安全中心
Expertini ATS 上的数据保护机制,以及如何负责任地报告安全漏洞。
本页介绍了招聘人员或招聘组织评估平台所需了解的安全实践,以及报告安全漏洞的负责任披露流程。
本页内容
01Infrastructure
Expertini ATS 运行在由 Expertini 直接运营的基础设施上(非转售的第三方 SaaS),基于具有传输层 TLS 加密的专用 Elasticsearch 集群。支付数据完全由 Stripe 处理——银行卡详情绝不会接触 Expertini 自身的服务器。
02Access control
组织数据在数据层严格通过 org_id 进行范围限定——一个招聘组织无法查询或查看另一个组织的候选人、职位或申请记录。在同一组织内部,所有者/管理员/招聘人员角色负责控制各项操作权限(例如:仅所有者/管理员可以在客户 CRM 中删除客户记录)。
03PII handling
在任何智能评分步骤读取简历文本之前,个人身份标识均会按模式被清除——有关具体清除内容和该流程局限性的完整详情,请参阅隐私政策。
04Responsible disclosure
发现了安全漏洞?请将复现步骤发送邮件至 security@expertini.com。在公开发布之前,请先进行私下报告,并避免访问或修改超出证明问题所需范围的数据——我们目前不开展付费漏洞赏金计划,但会对善意的报告予以致谢。
05数据留存与删除的具体实践
候选人的申请数据将在 24 个月后自动删除——这是一项定时执行的流程,而非必须由候选人知晓并主动申请方可行使的权利。为集成配置的组织机密信息存储在服务端,绝不会重新渲染返回至浏览器:保存后,界面仅显示凭据是否存在,而不显示其具体数值。银行卡支付数据在任何环节都不会留存在 Expertini 系统中——银行卡的全部生命周期均在 Stripe 内部处理。隐私政策是关于保留期限和数据主体权利的权威说明文件;本页面的职责是提供安全相关的简要概述。
06针对安全审查人员实际提出问题的解答
针对正在进行供应商安全评估的团队,简要说明如下:每次查询均在数据层强制执行租户隔离(采用组织范围的过滤,而非仅依赖应用程序代码规范)。基于角色的访问控制将所有者/管理员操作(账单、席位、删除)与招聘人员的日常工作明确分离。在简历文本进入任何智能处理步骤之前,候选人的个人身份信息(PII)均已按模式规则脱敏——智能系统评估的是依据而非身份,详见智能技术页面。传输协议采用 TLS;基础设施由 Expertini 直接运营而非转售。此外,评分管道的决策具有可复现性,并记录了维度级别的判定理由——这适用于现今包含算法问责问题的安全审查。对于本概述未涵盖的任何内容,security@expertini.com 将直接答复评估问卷。
常见问题
是否有付费漏洞赏金计划?⌄
Expertini 员工可以看到我们的候选人数据吗?⌄
谁来填写我们的供应商安全问卷?⌄
概览
- 组织数据严格按 org_id 限定范围——无跨组织可见性
- 卡片信息完全由 Stripe 处理,Expertini 从不存储
- 在任何智能评分步骤之前按模式剥离个人身份信息(PII)
- 通过 security@expertini.com 负责任地披露漏洞,请先私下报告
- 24 个月自动删除候选人数据,按计划执行而非仅依请求
- 集成凭证在保存后绝不会重新呈现于浏览器端