Traduzione di convenienza
CONTRATTO SUL TRATTAMENTO DEI DATI
Addendum sul trattamento dei dati del datore di lavoro per YokeConnect
YokeConnect Ltd, numero di societĂ 17334598, sede legale: The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Regno Unito
Questa traduzione è fornita per comodità . Il documento legale inglese approvato rimane autorevole. Contatta support@yokeconnect.com se hai bisogno di aiuto per comprendere qualsiasi termine.
Website: https://yokeconnect.com | Email: admin@yokeconnect.com
1. Parti e costituzione
Il presente Accordo sul trattamento dei dati ("DPA") fa parte dei Termini di abbonamento del datore di lavoro tra YokeConnect Ltd, numero di societĂ 17334598, sede legale The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Regno Unito ("YokeConnect"), e il datore di lavoro identificato nell'Account o nell'ordine ("Datore di lavoro").
Si applica dalla data in cui il Datore di lavoro accetta i Termini di abbonamento del datore di lavoro o utilizza in altro modo una funzionalitĂ in cui YokeConnect elabora i dati personali secondo le istruzioni documentate del Datore di lavoro.
2. Definizioni
Per legge applicabile sulla protezione dei dati si intende UK GDPR, Data Protection Act 2018, Data (Use and Access) Act 2025, EU GDPR ove applicabile, e altre leggi obbligatorie sulla protezione dei dati applicabili al Trattamento.
Titolare del trattamento, Responsabile del trattamento, Interessato, Dati personali, Violazione dei dati personali, AutoritĂ di trattamento e di vigilanza hanno i significati indicati nella Legge applicabile sulla protezione dei dati.
Dati personali del datore di lavoro indica i dati personali trattati da YokeConnect in qualitĂ di responsabile del trattamento per conto del datore di lavoro ai sensi del presente DPA. Subresponsabile del trattamento indica una terza parte incaricata da YokeConnect di elaborare i dati personali del datore di lavoro per conto di YokeConnect.
3. Assegnazione dei ruoli e ambito
3.1 Trattamento effettuato da titolari indipendenti
YokeConnect è un controller indipendente per la registrazione dell'account, i profili e la visibilità dei candidati, la sicurezza della piattaforma, gli abbonamenti, l'infrastruttura di messaggistica generale, la prevenzione delle frodi, la moderazione, la verifica aziendale, la conformità legale, l'amministrazione dei servizi e altri scopi che determina e spiega nell'Informativa sulla privacy.
Il Datore di Lavoro è un titolare indipendente del trattamento delle decisioni di assunzione e dei Dati Personali dei Candidati a cui accede, esporta, registra o utilizza nei propri sistemi o processi. Le parti non sono contitolari del trattamento semplicemente perché trattano alcuni dei medesimi dati per finalità diverse.
3.2 Elaborazione del responsabile
YokeConnect agisce in qualitĂ di Responsabile del trattamento solo nella misura in cui gestisce i dati personali del datore di lavoro esclusivamente per fornire una funzione dell'area di lavoro diretta dal datore di lavoro, come l'hosting di note di reclutamento fornite dal datore di lavoro, l'instradamento delle comunicazioni del datore di lavoro, l'archiviazione di informazioni sull'applicazione o sulla pipeline configurate dal datore di lavoro o l'esecuzione di altre istruzioni documentate che non servono a uno scopo YokeConnect indipendente.
Se le circostanze fattuali rendono YokeConnect un titolare del trattamento di un'attivitĂ di trattamento, l'Informativa sulla privacy e la legge applicabile sulla protezione dei dati si applicano a tale attivitĂ e questo DPA non la riclassifica.
4. Istruzioni per la lavorazione
Il Datore di lavoro incarica YokeConnect di trattare i Dati personali del Datore di lavoro solo per fornire, proteggere, mantenere e supportare i Servizi descritti nei Termini di abbonamento del datore di lavoro e nell'Allegato 1 e di rispettare le istruzioni documentate inviate tramite le funzionalitĂ autorizzate della Piattaforma o per iscritto.
YokeConnect non tratterà i Dati personali del Datore di lavoro per scopi diversi se non richiesto dalla legge, nel qual caso informerà il Datore di lavoro prima del trattamento, a meno che non sia legalmente vietato. Se YokeConnect ritiene ragionevolmente che un'istruzione violi la legge applicabile sulla protezione dei dati, può sospendere il Trattamento interessato e avvisare il Datore di lavoro.
5. YokeConnect obblighi
YokeConnect:
trattare i dati personali del datore di lavoro solo sulla base di istruzioni documentate e in conformitĂ con il presente DPA;
garantire che il personale autorizzato sia vincolato alla riservatezza e abbia accesso solo dove necessario;
attuare le misure tecniche e organizzative di cui all'allegato 2 tenendo conto del rischio, dello stato della tecnica e dei costi di attuazione;
impegnare i Subprocessor in conformitĂ alla sezione 7;
fornire assistenza ragionevole per i diritti dei soggetti interessati, la sicurezza, la valutazione delle violazioni, le valutazioni d'impatto sulla protezione dei dati e la consultazione con i regolatori, tenendo conto della natura del trattamento e delle informazioni disponibili;
mantenere registri e informazioni ragionevolmente necessarie per dimostrare la conformitĂ agli obblighi del trattamento;
eliminare o restituire i dati personali dell'Impiegato ai sensi della sezione 11.
6. Obblighi dell'Impiegatore
L'Impiegatore garantisce e si impegna a garantire che:
sarĂ conforme alla Legge sulla protezione dei dati applicabile e fornirĂ istruzioni legali e documentate;
avrĂ una base legale valida e fornirĂ tutte le informazioni sulla privacy richieste per i dati personali dell'Impiegato;
raccogliere e utilizzare solo i dati che sono adeguati, pertinenti e necessari per una reclutamento genuino o scopi legittimi connessi;
non istruire YokeConnect a elaborare documenti di identitĂ proibiti o dati di categoria speciale o reati non necessari;
configurare l'accesso, le autorizzazioni, la conservazione e gli esporti in modo appropriato e proteggere i dati scaricati dalla Piattaforma;
rispondere alle richieste dei soggetti interessati e alle indagini dei regolatori per cui è titolare dei dati;
informatare YokeConnect con urgenza di eventuali violazioni dei dati personali o istruzioni illecite che coinvolgono i Servizi.
7. Sottoprocessori
L'Impiegatore concede un'autorizzazione scritta generale per i Sottoprocessori elencati in Allegato 3. YokeConnect imporrĂ obblighi di protezione dei dati appropriati alle prestazioni e rimarrĂ responsabile per la prestazione di ciascun Sottoprocessore delle sue obbligazioni di elaboratore ai sensi della legge, nella misura in cui richiesto.
YokeConnect potrà aggiungere o sostituire un Sottoprocessore aggiornando la sua lista pubblicata o informando l'Impiegatore almeno 14 giorni prima che il cambiamento abbia effetto, laddove ciò sia praticabile. L'Impiegatore potrà obiettare entro tale periodo su motivi documentati ragionevoli. Le parti cercheranno di risolvere l'obiezione. Se un'obiezione sostanziale non può essere risolta e il Sottoprocessore è necessario, ognuna delle parti potrà risolvere i Servizi interessati; il rimborso è determinato ai sensi dei Termini di abbonamento dell'Impiegatore.
8. Sicurezza
YokeConnect manterrĂ misure appropriate al rischio, comprese quelle applicabili: crittografia in transito; crittografia gestita dal provider per i dati in riposo; cookie di sessione HttpOnly e Secure; controlli di ruolo, organizzazione e autorizzazione; verifiche di indirizzo email e porte di lancio; controlli CSRF, CORS e host; limitazione di rate; sfide di sicurezza; archiviazione di oggetti privati; accesso temporaneo ai file; registrazioni di logging e audit; accesso limitato degli amministratori; controlli di salute; capacitĂ di backup e ripristino del provider; e procedure di incidente.
L'Impiegatore riconosce che i messaggi non sono crittografati in modo end-to-end e che nessimo sistema online può essere garantito completamente sicuro. L'Impiegatore è responsabile della sicurezza degli endpoint, dell'accesso degli Utenti autorizzati, dei dati esportati e dei propri sistemi.
9. Violazioni dei dati personali
YokeConnect notificherĂ l'Impiegatore senza indugio eccessivo dopo essere venuto a conoscenza di una Violazione dei dati personali che riguarda i dati personali dell'Impiegatore e fornirĂ le informazioni disponibili ragionevolmente richieste per la valutazione legale dell'Impiegatore, compresa la natura dell'incidente, i dati e le persone interessati, le probabili conseguenze e le misure adottate o proposte.
L'Impiegatore rimane responsabile della determinazione e della notifica richiesta come Titolare dei dati. YokeConnect fornirĂ una cooperazione ragionevole. Una notifica di violazione non costituisce ammissione di responsabilitĂ .
10. Diritti dei soggetti coinvolti e assistenza per la conformitĂ
Tenendo conto della natura del trattamento, YokeConnect fornirĂ assistenza tecnica e organizzativa ragionevole per aiutare l'Impiegatore a rispondere alle richieste legittime di accesso, correzione, cancellazione, limitazione, obiezione e portabilitĂ relativi ai dati personali dell'Impiegatore.
Non esiste un flusso di esportazione o cancellazione automatizzata completo al momento del lancio. L'assistenza potrebbe quindi coinvolgere ricerche manuali verificate, esportazioni, restrizioni o cancellazioni utilizzando i record e gli strumenti ragionevolmente disponibili. YokeConnect potrebbe addebitare onorari ragionevoli documentati per assistenza eccezionale al di lĂ degli obblighi di servizio ordinari, dove permesso dalla legge e concordato in anticipo.
11. Restituzione e cancellazione
Al termine dei Servizi interessati o di una istruzione scritta legittima, YokeConnect restituirĂ i Dati Personali dell'Impiegato in un formato strutturato disponibile o li cancellerĂ dai sistemi attivi entro 90 giorni, a scelta dell'Impiegato e nella misura in cui tecnicamente e legalmente applicabile.
YokeConnect potrebbe conservare i dati richiesti dalla legge, per la sicurezza, l'audit, la prevenzione della frode o le richieste legali, e potrebbe conservare copie protette fino a quando non scadono i cicli di backup o di ripristino a punto di tempo. I dati conservati rimangono soggetti a questa DPA e non vengono utilizzati per un altro scopo. I dati per cui YokeConnect è un Controller indipendente sono gestiti in base alla Politica sulla Privacy piuttosto che a questa sezione.
12. Trasferimenti internazionali
YokeConnect potrebbe elaborare o consentire l'accesso ai Dati Personali dell'Impiegato al di fuori del Regno Unito o dell'Area Economica Europea solo dove applica un meccanismo di trasferimento legittimo. A seconda del trasferimento, ciò potrebbe includere regolamenti o decisioni di adeguamento, l'Accordo internazionale di trasferimento dei dati del Regno Unito o l'Addendum del Regno Unito, le Clausole contrattuali standard dell'UE e ulteriori misure di sicurezza.
L'Impiegato autorizza i trasferimenti derivanti dai Subprocessor e dalle localitĂ elencate in Allegato 3. Cloudflare R2 utilizza la localizzazione automatica al lancio e non garantisce la conservazione esclusiva nel Regno Unito o nell'UE.
13. Controllo e informazioni
Su richiesta scritta ragionevole, YokeConnect fornirĂ le informazioni necessarie per dimostrare la conformitĂ a questo DPA, che potrebbe includere politiche, sommari di architettura, assicurazioni di provider, risultati di test o sommari di audit, a condizione di riservatezza e sicurezza.
Se le informazioni sopra indicate sono insufficienti e la Legge sulla protezione dei dati applicabile richiede un audit, l'Impiegatore potrĂ condurre uno senza superare la frequenza di una volta all'anno, con almeno 30 giorni di preavviso, durante gli orari di lavoro normali e senza accesso a dati dei clienti o informazioni di sicurezza sensibili. L'Impiegatore sostenerebbe i costi a meno che l'audit non identifichi una non conformitĂ materiale da parte di YokeConnect. Gli auditor devono essere independenti e vincolati da segretezza.
14. ResponsabilitĂ e ordine di precedenza
La responsabilità in base a questo DPA è soggetta ai Termini di abbonamento dell'Impiegatore, salvo in quanto la Legge sulla protezione dei dati applicabile non consenta una limitazione. Se questo DPA confligge con i Termini di abbonamento dell'Impiegatore in materia di obblighi del trattamento, questo DPA prevale per tale questione. La Politica sulla privacy regola il trattamento autonomo da parte di YokeConnect.
15. Termine e contatto
Questo DPA continua mentre YokeConnect elabora i dati personali dell'Impiegatore come trattatore. Le disposizioni destinate a sopravvivere, compresa la riservatezza, la cancellazione, l'audit, la responsabilitĂ e i salvaguardi di trasferimento, continuano dopo la cessazione.
Le notifiche sulla protezione dei dati devono essere inviate a admin@yokeconnect.com o a YokeConnect Ltd, The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Regno Unito.
Allegato 1 - Dettagli del trattamento
Articolo | Descrizione |
|---|---|
Oggetto | Spazio di lavoro di reclutamento diretto dal datore di lavoro e funzioni di comunicazione fornite tramite YokeConnect. |
Durata | Per la durata dell'Abbonamento interessato e i periodi di cancellazione, backup e conservazione legale descritti nel presente DPA. |
Natura del trattamento | Raccolta ove richiesto, hosting, organizzazione, visualizzazione, instradamento, controllo degli accessi, trasmissione, supporto, recupero, restrizione, esportazione e cancellazione. |
Scopo | Fornire le funzioni di reclutamento diretto dal datore di lavoro e di gestione delle candidature selezionate dal datore di lavoro. |
Interessati | Candidati, candidati, potenziali candidati, referenti, contatti del Datore di Lavoro e Utenti Autorizzati laddove i loro dati vengono trattati su istruzioni del Datore di Lavoro. |
Dati personali | Nomi, dettagli di contatto, profilo professionale e informazioni sul CV, storia lavorativa, qualifiche, dati su candidature e screening, note del datore di lavoro, informazioni su colloqui o pipeline, messaggi, documenti selezionati, metadati di accesso e audit. |
Dati sensibili | Non intenzionalmente richiesto. Le prove relative al diritto al lavoro nell'ambito della domanda o i dati incidentali di categorie speciali possono essere trattati solo ove legale, necessario e istruito. I documenti d'identitĂ governativi sono vietati al momento del lancio. |
Frequenza | Continuo o ad hoc in base all'uso autorizzato delle funzionalitĂ della Piattaforma. |
Allegato 2 – Misure tecniche ed organizzative
Governance e accesso
Account nominativi, privilegi minimi, autorizzazioni di ruolo e organizzazione, obblighi di riservatezza, accesso alle operazioni protette, revisione degli accessi e procedure di offboarding.
Autenticazione e sessioni
ASP.NET Core identitĂ e convalida JWT, cookie di sessione HttpOnly e sicuro rilasciato dal server, criteri di posta elettronica verificata, scadenza della sessione, protezioni CSRF e controlli host/CORS.
Sicurezza della rete e delle applicazioni
HTTPS/TLS, Cloudflare DNS e controlli di sicurezza, tornello sui flussi rilevanti, limitazione della velocitĂ , convalida dell'input, registrazione, endpoint di integritĂ e disponibilitĂ .
Sicurezza dello stoccaggio
PostgreSQL gestito da Neon, archiviazione privata di oggetti Cloudflare R2, crittografia dei dati inattivi gestita dal provider, metadati del database e accesso ai file limitato nel tempo.
Resilienza e ripresa
FunzionalitĂ di backup del provider e ripristino point-in-time, rami di database attivi e di sviluppo separati, controlli di distribuzione e procedure di ripristino. Le finestre esatte di ripristino del provider vengono riviste a livello operativo.
Monitoraggio e gestione degli incidenti
Registri di applicazioni e fornitori, eventi di audit per flussi di lavoro sensibili, processi di supporto ed escalation, valutazione degli incidenti e notifica agli enti regolatori o agli utenti, ove richiesto.
Minimizzazione e conservazione dei dati
Raccolta specifica per funzionalitĂ , regole vietate per i documenti di identitĂ , condivisione controllata dai candidati, programma di conservazione, processo manuale di richiesta dei diritti e controlli del ciclo di backup.
Gestione dei fornitori
Due diligence del fornitore, DPA e termini di trasferimento ove applicabili, registri del Subresponsabile e notifiche di modifica.
Allegato 3 - Subresponsabili autorizzati e altri servizi
A. Subresponsabili autorizzati
Fornitore | Servizio | Posizione principale/posizione di trasferimento |
|---|---|---|
Microsoft Azure | API hosting e log delle applicazioni | Regno Unito occidentale; possibile sostegno globale. Microsoft DPA e termini di trasferimento. |
Neon | Database PostgreSQL gestito | AWS eu-ovest-2 Londra; operazioni del fornitore globale. Neon DPA e termini di trasferimento. |
Cloudflare | Bordo di sicurezza, accesso, tornello e deposito privato R2 | Globale. R2 La localizzazione automatica non è una garanzia di residenza. Cloudflare DPA e termini di trasferimento. |
Vercel | Hosting frontend, distribuzione e distribuzione edge | Gli Stati Uniti e il vantaggio globale. Vercel DPA e termini di trasferimento ove applicabili. |
Postmark | E-mail transazionali ed eventi di consegna | Stati Uniti e globale. Postmark DPA, SCC e Addendum per il Regno Unito. |
Zoho Mail | Supporto ed email operativa | Data center UE con possibile supporto/subresponsabili globali. Zoho termini contrattuali sulla privacy. |
Stripe | Elaborazione di pagamenti, fatturazione, sottoscrizione e prevenzione delle frodi | Globale. Stripe DPA e termini di trasferimento. Di solito limitato alla fatturazione e ai dati dell'account piuttosto che al contenuto del candidato. |
B. Altri servizi indipendenti o pubblici
Servizio | Ruolo |
|---|---|
OpenStreetMap Foundation / Nominatim | Riquadri della mappa e geocodificazione in termini pubblici; non evidenziato come sub-responsabile YokeConnect contrattato. |
unpkg / cdnjs | Distribuzione esterna di risorse di presentazione del volantino in base ai termini CDN pubblici. |
Companies House | Servizio pubblico indipendente del Regno Unito utilizzato per la ricerca di societĂ di consulenza. |
GitHub | Controllo del codice sorgente e flusso di lavoro dello sviluppatore; i dati degli utenti finali di produzione non devono essere archiviati in archivi. |
Google Search Console/Strumenti per i Webmaster di Bing | ProprietĂ della ricerca e amministrazione delle prestazioni di scansione senza monitoraggio del comportamento lato client. |