- Versleuteling van opgeslagen gegevens
- Alle cv's en analyseresultaten worden opgeslagen op versleutelde Google Cloud Storage met AES-256. De versleuteling wordt beheerd door Google Cloud en standaard toegepast op elk bestand.
- Versleuteling in transit
- Al het verkeer tussen uw browser, onze dienst en de opslag verloopt via TLS 1.2+. We staan geen onversleutelde HTTP-verbindingen toe.
- Data-isolatie per klant
- Multi-tenant ontworpen, geïsoleerd via klant-ID's op de laag van toegangscontrole. Uw zoekopdrachten kunnen alleen uw eigen gegevens ophalen - dit wordt afgedwongen op de server en niet alleen verborgen in de gebruikersinterface.
- Authenticatie
- E-mail en wachtwoord met strenge wachtwoordvereisten, plus optionele SSO (SAML 2.0 / OIDC) voor Enterprise. Elke toegang vereist herauthenticatie na het verlopen van de sessie.
- Dataresidentie
- De standaardregio is de VS (Google Cloud us-central1). Enterprise-klanten kunnen verzoeken om opslag in de EU of Canada onder hun DPA.
- Back-ups
- Gecodeerde dagelijkse back-ups met point-in-time herstel gedurende 30 dagen. Back-ups worden bewaard in dezelfde regio waar uw live gegevens worden gehost.
- Bewaring en verwijdering
- Cv's worden bewaard zolang u de analyse behoudt. Bij het verwijderen van een analyse worden de cv's onmiddellijk gewist; back-ups worden binnen 30 dagen overschreven. Verwijdering op accountniveau op verzoek is definitief.
- Geen training, geen verkoop of delen
- We gebruiken de cv's van klanten niet om modellen te trainen. We delen nooit cv's, analyses of andere kandidaatgegevens met derden voor marketing- of benchmarkingdoeleinden.
- Subverwerkers
- We maken gebruik van een selecte groep gecontroleerde infrastructuurproviders (Google Cloud voor opslag en rekenkracht; Stripe voor facturatie bij betaalde abonnementen; een e-mailprovider voor transactionele e-mails). De actuele lijst is op aanvraag beschikbaar en wordt voorafgaand aan eventuele wijzigingen gepubliceerd.
- Toegangscontroles (intern)
- Toegang tot productiedata vereist nominatieve goedkeuring, wordt gelogd en wordt alleen verleend voor expliciete door u geopende supportcases. Er is geen mogelijkheid om uw data te bekijken zonder expliciete reden.
- Incidentenrespons
- Als een beveiligingsincident invloed heeft op uw gegevens, stellen we u binnen 72 uur schriftelijk op de hoogte met een beschrijving, de omvang en het herstelplan.
- Naleving en regelgeving
- We volgen de AVG-principes voor dataminimalisatie, toegang en verwijdering. Enterprise-contracten kunnen een gegevensverwerkingsovereenkomst (DPA) bevatten. Formele SOC 2- en ISO 27001-certificeringen staan op onze roadmap; neem contact met ons op voor onze huidige beveiligingsvragenlijst.
Eerlijk is eerlijk: we zijn een jong bedrijf. We claimen geen certificeringen die we niet hebben. Wat we wel hebben, is een duidelijk beleid, een schone architectuur en de bereidheid om dit voor u zwart-op-wit te zetten.