Política de seguridad

Fecha de vigencia: 15 de enero de 2025

En JobStep nos tomamos muy en serio la protección de los datos de los clientes. Esta Política de seguridad describe las medidas organizativas y técnicas que JobStep implementa en toda la plataforma, diseñadas para evitar el acceso, uso, alteración o divulgación no autorizados de los datos del cliente.

Descripción general

Los servicios JobStep operan en Amazon Web Services (AWS), Cloudflare R2, Railway y Vercel. A medida que continúa aprendiendo más sobre JobStep, le recomendamos que también revise nuestros Términos de servicio y Política de privacidad.

Equipo de seguridad

Nuestro equipo incluye personas que han desempeñado roles de liderazgo en el diseño, construcción y operación de sistemas de alta seguridad conectados a Internet en empresas que van desde nuevas empresas hasta grandes empresas públicas, incluidas Tesla, AWS y BMW.

Mejores prácticas

Plan de respuesta a incidentes

  • Hemos implementado un procedimiento formal para eventos de seguridad y hemos educado a todo nuestro personal sobre nuestras políticas.
  • Cuando se detectan eventos de seguridad, se escalan y nuestro equipo recibe una notificación y se reúne para abordar el evento rápidamente.
  • Una vez solucionado un problema de seguridad, redactamos un análisis post mortem.
  • El análisis se revisa presencialmente, se distribuye por toda la empresa e incluye elementos de acción que facilitarán la detección y prevención de un evento similar en el futuro.

Construir automatización de procesos

  • Contamos con automatización funcional y de uso frecuente para que podamos implementar cambios de manera segura y confiable tanto en nuestra aplicación como en nuestra plataforma operativa en cuestión de minutos.
  • Normalmente implementamos código muchas veces al día, por lo que tenemos gran confianza en que podremos solucionar rápidamente la seguridad cuando sea necesario.

Autenticación

  • Contamos con autenticación de dos factores (2FA) y políticas de contraseñas seguras en GitHub, AWS, Cloudflare y Vercel para garantizar que el acceso a los servicios en la nube esté protegido.
  • La autenticación del usuario se maneja a través de Firebase Authentication con soporte para correo electrónico/contraseña y proveedores de OAuth (Google, Apple).

Infraestructura

  • Todos nuestros servicios se ejecutan en la nube. JobStep no ejecuta nuestros propios enrutadores, equilibradores de carga, servidores DNS ni servidores físicos.
  • Nuestros servicios y datos están alojados en Railway y protegidos por las medidas de seguridad de Railway.
  • Contamos con servicios alojados en Vercel y protegidos por la seguridad de Vercel.
  • Usamos Cloudflare R2 para el almacenamiento de objetos con seguridad de nivel empresarial.

Monitoreo de aplicaciones

  • Usamos Sentry para monitorear aplicaciones para identificar y resolver incidentes rápidamente.
  • Todo el acceso a las aplicaciones de JobStep queda registrado.
  • Se registran las acciones realizadas en las consolas de producción o en la aplicación JobStep.

Datos

  • Los datos de JobStep se alojan principalmente en Railway y AWS en Europa.
  • Los datos de los clientes se almacenan en bases de datos PostgreSQL con estrictos controles de acceso.
  • Los documentos y archivos multimedia de los clientes se almacenan en Cloudflare R2 con cifrado en reposo.
  • Cada sistema JobStep utilizado para procesar datos de clientes está configurado y parcheado adecuadamente utilizando métodos comercialmente razonables de acuerdo con estándares de refuerzo de sistemas reconocidos en la industria.
  • JobStep contrata a ciertos subprocesadores (AWS, Railway, Cloudflare, Vercel, OpenAI) para procesar los datos de los clientes.

Transferencia de datos

  • JobStep se sirve 100% a través de HTTPS.
  • Todos los datos enviados hacia o desde JobStep se cifran en tránsito mediante TLS 1.3 con cifrado de 256 bits.
  • Nuestra API y puntos finales de aplicaciones son solo TLS/SSL.
  • Ciframos todos los datos confidenciales utilizando un algoritmo de cifrado AES-256 estándar de la industria.

Procesamiento de pagos

Todo el procesamiento de instrumentos de pago para la compra de servicios JobStep lo realiza Stripe, un procesador de pagos certificado PCI DSS Nivel 1. JobStep no almacena ni procesa información de tarjetas de crédito directamente.

Procesamiento de modelos de IA

Utilizamos los modelos GPT de OpenAI y los modelos Claude de Anthropic para funciones impulsadas por IA. Los datos de los clientes enviados a estos servicios son:

  • Transmitido a través de conexiones cifradas
  • No se utiliza para entrenar modelos de IA (según nuestros acuerdos con proveedores de IA)
  • Sujeto a las políticas de privacidad y seguridad de estos proveedores.
  • Procesado de conformidad con el RGPD y otras normas de protección de datos

Responsabilidades del cliente

  • Administrar su propia cuenta de usuario y organizaciones en JobStep.
  • Proteger su propia cuenta y credenciales de usuario asegurando su correo electrónico al acceder a los servicios de JobStep.
  • Cumplimiento del acuerdo de términos de servicios con JobStep, incluso con respecto al cumplimiento de las leyes.
  • Notifique de inmediato a JobStep si una credencial de usuario se ha visto comprometida o si sospecha posibles actividades sospechosas que podrían afectar negativamente la seguridad de los servicios de JobStep o su cuenta.
  • No puede realizar ninguna prueba de penetración de seguridad ni actividades de evaluación de seguridad sin el consentimiento previo expreso por escrito de JobStep.

Cumplimiento

JobStep se compromete a mantener el cumplimiento de los estándares de seguridad y privacidad pertinentes:

  • Cumple con el RGPD (Reglamento General de Protección de Datos)
  • Trabajando hacia la certificación SOC 2 Tipo II
  • Cumple con la normativa suiza de protección de datos

Actualizaciones de seguridad

Monitoreamos y actualizamos continuamente nuestras medidas de seguridad. Para obtener la información más reciente sobre nuestras prácticas de seguridad, contáctenos en security@jobstep.io.

Información de contacto

Para consultas relacionadas con la seguridad o para informar una vulnerabilidad de seguridad, comuníquese con:

TenThirty GmbH
Guggachstrasse 6
8057 Zúrich, Suiza
Correo electrónico: ayuda@jobstep.io

Última actualización: 13 de noviembre de 2025