Turvapoliitika
Jõustumiskuupäev: 15. jaanuar 2025
JobStepis suhtubime kliendiandmete kaitsesse äärmiselt tõsiselt. Käesolev turvapoliitika kirjeldab JobStepi kogu platvormil rakendatavaid korralduslikke ja tehnilisi meetmeid, mille eesmärk on vältida kliendiandmetele loata juurdepääsu, nende loata kasutamist, muutmist või avaldamist.
Ülevaade
JobStepi teenused toimivad Amazon Web Servicesi (AWS), Cloudflare R2, Railway ja Verceli taristul. JobStepi kohta lisateavet kogudes soovitame tutvuda ka meie kasutustingimuste ja privaatsuspoliitikaga.
Turvameeskond
Meie meeskonda kuuluvad inimesed, kes on juhtinud turvaliste, internetti ühendatud süsteemide kavandamist, ehitamist ja käitamist nii idufirmades kui ka suurtes börsiettevõtetes, sealhulgas Teslas, AWSis ja BMWs.
Parimad tavad
Turvaintsidentidele reageerimise plaan
- Oleme kehtestanud turvaintsidentide käsitlemiseks ametliku korra ning koolitanud kõiki töötajaid meie põhimõtete osas.
- Turvaintsidendi tuvastamisel eskaleeritakse see viivitamata ning meie meeskonda teavitatakse ja koondatakse olukorra kiireks lahendamiseks.
- Pärast turvaintsidendi lahendamist koostame järelanalüüsi.
- Analüüs vaadatakse koos läbi, jagatakse kogu ettevõttes ning see sisaldab tegevuspunkte, mis hõlbustavad tulevikus sarnaste juhtumite tuvastamist ja ennetamist.
Juurutusprotsessi automatiseerimine
- Kasutame toimivaid ja sageli rakendatavaid automatiseeritud protsesse, mis võimaldavad meil teha muudatusi nii rakenduses kui ka käitusplatvormil turvaliselt ja usaldusväärselt mõne minutiga.
- Tavaliselt juurutame koodi mitu korda päevas, mistõttu oleme kindlad, et vajaduse korral saame turvaparanduse kiiresti kasutusele võtta.
Autentimine
- Pilveteenustele juurdepääsu kaitsmiseks kasutame GitHubis, AWSis, Cloudflare’is ja Vercelis kaheastmelist autentimist (2FA) ning tugevaid paroolipõhimõtteid.
- Kasutajate autentimist haldab Firebase Authentication, mis toetab e-posti aadressi ja parooliga sisselogimist ning OAuthi pakkujaid (Google, Apple).
Taristu
- Kõik meie teenused töötavad pilves. JobStep ei käita enda ruutereid, koormusjaotureid, DNS-servereid ega füüsilisi servereid.
- Meie teenuseid ja andmeid majutatakse Railway taristus ning neid kaitsevad Railway turvameetmed.
- Meie teenuseid majutatakse Vercelis ning neid kaitsevad Verceli turvameetmed.
- Kasutame objektide talletamiseks ettevõtte tasemel turvalisusega Cloudflare R2 teenust.
Rakenduse seire
- Kasutame rakenduse seireks Sentryt, et intsidente kiiresti tuvastada ja lahendada.
- Kõik JobStepi rakendustele tehtavad juurdepääsud logitakse.
- Tootmiskonsoolides või JobStepi rakenduses tehtud toimingud logitakse.
Andmed
- JobStepi andmeid majutatakse peamiselt Railway ja AWSi Euroopa taristus.
- Kliendiandmeid säilitatakse PostgreSQLi andmebaasides rangete juurdepääsukontrollidega.
- Kliendi dokumente ja meediumifaile säilitatakse Cloudflare R2-s koos talletamisel kasutatava krüpteerimisega.
- Iga kliendiandmete töötlemiseks kasutatav JobStepi süsteem on tööstuses tunnustatud süsteemide tugevdamise standardite kohaselt nõuetekohaselt seadistatud ja turvaparandustega ajakohastatud, kasutades äriliselt mõistlikke meetodeid.
- JobStep kasutab kliendiandmete töötlemiseks teatavaid volitatud töötlejaid (AWS, Railway, Cloudflare, Vercel, OpenAI).
Andmeedastus
- JobStepi teenuseid pakutakse 100% HTTPSi kaudu.
- Kõik JobStepi kaudu saadetavad või vastuvõetavad andmed on edastamise ajal krüpteeritud TLS 1.3 ja 256-bitise krüpteerimise abil.
- Meie API ja rakenduse lõpp-punktid kasutavad ainult TLS/SSL-i.
- Krüpteerime kõik tundlikud andmed tööstusstandardile vastava AES-256 krüpteerimisalgoritmiga.
Maksete töötlemine
Kõiki JobStepi teenuste ostmiseks kasutatavate makseinstrumentide töötlemistoiminguid teeb Stripe, PCI DSS Level 1 sertifikaadiga makseteenuse töötleja. JobStep ei säilita ega töötle krediitkaardiandmeid otse.
Tehisintellekti mudelite töötlemine
Tehisintellektil põhinevate funktsioonide jaoks kasutame OpenAI GPT-mudeleid ja Anthropic Claude’i mudeleid. Neisse teenustesse saadetud kliendiandmed on:
- edastatud krüpteeritud ühenduste kaudu
- neid ei kasutata tehisintellekti mudelite treenimiseks (vastavalt meie lepingutele tehisintellekti teenusepakkujatega)
- nende suhtes kohaldatakse nende teenusepakkujate privaatsus- ja turvapõhimõtteid
- töödeldakse kooskõlas GDPRi ja muude andmekaitsenõuetega
Kliendi kohustused
- Oma kasutajakonto ja organisatsioonide haldamine JobStepis.
- Oma konto ja kasutajatunnuste kaitsmine, kindlustades JobStepi teenustele juurdepääsul oma e-posti konto turvalisuse.
- JobStepiga sõlmitud teenuslepingu tingimuste ja kohaldatavate õigusaktide järgimine.
- JobStepi viivitamatu teavitamine, kui kasutajatunnus on ohustatud või kui kahtlustate tegevust, mis võib kahjustada JobStepi teenuste või teie konto turvalisust.
- Ilma JobStepi eelneva sõnaselge kirjaliku nõusolekuta ei tohi te teha turbe läbitungimisteste ega muid turvalisuse hindamise toiminguid.
Vastavus nõuetele
JobStep on pühendunud asjakohaste turbe- ja privaatsusstandardite järgimisele:
- vastab GDPRile (isikuandmete kaitse üldmäärus)
- töötab SOC 2 Type II sertifikaadi saamise nimel
- vastab Šveitsi andmekaitsenõuetele
Turvauuendused
Seirame ja ajakohastame oma turvameetmeid pidevalt. Uusima teabe saamiseks meie turbetavade kohta võtke meiega ühendust aadressil security@jobstep.io.
Kontaktandmed
Turvalisusega seotud küsimuste korral või turvanõrkusest teatamiseks võtke ühendust:
JobStep
c/o M. Brenner
Weinbergstrasse 45
8006 Zurich
Šveits
E-post: help@jobstep.io
Viimati uuendatud: 13. november 2025