Sikkerhedspolitik

Ikrafttrædelsesdato: 15. januar 2025

Hos JobStep tager vi beskyttelsen af kundedata yderst alvorligt. Denne sikkerhedspolitik beskriver de organisatoriske og tekniske foranstaltninger, som JobStep har indført på hele platformen for at forebygge uautoriseret adgang til, brug, ændring eller videregivelse af kundedata.

Oversigt

JobSteps tjenester drives på Amazon Web Services (AWS), Cloudflare R2, Railway og Vercel. Når du vil vide mere om JobStep, anbefaler vi også, at du gennemgår vores brugsvilkår og privatlivspolitik.

Sikkerhedsteam

Vores team omfatter personer, der har haft ledende roller med design, udvikling og drift af særdeles sikre internetvendte systemer hos virksomheder fra startups til store børsnoterede selskaber, herunder Tesla, AWS og BMW.

Bedste praksis for sikkerhed

Plan for håndtering af sikkerhedshændelser

  • Vi har indført en formel procedure for sikkerhedshændelser og undervist alle medarbejdere i vores politikker.
  • Når sikkerhedshændelser opdages, eskaleres de, og vores team underrettes og samles hurtigt for at håndtere hændelsen.
  • Efter en sikkerhedshændelse er løst, udarbejder vi en efterfølgende analyse af hændelsen.
  • Analysen gennemgås personligt, deles i virksomheden og indeholder tiltag, der fremover skal gøre det lettere at opdage og forebygge lignende hændelser.

Automatisering af udviklingsprocesser

  • Vi anvender gennemprøvet og udbredt automatisering, så vi sikkert og pålideligt kan udrulle ændringer i både vores app og driftsplatform inden for få minutter.
  • Vi implementerer typisk kode mange gange dagligt og har derfor stor tillid til, at vi hurtigt kan udrulle en sikkerhedsrettelse, når det er nødvendigt.

Autentificering

  • Vi anvender tofaktorgodkendelse (2FA) og stærke adgangskodepolitikker på GitHub, AWS, Cloudflare og Vercel for at sikre beskyttet adgang til cloudtjenesterne.
  • Brugerautentificering håndteres gennem Firebase Authentication med understøttelse af e-mail/adgangskode og OAuth-udbydere (Google, Apple).

Infrastruktur

  • Alle vores tjenester kører i skyen. JobStep driver ikke egne routere, load balancere, DNS-servere eller fysiske servere.
  • Vi har tjenester og data hostet hos Railway, hvor de beskyttes af Railways sikkerhedsforanstaltninger.
  • Vi har tjenester hostet hos Vercel, hvor de beskyttes af Vercels sikkerhedsforanstaltninger.
  • Vi bruger Cloudflare R2 til objektlagring med sikkerhed på virksomhedsniveau.

Overvågning af appen

  • Vi bruger Sentry til at overvåge appen, så vi hurtigt kan identificere og løse hændelser.
  • Al adgang til JobStep-apps logføres.
  • Handlinger, der udføres i produktionskonsoller eller i JobStep-appen, logføres.

Data

  • JobStep-data hostes primært hos Railway og AWS i Europa.
  • Kundedata opbevares i PostgreSQL-databaser med strenge adgangskontroller.
  • Kundedokumenter og mediefiler opbevares krypteret ved lagring i Cloudflare R2.
  • Ethvert JobStep-system, der anvendes til behandling af kundedata, er passende konfigureret og opdateret med sikkerhedsrettelser ved hjælp af kommercielt rimelige metoder i overensstemmelse med brancheanerkendte standarder for systemhærdning.
  • JobStep anvender visse underdatabehandlere (AWS, Railway, Cloudflare, Vercel, OpenAI) til behandling af kundedata.

Overførsel af data

  • JobStep leveres 100 % via HTTPS.
  • Alle data, der sendes til eller fra JobStep, krypteres under overførsel med TLS 1.3 og 256-bit-kryptering.
  • Vores API- og appendepunkter anvender udelukkende TLS/SSL.
  • Vi krypterer alle følsomme data med standardalgoritmen AES-256.

Betalingsbehandling

Al betalingsbehandling ved køb af JobStep-tjenester udføres af Stripe, en PCI DSS Level 1-certificeret betalingsudbyder. JobStep opbevarer eller behandler ikke kreditkortoplysninger direkte.

Behandling med AI-modeller

Vi anvender OpenAIs GPT-modeller og Anthropics Claude-modeller til AI-drevne funktioner. Kundedata, der sendes til disse tjenester, er:

  • Overført via krypterede forbindelser
  • Ikke anvendt til træning af AI-modeller (i henhold til vores aftaler med AI-udbydere)
  • Underlagt disse udbyderes privatlivs- og sikkerhedspolitikker
  • Behandlet i overensstemmelse med GDPR og andre databeskyttelsesregler

Kundens ansvar

  • At administrere din egen brugerkonto og dine organisationer på JobStep.
  • At beskytte din konto og dine brugeroplysninger ved at sikre din e-mailkonto, når du tilgår JobSteps tjenester.
  • At overholde serviceaftalen med JobStep, herunder gældende lovgivning.
  • Straks at underrette JobStep, hvis brugeroplysninger er kompromitteret, eller hvis du har mistanke om aktiviteter, der kan kompromittere sikkerheden i JobSteps tjenester eller på din konto.
  • Du må ikke udføre penetrationstests eller andre sikkerhedsvurderinger uden JobSteps udtrykkelige forudgående skriftlige samtykke.

Overholdelse

JobStep er forpligtet til at overholde relevante sikkerheds- og databeskyttelsesstandarder:

  • I overensstemmelse med GDPR (databeskyttelsesforordningen)
  • Arbejder mod SOC 2 Type II-certificering
  • I overensstemmelse med schweiziske databeskyttelsesregler

Sikkerhedsopdateringer

Vi overvåger og opdaterer løbende vores sikkerhedsforanstaltninger. Kontakt os på security@jobstep.io for de seneste oplysninger om vores sikkerhedspraksis.

Kontaktoplysninger

Kontakt os venligst ved sikkerhedsrelaterede spørgsmål eller for at rapportere en sikkerhedssårbarhed:

JobStep
c/o M. Brenner
Weinbergstrasse 45
8006 Zurich
Schweiz
E-mail: help@jobstep.io

Senest opdateret: 13. november 2025