Centre de sécurité
Comment les données sont protégées sur Expertini ATS, et comment signaler une faille de sécurité de manière responsable.
Cette page présente les pratiques de sécurité utiles à un recruteur ou à une organisation évaluant la plateforme, ainsi que la procédure de divulgation responsable pour signaler une vulnérabilité.
Sur cette page
01Infrastructure
Expertini ATS fonctionne sur une infrastructure exploitée directement par Expertini (et non sur un SaaS tiers revendu), sur un cluster Elasticsearch dédié avec chiffrement TLS en transit. Les données de paiement sont intégralement traitées par Stripe — les coordonnées de carte bancaire ne transitent jamais par les serveurs d'Expertini.
02Access control
Les données des organisations sont strictement cloisonnées par org_id au niveau de la couche de données — une organisation de recrutement ne peut ni interroger ni consulter les candidats, offres ou candidatures d'une autre. Au sein d'une même organisation, les rôles de propriétaire/administrateur/recruteur contrôlent les autorisations (par exemple, seuls les propriétaires/administrateurs peuvent supprimer une fiche client dans le CRM Clients).
03PII handling
Les identifiants personnels sont supprimés du texte du CV selon des modèles définis avant toute étape de notation intelligente — consultez la Politique de confidentialité pour obtenir tous les détails sur les éléments supprimés et les limites de ce processus.
04Responsible disclosure
Vous avez découvert une faille de sécurité ? Envoyez un e-mail à security@expertini.com avec les étapes de reproduction. Merci de le signaler de manière confidentielle avant toute divulgation publique et d'éviter d'accéder à des données ou de les modifier au-delà de ce qui est nécessaire pour démontrer le problème — nous ne proposons pas actuellement de programme de prime aux bugs rémunéré, mais nous reconnaissons les signalements effectués de bonne foi.
05Conservation et suppression des données, concrètement
Les données de candidature sont supprimées automatiquement au bout de 24 mois — un processus planifié, et non un droit sur simple demande que le candidat devrait penser à faire valoir. Les secrets d'organisation configurés pour les intégrations sont stockés côté serveur et ne sont jamais renvoyés vers un navigateur : une fois enregistrés, l'interface indique uniquement l'existence de l'identifiant, sans en afficher la valeur. Les données de carte de paiement ne transitent ni ne résident jamais sur les systèmes d'Expertini — l'intégralité du cycle de vie des cartes s'effectue au sein de Stripe. La politique de confidentialité constitue le document de référence concernant les durées de conservation et les droits des personnes concernées ; cette page a pour vocation d'en présenter la synthèse relative à la sécurité.
06Des réponses aux questions que posent réellement les auditeurs de sécurité
Pour les équipes réalisant une évaluation de la sécurité des fournisseurs, voici les points essentiels : le cloisonnement des tenants est appliqué au niveau de la couche de données pour chaque requête (filtrage au niveau de l'organisation, et non une simple convention dans le code applicatif). Le contrôle d'accès basé sur les rôles sépare les actions du propriétaire/administrateur (facturation, licences, suppression) des tâches quotidiennes des recruteurs. Les données personnelles identifiables (PII) des candidats sont expurgées selon des modèles précis avant que le texte du CV ne soit soumis à une étape de traitement intelligent — le système intelligent évalue les éléments probants, et non l'identité, comme détaillé sur la page relative aux technologies intelligentes. Le protocole de transport est le TLS ; l'infrastructure est directement exploitée par Expertini et non revendue. De plus, les décisions du moteur d'évaluation sont reproductibles et consignées avec une justification détaillée par dimension — un atout pour les audits de sécurité qui intègrent désormais des exigences de responsabilité algorithmique. Pour tout aspect non abordé dans ce résumé, security@expertini.com répond directement aux questionnaires d'évaluation.
Questions fréquentes
Existe-t-il un programme rémunéré de chasse aux bugs ?⌄
Le personnel d'Expertini peut-il consulter les données de nos candidats ?⌄
Qui remplit notre questionnaire de sécurité fournisseur ?⌄
En un coup d'œil
- Données de l'organisation strictement cloisonnées par org_id — aucune visibilité inter-organisations
- Coordonnées de carte bancaire gérées entièrement par Stripe, jamais stockées par Expertini
- Données personnelles identifiables (PII) anonymisées par motif avant toute étape d'évaluation intelligente
- Divulgation responsable via security@expertini.com, signalement préalable de manière confidentielle
- Suppression automatique des données des candidats après 24 mois, planifiée et non sur simple demande
- Les clés secrètes d'intégration ne sont jamais réaffichées dans le navigateur après l'enregistrement
Découvrez centre de sécurité sur vos propres recrutements.
Munissez-vous d'une véritable fiche de poste pour une démonstration de 30 minutes — essai gratuit inclus.
Réserver une démonstration