Tłumaczenie wygodne
UMOWA PRZETWARZANIA DANYCH
Załącznik dotyczący przetwarzania danych pracodawcy dla YokeConnect
YokeConnect Ltd, numer firmy 17334598, siedziba: The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Wielka Brytania
To tłumaczenie zostało udostępnione dla wygody. Zatwierdzony angielski dokument prawny pozostaje miarodajny. Jeśli potrzebujesz pomocy w zrozumieniu dowolnego terminu, skontaktuj się z support@yokeconnect.com.
Website: https://yokeconnect.com | Email: admin@yokeconnect.com
1. Strony i inkorporacja
Niniejsza Umowa o przetwarzanie danych („DPA”) stanowi część Warunków subskrypcji Pracodawcy pomiędzy YokeConnect Ltd, numer firmy 17334598, siedziba The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Wielka Brytania („YokeConnect”), a Pracodawcą wskazanym na Koncie lub zamówieniu („Pracodawca”).
Obowiązuje od dnia, w którym Pracodawca zaakceptuje Warunki Subskrypcji Pracodawcy lub w inny sposób skorzysta z funkcji, w ramach której YokeConnect przetwarza dane osobowe na udokumentowane polecenie Pracodawcy.
2. Definicje
Obowiązujące przepisy o ochronie danych oznaczają UK GDPR, ustawę o ochronie danych z 2018 r., ustawę o danych (wykorzystywaniu i dostępie) z 2025 r., EU GDPR w stosownych przypadkach oraz inne obowiązkowe przepisy o ochronie danych mające zastosowanie do Przetwarzania.
Administrator, Procesor, Osoba, której dane dotyczą, Dane Osobowe, Naruszenie Danych Osobowych, Przetwarzający i Organ Nadzorczy mają znaczenia nadane w Obowiązującym Prawie o Ochronie Danych.
Dane Osobowe Pracodawcy oznaczają Dane Osobowe przetwarzane przez YokeConnect jako Podmiot Przetwarzający w imieniu Pracodawcy na mocy niniejszej DPA. Podmiot przetwarzający oznacza stronę trzecią zaangażowaną przez YokeConnect do przetwarzania Danych osobowych Pracodawcy w imieniu YokeConnect.
3. Podział i zakres ról
3.1 Przetwarzanie niezależne od kontrolera
YokeConnect jest niezależnym kontrolerem odpowiedzialnym za rejestrację Konta, profile i widoczność Kandydatów, bezpieczeństwo Platformy, subskrypcje, ogólną infrastrukturę przesyłania wiadomości, zapobieganie oszustwom, moderację, weryfikację biznesową, zgodność z prawem, administrację usługami oraz inne cele określone i wyjaśnione w Polityce prywatności.
Pracodawca jest niezależnym Administratorem decyzji rekrutacyjnych oraz danych osobowych Kandydata, do których uzyskuje dostęp, eksportuje, rejestruje lub wykorzystuje we własnych systemach lub procesach. Strony nie są współadministratorami tylko dlatego, że przetwarzają niektóre te same dane w różnych celach.
3.2 Przetwarzanie procesora
YokeConnect pełni rolę Podmiotu przetwarzającego tylko w zakresie, w jakim przetwarza Dane osobowe Pracodawcy wyłącznie w celu zapewnienia funkcji przestrzeni roboczej kierowanej przez Pracodawcę, takiej jak hosting notatek rekrutacyjnych dostarczonych przez Pracodawcę, przekierowywanie komunikacji z Pracodawcą, przechowywanie skonfigurowanych przez Pracodawcę aplikacji lub informacji o rurociągu lub wykonywanie innych udokumentowanych instrukcji, które nie służą niezależnemu celowi YokeConnect.
Jeśli okoliczności faktyczne sprawiają, że YokeConnect jest administratorem czynności przetwarzania, Polityka prywatności i Obowiązujące przepisy o ochronie danych mają zastosowanie do tej działalności, a DPA nie zmienia jej klasyfikacji.
4. Instrukcje przetwarzania
Pracodawca poleca YokeConnect przetwarzanie Danych Osobowych Pracodawcy wyłącznie w celu świadczenia, zabezpieczania, utrzymywania i wspierania Usług opisanych w Warunkach Subskrypcji Pracodawcy i Załączniku 1 oraz w celu przestrzegania udokumentowanych instrukcji przekazanych za pośrednictwem autoryzowanych funkcji Platformy lub w formie pisemnej.
YokeConnect nie będzie przetwarzać Danych Osobowych Pracodawcy w innym celu, chyba że będzie to wymagane przez prawo, w którym to przypadku poinformuje Pracodawcę przed Przetwarzaniem, chyba że jest to prawnie zabronione. Jeżeli YokeConnect ma uzasadnione przekonanie, że instrukcja narusza Obowiązujące przepisy o ochronie danych, może zawiesić przetwarzanie, którego to dotyczy, i powiadomić Pracodawcę.
5. YokeConnect zobowiązania
YokeConnect:
przetwarzać Dane Osobowe Pracodawcy wyłącznie na podstawie udokumentowanych instrukcji i zgodnie z niniejszym DPA;
zapewnić, że upoważniony personel jest zobowiązany do zachowania poufności i ma dostęp tylko w razie potrzeby;
wdrożyć środki techniczne i organizacyjne określone w załączniku 2, biorąc pod uwagę ryzyko, aktualny stan wiedzy i koszty wdrożenia;
angażować Podwykonawców przetwarzania zgodnie z sekcją 7;
zapewniać uzasadnioną pomoc w zakresie praw podmiotów danych, bezpieczeństwa, oceny naruszeń, ocen skutków dla ochrony danych i konsultacji z organami regulacyjnymi, biorąc pod uwagę charakter Przetwarzania i dostępne informacje;
prowadzić dokumentację i informacje w uzasadniony sposób niezbędne do wykazania zgodności z obowiązkami podmiotu przetwarzającego; i
usunąć lub zwrócić Dane Osobowe Pracodawcy zgodnie z sekcją 11.
6. Obowiązki pracodawcy
Pracodawca gwarantuje i zobowiązuje się, że:
przestrzegać obowiązującego prawa o ochronie danych i wydawać zgodne z prawem, udokumentowane instrukcje;
mieć ważną podstawę prawną i podać wszystkie wymagane informacje dotyczące prywatności w zakresie Danych Osobowych Pracodawcy;
gromadzić i wykorzystywać wyłącznie dane, które są adekwatne, istotne i niezbędne do rzeczywistej rekrutacji lub powiązanych celów zgodnych z prawem;
nie instruować YokeConnect przetwarzania zabronionych dokumentów tożsamości lub niepotrzebnych danych dotyczących kategorii specjalnych lub danych dotyczących przestępstw;
odpowiednio konfigurować dostęp, uprawnienia, przechowywanie i eksport oraz chronić dane pobierane z Platformy;
odpowiadania na żądania Podmiotu Danych i zapytania organów regulacyjnych, dla których jest on Administratorem; i
niezwłocznie powiadomić YokeConnect o podejrzeniach Naruszeń Danych Osobowych lub o niezgodnych z prawem instrukcjach dotyczących Usług.
7. Podwykonawcy przetwarzania
Pracodawca udziela ogólnego pisemnego upoważnienia Podwykonawcom przetwarzania wymienionym w Załączniku 3. YokeConnect nałoży obowiązki w zakresie ochrony danych odpowiednie dla świadczonych usług i pozostanie odpowiedzialny za wykonanie przez każdego Podprzetwarzającego obowiązków związanych z przetwarzaniem w zakresie wymaganym przez prawo.
YokeConnect może dodać lub zastąpić Podmiot przetwarzający, aktualizując jego opublikowaną listę lub powiadamiając Pracodawcę co najmniej 14 dni przed wejściem zmiany w życie, jeśli jest to wykonalne. Pracodawca może w tym terminie zgłosić sprzeciw, opierając się na uzasadnionych, udokumentowanych podstawach związanych z ochroną danych. Strony podejmą próbę rozstrzygnięcia sprzeciwu. Jeżeli istotnego sprzeciwu nie można rozstrzygnąć i konieczny jest Podwykonawca przetwarzania, każda ze stron może zakończyć świadczenie Usług, których to dotyczy; wszelkie zwroty są ustalane zgodnie z Warunkami subskrypcji pracodawcy.
8. Bezpieczeństwo
YokeConnect zastosuje środki odpowiednie do ryzyka, w tym, jeśli ma to zastosowanie: szyfrowanie podczas przesyłania; szyfrowanie zarządzane przez dostawcę w stanie spoczynku; Pliki cookie sesji HttpOnly i Secure; kontrola ról, organizacji i uprawnień; zweryfikowany adres e-mail i bramki uruchamiające; CSRF, CORS i kontrolki hosta; ograniczanie szybkości; wyzwania związane z bezpieczeństwem; przechowywanie obiektów prywatnych; ograniczony czasowo dostęp do plików; zapisy dotyczące rejestrowania i audytu; ograniczony dostęp administratora; kontrole stanu zdrowia; możliwość tworzenia kopii zapasowych i odzyskiwania danych przez dostawcę; i procedury incydentów.
Pracodawca przyjmuje do wiadomości, że wiadomości nie są szyfrowane od końca do końca i że żaden system online nie może zagwarantować całkowitego bezpieczeństwa. Pracodawca odpowiada za bezpieczeństwo punktów końcowych, dostęp Autoryzowanych Użytkowników, eksportowane dane oraz własne systemy.
9. Naruszenia danych osobowych
YokeConnect powiadomi Pracodawcę bez zbędnej zwłoki po dowiedzeniu się o naruszeniu danych osobowych wpływającym na Dane osobowe Pracodawcy i udostępni dostępne informacje w uzasadniony sposób wymagane do oceny prawnej Pracodawcy, w tym charakter zdarzenia, dane i osoby, których to dotyczy, prawdopodobne konsekwencje oraz podjęte lub zaproponowane środki.
Pracodawca pozostaje odpowiedzialny za określenie i dokonanie wszelkich wymaganych powiadomień od niego jako Administratora. YokeConnect zapewni rozsądną współpracę. Zawiadomienie o naruszeniu nie stanowi przyznania się do odpowiedzialności.
10. Prawa podmiotów danych i pomoc w zakresie zgodności
Biorąc pod uwagę charakter Przetwarzania, YokeConnect zapewni uzasadnioną pomoc techniczną i organizacyjną, aby pomóc Pracodawcy odpowiedzieć na zgodne z prawem wnioski o dostęp, poprawienie, usunięcie, ograniczenie, sprzeciw i możliwość przenoszenia danych osobowych Pracodawcy.
Po uruchomieniu nie ma w pełni zautomatyzowanego procesu eksportowania lub usuwania. Pomoc może zatem obejmować zweryfikowane ręczne wyszukiwanie, eksport, ograniczanie lub usuwanie przy użyciu racjonalnie dostępnych rejestrów i narzędzi. YokeConnect może pobierać uzasadnione, udokumentowane opłaty za wyjątkową pomoc wykraczającą poza zwykłe zobowiązania serwisowe, jeśli jest to dozwolone przez prawo i zostało wcześniej uzgodnione.
11. Zwrot i usunięcie
Po zakończeniu świadczenia Usług lub wydaniu zgodnej z prawem pisemnej instrukcji YokeConnect, według wyboru Pracodawcy oraz w zakresie, w jakim jest to technicznie i prawnie stosowne, zwróci Dane Osobowe Pracodawcy w dostępnym formacie strukturalnym lub usunie je z aktywnych systemów w ciągu 90 dni.
YokeConnect może przechowywać dane wymagane przez prawo w celach bezpieczeństwa, audytu, zapobiegania oszustwom lub roszczeń prawnych i może przechowywać chronione kopie do czasu wygaśnięcia cykli tworzenia kopii zapasowych dostawcy lub cykli odzyskiwania do określonego momentu. Zatrzymane dane podlegają DPA i nie są wykorzystywane do innych celów. Dane, których YokeConnect jest niezależnym Administratorem, podlegają Polityce Prywatności, a nie tej sekcji.
12. Przelewy międzynarodowe
YokeConnect może przetwarzać Dane Osobowe Pracodawcy lub zezwalać na dostęp do nich poza Wielką Brytanią lub Europejskim Obszarem Gospodarczym tylko wtedy, gdy obowiązuje zgodny z prawem mechanizm przekazywania. W zależności od przekazania może to obejmować regulacje lub decyzje dotyczące adekwatności, międzynarodową umowę o przekazywaniu danych z Wielkiej Brytanii lub aneks z Wielkiej Brytanii, standardowe klauzule umowne UE i dodatkowe gwarancje.
Pracodawca zezwala na transfery wynikające z Podmiotów przetwarzających i lokalizacji wymienionych w Załączniku 3. Cloudflare R2 korzysta z automatycznej lokalizacji w momencie uruchomienia i nie gwarantuje przechowywania wyłącznie w Wielkiej Brytanii lub UE.
13. Audyt i informacja
Na uzasadniony pisemny wniosek YokeConnect przekaże informacje niezbędne do wykazania zgodności z niniejszym DPA, które mogą obejmować zasady, podsumowania architektury, zapewnienia dostawców, wyniki testów lub podsumowania audytów, z zastrzeżeniem poufności i bezpieczeństwa.
Jeżeli te informacje są niewystarczające i Obowiązujące Prawo o Ochronie Danych wymaga audytu, Pracodawca może przeprowadzić audyt nie częściej niż raz w roku, z co najmniej 30-dniowym wyprzedzeniem, w normalnych godzinach pracy i bez dostępu do danych innych klientów lub wrażliwych informacji dotyczących bezpieczeństwa. Koszty ponosi Pracodawca, chyba że audyt wykryje istotną niezgodność przez YokeConnect. Audytorzy muszą być niezależni i zobowiązani do zachowania poufności.
14. Odpowiedzialność i porządek pierwszeństwa
Odpowiedzialność wynikająca z niniejszego DPA podlega Warunkom subskrypcji pracodawcy, z wyjątkiem zakresu, w jakim obowiązujące przepisy o ochronie danych zabraniają ograniczeń. Jeżeli niniejsze DPA jest sprzeczne z Warunkami subskrypcji Pracodawcy dotyczącymi obowiązków podmiotu przetwarzającego, w tej kwestii rozstrzygające będzie postanowienie DPA. Polityka prywatności reguluje przetwarzanie danych przez niezależnego administratora YokeConnect.
15. Termin i kontakt
To DPA trwa, dopóki YokeConnect nie przetwarza Danych osobowych pracodawcy jako podmiot przetwarzający. Postanowienia, które mają zachować ważność, w tym zabezpieczenia dotyczące poufności, usunięcia, audytu, odpowiedzialności i przeniesienia, obowiązują po rozwiązaniu umowy.
Informacje o ochronie danych należy przesyłać na adres admin@yokeconnect.com lub YokeConnect Ltd, The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Wielka Brytania.
Załącznik nr 1 – Szczegóły przetwarzania
Przedmiot | Opis |
|---|---|
Tematyka | Przestrzeń robocza dotycząca rekrutacji kierowanej przez pracodawcę i funkcje komunikacyjne udostępniane za pośrednictwem YokeConnect. |
Czas trwania | Przez okres objętej Subskrypcji oraz okresy usuwania, tworzenia kopii zapasowych i przechowywania zgodnie z prawem opisane w niniejszym DPA. |
Charakter przetwarzania | Gromadzenie, jeśli zostało to poinstruowane, hosting, organizacja, wyświetlanie, routing, kontrola dostępu, transmisja, wsparcie, odzyskiwanie, ograniczanie, eksport i usuwanie. |
Cel | Zapewnienie kierowanych przez Pracodawcę funkcji rekrutacji i zarządzania aplikacjami wybranych przez Pracodawcę. |
Osoby, których dane dotyczą | Kandydaci, kandydaci, potencjalni kandydaci, osoby referencyjne, osoby kontaktowe Pracodawcy i Autoryzowani Użytkownicy, których dane są przetwarzane na polecenie Pracodawcy. |
Dane osobowe | Imiona i nazwiska, dane kontaktowe, profil zawodowy i informacje o CV, historia pracy, kwalifikacje, dane aplikacyjne i kontrolne, notatki pracodawcy, informacje o rozmowach kwalifikacyjnych lub planowanych procesach, wiadomości, wybrane dokumenty, metadane dostępu i audytu. |
Wrażliwe dane | Nie jest to celowo wymagane. Dowody dotyczące prawa do pracy dotyczące danego zastosowania lub przypadkowe dane szczególnej kategorii mogą być przetwarzane wyłącznie wtedy, gdy jest to zgodne z prawem, konieczne i poinstruowane. Rządowe dokumenty tożsamości są zabronione w momencie premiery. |
Częstotliwość | Ciągłe lub doraźne, w zależności od autoryzowanego korzystania z funkcji Platformy. |
Załącznik nr 2 – Środki techniczne i organizacyjne
Zarządzanie i dostęp
Nazwane konta, najmniejsze uprawnienia, uprawnienia roli i organizacji, obowiązki związane z poufnością, dostęp do operacji chronionych, przegląd dostępu i procedury odłączania.
Uwierzytelnianie i sesje
Tożsamość ASP.NET Core i weryfikacja JWT, plik cookie sesji HttpOnly i Secure wydawany przez serwer, zasady zweryfikowanej poczty e-mail, wygaśnięcie sesji, zabezpieczenia CSRF i kontrole hosta/CORS.
Bezpieczeństwo sieci i aplikacji
HTTPS/TLS, Cloudflare DNS i kontrola bezpieczeństwa, kołowrotek dla odpowiednich przepływów, ograniczanie szybkości, sprawdzanie poprawności danych wejściowych, rejestrowanie, stan punktów końcowych i gotowość.
Bezpieczeństwo przechowywania
Neon zarządzany PostgreSQL, prywatna Cloudflare R2 pamięć obiektowa, szyfrowanie zarządzane przez dostawcę w stanie spoczynku, metadane bazy danych i ograniczony czasowo dostęp do plików.
Odporność i regeneracja
Możliwość tworzenia kopii zapasowych przez dostawcę i odzyskiwania do określonego momentu, oddzielne gałęzie rozwojowe i aktywne bazy danych, kontrola wdrażania i procedury odzyskiwania. Dokładne okna odzyskiwania dostawcy są sprawdzane operacyjnie.
Monitorowanie i obsługa incydentów
Dzienniki aplikacji i dostawców, zdarzenia audytu dotyczące wrażliwych przepływów pracy, procesy wsparcia i eskalacji, ocena incydentów oraz powiadomienia organów regulacyjnych lub użytkowników, jeśli jest to wymagane.
Minimalizacja i przechowywanie danych
Kolekcja specyficzna dla funkcji, zabronione zasady dotyczące dokumentów tożsamości, udostępnianie kontrolowane przez kandydata, harmonogram przechowywania, ręczny proces żądania uprawnień i kontrola cyklu tworzenia kopii zapasowych.
Zarządzanie dostawcami
Należyta staranność wobec dostawcy, umowy DPA i warunki przeniesienia, w stosownych przypadkach, rejestry podmiotów podwykonawców przetwarzania i powiadomienia o zmianach.
Załącznik nr 3 – Upoważnieni Podwykonawcy Przetwarzania i inne usługi
A. Autoryzowani podwykonawcy przetwarzania
Dostawca | Serwis | Główna lokalizacja/pozycja przesiadkowa |
|---|---|---|
Microsoft Azure | API dzienniki hostingu i aplikacji | Wielka Brytania Zachodnia; możliwe globalne wsparcie. Microsoft DPA i warunki przeniesienia. |
Neon | Zarządzana baza danych PostgreSQL | AWS eu-west-2 Londyn; globalne operacje dostawców. Neon DPA i warunki przeniesienia. |
Cloudflare | Bezpieczeństwo krawędzi, dostęp, kołowrót i prywatna pamięć R2 | Globalny. R2 Automatyczna lokalizacja nie jest gwarancją miejsca zamieszkania. Cloudflare DPA i warunki przeniesienia. |
Vercel | Hosting frontendowy, wdrażanie i dostarczanie rozwiązań brzegowych | Stany Zjednoczone i globalna przewaga. Vercel DPA i warunki przeniesienia, jeśli mają zastosowanie. |
Postmark | Transakcyjne zdarzenia e-maili i dostaw | Stany Zjednoczone i świat. Postmark DPA, SCC i załącznik brytyjski. |
Zoho Mail | Wsparcie i e-mail operacyjny | Centrum danych UE z możliwym globalnym wsparciem/podwykonawcami przetwarzania. Zoho umowne warunki prywatności. |
Stripe | Płatności, fakturowanie, subskrypcja i przetwarzanie zapobiegające oszustwom | Globalny. Stripe DPA i warunki przeniesienia. Zwykle ogranicza się do danych rozliczeniowych i konta, a nie do treści Kandydata. |
B. Inne usługi niezależne lub publiczne
Serwis | Rola |
|---|---|
OpenStreetMap Foundation / Nominatim | Kafelki map i geokodowanie na warunkach publicznych; nie jest wykazywany jako zakontraktowany Podwykonawca Przetwarzania YokeConnect. |
unpkg / cdnjs | Zewnętrzna dostawa materiałów do prezentacji ulotek na warunkach publicznych CDN. |
Companies House | Niezależna brytyjska usługa publiczna wykorzystywana do wyszukiwania firm doradczych. |
GitHub | Kontrola źródła i przepływ pracy programisty; produkcyjne dane użytkowników końcowych nie powinny być przechowywane w repozytoriach. |
Konsola wyszukiwania Google / Narzędzia dla webmasterów Bing | Zarządzanie własnością wyszukiwania i wydajnością indeksowania bez śledzenia zachowań po stronie klienta. |