Confianza

Seguridad para cada etapa de contratación

Conoce cómo se controla el acceso a la información, cómo se separan los espacios de trabajo y cómo se gestionan los datos durante su ciclo de vida.

Última actualización: 27 de septiembre de 2026

Describimos controles del producto y del modelo de acceso. No afirmamos certificaciones, cifrado de extremo a extremo ni objetivos de recuperación que aún no estén definidos y comprobados.

Quién puede ver qué

Modelo orientativo. Los permisos reales dependen del rol y de la configuración de cada cuenta.

InformaciónPostulanteEntrevistador asignadoReclutador autorizadoAdministrador de cuenta
Su propia postulaciónSíSegún asignaciónSegún alcanceSegún permisos y alcance
Evaluación internaSegún configuración del procesoSegún permisoSegún permisoSegún permiso
Facturación del servicioNoNoNo, salvo permisoSí, si administra facturación

El administrador de cuenta no recibe acceso irrestricto a CV, evaluaciones u otros datos sensibles solo por gestionar la suscripción: ese acceso requiere permiso o concesión explícita según el diseño de roles.

Acceso e identidad

  • Equipo de la empresa: ingreso en /ingresar con correo y contraseña, o identidad Google/Microsoft cuando esté habilitada. Recuperación en /recuperar-acceso. Cierre de sesión desde el menú de cuenta.
  • Postulantes: portal de empleos separado del espacio de trabajo de la empresa; ven su postulación y comunicaciones del proceso, no la operación interna.
  • Personal de RecruitFlow: acceso de soporte acotado a casos; no implica apertura libre a CV o expedientes. Acciones sensibles del producto se autorizan en servidor, no solo ocultando botones en la interfaz.

Controles adicionales (p. ej. MFA en operaciones críticas de cuenta) se habilitan según el flujo; no presentamos SSO o MFA universales como disponibles en todos los planes si no están activados para tu cuenta.

Permisos por función y alcance

El acceso combina rol, alcance (cuenta, empresa, sucursal, proyecto) y, cuando corresponde, asignación a una vacante, postulación, entrevista o evaluación.

Ejemplo: una persona con rol de entrevistador puede revisar lo necesario de los candidatos de la entrevista asignada y registrar su evaluación, sin acceso a toda la cuenta, a ofertas económicas ni a documentos fuera de su permiso.

Más detalle operativo en Ayuda → Permisos y qué ve cada usuario.

Separación entre clientes

Cada cuenta cliente tiene su propio espacio de datos. Dentro de una cuenta pueden coexistir varias empresas del grupo; cada una mantiene vacantes, postulaciones y documentos aislados según permisos y alcance.

Una empresa no puede consultar información de otra cuenta cliente. Las consultas a datos pasan por autorización con el contexto de organización; no bastan identificadores adivinables en la URL.

Protección de archivos

CV, evaluaciones, ofertas y contratos se asocian al contexto de la postulación o del expediente. El almacenamiento es privado respecto del sitio público: la descarga se autoriza según rol, categoría de dato y, cuando aplica, revisión adicional.

  • Quién descarga: solo roles autorizados para esa categoría (p. ej. CV frente a oferta).
  • Enlaces de acceso: se favorecen entregas temporales o controladas; no se dejan CV con URLs públicas permanentes.
  • Categorías sensibles (evaluación, identificación, renta) tienen reglas de acceso distintas configurables en la cuenta.

Registro de actividad

Quedan registradas, entre otras, acciones como:

  • Cambios de permisos y membresías.
  • Acceso o descarga de documentos sensibles (según categoría).
  • Decisiones de selección y avances de etapa.
  • Exportaciones y modificaciones relevantes de una vacante.
  • Eventos de cuenta (facturación, transferencias de propiedad cuando apliquen).

Administradores autorizados y roles de auditoría de la cuenta pueden revisar los registros disponibles en la configuración. El alcance exacto depende del plan y de los permisos asignados.

Continuidad y recuperación

La infraestructura prevé respaldos y procedimientos de recuperación ante fallos, y mantenimientos planificados se comunican cuando afectan el servicio.

No publicamos aquí objetivos concretos de RTO/RPO hasta que estén definidos, medidos y comprobados para el entorno de producción. Si tu evaluación los requiere, solicítalos por el canal de seguridad.

Incidentes de seguridad

Reporta un incidente o sospecha a [email protected] o mediante Contacto → Seguridad.

Investigamos el reporte, contenemos el impacto cuando corresponde e informamos a los clientes afectados según la naturaleza del incidente y las obligaciones aplicables. Los plazos y el contenido del aviso dependen del caso; no prometemos un SLA genérico en esta página.

Ciclo de vida de los datos

Retención, exportación y eliminación se describen en la política de privacidad. Al cerrar una cuenta cliente: se deja de publicar vacantes, se aplica el proceso de exportación disponible y la eliminación o anonimización según plazos y solicitudes.

Un cambio de plan o un pago rechazado no borra por sí solo los datos de selección.

Proveedores e integraciones

Usamos proveedores tecnológicos por categoría. La lista nominativa y regiones se actualiza y puede entregarse con mayor detalle tras verificar identidad de cliente o prospecto.

  • Alojamiento y aplicación

    Ejecuta la aplicación web y servicios asociados.

    Detalle de proveedor y región se comparte con clientes o prospectos verificados.

  • Base de datos y almacenamiento de archivos

    Persiste datos de cuenta, postulaciones y archivos (CV, documentos).

    Los archivos no se publican con URLs permanentes abiertas; el acceso pasa por autorización.

  • Correo transaccional

    Envía confirmaciones, invitaciones y avisos del producto.

    Solo se envían los datos necesarios para el mensaje.

  • Videollamadas y calendario

    Integraciones opcionales que el usuario conecta (p. ej. Google, Microsoft, Zoom).

    Dependen de la autorización del usuario y de las condiciones del proveedor.

  • Pagos

    Procesa cobros de planes (p. ej. Flow.cl) cuando corresponde.

    RecruitFlow no almacena el número completo de la tarjeta del pagador.

  • Procesamiento de IA

    Extracción de CV y coincidencias cuando el plan y la empresa lo habilitan.

    Se envía lo necesario para esa tarea; el resultado requiere revisión humana.

Resumen público: Lista de proveedores. Integraciones personales se desconectan en la cuenta del usuario.

Revisión de seguridad

El equipo de seguridad de tu empresa puede:

  • Solicitar documentación o un paquete de confianza.
  • Enviar un cuestionario (adjunto permitido en el formulario).
  • Reportar una vulnerabilidad de forma responsable según la política de divulgación.

Canal: Solicitar información de seguridad o [email protected]. Verificamos la identidad antes de compartir material no público.

Documentos y consultas

Algunos documentos son públicos; otros se entregan a clientes o prospectos tras verificar identidad.