Sécurité et confiance

Les données RH sont les données personnelles les plus sensibles d'une entreprise

Salaires, passeports, documents médicaux, cas disciplinaires — HumanR existe pour conserver exactement les dossiers qui ne doivent pas s'échapper. Cette page explique comment le produit les protège, dans le même langage clair que nous utilisons partout ailleurs.

Contrôle d'accès basé sur le rôle et les permissions

L'accès est accordé par rôle et permission jusqu'aux modules individuels et aux champs sensibles. Les chiffres de paie, les cas RH et les documents personnels restent sur une base du besoin de savoir — un superviseur de site et un responsable de paie voient des systèmes très différents.

Les champs sensibles masqués — et l'accès enregistré

Les chiffres de salaire et autres valeurs sensibles sont masqués pour quiconque n'a pas la permission spécifique de les voir, et l'accès aux données sensibles est lui-même enregistré. Regarder est un événement, pas une habitude.

Une piste d'audit complète

Qui a changé quoi, et quand — enregistré dans tout le système, du pointage d'assistance corrigé à l'augmentation de salaire approuvée. Quand un auditeur demande, la réponse est un rapport, non une épaule haussée.

Chiffré en transit

Tout le trafic entre votre navigateur, les pointages de vos appareils biométriques et le système voyage sur des connexions chiffrées.

Les jetons API qui ne peuvent pas dépasser leur émetteur

Un jeton API REST est affiché une fois et stocké uniquement en tant que hachage, de sorte que personne — nous non compris — ne peut en lire un en dehors de la base de données. Il ne porte que les portées que son créateur détenait déjà, peut être épinglé à une seule entreprise avec une date d'expiration, et est enregistré par son préfixe court, jamais son secret. Le rayon de souffle d'un jeton divulgué est limité par une personne que vous pouvez nommer, et le révoquer ne prend qu'un clic.

Vos données restent les vôtres

Chaque liste du système s'exporte vers un fichier que vous possédez. Si vous partez un jour, vous partez avec vos données — pas de frais d'export, pas de formats d'otage.

Les sociétés de démonstration sont fictives

La démonstration en libre-service s'exécute sur des entreprises fictives entièrement ensemencées. Explorer la démo ne touche jamais les données d'un vrai client, et rien de ce que vous faites dans une entreprise de démo ne fuit nulle part.

Où il s'exécute et ce qui l'appuie

La première page de chaque questionnaire de sécurité fournisseur ouvre avec les mêmes poignées de choses. Plutôt que de vous faire envoyer le questionnaire pour le découvrir, voici les réponses.

Où il s'exécute
Notre cloud s'exécute sur AWS dans la région Asie-Pacifique (Singapour) — assez proche des opérations que nous servons pour que le système se sente local. Ou il s'exécute sur vos propres serveurs : la même compilation, déployée de toute façon, sans réduction sur l'édition sur site.
Où vos données se situent
Pour les clients cloud, dans cette même région de Singapour — il n'est pas déplacé entre les régions derrière votre dos. Sur vos propres serveurs, il se situe où se trouvent ces serveurs et ne les quitte jamais. Si votre groupe a une règle de résidence, l'une de ces deux réponses la satisfait.
Chiffré en transit et au repos
Le trafic entre votre navigateur, vos appareils biométriques et le système voyage sur des connexions chiffrées, et le volume sur lequel réside la base de données est chiffré au repos.
Sauvegardé chaque nuit, hors de la machine
La base de données est vidée chaque nuit vers une copie conservée hors du serveur d'applications, de sorte que perdre le serveur ne signifie pas perdre les données. Chaque version émet également un snapshot des fichiers qu'elle remplace — ce qui rend un mauvais déploiement un retour, pas un incident.
Connexion et sessions
Les mots de passe sont stockés hachés, jamais de manière récupérable — nous ne pouvons pas lire le vôtre et personne qui atteint la base de données non plus. Chaque compte porte une liste en direct de ses propres sessions avec déconnexion partout, et les mots de passe du portail des employés sont réinitialisés par le RH en personne plutôt que par un lien envoyé par courrier électronique, il n'y a donc pas de courrier de réinitialisation à intercepter.

Traitement des données

L'approvisionnement pose deux questions ici, et elles ont des réponses courtes : qui est responsable des données, et ce que signerez-vous.

Qui est le contrôleur et qui est le processeur ?

Vous êtes le responsable des données de vos employés — vous décidez ce qui est collecté et pourquoi. Nous sommes le processeur : nous la tenons et la traitons pour exécuter le service que vous avez acheté, selon vos instructions, et pour rien d'autre. Nous ne vendons pas de données, nous ne les partageons pas avec les annonceurs, et nous n'utilisons pas vos dossiers RH pour entraîner des modèles.

Signerez-vous un accord de traitement des données ?

Oui. Nous ne publions pas d'accord de traitement en tant que téléchargement car nous préférerions convenir les conditions avec vous plutôt que de vous remettre un modèle à accepter — demandez-nous et nous vous en enverrons un pour que votre équipe juridique l'examine. Si votre organisation a son propre accord de traitement type, envoyez celui-ci ; nous le lirons et vous dirons clairement quelles clauses nous pouvons respecter et lesquelles non.

Qui dans votre entreprise peut voir nos données ?

L'accès au support est sur demande et par exception, non permanent. Quand nous avons besoin de regarder votre instance pour résoudre un problème, la même piste d'audit qui enregistre les actions de vos utilisateurs enregistre les nôtres, et l'accès aux champs sensibles est lui-même un événement. Sur une installation autohébergée, nous n'avons accès à aucune données à moins que vous ne nous le donniez.

Où vont les données si nous l'exécutons nous-mêmes ?

Nulle part. Une instance autohébergée parle à votre base de données, votre serveur SMTP et vos appareils biométriques. Il n'appelle pas à la maison, et il n'a pas besoin d'un accès internet sortant pour fonctionner.

Rétention et suppression

Combien de temps les choses sont conservées, et ce qui se passe quand elles cessent d'être nécessaires. Lorsque le produit applique automatiquement une période, le chiffre ci-dessous est celui du code.

Dossiers des employés

Pas d'expiration automatique. La résiliation archive le dossier plutôt que de l'effacer ; la suppression est une action explicite que vous effectuez.

Jusqu'à ce que vous supprimiez

Piste d'audit — modifications

Ce qui a changé est conservé indéfiniment. Une piste d'audit avec une courte mémoire n'est pas une piste d'audit.

Durée de l'instance

Piste d'audit — vues

Qui a visualisé un champ sensible est un volume plus élevé et une valeur inférieure au fil du temps, de sorte qu'il est taillé après un an.

365 jours

Sessions

Une ligne de session morte s'attarde de sorte que vous pouviez toujours repérer une connexion que vous n'avez pas faite, puis elle est balayée.

30 jours

Livraisons de webhook

Afin qu'un consommateur qui était inactif puisse voir exactement ce qu'il a manqué plutôt que de découvrir l'écart plus tard.

30 jours

Candidats aux emplois

Anonymisé après la dernière activité, les fichiers CV inclus. Configurable par installation avec un plancher de 30 jours ; les candidats peuvent s'auto-effacer.

180 jours

Sauvegardes

Vidage nocturne conservé hors du serveur ; les copies plus anciennes vieillissent, de sorte que les suppressions se clarifient lorsque les copies tournent. Le terme est dans votre accord.

Partir

Export complet sur demande, puis suppression sur votre instruction écrite. Pas de frais d'export, pas de format d'otage, pas de période de préavis.

La section des réponses directes

Les pages de sécurité adorent les logos. Voici la nôtre, en mots : nous préférerions vous dire clairement ce que nous faisons et ce que nous n'avons pas plutôt que de décorer cette page avec des implications.

Êtes-vous certifié SOC 2 ou ISO 27001 ?

Pas encore. Lorsque nous terminerons une certification, elle sera répertoriée ici avec le rapport disponible sur demande — jusqu'à ce moment, nous n'impliquons pas le contraire avec des graphiques en forme de badge.

Supportez-vous l'authentification à deux facteurs ?

Pas encore. Les comptes sont protégés par des mots de passe hachés, une liste de session en direct dont vous pouvez déconnecter un appareil à distance, et des réinitialisations médiées par le RH plutôt que des liens de réinitialisation envoyés par courrier électronique. L'authentification à deux facteurs est sur la feuille de route, et cette réponse change le jour où elle est expédiée plutôt que le jour où nous décidons de l'impliquer.

Pouvons-nous l'exécuter sur nos propres serveurs ?

Oui — et c'est la même compilation que nous exécutons dans notre propre cloud, pas une édition sur site réduite restée une version derrière. Les groupes avec une règle de résidence des données difficile, ou une politique informatique qui ne mettra pas la paie dans le cloud de quelqu'un d'autre, prennent cette route et ne perdent rien.

Exécution d'une évaluation de sécurité fournisseur ?

Envoyez-nous votre questionnaire. Nous répondons à chaque ligne honnêtement, y compris « pas encore » où c'est la vérité, et nous répondons vite.

Trouvé une vulnérabilité ?

Signalez-le et nous le prendrons au sérieux — voir le contact de divulgation ci-dessous. Nous nous engageons à reconnaître les rapports rapidement et à ne pas poursuivre quiconque agit de bonne foi.

Des réponses directes, par écrit

Posez-nous n'importe quelle question sur la façon dont vos données sont conservées. Nous préférerions perdre une affaire sur une réponse honnête plutôt que d'en gagner une sur une certification implicite.

Pas de carte bancaire. Aucun appel de vente requis. Une vraie connexion, envoyée par email.