Sicherheit
Sicherheit, die Sie nachlesen können
Kandidatendaten sind Vertrauenssache. Hier steht genau, wo Ihre Daten liegen, wer sie sehen darf und was recruitrm in Ihrem Postfach und Kalender liest, ändert und speichert.
Hosting in der EU
Gehostet in Deutschland, gesichert in Finnland
App, Datenbank, Dokumente und der Datenschutzfilter laufen auf einem Server bei Hetzner in Deutschland. Alle beteiligten Dienstleister zeigt die App jedem Workspace auf der Seite Datenschutz, mit Zweck, Ort und Vertrag.
- App und Datenbank bei Hetzner in Deutschland
- Dokumente liegen in der Datenbank und sind damit genauso getrennt und gesichert
- Alle Verbindungen verschlüsselt über HTTPS
- Dienstleister mit Zweck und Ort in der App offengelegt
Getrennte Workspaces
Die Datenbank selbst trennt die Workspaces
Jede fachliche Tabelle trägt die Kennung des Workspaces. Eine Regel in der Datenbank (Row Level Security) gibt nur Zeilen des eigenen Workspaces heraus, auch dann, wenn eine Abfrage im Programm einmal fehlerhaft wäre. Die App meldet sich mit einem Datenbankkonto an, das diese Regel nicht umgehen kann.
- Trennung in der Datenbank, nicht nur im Programm
- Gilt für Lesen und Schreiben
- Ohne gesetzten Workspace sieht die App keine Daten
- Bei jedem Test der Sicherung mitgeprüft
Postfach und Kalender
Was recruitrm in Ihrem Postfach darf
Jede Funktion fragt nur das Recht an, das sie braucht. Welche Rechte es genau sind, zeigt Microsoft beim Verbinden noch einmal an.
| Funktion | Recht | Liest | Ändert | Speichert in recruitrm |
|---|---|---|---|---|
Anmelden mit Microsoft Nur lesen | openid, profile, email, User.Read | Ihren Namen und Ihre E-Mail-Adresse | Nichts | Name und E-Mail-Adresse im Benutzerkonto |
Mails senden Schreibt | Mail.Send | Nichts | Verschickt nur Mails, die Sie in recruitrm selbst abschicken, aus Ihrem Postfach | Ihre Entwürfe bis zum Versand |
Mail-Verlauf an der Person Nur lesen | Mail.Read | Mails mit der Adresse des Kandidaten oder Managers, den Sie gerade öffnen | Nichts | Nichts, die Anzeige wird jedes Mal live geladen |
Mail-Abgleich Nur lesen | Mail.Read | Posteingang und Gesendet, aber nur Mails mit bekannten Kandidaten und Managern | Nichts | Betreff, eine Vorschau von höchstens 300 Zeichen und einen Link zur Mail, keinen vollständigen Text |
Postfach in recruitrm Schreibt | Mail.ReadWrite | Ihre Ordner und Mails, während Sie das Postfach in recruitrm geöffnet haben | Gelesen und ungelesen, Kennzeichnen, Verschieben, Archivieren und Löschen in „Gelöschte Elemente“. Endgültig gelöscht wird nie. | Nichts, alles wird live angezeigt |
Interviews mit Teams-Link Schreibt | Calendars.ReadWrite | Ihre eigenen Termine für Überschneidungen und den Kalender in recruitrm, frei oder gebucht bei Kollegen, Zu- und Absagen der Teilnehmer | Legt Interview-Termine an. Verschoben und abgesagt werden nur Termine, die recruitrm selbst angelegt hat. | Das Interview mit Zeit, Teilnehmern und Teams-Link |
Eigenes Mailkonto (IMAP und SMTP) Nur lesen | Benutzername und Passwort | Ordner werden nur lesend geöffnet, ausgewertet werden Mails mit bekannten Kandidaten und Managern | Legt nur eine Kopie Ihrer gesendeten Mails im Ordner Gesendet ab. Keine Markierungen, nichts wird verschoben oder gelöscht. | Betreff und Vorschau wie beim Abgleich, das Passwort nur verschlüsselt |
Zoom, Webex oder GoTo Meeting Schreibt | Meetings anlegen, ändern und lesen | Ihre anstehenden Meetings, um Überschneidungen zu zeigen | Legt Meetings für Interviews an und verschiebt oder löscht diese. Bei Zoom ist die automatische Aufzeichnung aus. | Das Interview mit dem Meeting-Link, den Zugang nur verschlüsselt |
Anmelden mit Microsoft
Nur lesenopenid, profile, email, User.Read
- Liest
- Ihren Namen und Ihre E-Mail-Adresse
- Ändert
- Nichts
- Speichert in recruitrm
- Name und E-Mail-Adresse im Benutzerkonto
Mails senden
SchreibtMail.Send
- Liest
- Nichts
- Ändert
- Verschickt nur Mails, die Sie in recruitrm selbst abschicken, aus Ihrem Postfach
- Speichert in recruitrm
- Ihre Entwürfe bis zum Versand
Mail-Verlauf an der Person
Nur lesenMail.Read
- Liest
- Mails mit der Adresse des Kandidaten oder Managers, den Sie gerade öffnen
- Ändert
- Nichts
- Speichert in recruitrm
- Nichts, die Anzeige wird jedes Mal live geladen
Mail-Abgleich
Nur lesenMail.Read
- Liest
- Posteingang und Gesendet, aber nur Mails mit bekannten Kandidaten und Managern
- Ändert
- Nichts
- Speichert in recruitrm
- Betreff, eine Vorschau von höchstens 300 Zeichen und einen Link zur Mail, keinen vollständigen Text
Postfach in recruitrm
SchreibtMail.ReadWrite
- Liest
- Ihre Ordner und Mails, während Sie das Postfach in recruitrm geöffnet haben
- Ändert
- Gelesen und ungelesen, Kennzeichnen, Verschieben, Archivieren und Löschen in „Gelöschte Elemente“. Endgültig gelöscht wird nie.
- Speichert in recruitrm
- Nichts, alles wird live angezeigt
Interviews mit Teams-Link
SchreibtCalendars.ReadWrite
- Liest
- Ihre eigenen Termine für Überschneidungen und den Kalender in recruitrm, frei oder gebucht bei Kollegen, Zu- und Absagen der Teilnehmer
- Ändert
- Legt Interview-Termine an. Verschoben und abgesagt werden nur Termine, die recruitrm selbst angelegt hat.
- Speichert in recruitrm
- Das Interview mit Zeit, Teilnehmern und Teams-Link
Eigenes Mailkonto (IMAP und SMTP)
Nur lesenBenutzername und Passwort
- Liest
- Ordner werden nur lesend geöffnet, ausgewertet werden Mails mit bekannten Kandidaten und Managern
- Ändert
- Legt nur eine Kopie Ihrer gesendeten Mails im Ordner Gesendet ab. Keine Markierungen, nichts wird verschoben oder gelöscht.
- Speichert in recruitrm
- Betreff und Vorschau wie beim Abgleich, das Passwort nur verschlüsselt
Zoom, Webex oder GoTo Meeting
SchreibtMeetings anlegen, ändern und lesen
- Liest
- Ihre anstehenden Meetings, um Überschneidungen zu zeigen
- Ändert
- Legt Meetings für Interviews an und verschiebt oder löscht diese. Bei Zoom ist die automatische Aufzeichnung aus.
- Speichert in recruitrm
- Das Interview mit dem Meeting-Link, den Zugang nur verschlüsselt
Warum nicht überall nur lesen?
Microsoft kennt kein „nur kennzeichnen“
Wer eine Mail als gelesen markiert, kennzeichnet oder in einen Ordner verschiebt, braucht bei Microsoft das Recht Mail.ReadWrite. Ein feineres Recht gibt es nicht. recruitrm nutzt davon nur die Aktionen in der Tabelle und löscht nie endgültig.
Termine anlegen heißt Kalender schreiben
Für ein Interview mit Teams-Link muss recruitrm einen Termin in Ihrem Kalender anlegen. Microsoft vergibt dafür nur Calendars.ReadWrite für den ganzen Kalender. recruitrm ändert oder löscht ausschließlich Termine, die es selbst angelegt hat.
Lesen reicht, wo Lesen reicht
Mail-Verlauf und Abgleich kommen mit Mail.Read aus, ein eigenes Mailkonto öffnet recruitrm nur lesend. Senden geht über ein eigenes Recht, das nichts lesen darf.
Jederzeit trennen
Mit „Trennen“ in recruitrm ist der Zugriff sofort gelöscht. Unabhängig davon können Sie die Freigabe jederzeit in Ihrem Microsoft-Konto oder bei Zoom, Webex und GoTo entziehen.
Anmeldung
Nur wer eingeladen ist, kommt hinein
Konten entstehen nur über eine Einladung. Für jeden Workspace legen Inhaber und Admins fest, wie man sich anmelden darf.
- Zwei-Faktor-Anmeldung mit Authenticator-App und Backup-Codes
- Anmeldung mit Microsoft oder Google, auf Wunsch nur noch so
- Erlaubte Microsoft-Organisationen und Mail-Domains festlegen
- Passwörter ab 10 Zeichen, nach dem Zurücksetzen enden alle Sitzungen
- Wer den zweiten Faktor nutzt, bekommt keinen Anmeldelink per Mail, der ihn umgehen würde
- Inhaber setzen den zweiten Faktor eines Mitglieds zurück, das wird protokolliert
Rollen
Jeder sieht und darf, was zu seiner Rolle passt
Vier Rollen regeln, wer was ändern darf. Schnittstellen und KI-Assistenten bekommen nie mehr Rechte als die Person, die sie eingerichtet hat.
- Inhaber
- Darf alles. Nur der Inhaber exportiert oder löscht den ganzen Workspace und schaltet die KI ein oder aus.
- Admin
- Verwaltet Team, Einstellungen, Webhooks und Anmelderegeln. Niemand kann die eigene Rolle oder die des Inhabers ändern.
- Recruiter
- Arbeitet mit allen Daten, aber ohne Einstellungen und Team. Darf eigene API-Schlüssel anlegen, die nur seine Rechte haben.
- Nur lesen
- Sieht alles und ändert nichts. KI-Knöpfe sind ausgeblendet. Im eigenen Postfach darf auch diese Rolle lesen, archivieren und löschen, aber nicht senden.
Verschlüsselung
Zugänge verschlüsselt, Schlüssel getrennt
Zugangsdaten zu Postfach, Kalender, eigenem Mailkonto und Meeting-Diensten speichert recruitrm nur mit AES-256-GCM verschlüsselt. Der Schlüssel liegt nicht in der Datenbank, sondern nur auf dem Server.
- API-Schlüssel nur als Prüfsumme gespeichert, jederzeit widerrufbar
- Webhooks mit HMAC-SHA256 signiert, nur an HTTPS-Adressen
- KI-Assistenten über MCP mit Ihrer Zustimmung, getrennt nach Lesen und Schreiben, ohne Löschen
- Schnittstellen haben nie mehr Rechte als die Rolle der Person
- Mails aus dem Postfach werden bereinigt angezeigt, Skripte laufen nicht, externe Bilder erst auf Klick
KI
KI mit Schalter, Filter und Protokoll
Die KI arbeitet mit Sprachmodellen von OpenAI. Der Inhaber schaltet sie für den ganzen Workspace aus, dann geht nichts mehr an den KI-Anbieter. Für Einschätzungen, anonyme Lebensläufe, „Warum passt das?“ und den Hilfe-Bot schwärzt ein Datenschutzfilter auf unserem eigenen Server vorher Namen, Kontaktdaten, Wohnort und Bankdaten.
- Beim Auslesen eines Lebenslaufs geht dessen Text ungeschwärzt an die KI, weil Name und Kontakt ausgelesen werden sollen
- Jeder Vorschlag landet in einer Prüfmaske, gespeichert wird erst nach Ihrer Bestätigung
- Matching und Suche arbeiten ohne KI
- KI-Protokoll mit Zeit, Person, Funktion, Modell und Zahl der Schwärzungen
Mehr zum Einsatz der KI auf der Seite KI-Funktionen.
Sicherungen
Jede Nacht gesichert, verschlüsselt, getrennt aufbewahrt
Der ganze Server wird jede Nacht gesichert. Die Sicherung wird schon auf dem Server verschlüsselt und erst dann in einen getrennten Speicher in Helsinki übertragen.
- Verschlüsselt vor dem Übertragen (AES-256)
- 30 Tage aufbewahrt, danach verschwinden auch gelöschte Daten
- Zusätzliche Schnappschüsse des Sicherungsspeichers lassen sich vom Server aus nicht löschen
- Die Wiederherstellung ist getestet, samt Trennung der Workspaces
Protokoll
Nachvollziehbar, was wichtig ist
Das Protokoll hält Exporte, Löschungen, Einwilligungen, Team- und Rollenwechsel, Änderungen an Anmelderegeln, Passwort- und Zwei-Faktor-Rücksetzungen und KI-Aufrufe mit Personendaten fest. Einträge lassen sich nicht ändern und enthalten keine Namen von Kandidaten.
Datenschutz als Ablauf
Einwilligung per Klick, Löschfristen, DSGVO-Auskunft als ZIP und Export des ganzen Workspaces.
Datenschutz und DSGVOFragen
Häufige Fragen zur Sicherheit
Sehen Sie recruitrm mit Ihren eigenen Abläufen
Demo anfragen- 1Sie schreiben uns kurz, wie Sie heute arbeiten.
- 2Wir zeigen Ihnen recruitrm in einer kurzen Demo.
- 3Auf Wunsch richten wir einen Test-Workspace für Sie ein.