Trust Center
Cómo cuidamos tus datos
Talent Atelier es la herramienta interna que usa el equipo de The People Nook para sourcing, pipeline y operaciones. Esta página resume los controles que tenemos hoy en producción.
Última actualización: 16 de septiembre de 2026
El contexto
Talent Atelier convive con la web pública de The People Nook en el mismo sitio, pero es un área privada invite-only: no hay registro abierto. Solo las personas invitadas por un admin pueden crear una cuenta y acceder a las vistas internas (sourcing, pipeline, KPIs, brand studio, agente de candidatos, time off, roadmap). Las páginas públicas no exponen ningún dato interno.
La app vive en infraestructura propia sobre Supabase y Cloudflare Workers. Esta página describe controles habilitados a la fecha; no es una certificación independiente ni una auditoría.
Acceso y autenticación
- Login por email + contraseña o Google OAuth.
- Contraseñas con requisitos mínimos y validadas contra patrones débiles del lado cliente.
- Los registros nuevos solo se activan con una invitación firmada por un admin.
- Los roles (admin, recruiter, sourcer) viven en una tabla separada y se verifican vía función
SECURITY DEFINER, no en el cliente. - La extensión de Chrome se autentica con tokens per-user revocables desde el perfil.
Datos y aislamiento
- Todas las tablas que contienen datos del equipo tienen Row Level Security activada, con políticas que limitan la lectura/escritura al propio usuario o a admins.
- Las operaciones privilegiadas (invitaciones, promoción de roles, jobs de mantenimiento) se ejecutan como server functions autenticadas que verifican el rol del caller antes de tocar la base.
- Los contratos firmados se guardan en un bucket de storage privado; solo el propio usuario y los admins pueden generar URLs firmadas para descargarlos.
- La comunicación con la app es HTTPS extremo a extremo; los datos están cifrados en reposo por el proveedor de infraestructura.
Subprocesadores
Servicios externos que procesan datos para que Talent Atelier funcione:
- Supabase — base de datos, autenticación y storage.
- Cloudflare Workers — runtime serverless donde corren las server functions y SSR.
- Notion — base de candidatos y sourcers que alimenta KPIs y pipeline.
- Google (OAuth + Calendar) — login con Google y sincronización de time off al calendario del equipo.
- Proveedores de modelos de IA — funciones temporalmente desactivadas que el equipo pega (perfiles públicos, CVs, mails) para estructurarlos, y generación de piezas de marca. No se usan estos datos para entrenar modelos de terceros.
Ya no usamos proveedores de email transaccional: las invitaciones se comparten manualmente por el admin que las genera.
Si sumamos o reemplazamos un subprocesador, actualizamos esta lista. Los proveedores se eligen por su postura de seguridad y por minimizar el set de datos que reciben.
Agente de candidatos e IA
- La IA solo estructura información que ya existe en la fuente: no deduce ni inventa datos. Nada se guarda sin que una persona revise y confirme el borrador.
- Cada ficha registra su base jurídica (interés legítimo o consentimiento), la fecha en que se registró y el plazo de conservación (24 meses por defecto).
- Hay una vista de privacidad para admins que lista las fichas con conservación vencida y permite borrarlas.
- Los pedidos de acceso, rectificación o borrado se atienden por mail y se ejecutan manualmente.
Reportar un problema
Si encontraste un bug de seguridad, un acceso indebido o una sospecha de incidente, escribinos a hello@thepeoplenook.com. Tratamos cada reporte como prioridad y respondemos en horas hábiles.