- Kryptering af lagrede data
- Alle cv'er og analyserapporter gemmes pa krypteret Google Cloud Storage med AES-256. Kryptering administreres af Google Cloud og anvendes pa alle filer som standard.
- Kryptering under overførsel
- Al trafik mellem jeres browser, vores tjeneste og lageret sker via TLS 1.2+. Vi tillader ikke almindelige HTTP-forbindelser.
- Isolation af kundedata
- Multi-tenant-arkitektur som standard, isoleret via kunde-ID på adgangskontrolniveauet. Jeres forespørgsler kan kun returnere jeres egne data - dette håndhæves på serversiden, ikke blot skjult i brugerfladen.
- Autentificering
- E-mail og adgangskode med strenge krav til adgangskodestyrke, samt valgfri SSO (SAML 2.0 / OIDC) på Enterprise-planen. Al adgang kræver genautentificering, når sessionen udløber.
- Dataplaceringsland
- Standardregionen er USA (Google Cloud us-central1). Enterprise-kunder kan anmode om datalagring i EU eller Canada i henhold til deres DPA.
- Sikkerhedskopier
- Krypteret daglig backup med mulighed for gendannelse til et givent tidspunkt i 30 dage. Backups opbevares i samme dataregion som jeres live-data.
- Opbevaring og sletning
- CV'er opbevares, så længe I beholder analysen. Sletning af en analyse fjerner straks CV'erne; backups overskrives inden for 30 dage. Sletning på kontoniveau efter anmodning er permanent.
- Ingen træning, ingen deling
- Vi bruger ikke kundernes CV'er til at træne nogen model. Vi deler aldrig CV'er, analyser eller kandidatdata med tredjeparter til markedsføring eller benchmarking.
- Underdatabehandlere
- Vi bruger et lille udvalg af godkendte infrastrukturudbydere (Google Cloud til lagring og databehandling; Stripe til fakturering af betalte abonnementer; en e-mailudbyder til transaktionelle e-mails). Den aktuelle liste er tilgængelig på anmodning og vil blive offentliggjort inden eventuelle ændringer.
- Adgangskontrol (intern)
- Adgang til produktionsdata kræver personlig godkendelse, logges og gives kun i forbindelse med specifikke supportbetingelser, som I har oprettet. Der er ingen mulighed for blot at kigge jeres data igennem uden grund.
- Incident response
- Hvis en sikkerhedshændelse påvirker jeres data, giver vi jer skriftlig besked inden for 72 timer med en beskrivelse, omfang og en genopretningsplan.
- Overholdelse af standarder
- Vi følger GDPR-principerne for dataminimering, adgang og sletning. Enterprise-kontrakter kan indeholde et databehandleraftale-tillæg (DPA). Formelle SOC 2- og ISO 27001-certificeringer er på vores roadmap; kontakt os for at få udleveret vores nuværende sikkerhedsspørgeskema.
Helt ærligt: Vi er en ung virksomhed. Vi påstår ikke at have certificeringer, som vi ikke har. Hvad vi derimod har, er en klar politik, en gennemskuelig arkitektur og viljen til at give jer det på skrift.