Beveiligingsbeleid
Ingangsdatum: 15 januari 2025
Bij JobStep nemen we de bescherming van klantgegevens uiterst serieus. Dit beveiligingsbeleid beschrijft de organisatorische en technische maatregelen die JobStep platformbreed implementeert, ontworpen om ongeoorloofde toegang, gebruik, wijziging of openbaarmaking van klantgegevens te voorkomen.
Overzicht
De diensten van JobStep werken op Amazon Web Services (AWS), Cloudflare R2, Railway en Vercel. Naarmate u meer over JobStep leert, raden wij u aan ook onze Servicevoorwaarden en ons Privacybeleid te lezen.
Beveiligingsteam
Ons team bestaat uit mensen die een leidende rol hebben gespeeld bij het ontwerpen, bouwen en exploiteren van zeer veilige internetgerichte systemen bij bedrijven variërend van startups tot grote publieke bedrijven, waaronder Tesla, AWS en BMW.
Beste praktijken
Incidentresponsplan
- We hebben een formele procedure voor beveiligingsgebeurtenissen geïmplementeerd en al onze medewerkers geïnformeerd over ons beleid.
- Wanneer beveiligingsgebeurtenissen worden gedetecteerd, worden deze geëscaleerd en wordt ons team op de hoogte gesteld en samengesteld om de gebeurtenis snel aan te pakken.
- Nadat een beveiligingsgebeurtenis is verholpen, schrijven we een postmortemanalyse.
- De analyse wordt persoonlijk beoordeeld, verspreid over het bedrijf en bevat actiepunten die het opsporen en voorkomen van een soortgelijke gebeurtenis in de toekomst gemakkelijker zullen maken.
Bouw procesautomatisering
- We beschikken over functionerende, veelgebruikte automatisering, zodat we binnen enkele minuten veilig en betrouwbaar wijzigingen in zowel onze applicatie als ons besturingsplatform kunnen doorvoeren.
- We implementeren code doorgaans vele malen per dag, dus we hebben er alle vertrouwen in dat we indien nodig snel een beveiligingsoplossing kunnen vinden.
Authenticatie
- We hebben tweefactorauthenticatie (2FA) en een sterk wachtwoordbeleid op GitHub, AWS, Cloudflare en Vercel om ervoor te zorgen dat de toegang tot cloudservices wordt beschermd.
- Gebruikersauthenticatie wordt afgehandeld via Firebase Authentication met ondersteuning voor e-mail/wachtwoord en OAuth-providers (Google, Apple).
Infrastructuur
- Al onze diensten draaien in de cloud. JobStep beheert geen eigen routers, load balancers, DNS-servers of fysieke servers.
- Onze diensten en gegevens worden gehost bij Railway en beschermd door de beveiligingsmaatregelen van Railway.
- We hebben services gehost op Vercel en beschermd door Vercel-beveiliging.
- We gebruiken Cloudflare R2 voor objectopslag met beveiliging op bedrijfsniveau.
Applicatiebewaking
- Wij gebruiken Sentry voor applicatiemonitoring om incidenten snel te identificeren en op te lossen.
- Alle toegang tot JobStep-applicaties wordt geregistreerd.
- Acties die op productieconsoles of in de JobStep-applicatie worden ondernomen, worden geregistreerd.
Gegevens
- JobStep-gegevens worden voornamelijk gehost bij Railway en AWS in Europa.
- Klantgegevens worden opgeslagen in PostgreSQL-databases met strikte toegangscontroles.
- Klantdocumenten en mediabestanden worden in Cloudflare R2 opgeslagen met encryptie in rust.
- Elk JobStep-systeem dat wordt gebruikt om klantgegevens te verwerken, is adequaat geconfigureerd en gepatcht met behulp van commercieel redelijke methoden volgens door de industrie erkende systeemverhardingsnormen.
- JobStep schakelt bepaalde subverwerkers (AWS, Railway, Cloudflare, Vercel, OpenAI) in om klantgegevens te verwerken.
Gegevensoverdracht
- JobStep wordt 100% via HTTPS aangeboden.
- Alle gegevens die naar of van JobStep worden verzonden, worden tijdens de overdracht gecodeerd met behulp van TLS 1.3 met 256-bit-codering.
- Onze API- en applicatie-eindpunten zijn alleen TLS/SSL.
- We coderen alle gevoelige gegevens met behulp van een industriestandaard AES-256-coderingsalgoritme.
Betalingsverwerking
Alle verwerking van betaalinstrumenten voor de aankoop van JobStep-diensten wordt uitgevoerd door Stripe, een PCI DSS Level 1-gecertificeerde betalingsverwerker. JobStep bewaart of verwerkt creditcardgegevens niet rechtstreeks.
Verwerking van AI-modellen
We gebruiken de GPT-modellen van OpenAI en de Claude-modellen van Anthropic voor AI-aangedreven functies. Klantgegevens die naar deze diensten worden verzonden, zijn:
- Verzonden via gecodeerde verbindingen
- Niet gebruikt om AI-modellen te trainen (volgens onze overeenkomsten met AI-providers)
- Met inachtneming van het privacy- en beveiligingsbeleid van deze providers
- Verwerkt in overeenstemming met de AVG en andere regelgeving inzake gegevensbescherming
Verantwoordelijkheden van de klant
- Beheer uw eigen gebruikersaccount en organisaties op JobStep.
- Bescherm uw eigen account en gebruikersgegevens door uw e-mail te beveiligen bij toegang tot de JobStep-services.
- Naleving van de servicevoorwaardenovereenkomst met JobStep, inclusief met betrekking tot de naleving van wetten.
- Breng JobStep onmiddellijk op de hoogte als een gebruikersreferentie is aangetast of als u mogelijke verdachte activiteiten vermoedt die een negatieve invloed kunnen hebben op de veiligheid van de JobStep-services of uw account.
- U mag geen beveiligingspenetratietests of beveiligingsbeoordelingsactiviteiten uitvoeren zonder de uitdrukkelijke voorafgaande schriftelijke toestemming van JobStep.
Naleving
JobStep streeft ernaar de naleving van de relevante beveiligings- en privacynormen te handhaven:
- Voldoet aan de AVG (Algemene Verordening Gegevensbescherming).
- Werken aan SOC 2 Type II certificering
- Voldoet aan de Zwitserse regelgeving inzake gegevensbescherming
Beveiligingsupdates
We monitoren en updaten onze beveiligingsmaatregelen voortdurend. Voor de laatste informatie over onze beveiligingspraktijken kunt u contact met ons opnemen via security@jobstep.io.
Contactgegevens
Voor beveiligingsgerelateerde vragen of om een beveiligingsprobleem te melden, kunt u contact opnemen met:
TenThirty GmbH
Guggachstrasse 6
8057 Zürich, Zwitserland
E-mail: help@jobstep.io
Laatst bijgewerkt: 13 november 2025