Zásady zabezpečení
Datum účinnosti: 15. ledna 2025
Ve společnosti JobStep bereme ochranu údajů zákazníků mimořádně vážně. Tyto Zásady zabezpečení popisují organizační a technická opatření, která JobStep uplatňuje napříč platformou s cílem zabránit neoprávněnému přístupu k údajům zákazníků, jejich používání, změně nebo zveřejnění.
Přehled
Služby JobStep fungují na Amazon Web Services (AWS), Cloudflare R2, Railway a Vercel. Při seznamování se s JobStep vám doporučujeme seznámit se také s našimi Podmínkami služby a Zásadami ochrany soukromí.
Tým zabezpečení
Náš tým zahrnuje osoby, které zastávaly vedoucí role při navrhování, vývoji a provozu vysoce zabezpečených systémů přístupných z internetu ve společnostech od startupů po velké veřejně obchodované společnosti, včetně Tesla, AWS a BMW.
Osvědčené postupy
Plán reakce na incidenty
- Zavedli jsme formální postup pro bezpečnostní události a všechny zaměstnance jsme proškolili o našich zásadách.
- Po zjištění bezpečnostní události je událost eskalována a náš tým je vyrozuměn a sestaven k jejímu rychlému řešení.
- Po vyřešení bezpečnostní události vypracujeme následnou analýzu incidentu.
- Analýza je osobně projednána, sdílena v celé společnosti a obsahuje opatření, která v budoucnu usnadní odhalování a prevenci podobné události.
Automatizace procesu sestavování
- Máme zavedenou funkční a často používanou automatizaci, abychom mohli bezpečně a spolehlivě nasazovat změny aplikace i provozní platformy během několika minut.
- Kód obvykle nasazujeme několikrát denně, a proto máme vysokou jistotu, že v případě potřeby dokážeme rychle nasadit bezpečnostní opravu.
Ověřování totožnosti
- Na GitHub, AWS, Cloudflare a Vercel používáme dvoufaktorové ověřování (2FA) a přísné zásady pro hesla, aby byl přístup ke cloudovým službám chráněn.
- Ověřování uživatelů zajišťuje Firebase Authentication s podporou e-mailu/hesla a poskytovatelů OAuth (Google, Apple).
Infrastruktura
- Všechny naše služby běží v cloudu. JobStep neprovozuje vlastní směrovače, nástroje pro vyvažování zátěže, servery DNS ani fyzické servery.
- Naše služby a data jsou hostovány v zařízeních Railway a chráněny zabezpečením Railway.
- Naše služby jsou hostovány na Vercel a chráněny zabezpečením Vercel.
- Pro objektové úložiště používáme Cloudflare R2 se zabezpečením na podnikové úrovni.
Monitorování aplikace
- K monitorování aplikace používáme Sentry, abychom mohli rychle identifikovat a řešit incidenty.
- Veškeré přístupy k aplikacím JobStep jsou zaznamenávány.
- Akce provedené v produkčních konzolích nebo v aplikaci JobStep jsou zaznamenávány.
Data
- Data JobStep jsou primárně hostována v evropských zařízeních Railway a AWS.
- Údaje zákazníků jsou ukládány v databázích PostgreSQL s přísnou kontrolou přístupu.
- Dokumenty zákazníků a mediální soubory jsou ukládány v Cloudflare R2 se šifrováním uložených dat.
- Každý systém JobStep používaný ke zpracování údajů zákazníků je náležitě nakonfigurován a aktualizován za použití komerčně přiměřených postupů podle průmyslově uznávaných standardů zpevnění zabezpečení systémů.
- JobStep k zpracování údajů zákazníků využívá určité další zpracovatele (AWS, Railway, Cloudflare, Vercel, OpenAI).
Přenos dat
- JobStep je poskytován výhradně prostřednictvím HTTPS.
- Všechna data odesílaná do JobStep nebo z JobStep jsou při přenosu šifrována pomocí TLS 1.3 s 256bitovým šifrováním.
- Naše koncové body API a aplikace jsou dostupné pouze přes TLS/SSL.
- Všechna citlivá data šifrujeme pomocí standardního šifrovacího algoritmu AES-256.
Zpracování plateb
Veškeré zpracování platebních prostředků při nákupu služeb JobStep provádí Stripe, poskytovatel platebních služeb certifikovaný podle PCI DSS Level 1. JobStep údaje o platebních kartách přímo neukládá ani nezpracovává.
Zpracování modely AI
Pro funkce využívající AI používáme modely GPT společnosti OpenAI a modely Claude společnosti Anthropic. Údaje zákazníků odeslané do těchto služeb jsou:
- Přenášeny přes šifrovaná spojení
- Nepoužívány k trénování modelů AI (v souladu s našimi dohodami s poskytovateli AI)
- Podléhají zásadám ochrany soukromí a zabezpečení těchto poskytovatelů
- Zpracovávány v souladu s GDPR a dalšími předpisy o ochraně údajů
Povinnosti zákazníka
- Správa vlastního uživatelského účtu a organizací v JobStep.
- Ochrana vlastního účtu a přihlašovacích údajů zabezpečením e-mailu při přístupu ke službám JobStep.
- Dodržování podmínek smlouvy o službách s JobStep, včetně dodržování právních předpisů.
- Neprodlené informování JobStep, pokud došlo ke kompromitaci přihlašovacích údajů uživatele nebo pokud máte podezření na podezřelou činnost, která by mohla nepříznivě ovlivnit bezpečnost služeb JobStep nebo vašeho účtu.
- Bez výslovného předchozího písemného souhlasu JobStep nesmíte provádět žádné penetrační testy ani činnosti hodnocení zabezpečení.
Soulad s předpisy
JobStep se zavazuje zachovávat soulad s příslušnými standardy zabezpečení a ochrany soukromí:
- V souladu s GDPR (obecným nařízením o ochraně osobních údajů)
- Usilujeme o certifikaci SOC 2 Type II
- V souladu se švýcarskými předpisy o ochraně údajů
Aktualizace zabezpečení
Naše bezpečnostní opatření průběžně monitorujeme a aktualizujeme. Nejnovější informace o našich bezpečnostních postupech získáte na security@jobstep.io.
Kontaktní údaje
S dotazy týkajícími se zabezpečení nebo pro nahlášení bezpečnostní zranitelnosti kontaktujte:
JobStep
c/o M. Brenner
Weinbergstrasse 45
8006 Zurich
Švýcarsko
E-mail: help@jobstep.io
Naposledy aktualizováno: 13. listopadu 2025