- Шифрование сохраненных данных
- Все резюме и отчеты об анализе хранятся в зашифрованном хранилище Google Cloud Storage с использованием AES-256. Шифрование управляется Google Cloud и применяется к каждому файлу по умолчанию.
- Шифрование при передаче
- Весь трафик между вашим браузером, нашим сервисом и хранилищем передается по протоколу TLS 1.2+. Мы не разрешаем незащищенные HTTP-соединения.
- Изоляция данных клиентов
- Мультиарендная архитектура по проектированию, изоляция на уровне контроля доступа по идентификатору клиента. Ваши запросы могут возвращать только ваши собственные записи - это обеспечивается на стороне сервера, а не просто скрывается в интерфейсе.
- Аутентификация
- Электронная почта + пароль со строгими требованиями к сложности, а также дополнительный SSO (SAML 2.0 / OIDC) на тарифе Корпоративный. Любой доступ требует повторной авторизации после истечения срока действия сессии.
- Локализация данных
- Регион по умолчанию - США (Google Cloud us-central1). Корпоративные клиенты могут запросить хранение данных в ЕС или Канаде в рамках своего соглашения DPA.
- Резервное копирование
- Ежедневные зашифрованные резервные копии с возможностью восстановления на любой момент времени в течение 30 дней. Резервные копии хранятся в том же регионе, что и ваши активные данные.
- Хранение и удаление
- Резюме хранятся до тех пор, пока вы сохраняете результаты анализа. Удаление анализа приводит к немедленному уничтожению резюме; резервные копии перезаписываются в течение 30 дней. Удаление на уровне учетной записи по запросу является окончательным.
- Без обучения моделей, без передачи данных
- Мы не используем резюме клиентов для обучения каких-либо моделей. Мы никогда не передаем резюме, результаты анализа или любые данные кандидатов третьим лицам для маркетинга или сравнительного анализа.
- Субпроцессоры
- Мы используем небольшой набор проверенных поставщиков инфраструктуры (Google Cloud для хранения и вычислений; Stripe для выставления счетов на платных тарифах; почтовый провайдер для транзакционных писем). Текущий список предоставляется по запросу и будет опубликован до внесения любых изменений.
- Контроль доступа (внутренний)
- Доступ к производственным данным требует именного одобрения, протоколируется и предоставляется только для конкретных случаев обращения в службу поддержки, которые вы открыли. К вашим данным невозможно получить доступ из простого любопытства.
- Реагирование на инциденты
- В случае инцидента безопасности, затронувшего ваши данные, мы в течение 72 часов направим вам письменное уведомление с описанием характера проблемы, масштаба последствий и плана устранения.
- Соответствие стандартам
- Мы соблюдаем принципы GDPR в отношении минимизации, доступа и удаления данных. Корпоративные договоры могут включать соглашение об обработке данных (DPA). Официальные аттестации SOC 2 / ISO 27001 включены в наш план разработки; свяжитесь с нами для получения текущего опросника по безопасности.
Скажем честно: мы молодая компания и не заявляем о наличии сертификатов, которых у нас пока нет. Зато у нас есть прозрачные правила, чистая архитектура и готовность зафиксировать все обязательства перед вами на бумаге.