Seguridad y privacidad

Los datos de candidatos y tus credenciales, con cuidado.

Hezel toca información sensible — transcripciones de entrevistas, evaluaciones de candidatos, datos de tu empresa. Aquí explicamos exactamente cómo la protegemos.

HTTPS en tránsitoCifrado en reposoAislamiento multi-tenantWebhooks verificados

Tus claves de API están cifradas

Cada credencial que conectas a Hezel — claves de AssemblyAI, LiveKit, y cualquier integración futura — se cifra en reposo con AES-256-GCM, el estándar de cifrado simétrico de la industria.

La clave de cifrado se guarda separada de la base de datos, en un gestor de secretos, para que los datos almacenados sean inútiles sin ella.

Tus credenciales nunca llegan al modelo de IA

Cuando Hezel procesa una transcripción o genera un análisis con Claude, la llamada a la API la hace el servidor de Hezel en tu nombre. Tus claves y tokens nunca se insertan en los prompts y nunca son visibles para el modelo.

El modelo de IA únicamente recibe el texto de la transcripción, el job description y las instrucciones de análisis — nunca datos de autenticación.

Tus datos permanecen en tu organización

Cada pieza de información — sesiones, transcripciones, evaluaciones DISC, preguntas sugeridas — pertenece a una organización y todas las consultas incluyen filtro pororganizationIden el servidor.

El aislamiento se aplica en dos capas: en la lógica de aplicación y en la base de datos. Una organización no puede ver ni los IDs de los datos de otra.

Acceso mínimo por defecto

Los tokens de sesión de audio son de alcance individual — un token firmado con HMAC-SHA256 solo es válido para una sesión de entrevista específica y expira en 4 horas. No existe un token global que dé acceso a todas las sesiones.

El WebSocket de análisis en tiempo real verifica tanto el JWT de usuario como que la sesión pertenezca a tu organización antes de enviar cualquier dato. Una JWT válida de otra organización no es suficiente.

Audio de las entrevistas — procesado y descartado

El audio capturado durante las entrevistas se envía cifrado (WSS) al servidor y se transmite directamente a AssemblyAI para transcripción en tiempo real. Hezel no almacena el audio bruto — solo guarda la transcripción textual resultante.

Las transcripciones quedan vinculadas a la sesión y organización correspondiente. Solo los miembros de tu organización con acceso a esa sesión pueden leerlas.

Protegido en tránsito

Todo el tráfico se sirve sobre HTTPS con cabeceras de seguridad estrictas: HSTS, política de seguridad de contenido (CSP), y protección contra clickjacking.

Las conexiones WebSocket (audio en tiempo real e insights del dashboard) usan WSS (WebSocket Secure). No existe ninguna conexión sin cifrar.

Los webhooks entrantes de proveedores como AssemblyAI y LiveKit se verifican criptográficamente antes de procesarse, usando HMAC-SHA256 con el secreto correspondiente.

Autenticación de confianza

Las sesiones de usuario usan JWT almacenados en cookieshttpOnlyySecure, inaccesibles para JavaScript del navegador.

El link de entrevista del candidato genera un token de audio firmado con HMAC en el servidor, justo después de verificar que el link es válido. No existe ningún flujo que permita conectarse a una sesión sin pasar por esa verificación.

¿Tienes preguntas sobre seguridad?

Si tienes preguntas sobre cómo manejamos datos específicos, procesos de auditoría o necesidades de cumplimiento de tu organización, escríbenos directamente.

david@hezelhr.com