Tietoturvakäytäntö

Voimassa alkaen: 15. tammikuuta 2025

JobStepissä suhtaudumme asiakastietojen suojaamiseen erittäin vakavasti. Tässä tietoturvakäytännössä kuvataan koko alustallamme käytössä olevat organisatoriset ja tekniset toimet, joilla estetään asiakastietojen luvaton käsittely, pääsy, muuttaminen tai luovuttaminen.

Yleiskatsaus

JobStep-palvelut toimivat Amazon Web Servicesissä (AWS), Cloudflare R2:ssa, Railwaylla ja Vercelissä. Kun tutustut JobStepiin tarkemmin, suosittelemme myös lukemaan käyttöehtomme ja tietosuojakäytäntömme.

Tietoturvatiimi

Tiimissämme on henkilöitä, joilla on ollut johtavia rooleja erittäin turvallisten internetiin liitettyjen järjestelmien suunnittelussa, rakentamisessa ja käytössä yrityksissä startup-yrityksistä suuriin pörssiyhtiöihin, kuten Teslaan, AWS:ään ja BMW:hen.

Parhaat käytännöt

Tietoturvaloukkausten toimintasuunnitelma

  • Olemme ottaneet käyttöön virallisen menettelyn tietoturvatapahtumia varten ja kouluttaneet koko henkilöstömme käytäntöihimme.
  • Kun tietoturvatapahtumia havaitaan, ne eskaloidaan, ja tiimillemme ilmoitetaan ja se kootaan puuttumaan tapahtumaan nopeasti.
  • Kun tietoturvatapahtuma on korjattu, laadimme jälkianalyysin.
  • Analyysi käydään läpi henkilökohtaisesti, jaetaan koko yritykselle ja sisältää toimenpiteitä, jotka helpottavat vastaavan tapahtuman havaitsemista ja estämistä tulevaisuudessa.

Koontiprosessin automatisointi

  • Käytössämme on toimiva ja usein käytetty automaatio, jonka avulla voimme ottaa muutokset käyttöön turvallisesti ja luotettavasti sovelluksessamme ja toimintaympäristössämme minuuteissa.
  • Otamme koodia käyttöön yleensä monta kertaa päivässä, joten luotamme vahvasti siihen, että voimme julkaista tietoturvakorjauksen nopeasti tarvittaessa.

Todennus

  • Käytämme kaksivaiheista todennusta (2FA) ja vahvoja salasanakäytäntöjä GitHubissa, AWS:ssä, Cloudflaressa ja Vercelissä varmistaaksemme pilvipalvelujen pääsyn suojauksen.
  • Käyttäjätodennus hoidetaan Firebase Authenticationilla, joka tukee sähköpostia/salasanaa ja OAuth-palveluntarjoajia (Google, Apple).

Infrastruktuuri

  • Kaikki palvelumme toimivat pilvessä. JobStep ei ylläpidä omia reitittimiä, kuormantasaajia, DNS-palvelimia tai fyysisiä palvelimia.
  • Palvelumme ja tietomme ovat Railwayn tiloissa ja Railwayn tietoturvan suojaamia.
  • Palvelumme ovat Vercelissä ja Vercelin tietoturvan suojaamia.
  • Käytämme Cloudflare R2:ta objektitallennukseen yritystason tietoturvalla.

Sovelluksen valvonta

  • Käytämme Sentryä sovelluksen valvontaan, jotta voimme tunnistaa ja ratkaista häiriöt nopeasti.
  • Kaikki JobStep-sovellusten käyttöoikeudet kirjataan.
  • Tuotantokonsolissa tai JobStep-sovelluksessa tehdyt toimet kirjataan.

Tiedot

  • JobStep-tietoja isännöidään ensisijaisesti Railwayn ja AWS:n tiloissa Euroopassa.
  • Asiakastiedot tallennetaan PostgreSQL-tietokantoihin, joissa on tiukka käyttövalvonta.
  • Asiakasasiakirjat ja mediatiedostot tallennetaan Cloudflare R2:een levossa tapahtuvalla salauksella.
  • Jokainen asiakastietojen käsittelyyn käytettävä JobStep-järjestelmä on määritetty ja korjattu asianmukaisesti kaupallisesti kohtuullisin menetelmin alan tunnustettujen järjestelmien kovennusstandardien mukaisesti.
  • JobStep käyttää tiettyjä alihankkijoita (AWS, Railway, Cloudflare, Vercel, OpenAI) asiakastietojen käsittelyyn.

Tiedonsiirto

  • JobStep tarjoillaan 100-prosenttisesti HTTPS:n kautta.
  • Kaikki JobStepiin lähetettävät ja sieltä lähetetyt tiedot salataan siirron aikana TLS 1.3:lla ja 256-bittisellä salauksella.
  • API- ja sovelluspäätepisteemme ovat vain TLS/SSL-käyttöön.
  • Salaamme kaikki arkaluonteiset tiedot toimialan standardin mukaisella AES-256-salausalgoritmilla.

Maksujen käsittely

Stripe, PCI DSS -tason 1 sertifioitu maksunkäsittelijä, käsittelee kaikki JobStep-palvelujen ostamiseen liittyvät maksuvälineet. JobStep ei tallenna tai käsittele luottokorttitietoja suoraan.

Tekoälymallien käsittely

Käytämme OpenAI:n GPT-malleja ja Anthropicin Claude-malleja tekoälypohjaisiin ominaisuuksiin. Näihin palveluihin lähetetyt asiakastiedot ovat:

  • Siirretty salattujen yhteyksien kautta
  • Niitä ei käytetä tekoälymallien kouluttamiseen (tekoälypalveluntarjoajien kanssa tehtyjen sopimustemme mukaisesti)
  • Näiden palveluntarjoajien tietosuoja- ja tietoturvakäytäntöjen alaisia
  • Käsitelty GDPR:n ja muiden tietosuojasäädösten mukaisesti

Asiakkaan vastuut

  • Oman käyttäjätilisi ja JobStep-organisaatioidesi hallinta.
  • Oman tilisi ja käyttäjätunnustesi suojaaminen turvaamalla sähköpostisi käyttäessäsi JobStep-palveluja.
  • JobStepin kanssa tehdyn palvelusopimuksen ehtojen noudattaminen, mukaan lukien lakien noudattaminen.
  • Ilmoita JobStepille viipymättä, jos käyttäjätunnus on vaarantunut tai epäilet epäilyttävää toimintaa, joka voisi vaikuttaa kielteisesti JobStep-palvelujen tai tilisi tietoturvaan.
  • Et saa suorittaa tietoturvan tunkeutumistestejä tai tietoturva-arviointitoimia ilman JobStepin nimenomaista ennakolta annettua kirjallista suostumusta.

Vaatimustenmukaisuus

JobStep on sitoutunut noudattamaan soveltuvia tietoturva- ja tietosuojastandardeja:

  • GDPR:n (yleinen tietosuoja-asetus) mukainen
  • Työskentelemme SOC 2 Type II -sertifioinnin saavuttamiseksi
  • Sveitsin tietosuojasäädösten mukainen

Tietoturvapäivitykset

Seuraamme ja päivitämme tietoturvatoimiamme jatkuvasti. Jos haluat uusimmat tiedot tietoturvakäytännöistämme, ota yhteyttä osoitteeseen security@jobstep.io.

Yhteystiedot

Jos sinulla on tietoturvaan liittyviä tiedusteluja tai haluat ilmoittaa tietoturva-aukosta, ota yhteyttä:

JobStep
c/o M. Brenner
Weinbergstrasse 45
8006 Zurich
Switzerland
Email: help@jobstep.io

Viimeksi päivitetty: 13. marraskuuta 2025