- Cifrado de datos en reposo
- Todos los curriculums y registros de analisis se almacenan en Google Cloud Storage encriptado con AES-256. El cifrado es gestionado por Google Cloud y se aplica a cada archivo de forma predeterminada.
- Cifrado en transito
- Todo el trafico entre su navegador, nuestro servicio y el almacenamiento se realiza a traves de TLS 1.2+. No permitimos conexiones HTTP sin cifrar.
- Aislamiento de datos de clientes
- Diseñado con arquitectura multi-inquilino, aislado mediante ID de cliente en la capa de control de acceso. Sus consultas solo pueden devolver sus propios registros, algo que se aplica en el servidor y no solo se oculta en la interfaz.
- Autenticación
- Correo electrónico y contraseña con requisitos de complejidad estrictos, más SSO opcional (SAML 2.0 / OIDC) para el plan Enterprise. Todo acceso requiere volver a autenticarse al expirar la sesión.
- Ubicación de los datos
- La región por defecto es EE. UU. (Google Cloud us-central1). Los clientes de Enterprise pueden solicitar el alojamiento en la UE o Canadá según su DPA.
- Copias de seguridad
- Copias de seguridad diarias cifradas con recuperacion a un punto en el tiempo durante 30 dias. Las copias de seguridad se almacenan en la misma region de residencia que sus datos activos.
- Retencion y eliminacion
- Los curriculums se conservan mientras mantenga el analisis. Eliminar un analisis borra los curriculums de inmediato; las copias de seguridad se eliminan gradualmente en un plazo de 30 dias. La eliminacion de la cuenta a peticion es permanente.
- Sin entrenamiento ni divulgacion
- No utilizamos los curriculums de los clientes para entrenar ningun modelo. Nunca compartimos curriculums, analisis ni ningun dato de los candidatos con terceros para fines de marketing o analisis comparativos.
- Subencargados del tratamiento
- Utilizamos un grupo reducido de proveedores de infraestructura verificados (Google Cloud para almacenamiento y computación; Stripe para la facturación de los planes de pago; un proveedor de correo electrónico para mensajes transaccionales). La lista actual está disponible bajo petición y se publicará antes de cualquier cambio.
- Controles de acceso (internos)
- El acceso a los datos de producción requiere una aprobación nominativa, se registra y solo se concede para casos específicos de soporte que usted haya abierto. No existe ninguna vía de acceso a sus datos para "echar un vistazo".
- Respuesta ante incidentes
- Si un incidente de seguridad afecta a sus datos, le notificaremos por escrito en un plazo de 72 horas con una descripción, el alcance y el plan de remediación.
- Cumplimiento normativo
- Seguimos los principios del RGPD para la minimización, el acceso y la eliminación de datos. Los contratos Enterprise pueden incluir un Anexo de Procesamiento de Datos (DPA). Las certificaciones formales SOC 2 e ISO 27001 están en nuestra hoja de ruta; solicite nuestro cuestionario de seguridad actual.
Una aclaración sincera: somos una empresa joven. No fingimos tener certificaciones con las que aún no contamos. Lo que sí tenemos es una política clara, una arquitectura limpia y la total disposición de ponerlo por escrito para usted.