← leadl.ai EN

Безопасность и защита данных кандидатов

Мы делаем продукт, который находит людей, никогда к вам не откликавшихся. Это работает только при условии, что с найденными людьми обращаются как положено, а рекрутер, использующий наш результат, может ответить кандидату на вопрос «откуда у вас мои данные?». Здесь — как это устроено, простым языком; юридические формулировки — в Политике конфиденциальности (ведётся на английском).

Кто за что отвечает

Leadl обрабатывает персональные данные в нескольких качествах, и правила для них разные. Вашему DPO это важнее любого значка сертификации.

ДанныеНаша роль
Профили кандидатов, которые мы находим и собираем из публичных источниковКонтролёр — мы определяем цели и средства обработки
Данные, которые вы загружаете или поручаете обработать (ваша ATS, заметки, резюме)Обработчик — действуем по вашим документированным поручениям
Данные аккаунта, биллинга и использованияКонтролёр

Когда найденный профиль становится доступен вам, вы становитесь независимым контролёром своей копии. Мы не являемся совместными контролёрами с клиентами — каждая сторона отвечает за то, что делает с данными сама.

Что мы собираем и чего намеренно не собираем

Что храним о кандидате: профессиональную информацию — имя; роль, навыки, опыт и образование; ссылки на публичные профессиональные профили и результаты работы; город или регион; профессиональные контакты, если человек сделал их публичными. Источники — публично доступные: профессиональные сети, платформы для разработчиков и портфолио, публичные профессиональные каталоги и лицензированные поставщики данных.

Чего не собираем. Мы не намерены собирать или выводить специальные категории данных по ст. 9 GDPR — расовое или этническое происхождение, политические взгляды, религиозные или философские убеждения, членство в профсоюзе, здоровье, половую жизнь или ориентацию, генетические и биометрические данные. Источники и модели настроены исключать и фильтровать такие данные на этапе загрузки и не строить выводов о защищённых характеристиках. Всё подобное, попавшее случайно, удаляется.

Правовое основание — прямым текстом

Поиск работает на законном интересе, ст. 6(1)(f) GDPR: соединять квалифицированных специалистов с подходящими возможностями и давать работодателям нанимать эффективно. Мы ограничиваем сбор профессиональной информацией, относящейся к роли, и предоставляем кандидатам уведомление по статье 14 — раскрытие, обязательное когда данные получены не от самого человека. Оно полностью опубликовано в Политике конфиденциальности и предоставляется при первом контакте.

Компания учреждена в Испании и работает по GDPR (Регламент (ЕС) 2016/679) и испанскому Органическому закону 3/2018 (LOPDGDD). Надзорный орган — Агентство по защите данных Испании (AEPD).

Сколько данные живут у нас

Найденные профили кандидатов без взаимодействия и без иного правового основания автоматически удаляются через 365 дней. Обработка по вашему поручению следует вашим настройкам хранения и договору с вами.

Отказ и список подавления

Когда кандидат возражает или просит удалить данные, мы удаляем активную запись и оставляем только минимальный хешированный идентификатор в списке подавления — исключительно чтобы не найти и не побеспокоить этого человека снова. Именно хранение хеша делает «больше со мной не связывайтесь» действительно работающим. Мы также учитываем сигналы Global Privacy Control.

Права кандидата и что происходит с запросом

У кандидатов есть права на доступ (ст. 15), исправление (16), удаление (17), ограничение обработки (18), переносимость (20) и возражение (21), право не быть объектом решения, основанного исключительно на автоматизированной обработке (22), и право отозвать согласие там, где обработка на нём основана. Запросы — на hay@leadl.ai, отвечаем в течение одного месяца (продлевается на два для сложных случаев), в обычных случаях бесплатно. Там, где мы выступаем обработчиком, мы передаём запрос клиенту-контролёру и содействуем ему; ответ по существу даёт он.

ИИ: что он решает, а что нет

Платформа использует автоматизированную обработку, включая профилирование, чтобы дать оценку соответствия, возможные тревожные сигналы и предлагаемые вопросы для интервью. Это вспомогательные материалы для решения, которое принимает человек-рекрутер. Это не решение, основанное исключительно на автоматизированной обработке и порождающее юридические или сходные значимые последствия: итоговые решения о скрининге и найме принимают ваши сотрудники, которые изучают выводы системы и вправе их проигнорировать.

Мы даём содержательную информацию о логике работы — о критериях, влияющих на результат, — не раскрывая коммерческую тайну. Кандидат, считающий, что автоматический вывод существенно на него повлиял, может запросить пересмотр человеком, высказать свою позицию и оспорить вывод через hay@leadl.ai.

ИИ-системы, применяемые в рекрутинге, могут квалифицироваться как высокорисковые по Регламенту ЕС об ИИ (Рег. (ЕС) 2024/1689). Мы соответственно применяем меры прозрачности, человеческого надзора, логирования и мониторинга.

ИИ-провайдеры не могут обучаться на этих данных

Наши ИИ- и LLM-субобработчики договорно лишены права использовать персональные данные для обучения своих моделей. Актуальный список субобработчиков и механизм трансграничной передачи по каждому вендору предоставляем по запросу на hay@leadl.ai.

Передача данных за пределы ЕЭЗ

Когда персональные данные покидают ЕЭЗ, мы опираемся на решение об адекватности (включая EU–US Data Privacy Framework для сертифицированных импортёров), Стандартные договорные условия ЕС, британские IDTA/Addendum и швейцарские гарантии — с оценкой воздействия передачи там, где она требуется. Копии гарантий доступны по запросу на hay@leadl.ai.

Технические и организационные меры

Мы применяем меры, соразмерные риску, по ст. 32 GDPR: контроль доступа, шифрование при передаче, логирование, резервное копирование и процесс реагирования на инциденты. Когда утечка персональных данных этого требует, уведомляем надзорный орган и затронутых лиц по ст. 33–34.

Мы предпочитаем говорить о том, что есть, а не намекать на то, чего нет: на этой странице перечислены меры, которые мы действительно применяем. Мы пока не заявляем о сертификации SOC 2 или ISO 27001 и не станем показывать значки, которых не заслужили. Если ваш процесс закупки требует конкретной сертификации или заполненной анкеты безопасности — напишите на hay@leadl.ai, и мы честно скажем, где мы находимся.

Сообщить об уязвимости

Если вы нашли проблему безопасности, напишите на hay@leadl.ai с шагами воспроизведения. Пожалуйста, дайте нам разумное время на исправление до публичного раскрытия. Платной программы вознаграждений у нас пока нет, и мы не преследуем исследователей, которые сообщают добросовестно и избегают нарушения приватности, уничтожения данных и нарушения работы сервиса.

Контакты

AI LEADPLATFORM, S.L. — CIF B75627067, Calle Consell de Cent, 38, 08014 Barcelona, Spain.
Контакт по защите данных: hay@leadl.ai

Полные юридические тексты (на английском): Privacy Policy · Terms of Service · Cookie Policy · Data Processing Consent.