Sicherheitsrichtlinie

Datum des Inkrafttretens: 15. Januar 2025

Bei JobStep nehmen wir den Schutz der Kundendaten sehr ernst. Diese Sicherheitsrichtlinie beschreibt die organisatorischen und technischen Maßnahmen, die JobStep plattformweit implementiert, um den unbefugten Zugriff, die Nutzung, Änderung oder Offenlegung von Kundendaten zu verhindern.

Übersicht

JobStep-Dienste laufen auf Amazon Web Services (AWS), Cloudflare R2, Railway und Vercel. Wenn Sie mehr über JobStep erfahren, empfehlen wir Ihnen, auch unsere Nutzungsbedingungen und Datenschutzrichtlinien zu lesen.

Sicherheitsteam

Zu unserem Team gehören Personen, die eine führende Rolle bei der Entwicklung, dem Aufbau und dem Betrieb hochsicherer, mit dem Internet verbundener Systeme in Unternehmen gespielt haben, die von Startups bis hin zu großen börsennotierten Unternehmen wie Tesla, AWS und BMW reichen.

Best Practices

Reaktionsplan für Vorfälle

  • Wir haben ein formelles Verfahren für Sicherheitsvorfälle eingeführt und alle unsere Mitarbeiter über unsere Richtlinien informiert.
  • Wenn Sicherheitsereignisse erkannt werden, werden diese eskaliert und unser Team wird benachrichtigt und zusammengestellt, um das Ereignis schnell zu beheben.
  • Nachdem ein Sicherheitsvorfall behoben wurde, erstellen wir eine Post-Mortem-Analyse.
  • Die Analyse wird persönlich überprüft, im gesamten Unternehmen verteilt und enthält Maßnahmen, die die Erkennung und Verhinderung eines ähnlichen Ereignisses in der Zukunft erleichtern.

Erstellen Sie Prozessautomatisierung

  • Wir verfügen über eine funktionierende und häufig genutzte Automatisierung, sodass wir Änderungen sowohl an unserer Anwendung als auch an unserer Betriebsplattform innerhalb weniger Minuten sicher und zuverlässig ausrollen können.
  • Da wir Code in der Regel mehrmals am Tag bereitstellen, sind wir sehr zuversichtlich, dass wir bei Bedarf schnell eine Sicherheitslösung bereitstellen können.

Authentifizierung

  • Wir verfügen über Zwei-Faktor-Authentifizierung (2FA) und Richtlinien für sichere Passwörter auf GitHub, AWS, Cloudflare und Vercel, um sicherzustellen, dass der Zugriff auf Cloud-Dienste geschützt ist.
  • Die Benutzerauthentifizierung erfolgt über die Firebase-Authentifizierung mit Unterstützung für E-Mail-/Passwort- und OAuth-Anbieter (Google, Apple).

Infrastruktur

  • Alle unsere Dienste laufen in der Cloud. JobStep betreibt keine eigenen Router, Load Balancer, DNS-Server oder physischen Server.
  • Wir hosten Dienste und Daten bei Railway und schützen sie durch die Sicherheitsmaßnahmen von Railway.
  • Wir bieten Dienste an, die auf Vercel gehostet und durch die Sicherheit von Vercel geschützt sind.
  • Wir verwenden Cloudflare R2 für die Objektspeicherung mit Sicherheit auf Unternehmensniveau.

Anwendungsüberwachung

  • Wir nutzen Sentry zur Anwendungsüberwachung, um Vorfälle schnell zu erkennen und zu beheben.
  • Alle Zugriffe auf JobStep-Anwendungen werden protokolliert.
  • Auf Produktionskonsolen oder in der JobStep-Anwendung durchgeführte Aktionen werden protokolliert.

Daten

  • JobStep-Daten werden hauptsächlich bei Railway und AWS in Europa gehostet.
  • Kundendaten werden in PostgreSQL-Datenbanken mit strengen Zugriffskontrollen gespeichert.
  • Kundendokumente und Mediendateien werden in Cloudflare R2 mit Verschlüsselung im Ruhezustand gespeichert.
  • Jedes JobStep-System, das zur Verarbeitung von Kundendaten verwendet wird, wird unter Verwendung wirtschaftlich sinnvoller Methoden gemäß branchenweit anerkannten Systemhärtungsstandards angemessen konfiguriert und gepatcht.
  • JobStep beauftragt bestimmte Unterauftragsverarbeiter (AWS, Railway, Cloudflare, Vercel, OpenAI) mit der Verarbeitung von Kundendaten.

Datenübertragung

  • JobStep wird zu 100 % über HTTPS bereitgestellt.
  • Alle an oder von JobStep gesendeten Daten werden während der Übertragung mit TLS 1.3 mit 256-Bit-Verschlüsselung verschlüsselt.
  • Unsere API- und Anwendungsendpunkte sind nur TLS/SSL.
  • Wir verschlüsseln alle sensiblen Daten mit einem branchenüblichen AES-256-Verschlüsselungsalgorithmus.

Zahlungsabwicklung

Die gesamte Zahlungsinstrumentenverarbeitung für den Kauf von JobStep-Diensten wird von Stripe durchgeführt, einem nach PCI DSS Level 1 zertifizierten Zahlungsabwickler. JobStep speichert oder verarbeitet Kreditkarteninformationen nicht direkt.

KI-Modellverarbeitung

Wir nutzen die GPT-Modelle von OpenAI und die Claude-Modelle von Anthropic für KI-gestützte Funktionen. Customer data sent to these services is:

  • Transmitted over encrypted connections
  • Wird nicht zum Trainieren von KI-Modellen verwendet (gemäß unseren Vereinbarungen mit KI-Anbietern)
  • Es gelten die Datenschutz- und Sicherheitsrichtlinien dieser Anbieter
  • In Übereinstimmung mit der DSGVO und anderen Datenschutzbestimmungen verarbeitet

Customer Responsibilities

  • Verwalten Sie Ihr eigenes Benutzerkonto und Ihre Organisationen auf JobStep.
  • Schützen Sie Ihr eigenes Konto und Ihre Benutzeranmeldeinformationen, indem Sie Ihre E-Mails beim Zugriff auf JobStep-Dienste sichern.
  • Einhaltung der Servicebedingungen mit JobStep, auch im Hinblick auf die Einhaltung von Gesetzen.
  • Benachrichtigen Sie JobStep umgehend, wenn die Zugangsdaten eines Benutzers kompromittiert wurden oder wenn Sie mögliche verdächtige Aktivitäten vermuten, die sich negativ auf die Sicherheit der JobStep-Dienste oder Ihres Kontos auswirken könnten.
  • Ohne die ausdrückliche vorherige schriftliche Zustimmung von JobStep dürfen Sie keine Sicherheitspenetrationstests oder Sicherheitsbewertungsaktivitäten durchführen.

Compliance

JobStep verpflichtet sich zur Einhaltung relevanter Sicherheits- und Datenschutzstandards:

  • DSGVO-konform (Datenschutz-Grundverordnung).
  • Working towards SOC 2 Type II certification
  • Swiss data protection regulations compliant

Sicherheitsupdates

Wir überwachen und aktualisieren unsere Sicherheitsmaßnahmen kontinuierlich. Für aktuelle Informationen zu unseren Sicherheitspraktiken kontaktieren Sie uns bitte unter security@jobstep.io.

Kontaktinformationen

Bei sicherheitsrelevanten Anfragen oder zur Meldung einer Sicherheitslücke wenden Sie sich bitte an:

TenThirty GmbH
Guggachstrasse 6
8057 Zürich, Schweiz
E-Mail: help@jobstep.io

Last updated: November 13, 2025