Politique de sécurité
Date d'entrée en vigueur : 15 janvier 2025
Chez JobStep, nous prenons la protection des données clients extrêmement au sérieux. Cette politique de sécurité décrit les mesures organisationnelles et techniques que JobStep met en œuvre à l'échelle de la plateforme, conçues pour empêcher l'accès, l'utilisation, la modification ou la divulgation non autorisés des données des clients.
Aperçu
Les services JobStep fonctionnent sur Amazon Web Services (AWS), Cloudflare R2, Railway et Vercel. Au fur et à mesure que vous continuez à en apprendre davantage sur JobStep, nous vous recommandons également de consulter nos conditions d'utilisation et notre politique de confidentialité.
Équipe de sécurité
Notre équipe comprend des personnes qui ont joué un rôle de premier plan dans la conception, la construction et l'exploitation de systèmes Internet hautement sécurisés dans des entreprises allant des startups aux grandes entreprises publiques, notamment Tesla, AWS et BMW.
Meilleures pratiques
Plan de réponse aux incidents
- Nous avons mis en place une procédure formelle pour les événements de sécurité et avons informé tout notre personnel de nos politiques.
- Lorsque des événements de sécurité sont détectés, ils sont signalés et notre équipe est informée et rassemblée pour traiter rapidement l'événement.
- Une fois qu’un événement de sécurité est résolu, nous rédigeons une analyse post-mortem.
- L'analyse est examinée en personne, distribuée dans toute l'entreprise et comprend des mesures d'action qui faciliteront la détection et la prévention d'un événement similaire à l'avenir.
Construire l’automatisation des processus
- Nous avons mis en place une automatisation fonctionnelle et fréquemment utilisée afin que nous puissions déployer en toute sécurité et de manière fiable les modifications apportées à notre application et à notre plate-forme d'exploitation en quelques minutes.
- Nous déployons généralement du code plusieurs fois par jour, nous sommes donc convaincus que nous pouvons mettre en place un correctif de sécurité rapidement en cas de besoin.
Authentification
- Nous disposons d'une authentification à deux facteurs (2FA) et de politiques de mots de passe solides sur GitHub, AWS, Cloudflare et Vercel pour garantir la protection de l'accès aux services cloud.
- L'authentification des utilisateurs est gérée via l'authentification Firebase avec prise en charge des fournisseurs de courrier électronique/mot de passe et OAuth (Google, Apple).
Infrastructures
- Tous nos services fonctionnent dans le cloud. JobStep n'exécute pas nos propres routeurs, équilibreurs de charge, serveurs DNS ou serveurs physiques.
- Nos services et nos données sont hébergés chez Railway et protégés par les mesures de sécurité de Railway.
- Nous avons des services hébergés sur Vercel et protégés par la sécurité Vercel.
- Nous utilisons Cloudflare R2 pour le stockage objet avec une sécurité de niveau entreprise.
Surveillance des applications
- Nous utilisons Sentry pour la surveillance des applications afin d'identifier et de résoudre rapidement les incidents.
- Tous les accès aux applications JobStep sont enregistrés.
- Les actions entreprises sur les consoles de production ou dans l'application JobStep sont journalisées.
Données
- Les données JobStep sont principalement hébergées chez Railway et AWS en Europe.
- Les données clients sont stockées dans des bases de données PostgreSQL avec des contrôles d'accès stricts.
- Les documents clients et les fichiers multimédias sont stockés dans Cloudflare R2 avec cryptage au repos.
- Chaque système JobStep utilisé pour traiter les données client est correctement configuré et corrigé à l'aide de méthodes commercialement raisonnables conformément aux normes de renforcement des systèmes reconnues par l'industrie.
- JobStep fait appel à certains sous-traitants (AWS, Railway, Cloudflare, Vercel, OpenAI) pour traiter les données clients.
Transfert de données
- JobStep est servi à 100 % via HTTPS.
- Toutes les données envoyées vers ou depuis JobStep sont cryptées en transit à l'aide de TLS 1.3 avec un cryptage 256 bits.
- Nos points de terminaison d'API et d'application sont uniquement TLS/SSL.
- Nous chiffrons toutes les données sensibles à l'aide d'un algorithme de chiffrement AES-256 standard.
Traitement des paiements
Tout le traitement des instruments de paiement pour l'achat de services JobStep est effectué par Stripe, un processeur de paiement certifié PCI DSS niveau 1. JobStep ne stocke ni ne traite directement les informations de carte de crédit.
Traitement du modèle IA
Nous utilisons les modèles GPT d'OpenAI et les modèles Claude d'Anthropic pour les fonctionnalités basées sur l'IA. Les données clients envoyées à ces services sont :
- Transmis via des connexions cryptées
- Non utilisé pour former des modèles d'IA (conformément à nos accords avec les fournisseurs d'IA)
- Soumis aux politiques de confidentialité et de sécurité de ces fournisseurs
- Traité conformément au RGPD et aux autres réglementations en matière de protection des données
Responsabilités du client
- Gérer votre propre compte utilisateur et vos organisations sur JobStep.
- Protéger votre propre compte et vos informations d'identification utilisateur en sécurisant votre courrier électronique lorsque vous accédez aux services JobStep.
- Respect des conditions de service avec JobStep, y compris en ce qui concerne le respect des lois.
- Informez rapidement JobStep si un identifiant d'utilisateur a été compromis ou si vous soupçonnez d'éventuelles activités suspectes qui pourraient avoir un impact négatif sur la sécurité des services JobStep ou de votre compte.
- Vous ne pouvez effectuer aucun test d’intrusion de sécurité ou activité d’évaluation de la sécurité sans le consentement écrit préalable exprès de JobStep.
Conformité
JobStep s'engage à maintenir le respect des normes de sécurité et de confidentialité pertinentes :
- Conforme au RGPD (Règlement Général sur la Protection des Données)
- En route vers la certification SOC 2 Type II
- Conforme à la réglementation suisse sur la protection des données
Mises à jour de sécurité
Nous surveillons et mettons à jour en permanence nos mesures de sécurité. Pour obtenir les dernières informations sur nos pratiques de sécurité, veuillez nous contacter à security@jobstep.io.
Coordonnées
Pour toute demande relative à la sécurité ou pour signaler une vulnérabilité de sécurité, veuillez contacter :
TenThirty GmbH
Guggachstrasse 6
8057 Zurich, Suisse
E-mail : help@jobstep.io
Dernière mise à jour : 13 novembre 2025