Κέντρο ασφάλειας
Πώς προστατεύονται τα δεδομένα στο Expertini ATS και πώς να αναφέρετε υπεύθυνα ένα ζήτημα ασφαλείας.
Αυτή η σελίδα καλύπτει τις πρακτικές ασφαλείας που αφορούν έναν υπεύθυνο προσλήψεων ή έναν οργανισμό που αξιολογεί την πλατφόρμα, καθώς και τη διαδικασία υπεύθυνης γνωστοποίησης για την αναφορά ευπαθειών.
Σε αυτήν τη σελίδα
01Infrastructure
Το Expertini ATS εκτελείται σε υποδομή που διαχειρίζεται απευθείας το Expertini (όχι μεταπωλημένο SaaS τρίτων), σε αποκλειστικό σύμπλεγμα Elasticsearch με TLS κατά τη μεταφορά. Ο χειρισμός των δεδομένων πληρωμών γίνεται εξ ολοκλήρου από τη Stripe — τα στοιχεία της κάρτας δεν φτάνουν ποτέ στους διακομιστές του Expertini.
02Access control
Τα δεδομένα του οργανισμού οριοθετούνται αυστηρά βάσει του org_id στο επίπεδο δεδομένων — ένας οργανισμός προσλήψεων δεν μπορεί να αναζητήσει ή να δει υποψηφίους, θέσεις εργασίας ή αιτήσεις άλλου οργανισμού. Εντός ενός οργανισμού, οι ρόλοι κατόχου/διαχειριστή/υπευθύνου πρόσληψης ελέγχουν ποιος μπορεί να κάνει τι (π.χ. μόνο οι κάτοχοι/διαχειριστές μπορούν να διαγράψουν μια εγγραφή πελάτη στο Client CRM).
03PII handling
Τα προσωπικά στοιχεία ταυτοποίησης αφαιρούνται βάσει προτύπων από το κείμενο του βιογραφικού πριν το διαβάσει οποιοδήποτε βήμα έξυπνης βαθμολόγησης — ανατρέξτε στην Πολιτική Απορρήτου για πλήρεις λεπτομέρειες σχετικά με το τι αφαιρείται και τα όρια αυτής της διαδικασίας.
04Responsible disclosure
Εντοπίσατε κάποια ευπάθεια ασφαλείας; Στείλτε email στο security@expertini.com με τα βήματα αναπαραγωγής. Παρακαλούμε αναφέρετε ιδιωτικά πριν από οποιαδήποτε δημόσια κοινοποίηση και αποφύγετε την πρόσβαση ή την τροποποίηση δεδομένων πέρα από ό,τι απαιτείται για την επίδειξη του προβλήματος — προς το παρόν δεν διαθέτουμε πρόγραμμα bug-bounty με αμοιβή, αλλά αναγνωρίζουμε τις αναφορές που γίνονται καλή τη πίστει.
05Διατήρηση και διαγραφή δεδομένων, με συγκεκριμένο τρόπο
Τα δεδομένα αιτήσεων των υποψηφίων διαγράφονται αυτόματα μετά από 24 μήνες — μια προγραμματισμένη διαδικασία και όχι ένα δικαίωμα που ασκείται μόνο κατόπιν αιτήματος και το οποίο πρέπει να γνωρίζει ο υποψήφιος για να το εξασκήσει. Τα μυστικά του οργανισμού που έχουν ρυθμιστεί για ενοποιήσεις αποθηκεύονται στην πλευρά του διακομιστή και δεν αποδίδονται ποτέ ξανά σε πρόγραμμα περιήγησης: μόλις αποθηκευτούν, η διεπαφή δείχνει μόνο ότι υπάρχει ένα διαπιστευτήριο, όχι την αξία του. Τα δεδομένα καρτών πληρωμής δεν βρίσκονται ποτέ στα συστήματα του Expertini σε κανένα σημείο — ολόκληρος ο κύκλος ζωής της κάρτας πραγματοποιείται εντός του Stripe. Η Πολιτική Απορρήτου αποτελεί την επίσημη δήλωση των περιόδων διατήρησης και των δικαιωμάτων των υποκειμένων των δεδομένων· ο ρόλος αυτής της σελίδας είναι η σύνοψη των σχετικών με την ασφάλεια θεμάτων.
06Απαντήσεις στις ερωτήσεις που κάνουν στην πραγματικότητα οι ελεγκτές ασφαλείας
Για τις ομάδες που διεξάγουν αξιολόγηση ασφάλειας προμηθευτή, συνοπτικά: η απομόνωση μισθωτών (tenant isolation) επιβάλλεται στο επίπεδο δεδομένων σε κάθε ερώτημα (φιλτράρισμα σε επίπεδο οργανισμού, όχι απλώς σύμβαση κώδικα εφαρμογής). Η πρόσβαση βάσει ρόλων διαχωρίζει τις ενέργειες κατόχου/διαχειριστή (χρέωση, θέσεις χρήστη, διαγραφή) από την καθημερινή εργασία του υπευθύνου προσλήψεων. Τα PII των υποψηφίων αφαιρούνται βάσει μοτίβων προτού το κείμενο του βιογραφικού φτάσει σε οποιοδήποτε στάδιο επεξεργασίας ευφυούς τεχνολογίας — η ευφυής τεχνολογία αξιολογεί τεκμήρια, όχι ταυτότητα, όπως περιγράφεται λεπτομερώς στη σελίδα ευφυούς τεχνολογίας. Η μεταφορά δεδομένων γίνεται μέσω TLS. Η υποδομή λειτουργεί απευθείας από την Expertini και δεν μεταπωλείται. Και οι αποφάσεις της ροής βαθμολόγησης είναι αναπαραγώγιμες και καταγράφονται με σκεπτικό σε επίπεδο διαστάσεων — σχετικό με τους ελέγχους ασφάλειας που πλέον περιλαμβάνουν ερωτήματα αλγοριθμικής λογοδοσίας. Για οτιδήποτε δεν καλύπτει αυτή η σύνοψη, η διεύθυνση security@expertini.com απαντά απευθείας σε ερωτηματολόγια αξιολόγησης.
Συχνές ερωτήσεις
Υπάρχει αμειβόμενο πρόγραμμα επιβράβευσης ευπαθειών (bug bounty);⌄
Μπορεί το προσωπικό του Expertini να δει τα δεδομένα των υποψηφίων μας;⌄
Ποιος συμπληρώνει το ερωτηματολόγιο ασφαλείας προμηθευτή μας;⌄
Με μια ματιά
- Τα δεδομένα οργανισμού ορίζονται αυστηρά βάσει org_id — καμία ορατότητα μεταξύ διαφορετικών οργανισμών
- Η διαχείριση των στοιχείων της κάρτας γίνεται εξ ολοκλήρου από τη Stripe και δεν αποθηκεύονται ποτέ από την Expertini
- Αφαίρεση μοτίβων προσωπικών δεδομένων (PII) πριν από οποιοδήποτε στάδιο ευφυούς βαθμολόγησης
- Υπεύθυνη γνωστοποίηση μέσω του security@expertini.com, υποβάλετε αναφορά ιδιωτικά πρώτα
- Αυτόματη διαγραφή δεδομένων υποψηφίων στους 24 μήνες, προγραμματισμένη και όχι μόνο κατόπιν αιτήματος
- Τα μυστικά ενσωμάτωσης δεν αποδίδονται ποτέ ξανά στο πρόγραμμα περιήγησης μετά την αποθήκευση
Δείτε κέντρο ασφάλειας στις δικές σας προσλήψεις.
Φέρτε μια πραγματική περιγραφή θέσης εργασίας σε μια 30λεπτη επίδειξη — περιλαμβάνεται δωρεάν δοκιμή.
Προγραμματισμός παρουσίασης