- Шифрування збережених даних
- Усі резюме та записи аналізу зберігаються в зашифрованому сховищі Google Cloud Storage з використанням AES-256. Шифрування керується Google Cloud і застосовується до кожного файлу за замовчуванням.
- Шифрування під час передачі
- Весь трафік між вашим браузером, нашим сервісом і сховищем проходить через TLS 1.2+. Ми не дозволяємо звичайні HTTP-з'єднання.
- Ізоляція даних клієнтів
- Мультиорендна архітектура за проектом, ізоляція на рівні контролю доступу за ідентифікатором клієнта. Ваші запити можуть повертати лише ваші власні записи - це забезпечується на стороні сервера, а не просто приховується в інтерфейсі користувача.
- Автентифікація
- Електронна пошта + пароль із суворими вимогами до складності, а також додатковий SSO (SAML 2.0 / OIDC) у корпоративному тарифі. Будь-який доступ потребує повторної автентифікації після закінчення терміну дії сесії.
- Локалізація даних
- Регіон за замовчуванням - США (Google Cloud us-central1). Корпоративні клієнти можуть запросити зберігання даних у ЄС або Канаді в межах своєї угоди DPA.
- Резервне копіювання
- Щоденне зашифроване резервне копіювання з можливістю відновлення на будь-який момент часу протягом 30 днів. Резервні копії зберігаються в тому самому регіоні розташування даних, що й ваші активні дані.
- Зберігання та видалення
- Резюме зберігаються доти, доки ви зберігаєте аналіз. Видалення аналізу призводить до негайного очищення резюме; резервні копії автоматично перезаписуються протягом 30 днів. Видалення на рівні облікового запису за запитом є остаточним.
- Без навчання моделей, без передачі даних
- Ми не використовуємо резюме клієнтів для навчання будь-яких моделей. Ми ніколи не передаємо резюме, результати аналізу чи будь-які дані кандидатів третім особам для маркетингу чи порівняльного аналізу.
- Субпроцесори
- Ми використовуємо невеликий набір перевірених постачальників інфраструктури (Google Cloud для зберігання та обчислень; Stripe для виставлення рахунків на платних тарифах; постачальник послуг електронної пошти для транзакційних листів). Поточний список доступний за запитом і буде опублікований перед будь-якими змінами.
- Контроль доступу (внутрішній)
- Доступ до робочих даних потребує іменного схвалення, протоколюється і надається лише для конкретних випадків технічної підтримки, які ви відкрили. Не існує жодного шляху для доступу до ваших даних з метою простого перегляду.
- Реагування на інциденти
- Якщо інцидент безпеки зачепить ваші дані, ми письмово повідомимо вас протягом 72 годин, надавши опис, оцінку масштабів та план усунення наслідків.
- Відповідність стандартам та вимогам
- Ми дотримуємося принципів GDPR щодо мінімізації, доступу та видалення даних. Корпоративні договори можуть включати Додаток про обробку даних (DPA). Отримання офіційних сертифікатів SOC 2 та ISO 27001 є в наших планах розвитку; зв'яжіться з нами, щоб отримати актуальний опитувальник із безпеки.
Скажемо чесно: ми молода компанія. Ми не заявляємо про наявність сертифікатів, яких у нас ще немає. Натомість ми маємо прозорі правила безпеки, чисту архітектуру та готовність зафіксувати всі зобов'язання перед вами письмово.