Безопасность и надежность
Кадровые данные — самые чувствительные персональные данные компании
Зарплата, паспорта, медицинские документы, дисциплинарные дела — HumanR создана именно для хранения тех записей, которые не должны никуда утечь. На этой странице объясняется, как продукт их защищает, тем же понятным языком, который мы используем везде.
Контроль доступа на основе ролей и разрешений
Доступ предоставляется по ролям и разрешениям вплоть до отдельных модулей и чувствительных полей. Данные о зарплате, кадровые дела и личные документы остаются на принципе информационной необходимости — руководитель площадки и руководитель отдела кадров видят совершенно разные системы.
Чувствительные поля замаскированы — и доступ регистрируется
Размеры зарплаты и другие чувствительные значения замаскированы для всех, у кого нет конкретного разрешения их видеть, и доступ к чувствительным данным сам по себе записывается. Просмотр — это событие, а не привычка.
Полный журнал аудита
Кто что изменил и когда — записано по всей системе, от исправленного учёта посещаемости до одобренного повышения зарплаты. Когда аудитор спрашивает, ответ — это отчёт, а не пожимание плечами.
Зашифровано при передаче
Весь трафик между вашим браузером, отметками времени ваших биометрических устройств и системой передаётся по зашифрованным каналам.
API токены, которые не могут превышать полномочия издателя
REST API токен показывается один раз и сохраняется только как хеш, поэтому никто — включая нас — не может прочитать его из базы данных. Он несёт только те полномочия, которые уже были у его создателя, может быть привязан к одной компании с датой истечения, и записывается по его короткому префиксу, никогда по самому секрету. Радиус поражения утечённого токена ограничен конкретным человеком, которого вы можете назвать, и его отзыв занимает один клик.
Ваши данные остаются вашими
Все списки в системе экспортируются в файл, который вам принадлежит. Если вы когда-нибудь уходите, вы уходите со своими данными — без комиссий за экспорт, без закрытых форматов.
Демо-компании — вымышленные
Самостоятельное демо работает на полностью заполненных вымышленных компаниях. Исследование демо никогда не касается данных реального клиента, и ничего, что вы делаете в демо-компании, никуда не утечёт.
Где это работает и что его поддерживает
Первая страница каждого опросника безопасности поставщика содержит одни и те же вопросы. Вместо того чтобы вы отправляли опросник, вот ответы.
- Где работает
- Наше облако работает на AWS в регионе Азиатско-Тихоокеанский (Сингапур) — достаточно близко к операциям, которые мы обслуживаем, чтобы система казалась локальной. Или работает на собственных серверах: одна и та же сборка, развёрнутая любым способом, без сокращений в локальной версии.
- Где находятся ваши данные
- Для облачных клиентов — в том же регионе Сингапура, они не перемещаются между регионами без вашего ведома. На собственных серверах они находятся там, где находятся эти серверы, и никогда их не покидают. Если у вашей организации есть требования к размещению данных, один из этих двух ответов их удовлетворяет.
- Зашифровано при передаче и в покое
- Трафик между вашим браузером, биометрическими устройствами и системой передаётся по зашифрованным каналам, и том, на котором находится база данных, зашифрован в покое.
- Резервная копия каждую ночь, вне сервера
- База данных сбрасывается каждую ночь в копию, хранящуюся вне сервера приложений, поэтому потеря сервера не означает потерю данных. Каждый релиз также создаёт снимок файлов, которые он заменяет — это то, что превращает плохой развёртыванием в откат, а не инцидент.
- Вход и сеансы
- Пароли сохраняются в виде хеша, никогда не восстанавливаемо — мы не можем прочитать ваш, и никто, кто получит доступ к базе данных, тоже не может. Каждый аккаунт имеет живой список своих собственных сеансов с возможностью выхода везде, и пароли портала сотрудников переустанавливаются HR лично, а не по почтовой ссылке, поэтому нечего перехватывать.
Обработка данных
Закупки задают здесь два вопроса, у них есть краткие ответы: кто отвечает за данные и что вы подпишете.
Кто контролер и кто обработчик?
Вы контролер данных ваших сотрудников — вы решаете, что собирается и почему. Мы обработчик: мы храним и обрабатываем их для работы сервиса, который вы купили, по вашим инструкциям и ни для чего больше. Мы не продаём данные, не делимся ими с рекламодателями и не используем ваши кадровые записи для обучения моделей.
Подпишете ли вы соглашение об обработке данных?
Да. Мы не публикуем соглашение об обработке данных как загрузку, потому что мы предпочли бы согласовать условия с вами, чем отдать вам шаблон для принятия — спросите нас, и мы отправим один для проверки вашей юридической командой. Если у вашей организации есть своё собственное стандартное соглашение, отправьте его вместо этого; мы его прочитаем и скажем честно, какие пункты мы можем соблюдать, а какие нет.
Кто внутри вашей компании может видеть наши данные?
Доступ в службу поддержки по запросу и по исключению, не постоянно. Когда нам нужно посмотреть на вашего экземпляра для решения проблемы, тот же журнал аудита, который записывает действия ваших пользователей, записывает наши, и доступ к чувствительным полям сам по себе является событием. При локальной установке у нас вообще нет доступа, если вы нам его не дадите.
Куда идут данные, если мы запускаем это сами?
Нигде. Локальный экземпляр обращается к вашей базе данных, вашему SMTP серверу и вашим биометрическим устройствам. Он не звонит домой и не нуждается в исходящем доступе в интернет для работы.
Хранение и удаление
Как долго хранятся вещи и что происходит, когда они перестают быть нужными. Когда продукт автоматически применяет период, число ниже — это из кода.
Кадровые записи
Нет автоматического истечения. Увольнение архивирует файл вместо удаления; удаление — это явное действие, которое вы выполняете.
Пока вы не удалите
Журнал аудита — изменения
Что изменилось, хранится бесконечно. Журнал аудита с короткой памятью — это не журнал аудита.
Время жизни экземпляра
Журнал аудита — просмотры
Кто просмотрел чувствительное поле — это более высокий объём и более низкая ценность со временем, поэтому оно сокращается через год.
365 дней
Сеансы
Мёртвая запись сеанса остаётся, поэтому вы можете заметить вход, который вы не делали, потом она удаляется.
30 дней
Доставки веб-хуков
Чтобы потребитель, который был недоступен, мог видеть ровно то, что он пропустил, вместо того чтобы обнаружить пробел позже.
30 дней
Кандидаты на должность
Анонимизированы после последней активности, включены файлы CV. Настраивается по установкам с минимумом 30 дней; кандидаты могут самостоятельно удалиться.
180 дней
Резервные копии
Ночной дамп хранится вне сервера; старые копии устаревают, поэтому удаления очищаются при смене копий. Срок указан в вашем соглашении.
—
Уход
Полный экспорт по запросу, затем удаление по вашему письменному указанию. Без комиссий за экспорт, без закрытых форматов, без периода уведомления.
—
Раздел прямых ответов
Страницы безопасности любят логотипы. Вот наш, словами: мы бы предпочли честно сказать вам, что мы делаем и что нет, чем украсить эту страницу намёками.
Вы сертифицированы SOC 2 или ISO 27001?
Ещё нет. Когда мы завершим сертификацию, она будет указана здесь с отчётом доступным по запросу — до тех пор мы не будем подразумевать иное графиками в форме значков.
Вы поддерживаете двухфакторную аутентификацию?
Ещё нет. Аккаунты защищены хешированными паролями, живым списком сеансов, из которого вы можете удалить устройство удалённо, и переустановкой паролей лично HR, а не по ссылкам по почте. Двухфакторная аутентификация в планах, и этот ответ меняется в день, когда она выпускается, а не в день, когда мы решаем это подразумевать.
Можно ли запустить это на собственных серверах?
Да — и это одна и та же сборка, которую мы запускаем в нашем собственном облаке, не сокращённое локальное издание, которое отстаёт на версию. Группы с жёстким требованием размещения данных или политикой IT, которая не будет размещать зарплату в облаке кого-то другого, берут этот путь и ничего не теряют.
Проводите оценку безопасности поставщика?
Отправьте нам ваш опросник. Мы честно ответим на каждую строку, включая «ещё нет» где это правда, и ответим быстро.
Нашли уязвимость?
Сообщите нам, и мы отнесёмся к этому серьёзно — см. контакт для сообщения ниже. Мы обязуемся быстро подтверждать отчёты и не преследовать действующих добросовестно.
Прямые ответы, в письменном виде
Спросите нас что угодно о том, как хранятся ваши данные. Мы бы предпочли потерять сделку честным ответом, чем выиграть её подразумеваемой сертификацией.
Без карты. Без звонков продаж. Настоящий логин, отправим на почту.