- Chiffrement des données au repos
- Tous les CV et rapports d'analyse sont stockes sur Google Cloud Storage, chiffrees avec l'algorithme AES-256. Le chiffrement est gere par Google Cloud et s'applique par defaut a chaque fichier.
- Chiffrement en transit
- Tout le trafic entre votre navigateur, notre service et le stockage s'effectue via TLS 1.2+. Nous n'autorisons pas les connexions HTTP non securisees.
- Isolation des donnees clients
- Conçue sur une architecture multi-entité, notre plateforme assure l'isolation par identifiant client au niveau de la couche de contrôle d'accès. Vos requêtes ne peuvent retourner que vos propres données - une sécurité appliquée côté serveur et pas seulement masquée dans l'interface.
- Authentification
- Adresse e-mail et mot de passe avec critères de complexité stricts, plus SSO optionnel (SAML 2.0 / OIDC) pour l'offre Enterprise. Chaque accès nécessite une réauthentification à l'expiration de la session.
- Localisation des données
- La région par défaut est les Etats-Unis (Google Cloud us-central1). Les clients Enterprise peuvent demander l'hébergement dans l'UE ou au Canada conformément à leur DPA.
- Sauvegardes
- Sauvegardes quotidiennes chiffrees avec restauration a un instant T pendant 30 jours. Les sauvegardes sont conservees dans la meme region d'hebergement que vos donnees de production.
- Conservation et suppression
- Les CV sont conserves tant que vous gardez l'analyse. La suppression d'une analyse purge immediatement les CV; les sauvegardes sont effacees sous 30 jours. La suppression definitive de votre compte sur demande est irreversible.
- Pas d'entrainement, pas de partage
- Nous n'utilisons pas les CV de vos candidats pour entrainer des modeles. Nous ne partageons jamais les CV, les analyses ou d'autres donnees de candidats avec des tiers a des fins marketing ou d'analyse comparative.
- Sous-traitants ultérieurs
- Nous utilisons un nombre restreint de prestataires d'infrastructure rigoureusement évalués (Google Cloud pour le stockage et le calcul ; Stripe pour la facturation des abonnements payants ; un fournisseur de messagerie pour les e-mails transactionnels). La liste actuelle est disponible sur demande et sera publiée avant toute modification.
- Contrôles d'accès (internes)
- L'accès aux données de production nécessite une approbation nominative, est enregistré et n'est accordé que pour des cas d'assistance explicites que vous avez ouverts. Il n'existe aucun moyen de consulter vos données "juste pour regarder".
- Réponse aux incidents
- Si un incident de sécurité affecte vos données, nous vous en informons par écrit sous 72 heures en vous fournissant une description, la portée de l'incident et notre plan de remédiation.
- Conformité et réglementations
- Nous suivons les principes du RGPD concernant la minimisation, l'accès et la suppression des données. Les contrats Enterprise peuvent inclure un accord de traitement des données (DPA). Les certifications officielles SOC 2 et ISO 27001 figurent sur notre feuille de route; n'hésitez pas à nous demander notre questionnaire de sécurité actuel.
En toute honnêteté : nous sommes une jeune entreprise. Nous ne prétendons pas détenir des certifications que nous n'avons pas encore. En revanche, nous disposons d'une politique claire, d'une architecture propre et de la volonté ferme de nous engager par écrit à vos côtés.