Безопасность и защита данных кандидатов
Мы делаем продукт, который находит людей, никогда к вам не откликавшихся. Это работает только при условии, что с найденными людьми обращаются как положено, а рекрутер, использующий наш результат, может ответить кандидату на вопрос «откуда у вас мои данные?». Здесь — как это устроено, простым языком; юридические формулировки — в Политике конфиденциальности (ведётся на английском).
Кто за что отвечает
Leadl обрабатывает персональные данные в нескольких качествах, и правила для них разные. Вашему DPO это важнее любого значка сертификации.
| Данные | Наша роль |
|---|---|
| Профили кандидатов, которые мы находим и собираем из публичных источников | Контролёр — мы определяем цели и средства обработки |
| Данные, которые вы загружаете или поручаете обработать (ваша ATS, заметки, резюме) | Обработчик — действуем по вашим документированным поручениям |
| Данные аккаунта, биллинга и использования | Контролёр |
Когда найденный профиль становится доступен вам, вы становитесь независимым контролёром своей копии. Мы не являемся совместными контролёрами с клиентами — каждая сторона отвечает за то, что делает с данными сама.
Что мы собираем и чего намеренно не собираем
Что храним о кандидате: профессиональную информацию — имя; роль, навыки, опыт и образование; ссылки на публичные профессиональные профили и результаты работы; город или регион; профессиональные контакты, если человек сделал их публичными. Источники — публично доступные: профессиональные сети, платформы для разработчиков и портфолио, публичные профессиональные каталоги и лицензированные поставщики данных.
Чего не собираем. Мы не намерены собирать или выводить специальные категории данных по ст. 9 GDPR — расовое или этническое происхождение, политические взгляды, религиозные или философские убеждения, членство в профсоюзе, здоровье, половую жизнь или ориентацию, генетические и биометрические данные. Источники и модели настроены исключать и фильтровать такие данные на этапе загрузки и не строить выводов о защищённых характеристиках. Всё подобное, попавшее случайно, удаляется.
Правовое основание — прямым текстом
Поиск работает на законном интересе, ст. 6(1)(f) GDPR: соединять квалифицированных специалистов с подходящими возможностями и давать работодателям нанимать эффективно. Мы ограничиваем сбор профессиональной информацией, относящейся к роли, и предоставляем кандидатам уведомление по статье 14 — раскрытие, обязательное когда данные получены не от самого человека. Оно полностью опубликовано в Политике конфиденциальности и предоставляется при первом контакте.
Компания учреждена в Испании и работает по GDPR (Регламент (ЕС) 2016/679) и испанскому Органическому закону 3/2018 (LOPDGDD). Надзорный орган — Агентство по защите данных Испании (AEPD).
Сколько данные живут у нас
Найденные профили кандидатов без взаимодействия и без иного правового основания автоматически удаляются через 365 дней. Обработка по вашему поручению следует вашим настройкам хранения и договору с вами.
Отказ и список подавления
Когда кандидат возражает или просит удалить данные, мы удаляем активную запись и оставляем только минимальный хешированный идентификатор в списке подавления — исключительно чтобы не найти и не побеспокоить этого человека снова. Именно хранение хеша делает «больше со мной не связывайтесь» действительно работающим. Мы также учитываем сигналы Global Privacy Control.
Права кандидата и что происходит с запросом
У кандидатов есть права на доступ (ст. 15), исправление (16), удаление (17), ограничение обработки (18), переносимость (20) и возражение (21), право не быть объектом решения, основанного исключительно на автоматизированной обработке (22), и право отозвать согласие там, где обработка на нём основана. Запросы — на hay@leadl.ai, отвечаем в течение одного месяца (продлевается на два для сложных случаев), в обычных случаях бесплатно. Там, где мы выступаем обработчиком, мы передаём запрос клиенту-контролёру и содействуем ему; ответ по существу даёт он.
ИИ: что он решает, а что нет
Платформа использует автоматизированную обработку, включая профилирование, чтобы дать оценку соответствия, возможные тревожные сигналы и предлагаемые вопросы для интервью. Это вспомогательные материалы для решения, которое принимает человек-рекрутер. Это не решение, основанное исключительно на автоматизированной обработке и порождающее юридические или сходные значимые последствия: итоговые решения о скрининге и найме принимают ваши сотрудники, которые изучают выводы системы и вправе их проигнорировать.
Мы даём содержательную информацию о логике работы — о критериях, влияющих на результат, — не раскрывая коммерческую тайну. Кандидат, считающий, что автоматический вывод существенно на него повлиял, может запросить пересмотр человеком, высказать свою позицию и оспорить вывод через hay@leadl.ai.
ИИ-системы, применяемые в рекрутинге, могут квалифицироваться как высокорисковые по Регламенту ЕС об ИИ (Рег. (ЕС) 2024/1689). Мы соответственно применяем меры прозрачности, человеческого надзора, логирования и мониторинга.
ИИ-провайдеры не могут обучаться на этих данных
Наши ИИ- и LLM-субобработчики договорно лишены права использовать персональные данные для обучения своих моделей. Актуальный список субобработчиков и механизм трансграничной передачи по каждому вендору предоставляем по запросу на hay@leadl.ai.
Передача данных за пределы ЕЭЗ
Когда персональные данные покидают ЕЭЗ, мы опираемся на решение об адекватности (включая EU–US Data Privacy Framework для сертифицированных импортёров), Стандартные договорные условия ЕС, британские IDTA/Addendum и швейцарские гарантии — с оценкой воздействия передачи там, где она требуется. Копии гарантий доступны по запросу на hay@leadl.ai.
Технические и организационные меры
Мы применяем меры, соразмерные риску, по ст. 32 GDPR: контроль доступа, шифрование при передаче, логирование, резервное копирование и процесс реагирования на инциденты. Когда утечка персональных данных этого требует, уведомляем надзорный орган и затронутых лиц по ст. 33–34.
Мы предпочитаем говорить о том, что есть, а не намекать на то, чего нет: на этой странице перечислены меры, которые мы действительно применяем. Мы пока не заявляем о сертификации SOC 2 или ISO 27001 и не станем показывать значки, которых не заслужили. Если ваш процесс закупки требует конкретной сертификации или заполненной анкеты безопасности — напишите на hay@leadl.ai, и мы честно скажем, где мы находимся.
Сообщить об уязвимости
Если вы нашли проблему безопасности, напишите на hay@leadl.ai с шагами воспроизведения. Пожалуйста, дайте нам разумное время на исправление до публичного раскрытия. Платной программы вознаграждений у нас пока нет, и мы не преследуем исследователей, которые сообщают добросовестно и избегают нарушения приватности, уничтожения данных и нарушения работы сервиса.
Контакты
AI LEADPLATFORM, S.L. — CIF B75627067, Calle Consell de Cent, 38, 08014 Barcelona, Spain.
Контакт по защите данных: hay@leadl.ai
Полные юридические тексты (на английском): Privacy Policy · Terms of Service · Cookie Policy · Data Processing Consent.