Drošības politika
Spēkā no 2025. gada 15. janvāra
JobStep īpaši nopietni izturas pret klientu datu aizsardzību. Šajā Drošības politikā ir aprakstīti organizatoriskie un tehniskie pasākumi, ko JobStep īsteno visā platformā, lai novērstu neatļautu piekļuvi klientu datiem, to izmantošanu, grozīšanu vai izpaušanu.
Pārskats
JobStep pakalpojumi darbojas Amazon Web Services (AWS), Cloudflare R2, Railway un Vercel infrastruktūrā. Iepazīstoties ar JobStep, iesakām izlasīt arī mūsu Pakalpojuma noteikumus un Privātuma politiku.
Drošības komanda
Mūsu komandā strādā speciālisti, kuri ir vadījuši augstas drošības internetā pieejamu sistēmu projektēšanu, izstrādi un ekspluatāciju gan jaunuzņēmumos, gan lielos publiskos uzņēmumos, tostarp Tesla, AWS un BMW.
Labākā prakse
Incidentu novēršanas plāns
- Mēs esam ieviesuši oficiālu drošības incidentu apstrādes kārtību un apmācījuši visus darbiniekus par mūsu politikām.
- Atklājot drošības incidentu, tas tiek nekavējoties eskalēts, mūsu komanda tiek informēta un sapulcināta, lai ātri rīkotos.
- Pēc drošības incidenta novēršanas mēs sagatavojam detalizētu pēcanalīzi.
- Pēcanalīzi mēs kopīgi pārskatām un izplatām uzņēmumā; tajā iekļaujam konkrētus pasākumus, kas turpmāk atvieglos līdzīgu incidentu atklāšanu un novēršanu.
Izlaišanas procesa automatizācija
- Mums ir pārbaudīta un regulāri izmantota automatizācija, kas ļauj dažu minūšu laikā droši un uzticami ieviest izmaiņas gan lietotnē, gan darbības platformā.
- Parasti mēs kodu izvietojam vairākas reizes dienā, tādēļ vajadzības gadījumā varam ātri ieviest drošības labojumu.
Autentifikācija
- Lai aizsargātu piekļuvi mākoņpakalpojumiem, GitHub, AWS, Cloudflare un Vercel izmantojam divfaktoru autentifikāciju (2FA) un stingras paroļu prasības.
- Lietotāju autentifikāciju nodrošina Firebase Authentication, atbalstot e-pasta/paroles pierakstīšanos un OAuth pakalpojumu sniedzējus (Google, Apple).
Infrastruktūra
- Visi mūsu pakalpojumi darbojas mākonī. JobStep neuztur savus maršrutētājus, slodzes līdzsvarotājus, DNS serverus vai fiziskos serverus.
- Daļa mūsu pakalpojumu un datu tiek mitināta Railway infrastruktūrā, un tos aizsargā Railway drošības pasākumi.
- Daļa mūsu pakalpojumu tiek mitināta Vercel infrastruktūrā, un tos aizsargā Vercel drošības pasākumi.
- Objektu glabāšanai mēs izmantojam Cloudflare R2 ar uzņēmumu līmeņa drošību.
Lietotnes uzraudzība
- Lietotnes uzraudzībai izmantojam Sentry, lai ātri atklātu un novērstu incidentus.
- Visa piekļuve JobStep lietotnēm tiek reģistrēta.
- Darbības produkcijas konsolēs un JobStep lietotnē tiek reģistrētas.
Dati
- JobStep dati galvenokārt tiek mitināti Railway un AWS infrastruktūrā Eiropā.
- Klientu dati tiek glabāti PostgreSQL datubāzēs ar stingru piekļuves kontroli.
- Klientu dokumenti un multivides faili tiek glabāti Cloudflare R2, šifrējot tos glabāšanas laikā.
- Ikviena JobStep sistēma, kas apstrādā klientu datus, tiek atbilstoši konfigurēta un atjaunināta ar komerciāli pamatotām metodēm saskaņā ar nozarē atzītiem sistēmu nostiprināšanas standartiem.
- Klientu datu apstrādei JobStep izmanto noteiktus apakšapstrādātājus (AWS, Railway, Cloudflare, Vercel, OpenAI).
Datu pārsūtīšana
- JobStep pilnībā tiek nodrošināts, izmantojot HTTPS.
- Visi uz JobStep vai no tā sūtītie dati pārsūtīšanas laikā tiek šifrēti ar TLS 1.3 un 256 bitu šifrēšanu.
- Mūsu API un lietotnes galapunkti ir pieejami tikai ar TLS/SSL.
- Visus sensitīvos datus šifrējam ar nozares standartam atbilstošu AES-256 šifrēšanas algoritmu.
Maksājumu apstrāde
Visu ar JobStep pakalpojumu iegādi saistīto maksājumu instrumentu apstrādi veic Stripe — PCI DSS 1. līmeņa sertificēts maksājumu apstrādātājs. JobStep tieši neglabā un neapstrādā maksājumu karšu informāciju.
Apstrāde ar MI modeļiem
MI funkcijām izmantojam OpenAI GPT modeļus un Anthropic Claude modeļus. Šiem pakalpojumiem nosūtītie klientu dati tiek:
- Pārsūtīti pa šifrētiem savienojumiem
- Netiek izmantoti MI modeļu apmācībai (saskaņā ar mūsu līgumiem ar MI pakalpojumu sniedzējiem)
- Apstrādāti saskaņā ar šo pakalpojumu sniedzēju privātuma un drošības politikām
- Apstrādāti atbilstoši VDAR un citiem datu aizsardzības noteikumiem
Klienta pienākumi
- Pārvaldīt savu lietotāja kontu un organizācijas JobStep platformā.
- Aizsargāt savu kontu un pierakstīšanās datus, nodrošinot e-pasta konta drošību, kad piekļūstat JobStep pakalpojumiem.
- Ievērot ar JobStep noslēgtā pakalpojumu līguma noteikumus, tostarp piemērojamo tiesību aktu prasības.
- Nekavējoties informēt JobStep, ja lietotāja piekļuves dati ir apdraudēti vai Jums ir aizdomas par darbībām, kas var negatīvi ietekmēt JobStep pakalpojumu vai Jūsu konta drošību.
- Bez iepriekšējas nepārprotamas JobStep rakstiskas piekrišanas nedrīkst veikt ielaušanās testus vai citas drošības novērtēšanas darbības.
Atbilstība
JobStep apņemas uzturēt atbilstību attiecīgajiem drošības un privātuma standartiem:
- Atbilstība VDAR (Vispārīgajai datu aizsardzības regulai)
- Darbs pie SOC 2 Type II sertifikācijas iegūšanas
- Atbilstība Šveices datu aizsardzības noteikumiem
Drošības atjauninājumi
Mēs pastāvīgi uzraugām un atjauninām savus drošības pasākumus. Lai saņemtu jaunāko informāciju par mūsu drošības praksi, rakstiet uz security@jobstep.io.
Kontaktinformācija
Ar drošību saistītiem jautājumiem vai drošības ievainojamības paziņošanai sazinieties ar:
JobStep
c/o M. Brenner
Weinbergstrasse 45
8006 Zurich
Šveice
E-pasts: help@jobstep.io
Pēdējo reizi atjaunināts 2025. gada 13. novembrī