Trust Center

    Cómo cuidamos tus datos

    Talent Atelier es la herramienta interna que usa el equipo de The People Nook para sourcing, pipeline y operaciones. Esta página resume los controles que tenemos hoy en producción.

    Última actualización: 16 de septiembre de 2026

    El contexto

    Talent Atelier convive con la web pública de The People Nook en el mismo sitio, pero es un área privada invite-only: no hay registro abierto. Solo las personas invitadas por un admin pueden crear una cuenta y acceder a las vistas internas (sourcing, pipeline, KPIs, brand studio, agente de candidatos, time off, roadmap). Las páginas públicas no exponen ningún dato interno.

    La app vive en infraestructura propia sobre Supabase y Cloudflare Workers. Esta página describe controles habilitados a la fecha; no es una certificación independiente ni una auditoría.

    Acceso y autenticación

    • Login por email + contraseña o Google OAuth.
    • Contraseñas con requisitos mínimos y validadas contra patrones débiles del lado cliente.
    • Los registros nuevos solo se activan con una invitación firmada por un admin.
    • Los roles (admin, recruiter, sourcer) viven en una tabla separada y se verifican vía funciónSECURITY DEFINER, no en el cliente.
    • La extensión de Chrome se autentica con tokens per-user revocables desde el perfil.

    Datos y aislamiento

    • Todas las tablas que contienen datos del equipo tienen Row Level Security activada, con políticas que limitan la lectura/escritura al propio usuario o a admins.
    • Las operaciones privilegiadas (invitaciones, promoción de roles, jobs de mantenimiento) se ejecutan como server functions autenticadas que verifican el rol del caller antes de tocar la base.
    • Los contratos firmados se guardan en un bucket de storage privado; solo el propio usuario y los admins pueden generar URLs firmadas para descargarlos.
    • La comunicación con la app es HTTPS extremo a extremo; los datos están cifrados en reposo por el proveedor de infraestructura.

    Subprocesadores

    Servicios externos que procesan datos para que Talent Atelier funcione:

    • Supabase — base de datos, autenticación y storage.
    • Cloudflare Workers — runtime serverless donde corren las server functions y SSR.
    • Notion — base de candidatos y sourcers que alimenta KPIs y pipeline.
    • Google (OAuth + Calendar) — login con Google y sincronización de time off al calendario del equipo.
    • Proveedores de modelos de IA — funciones temporalmente desactivadas que el equipo pega (perfiles públicos, CVs, mails) para estructurarlos, y generación de piezas de marca. No se usan estos datos para entrenar modelos de terceros.

    Ya no usamos proveedores de email transaccional: las invitaciones se comparten manualmente por el admin que las genera.

    Si sumamos o reemplazamos un subprocesador, actualizamos esta lista. Los proveedores se eligen por su postura de seguridad y por minimizar el set de datos que reciben.

    Agente de candidatos e IA

    • La IA solo estructura información que ya existe en la fuente: no deduce ni inventa datos. Nada se guarda sin que una persona revise y confirme el borrador.
    • Cada ficha registra su base jurídica (interés legítimo o consentimiento), la fecha en que se registró y el plazo de conservación (24 meses por defecto).
    • Hay una vista de privacidad para admins que lista las fichas con conservación vencida y permite borrarlas.
    • Los pedidos de acceso, rectificación o borrado se atienden por mail y se ejecutan manualmente.

    Reportar un problema

    Si encontraste un bug de seguridad, un acceso indebido o una sospecha de incidente, escribinos a hello@thepeoplenook.com. Tratamos cada reporte como prioridad y respondemos en horas hábiles.