- Verschlüsselung ruhender Daten
- Alle Lebenslaufe und Analyseberichte werden auf verschlusseltem Google Cloud Storage mit AES-256 gespeichert. Die Verschlusselung wird von Google Cloud verwaltet und standardmassig auf jede Datei angewendet.
- Verschlüsselung bei der Übertragung
- Der gesamte Datenverkehr zwischen Ihrem Browser, unserem Dienst und dem Speicher erfolgt über TLS 1.2+. Wir lassen keine unverschlüsselten HTTP-Verbindungen zu.
- Mandantentrennung
- Multi-Tenant-Architektur durch Design, isoliert nach Mandanten-ID auf der Zugriffskontrollebene. Ihre Abfragen können nur Ihre eigenen Datensätze zurückgeben - serverseitig erzwungen, nicht nur in der Benutzeroberfläche ausgeblendet.
- Authentifizierung
- E-Mail und Passwort mit strengen Kennwortrichtlinien, plus optionales SSO (SAML 2.0 / OIDC) für Enterprise-Kunden. Nach Ablauf einer Sitzung ist eine erneute Authentifizierung für jeden Zugriff erforderlich.
- Datenresidenz
- Die Standardregion ist die USA (Google Cloud us-central1). Enterprise-Kunden können im Rahmen ihrer DPA eine Datenspeicherung in der EU oder in Kanada anfordern.
- Backups
- Verschluesselte taegliche Backups mit Point-in-Time-Wiederherstellung fuer 30 Tage. Backups werden in derselben Hosting-Region wie Ihre Live-Daten aufbewahrt.
- Aufbewahrung und Loeschung
- Lebenslaeufe werden so lange aufbewahrt, wie Sie die Analyse behalten. Das Loeschen einer Analyse loescht die Lebenslaeufe sofort; Backups werden innerhalb von 30 Tagen ueberschrieben. Die Loeschung auf Kontoebene auf Anfrage ist dauerhaft.
- Kein Training, keine Weitergabe
- Wir verwenden die Lebenslaeufe unserer Kunden nicht zum Trainieren von Modellen. Wir geben Lebenslaeufe, Analysen oder sonstige Bewerberdaten niemals zu Marketing- oder Benchmarking-Zwecken an Dritte weiter.
- Unterauftragsverarbeiter
- Wir nutzen eine kleine Auswahl geprüfter Infrastrukturanbieter (Google Cloud für Speicherung und Rechenleistung; Stripe für die Abrechnung bei kostenpflichtigen Tarifen; einen E-Mail-Anbieter für transaktionale E-Mails). Die aktuelle Liste ist auf Anfrage erhältlich und wird vor jeder Änderung veröffentlicht.
- Zugriffskontrollen (intern)
- Der Zugriff auf Produktionsdaten erfordert eine namentliche Genehmigung, wird protokolliert und nur für explizite von Ihnen eröffnete Supportfälle gewährt. Es gibt keinen Weg, Ihre Daten ohne konkreten Anlass einzusehen.
- Reaktion auf Vorfälle
- Sollte ein Sicherheitsvorfall Ihre Daten betreffen, benachrichtigen wir Sie innerhalb von 72 Stunden schriftlich unter Angabe einer Beschreibung, des Ausmasses und des Behebungsplans.
- Compliance-Status
- Wir befolgen die Datenschutzprinzipien der DSGVO zur Datenminimierung, zum Zugriff und zur Löschung. Enterprise-Verträge können einen Auftragsverarbeitungsvertrag (DPA) enthalten. Formelle SOC 2 / ISO 27001 Zertifizierungen sind Teil unserer Roadmap; kontaktieren Sie uns gern für unseren aktuellen Sicherheitsfragebogen.
Um ehrlich zu sein: Wir sind ein junges Unternehmen. Wir behaupten nicht, Zertifizierungen zu besitzen, die wir nicht haben. Was wir jedoch bieten, sind eine klare Richtlinie, eine saubere Architektur und die Bereitschaft, Ihnen dies schriftlich zu garantieren.