Politica di sicurezza

Data di entrata in vigore: 15 gennaio 2025

JobStep prende estremamente sul serio la protezione dei dati dei clienti. La presente Politica di sicurezza descrive le misure organizzative e tecniche applicate da JobStep nell'intera piattaforma per impedire l'accesso, l'uso, la modifica o la divulgazione non autorizzati dei dati dei clienti.

Panoramica

I servizi JobStep operano su Amazon Web Services (AWS), Cloudflare R2, Railway e Vercel. Per conoscere meglio JobStep, ti consigliamo di consultare anche le nostre Condizioni d'uso e l'Informativa sulla privacy.

Team di sicurezza

Il nostro team comprende persone che hanno ricoperto ruoli di primo piano nella progettazione, realizzazione e gestione di sistemi Internet ad alta sicurezza presso aziende che spaziano dalle start-up a grandi società quotate, tra cui Tesla, AWS e BMW.

Buone pratiche

Piano di risposta agli incidenti

  • Abbiamo adottato una procedura formale per gli eventi di sicurezza e formato tutto il personale sulle nostre politiche.
  • Quando viene rilevato un evento di sicurezza, questo viene immediatamente segnalato ai livelli competenti e il nostro team viene informato e riunito per intervenire rapidamente.
  • Dopo la risoluzione di un evento di sicurezza redigiamo un'analisi post-incidente.
  • L'analisi viene esaminata di persona, distribuita in tutta l'azienda e comprende misure che renderanno più semplice rilevare e prevenire eventi analoghi in futuro.

Automazione del processo di build

  • Disponiamo di automazioni funzionanti e utilizzate di frequente che ci consentono di distribuire in modo sicuro e affidabile modifiche all'applicazione e alla piattaforma operativa nell'arco di pochi minuti.
  • In genere distribuiamo codice più volte al giorno, pertanto siamo certi di poter pubblicare rapidamente una correzione di sicurezza quando necessario.

Autenticazione

  • Utilizziamo l'autenticazione a due fattori (2FA) e criteri rigorosi per le password su GitHub, AWS, Cloudflare e Vercel per proteggere l'accesso ai servizi cloud.
  • L'autenticazione degli utenti è gestita tramite Firebase Authentication, con supporto per email/password e provider OAuth (Google, Apple).

Infrastruttura

  • Tutti i nostri servizi vengono eseguiti nel cloud. JobStep non gestisce direttamente router, bilanciatori di carico, server DNS o server fisici.
  • Alcuni servizi e dati sono ospitati nelle infrastrutture di Railway e protetti dalle misure di sicurezza di Railway.
  • Alcuni servizi sono ospitati su Vercel e protetti dalle misure di sicurezza di Vercel.
  • Utilizziamo Cloudflare R2 per l'archiviazione di oggetti con sicurezza di livello enterprise.

Monitoraggio dell'applicazione

  • Utilizziamo Sentry per monitorare l'applicazione e individuare e risolvere rapidamente gli incidenti.
  • Tutti gli accessi alle applicazioni JobStep vengono registrati.
  • Le operazioni eseguite nelle console di produzione o nell'applicazione JobStep vengono registrate.

Dati

  • I dati di JobStep sono ospitati principalmente nelle infrastrutture europee di Railway e AWS.
  • I dati dei clienti sono archiviati in database PostgreSQL con rigorosi controlli di accesso.
  • I documenti e i file multimediali dei clienti sono archiviati su Cloudflare R2 con crittografia dei dati a riposo.
  • Ogni sistema JobStep utilizzato per trattare i dati dei clienti è configurato e aggiornato in modo adeguato, secondo metodi commercialmente ragionevoli e standard di hardening riconosciuti dal settore.
  • JobStep si avvale di alcuni sub-responsabili (AWS, Railway, Cloudflare, Vercel, OpenAI) per il trattamento dei dati dei clienti.

Trasferimento dei dati

  • JobStep è erogato interamente tramite HTTPS.
  • Tutti i dati inviati a JobStep o provenienti da JobStep sono crittografati durante il trasferimento mediante TLS 1.3 con crittografia a 256 bit.
  • Le nostre API e gli endpoint dell'applicazione accettano solo TLS/SSL.
  • Crittografiamo tutti i dati sensibili utilizzando l'algoritmo di crittografia AES-256, standard del settore.

Elaborazione dei pagamenti

Tutta l'elaborazione degli strumenti di pagamento per l'acquisto dei servizi JobStep è effettuata da Stripe, un prestatore di servizi di pagamento certificato PCI DSS di livello 1. JobStep non archivia né tratta direttamente i dati delle carte di credito.

Trattamento mediante modelli di IA

Utilizziamo i modelli GPT di OpenAI e i modelli Claude di Anthropic per le funzionalità basate sull'IA. I dati dei clienti inviati a questi servizi sono:

  • Trasferiti tramite connessioni crittografate
  • Non utilizzati per addestrare modelli di IA (in base ai nostri accordi con i fornitori di IA)
  • Soggetti alle politiche di privacy e sicurezza di tali fornitori
  • Trattati nel rispetto del GDPR e delle altre normative in materia di protezione dei dati

Responsabilità del cliente

  • Gestire il proprio account utente e le proprie organizzazioni su JobStep.
  • Proteggere il proprio account e le proprie credenziali utente, mettendo in sicurezza l'email utilizzata per accedere ai servizi JobStep.
  • Rispettare l'accordo sui termini di servizio con JobStep, anche per quanto riguarda l'osservanza delle leggi.
  • Informare tempestivamente JobStep se una credenziale utente è stata compromessa o se si sospettano attività anomale che potrebbero compromettere la sicurezza dei servizi JobStep o dell'account.
  • Non eseguire test di penetrazione o attività di valutazione della sicurezza senza il previo consenso scritto esplicito di JobStep.

Conformità

JobStep si impegna a mantenere la conformità agli standard di sicurezza e privacy applicabili:

  • Conformità al GDPR (Regolamento generale sulla protezione dei dati)
  • Percorso in corso verso la certificazione SOC 2 Type II
  • Conformità alla normativa svizzera sulla protezione dei dati

Aggiornamenti sulla sicurezza

Monitoriamo e aggiorniamo costantemente le nostre misure di sicurezza. Per informazioni aggiornate sulle nostre pratiche di sicurezza, contattaci all'indirizzo security@jobstep.io.

Contatti

Per domande relative alla sicurezza o per segnalare una vulnerabilità, contatta:

TenThirty GmbH
Guggachstrasse 6
8057 Zurigo, Svizzera
Email: help@jobstep.io

Ultimo aggiornamento: 13 novembre 2025