениях и проведению оценок воздействия на защиту данных; и
- 3.6по выбору Контролера удалить или вернуть все персональные данные по окончании предоставления услуг, за исключением случаев, когда их хранение требуется по закону.
4.Конфиденциальность
- 4.1Каждый Обработчик обязан соблюдать конфиденциальность всех персональных данных и не разглашать их, за исключением случаев, разрешенных настоящим DPA или предусмотренных законом.
5.Безопасность
- 5.1Automaize shall implement appropriate technical and organisational measures proportionate to its role. Its platform measures are described in Annex 2 and the Information Security Statement.
6.Субпроцессоры
- 6.1The Controller grants Automaize general authorisation to engage the infrastructure providers listed in the Sub-processor Notice for the processing described in the applicable order.
- 6.2Назначающий Обработчик должен возложить на каждого субобработчика обязательства по защите данных, которые являются не менее защитными, чем обязательства в настоящем DPA, и остается ответственным за действия этого субобработчика в соответствии со статьей 28 GDPR.
- 6.3Automaize shall maintain an up-to-date processing chain and give the Controller prior notice of an intended material change, allowing the Controller to object on reasonable data-protection grounds.
7.Запросы субъектов данных
- 7.1Процессор, учитывая характер обработки данных, должен оказывать Контролеру содействие посредством соответствующих технических и организационных мер, насколько это возможно, в ответах на запросы субъектов данных об осуществлении ими своих прав, а также незамедлительно пересылать Контролеру любые такие запросы, полученные им напрямую.
8.Нарушение безопасности персональных данных
- 8.1Процессор обязан без неоправданной задержки уведомить Контролера после того, как ему стало известно о нарушении безопасности персональных данных, затрагивающем персональные данные Контролера, и предоставить информацию, обоснованно необходимую Контролеру для выполнения его собственных обязательств по уведомлению.
- 8.2Процессор применяет внутреннюю процедуру уведомления о нарушениях, соответствующую статьям 33 и 34 GDPR, включая сортировку по степени серьезности, сохранение доказательств, уведомление контролера, оценку необходимости обращения в надзорные органы, оценку необходимости информирования субъектов данных и ведение реестра нарушений.
9.Международная передача данных
- 9.1Процессор не должен передавать персональные данные за пределы ЕЭЗ, за исключением случаев, предусмотренных указаниями Контролера, и при соблюдении надлежащих гарантий в соответствии с главой V GDPR, включая, где применимо, Стандартные договорные условия.
10.Аудит
- 10.1Процессор обязан предоставлять информацию, необходимую для подтверждения соблюдения статьи 28, и допускать проведение разумных аудитов. Аудиты обычно начинаются с изучения текущих независимых отчетов и письменных доказательств; аудит на месте может быть проведен в случае, если этих доказательств недостаточно или этого требуют существенные инциденты, при соблюдении условий конфиденциальности, безопасности, заблаговременного уведомления и распределения исключительных расходов.
11.Ответственность и применимое право
- 11.1Ответственность каждой из сторон по настоящему DPA ограничена пределами ответственности, согласованными в Условиях обслуживания для работодателей.
- 11.2Настоящее DPA следует положениям о применимом праве, указанным в соответствующих подписанных Условиях для работодателя или заказе, не отменяя обязательных прав согласно GDPR или полномочий надзорных органов.
12.Приложения
- 12.1Annex 1 - Details of Processing: workplace-safety programme hosting; worker, site and asset records; training and qualification tracking with expiry; medical-fitness status and restrictions; equipment issue and inspection; permit-to-work; site presence and roll call; incident and near-miss reporting, investigation and corrective-action tracking; the safety assistant over the Customer's own document library; and support and billing administration for workers, Customer users and invited representatives.
- 12.2Приложение 2 — Меры безопасности: шифрование при передаче и хранении, безопасность на уровне строк, доступ на основе принципа минимальных привилегий и аудит доступа, контроль срока действия подписанных URL-адресов, функции экстренной остановки сервисов (kill-switches), сетевая и прикладная безопасность, мониторинг, контроль резервного копирования и устойчивости, реагирование на инциденты и регулярный пересмотр мер.
- 12.3Annex 3 - Processing chain: Automaize may engage Google Cloud / Gemini, Supabase, WorkOS, Vercel, Railway, Stripe, Cal.com, Resend, Meta, Cloudflare and Sentry as published and maintained in the Sub-processor Notice. WorkOS remains disabled until its stated approval gates are complete.
- 12.4Приложение 4 — Содействие в обеспечении соответствия: содействие при запросах субъектов данных, оценках воздействия на защиту данных (DPIA), консультациях с органами надзора, уведомлениях о нарушениях, предоставление доказательств для аудита и удаление/возврат персональных данных при прекращении оказания услуг.
