Sicherheit

Sicherheit, die Sie nachlesen können

Kandidatendaten sind Vertrauenssache. Hier steht genau, wo Ihre Daten liegen, wer sie sehen darf und was recruitrm in Ihrem Postfach und Kalender liest, ändert und speichert.

Hosting in der EU

Gehostet in Deutschland, gesichert in Finnland

App, Datenbank, Dokumente und der Datenschutzfilter laufen auf einem Server bei Hetzner in Deutschland. Alle beteiligten Dienstleister zeigt die App jedem Workspace auf der Seite Datenschutz, mit Zweck, Ort und Vertrag.

  • App und Datenbank bei Hetzner in Deutschland
  • Dokumente liegen in der Datenbank und sind damit genauso getrennt und gesichert
  • Alle Verbindungen verschlüsselt über HTTPS
  • Dienstleister mit Zweck und Ort in der App offengelegt

Getrennte Workspaces

Die Datenbank selbst trennt die Workspaces

Jede fachliche Tabelle trägt die Kennung des Workspaces. Eine Regel in der Datenbank (Row Level Security) gibt nur Zeilen des eigenen Workspaces heraus, auch dann, wenn eine Abfrage im Programm einmal fehlerhaft wäre. Die App meldet sich mit einem Datenbankkonto an, das diese Regel nicht umgehen kann.

  • Trennung in der Datenbank, nicht nur im Programm
  • Gilt für Lesen und Schreiben
  • Ohne gesetzten Workspace sieht die App keine Daten
  • Bei jedem Test der Sicherung mitgeprüft

Postfach und Kalender

Was recruitrm in Ihrem Postfach darf

Jede Funktion fragt nur das Recht an, das sie braucht. Welche Rechte es genau sind, zeigt Microsoft beim Verbinden noch einmal an.

Anmelden mit Microsoft

Nur lesen

openid, profile, email, User.Read

Liest
Ihren Namen und Ihre E-Mail-Adresse
Ändert
Nichts
Speichert in recruitrm
Name und E-Mail-Adresse im Benutzerkonto

Mails senden

Schreibt

Mail.Send

Liest
Nichts
Ändert
Verschickt nur Mails, die Sie in recruitrm selbst abschicken, aus Ihrem Postfach
Speichert in recruitrm
Ihre Entwürfe bis zum Versand

Mail-Verlauf an der Person

Nur lesen

Mail.Read

Liest
Mails mit der Adresse des Kandidaten oder Managers, den Sie gerade öffnen
Ändert
Nichts
Speichert in recruitrm
Nichts, die Anzeige wird jedes Mal live geladen

Mail-Abgleich

Nur lesen

Mail.Read

Liest
Posteingang und Gesendet, aber nur Mails mit bekannten Kandidaten und Managern
Ändert
Nichts
Speichert in recruitrm
Betreff, eine Vorschau von höchstens 300 Zeichen und einen Link zur Mail, keinen vollständigen Text

Postfach in recruitrm

Schreibt

Mail.ReadWrite

Liest
Ihre Ordner und Mails, während Sie das Postfach in recruitrm geöffnet haben
Ändert
Gelesen und ungelesen, Kennzeichnen, Verschieben, Archivieren und Löschen in „Gelöschte Elemente“. Endgültig gelöscht wird nie.
Speichert in recruitrm
Nichts, alles wird live angezeigt

Interviews mit Teams-Link

Schreibt

Calendars.ReadWrite

Liest
Ihre eigenen Termine für Überschneidungen und den Kalender in recruitrm, frei oder gebucht bei Kollegen, Zu- und Absagen der Teilnehmer
Ändert
Legt Interview-Termine an. Verschoben und abgesagt werden nur Termine, die recruitrm selbst angelegt hat.
Speichert in recruitrm
Das Interview mit Zeit, Teilnehmern und Teams-Link

Eigenes Mailkonto (IMAP und SMTP)

Nur lesen

Benutzername und Passwort

Liest
Ordner werden nur lesend geöffnet, ausgewertet werden Mails mit bekannten Kandidaten und Managern
Ändert
Legt nur eine Kopie Ihrer gesendeten Mails im Ordner Gesendet ab. Keine Markierungen, nichts wird verschoben oder gelöscht.
Speichert in recruitrm
Betreff und Vorschau wie beim Abgleich, das Passwort nur verschlüsselt

Zoom, Webex oder GoTo Meeting

Schreibt

Meetings anlegen, ändern und lesen

Liest
Ihre anstehenden Meetings, um Überschneidungen zu zeigen
Ändert
Legt Meetings für Interviews an und verschiebt oder löscht diese. Bei Zoom ist die automatische Aufzeichnung aus.
Speichert in recruitrm
Das Interview mit dem Meeting-Link, den Zugang nur verschlüsselt

Warum nicht überall nur lesen?

Microsoft kennt kein „nur kennzeichnen“

Wer eine Mail als gelesen markiert, kennzeichnet oder in einen Ordner verschiebt, braucht bei Microsoft das Recht Mail.ReadWrite. Ein feineres Recht gibt es nicht. recruitrm nutzt davon nur die Aktionen in der Tabelle und löscht nie endgültig.

Termine anlegen heißt Kalender schreiben

Für ein Interview mit Teams-Link muss recruitrm einen Termin in Ihrem Kalender anlegen. Microsoft vergibt dafür nur Calendars.ReadWrite für den ganzen Kalender. recruitrm ändert oder löscht ausschließlich Termine, die es selbst angelegt hat.

Lesen reicht, wo Lesen reicht

Mail-Verlauf und Abgleich kommen mit Mail.Read aus, ein eigenes Mailkonto öffnet recruitrm nur lesend. Senden geht über ein eigenes Recht, das nichts lesen darf.

Jederzeit trennen

Mit „Trennen“ in recruitrm ist der Zugriff sofort gelöscht. Unabhängig davon können Sie die Freigabe jederzeit in Ihrem Microsoft-Konto oder bei Zoom, Webex und GoTo entziehen.

Anmeldung

Nur wer eingeladen ist, kommt hinein

Konten entstehen nur über eine Einladung. Für jeden Workspace legen Inhaber und Admins fest, wie man sich anmelden darf.

  • Zwei-Faktor-Anmeldung mit Authenticator-App und Backup-Codes
  • Anmeldung mit Microsoft oder Google, auf Wunsch nur noch so
  • Erlaubte Microsoft-Organisationen und Mail-Domains festlegen
  • Passwörter ab 10 Zeichen, nach dem Zurücksetzen enden alle Sitzungen
  • Wer den zweiten Faktor nutzt, bekommt keinen Anmeldelink per Mail, der ihn umgehen würde
  • Inhaber setzen den zweiten Faktor eines Mitglieds zurück, das wird protokolliert

Rollen

Jeder sieht und darf, was zu seiner Rolle passt

Vier Rollen regeln, wer was ändern darf. Schnittstellen und KI-Assistenten bekommen nie mehr Rechte als die Person, die sie eingerichtet hat.

Inhaber
Darf alles. Nur der Inhaber exportiert oder löscht den ganzen Workspace und schaltet die KI ein oder aus.
Admin
Verwaltet Team, Einstellungen, Webhooks und Anmelderegeln. Niemand kann die eigene Rolle oder die des Inhabers ändern.
Recruiter
Arbeitet mit allen Daten, aber ohne Einstellungen und Team. Darf eigene API-Schlüssel anlegen, die nur seine Rechte haben.
Nur lesen
Sieht alles und ändert nichts. KI-Knöpfe sind ausgeblendet. Im eigenen Postfach darf auch diese Rolle lesen, archivieren und löschen, aber nicht senden.

Verschlüsselung

Zugänge verschlüsselt, Schlüssel getrennt

Zugangsdaten zu Postfach, Kalender, eigenem Mailkonto und Meeting-Diensten speichert recruitrm nur mit AES-256-GCM verschlüsselt. Der Schlüssel liegt nicht in der Datenbank, sondern nur auf dem Server.

  • API-Schlüssel nur als Prüfsumme gespeichert, jederzeit widerrufbar
  • Webhooks mit HMAC-SHA256 signiert, nur an HTTPS-Adressen
  • KI-Assistenten über MCP mit Ihrer Zustimmung, getrennt nach Lesen und Schreiben, ohne Löschen
  • Schnittstellen haben nie mehr Rechte als die Rolle der Person
  • Mails aus dem Postfach werden bereinigt angezeigt, Skripte laufen nicht, externe Bilder erst auf Klick

KI

KI mit Schalter, Filter und Protokoll

Die KI arbeitet mit Sprachmodellen von OpenAI. Der Inhaber schaltet sie für den ganzen Workspace aus, dann geht nichts mehr an den KI-Anbieter. Für Einschätzungen, anonyme Lebensläufe, „Warum passt das?“ und den Hilfe-Bot schwärzt ein Datenschutzfilter auf unserem eigenen Server vorher Namen, Kontaktdaten, Wohnort und Bankdaten.

  • Beim Auslesen eines Lebenslaufs geht dessen Text ungeschwärzt an die KI, weil Name und Kontakt ausgelesen werden sollen
  • Jeder Vorschlag landet in einer Prüfmaske, gespeichert wird erst nach Ihrer Bestätigung
  • Matching und Suche arbeiten ohne KI
  • KI-Protokoll mit Zeit, Person, Funktion, Modell und Zahl der Schwärzungen

Mehr zum Einsatz der KI auf der Seite KI-Funktionen.

Sicherungen

Jede Nacht gesichert, verschlüsselt, getrennt aufbewahrt

Der ganze Server wird jede Nacht gesichert. Die Sicherung wird schon auf dem Server verschlüsselt und erst dann in einen getrennten Speicher in Helsinki übertragen.

  • Verschlüsselt vor dem Übertragen (AES-256)
  • 30 Tage aufbewahrt, danach verschwinden auch gelöschte Daten
  • Zusätzliche Schnappschüsse des Sicherungsspeichers lassen sich vom Server aus nicht löschen
  • Die Wiederherstellung ist getestet, samt Trennung der Workspaces

Protokoll

Nachvollziehbar, was wichtig ist

Das Protokoll hält Exporte, Löschungen, Einwilligungen, Team- und Rollenwechsel, Änderungen an Anmelderegeln, Passwort- und Zwei-Faktor-Rücksetzungen und KI-Aufrufe mit Personendaten fest. Einträge lassen sich nicht ändern und enthalten keine Namen von Kandidaten.

Datenschutz als Ablauf

Einwilligung per Klick, Löschfristen, DSGVO-Auskunft als ZIP und Export des ganzen Workspaces.

Datenschutz und DSGVO

Fragen

Häufige Fragen zur Sicherheit

Sehen Sie recruitrm mit Ihren eigenen Abläufen

Demo anfragen
  1. 1Sie schreiben uns kurz, wie Sie heute arbeiten.
  2. 2Wir zeigen Ihnen recruitrm in einer kurzen Demo.
  3. 3Auf Wunsch richten wir einen Test-Workspace für Sie ein.