Sicherheitscenter
Wie Daten in Expertini ATS geschützt werden und wie Sie ein Sicherheitsproblem verantwortungsvoll melden.
Diese Seite beschreibt die Sicherheitsmaßnahmen, die für Personalvermittler oder einstellende Unternehmen bei der Evaluierung der Plattform relevant sind, sowie den Responsible-Disclosure-Prozess zur Meldung von Sicherheitslücken.
Auf dieser Seite
01Infrastructure
Expertini ATS läuft auf einer direkt von Expertini betriebenen Infrastruktur (kein weiterverkauftes Drittanbieter-SaaS) auf einem dedizierten Elasticsearch-Cluster mit TLS bei der Übertragung. Zahlungsdaten werden vollständig von Stripe verarbeitet — Kartendaten erreichen niemals die eigenen Server von Expertini.
02Access control
Organisationsdaten sind auf der Datenebene streng nach org_id abgegrenzt – eine einstellende Organisation kann die Kandidaten, Stellen oder Bewerbungen einer anderen weder abfragen noch einsehen. Innerhalb einer Organisation steuern die Rollen Inhaber/Admin/Recruiter, wer welche Aktionen durchführen darf (z. B. können nur Inhaber/Admins einen Kundendatensatz im Client CRM löschen).
03PII handling
Persönliche Identifikatoren werden mustergestützt aus dem Lebenslauftext entfernt, bevor ein intelligenter Bewertungsschritt diesen verarbeitet – vollständige Details dazu, was bereinigt wird, und zu den Grenzen dieses Prozesses finden Sie in der Datenschutzerklärung.
04Responsible disclosure
Haben Sie eine Sicherheitslücke gefunden? Senden Sie eine E-Mail mit Schritten zur Reproduktion an security@expertini.com. Bitte melden Sie diese vertraulich vor einer öffentlichen Offenlegung und vermeiden Sie den Zugriff auf oder die Änderung von Daten über das hinaus, was zum Nachweis des Problems erforderlich ist — wir betreiben derzeit kein kostenpflichtiges Bug-Bounty-Programm, bestätigen jedoch in gutem Glauben eingereichte Berichte.
05Datenaufbewahrung und -löschung, ganz konkret
Bewerberdaten werden nach 24 Monaten automatisch gelöscht – ein planmäßiger Prozess, kein reines Antragsrecht, von dem der Kandidat erst wissen müsste, um es auszuüben. Für Integrationen konfigurierte Organisationsgeheimnisse werden serverseitig gespeichert und niemals an einen Browser zurückgesendet: Nach dem Speichern zeigt die Benutzeroberfläche nur noch an, dass Zugangsdaten vorhanden sind, nicht aber deren Wert. Zahlungskartendaten befinden sich zu keinem Zeitpunkt auf den Systemen von Expertini – der gesamte Kartenlebenszyklus findet innerhalb von Stripe statt. Die Datenschutzrichtlinie ist die maßgebliche Darlegung der Aufbewahrungsfristen und Betroffenenrechte; diese Seite dient der sicherheitsrelevanten Zusammenfassung.
06Antworten auf die Fragen, die Sicherheitsprüfer tatsächlich stellen
Für Teams, die eine Sicherheitsbewertung von Anbietern durchführen, die Kurzfassung: Mandantenisolierung wird auf der Datenebene bei jeder Abfrage erzwungen (filterbasiert auf Organisationsebene, nicht allein durch Anwendungscode-Konventionen). Rollenbasierter Zugriff trennt Inhaber-/Admin-Aktionen (Abrechnung, Lizenzen, Löschung) von der täglichen Recruiting-Arbeit. Personenbezogene Daten von Kandidaten werden musterbereinigt, bevor Lebenslauftexte einen intelligenten Verarbeitungsschritt erreichen – das intelligente System bewertet Belege, nicht die Identität, wie auf der Seite zur intelligenten Technologie detailliert beschrieben. Der Transport erfolgt über TLS; die Infrastruktur wird direkt von Expertini betrieben und nicht weiterverkauft. Zudem sind die Entscheidungen der Scoring-Pipeline reproduzierbar und mit Begründungen auf Dimensionsebene protokolliert – relevant für Sicherheitsprüfungen, die mittlerweile Fragen zur algorithmischen Nachvollziehbarkeit enthalten. Für alle Punkte, die diese Übersicht nicht abdeckt, beantwortet security@expertini.com Fragebögen direkt.
Häufig gestellte Fragen
Gibt es ein bezahltes Bug-Bounty-Programm?⌄
Können Mitarbeiter von Expertini unsere Kandidatendaten einsehen?⌄
Wer füllt unseren Sicherheitsfragebogen für Anbieter aus?⌄
Auf einen Blick
- Organisationsdaten streng nach org_id abgegrenzt – keine organisationsübergreifende Sichtbarkeit
- Kartendaten werden vollständig von Stripe verarbeitet und niemals von Expertini gespeichert
- PII-Muster vor jedem intelligenten Bewertungsschritt entfernt
- Verantwortungsvolle Offenlegung (Responsible Disclosure) über security@expertini.com, bitte zuerst vertraulich melden
- Automatische Löschung von Bewerberdaten nach 24 Monaten, planmäßig und nicht nur auf Anfrage
- Integrations-Geheimnisse werden nach dem Speichern niemals erneut im Browser gerendert
Erleben Sie sicherheitscenter bei Ihren eigenen Einstellungen.
Bringen Sie eine echte Stellenbeschreibung zu einer 30-minütigen Demo mit – kostenlose Testversion inklusive.
Demo buchen