- Crittografia dei dati a riposo
- Tutti i curricula e i record di analisi sono memorizzati su Google Cloud Storage crittografato con AES-256. La crittografia e gestita da Google Cloud e applicata a ogni file per impostazione predefinita.
- Crittografia in transito
- Tutto il traffico tra il vostro browser, il nostro servizio e l'archiviazione avviene tramite TLS 1.2+. Non consentiamo connessioni HTTP in chiaro.
- Isolamento dei dati dei clienti
- Progettato con architettura multi-tenant, isolato tramite ID cliente a livello di controllo degli accessi. Le vostre query possono restituire solo i vostri record: un controllo applicato lato server, non semplicemente nascosto nell'interfaccia utente.
- Autenticazione
- E-mail e password con requisiti di sicurezza complessi, oltre a SSO opzionale (SAML 2.0 / OIDC) per il piano Enterprise. Qualsiasi accesso richiede una nuova autenticazione alla scadenza della sessione.
- Residenza dei dati
- La regione predefinita sono gli Stati Uniti (Google Cloud us-central1). I clienti Enterprise possono richiedere la residenza dei dati nell'UE o in Canada in base al proprio DPA.
- Backup
- Backup giornalieri crittografati con ripristino point-in-time per 30 giorni. I backup sono conservati nella stessa regione di hosting dei vostri dati attivi.
- Conservazione e cancellazione
- I curricula vengono conservati finche si mantiene l'analisi. L'eliminazione di un'analisi cancella immediatamente i curricula; i backup vengono eliminati entro 30 giorni. L'eliminazione a livello di account su richiesta e permanente.
- Nessun addestramento, nessuna condivisione
- Non utilizziamo i curricula dei clienti per addestrare alcun modello. Non condividiamo mai curricula, analisi o altri dati dei candidati con terze parti per scopi di marketing o benchmarking.
- Subresponsabili del trattamento
- Utilizziamo un gruppo ristretto di fornitori di infrastrutture verificati (Google Cloud per l'archiviazione e l'elaborazione; Stripe per la fatturazione dei piani a pagamento; un fornitore di posta elettronica per le e-mail transazionali). L'elenco attuale è disponibile su richiesta e verrà pubblicato prima di qualsiasi modifica.
- Controlli di accesso (interni)
- L'accesso ai dati di produzione richiede un'approvazione nominativa, è registrato e viene concesso solo per casi di assistenza specifici aperti da voi. Non esiste un percorso di "sola consultazione" per accedere ai vostri dati.
- Risposta agli incidenti
- Se un incidente di sicurezza dovesse interessare i vostri dati, vi informeremo per iscritto entro 72 ore con una descrizione, l'entità dell'evento e il piano di risoluzione.
- Stato di conformità
- Seguiamo i principi del GDPR per la minimizzazione, l'accesso e la cancellazione dei dati. I contratti Enterprise possono includere un Addendum sul trattamento dei dati (DPA). Le certificazioni formali SOC 2 e ISO 27001 sono previste nella nostra tabella di marcia; contattateci per richiedere il nostro questionario di sicurezza aggiornato.
In tutta franchezza: siamo un'azienda giovane. Non vantiamo certificazioni che ancora non possediamo. Ciò que offriamo sono una politica trasparente, un'architettura lineare e la piena disponibilità a metterlo nero su bianco per voi.