Tradução de conveniência
CONTRATO DE PROCESSAMENTO DE DADOS
Adendo de processamento de dados do empregador para YokeConnect
YokeConnect Ltd, número de empresa 17334598, sede social: The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Reino Unido
Esta tradução é fornecida por conveniência. O documento legal inglês aprovado permanece válido. Contate support@yokeconnect.com se precisar de ajuda para entender qualquer termo.
Website: https://yokeconnect.com | Email: admin@yokeconnect.com
1. Partes e incorporação
Este Contrato de Processamento de Dados ("DPA") faz parte dos Termos de Assinatura do Empregador entre YokeConnect Ltd, número de empresa 17334598, sede social em The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Reino Unido ("YokeConnect"), e o Empregador identificado na Conta ou pedido ("Empregador").
Aplica-se a partir da data em que o Contratante aceita os Termos de Assinatura do Contratante ou de outra forma usa um recurso no qual YokeConnect processa dados pessoais de acordo com as instruções documentadas do Contratante.
2. Definições
Lei de Proteção de Dados Aplicável significa UK GDPR, Lei de Proteção de Dados de 2018, Lei de Dados (Uso e Acesso) de 2025, EU GDPR quando aplicável, e outras leis de proteção de dados obrigatórias aplicáveis ao Processamento.
Controlador, Processador, Titular dos Dados, Dados Pessoais, Violação de Dados Pessoais, Autoridade de Processamento e Supervisão têm os significados atribuídos na Lei de Proteção de Dados Aplicável.
Dados Pessoais do Empregador significam Dados Pessoais processados por YokeConnect como Processador em nome do Empregador sob este DPA. Subprocessador significa um terceiro contratado por YokeConnect para processar Dados Pessoais do Empregador em nome de YokeConnect.
3. Alocação e escopo de funções
3.1 Processamento de controlador independente
YokeConnect é um Controlador independente para registro de conta, perfis e visibilidade de candidatos, segurança da plataforma, assinaturas, infraestrutura geral de mensagens, prevenção de fraudes, moderação, verificação de negócios, conformidade legal, administração de serviços e outras finalidades que determina e explica na Política de Privacidade.
O Contratante é um Controlador independente das decisões de recrutamento e dos Dados Pessoais dos Candidatos que acessa, exporta, registra ou utiliza em seus próprios sistemas ou processos. As partes não são responsáveis conjuntos pelo tratamento apenas porque tratam alguns dos mesmos dados para finalidades diferentes.
3.2 Processamento do processador
YokeConnect atua como Processador apenas na medida em que lida com Dados Pessoais do Empregador exclusivamente para fornecer uma função de espaço de trabalho dirigida pelo Empregador, como hospedar notas de recrutamento fornecidas pelo Empregador, encaminhar comunicações do Empregador, armazenar aplicativos configurados pelo Empregador ou informações de pipeline ou executar outra instrução documentada que não atenda a uma finalidade independente de YokeConnect.
Se as circunstâncias factuais tornarem YokeConnect um Controlador para uma atividade de Processamento, a Política de Privacidade e a Lei de Proteção de Dados Aplicável se aplicam a essa atividade e este DPA não a reclassifica.
4. Instruções de processamento
O Contratante instrui YokeConnect a processar Dados Pessoais do Empregador apenas para fornecer, proteger, manter e apoiar os Serviços descritos nos Termos de Assinatura do Empregador e no Anexo 1, e para cumprir as instruções documentadas enviadas por meio de recursos autorizados da Plataforma ou por escrito.
YokeConnect não processará Dados Pessoais do Empregador para outra finalidade, a menos que exigido por lei, caso em que informará o Empregador antes do Processamento, a menos que seja legalmente proibido. Se YokeConnect acreditar razoavelmente que uma instrução viola a Lei de Proteção de Dados Aplicável, poderá suspender o Processamento afetado e notificar o Contratante.
5. Obrigações YokeConnect
YokeConnect irá:
processar Dados Pessoais do Empregador apenas de acordo com instruções documentadas e de acordo com este DPA;
garantir que o pessoal autorizado esteja vinculado à confidencialidade e tenha acesso apenas quando necessário;
implementar as medidas técnicas e organizacionais constantes do Anexo 2, tendo em conta o risco, o estado da técnica e os custos de implementação;
contratar Subprocessadores de acordo com a seção 7;
fornecer assistência razoável com os direitos do titular dos dados, segurança, avaliação de violações, avaliações de impacto na proteção de dados e consulta aos reguladores, levando em consideração a natureza do processamento e as informações disponíveis;
manter registros e informações razoavelmente necessários para demonstrar conformidade com as obrigações do processador; e
excluir ou devolver os Dados Pessoais do Empregador de acordo com a seção 11.
6. Obrigações do empregador
O Contratante garante e compromete-se a:
cumprir a Lei de Proteção de Dados Aplicável e emitir instruções legais e documentadas;
ter uma base legal válida e fornecer todas as informações de privacidade necessárias para os Dados Pessoais do Empregador;
recolher e utilizar apenas dados que sejam adequados, relevantes e necessários para um recrutamento genuíno ou para fins legais relacionados;
não instruir YokeConnect a processar documentos de identidade proibidos ou dados desnecessários de categoria especial ou de ofensa criminal;
configurar o acesso, as permissões, a retenção e as exportações de forma adequada e proteger os dados baixados da Plataforma;
responder às solicitações do Titular dos Dados e às consultas dos reguladores dos quais é Controlador; e
notificar YokeConnect imediatamente sobre suspeitas de violação de dados pessoais ou instruções ilegais envolvendo os Serviços.
7. Subprocessadores
O Contratante concede autorização geral por escrito aos Subprocessadores listados no Anexo 3. YokeConnect imporá obrigações de proteção de dados apropriadas aos serviços e permanecerá responsável pelo desempenho de cada Subprocessador de suas obrigações de processador na medida exigida por lei.
YokeConnect pode adicionar ou substituir um Subprocessador atualizando sua lista publicada ou notificando o Contratante pelo menos 14 dias antes da alteração entrar em vigor, quando praticável. O Contratante poderá opor-se dentro desse prazo por motivos razoáveis e documentados de proteção de dados. As partes tentarão resolver a objeção. Se uma objeção material não puder ser resolvida e o Subprocessador for necessário, qualquer uma das partes poderá rescindir os Serviços afetados; qualquer reembolso é determinado de acordo com os Termos de Assinatura do Empregador.
8. Segurança
YokeConnect manterá medidas adequadas ao risco, incluindo, conforme aplicável: criptografia em trânsito; criptografia em repouso gerenciada pelo provedor; Cookies HttpOnly e de sessão segura; controles de função, organização e permissão; e-mail verificado e portões de lançamento; CSRF, CORS e controles de host; limitação de taxa; desafios de segurança; armazenamento de objetos privados; acesso a arquivos por tempo limitado; registros de registro e auditoria; acesso restrito de administrador; exames de saúde; capacidade de backup e recuperação do provedor; e procedimentos de incidentes.
O Contratante reconhece que as mensagens não são criptografadas de ponta a ponta e que nenhum sistema online pode ser garantido como completamente seguro. O Contratante é responsável pela segurança do endpoint, acesso do Usuário Autorizado, dados exportados e seus próprios sistemas.
9. Violações de dados pessoais
YokeConnect notificará o Contratante sem demora injustificada após tomar conhecimento de uma Violação de Dados Pessoais que afete os Dados Pessoais do Empregador e fornecerá as informações disponíveis razoavelmente necessárias para a avaliação jurídica do Contratante, incluindo a natureza do incidente, dados e pessoas afetados, prováveis consequências e medidas tomadas ou propostas.
O Contratante permanece responsável por determinar e fazer qualquer notificação exigida dele como Controlador. YokeConnect fornecerá cooperação razoável. Um aviso de violação não é uma admissão de responsabilidade.
10. Direitos do titular dos dados e assistência de conformidade
Levando em consideração a natureza do Processamento, YokeConnect fornecerá assistência técnica e organizacional razoável para ajudar o Contratante a responder a solicitações legais de acesso, correção, exclusão, restrição, objeção e portabilidade relacionadas aos Dados Pessoais do Empregador.
Não há fluxo de trabalho automatizado completo de exportação ou exclusão no lançamento. A assistência pode, portanto, envolver pesquisas manuais verificadas, exportações, restrições ou eliminações utilizando os registos e ferramentas razoavelmente disponíveis. YokeConnect pode cobrar taxas documentadas razoáveis para assistência excepcional além das obrigações de serviço normais, quando permitido por lei e previamente acordado.
11. Devolução e exclusão
Após a rescisão dos Serviços afetados ou de uma instrução legal por escrito, YokeConnect irá, à escolha do Contratante e na medida técnica e legalmente aplicável, devolver os Dados Pessoais do Empregador em um formato estruturado disponível ou excluí-los dos sistemas ativos dentro de 90 dias.
YokeConnect pode reter dados exigidos por lei, para segurança, auditoria, prevenção de fraudes ou reivindicações legais, e pode reter cópias protegidas até que o backup do provedor ou os ciclos de recuperação pontuais expirem. Os dados retidos permanecem sujeitos a este DPA e não são usados para outra finalidade. Os dados para os quais YokeConnect é um Controlador independente são tratados de acordo com a Política de Privacidade e não nesta seção.
12. Transferências internacionais
YokeConnect pode processar ou permitir o acesso aos Dados Pessoais do Empregador fora do Reino Unido ou do Espaço Econômico Europeu somente quando um mecanismo de transferência legal for aplicável. Dependendo da transferência, isso pode incluir regulamentos ou decisões de adequação, o Acordo Internacional de Transferência de Dados do Reino Unido ou o Adendo do Reino Unido, cláusulas contratuais padrão da UE e salvaguardas complementares.
O Contratante autoriza transferências decorrentes dos Subprocessadores e locais no Anexo 3. Cloudflare R2 usa localização automática no lançamento e não garante armazenamento apenas no Reino Unido ou na UE.
13. Auditoria e informação
Mediante solicitação razoável por escrito, YokeConnect fornecerá as informações necessárias para demonstrar conformidade com este DPA, que podem incluir políticas, resumos de arquitetura, garantias de fornecedores, resultados de testes ou resumos de auditoria, sujeitos a confidencialidade e segurança.
Se essas informações forem insuficientes e a Lei de Proteção de Dados Aplicável exigir uma auditoria, o Contratante poderá conduzi-la no máximo uma vez por ano, com pelo menos 30 dias de antecedência, durante o horário comercial normal e sem acesso a dados de outros clientes ou informações de segurança confidenciais. O Contratante arca com os custos, a menos que a auditoria identifique não conformidade material por parte de YokeConnect. Os auditores devem ser independentes e sujeitos à confidencialidade.
14. Responsabilidade e ordem de precedência
A responsabilidade sob este DPA está sujeita aos Termos de Assinatura do Empregador, exceto na medida em que a Lei de Proteção de Dados Aplicável proíba uma limitação. Se este DPA entrar em conflito com os Termos de Assinatura do Empregador sobre obrigações do processador, este DPA prevalecerá para essa questão. A Política de Privacidade rege o processamento do controlador independente de YokeConnect.
15. Prazo e contato
Este DPA continua enquanto YokeConnect processa os Dados Pessoais do Empregador como Processador. As disposições destinadas a subsistir, incluindo confidencialidade, eliminação, auditoria, responsabilidade e salvaguardas de transferência, continuam após a rescisão.
Os avisos de proteção de dados devem ser enviados para admin@yokeconnect.com ou YokeConnect Ltd, The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, Reino Unido.
Anexo 1 - Detalhes de processamento
Artigo | Descrição |
|---|---|
Assunto | Espaço de trabalho de recrutamento direcionado ao empregador e funções de comunicação fornecidas por meio de YokeConnect. |
Duração | Pelo prazo da Assinatura afetada e pelos períodos de exclusão, backup e retenção legal descritos neste DPA. |
Natureza do Processamento | Coleta onde instruído, hospedagem, organização, exibição, roteamento, controle de acesso, transmissão, suporte, recuperação, restrição, exportação e exclusão. |
Objetivo | Fornecer funções de recrutamento e gerenciamento de candidaturas direcionadas ao Contratante selecionadas pelo Contratante. |
Titulares dos dados | Candidatos, candidatos, possíveis candidatos, referências, contatos do Empregador e Usuários Autorizados onde seus dados são processados de acordo com as instruções do Empregador. |
Dados Pessoais | Nomes, detalhes de contato, perfil profissional e informações de currículo, histórico de trabalho, qualificações, dados de inscrição e triagem, notas do empregador, informações de entrevista ou pipeline, mensagens, documentos selecionados, acesso e metadados de auditoria. |
Dados confidenciais | Não é intencionalmente necessário. Evidências de direito ao trabalho no escopo da aplicação ou dados incidentais de categoria especial podem ser processados apenas quando forem legais, necessários e instruídos. Documentos de identidade do governo são proibidos no lançamento. |
Frequência | Contínuo ou ad hoc de acordo com o uso autorizado dos recursos da Plataforma. |
Anexo 2 - Medidas técnicas e organizacionais
Governança e acesso
Contas nomeadas, privilégios mínimos, permissões de função e organização, deveres de confidencialidade, acesso a operações protegidas, revisão de acesso e procedimentos de desligamento.
Autenticação e sessões
ASP.NET Core Identity e validação JWT, cookie de sessão HttpOnly e Secure emitido pelo servidor, políticas de email verificadas, expiração de sessão, proteções CSRF e controles de host/CORS.
Segurança de redes e aplicativos
HTTPS/TLS, Cloudflare DNS e controles de segurança, catraca em fluxos relevantes, limitação de taxa, validação de entrada, registro, endpoints de integridade e prontidão.
Segurança de armazenamento
PostgreSQL gerenciado por Neon, armazenamento de objetos Cloudflare R2 privado, criptografia em repouso gerenciada pelo provedor, metadados de banco de dados e acesso a arquivos por tempo limitado.
Resiliência e recuperação
Capacidade de backup e recuperação pontual do provedor, desenvolvimento separado e ramificações de banco de dados em tempo real, controles de implantação e procedimentos de recuperação. As janelas exatas de recuperação do provedor são revisadas operacionalmente.
Monitoramento e tratamento de incidentes
Registros de aplicativos e provedores, eventos de auditoria para fluxos de trabalho confidenciais, processos de suporte e escalonamento, avaliação de incidentes e notificação de reguladores ou usuários quando necessário.
Minimização e retenção de dados
Coleta específica de recursos, regras proibidas para documentos de identidade, compartilhamento controlado por candidatos, cronograma de retenção, processo manual de solicitação de direitos e controles de ciclo de backup.
Gestão de fornecedores
Devida diligência do fornecedor, DPAs e termos de transferência, quando aplicável, registros do Subprocessador e notificações de alteração.
Anexo 3 - Subprocessadores Autorizados e outros serviços
A. Subprocessadores Autorizados
Provedor | Serviço | Localização principal/posição de transferência |
|---|---|---|
Microsoft Azure | API registros de hospedagem e aplicativos | Oeste do Reino Unido; possível apoio global. Microsoft DPA e termos de transferência. |
Neon | Banco de dados PostgreSQL gerenciado | AWS eu-west-2 Londres; operações globais do fornecedor. Neon DPA e termos de transferência. |
Cloudflare | Borda de segurança, acesso, catraca e armazenamento R2 privado | Globais. R2 A localização automática não é uma garantia de residência. Cloudflare DPA e termos de transferência. |
Vercel | Hospedagem de front-end, implantação e entrega de borda | Estados Unidos e vantagem global. Vercel DPA e termos de transferência quando aplicável. |
Postmark | Email transacional e eventos de entrega | Estados Unidos e global. Postmark DPA, SCCs e Adendo do Reino Unido. |
Zoho Mail | Email de suporte e operacional | Centro de dados da UE com possíveis subprocessadores/suporte globais. Zoho termos contratuais de privacidade. |
Stripe | Pagamento, faturamento, assinatura e processamento de prevenção de fraudes | Globais. Stripe DPA e termos de transferência. Geralmente limitado a dados de faturamento e conta, em vez de conteúdo do Candidato. |
B. Outros serviços independentes ou públicos
Serviço | Função |
|---|---|
OpenStreetMap Foundation / Nominatim | Blocos de mapas e geocodificação em termos públicos; não evidenciado como Subprocessador YokeConnect contratado. |
unpkg / cdnjs | Entrega externa de ativos de apresentação de folhetos sob termos públicos de CDN. |
Companies House | Serviço público independente do Reino Unido usado para pesquisa de empresas de consultoria. |
GitHub | Controle de origem e fluxo de trabalho do desenvolvedor; os dados do usuário final de produção não devem ser armazenados em repositórios. |
Google Search Console/Ferramentas para webmasters do Bing | Propriedade de pesquisa e administração de desempenho de rastreamento sem rastreamento comportamental do lado do cliente. |