Confianza

Seguridad y protección de datos en Merit2Hire

Cómo protegemos los datos de candidatos y clientes, qué puede hacer la IA y qué decidimos deliberadamente no construir.

Lo que Merit2Hire deliberadamente no hace

Lo más importante que hay que saber sobre el motor de evaluación de Merit2Hire es lo que no tiene permitido hacer:

  • Sin reconocimiento facial: no identificamos candidatos a partir de los fotogramas de video.
  • Sin análisis facial: no inferimos atributos a partir de rasgos faciales.
  • Sin detección de emociones: no puntuamos a los candidatos por un estado emocional inferido.
  • Sin puntuación de tono, ritmo ni rasgos paralingüísticos: no evaluamos cómo suena un candidato, solo lo que dice frente a rúbricas pertinentes al puesto.
  • Sin plantillas biométricas: no generamos identificadores biométricos a partir de las grabaciones.
  • Sin recolección de datos de categorías especiales: no recolectamos a sabiendas datos del artículo 9 del RGPD (salud, biométricos, genéticos).
  • Sin venta de datos personales: nunca, a nadie, con ningún propósito.

Medidas técnicas y organizativas

Cifrado
TLS en tránsito. Cifrado en reposo para todos los datos personales almacenados, incluidas grabaciones y transcripciones.
Aislamiento por cliente
Aislamiento estricto de datos por cliente. Los datos de un cliente nunca son accesibles para otro.
Control de acceso
Controles de acceso basados en roles y acotados a la función del puesto. El acceso a producción se registra y se revisa.
Registro de auditoría
Bitácoras de auditoría inmutables de las acciones relevantes, incluidas todas las puntuaciones de la IA, todas las anulaciones de puntuación por parte de reclutadores y todos los cambios de consentimiento.
Seguridad de la aplicación
Controles de aplicación web alineados con las mitigaciones del OWASP Top 10. Prácticas de desarrollo seguro y obligaciones de confidencialidad del personal.
Datos de pago
Gestionados por un procesador que cumple con PCI-DSS. Merit2Hire no almacena los datos completos de la tarjeta, solo el tipo y los últimos 4 dígitos como referencia.
Transferencias internacionales
Decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. o Cláusulas Contractuales Tipo cuando la adecuación no aplica.
Conservación
Las grabaciones y transcripciones de entrevistas se conservan durante el periodo configurado por el cliente (responsable del tratamiento) y luego se eliminan de forma permanente. Los datos en cola para procesamiento de IA se conservan hasta 90 días. Los registros de consentimiento y auditoría son inmutables.

Supervisión humana de las decisiones de IA

Las evaluaciones de IA de Merit2Hire son herramientas de apoyo a la decisión. Las decisiones de contratación las toman los reclutadores, no la plataforma. Según el artículo 22 del RGPD, los candidatos tienen derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado que produzca efectos jurídicos o similarmente significativos. Toda puntuación de IA puede ser revisada, ajustada o anulada por un revisor humano, y cada anulación queda registrada.

Equidad en la contratación

La IA de Merit2Hire está diseñada para excluir de la evaluación los atributos protegidos (como género, edad, raza, etnia o discapacidad). Cada candidato recibe la misma entrevista estructurada, evaluada con las mismas rúbricas específicas del puesto. El registro de auditoría está listo para EEOC.

Reportar un problema de seguridad

Si crees que descubriste una vulnerabilidad de seguridad en Merit2Hire, escríbenos a info@pressatto-ai.com. Acusamos recibo de los reportes en un plazo de 3 días hábiles.

Preguntas frecuentes sobre seguridad

¿Merit2Hire hace reconocimiento facial o detección de emociones?

No. Merit2Hire no realiza reconocimiento facial, análisis facial, detección de emociones ni análisis de tono, ritmo u otras características físicas no verbales. No usamos las grabaciones de entrevistas para crear identificadores ni plantillas biométricas. Los candidatos se evalúan según el contenido de sus respuestas habladas frente a criterios pertinentes al puesto.

¿Los datos de los candidatos están aislados entre clientes?

Sí. Merit2Hire aplica un aislamiento estricto por cliente. Los datos de un cliente nunca son accesibles para otro. Cada cliente opera una cuenta aislada (un "tenant").

¿Cómo se cifran los datos?

Los datos personales se cifran en tránsito mediante TLS y también en reposo. El acceso a producción está controlado por permisos basados en roles, y las acciones relevantes quedan registradas en bitácoras de auditoría inmutables.

¿Quién puede anular una evaluación de la IA?

Los reclutadores pueden revisar transcripciones, ajustar puntuaciones y agregar su propia evaluación. Cada anulación de puntuación queda registrada con la identidad del revisor y una marca de tiempo, lo que genera un registro de auditoría defendible.

¿Merit2Hire vende o comparte datos personales?

No. No vendemos, alquilamos, intercambiamos ni monetizamos de ninguna forma los datos personales. La divulgación se limita a subencargados bajo acuerdos del artículo 28 del RGPD, a reclutadores cuando has dado tu consentimiento (banco de talento o postulaciones) y a autoridades cuando la ley lo exige.

¿Qué pasa con las grabaciones de entrevistas con el tiempo?

Cuando Merit2Hire actúa como encargado del tratamiento, los periodos de conservación los configura el cliente. Las grabaciones y transcripciones de entrevistas se conservan durante el periodo configurado y luego se eliminan de forma permanente. Las entrevistas en cola para análisis de IA se conservan hasta 90 días mientras se procesan.

¿Cómo manejan las transferencias internacionales de datos?

Para los datos transferidos fuera del Espacio Económico Europeo, Merit2Hire se apoya en una decisión de adecuación (como el Marco de Privacidad de Datos UE-EE. UU.) o implementa las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea, con salvaguardas adicionales cuando es necesario.

Para conocer todos los compromisos de protección de datos, consulta la Política de privacidad y los Términos de uso.