Zásady zabezpečení

Datum účinnosti: 15. ledna 2025

Ve společnosti JobStep bereme ochranu údajů zákazníků mimořádně vážně. Tyto Zásady zabezpečení popisují organizační a technická opatření, která JobStep uplatňuje napříč platformou s cílem zabránit neoprávněnému přístupu k údajům zákazníků, jejich používání, změně nebo zveřejnění.

Přehled

Služby JobStep fungují na Amazon Web Services (AWS), Cloudflare R2, Railway a Vercel. Při seznamování se s JobStep vám doporučujeme seznámit se také s našimi Podmínkami služby a Zásadami ochrany soukromí.

Tým zabezpečení

Náš tým zahrnuje osoby, které zastávaly vedoucí role při navrhování, vývoji a provozu vysoce zabezpečených systémů přístupných z internetu ve společnostech od startupů po velké veřejně obchodované společnosti, včetně Tesla, AWS a BMW.

Osvědčené postupy

Plán reakce na incidenty

  • Zavedli jsme formální postup pro bezpečnostní události a všechny zaměstnance jsme proškolili o našich zásadách.
  • Po zjištění bezpečnostní události je událost eskalována a náš tým je vyrozuměn a sestaven k jejímu rychlému řešení.
  • Po vyřešení bezpečnostní události vypracujeme následnou analýzu incidentu.
  • Analýza je osobně projednána, sdílena v celé společnosti a obsahuje opatření, která v budoucnu usnadní odhalování a prevenci podobné události.

Automatizace procesu sestavování

  • Máme zavedenou funkční a často používanou automatizaci, abychom mohli bezpečně a spolehlivě nasazovat změny aplikace i provozní platformy během několika minut.
  • Kód obvykle nasazujeme několikrát denně, a proto máme vysokou jistotu, že v případě potřeby dokážeme rychle nasadit bezpečnostní opravu.

Ověřování totožnosti

  • Na GitHub, AWS, Cloudflare a Vercel používáme dvoufaktorové ověřování (2FA) a přísné zásady pro hesla, aby byl přístup ke cloudovým službám chráněn.
  • Ověřování uživatelů zajišťuje Firebase Authentication s podporou e-mailu/hesla a poskytovatelů OAuth (Google, Apple).

Infrastruktura

  • Všechny naše služby běží v cloudu. JobStep neprovozuje vlastní směrovače, nástroje pro vyvažování zátěže, servery DNS ani fyzické servery.
  • Naše služby a data jsou hostovány v zařízeních Railway a chráněny zabezpečením Railway.
  • Naše služby jsou hostovány na Vercel a chráněny zabezpečením Vercel.
  • Pro objektové úložiště používáme Cloudflare R2 se zabezpečením na podnikové úrovni.

Monitorování aplikace

  • K monitorování aplikace používáme Sentry, abychom mohli rychle identifikovat a řešit incidenty.
  • Veškeré přístupy k aplikacím JobStep jsou zaznamenávány.
  • Akce provedené v produkčních konzolích nebo v aplikaci JobStep jsou zaznamenávány.

Data

  • Data JobStep jsou primárně hostována v evropských zařízeních Railway a AWS.
  • Údaje zákazníků jsou ukládány v databázích PostgreSQL s přísnou kontrolou přístupu.
  • Dokumenty zákazníků a mediální soubory jsou ukládány v Cloudflare R2 se šifrováním uložených dat.
  • Každý systém JobStep používaný ke zpracování údajů zákazníků je náležitě nakonfigurován a aktualizován za použití komerčně přiměřených postupů podle průmyslově uznávaných standardů zpevnění zabezpečení systémů.
  • JobStep k zpracování údajů zákazníků využívá určité další zpracovatele (AWS, Railway, Cloudflare, Vercel, OpenAI).

Přenos dat

  • JobStep je poskytován výhradně prostřednictvím HTTPS.
  • Všechna data odesílaná do JobStep nebo z JobStep jsou při přenosu šifrována pomocí TLS 1.3 s 256bitovým šifrováním.
  • Naše koncové body API a aplikace jsou dostupné pouze přes TLS/SSL.
  • Všechna citlivá data šifrujeme pomocí standardního šifrovacího algoritmu AES-256.

Zpracování plateb

Veškeré zpracování platebních prostředků při nákupu služeb JobStep provádí Stripe, poskytovatel platebních služeb certifikovaný podle PCI DSS Level 1. JobStep údaje o platebních kartách přímo neukládá ani nezpracovává.

Zpracování modely AI

Pro funkce využívající AI používáme modely GPT společnosti OpenAI a modely Claude společnosti Anthropic. Údaje zákazníků odeslané do těchto služeb jsou:

  • Přenášeny přes šifrovaná spojení
  • Nepoužívány k trénování modelů AI (v souladu s našimi dohodami s poskytovateli AI)
  • Podléhají zásadám ochrany soukromí a zabezpečení těchto poskytovatelů
  • Zpracovávány v souladu s GDPR a dalšími předpisy o ochraně údajů

Povinnosti zákazníka

  • Správa vlastního uživatelského účtu a organizací v JobStep.
  • Ochrana vlastního účtu a přihlašovacích údajů zabezpečením e-mailu při přístupu ke službám JobStep.
  • Dodržování podmínek smlouvy o službách s JobStep, včetně dodržování právních předpisů.
  • Neprodlené informování JobStep, pokud došlo ke kompromitaci přihlašovacích údajů uživatele nebo pokud máte podezření na podezřelou činnost, která by mohla nepříznivě ovlivnit bezpečnost služeb JobStep nebo vašeho účtu.
  • Bez výslovného předchozího písemného souhlasu JobStep nesmíte provádět žádné penetrační testy ani činnosti hodnocení zabezpečení.

Soulad s předpisy

JobStep se zavazuje zachovávat soulad s příslušnými standardy zabezpečení a ochrany soukromí:

  • V souladu s GDPR (obecným nařízením o ochraně osobních údajů)
  • Usilujeme o certifikaci SOC 2 Type II
  • V souladu se švýcarskými předpisy o ochraně údajů

Aktualizace zabezpečení

Naše bezpečnostní opatření průběžně monitorujeme a aktualizujeme. Nejnovější informace o našich bezpečnostních postupech získáte na security@jobstep.io.

Kontaktní údaje

S dotazy týkajícími se zabezpečení nebo pro nahlášení bezpečnostní zranitelnosti kontaktujte:

JobStep
c/o M. Brenner
Weinbergstrasse 45
8006 Zurich
Švýcarsko
E-mail: help@jobstep.io

Naposledy aktualizováno: 13. listopadu 2025