Politica di sicurezza
Data di entrata in vigore: 15 gennaio 2025
JobStep prende estremamente sul serio la protezione dei dati dei clienti. La presente Politica di sicurezza descrive le misure organizzative e tecniche applicate da JobStep nell'intera piattaforma per impedire l'accesso, l'uso, la modifica o la divulgazione non autorizzati dei dati dei clienti.
Panoramica
I servizi JobStep operano su Amazon Web Services (AWS), Cloudflare R2, Railway e Vercel. Per conoscere meglio JobStep, ti consigliamo di consultare anche le nostre Condizioni d'uso e l'Informativa sulla privacy.
Team di sicurezza
Il nostro team comprende persone che hanno ricoperto ruoli di primo piano nella progettazione, realizzazione e gestione di sistemi Internet ad alta sicurezza presso aziende che spaziano dalle start-up a grandi società quotate, tra cui Tesla, AWS e BMW.
Buone pratiche
Piano di risposta agli incidenti
- Abbiamo adottato una procedura formale per gli eventi di sicurezza e formato tutto il personale sulle nostre politiche.
- Quando viene rilevato un evento di sicurezza, questo viene immediatamente segnalato ai livelli competenti e il nostro team viene informato e riunito per intervenire rapidamente.
- Dopo la risoluzione di un evento di sicurezza redigiamo un'analisi post-incidente.
- L'analisi viene esaminata di persona, distribuita in tutta l'azienda e comprende misure che renderanno più semplice rilevare e prevenire eventi analoghi in futuro.
Automazione del processo di build
- Disponiamo di automazioni funzionanti e utilizzate di frequente che ci consentono di distribuire in modo sicuro e affidabile modifiche all'applicazione e alla piattaforma operativa nell'arco di pochi minuti.
- In genere distribuiamo codice più volte al giorno, pertanto siamo certi di poter pubblicare rapidamente una correzione di sicurezza quando necessario.
Autenticazione
- Utilizziamo l'autenticazione a due fattori (2FA) e criteri rigorosi per le password su GitHub, AWS, Cloudflare e Vercel per proteggere l'accesso ai servizi cloud.
- L'autenticazione degli utenti è gestita tramite Firebase Authentication, con supporto per email/password e provider OAuth (Google, Apple).
Infrastruttura
- Tutti i nostri servizi vengono eseguiti nel cloud. JobStep non gestisce direttamente router, bilanciatori di carico, server DNS o server fisici.
- Alcuni servizi e dati sono ospitati nelle infrastrutture di Railway e protetti dalle misure di sicurezza di Railway.
- Alcuni servizi sono ospitati su Vercel e protetti dalle misure di sicurezza di Vercel.
- Utilizziamo Cloudflare R2 per l'archiviazione di oggetti con sicurezza di livello enterprise.
Monitoraggio dell'applicazione
- Utilizziamo Sentry per monitorare l'applicazione e individuare e risolvere rapidamente gli incidenti.
- Tutti gli accessi alle applicazioni JobStep vengono registrati.
- Le operazioni eseguite nelle console di produzione o nell'applicazione JobStep vengono registrate.
Dati
- I dati di JobStep sono ospitati principalmente nelle infrastrutture europee di Railway e AWS.
- I dati dei clienti sono archiviati in database PostgreSQL con rigorosi controlli di accesso.
- I documenti e i file multimediali dei clienti sono archiviati su Cloudflare R2 con crittografia dei dati a riposo.
- Ogni sistema JobStep utilizzato per trattare i dati dei clienti è configurato e aggiornato in modo adeguato, secondo metodi commercialmente ragionevoli e standard di hardening riconosciuti dal settore.
- JobStep si avvale di alcuni sub-responsabili (AWS, Railway, Cloudflare, Vercel, OpenAI) per il trattamento dei dati dei clienti.
Trasferimento dei dati
- JobStep è erogato interamente tramite HTTPS.
- Tutti i dati inviati a JobStep o provenienti da JobStep sono crittografati durante il trasferimento mediante TLS 1.3 con crittografia a 256 bit.
- Le nostre API e gli endpoint dell'applicazione accettano solo TLS/SSL.
- Crittografiamo tutti i dati sensibili utilizzando l'algoritmo di crittografia AES-256, standard del settore.
Elaborazione dei pagamenti
Tutta l'elaborazione degli strumenti di pagamento per l'acquisto dei servizi JobStep è effettuata da Stripe, un prestatore di servizi di pagamento certificato PCI DSS di livello 1. JobStep non archivia né tratta direttamente i dati delle carte di credito.
Trattamento mediante modelli di IA
Utilizziamo i modelli GPT di OpenAI e i modelli Claude di Anthropic per le funzionalità basate sull'IA. I dati dei clienti inviati a questi servizi sono:
- Trasferiti tramite connessioni crittografate
- Non utilizzati per addestrare modelli di IA (in base ai nostri accordi con i fornitori di IA)
- Soggetti alle politiche di privacy e sicurezza di tali fornitori
- Trattati nel rispetto del GDPR e delle altre normative in materia di protezione dei dati
Responsabilità del cliente
- Gestire il proprio account utente e le proprie organizzazioni su JobStep.
- Proteggere il proprio account e le proprie credenziali utente, mettendo in sicurezza l'email utilizzata per accedere ai servizi JobStep.
- Rispettare l'accordo sui termini di servizio con JobStep, anche per quanto riguarda l'osservanza delle leggi.
- Informare tempestivamente JobStep se una credenziale utente è stata compromessa o se si sospettano attività anomale che potrebbero compromettere la sicurezza dei servizi JobStep o dell'account.
- Non eseguire test di penetrazione o attività di valutazione della sicurezza senza il previo consenso scritto esplicito di JobStep.
Conformità
JobStep si impegna a mantenere la conformità agli standard di sicurezza e privacy applicabili:
- Conformità al GDPR (Regolamento generale sulla protezione dei dati)
- Percorso in corso verso la certificazione SOC 2 Type II
- Conformità alla normativa svizzera sulla protezione dei dati
Aggiornamenti sulla sicurezza
Monitoriamo e aggiorniamo costantemente le nostre misure di sicurezza. Per informazioni aggiornate sulle nostre pratiche di sicurezza, contattaci all'indirizzo security@jobstep.io.
Contatti
Per domande relative alla sicurezza o per segnalare una vulnerabilità, contatta:
TenThirty GmbH
Guggachstrasse 6
8057 Zurigo, Svizzera
Email: help@jobstep.io
Ultimo aggiornamento: 13 novembre 2025