Confiança

Segurança e proteção de dados na Merit2Hire

Como protegemos os dados de candidatos e clientes, o que a IA pode fazer e o que decidimos deliberadamente não construir.

O que a Merit2Hire deliberadamente não faz

A coisa mais importante a saber sobre o motor de avaliação da Merit2Hire é o que ele não tem permissão para fazer:

  • Sem reconhecimento facial — não identificamos candidatos a partir dos quadros de vídeo.
  • Sem análise facial — não inferimos atributos a partir de traços faciais.
  • Sem detecção de emoções — não pontuamos candidatos por um estado emocional inferido.
  • Sem pontuação de tom, ritmo ou traços paralinguísticos — não avaliamos como o candidato soa, apenas o que ele diz frente a rubricas relevantes para a vaga.
  • Sem modelos biométricos — não geramos identificadores biométricos a partir das gravações.
  • Sem coleta de dados de categorias especiais — não coletamos deliberadamente dados do artigo 9 do GDPR (saúde, biométricos, genéticos).
  • Sem venda de dados pessoais — nunca, para ninguém, com nenhuma finalidade.

Medidas técnicas e organizacionais

Criptografia
TLS em trânsito. Criptografia em repouso para todos os dados pessoais armazenados, incluindo gravações e transcrições.
Isolamento por cliente
Isolamento rigoroso de dados por cliente. Os dados de um cliente nunca são acessíveis a outro.
Controle de acesso
Controles de acesso baseados em papéis e limitados à função. O acesso a produção é registrado e revisado.
Registro de auditoria
Logs de auditoria imutáveis das ações relevantes, incluindo toda pontuação da IA, toda substituição de pontuação por recrutador e toda mudança de consentimento.
Segurança da aplicação
Controles de aplicação web alinhados às mitigações do OWASP Top 10. Práticas de desenvolvimento seguro e obrigações de confidencialidade da equipe.
Dados de pagamento
Tratados por um processador em conformidade com PCI-DSS. A Merit2Hire não armazena os dados completos do cartão — apenas a bandeira e os 4 últimos dígitos como referência.
Transferências internacionais
Decisão de adequação do Data Privacy Framework UE-EUA, ou Cláusulas Contratuais Padrão quando a adequação não se aplica.
Retenção
Gravações e transcrições de entrevistas são mantidas pelo período configurado pelo cliente (controlador) e depois excluídas permanentemente. Dados em fila para processamento por IA são mantidos por até 90 dias. Registros de consentimento e auditoria são imutáveis.

Supervisão humana das decisões de IA

As avaliações de IA da Merit2Hire são ferramentas de apoio à decisão. As decisões de contratação são tomadas pelos recrutadores, não pela plataforma. Sob o artigo 22 do GDPR, os candidatos têm o direito de não se sujeitar a uma decisão baseada unicamente em tratamento automatizado que produza efeitos jurídicos ou similarmente significativos. Toda pontuação de IA pode ser revisada, ajustada ou substituída por um revisor humano; cada substituição é registrada.

Justiça na contratação

A IA da Merit2Hire é projetada para excluir atributos protegidos (como gênero, idade, raça, etnia e deficiência) da avaliação. Todo candidato recebe a mesma entrevista estruturada, pontuada com as mesmas rubricas específicas da vaga. A trilha de auditoria está pronta para EEOC.

Reportar um problema de segurança

Se você acredita ter descoberto uma vulnerabilidade de segurança na Merit2Hire, escreva para info@pressatto-ai.com. Confirmamos o recebimento em até 3 dias úteis.

Perguntas frequentes sobre segurança

A Merit2Hire faz reconhecimento facial ou detecção de emoções?

Não. A Merit2Hire não faz reconhecimento facial, análise facial, detecção de emoções nem análise de tom, ritmo ou outras características físicas não verbais. Não usamos as gravações de entrevistas para criar identificadores ou modelos biométricos. Os candidatos são avaliados pelo conteúdo das respostas faladas frente a critérios relevantes para a vaga.

Os dados dos candidatos ficam isolados entre clientes?

Sim. A Merit2Hire aplica isolamento rigoroso por cliente. Os dados de um cliente nunca são acessíveis a outro. Cada cliente opera uma conta isolada (um "tenant").

Como os dados são criptografados?

Os dados pessoais são criptografados em trânsito via TLS e também em repouso. O acesso a produção é controlado por permissões baseadas em papéis, e as ações relevantes ficam registradas em logs de auditoria imutáveis.

Quem pode substituir uma avaliação da IA?

Os recrutadores podem revisar transcrições, ajustar pontuações e acrescentar a própria avaliação. Cada substituição de pontuação é registrada com a identidade do revisor e um carimbo de data e hora, produzindo uma trilha de auditoria defensável.

A Merit2Hire vende ou compartilha dados pessoais?

Não. Não vendemos, alugamos, trocamos nem monetizamos de qualquer forma os dados pessoais. A divulgação se limita a suboperadores sob acordos do artigo 28 do GDPR, a recrutadores quando você consentiu (banco de talentos ou candidaturas) e a autoridades quando exigido por lei.

O que acontece com as gravações de entrevistas ao longo do tempo?

Quando a Merit2Hire atua como operadora, os períodos de retenção são configurados pelo cliente. Gravações e transcrições de entrevistas são mantidas pelo período configurado e depois excluídas permanentemente. Entrevistas em fila para análise por IA são mantidas por até 90 dias enquanto são processadas.

Como vocês lidam com transferências internacionais de dados?

Para dados transferidos para fora do Espaço Econômico Europeu, a Merit2Hire se apoia em uma decisão de adequação (como o Data Privacy Framework UE-EUA) ou implementa as Cláusulas Contratuais Padrão adotadas pela Comissão Europeia, com salvaguardas adicionais quando necessário.

Para conhecer todos os compromissos de proteção de dados, leia a Política de privacidade e os Termos de uso.