Isolert database per arbeidsflate
Hver kundes arbeidsflate kjører mot sin egen database: fysisk adskillelse, ikke en delt tabell med et tenant-filter. Hver spørring er skopet dobbelt uansett.
Dataene dine er dine
Vi bruker aldri kandidatdataene dine til å trene delte modeller. Team som vil ha full kontroll kan kjøre TAP mot et selvdriftet modell-endepunkt.
Regional hosting
Hostet i EU/EØS med dataresidens som møter nordiske og europeiske forventninger. Kryptert i transitt og i ro.
Tilgang du kan ettergå
Rollebasert tilgang med fem roller, og et audit-spor for arbeidsflaten som dekker eksporter, avmaskinger, stegflyttinger og mer, eksporterbart som CSV.
Kontrollene, i detalj.
Tilgang og kontroll
Hvem som ser hva avgjøres på serveren, aldri i nettleseren.
- SSO med Azure Entra ID og Google Workspace; passordinnlogging krever engangskode på e-post.
- Fem roller (eier, admin, leder, medlem, leser) med strengt hierarki: ingen kan gi myndighet over sin egen.
- Hver rettighet i katalogen håndheves av en rute; rettigheter ingen håndhever slettes, ikke dokumenteres.
Isolasjon i designet
Arbeidsflater er fysisk adskilt, ikke filtrert.
- Hver kundes arbeidsflate kjører mot sin egen database: eget prosjekt, egne nøkler, egen lagring.
- Hver spørring er i tillegg skopet på arbeidsflate-id. To gjerder, der ett hadde holdt.
- Lesing på tvers har ingen vei: en forespørsel bærer aldri en annen arbeidsflates nøkler.
Kryptering og hemmeligheter
Kryptert i transitt og i ro, med integrasjonsnøkler behandlet som radioaktive.
- TLS overalt; data kryptert i ro i databaselaget.
- Integrasjonsnøkler (f.eks. Flowcase-tokens) lagres AES-256-GCM-kryptert, aldri i klartekst.
- Logger renser tokens og personidentifikatorer; klienten stripper dem før noe skrives.
AI-rekkverk
AI-en hjelper å beslutte. Den får ikke beslutte.
- Ingen automatisk avvisning: assistenten nekter å ta en negativ beslutning om en kandidat.
- Forespørsler som berører vernede kjennetegn avvises før scoring; ugyldige eller utilgjengelige scoringssvar blir ikke gjort om til en score.
- Assistentens websøk er av som standard, og spørringer renses for personopplysninger før de forlater plattformen.
Blind screening, styrt
Maskering er policy, ikke en bryter noen kan trekke på skuldrene av.
- Masker identitetssignaler for hele arbeidsflaten, per prosjekt eller per kandidat. Fail-closed om innstillinger ikke kan leses.
- Avmasking kan kreve en annen, uavhengig godkjenner, og avdekkinger utløper på timer og maskeres automatisk igjen.
- Hver maskeendring, forespørsel, godkjenning og avdekking havner i audit-sporet.
Et audit-spor du eier
Kunden er behandlingsansvarlig, så loggen tilhører deg.
- Over tjue hendelsestyper: eksporter, avmaskinger, stegflyttinger, rolleendringer, evalueringskjøringer og mer.
- Append-only, filtrerbart i appen, eksporterbart som CSV.
- Metadata er id-er og enums. Sporet lekker aldri personopplysninger selv.
Dataresidens
Hostet i EU/EØS, bygget for nordiske forventninger.
- EU-hostet database og lagring for hver arbeidsflate.
- GDPR-verktøy i produktet: samtykkelogg, dataeksport per kandidat, og sletting etter artikkel 17.
- Kandidatdata brukes aldri til å trene delte modeller.
Din modell, om du vil
AI-leverandøren er en innstilling, ikke en avhengighet.
- OpenAI som standard, bak en streng datagrense per forespørsel.
- Eller pek arbeidsflaten mot et selvdriftet endepunkt (Ollama, vLLM), med test-før-lagring.
- Lagrede evalueringer kan eksporteres med score, tidspunkt og modell- og metodeversjon for å støtte transparensgjennomganger.
Innrettet, og ærlige om resten.
På vei mot SOC 2 og innrettet etter GDPR. Vi publiserer hver milepæl her når den lander. Ingen påstander vi ikke kan stå for.
Sikkerhetsspørsmålene vi faktisk får
Hvor lagres dataene mine?
I en EU-hostet database dedikert til din arbeidsflate. Ikke en delt database med et filter: ditt eget prosjekt, med egne nøkler.
Brukes kandidatdata til å trene AI-modeller?
Nei. Data forlater arbeidsflatens grense bare for den konkrete forespørselen som betjenes, og aldri til trening. Arbeidsflater som vil ha null tredjeparts-AI kan kjøre mot et selvdriftet modell-endepunkt.
Hvordan er én kunde isolert fra en annen?
Fysisk: hver arbeidsflate har sitt eget databaseprosjekt. Logisk på toppen: hver spørring er skopet på arbeidsflate-id uansett. En forespørsel for arbeidsflate A bærer ingen nøkler som kan lese arbeidsflate B.
Hvem hos en kunde kan se kandidatidentiteter?
Rollebasert tilgang styrer hvem som ser hva, og blind screening kan maskere identitetssignaler for hele arbeidsflaten med dobbel kontroll på avmasking. Hver avdekking logges med hvem, når og hvor lenge.
Får vi ut dataene våre?
Ja: kandidatoversikt-, audit- og evalueringseksport som CSV, pluss GDPR-eksport per kandidat som JSON. Ingen lock-in er et designmål, ikke et slagord.
Er dere SOC 2-sertifisert?
Ikke ennå, og vi later ikke som noe annet. Vi bygger mot SOC 2 og publiserer hver milepæl når den lander. GDPR-innretting, audit-sporet og AI-beslutningslogger finnes i dag.
Hvordan melder jeg en sårbarhet?
Send e-post til contact@talentautopilot.com med «security» i emnet. En gründer leser den samme virkedag, og vi holder deg oppdatert gjennom hele fiksen.
Kjører du en sikkerhetsgjennomgang?
Vi svarer på innkjøps- og sikkerhetsskjemaer direkte, gründer til vurderer, vanligvis innen én virkedag.