Polityka bezpieczeństwa
Data wejścia w życie: 15 stycznia 2025 r.
W JobStep niezwykle poważnie traktujemy ochronę danych klientów. Niniejsza Polityka bezpieczeństwa opisuje środki organizacyjne i techniczne stosowane w całej platformie, aby zapobiegać nieuprawnionemu dostępowi, wykorzystaniu, zmianie lub ujawnieniu danych klientów.
Informacje ogólne
Usługi JobStep działają w Amazon Web Services (AWS), Cloudflare R2, Railway i Vercel. Zachęcamy również do zapoznania się z Warunkami korzystania i Polityką prywatności.
Zespół bezpieczeństwa
W naszym zespole są osoby, które pełniły kluczowe role przy projektowaniu, budowaniu i obsłudze wysoce bezpiecznych systemów internetowych w firmach od startupów po duże spółki publiczne, w tym Tesla, AWS i BMW.
Dobre praktyki
Plan reagowania na incydenty
- Wdrożyliśmy formalną procedurę zdarzeń bezpieczeństwa i przeszkoliliśmy cały personel w zakresie naszych zasad.
- Wykryte zdarzenia są eskalowane, a zespół powiadamiany i zbierany, by szybko zareagować.
- Po usunięciu zdarzenia sporządzamy analizę po incydencie.
- Analizę omawiamy osobiście, rozpowszechniamy w firmie i wyznaczamy działania ułatwiające wykrywanie podobnych zdarzeń i zapobieganie im.
Automatyzacja procesu kompilacji
- Korzystamy ze sprawnej, często używanej automatyzacji, dzięki której bezpiecznie i niezawodnie wdrażamy zmiany aplikacji i platformy operacyjnej w ciągu kilku minut.
- Kod wdrażamy zwykle wiele razy dziennie, dlatego możemy szybko opublikować poprawkę bezpieczeństwa.
Uwierzytelnianie
- Używamy uwierzytelniania dwuskładnikowego (2FA) i silnych zasad haseł w GitHub, AWS, Cloudflare i Vercel, aby chronić dostęp do chmury.
- Uwierzytelnianie użytkowników obsługuje Firebase Authentication, z logowaniem e-mail/hasło i dostawcami OAuth (Google, Apple).
Infrastruktura
- Wszystkie usługi działają w chmurze. JobStep nie prowadzi własnych routerów, systemów równoważenia obciążenia, serwerów DNS ani serwerów fizycznych.
- Usługi i dane są hostowane w infrastrukturze Railway i chronione przez zabezpieczenia Railway.
- Usługi są hostowane w Vercel i chronione przez zabezpieczenia Vercel.
- Do przechowywania obiektów używamy Cloudflare R2 z zabezpieczeniami klasy korporacyjnej.
Monitorowanie aplikacji
- Używamy Sentry do monitorowania aplikacji oraz szybkiego wykrywania i rozwiązywania incydentów.
- Każdy dostęp do aplikacji JobStep jest rejestrowany.
- Rejestrowane są działania w konsolach produkcyjnych i aplikacji JobStep.
Dane
- Dane JobStep są hostowane głównie w europejskich obiektach Railway i AWS.
- Dane klientów są przechowywane w bazach PostgreSQL ze ścisłą kontrolą dostępu.
- Dokumenty i multimedia klientów przechowujemy w Cloudflare R2 z szyfrowaniem w spoczynku.
- Każdy system JobStep przetwarzający dane klientów jest właściwie konfigurowany i aktualizowany komercyjnie uzasadnionymi metodami zgodnie z uznanymi branżowymi standardami utwardzania systemów.
- JobStep korzysta z określonych podmiotów przetwarzających (AWS, Railway, Cloudflare, Vercel, OpenAI).
Przesyłanie danych
- JobStep jest w 100% udostępniany przez HTTPS.
- Wszystkie dane wysyłane do JobStep i z JobStep są szyfrowane podczas przesyłania protokołem TLS 1.3 z szyfrowaniem 256-bitowym.
- Nasze punkty końcowe API i aplikacji obsługują wyłącznie TLS/SSL.
- Wszystkie wrażliwe dane szyfrujemy branżowym algorytmem AES-256.
Przetwarzanie płatności
Wszystkie instrumenty płatnicze przy zakupie usług JobStep przetwarza Stripe, operator płatności z certyfikatem PCI DSS Level 1. JobStep nie przechowuje ani bezpośrednio nie przetwarza danych kart kredytowych.
Przetwarzanie przez modele AI
Do funkcji AI używamy modeli GPT OpenAI i Claude firmy Anthropic. Dane klientów przesyłane do tych usług:
- Są przesyłane szyfrowanymi połączeniami
- Nie są używane do trenowania modeli AI (zgodnie z umowami z dostawcami)
- Podlegają politykom prywatności i bezpieczeństwa tych dostawców
- Są przetwarzane zgodnie z RODO i innymi przepisami ochrony danych
Obowiązki klienta
- Zarządzanie własnym kontem użytkownika i organizacjami w JobStep.
- Ochrona konta i danych logowania poprzez zabezpieczenie poczty używanej do usług JobStep.
- Przestrzeganie warunków umowy o świadczenie usług JobStep, w szczególności postanowień dotyczących zgodności z prawem.
- Niezwłoczne powiadomienie JobStep, jeżeli dane logowania użytkownika zostały przejęte lub podejrzewasz działania, które mogłyby negatywnie wpłynąć na bezpieczeństwo usług JobStep albo Twojego konta.
- Zakaz testów penetracyjnych i ocen bezpieczeństwa bez uprzedniej wyraźnej pisemnej zgody JobStep.
Zgodność
JobStep zobowiązuje się do przestrzegania odpowiednich standardów bezpieczeństwa i prywatności:
- Zgodność z RODO
- Dążenie do certyfikacji SOC 2 Type II
- Zgodność ze szwajcarskimi przepisami ochrony danych
Aktualizacje bezpieczeństwa
Stale monitorujemy i aktualizujemy środki bezpieczeństwa. Aktualne informacje uzyskasz pod adresem security@jobstep.io.
Dane kontaktowe
W sprawach bezpieczeństwa lub w celu zgłoszenia podatności skontaktuj się z:
TenThirty GmbH
Guggachstrasse 6
8057 Zurych, Szwajcaria
E-mail: help@jobstep.io
Ostatnia aktualizacja: 13 listopada 2025 r.