Sicherheitscenter
SUPPORT · EXPERTINI ATS

Sicherheitscenter

Wie Daten in Expertini ATS geschützt werden und wie Sie ein Sicherheitsproblem verantwortungsvoll melden.

3 Min. Lesezeit · Aktualisiert Juli 2026 · Expertini Redaktion

Diese Seite beschreibt die Sicherheitsmaßnahmen, die für Personalvermittler oder einstellende Unternehmen bei der Evaluierung der Plattform relevant sind, sowie den Responsible-Disclosure-Prozess zur Meldung von Sicherheitslücken.

01Infrastructure

Expertini ATS läuft auf einer direkt von Expertini betriebenen Infrastruktur (kein weiterverkauftes Drittanbieter-SaaS) auf einem dedizierten Elasticsearch-Cluster mit TLS bei der Übertragung. Zahlungsdaten werden vollständig von Stripe verarbeitet — Kartendaten erreichen niemals die eigenen Server von Expertini.

02Access control

Organisationsdaten sind auf der Datenebene streng nach org_id abgegrenzt – eine einstellende Organisation kann die Kandidaten, Stellen oder Bewerbungen einer anderen weder abfragen noch einsehen. Innerhalb einer Organisation steuern die Rollen Inhaber/Admin/Recruiter, wer welche Aktionen durchführen darf (z. B. können nur Inhaber/Admins einen Kundendatensatz im Client CRM löschen).

03PII handling

Persönliche Identifikatoren werden mustergestützt aus dem Lebenslauftext entfernt, bevor ein intelligenter Bewertungsschritt diesen verarbeitet – vollständige Details dazu, was bereinigt wird, und zu den Grenzen dieses Prozesses finden Sie in der Datenschutzerklärung.

04Responsible disclosure

Haben Sie eine Sicherheitslücke gefunden? Senden Sie eine E-Mail mit Schritten zur Reproduktion an security@expertini.com. Bitte melden Sie diese vertraulich vor einer öffentlichen Offenlegung und vermeiden Sie den Zugriff auf oder die Änderung von Daten über das hinaus, was zum Nachweis des Problems erforderlich ist — wir betreiben derzeit kein kostenpflichtiges Bug-Bounty-Programm, bestätigen jedoch in gutem Glauben eingereichte Berichte.

05Datenaufbewahrung und -löschung, ganz konkret

Bewerberdaten werden nach 24 Monaten automatisch gelöscht – ein planmäßiger Prozess, kein reines Antragsrecht, von dem der Kandidat erst wissen müsste, um es auszuüben. Für Integrationen konfigurierte Organisationsgeheimnisse werden serverseitig gespeichert und niemals an einen Browser zurückgesendet: Nach dem Speichern zeigt die Benutzeroberfläche nur noch an, dass Zugangsdaten vorhanden sind, nicht aber deren Wert. Zahlungskartendaten befinden sich zu keinem Zeitpunkt auf den Systemen von Expertini – der gesamte Kartenlebenszyklus findet innerhalb von Stripe statt. Die Datenschutzrichtlinie ist die maßgebliche Darlegung der Aufbewahrungsfristen und Betroffenenrechte; diese Seite dient der sicherheitsrelevanten Zusammenfassung.

06Antworten auf die Fragen, die Sicherheitsprüfer tatsächlich stellen

Für Teams, die eine Sicherheitsbewertung von Anbietern durchführen, die Kurzfassung: Mandantenisolierung wird auf der Datenebene bei jeder Abfrage erzwungen (filterbasiert auf Organisationsebene, nicht allein durch Anwendungscode-Konventionen). Rollenbasierter Zugriff trennt Inhaber-/Admin-Aktionen (Abrechnung, Lizenzen, Löschung) von der täglichen Recruiting-Arbeit. Personenbezogene Daten von Kandidaten werden musterbereinigt, bevor Lebenslauftexte einen intelligenten Verarbeitungsschritt erreichen – das intelligente System bewertet Belege, nicht die Identität, wie auf der Seite zur intelligenten Technologie detailliert beschrieben. Der Transport erfolgt über TLS; die Infrastruktur wird direkt von Expertini betrieben und nicht weiterverkauft. Zudem sind die Entscheidungen der Scoring-Pipeline reproduzierbar und mit Begründungen auf Dimensionsebene protokolliert – relevant für Sicherheitsprüfungen, die mittlerweile Fragen zur algorithmischen Nachvollziehbarkeit enthalten. Für alle Punkte, die diese Übersicht nicht abdeckt, beantwortet security@expertini.com Fragebögen direkt.

Häufig gestellte Fragen

Gibt es ein bezahltes Bug-Bounty-Programm?
Derzeit nicht – offen dargelegt statt anders suggeriert. Ernst gemeinte Meldungen werden bestätigt und bearbeitet, und eine vertrauliche Erstmitteilung ist die einzige verbindliche Bitte.
Können Mitarbeiter von Expertini unsere Kandidatendaten einsehen?
Der betriebliche Zugriff ist auf das beschränkt, was für den Betrieb und den Support des Dienstes erforderlich ist – es gibt keine mandantenübergreifende Benutzeroberfläche zum Durchsuchen, und die organisationsbezogene Filterung greift auf der Datenebene, nicht nur in der Benutzeroberfläche.
Wer füllt unseren Sicherheitsfragebogen für Anbieter aus?
Senden Sie diese an security@expertini.com. Die obigen Abschnitte behandeln die häufigsten Fragen (Isolation, Aufbewahrung, Zahlungsabwicklung, Datenfluss intelligenter Systeme), falls Sie vor einer formellen Prüfung Antworten benötigen.

Auf einen Blick

  • Organisationsdaten streng nach org_id abgegrenzt – keine organisationsübergreifende Sichtbarkeit
  • Kartendaten werden vollständig von Stripe verarbeitet und niemals von Expertini gespeichert
  • PII-Muster vor jedem intelligenten Bewertungsschritt entfernt
  • Verantwortungsvolle Offenlegung (Responsible Disclosure) über security@expertini.com, bitte zuerst vertraulich melden
  • Automatische Löschung von Bewerberdaten nach 24 Monaten, planmäßig und nicht nur auf Anfrage
  • Integrations-Geheimnisse werden nach dem Speichern niemals erneut im Browser gerendert

Erleben Sie sicherheitscenter bei Ihren eigenen Einstellungen.

Bringen Sie eine echte Stellenbeschreibung zu einer 30-minütigen Demo mit – kostenlose Testversion inklusive.

Demo buchen
Expertini Intelligent
Jetzt online
Hallo! Ich bin der intelligente Produktexperte von Expertini. Fragen Sie mich alles über unsere Lösungen, erhalten Sie Unterstützung zu unseren Einstellungstools oder beschreiben Sie einfach Ihr Vorhaben — ich helfe Ihnen gerne weiter. Bei kontospezifischen Anliegen wenden Sie sich bitte per E-Mail an support@expertini.com.