Przejdź do treści
SkillCort

SkillCort Legal

Aneks o przetwarzaniu danych osobowych

Włączany do umowy między organizacją klienta (administratorem) a SkillCort LLC (podmiotem przetwarzającym). Zbudowany na art. 28 ust. 3 RODO, z notą załącznika KVKK. Wersja 1.0, obowiązuje od 9 sierpnia 2026 r.

Podprocesorzy · Warunki korzystania · Polityka prywatności

Strony. „Klient”: organizacja wskazana w Formularzu Zamówienia (administrator danych). „SkillCort”: SkillCort LLC, 7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA (podmiot przetwarzający). Niniejszy Aneks o przetwarzaniu danych osobowych („DPA”) jest włączony do umowy między Klientem a SkillCort i wchodzi w życie z dniem wejścia w życie Umowy.

1. Przedmiot, czas trwania, charakter i cel

SkillCort przetwarza dane osobowe w imieniu Klienta w celu świadczenia usług platformy oceny SkillCort: dostarczania testów kandydatom, rejestrowania odpowiedzi i wyników próbek pracy, opcjonalnego nadzoru skonfigurowanego przez Klienta, oceny i raportowania. Przetwarzanie trwa przez okres obowiązywania Umowy powiększony o okres usuwania danych określony w punkcie 8.

2. Kategorie osób, których dane dotyczą, oraz danych osobowych

  • Osoby, których dane dotyczą: kandydaci i uczestnicy zaproszeni przez Klienta; użytkownicy z personelu Klienta.
  • Dane osobowe: dane identyfikacyjne i kontaktowe (imię i nazwisko, adres e-mail); odpowiedzi w teście, przesłane pliki i wyniki próbek pracy; dane techniczne (adres IP, przeglądarka/urządzenie, znaczniki czasu); wyniki oceny i zapisy decyzji; jeżeli Klient je włączy — dane z nadzoru (zdjęcia/wideo z kamery, zrzuty/nagrania ekranu, behawioralne zdarzenia wiarygodności).
  • Szczególne kategorie: żadne nie są pozyskiwane — testów nie wolno projektować tak, aby wydobywały dane szczególnych kategorii (Warunki §5). Jeżeli Klient włączy weryfikację tożsamości, selfie kandydata z sesji, zdjęcie dokumentu tożsamości oraz ewentualne opcjonalne zdjęcie referencyjne dostarczone przez organizację są przetwarzane w celu porównawczego przeglądu przez upoważnioną osobę, za odrębną wyraźną zgodą kandydata. Nie przeprowadza się automatycznego dopasowywania twarzy, przeszukiwania galerii ani dopasowywania między kandydatami, nie przechowuje się biometrycznego szablonu twarzy, a imiennie wskazana osoba weryfikująca odnotowuje decyzję o tożsamości. Klient przyjmuje do wiadomości, że nagrania z kamery/mikrofonu zawierają wizerunek i głos osoby, i sam oceni wymogi dotyczące szczególnych kategorii danych w swojej jurysdykcji.

3. Udokumentowane polecenia

SkillCort przetwarza dane osobowe wyłącznie na udokumentowane polecenie Klienta (Umowa, niniejszy DPA oraz konfiguracja Klienta na platformie — w tym to, które funkcje nadzoru są włączone, oraz okno przechowywania materiałów z nadzoru), chyba że wymaga tego prawo; w takim przypadku SkillCort informuje Klienta przed przetwarzaniem, o ile prawo tego nie zabrania. SkillCort poinformuje Klienta, jeżeli jego zdaniem polecenie narusza obowiązujące przepisy o ochronie danych osobowych.

4. Poufność i personel

Osoby upoważnione do przetwarzania danych osobowych są związane obowiązkiem zachowania poufności i uzyskują dostęp do danych na zasadzie wiedzy koniecznej, najmniejszych niezbędnych uprawnień i przypisanych ról.

5. Bezpieczeństwo (art. 32)

SkillCort wdraża odpowiednie środki techniczne i organizacyjne, w tym: szyfrowanie w tranzycie i w spoczynku; separację tenantów; kontrolę dostępu opartą na rolach; prywatne (niepubliczne) przechowywanie materiałów z nadzoru; codzienne kopie zapasowe; historię audytową ocen i decyzji, do której można wyłącznie dopisywać; automatyczne usuwanie materiałów z nadzoru oraz zdarzeń sygnałów wiarygodności z końcem skonfigurowanego okna przechowywania materiałów. Decyzje z weryfikacji tożsamości niebędące materiałami multimedialnymi oraz szczegóły audytowe podlegają odrębnemu oknu dla danych z testów. Aktualny opis środków jest dostępny pod adresem skillcort.com/trust.

6. Podprocesorzy

Klient udziela ogólnej zgody na podprocesorów wymienionych pod adresem skillcort.com/legal/subprocessors (Załącznik 1). SkillCort powiadomi Klienta o zamierzonych dodaniach lub zmianach z co najmniej 30-dniowym wyprzedzeniem; Klient może wnieść sprzeciw z uzasadnionych powodów dotyczących ochrony danych, a wówczas strony będą poszukiwać rozwiązania, a jeżeli nie zostanie ono znalezione, Klient może wypowiedzieć umowę w zakresie usługi, której to dotyczy. SkillCort nakłada na podprocesorów obowiązki ochrony danych nie mniej chroniące niż niniejszy DPA i pozostaje odpowiedzialny za ich działania.

SkillCort przeprowadza udokumentowany przegląd każdego istotnego podprocesora co najmniej raz na dwanaście (12) miesięcy oraz po każdej istotnej zmianie, potwierdzonym incydencie bezpieczeństwa lub innym zdarzeniu, które w rozsądnej ocenie wpływa na profil ryzyka ochrony danych u tego podprocesora; aktualny zapis przeglądu jest prowadzony w rejestrze zgodności dostawców SkillCort.

7. Przekazywanie danych za granicę

Dane platformy są hostowane w UE (Frankfurt). Dane są dostępne z USA dla SkillCort (podmiotu amerykańskiego) na potrzeby działania usługi, a poczta transakcyjna jest przetwarzana w USA. Przekazywanie odbywa się na podstawie: (a) w przypadku danych z UE/EOG — standardowych klauzul umownych (moduł drugi: administrator → podmiot przetwarzający, oraz moduł trzeci tam, gdzie ma zastosowanie), które strony uznają za część niniejszego DPA, wspartych oceną skutków przekazania oraz środkami uzupełniającymi; (b) w przypadku danych podlegających prawu tureckiemu — standardowej umowy opublikowanej przez turecki organ ochrony danych osobowych na podstawie art. 9 ustawy nr 6698, zawartej przez strony wraz z Formularzem Zamówienia dla przetwarzania związanego z Turcją i zgłoszonej organowi w ciągu pięciu dni roboczych.

8. Usunięcie i zwrot danych

Po rozwiązaniu lub wygaśnięciu Umowy Dane Klienta mogą pozostać dostępne przez maksymalnie 30 dni, aby Klient mógł dokończyć eksport danych. Po upływie tego okresu SkillCort usuwa dane z aktywnych systemów produkcyjnych; pozostałe kopie w zaszyfrowanych kopiach zapasowych są usuwane lub nadpisywane w zwykłym cyklu kopii zapasowych, maksymalnie w ciągu 90 dni. Wyłączone są zapisy wymagane przez obowiązujące prawo oraz zapisy ściśle niezbędne do ustalenia, dochodzenia lub obrony roszczeń. Dzienniki bezpieczeństwa, dostępu i audytu podlegają okresom przechowywania określonym w Polityce prywatności, odrębnie od kopii zapasowych. Materiały z nadzoru — w tym materiały z rejestracji tożsamości oraz wersje zdjęć referencyjnych użyte w przeglądzie — a także zdarzenia sygnałów wiarygodności są usuwane automatycznie z końcem okna przechowywania materiałów skonfigurowanego przez Klienta (domyślnie 90 dni), niezależnie od statusu umowy. Klient może też uruchomić w produkcie wcześniejsze usunięcie materiałów i zdarzeń sygnałów wiarygodności powiązanych z danym podejściem. Decyzje z weryfikacji tożsamości niebędące materiałami multimedialnymi, dane imiennie wskazanej osoby weryfikującej, notatki i odwołania do usuniętych materiałów podlegają odrębnemu oknu przechowywania danych z testów.

9. Pomoc

Uwzględniając charakter przetwarzania, SkillCort pomaga Klientowi za pomocą odpowiednich środków technicznych i organizacyjnych w odpowiadaniu na żądania osób, których dane dotyczą (art. 12–23 RODO; art. 11 KVKK), oraz w wywiązywaniu się z obowiązków Klienta wynikających z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, oceny skutków dla ochrony danych, uprzednie konsultacje). Żądania osób, których dane dotyczą, otrzymane bezpośrednio przez SkillCort są przekazywane Klientowi bez zbędnej zwłoki.

10. Naruszenie ochrony danych osobowych

SkillCort powiadamia Klienta bez zbędnej zwłoki po stwierdzeniu naruszenia ochrony danych osobowych dotyczącego danych Klienta i przekazuje informacje racjonalnie potrzebne do wykonania obowiązków notyfikacyjnych Klienta (art. 33–34 RODO; art. 12 ust. 5 KVKK).

11. Audyty

SkillCort udostępnia informacje niezbędne do wykazania zgodności z niniejszym DPA oraz umożliwia audyty, w tym inspekcje, przeprowadzane przez Klienta lub upoważnionego przez niego audytora, i przyczynia się do nich. Klient może korzystać z prawa do audytu nie częściej niż raz w okresie dwunastu (12) miesięcy, z wyjątkiem sytuacji po potwierdzonym naruszeniu ochrony danych osobowych, na żądanie właściwego organu nadzorczego albo w razie uzasadnionych dowodów istotnej niezgodności z niniejszym DPA. Audyty wymagają pisemnego zawiadomienia z co najmniej 30-dniowym wyprzedzeniem, podlegają zobowiązaniom do zachowania poufności, muszą być prowadzone w sposób minimalizujący zakłócenia działalności SkillCort i nigdy nie obejmują dostępu do danych innych klientów. Strony w pierwszej kolejności opierają się na istniejących niezależnych raportach z audytu oraz opublikowanej dokumentacji bezpieczeństwa SkillCort, o ile w rozsądnym zakresie odpowiadają one zakresowi audytu; koszty nadmiernych lub nietypowych żądań audytowych wykraczających poza tę podstawę ponosi Klient.

12. Odpowiedzialność i kolejność pierwszeństwa

Odpowiedzialność reguluje Umowa. W razie sprzeczności między Umową a niniejszym DPA w zakresie przetwarzania danych osobowych pierwszeństwo ma niniejszy DPA; zawarte standardowe klauzule umowne i standardowe umowy mają pierwszeństwo przed obydwoma w zakresie, w jakim występuje sprzeczność.

Załącznik KVKK

Jeżeli Klient ma siedzibę w Turcji albo kandydaci znajdują się w Turcji, strony zawierają dodatkowo standardową umowę tureckiego organu ochrony danych osobowych (relacja podmiotu przetwarzającego) i składają ją organowi w ciągu pięciu dni roboczych. Obowiązek aydınlatma (nota informacyjna) wobec kandydatów spoczywa na Kliencie jako administratorze, przy użyciu jego własnej noty albo szablonu udostępnianego przez SkillCort.

Aby zawrzeć niniejszy DPA dla swojej organizacji albo uzyskać podpisane egzemplarze i dokumentację przekazywania danych: privacy@skillcort.com.