- Szyfrowanie przechowywanych danych
- Wszystkie zyciorysy i raporty z analiz sa przechowywane w zaszyfrowanej pamieci Google Cloud Storage przy uzyciu AES-256. Szyfrowanie jest zarzadzane przez Google Cloud i domyslnie stosowane do kazdego pliku.
- Szyfrowanie w locie
- Caly ruch miedzy Twoja przegladarka, nasza usluga a pamiecia masowa odbywa sie za posrednictwem protokolu TLS 1.2+. Nie zezwalamy na zwykle polaczenia HTTP.
- Izolacja danych klientow
- Architektura wielodostępna (multi-tenant) z izolacją za pomocą identyfikatora klienta na poziomie kontroli dostępu. Twoje zapytania mogą zwrócić wyłącznie Twoje własne rekordy - jest to wymuszane po stronie serwera, a nie tylko ukrywane w interfejsie.
- Uwierzytelnianie
- Logowanie e-mailem i hasłem spełniającym rygorystyczne wymagania bezpieczeństwa, a także opcjonalne logowanie jednokrotne SSO (SAML 2.0 / OIDC) w planie Enterprise. Każdy dostęp po wygaśnięciu sesji wymaga ponownego uwierzytelnienia.
- Lokalizacja przechowywania danych
- Domyślnym regionem są USA (Google Cloud us-central1). Klienci planu Enterprise mogą wnioskować o przechowywanie danych na terenie UE lub Kanady w ramach umowy DPA.
- Kopie zapasowe
- Szyfrowane codzienne kopie zapasowe z mozliwoscia przywrócenia z dowolnego momentu przez 30 dni. Kopie zapasowe sa przechowywane w tym samym regionie hostingu co dane aktywne.
- Przechowywanie i usuwanie
- CV sa przechowywane tak długo, jak zachowujesz analizę. Usunięcie analizy powoduje natychmiastowe wyczyszczenie CV; kopie zapasowe są nadpisywane w ciągu 30 dni. Usunięcie konta na żądanie jest trwałe.
- Bez uczenia modeli, bez udostepniania
- Nie uzywamy CV klientów do uczenia zadnych modeli. Nigdy nie udostepniamy CV, analiz ani zadnych danych kandydatów stronom trzecim w celach marketingowych ani porównawczych.
- Podprocesorzy
- Korzystamy z niewielkiego zestawu zweryfikowanych dostawców infrastruktury (Google Cloud do przechowywania i przetwarzania danych; Stripe do rozliczeń w płatnych planach; dostawca poczty elektronicznej do wiadomości transakcyjnych). Aktualna lista jest dostępna na żądanie i zostanie opublikowana przed wprowadzeniem jakichkolwiek zmian.
- Kontrola dostępu (wewnętrzna)
- Dostęp do danych produkcyjnych wymaga imiennej zgody, jest rejestrowany i udzielany wyłącznie w przypadku otwartych przez Państwa zgłoszeń wsparcia. Nie ma możliwości przeglądania Państwa danych bez konkretnego powodu.
- Reagowanie na incydenty
- Jeśli incydent bezpieczeństwa wpłynie na Państwa dane, powiadomimy Państwa o tym pisemnie w ciągu 72 godzin, przedstawiając opis zdarzenia, jego zakres oraz plan naprawczy.
- Zgodność z przepisami
- Przestrzegamy zasad RODO w zakresie minimalizacji, dostępu oraz usuwania danych. Umowy Enterprise mogą zawierać Aneks o Przetwarzaniu Danych (DPA). Formalne certyfikacje SOC 2 oraz ISO 27001 znajdują się w naszych planach rozwoju; zachęcamy do kontaktu w celu otrzymania naszego aktualnego kwestionariusza bezpieczeństwa.
Mówiąc wprost: jesteśmy młodą firmą. Nie przypisujemy sobie certyfikatów, których jeszcze nie posiadamy. To, czym dysponujemy, to jasna polityka prywatności, uporządkowana architektura oraz pełna gotowość do zagwarantowania tego Państwu na piśmie.