Юридична інформація · BETIHUT-LEGAL-DPA
Додаткова угода про обробку даних
- Організація
- XCITERR LTD. · AUTOMAIZE SOLUTIONS LTD
- Реєстр. №
- 206478710 · HE 480609
- Набуває чинності
- 23 липня 2026 р.
- Статус
- Версія 1.4 · Чинний шаблон
Цей додаток про обробку даних («DPA») є частиною Умов надання послуг роботодавцю між Клієнтом, XCITERR LTD. та AUTOMAIZE SOLUTIONS LTD. Він регулює лише обробку, що виконується Xciterr або Automaize як оператором або суб-оператором за документально оформленими інструкціями; обробка, здійснювана незалежним контролером, регулюється Повідомленням про конфіденційність та чинним законодавством.
Ця DPA укладена відповідно до статті 28 GDPR. У разі конфлікту між цією DPA та Умовами надання послуг для роботодавців щодо захисту даних, переважну силу має ця DPA.
1.Визначення
- 1.1Терміни «контролер», «обробник», «персональні дані», «обробка», «суб'єкт даних» та «порушення персональних даних» мають значення, надані їм у GDPR.
- 1.2«Чинне законодавство про захист даних» означає GDPR та національні закони про захист даних, що застосовуються на Кіпрі, у Болгарії та на кожній території, де відбувається документально оформлена обробка.
- 1.3«Оператор» означає Xciterr або Automaize лише тією мірою, якою відповідна компанія обробляє персональні дані за документально оформленими інструкціями Контролера. «Суб-оператор» включає Automaize, коли вона залучається компанією Xciterr, а також кожного постачальника інфраструктури, залученого до ланцюга документально оформленої обробки.
2.Ролі та обсяг обробки
- 2.1Для робочого процесу, що контролюється Клієнтом, Клієнт визначає цілі та основні засоби, а відповідне замовлення визначає Xciterr як оператора, а Automaize як оператора або суб-оператора. Xciterr та Automaize обробляють ці дані лише за документально оформленими інструкціями, що стосуються їхньої ролі.
- 2.2Цей DPA не застосовується, якщо Xciterr діє як незалежний контролер для підбору персоналу агентством або якщо Automaize діє як незалежний контролер для облікових записів платформи, безпеки, згоди та доказів підзвітності ШІ, модерації, запобігання шахрайству, дотримання технологічних вимог або адміністрування послуг.
- 2.3Предмет, тривалість, характер і мета обробки, категорії суб'єктів даних та персональних даних описані в Додатку 1 (Деталі обробки). Це включає дані профілю кандидата, резюме, записи про подання заявок, записи співбесід, стенограми, автоматизовані карти оцінки (scorecards), докази відповідності, записи про згоду та аудиторські журнали, що обробляються для робочих процесів найму.
- 2.4Обробка триває протягом терміну дії Сервісу для Клієнта та документально підтвердженого періоду повернення/видалення, з урахуванням юридичних обмежень та обов'язкових термінів зберігання. Суб'єкти даних включають кандидатів, потенційних кандидатів та уповноважених користувачів Клієнта; дані можуть включати ідентифікаційні/контактні дані, професійний профіль, резюме, заявки, аудіо/транскрипти співбесід, оцінки, комунікації, згоди та дані технічної безпеки. Дані спеціальних категорій не запитуються і не передбачаються до обробки, і не повинні надаватися, якщо сторони не задокументують законну умову згідно зі статтею 9 GDPR та відповідні інструкції.
3.Зобов'язання кожного Оператора
Кожна компанія, діючи як Оператор, повинна:
- 3.1обробляти персональні дані лише згідно із задокументованими інструкціями Контролера, зокрема щодо міжнародних передач, якщо інше не вимагається законом;
- 3.2забезпечити, щоб особи, уповноважені на обробку персональних даних, були пов'язані відповідним зобов'язанням щодо конфіденційності;
- 3.3впровадити технічні та організаційні заходи, описані в пункті 5 та Додатку 2;
- 3.4дотримуватися умов, викладених у пункті 6 щодо залучення субпроцесорів;
- 3.5сприяти Контролеру, з урахуванням характеру обробки, у виконанні його зобов'язань щодо відповідей на запити суб'єктів даних та забезпечення безпеки, сповіщення про порушення та оцінки впливу на захист даних; і
- 3.6на вибір Контролера видалити або повернути всі персональні дані після закінчення надання послуг, за винятком випадків, коли зберігання вимагається законом.
4.Конфіденційність
- 4.1Кожен Оператор зобов'язується ставитися до всіх персональних даних як до конфіденційних і не розголошувати їх, за винятком випадків, дозволених цим DPA або передбачених законодавством.
5.Безпека
- 5.1Кожен Оператор повинен впровадити відповідні технічні та організаційні заходи, пропорційні його ролі. Заходи платформи Automaize описані в Додатку 2 та Заяві про інформаційну безпеку; Xciterr залишається відповідальним за доступ до підбору персоналу, персонал та операційний контроль.
6.Субпроцесори
- 6.1Контролер надає Xciterr загальний дозвіл на залучення Automaize для технологічної обробки, описаної у відповідному замовленні, і надає відповідному Оператору загальний дозвіл на залучення постачальників інфраструктури, перелічених у Повідомленні про суб-операторів.
- 6.2Призначаючий Оператор накладає на кожного суб-оператора зобов'язання щодо захисту даних, які є не менш захисними, ніж ті, що містяться в цьому DPA, і залишається відповідальним за такого суб-оператора, як того вимагає стаття 28 GDPR.
- 6.3Xciterr та Automaize підтримують актуальний ланцюг обробки та надають Контролеру попереднє повідомлення про заплановану суттєву зміну, дозволяючи Контролеру висловити заперечення на обґрунтованих підставах щодо захисту даних.
7.Запити суб'єктів даних
- 7.1Процесор, з урахуванням характеру обробки, повинен допомагати Контролеру за допомогою відповідних технічних та організаційних заходів, наскільки це можливо, у відповідях на запити суб'єктів даних щодо реалізації їхніх прав, а також негайно пересилати Контролеру будь-який такий запит, отриманий безпосередньо.
8.Порушення захисту персональних даних
- 8.1Процесор повідомляє Контролера без невиправданої затримки після того, як йому стало відомо про порушення захисту персональних даних, що стосуються персональних даних Контролера, і надає інформацію, обґрунтовано необхідну для виконання Контролером власних зобов'язань щодо сповіщення.
- 8.2Процесор підтримує внутрішню процедуру сповіщення про порушення, узгоджену зі статтями 33 та 34 GDPR, включаючи визначення серйозності, збереження доказів, повідомлення контролера, оцінку для наглядових органів, оцінку необхідності інформування суб'єктів даних та ведення реєстру порушень.
9.Міжнародна передача даних
- 9.1Процесор не передає персональні дані за межі ЄЕЗ, за винятком випадків, коли це здійснюється за вказівкою Контролера та з дотриманням відповідних гарантій згідно з Розділом V GDPR, включаючи, де це можливо, Стандартні договірні положення.
10.Аудит
- 10.1Процесор надає інформацію, необхідну для підтвердження дотримання вимог статті 28, і дозволяє проведення обґрунтованих аудитів. Аудити зазвичай починаються з надання поточних незалежних звітів та письмових доказів; аудит на місці може бути проведений, якщо ці докази є недостатніми або якщо суттєвий інцидент обґрунтовано вимагає цього, з дотриманням умов конфіденційності, безпеки, попереднього повідомлення та розподілу виняткових витрат.
11.Відповідальність та застосовне право
- 11.1Відповідальність кожної зі сторін згідно з цією DPA обмежується обмеженнями відповідальності, узгодженими в Умовах надання послуг для роботодавців.
- 11.2Цей DPA відповідає розподілу чинного законодавства у відповідних підписаних Умовах надання послуг роботодавцю або замовленні, не скасовуючи при цьому обов'язкові права за GDPR або повноваження наглядових органів.
12.Додатки
- 12.1Додаток 1 - Деталі обробки: хостинг робочого процесу рекрутингу, парсинг резюме, скринінг, структуровані голосові інтерв'ю, оцінювання, підбір, обмін даними про кандидатів, управління конвеєром роботодавця, підтримка та адміністративне обслуговування рахунків для кандидатів, користувачів-роботодавців та запрошених представників.
- 12.2Додаток 2 - Заходи безпеки: шифрування під час передачі та зберігання, безпека на рівні рядків, доступ за принципом найменших привілеїв та аудит доступу, контроль терміну дії підписаних URL-адрес, аварійне вимкнення провайдером, мережева та прикладна безпека, моніторинг, резервне копіювання/контроль стійкості, реагування на інциденти та регулярний перегляд заходів.
- 12.3Додаток 3 - Ланцюг обробки: Xciterr може залучати Automaize як технологічного процесора; Automaize може залучати Google Cloud / Gemini, Supabase, WorkOS, Vercel, Railway, Stripe, Cal.com, Resend, Meta, Cloudflare та Sentry, як це опубліковано та підтримується в Повідомленні про субпроцесорів. WorkOS залишається вимкненим до виконання визначених умов затвердження.
- 12.4Додаток 4 - Допомога у дотриманні вимог: допомога із запитами суб'єктів даних, оцінками впливу на захист даних (DPIA), консультаціями перед обробкою, повідомленнями про порушення, наданням доказів аудиту та видаленням/поверненням персональних даних після закінчення надання послуг.
