返回 YokeConnect

便捷翻译

数据处理协议

YokeConnect 的雇主数据处理附录

最后更新: 2026 年 7 月 21 日版本 1.0

YokeConnect Ltd,公司编号 17334598,注册办事处:The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, United Kingdom

提供此翻译是为了方便。批准的英文法律文件仍然具有权威性。如果您需要帮助理解任何术语,请联系 support@yokeconnect.com。

Website: https://yokeconnect.com | Email: admin@yokeconnect.com

1. 当事人和公司

本数据处理协议(“DPA”)构成 YokeConnect Ltd(公司编号 17334598,注册地址 The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, United Kingdom(“YokeConnect”)与帐户或订单中指定的雇主之间的雇主订阅条款的一部分(“雇主”)。

它从雇主接受雇主订阅条款或以其他方式使用 YokeConnect 根据雇主书面说明处理个人数据的功能之日起适用。

2. 定义

适用的数据保护法是指 UK GDPR、2018 年数据保护法、2025 年数据(使用和访问)法、EU GDPR(如果适用)以及适用于处理的其他强制性数据保护法。

控制者、处理者、数据主体、个人数据、个人数据泄露、处理和监管机构具有适用数据保护法中给出的含义。

雇主个人数据是指由 YokeConnect 作为处理者代表雇主根据本 DPA 处理的个人数据。子处理者是指 YokeConnect 聘请的代表 YokeConnect 处理雇主个人数据的第三方。

3. 角色分配及范围

3.1 独立控制器处理

YokeConnect 是账户注册、候选人资料和可见性、平台安全、订阅、一般消息基础设施、欺诈预防、审核、业务验证、法律合规性、服务管理以及其在隐私政策中确定和解释的其他目的的独立控制者。

雇主是招聘决策以及在自己的系统或流程中访问、导出、记录或使用的候选人个人数据的独立控制者。各方并非共同控制者,仅仅因为他们出于不同目的处理一些相同的数据。

3.2 处理器处理

YokeConnect 仅在处理雇主个人数据以提供雇主主导的工作区功能的范围内充当处理者,例如托管雇主提供的招聘说明、路由雇主通信、存储雇主配置的应用程序或管道信息,或执行不服务于独立 YokeConnect 目的的其他书面指令。

如果实际情况使 YokeConnect 成为处理活动的控制者,则隐私政策和适用数据保护法适用于该活动,并且本 DPA 不会对其进行重新分类。

4、加工说明

雇主指示 YokeConnect 处理雇主个人数据,仅用于提供、保护、维护和支持雇主订阅条款和附件 1 中所述的服务,并遵守通过授权平台功能或以书面形式提交的书面说明。

除非法律要求,YokeConnect 不会出于其他目的处理雇主个人数据,在这种情况下,除非法律禁止,否则它将在处理前通知雇主。如果 YokeConnect 有理由认为某项指令违反了适用数据保护法,它可以暂停受影响的处理并通知雇主。

5. YokeConnect 义务

YokeConnect 将:

仅根据书面说明并按照本 DPA 处理雇主个人数据;

确保授权人员受到保密的约束,并且仅在需要时才可以访问;

实施附件 2 中的技术和组织措施,同时考虑风险、现有技术水平和实施成本;

根据第 7 条聘请分处理者;

考虑到处理的性质和可用信息,在数据主体权利、安全、违规评估、数据保护影响评估和监管机构咨询方面提供合理协助;

保存合理必要的记录和信息,以证明遵守处理者义务;和

根据第 11 条删除或返还雇主个人数据。

6. 雇主义务

雇主保证并承诺将:

遵守适用的数据保护法并发布合法的书面指示;

具有有效的合法依据并提供雇主个人数据所需的所有隐私信息;

仅收集和使用对于真正的招聘或相关合法目的而言充分、相关和必要的数据;

不指示 YokeConnect 处理禁止的身份证件或不必要的特殊类别或刑事犯罪数据;

适当配置访问、权限、保留和导出,并保护从平台下载的数据;

回应其作为控制者的数据主体请求和监管机构询问;和

如果涉及服务的可疑个人数据泄露或非法指令,请立即通知 YokeConnect。

7. 分处理者

雇主为附件 3 中列出的子处理者提供一般书面授权。YokeConnect 将施加适合服务的数据保护义务,并在法律要求的范围内对每个子处理者履行其处理者义务负责。

在可行的情况下,YokeConnect 可以通过更新其发布的列表或在变更生效前至少 14 天通知雇主来添加或更换子处理者。雇主可以在该期限内以合理的、有记录的数据保护理由提出反对。双方将尝试解决异议。如果重大异议无法解决并且需要分处理者,任何一方都可以终止受影响的服务;任何退款均根据雇主订阅条款确定。

8. 安全

YokeConnect 将采取适合风险的措施,包括(如适用):传输中加密;提供商管理的静态加密; HttpOnly 和安全会话 cookie;角色、组织和权限控制;验证电子邮件和启动门; CSRF、CORS 和主机控件;速率限制;安全挑战;私有对象存储;限时文件访问;日志记录和审计记录;限制管理员访问;健康检查;提供商备份和恢复能力;和事件处理程序。

雇主承认消息没有端到端加密,并且没有在线系统可以保证完全安全。雇主负责端点安全、授权用户访问、导出数据及其自己的系统。

9. 个人数据泄露

YokeConnect 将在意识到影响雇主个人数据的个人数据泄露后立即通知雇主,并将提供雇主法律评估合理所需的可用信息,包括事件的性质、受影响的数据和人员、可能的后果以及采取或建议的措施。

雇主仍负责确定并发出其作为控制者所需的任何通知。 YokeConnect 将提供合理的合作。违约通知并不表示承认责任。

10. 数据主体权利和合规协助

考虑到处理的性质,YokeConnect 将提供合理的技术和组织援助,以帮助雇主响应与雇主个人数据相关的访问、更正、删除、限制、反对和可移植性的合法请求。

启动时没有完整的自动导出或删除工作流程。因此,援助可能涉及使用合理可用的记录和工具进行验证的手动搜索、导出、限制或删除。在法律允许并事先同意的情况下,YokeConnect 可以针对超出普通服务义务的特殊协助收取合理的记录费用。

11. 退货和删除

受影响的服务或合法书面指示终止后,YokeConnect 将根据雇主的选择,在技术和法律适用的范围内,以可用的结构化格式返还雇主个人数据,或在 90 天内将其从活动系统中删除。

YokeConnect 可能出于安全、审计、欺诈预防或法律索赔的目的保留法律要求的数据,并且可能保留受保护的副本,直到提供商备份或时间点恢复周期到期。保留的数据仍受此 DPA 的约束,并且不会用于其他目的。 YokeConnect 是独立控制者的数据根据​​隐私政策而不是本节进行处理。

12. 国际转账

仅在适用合法传输机制的情况下,YokeConnect 才可以处理或允许访问英国或欧洲经济区以外的雇主个人数据。根据传输情况,这可能包括充分性法规或决定、英国国际数据传输协议或英国附录、欧盟标准合同条款和补充保障措施。

雇主授权从子处理方和附件 3 中的地点进行传输。Cloudflare R2 在启动时使用自动定位,并且不保证仅限英国或欧盟存储。

13. 审计和信息

根据合理的书面请求,YokeConnect 将提供证明遵守本 DPA 所需的信息,其中可能包括政策、架构摘要、提供商保证、测试结果或审计摘要,但须遵守保密和安全规定。

如果该信息不充分且适用数据保护法要求进行审核,则雇主可以在正常营业时间内至少提前 30 天通知,每年进行一次不超过一次的审核,且不得访问其他客户的数据或敏感安全信息。雇主承担费用,除非审计发现 YokeConnect 存在重大违规行为。审计师必须独立并遵守保密规定。

14. 责任和优先顺序

本 DPA 项下的责任受雇主订阅条款的约束,适用数据保护法禁止限制的情况除外。如果此 DPA 与有关处理者义务的雇主订阅条款相冲突,则该问题以此 DPA 为准。隐私政策管辖 YokeConnect 的独立控制器处理。

15. 期限和联系方式

当 YokeConnect 作为处理者处理雇主个人数据时,此 DPA 将继续。旨在继续存在的条款,包括保密、删除、审计、责任和转移保障措施,在终止后继续有效。

数据保护通知应发送至 admin@yokeconnect.com 或 YokeConnect Ltd, The Pagoda, 30 Avenue Road, Bournemouth, BH2 5SL, United Kingdom。

附件 1 - 处理细节

项目

描述

主题

通过 YokeConnect 提供雇主主导的招聘工作空间和沟通功能。

持续时间

对于受影响订阅的期限以及本 DPA 中描述的删除、备份和合法保留期限。

加工性质

根据指示收集、托管、组织、显示、路由、访问控制、传输、支持、检索、限制、导出和删除。

目的

提供由雇主选择的雇主指导的招聘和申请管理功能。

数据主体

候选人、应聘者、潜在候选人、推荐人、雇主联系人和授权用户,其数据按照雇主的指示进行处理。

个人资料

姓名、联系方式、专业简介和简历信息、工作经历、资格、申请和筛选数据、雇主说明、面试或渠道信息、消息、选定文件、访问和审核元数据。

敏感数据

不是故意要求的。仅在合法、必要和指示的情况下,才可以处理应用程序范围内的工作权证据或附带的特殊类别数据。推出时禁止使用政府身份证件。

频率

根据平台功能的授权使用连续或临时。

附件 2 - 技术和组织措施

治理和访问

命名帐户、最低权限、角色和组织权限、保密职责、受保护的操作访问、访问审查和离职程序。

身份验证和会话

ASP.NET Core Identity 和 JWT 验证、服务器发出的 HttpOnly 和安全会话 cookie、验证电子邮件策略、会话过期、CSRF 保护和主机/CORS 控件。

网络和应用安全

HTTPS/TLS、Cloudflare DNS 和安全控制、相关流上的 Turnstile、速率限制、输入验证、日志记录、运行状况和就绪端点。

存储安全

Neon 托管 PostgreSQL、私有 Cloudflare R2 对象存储、提供商管理的静态加密、数据库元数据和限时文件访问。

弹性和恢复

提供备份和时间点恢复功能、单独的开发和实时数据库分支、部署控制和恢复过程。确切的提供商恢复窗口会在操作上进行审查。

监控和事件处理

应用程序和提供商日志、敏感工作流程的审核事件、支持和升级流程、事件评估以及监管机构或用户通知(如果需要)。

数据最小化和保留

特定功能的收集、禁止的身份证件规则、候选人控制的共享、保留计划、手动权限请求流程和备份周期控制。

供应商管理

提供商尽职调查、DPA 和转让条款(如适用)、分包处理者记录和变更通知。

附件 3 - 授权分处理商和其他服务

A. 授权分处理者

提供者

服务

主要位置/中转位置

Microsoft Azure

API 托管和应用程序日志

英国西部;可能的全球支持。 Microsoft DPA 和转让条款。

Neon

托管 PostgreSQL 数据库

AWS eu-west-2 伦敦;全球供应商运营。 Neon DPA 和传输条款。

Cloudflare

安全边缘、门禁、十字转门和私人 R2 存储

全球。 R2 自动定位并不是居住保证。 Cloudflare DPA 和传输条款。

Vercel

前端托管、部署和边缘交付

美国和全球优势。 Vercel DPA 和转让条款(如果适用)。

Postmark

交易电子邮件和递送事件

美国和全球。 Postmark DPA,SCC 和英国附录。

Zoho Mail

支持和操作电子邮件

欧盟数据中心可能具有全球支持/分处理商。 Zoho 合同隐私条款。

Stripe

付款、发票、订阅和防欺诈处理

全球。 Stripe DPA 和传输条款。通常仅限于账单和帐户数据,而不是候选内容。

B. 其他独立或公共服务

服务

角色

OpenStreetMap Foundation / Nominatim

公共条款下的地图图块和地理编码;未证明是签约的 YokeConnect 子处理者。

unpkg / cdnjs

根据公共 CDN 条款外部交付传单演示资产。

Companies House

用于咨询公司查找的独立英国公共服务。

GitHub

源代码控制和开发人员工作流程;生产最终用户数据不应存储在存储库中。

Google 搜索控制台/Bing 网站站长工具

搜索所有权和爬网性能管理,无需客户端行为跟踪。