SkillCort Legal
Adenda de Tratamento de Dados
Incorporada no contrato entre a organização cliente (responsável pelo tratamento) e a SkillCort LLC (subcontratante). Estruturada segundo o art. 28(3) do GDPR, com uma nota em anexo sobre a KVKK. Versão 1.0, em vigor desde 9 de agosto de 2026.
Subcontratantes · Termos de Utilização · Política de Privacidade
Partes. «Cliente»: a organização identificada no Formulário de Encomenda (responsável pelo tratamento). «SkillCort»: SkillCort LLC, 7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA (subcontratante). Esta Adenda de Tratamento de Dados («DPA») é incorporada no contrato entre o Cliente e a SkillCort e produz efeitos a partir da data de entrada em vigor do Contrato.
1. Objeto, duração, natureza e finalidade
A SkillCort trata dados pessoais por conta do Cliente para prestar a plataforma de avaliação SkillCort: entregar avaliações aos candidatos, captar respostas e resultados de provas de trabalho, supervisão opcional configurada pelo Cliente, avaliação e reporte. O tratamento dura pelo prazo do Contrato acrescido do período de eliminação previsto na Secção 8.
2. Categorias de titulares dos dados e de dados pessoais
- Titulares dos dados: candidatos e participantes convidados pelo Cliente; utilizadores da equipa do Cliente.
- Dados pessoais: dados de identificação e de contacto (nome, email); respostas de avaliação, ficheiros carregados e resultados de provas de trabalho; dados técnicos (endereço IP, navegador/dispositivo, marcas temporais); resultados de avaliação e registos de decisão; quando ativados pelo Cliente, dados de supervisão (fotografias/vídeo de câmara, capturas/gravações de ecrã, eventos comportamentais de integridade).
- Categorias especiais: nenhuma é solicitada — as avaliações não podem ser concebidas para obter dados de categorias especiais (Termos §5). Quando o Cliente ativa a revisão de identidade, a selfie de sessão do candidato, a imagem do documento de identificação e qualquer fotografia de referência opcional fornecida pela organização são tratadas para revisão lado a lado por uma pessoa autorizada, com o consentimento explícito e separado do candidato. Não é efetuada qualquer comparação facial automática, pesquisa em galeria ou correspondência entre candidatos, não é guardado qualquer modelo biométrico facial, e um revisor identificado regista a decisão de identidade. O Cliente reconhece que as gravações de câmara e de microfone contêm a imagem e a voz de uma pessoa e avaliará os requisitos aplicáveis a categorias especiais na sua jurisdição.
3. Instruções documentadas
A SkillCort trata dados pessoais apenas de acordo com as instruções documentadas do Cliente (o Contrato, esta DPA e a configuração do Cliente na plataforma — incluindo quais as funcionalidades de supervisão ativadas e o prazo de retenção da supervisão), salvo se exigido por lei; nesse caso, a SkillCort informa o Cliente antes do tratamento, exceto se a lei o proibir. A SkillCort informará o Cliente se, no seu entender, uma instrução violar a legislação de proteção de dados aplicável.
4. Confidencialidade e pessoal
As pessoas autorizadas a tratar dados pessoais estão sujeitas a obrigações de confidencialidade e acedem aos dados na base da necessidade de conhecer, do privilégio mínimo e das funções atribuídas.
5. Segurança (art. 32)
A SkillCort implementa medidas técnicas e organizativas adequadas, incluindo: cifragem em trânsito e em repouso; separação de inquilinos; controlos de acesso baseados em funções; armazenamento privado (não público) para os media de supervisão; cópias de segurança diárias; histórico de auditoria apenas de acréscimo para pontuações e decisões; eliminação automática dos media de supervisão e dos eventos de sinal de integridade no final do prazo de retenção de media configurado. As decisões de revisão de identidade que não são media e os detalhes de auditoria seguem o prazo separado dos dados de avaliação. Está disponível uma descrição atual das medidas em skillcort.com/trust.
6. Subcontratantes
O Cliente concede autorização geral aos subcontratantes indicados em skillcort.com/legal/subprocessors (Anexo 1). A SkillCort notificará o Cliente das adições ou substituições previstas com pelo menos 30 dias de antecedência; o Cliente pode opor-se com fundamentos razoáveis de proteção de dados, caso em que as partes procurarão uma solução e o Cliente poderá rescindir o serviço afetado se não for encontrada nenhuma. A SkillCort impõe aos subcontratantes obrigações de proteção de dados não menos protetoras do que esta DPA e mantém-se responsável pelo seu desempenho.
A SkillCort realiza uma revisão documentada de cada subcontratante material pelo menos uma vez em cada doze (12) meses e na sequência de qualquer alteração material, incidente de segurança confirmado ou outro evento que afete razoavelmente o perfil de risco de proteção de dados do subcontratante; o registo da revisão atual é mantido no registo de conformidade de fornecedores da SkillCort.
7. Transferências internacionais
Os dados da plataforma são alojados na UE (Frankfurt). Os dados são acessíveis a partir dos EUA pela SkillCort (uma entidade norte-americana) para a operação do serviço, e o email transacional é tratado nos EUA. As transferências são feitas ao abrigo de: (a) para dados da UE/EEE — Cláusulas Contratuais-Tipo (Módulo Dois: responsável pelo tratamento → subcontratante e Módulo Três, quando aplicável), que as partes acordam fazerem parte desta DPA, apoiadas numa avaliação de impacto da transferência e em medidas suplementares; (b) para dados sujeitos ao direito turco — o contrato-tipo publicado pela Autoridade Turca de Proteção de Dados Pessoais ao abrigo do art. 9.º da Lei n.º 6698, celebrado pelas partes juntamente com o Formulário de Encomenda para tratamentos relacionados com a Türkiye e notificado à Autoridade no prazo de cinco dias úteis.
8. Eliminação e devolução
Após a rescisão ou o termo, os Dados do Cliente podem permanecer disponíveis até 30 dias para permitir ao Cliente concluir a exportação dos dados. No final desse período, a SkillCort elimina os dados dos sistemas de produção ativos; as cópias residuais em cópias de segurança cifradas são eliminadas ou sobrescritas ao longo do ciclo normal de cópias de segurança, no prazo máximo de 90 dias. Ficam excluídos os registos exigidos pela lei aplicável e os registos estritamente necessários para a declaração, o exercício ou a defesa de direitos em processos judiciais. Os registos de segurança, de acesso e de auditoria regem-se pelos prazos de conservação previstos na Política de Privacidade, em separado das cópias de segurança. Os media de supervisão — incluindo os media de captação de identidade e as versões da fotografia de referência usadas na revisão — e os eventos de sinal de integridade são eliminados automaticamente no final do prazo de retenção de media configurado pelo Cliente (predefinição: 90 dias), independentemente do estado do contrato. O Cliente pode também desencadear no produto uma eliminação mais precoce dos media e dos eventos de sinal de integridade associados a uma tentativa. As decisões de revisão de identidade que não são media, os dados do revisor identificado, as notas e as referências a media eliminados seguem o prazo separado de retenção dos dados de avaliação.
9. Assistência
Tendo em conta a natureza do tratamento, a SkillCort assiste o Cliente com medidas técnicas e organizativas adequadas na resposta aos pedidos dos titulares dos dados (arts. 12.º a 23.º do GDPR; art. 11.º da KVKK) e no cumprimento das obrigações do Cliente ao abrigo dos arts. 32.º a 36.º do GDPR (segurança, notificação de violações, AIPD, consulta prévia). Os pedidos de titulares de dados recebidos diretamente pela SkillCort são reencaminhados para o Cliente sem demora indevida.
10. Violação de dados pessoais
A SkillCort notifica o Cliente sem demora indevida após tomar conhecimento de uma violação de dados pessoais que afete os dados do Cliente, e fornece a informação razoavelmente necessária ao cumprimento das obrigações de notificação do Cliente (arts. 33.º e 34.º do GDPR; art. 12.º(5) da KVKK).
11. Auditorias
A SkillCort disponibiliza a informação necessária para demonstrar o cumprimento desta DPA e permite e contribui para auditorias, incluindo inspeções, conduzidas pelo Cliente ou por auditor por si mandatado. O Cliente pode exercer os seus direitos de auditoria não mais do que uma vez em cada período de doze (12) meses, exceto na sequência de uma violação de dados pessoais confirmada, de um pedido de uma autoridade de controlo competente ou de indícios razoáveis de incumprimento material desta DPA. As auditorias exigem aviso escrito com pelo menos 30 dias de antecedência, estão sujeitas a compromissos de confidencialidade, devem ser conduzidas de modo a minimizar a perturbação das operações da SkillCort e nunca incluem o acesso a dados de outros clientes. As partes recorrerão primeiro a relatórios de auditoria independentes existentes e à documentação de segurança publicada pela SkillCort, quando estes cobrirem razoavelmente o âmbito; os custos de pedidos de auditoria excessivos ou personalizados que ultrapassem essa base são suportados pelo Cliente.
12. Responsabilidade e ordem de prevalência
A responsabilidade rege-se pelo Contrato. Em caso de conflito entre o Contrato e esta DPA quanto ao tratamento de dados pessoais, prevalece esta DPA; as CCT e os contratos-tipo celebrados prevalecem sobre ambos na medida do conflito.
Anexo KVKK
Quando o Cliente estiver estabelecido na Türkiye ou os candidatos se encontrarem na Türkiye, as partes celebram adicionalmente o contrato-tipo turco de tratamento de dados (relação de subcontratação) e apresentam-no à Autoridade no prazo de cinco dias úteis. O dever de aydınlatma (aviso de informação) perante os candidatos cabe ao Cliente enquanto responsável pelo tratamento, usando o seu próprio aviso ou o modelo fornecido pela SkillCort.
Para celebrar esta DPA para a sua organização, ou para obter cópias assinadas e documentação sobre transferências: privacy@skillcort.com.