安全中心
SUPPORT · EXPERTINI ATS

安全中心

Expertini ATS 上的数据保护机制,以及如何负责任地报告安全漏洞。

阅读时间 2 分钟 · 更新于 2026 年 7 月 · Expertini Editorial

本页介绍了招聘人员或招聘组织评估平台所需了解的安全实践,以及报告安全漏洞的负责任披露流程。

01Infrastructure

Expertini ATS 运行在由 Expertini 直接运营的基础设施上(非转售的第三方 SaaS),基于具有传输层 TLS 加密的专用 Elasticsearch 集群。支付数据完全由 Stripe 处理——银行卡详情绝不会接触 Expertini 自身的服务器。

02Access control

组织数据在数据层严格通过 org_id 进行范围限定——一个招聘组织无法查询或查看另一个组织的候选人、职位或申请记录。在同一组织内部,所有者/管理员/招聘人员角色负责控制各项操作权限(例如:仅所有者/管理员可以在客户 CRM 中删除客户记录)。

03PII handling

在任何智能评分步骤读取简历文本之前,个人身份标识均会按模式被清除——有关具体清除内容和该流程局限性的完整详情,请参阅隐私政策。

04Responsible disclosure

发现了安全漏洞?请将复现步骤发送邮件至 security@expertini.com。在公开发布之前,请先进行私下报告,并避免访问或修改超出证明问题所需范围的数据——我们目前不开展付费漏洞赏金计划,但会对善意的报告予以致谢。

05数据留存与删除的具体实践

候选人的申请数据将在 24 个月后自动删除——这是一项定时执行的流程,而非必须由候选人知晓并主动申请方可行使的权利。为集成配置的组织机密信息存储在服务端,绝不会重新渲染返回至浏览器:保存后,界面仅显示凭据是否存在,而不显示其具体数值。银行卡支付数据在任何环节都不会留存在 Expertini 系统中——银行卡的全部生命周期均在 Stripe 内部处理。隐私政策是关于保留期限和数据主体权利的权威说明文件;本页面的职责是提供安全相关的简要概述。

06针对安全审查人员实际提出问题的解答

针对正在进行供应商安全评估的团队,简要说明如下:每次查询均在数据层强制执行租户隔离(采用组织范围的过滤,而非仅依赖应用程序代码规范)。基于角色的访问控制将所有者/管理员操作(账单、席位、删除)与招聘人员的日常工作明确分离。在简历文本进入任何智能处理步骤之前,候选人的个人身份信息(PII)均已按模式规则脱敏——智能系统评估的是依据而非身份,详见智能技术页面。传输协议采用 TLS;基础设施由 Expertini 直接运营而非转售。此外,评分管道的决策具有可复现性,并记录了维度级别的判定理由——这适用于现今包含算法问责问题的安全审查。对于本概述未涵盖的任何内容,security@expertini.com 将直接答复评估问卷。

常见问题

是否有付费漏洞赏金计划?
目前没有——我们明确说明而非含糊其辞。我们会确认并处理善意的报告,而优先私下披露是我们唯一明确的要求。
Expertini 员工可以看到我们的候选人数据吗?
运维访问权限仅限于运行和支持服务所必需的范围——不存在跨租户浏览界面,且组织级过滤不仅在界面层生效,更在数据层严格执行。
谁来填写我们的供应商安全问卷?
请将其发送至 security@expertini.com。如果您在正式审核前需要了解相关信息,上述各节已涵盖最常见的问题(隔离、留存、支付处理、智能数据流)。

概览

  • 组织数据严格按 org_id 限定范围——无跨组织可见性
  • 卡片信息完全由 Stripe 处理,Expertini 从不存储
  • 在任何智能评分步骤之前按模式剥离个人身份信息(PII)
  • 通过 security@expertini.com 负责任地披露漏洞,请先私下报告
  • 24 个月自动删除候选人数据,按计划执行而非仅依请求
  • 集成凭证在保存后绝不会重新呈现于浏览器端

在您自己的招聘中了解 安全中心 的表现。

携带真实的职位描述参与 30 分钟演示——包含免费试用。

预约演示
Expertini 智能
当前在线
您好!我是 Expertini 的智能产品专家。欢迎随时咨询关于我们解决方案的任何问题,获取关于各类招聘工具的使用指导,或直接告诉我您的需求 — 我将为您指引方向。如需解决账户特定问题,请发送邮件至 support@expertini.com