- 静态数据加密
- 所有简历和分析记录均存储在采用 AES-256 加密的 Google Cloud Storage 上。加密由 Google Cloud 管理,并默认应用于每个文件。
- 传输中加密
- 您的浏览器、我们的服务与存储之间的所有传输均采用 TLS 1.2+ 协议。我们不接受纯 HTTP 连接。
- 租户隔离
- 系统原生采用多租户架构,并在访问控制层通过租户 ID 进行隔离。您的查询只能返回属于您的记录 - 此限制在服务器端强制执行,而非仅仅在界面上进行隐藏。
- 身份验证
- 电子邮件和高强度密码验证,Enterprise企业版支持选配单点登录(SAML 2.0 / OIDC)。会话过期后,所有访问均需重新进行身份验证。
- 数据驻留
- 默认地区为美国(Google Cloud us-central1)。Enterprise企业版客户可根据其数据处理条款(DPA)申请将数据驻留在欧盟或加拿大。
- 数据备份
- 每日加密备份,支持保留30天的任意时间点恢复。备份数据与您的运行数据储存在同一数据驻留区域。
- 保留与删除
- 只要您保留分析结果,简历就会一直保存。删除分析会立即清除简历;备份数据将在30天内自动覆写。根据请求进行的公司账户级删除是永久性的。
- 不训练模型,不共享数据
- 我们绝不使用客户的简历来训练任何模型。我们绝不与第三方共享简历、分析结果或任何求职者数据,用于营销或基准测试。
- 子处理器
- 我们使用少数经过严格审查的基础设施服务商(Google Cloud 用于存储和计算;Stripe 用于付费方案的计费;以及一家用于发送事务性邮件的邮件服务商)。当前列表可按需提供,并将在发生任何变更前予以公布。
- 访问控制(内部)
- 访问生产数据需要实名审批,所有操作均会被记录,且仅在您主动发起明确的技术支持请求时才会获得授权。我们不提供任何以「随便看看」为目的的数据访问通道。
- 事件响应
- 如果发生影响您数据的安全 incident,我们将在 72 小时内以书面形式通知您,并说明详情、受影响范围及补救方案。
- 合规架构
- 我们遵循 GDPR 的数据最小化、访问及删除原则。企业级合同中可包含数据处理协定 (DPA)。正式的 SOC 2 / ISO 27001 认证已列入我们的产品路线图,欢迎联系获取我们现有的安全问卷。