Traducción de conveniencia
CONTRATO DE PROCESAMIENTO DE DATOS
Anexo sobre procesamiento de datos del empleador para YokeConnect
YokeConnect Ltd, número de empresa 17334598, domicilio social: The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Reino Unido
Esta traducción se proporciona para su comodidad. El documento legal inglés aprobado sigue teniendo autoridad. Póngase en contacto con support@yokeconnect.com si necesita ayuda para comprender algún término.
Website: https://yokeconnect.com | Email: admin@yokeconnect.com
1. Fiestas e incorporación
Este Acuerdo de procesamiento de datos ("DPA") forma parte de los Términos de suscripción del empleador entre YokeConnect Ltd, número de compañía 17334598, domicilio social The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Reino Unido ("YokeConnect"), y el Empleador identificado en la Cuenta o el pedido. ("Empleador").
Se aplica a partir de la fecha en que el Empleador acepta los Términos de suscripción del Empleador o utiliza de otro modo una función en la que YokeConnect procesa datos personales siguiendo las instrucciones documentadas del Empleador.
2. Definiciones
Ley de Protección de Datos Aplicable significa la UK GDPR, la Ley de Protección de Datos 2018, la Ley de Datos (Uso y Acceso) 2025, EU GDPR cuando corresponda, y otras leyes obligatorias de protección de datos que se apliquen al Procesamiento.
Responsable, Procesador, Titular de los datos, Datos personales, Violación de datos personales, Autoridad de procesamiento y Supervisión tienen los significados que se les atribuyen en la Ley de Protección de Datos Aplicable.
Datos personales del empleador significa Datos personales procesados por YokeConnect como Procesador en nombre del Empleador conforme a este DPA. Subprocesador significa un tercero contratado por YokeConnect para procesar Datos personales del empleador en nombre de YokeConnect.
3. Asignación de roles y alcance
3.1 Procesamiento de controlador independiente
YokeConnect es un Controlador independiente para el registro de cuentas, perfiles y visibilidad de candidatos, seguridad de la plataforma, suscripciones, infraestructura de mensajería general, prevención de fraude, moderación, verificación comercial, cumplimiento legal, administración de servicios y otros fines que determina y explica en la Política de privacidad.
El Empleador es un Responsable independiente de las decisiones de contratación y de los Datos personales de los candidatos a los que accede, exporta, registra o utiliza en sus propios sistemas o procesos. Las partes no son corresponsables simplemente porque procesan algunos de los mismos datos para diferentes fines.
3.2 Procesamiento del procesador
YokeConnect actúa como Procesador solo en la medida en que maneja Datos personales del Empleador únicamente para proporcionar una función de espacio de trabajo dirigida por el Empleador, como alojar notas de reclutamiento proporcionadas por el Empleador, enrutar las comunicaciones del Empleador, almacenar información de canales o aplicaciones configuradas por el Empleador, o realizar otra instrucción documentada que no sirva para un propósito YokeConnect independiente.
Si las circunstancias de hecho convierten a YokeConnect en Responsable de una actividad de Tratamiento, la Política de Privacidad y la Ley de Protección de Datos Aplicable se aplican a esa actividad y este DPA no la reclasifica.
4. Instrucciones de procesamiento
El Empleador indica a YokeConnect que procese los Datos personales del Empleador únicamente para proporcionar, proteger, mantener y respaldar los Servicios descritos en los Términos de suscripción del Empleador y el Anexo 1, y para cumplir con las instrucciones documentadas enviadas a través de las funciones autorizadas de la Plataforma o por escrito.
YokeConnect no procesará los Datos personales del Empleador para otro propósito a menos que lo exija la ley, en cuyo caso informará al Empleador antes del Procesamiento a menos que esté legalmente prohibido. Si YokeConnect cree razonablemente que una instrucción infringe la Ley de Protección de Datos Aplicable, puede suspender el Procesamiento afectado y notificar al Contratante.
5. YokeConnect obligaciones
YokeConnect hará lo siguiente:
procesar Datos personales del empleador solo siguiendo instrucciones documentadas y de acuerdo con este DPA;
garantizar que el personal autorizado esté sujeto a la confidencialidad y tenga acceso sólo cuando sea necesario;
implementar las medidas técnicas y organizativas del Anexo 2, teniendo en cuenta el riesgo, el estado de la técnica y el costo de implementación;
contratar Subprocesadores de acuerdo con la sección 7;
proporcionar asistencia razonable con los derechos de los interesados, la seguridad, la evaluación de infracciones, las evaluaciones de impacto de la protección de datos y la consulta con los reguladores, teniendo en cuenta la naturaleza del procesamiento y la información disponible;
mantener registros e información razonablemente necesarios para demostrar el cumplimiento de las obligaciones del procesador; y
eliminar o devolver Datos personales del empleador en la sección 11.
6. Obligaciones del empleador
El Empleador garantiza y se compromete a:
cumplir con la Ley de Protección de Datos Aplicable y emitir instrucciones legales y documentadas;
tener una base legal válida y proporcionar toda la información de privacidad requerida para los Datos personales del empleador;
recopilar y utilizar únicamente datos que sean adecuados, relevantes y necesarios para una contratación genuina o para fines legales relacionados;
no ordenar a YokeConnect que procese documentos de identidad prohibidos o datos innecesarios de categorías especiales o delitos penales;
configurar el acceso, los permisos, la retención y las exportaciones de manera adecuada y proteger los datos descargados de la Plataforma;
responder a las solicitudes de los interesados y a las consultas de los reguladores de las cuales es Responsable; y
notificar a YokeConnect de inmediato sobre sospechas de violaciones de datos personales o instrucciones ilegales relacionadas con los Servicios.
7. Subprocesadores
El Empleador otorga autorización general por escrito a los Subprocesadores enumerados en el Anexo 3. YokeConnect impondrá obligaciones de protección de datos apropiadas para los servicios y sigue siendo responsable del desempeño de cada Subprocesador de sus obligaciones de procesador en la medida requerida por la ley.
YokeConnect puede agregar o reemplazar un Subprocesador actualizando su lista publicada o notificando al Empleador al menos 14 días antes de que el cambio entre en vigor cuando sea posible. El Contratante podrá oponerse dentro de ese plazo por motivos razonables y documentados de protección de datos. Las partes intentarán resolver la objeción. Si una objeción material no puede resolverse y el Subprocesador es necesario, cualquiera de las partes podrá rescindir los Servicios afectados; cualquier reembolso se determina según los Términos de suscripción del empleador.
8. Seguridad
YokeConnect mantendrá medidas adecuadas al riesgo, incluyendo, según corresponda: cifrado en tránsito; cifrado en reposo administrado por el proveedor; Cookies HttpOnly y de sesión segura; controles de roles, organización y permisos; correo electrónico verificado y puertas de lanzamiento; CSRF, CORS y controles de host; limitación de velocidad; desafíos de seguridad; almacenamiento privado de objetos; acceso a archivos por tiempo limitado; registros de registro y auditoría; acceso restringido de administrador; controles de salud; capacidad de respaldo y recuperación del proveedor; y procedimientos de incidentes.
El Empleador reconoce que los mensajes no están cifrados de extremo a extremo y que ningún sistema en línea puede garantizarse completamente seguro. El Empleador es responsable de la seguridad de los terminales, el acceso de los usuarios autorizados, los datos exportados y sus propios sistemas.
9. Violaciones de datos personales
YokeConnect notificará al Empleador sin demora indebida después de tener conocimiento de una Violación de Datos Personales que afecta los Datos Personales del Empleador y proporcionará la información disponible razonablemente requerida para la evaluación legal del Empleador, incluida la naturaleza del incidente, los datos y personas afectados, las posibles consecuencias y las medidas tomadas o propuestas.
El Empleador sigue siendo responsable de determinar y realizar cualquier notificación que se le requiera como Controlador. YokeConnect brindará una cooperación razonable. Una notificación de incumplimiento no es una admisión de responsabilidad.
10. Derechos del interesado y asistencia para el cumplimiento
Teniendo en cuenta la naturaleza del Procesamiento, YokeConnect brindará asistencia técnica y organizativa razonable para ayudar al Empleador a responder a solicitudes legales de acceso, corrección, eliminación, restricción, objeción y portabilidad relacionadas con los Datos personales del Empleador.
No existe un flujo de trabajo de exportación o eliminación completamente automatizado en el momento del lanzamiento. Por lo tanto, la asistencia puede implicar búsquedas manuales verificadas, exportaciones, restricciones o eliminación utilizando los registros y herramientas razonablemente disponibles. YokeConnect puede cobrar tarifas documentadas razonables por asistencia excepcional más allá de las obligaciones de servicio ordinarias cuando lo permita la ley y se acuerde de antemano.
11. Devolución y eliminación
Tras la terminación de los Servicios afectados o una instrucción legal por escrito, YokeConnect, a elección del Empleador y en la medida técnica y legalmente aplicable, devolverá los Datos personales del Empleador en un formato estructurado disponible o los eliminará de los sistemas activos dentro de los 90 días.
YokeConnect puede conservar los datos requeridos por la ley para fines de seguridad, auditoría, prevención de fraude o reclamaciones legales, y puede conservar copias protegidas hasta que expiren los ciclos de copia de seguridad del proveedor o de recuperación puntual. Los datos retenidos permanecen sujetos a este DPA y no se utilizan para ningún otro propósito. Los datos para los cuales YokeConnect es un Controlador independiente se manejan según la Política de privacidad en lugar de esta sección.
12. Transferencias internacionales
YokeConnect puede procesar o permitir el acceso a Datos personales del empleador fuera del Reino Unido o del Espacio Económico Europeo solo cuando se aplique un mecanismo de transferencia legal. Dependiendo de la transferencia, esto puede incluir regulaciones o decisiones de adecuación, el Acuerdo de Transferencia Internacional de Datos del Reino Unido o el Anexo del Reino Unido, Cláusulas Contractuales Estándar de la UE y salvaguardias complementarias.
El Contratante autoriza las transferencias que surjan de los Subencargados y ubicaciones en el Anexo 3. Cloudflare R2 utiliza la ubicación automática en el lanzamiento y no garantiza el almacenamiento solo en el Reino Unido o la UE.
13. Auditoría e información
Previa solicitud razonable por escrito, YokeConnect proporcionará la información necesaria para demostrar el cumplimiento de este DPA, que puede incluir políticas, resúmenes de arquitectura, garantías de proveedores, resultados de pruebas o resúmenes de auditorías, sujeto a confidencialidad y seguridad.
Si esa información es insuficiente y la Ley de Protección de Datos Aplicable requiere una auditoría, el Empleador puede realizar una no más de una vez al año, con al menos 30 días de antelación, durante el horario comercial normal y sin acceso a los datos de otros clientes o a información de seguridad confidencial. El Empleador corre con el costo a menos que la auditoría identifique un incumplimiento material por parte de YokeConnect. Los auditores deben ser independientes y estar sujetos a confidencialidad.
14. Responsabilidad y orden de precedencia
La responsabilidad en virtud de este DPA está sujeta a los Términos de suscripción del empleador, excepto en la medida en que la Ley de protección de datos aplicable prohíba una limitación. Si este DPA entra en conflicto con los Términos de suscripción del empleador sobre las obligaciones del procesador, este DPA prevalece para ese problema. La Política de Privacidad rige el procesamiento del controlador independiente de YokeConnect.
15. Plazo y contacto
Este DPA continúa mientras YokeConnect procesa Datos personales del empleador como Procesador. Las disposiciones destinadas a sobrevivir, incluidas las salvaguardias de confidencialidad, eliminación, auditoría, responsabilidad y transferencia, continúan después de la terminación.
Los avisos de protección de datos deben enviarse a admin@yokeconnect.com o YokeConnect Ltd, The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Reino Unido.
Anexo 1 - Detalles del procesamiento
Artículo | Descripción |
|---|---|
Asunto | Espacio de trabajo de contratación dirigido por el empleador y funciones de comunicación proporcionadas a través de YokeConnect. |
Duración | Por la vigencia de la Suscripción afectada y los plazos de eliminación, respaldo y conservación legal descritos en este DPA. |
Naturaleza del procesamiento | Recopilación donde se indique, alojamiento, organización, visualización, enrutamiento, control de acceso, transmisión, soporte, recuperación, restricción, exportación y eliminación. |
Propósito | Proporcionar las funciones de gestión de solicitudes y contratación dirigidas por el Empleador seleccionadas por el Empleador. |
Sujetos de datos | Candidatos, solicitantes, candidatos potenciales, árbitros, contactos del Empleador y Usuarios Autorizados donde sus datos se procesan siguiendo las instrucciones del Empleador. |
Datos personales | Nombres, detalles de contacto, perfil profesional e información de CV, historial laboral, calificaciones, datos de solicitud y selección, notas del empleador, información de entrevistas o proyectos, mensajes, documentos seleccionados, acceso y metadatos de auditoría. |
Datos sensibles | No se requiere intencionalmente. Las pruebas del derecho al trabajo en el ámbito de la aplicación o los datos incidentales de categoría especial pueden procesarse solo cuando sea legal, necesario e instruido. Los documentos de identidad gubernamentales están prohibidos en el momento del lanzamiento. |
Frecuencia | Continuo o ad hoc según el uso autorizado de las funciones de la Plataforma. |
Anexo 2 - Medidas técnicas y organizativas
Gobernanza y acceso
Cuentas nombradas, privilegios mínimos, permisos de roles y organizaciones, deberes de confidencialidad, acceso a operaciones protegidas, revisión de acceso y procedimientos de baja.
Autenticación y sesiones
ASP.NET Core Identity y validación JWT, HttpOnly emitida por el servidor y cookie de sesión segura, políticas de correo electrónico verificadas, caducidad de sesión, protecciones CSRF y controles de host/CORS.
Seguridad de redes y aplicaciones
HTTPS/TLS, Cloudflare DNS y controles de seguridad, Turnstile en flujos relevantes, limitación de velocidad, validación de entradas, registro, puntos finales de estado y preparación.
Seguridad de almacenamiento
Neon PostgreSQL administrado, almacenamiento de objetos Cloudflare R2 privado, cifrado en reposo administrado por el proveedor, metadatos de bases de datos y acceso a archivos por tiempo limitado.
Resiliencia y recuperación
Capacidad de respaldo y recuperación de un punto en el tiempo del proveedor, desarrollo separado y ramas de bases de datos en vivo, controles de implementación y procedimientos de recuperación. Se revisan operativamente las ventanas exactas de recuperación del proveedor.
Seguimiento y gestión de incidencias.
Registros de aplicaciones y proveedores, eventos de auditoría para flujos de trabajo confidenciales, procesos de soporte y escalamiento, evaluación de incidentes y notificación al regulador o al usuario cuando sea necesario.
Minimización y retención de datos
Recopilación de características específicas, reglas de documentos de identidad prohibidos, uso compartido controlado por el candidato, cronograma de retención, proceso manual de solicitud de derechos y controles del ciclo de respaldo.
Gestión de proveedores
Debida diligencia del proveedor, DPA y términos de transferencia cuando corresponda, registros del subprocesador y notificaciones de cambios.
Anexo 3 - Subencargados Autorizados y otros servicios
A. Subprocesadores autorizados
Proveedor | Servicio | Ubicación principal/posición de transferencia |
|---|---|---|
Microsoft Azure | API registros de aplicaciones y alojamiento | Oeste del Reino Unido; posible apoyo global. Microsoft DPA y términos de transferencia. |
Neon | Base de datos PostgreSQL administrada | AWS eu-west-2 Londres; operaciones de proveedores globales. Neon DPA y términos de transferencia. |
Cloudflare | Borde de seguridad, acceso, torniquete y almacenamiento privado R2 | Mundial. R2 La localización automática no es garantía de residencia. Cloudflare DPA y términos de transferencia. |
Vercel | Alojamiento frontend, implementación y entrega perimetral | Estados Unidos y la ventaja global. Vercel DPA y términos de transferencia cuando corresponda. |
Postmark | Correo electrónico transaccional y eventos de entrega | Estados Unidos y el mundo. Postmark DPA, SCC y Anexo del Reino Unido. |
Zoho Correo | Correo electrónico de soporte y operativo | Centro de datos de la UE con posible soporte/subprocesadores globales. Zoho términos de privacidad contractuales. |
Stripe | Procesamiento de pagos, facturación, suscripción y prevención de fraude | Mundial. Stripe DPA y términos de transferencia. Generalmente se limita a datos de cuenta y facturación en lugar de contenido del candidato. |
B. Otros servicios independientes o públicos
Servicio | Rol |
|---|---|
Fundación OpenStreetMap / Nominatim | Mosaicos de mapas y geocodificación en términos públicos; no acreditado como Subencargado YokeConnect contratado. |
desempacar / cdnjs | Entrega externa de activos de presentación de Folletos bajo condiciones CDN públicas. |
Companies House | Servicio público independiente del Reino Unido utilizado para la búsqueda de empresas de asesoramiento. |
GitHub | Control de código fuente y flujo de trabajo del desarrollador; Los datos de producción del usuario final no deben almacenarse en repositorios. |
Consola de búsqueda de Google/Herramientas para webmasters de Bing | Propiedad de búsqueda y administración del rendimiento de rastreo sin seguimiento del comportamiento del lado del cliente. |