Saugumo politika
Galioja nuo 2025 m. sausio 15 d.
JobStep itin rimtai vertina klientų duomenų apsaugą. Šioje Saugumo politikoje aprašomos visoje platformoje JobStep taikomos organizacinės ir techninės priemonės, skirtos apsaugoti klientų duomenis nuo neteisėtos prieigos, naudojimo, pakeitimo ar atskleidimo.
Apžvalga
JobStep paslaugos veikia Amazon Web Services (AWS), Cloudflare R2, Railway ir Vercel infrastruktūroje. Susipažįstant su JobStep taip pat rekomenduojame perskaityti mūsų Paslaugų teikimo sąlygas ir Privatumo politiką.
Saugumo komanda
Mūsų komandoje dirba specialistai, vadovavę itin saugių internetu pasiekiamų sistemų projektavimui, kūrimui ir eksploatavimui tiek startuoliuose, tiek didelėse viešai kotiruojamose bendrovėse, įskaitant Tesla, AWS ir BMW.
Geroji praktika
Reagavimo į incidentus planas
- Esame nustatę oficialią saugumo incidentų valdymo tvarką ir su savo politika supažindinę visus darbuotojus.
- Aptikus saugumo incidentą, apie jį nedelsiant pranešama atsakingiems asmenims, o komanda suburiama greitai jį suvaldyti.
- Pašalinę saugumo incidentą parengiame išsamią jo priežasčių ir veiksmų analizę.
- Analizę kartu aptariame ir išplatiname visoje įmonėje; joje nustatomi konkretūs veiksmai, padėsiantys ateityje lengviau aptikti panašius incidentus ir užkirsti jiems kelią.
Diegimo proceso automatizavimas
- Naudojame patikrintą ir dažnai taikomą automatizavimą, todėl programos ir veikimo platformos pakeitimus galime saugiai bei patikimai įdiegti per kelias minutes.
- Paprastai kodą diegiame daug kartų per dieną, todėl prireikus galime greitai išleisti saugumo pataisą.
Tapatybės nustatymas
- Prieigai prie GitHub, AWS, Cloudflare ir Vercel debesijos paslaugų apsaugoti taikome dviejų veiksnių autentifikavimą (2FA) ir griežtus slaptažodžių reikalavimus.
- Naudotojų tapatybė nustatoma per Firebase Authentication, naudojant el. pašto adresą ir slaptažodį arba OAuth teikėjus (Google, Apple).
Infrastruktūra
- Visos mūsų paslaugos veikia debesijoje. JobStep neeksploatuoja nuosavų maršrutizatorių, apkrovos balansavimo įrenginių, DNS serverių ar fizinių serverių.
- Dalis mūsų paslaugų ir duomenų talpinama Railway infrastruktūroje ir saugoma Railway saugumo priemonėmis.
- Dalis mūsų paslaugų talpinama Vercel infrastruktūroje ir saugoma Vercel saugumo priemonėmis.
- Objektams saugoti naudojame įmonėms skirto lygio saugumą užtikrinančią Cloudflare R2.
Programos stebėsena
- Programai stebėti naudojame Sentry, kad galėtume greitai aptikti ir pašalinti incidentus.
- Visa prieiga prie JobStep programų registruojama.
- Veiksmai, atliekami gamybinės aplinkos konsolėse arba JobStep programoje, registruojami.
Duomenys
- JobStep duomenys daugiausia talpinami Railway ir AWS infrastruktūroje Europoje.
- Klientų duomenys saugomi PostgreSQL duomenų bazėse, taikant griežtą prieigos kontrolę.
- Klientų dokumentai ir medijos failai saugomi Cloudflare R2, o saugojimo metu yra užšifruoti.
- Kiekviena klientų duomenims tvarkyti naudojama JobStep sistema tinkamai sukonfigūruojama ir atnaujinama komerciškai pagrįstais būdais, laikantis pramonėje pripažintų sistemų stiprinimo standartų.
- Klientų duomenims tvarkyti JobStep pasitelkia tam tikrus pagalbinius duomenų tvarkytojus (AWS, Railway, Cloudflare, Vercel, OpenAI).
Duomenų perdavimas
- JobStep paslauga 100 % teikiama per HTTPS.
- Visi į JobStep siunčiami ir iš jos gaunami duomenys perdavimo metu šifruojami naudojant TLS 1.3 ir 256 bitų šifravimą.
- Mūsų API ir programos galiniai taškai pasiekiami tik per TLS/SSL.
- Visus neskelbtinus duomenis šifruojame pramonės standartą atitinkančiu AES-256 algoritmu.
Mokėjimų apdorojimas
Visus mokėjimo priemonių duomenis, susijusius su JobStep paslaugų pirkimu, apdoroja PCI DSS 1 lygio sertifikatą turintis mokėjimų tvarkytojas Stripe. JobStep tiesiogiai nesaugo ir neapdoroja kredito kortelių duomenų.
Duomenų apdorojimas DI modeliais
DI funkcijoms naudojame OpenAI GPT ir Anthropic Claude modelius. Šioms paslaugoms siunčiami klientų duomenys:
- Perduodami šifruotais ryšio kanalais
- Nenaudojami DI modeliams mokyti (pagal mūsų susitarimus su DI paslaugų teikėjais)
- Tvarkomi pagal šių paslaugų teikėjų privatumo ir saugumo politikas
- Tvarkomi laikantis BDAR ir kitų duomenų apsaugos teisės aktų
Kliento pareigos
- Valdyti savo naudotojo paskyrą ir organizacijas JobStep platformoje.
- Apsaugoti savo paskyrą ir prisijungimo duomenis, užtikrinant el. pašto paskyros saugumą naudojantis JobStep paslaugomis.
- Laikytis su JobStep sudarytos paslaugų sutarties sąlygų, įskaitant taikomų teisės aktų reikalavimus.
- Nedelsiant informuoti JobStep, jei naudotojo prisijungimo duomenys buvo pažeisti arba įtariate veiklą, galinčią neigiamai paveikti JobStep paslaugų ar Jūsų paskyros saugumą.
- Be išankstinio aiškaus rašytinio JobStep sutikimo negalite atlikti įsilaužimo bandymų ar kitų saugumo vertinimo veiksmų.
Atitiktis
JobStep įsipareigoja laikytis atitinkamų saugumo ir privatumo standartų:
- Atitiktis BDAR (Bendrajam duomenų apsaugos reglamentui)
- Siekiama SOC 2 Type II sertifikato
- Atitiktis Šveicarijos duomenų apsaugos reikalavimams
Saugumo naujiniai
Nuolat stebime ir atnaujiname savo saugumo priemones. Naujausios informacijos apie mūsų saugumo praktiką teiraukitės adresu security@jobstep.io.
Kontaktinė informacija
Dėl su saugumu susijusių klausimų arba norėdami pranešti apie saugumo spragą, kreipkitės į:
JobStep
c/o M. Brenner
Weinbergstrasse 45
8006 Zurich
Šveicarija
El. paštas: help@jobstep.io
Paskutinį kartą atnaujinta 2025 m. lapkričio 13 d.