Trung tâm Bảo mật
Cách bảo vệ dữ liệu trên Expertini ATS và cách báo cáo sự cố bảo mật một cách có trách nhiệm.
Trang này đề cập đến các biện pháp bảo mật phù hợp cho nhà tuyển dụng hoặc tổ chức tuyển dụng đang đánh giá nền tảng, cùng với quy trình tiết lộ có trách nhiệm để báo cáo lỗ hổng.
Trên trang này
01Infrastructure
Expertini ATS vận hành trên cơ sở hạ tầng do Expertini trực tiếp điều hành (không phải dịch vụ SaaS bên thứ ba được bán lại), trên một cụm Elasticsearch chuyên dụng có mã hóa TLS khi truyền tải. Dữ liệu thanh toán được xử lý hoàn toàn bởi Stripe — thông tin thẻ không bao giờ đi qua máy chủ riêng của Expertini.
02Access control
Dữ liệu của tổ chức được phân định phạm vi nghiêm ngặt theo org_id ở lớp dữ liệu — một tổ chức tuyển dụng không thể truy vấn hoặc xem ứng viên, công việc hoặc hồ sơ ứng tuyển của tổ chức khác. Trong cùng một tổ chức, các vai trò chủ sở hữu/quản trị viên/nhà tuyển dụng kiểm soát quyền hạn thực hiện (ví dụ: chỉ chủ sở hữu/quản trị viên mới có thể xóa hồ sơ khách hàng trong Client CRM).
03PII handling
Thông tin nhận dạng cá nhân được loại bỏ theo mẫu khỏi văn bản CV trước khi bất kỳ bước chấm điểm thông minh nào đọc dữ liệu đó — xem Chính sách quyền riêng tư để biết chi tiết đầy đủ về những gì được loại bỏ và giới hạn của quy trình đó.
04Responsible disclosure
Phát hiện lỗ hổng bảo mật? Vui lòng gửi email đến security@expertini.com kèm các bước tái hiện lỗi. Vui lòng báo cáo riêng tư trước khi công bố công khai và tránh truy cập hoặc sửa đổi dữ liệu ngoài mức cần thiết để chứng minh sự cố — chúng tôi hiện không triển khai chương trình tiền thưởng tìm lỗi (bug bounty) có trả phí nhưng luôn ghi nhận các báo cáo thiện chí.
05Lưu giữ và xóa dữ liệu, một cách cụ thể
Dữ liệu ứng tuyển của ứng viên sẽ tự động bị xóa sau 24 tháng — một quy trình được lên lịch tự động, không phải là quyền chỉ thực hiện theo yêu cầu mà ứng viên phải chủ động thực hiện. Các khóa bí mật của tổ chức được định cấu hình cho việc tích hợp được lưu trữ ở phía máy chủ và không bao giờ hiển thị lại trên trình duyệt: sau khi lưu, giao diện chỉ hiển thị rằng thông tin xác thực tồn tại chứ không hiển thị giá trị của nó. Dữ liệu thẻ thanh toán không bao giờ tồn tại trên các hệ thống của Expertini tại bất kỳ thời điểm nào — toàn bộ vòng đời của thẻ diễn ra bên trong Stripe. Chính sách quyền riêng tư là văn bản có thẩm quyền về thời hạn lưu giữ và các quyền của chủ thể dữ liệu; nhiệm vụ của trang này là bản tóm tắt liên quan đến bảo mật.
06Câu trả lời cho những câu hỏi mà người kiểm duyệt bảo mật thực sự đặt ra
Đối với các đội ngũ đang thực hiện đánh giá bảo mật nhà cung cấp, sau đây là phiên bản tóm tắt: việc cô lập đối tượng thuê được thực thi tại lớp dữ liệu trên mọi truy vấn (lọc theo phạm vi tổ chức, không chỉ dựa trên quy ước mã ứng dụng). Quyền truy cập dựa trên vai trò phân tách các thao tác của chủ sở hữu/quản trị viên (thanh toán, số lượng chỗ ngồi, xóa) khỏi công việc tuyển dụng hàng ngày. PII của ứng viên được loại bỏ theo mẫu trước khi văn bản CV chuyển đến bất kỳ bước xử lý bằng trí tuệ nhân tạo nào — hệ thống trí tuệ nhân tạo đánh giá bằng chứng chứ không phải danh tính, như được trình bày chi tiết trên trang công nghệ trí tuệ nhân tạo. Giao thức truyền tải là TLS; hạ tầng được vận hành trực tiếp bởi Expertini thay vì bán lại. Và các quyết định trong quy trình chấm điểm có thể tái lập và được ghi nhật ký kèm theo lý giải ở cấp độ tiêu chí — phù hợp với các quy trình đánh giá bảo mật hiện bao gồm các câu hỏi về trách nhiệm giải trình của thuật toán. Đối với bất kỳ nội dung nào chưa được đề cập trong bản tóm tắt này, security@expertini.com sẽ trả lời trực tiếp các bảng câu hỏi đánh giá.
Câu hỏi thường gặp
Có chương trình tiền thưởng tìm lỗi (bug bounty) có trả phí không?⌄
Nhân viên Expertini có thể xem dữ liệu ứng viên của chúng tôi không?⌄
Ai sẽ hoàn thành bảng câu hỏi bảo mật nhà cung cấp của chúng tôi?⌄
Tổng quan nhanh
- Dữ liệu tổ chức được phân định phạm vi nghiêm ngặt theo org_id — không có khả năng hiển thị chéo giữa các tổ chức
- Thông tin chi tiết về thẻ được xử lý hoàn toàn bởi Stripe, không bao giờ được lưu trữ bởi Expertini
- PII được loại bỏ theo mẫu trước bất kỳ bước chấm điểm thông minh nào
- Tiết lộ có trách nhiệm qua security@expertini.com, vui lòng báo cáo riêng tư trước
- Tự động xóa dữ liệu ứng viên sau 24 tháng theo lịch trình định sẵn, không cần phải yêu cầu
- Khóa bảo mật tích hợp không bao giờ được hiển thị lại trên trình duyệt sau khi lưu
Xem trung tâm bảo mật đối với quy trình tuyển dụng của chính bạn.
Hãy mang theo một bản mô tả công việc thực tế đến buổi dùng thử 30 phút — bao gồm bản dùng thử miễn phí.
Đặt lịch demo