- Criptografia de dados armazenados
- Todos os curriculos e registros de analise sao armazenados no Google Cloud Storage criptografado com AES-256. A criptografia e gerenciada pelo Google Cloud e aplicada a cada arquivo por padrao.
- Criptografia em transito
- Todo o trafego entre o seu navegador, o nosso servico e o armazenamento e feito via TLS 1.2+. Nao permitimos conexoes HTTP simples.
- Isolamento de dados de clientes
- Desenvolvido com arquitetura multi-tenant, isolado por ID de cliente na camada de controle de acesso. As suas consultas só podem retornar os seus próprios registros - algo garantido no servidor, não apenas ocultado na interface.
- Autenticação
- E-mail e senha com requisitos de senha forte, além de SSO opcional (SAML 2.0 / OIDC) no plano Enterprise. Todo acesso requer nova autenticação após a expiração da sessão.
- Residência de dados
- A região padrão são os EUA (Google Cloud us-central1). Clientes Enterprise podem solicitar a residência na UE ou no Canadá sob seu DPA.
- Backups
- Backups diarios criptografados com recuperacao point-in-time por 30 dias. Os backups sao mantidos na mesma regiao de hospedagem dos seus dados ativos.
- Retencao e exclusao
- Os curriculos sao mantidos enquanto voce mantiver a analise. A exclusao de uma analise apaga os curriculos imediatamente; os backups sao eliminados em ate 30 dias. A exclusao da conta mediante solicitacao e permanente.
- Sem treinamento, sem compartilhamento
- Nao usamos os curriculos dos clientes para treinar nenhum modelo. Nunca compartilhamos curriculos, analises ou quaisquer dados de candidatos com terceiros para fins de marketing ou benchmarking.
- Suboperadores de dados
- Utilizamos um grupo restrito de provedores de infraestrutura verificados (Google Cloud para armazenamento e processamento; Stripe para faturação de planos pagos; um provedor de e-mail para mensagens transacionais). A lista atual está disponível mediante solicitação e será publicada antes de qualquer alteração.
- Controlos de acesso (internos)
- O acesso aos dados de produção exige uma aprovação nominativa, é registado e apenas é concedido para casos de suporte específicos que tenha aberto. Não existe uma forma de consultar os seus dados por mera curiosidade.
- Resposta a incidentes
- Se um incidente de segurança afetar os seus dados, notificaremos você por escrito em até 72 horas com uma descrição, escopo e plano de remediação.
- Conformidade e regulamentações
- Seguimos os princípios da LGPD/GDPR para minimização, acesso e exclusão de dados. Contratos Enterprise podem incluir um Adendo de Processamento de Dados (DPA). As certificações formais SOC 2 e ISO 27001 estão em nosso cronograma de desenvolvimento; entre em contato para solicitar nosso questionário de segurança atual.
Sendo muito francos: somos uma empresa jovem. Não reivindicamos certificações que ainda não possuímos. O que temos é uma política clara, uma arquitetura limpa e a total disposição de formalizar isso por escrito para você.