Политика за сигурност

Дата на влизане в сила: 15 януари 2025 г

В JobStep приемаме защитата на клиентските данни изключително сериозно. Настоящата Политика за сигурност описва организационните и техническите мерки, които JobStep прилага в рамките на цялата платформа, за да предотвратява неразрешен достъп, използване, изменение или разкриване на клиентски данни.

Преглед

Услугите на JobStep работят чрез Amazon Web Services (AWS), Cloudflare R2, Railway и Vercel. Препоръчваме Ви също да прегледате нашите Условия за ползване и Политика за поверителност.

Екип по сигурността

Нашият екип включва хора, които са играли водещи роли в проектирането, изграждането и експлоатацията на високо защитени системи за интернет в компании, вариращи от стартиращи до големи публични компании, включително Tesla, AWS и BMW.

Най-добри практики

План за реакция при инцидент

  • Въведохме официална процедура за събития, свързани със сигурността, и обучихме целия си персонал относно нашите политики.
  • Когато бъдат открити събития, свързани със сигурността, те се ескалират и нашият екип бива уведомен и събран, за да реагира бързо на събитието.
  • След отстраняване на инцидент със сигурността извършваме последващ анализ, за да предотвратим повторната му поява.
  • Анализът се преглежда лично, разпространява се в компанията и включва елементи за действие, които ще улеснят откриването и предотвратяването на подобно събитие в бъдеще.

Автоматизация на процесите по внедряване

  • Разполагаме с функционираща, често използвана автоматизация, така че да можем безопасно и надеждно да внедряваме промени както в нашето приложение, така и в операционната платформа в рамките на минути.
  • Обикновено внедряваме код много пъти на ден, така че имаме голяма увереност, че можем да получим корекция на сигурността бързо, когато е необходимо.

Удостоверяване

  • Имаме двуфакторна автентификация (2FA) и политики за силна парола на GitHub, AWS, Cloudflare и Vercel, за да гарантираме, че достъпът до облачните услуги е защитен.
  • Удостоверяването на потребителя се обработва чрез Firebase Authentication с поддръжка за имейл/парола и OAuth доставчици (Google, Apple).

Инфраструктура

  • Всички наши услуги работят в облака. JobStep не управлява нашите собствени рутери, балансьори на натоварването, DNS сървъри или физически сървъри.
  • Имаме услуги и данни, хоствани в железопътни съоръжения и защитени от железопътната сигурност.
  • Имаме услуги, хоствани на Vercel и защитени от сигурността на Vercel.
  • Използваме Cloudflare R2 за съхранение на обекти със сигурност от корпоративен клас.

Мониторинг на приложения

  • Използваме Sentry за наблюдение на приложения за бързо идентифициране и разрешаване на инциденти.
  • Целият достъп до приложенията на JobStep се регистрира.
  • Действията, предприети на производствените конзоли или в приложението JobStep, се регистрират.

Данни

  • JobStep данните се хостват основно в железопътни и AWS съоръжения в Европа.
  • Клиентските данни се съхраняват в бази данни на PostgreSQL със строг контрол на достъпа.
  • Клиентски документи и медийни файлове се съхраняват в Cloudflare R2 с криптиране в покой.
  • Всяка система JobStep, използвана за обработка на клиентски данни, е адекватно конфигурирана и коригирана с помощта на разумни от търговска гледна точка методи в съответствие с признатите в индустрията стандарти за укрепване на системата.
  • JobStep ангажира определени подпроцесори (AWS, Railway, Cloudflare, Vercel, OpenAI) за обработка на клиентски данни.

Трансфер на данни

  • JobStep се обслужва 100% през HTTPS.
  • Всички данни, изпратени до или от JobStep, се криптират при пренос с помощта на TLS 1.3 с 256-битово криптиране.
  • Всички наши API крайни точки и приложения са достъпни единствено чрез TLS/SSL.
  • Ние криптираме всички чувствителни данни, като използваме стандартен за индустрията алгоритъм за криптиране AES-256.

Обработка на плащания

Цялата обработка на платежни инструменти за закупуване на услуги JobStep се извършва от Stripe, PCI DSS ниво 1 сертифициран процесор за обработка на плащания. JobStep не съхранява и не обработва директно информация за кредитни карти.

Обработка чрез ИИ модели

Ние използваме GPT моделите на OpenAI и Claude моделите на Anthropic за функции, захранвани от AI. Клиентските данни, изпратени до тези услуги, са:

  • Предава се чрез криптирани връзки
  • Не се използва за обучение на модели AI (според нашите споразумения с доставчиците на AI)
  • Предмет на политиките за поверителност и сигурност на тези доставчици
  • Обработено в съответствие с GDPR и други разпоредби за защита на данните

Отговорности на клиента

  • Управление на вашия собствен потребителски акаунт и организации на JobStep.
  • Защита на вашия собствен акаунт и потребителски идентификационни данни чрез защита на вашия имейл при достъп до услугите на JobStep.
  • Спазване на условията на споразумението за услуги с JobStep, включително по отношение на спазването на законите.
  • Незабавно уведомете JobStep, ако потребителски идентификационни данни са били компрометирани или ако подозирате възможни подозрителни дейности, които биха могли да повлияят отрицателно на сигурността на услугите на JobStep или вашия акаунт.
  • Нямате право да извършвате никакви тестове за проникване в сигурността или дейности по оценка на сигурността без изричното предварително писмено съгласие на JobStep.

Съответствие

JobStep се ангажира да поддържа съответствие със съответните стандарти за сигурност и поверителност:

  • Съвместим с GDPR (Общ регламент за защита на данните).
  • Работа за сертифициране SOC 2 тип II
  • Съвместим със швейцарските разпоредби за защита на данните

Актуализации за защита

Ние непрекъснато наблюдаваме и актуализираме нашите мерки за сигурност. За най-нова информация относно нашите практики за сигурност, моля, свържете се с нас на security@jobstep.io.

Информация за контакт

За запитвания, свързани със сигурността или за докладване на уязвимост в сигурността, моля, свържете се с:

JobStep
c/o M. Brenner
Weinbergstrasse 45
8006 Zurich
Швейцария
Имейл: help@jobstep.io

Последна актуализация: 13 ноември 2025 г