Sikkerhetspolicy

Gjelder fra: 15. januar 2025

JobStep tar beskyttelsen av kundedata svært alvorlig. Denne sikkerhetspolicyen beskriver de organisatoriske og tekniske tiltakene JobStep gjennomfører på hele plattformen for å hindre uautorisert tilgang, bruk, endring eller utlevering av kundedata.

Oversikt

JobStep-tjenestene kjører på Amazon Web Services (AWS), Cloudflare R2, Railway og Vercel. Vi anbefaler også at du gjennomgår våre bruksvilkår og personvernerklæring.

Sikkerhetsteam

Teamet vårt omfatter personer som har hatt ledende roller i utforming, utvikling og drift av svært sikre, internettvendte systemer i virksomheter fra oppstartsbedrifter til store børsnoterte selskaper, herunder Tesla, AWS og BMW.

Beste praksis

Plan for hendelseshåndtering

  • Vi har innført en formell prosedyre for sikkerhetshendelser og opplært alle ansatte i retningslinjene våre.
  • Når sikkerhetshendelser oppdages, eskaleres de, og teamet vårt varsles og samles for raskt å håndtere hendelsen.
  • Etter at en sikkerhetshendelse er løst, utarbeider vi en etteranalyse.
  • Analysen gjennomgås personlig, deles i selskapet og inneholder tiltak som skal gjøre det enklere å oppdage og forebygge lignende hendelser i fremtiden.

Automatisering av utrullingsprosessen

  • Vi har velfungerende og ofte brukt automatisering som gjør at vi trygt og pålitelig kan rulle ut endringer i både applikasjonen og driftsplattformen i løpet av minutter.
  • Vi distribuerer normalt kode flere ganger om dagen og har derfor høy tillit til at vi raskt kan rulle ut sikkerhetsrettinger når det er nødvendig.

Autentisering

  • Vi bruker totrinnsautentisering (2FA) og strenge passordregler for GitHub, AWS, Cloudflare og Vercel for å beskytte tilgangen til skytjenester.
  • Brukerautentisering håndteres gjennom Firebase Authentication med støtte for e-post/passord og OAuth-leverandører (Google og Apple).

Infrastruktur

  • Alle tjenestene våre kjører i skyen. JobStep driver ikke egne rutere, lastbalanserere, DNS-servere eller fysiske servere.
  • Vi har tjenester og data driftet i Railways anlegg og beskyttet av Railways sikkerhetstiltak.
  • Vi har tjenester driftet på Vercel og beskyttet av Vercels sikkerhetstiltak.
  • Vi bruker Cloudflare R2 til objektlagring med sikkerhet på virksomhetsnivå.

Applikasjonsovervåking

  • Vi bruker Sentry til applikasjonsovervåking for raskt å identifisere og løse hendelser.
  • All tilgang til JobStep-applikasjoner loggføres.
  • Handlinger utført i produksjonskonsoller eller i JobStep-applikasjonen loggføres.

Data

  • JobStep-data driftes hovedsakelig i Railways og AWS’ anlegg i Europa.
  • Kundedata lagres i PostgreSQL-databaser med strenge tilgangskontroller.
  • Kundedokumenter og mediefiler lagres i Cloudflare R2 med kryptering i hvile.
  • Hvert JobStep-system som brukes til å behandle kundedata, er tilstrekkelig konfigurert og oppdatert med sikkerhetsoppdateringer etter bransjeanerkjente standarder for systemherding.
  • JobStep benytter enkelte underleverandører (AWS, Railway, Cloudflare, Vercel og OpenAI) til å behandle kundedata.

Dataoverføring

  • JobStep leveres 100 % over HTTPS.
  • Alle data som sendes til eller fra JobStep, krypteres under overføring med TLS 1.3 og 256-bits kryptering.
  • API-et og applikasjonens endepunkter er kun tilgjengelige over TLS/SSL.
  • Vi krypterer alle sensitive data med krypteringsalgoritmen AES-256, som følger bransjestandard.

Betalingsbehandling

All behandling av betalingsmidler ved kjøp av JobStep-tjenester utføres av Stripe, en PCI DSS Level 1-sertifisert betalingsbehandler. JobStep lagrer eller behandler ikke kortopplysninger direkte.

Behandling med KI-modeller

Vi bruker OpenAIs GPT-modeller og Anthropics Claude-modeller for KI-baserte funksjoner. Kundedata som sendes til disse tjenestene, er:

  • Overført over krypterte forbindelser
  • Ikke brukt til å trene KI-modeller (i henhold til avtalene våre med KI-leverandørene)
  • Underlagt disse leverandørenes personvern- og sikkerhetspolicyer
  • Behandlet i samsvar med GDPR og andre personvernregler

Kundens ansvar

  • Administrere din egen brukerkonto og organisasjoner på JobStep.
  • Beskytte din egen konto og brukeropplysninger ved å sikre e-posten din når du bruker JobStep-tjenester.
  • Overholde tjenesteavtalen med JobStep, herunder gjeldende lover.
  • Umiddelbart varsle JobStep dersom brukeropplysninger er kompromittert eller du mistenker mistenkelig aktivitet som kan påvirke sikkerheten i JobStep-tjenestene eller kontoen din negativt.
  • Du kan ikke utføre penetrasjonstester eller andre sikkerhetsvurderinger uten JobSteps uttrykkelige skriftlige forhåndssamtykke.

Etterlevelse

JobStep er forpliktet til å opprettholde etterlevelse av relevante standarder for sikkerhet og personvern:

  • I samsvar med GDPR (personvernforordningen)
  • Arbeider mot SOC 2 Type II-sertifisering
  • I samsvar med sveitsiske personvernregler

Sikkerhetsoppdateringer

Vi overvåker og oppdaterer sikkerhetstiltakene våre kontinuerlig. Kontakt oss på security@jobstep.io for oppdatert informasjon om sikkerhetspraksisen vår.

Kontaktinformasjon

For sikkerhetsrelaterte henvendelser eller for å rapportere en sikkerhetssårbarhet, kontakt:

JobStep
c/o M. Brenner
Weinbergstrasse 45
8006 Zurich
Sveits
E-post: help@jobstep.io

Sist oppdatert: 13. november 2025