- Kryptering av lagrad data
- Alla cv:n och analysrapporter lagras pa krypterad Google Cloud Storage med AES-256. Kryptering hanteras av Google Cloud och tillampas pa varje fil som standard.
- Kryptering under overforing
- All trafik mellan er webblasare, var tjanst och lagringen sker via TLS 1.2+. Vi tillater inte vanliga HTTP-anslutningar.
- Kunddataisolering
- Multi-tenant-arkitektur av design, isolerad med kund-ID på åtkomstkontrollnivå. Era sökningar kan endast returnera era egna register - detta tvingas fram på serversidan, inte bara dolt i användargränssnittet.
- Autentisering
- E-post och lösenord med strikta krav på lösenordsstyrka, samt valfri SSO (SAML 2.0 / OIDC) för Enterprise. All åtkomst kräver återautentisering när sessionen löper ut.
- Datalagringsplats
- Standardregionen är USA (Google Cloud us-central1). Enterprise-kunder kan begära datalagring i EU eller Kanada enligt sitt DPA.
- Säkerhetskopior
- Krypterade dagliga säkerhetskopior med återställning till en specifik tidpunkt under 30 dagar. Säkerhetskopior sparas inom samma region som era live-data.
- Lagring och radering
- CV:n sparas så länge ni behåller analysen. Om en analys raderas tas tillhörande CV:n bort omedelbart; säkerhetskopior skrivs över inom 30 dagar. Radering på kontonivå på begäran är permanent.
- Ingen träning, ingen delning
- Vi använder inte kunders CV:n för att träna några modeller. Vi delar aldrig CV:n, analyser eller någon kandidatdata med tredje part för marknadsföring eller benchmarking.
- Underbiträden
- Vi använder ett litet antal granskade infrastrukturleverantörer (Google Cloud för lagring och beräkning, Stripe för fakturering av betalda planer, en e-postleverantör för transaktionsmeddelanden). Den aktuella listan är tillgänglig på begäran och kommer att publiceras före eventuella ändringar.
- Åtkomstkontroller (interna)
- Åtkomst till produktionsdata kräver namngivet godkännande, loggas och beviljas endast för explicita supportärenden som ni har öppnat. Det finns ingen möjlighet att bara titta runt i era data.
- Incidenthantering
- Om en säkerhetsincident skulle påverka era data meddelar vi er skriftligen inom 72 timmar med en beskrivning, omfattning och åtgärdsplan.
- Efterlevnad och certifieringar
- Vi följer GDPR-principerna för dataminimering, åtkomst och radering. Enterprise-avtal kan inkludera ett personuppgiftsbiträdesavtal (DPA). Formella SOC 2- och ISO 27001-certifieringar finns med i vår roadmap; kontakta oss gärna för att få vårt aktuella säkerhetsformulär.
Helt ärligt: vi är ett ungt företag. Vi påstår inte att vi har certifieringar som vi saknar. Vad vi däremot har är en tydlig policy, en ren arkitektur och viljan att ge er detta skriftligen.