- Chiffrement des données au repos
- Tous les CV et rapports d'analyse sont stockes sur Google Cloud Storage, chiffrees avec l'algorithme AES-256. Le chiffrement est gere par Google Cloud et s'applique par defaut a chaque fichier.
- Chiffrement en transit
- Tout le trafic entre votre navigateur, notre service et le stockage s'effectue via TLS 1.2+. Nous n'autorisons pas les connexions HTTP non securisees.
- Isolation des donnees clients
- Conçue sur une architecture multi-entité, notre plateforme assure l'isolation par identifiant client au niveau de la couche de contrôle d'accès. Vos requêtes ne peuvent retourner que vos propres données - une sécurité appliquée côté serveur et pas seulement masquée dans l'interface.
- Authentification
- Adresse e-mail et mot de passe avec critères de complexité stricts, plus SSO optionnel (SAML 2.0 / OIDC) pour l'offre Enterprise. Chaque accès nécessite une réauthentification à l'expiration de la session.
- Localisation des données
- La région par défaut est les Etats-Unis (Google Cloud us-central1). Les clients Enterprise peuvent demander l'hébergement dans l'UE ou au Canada conformément à leur DPA.
- Sauvegardes
- Sauvegardes quotidiennes chiffrees avec restauration a un instant T pendant 30 jours. Les sauvegardes sont conservees dans la meme region d'hebergement que vos donnees de production.
- Conservation et suppression
- Les CV sont conserves tant que vous gardez l'analyse. La suppression d'une analyse purge immediatement les CV; les sauvegardes sont effacees sous 30 jours. La suppression definitive de votre compte sur demande est irreversible.
- Pas d'entrainement, pas de partage
- Nous n'utilisons pas les CV de vos candidats pour entrainer des modeles. Nous ne partageons jamais les CV, les analyses ou d'autres donnees de candidats avec des tiers a des fins marketing ou d'analyse comparative.
- Sous-traitants ultérieurs
- Nous faisons appel à un nombre restreint de prestataires rigoureusement sélectionnés : Google Cloud Platform pour l'hébergement, le stockage et les ressources de calcul ; Google Cloud AI / Gemini API pour le traitement d'intelligence artificielle qui génère vos analyses ; Stripe pour la facturation des abonnements payants ; un fournisseur de messagerie pour les e-mails transactionnels ; un sous-traitant de collecte de données pour les fonctionnalités d'enrichissement à partir de sources externes (voir la section 2 de la Politique de confidentialité) ; et, pour les clients Entreprise utilisant ATS Bridge, le partenaire d'intégration ATS concerné. La liste actuelle est disponible sur demande et sera publiée avant toute modification. Pour plus de détails, veuillez consulter la section Partage et sous-traitants de notre Politique de confidentialité.
- Contrôles d'accès (internes)
- L'accès aux données de production nécessite une approbation nominative, est enregistré et n'est accordé que pour des cas d'assistance explicites que vous avez ouverts. Il n'existe aucun moyen de consulter vos données "juste pour regarder".
- Réponse aux incidents
- Si un incident de sécurité affecte vos données, nous vous en informons par écrit sous 72 heures en vous fournissant une description, la portée de l'incident et notre plan de remédiation.
- Conformité et réglementations
- Nous suivons les principes du RGPD concernant la minimisation, l'accès et la suppression des données. Les contrats Enterprise peuvent inclure un accord de traitement des données (DPA). Les certifications officielles SOC 2 et ISO 27001 figurent sur notre feuille de route; n'hésitez pas à nous demander notre questionnaire de sécurité actuel.
En toute honnêteté : nous sommes une jeune entreprise. Nous ne prétendons pas détenir des certifications que nous n'avons pas encore. En revanche, nous disposons d'une politique claire, d'une architecture propre et de la volonté ferme de nous engager par écrit à vos côtés.