Polityka bezpieczeństwa

Data wejścia w życie: 15 stycznia 2025 r.

W JobStep niezwykle poważnie traktujemy ochronę danych klientów. Niniejsza Polityka bezpieczeństwa opisuje środki organizacyjne i techniczne stosowane w całej platformie, aby zapobiegać nieuprawnionemu dostępowi, wykorzystaniu, zmianie lub ujawnieniu danych klientów.

Informacje ogólne

Usługi JobStep działają w Amazon Web Services (AWS), Cloudflare R2, Railway i Vercel. Zachęcamy również do zapoznania się z Warunkami korzystania i Polityką prywatności.

Zespół bezpieczeństwa

W naszym zespole są osoby, które pełniły kluczowe role przy projektowaniu, budowaniu i obsłudze wysoce bezpiecznych systemów internetowych w firmach od startupów po duże spółki publiczne, w tym Tesla, AWS i BMW.

Dobre praktyki

Plan reagowania na incydenty

  • Wdrożyliśmy formalną procedurę zdarzeń bezpieczeństwa i przeszkoliliśmy cały personel w zakresie naszych zasad.
  • Wykryte zdarzenia są eskalowane, a zespół powiadamiany i zbierany, by szybko zareagować.
  • Po usunięciu zdarzenia sporządzamy analizę po incydencie.
  • Analizę omawiamy osobiście, rozpowszechniamy w firmie i wyznaczamy działania ułatwiające wykrywanie podobnych zdarzeń i zapobieganie im.

Automatyzacja procesu kompilacji

  • Korzystamy ze sprawnej, często używanej automatyzacji, dzięki której bezpiecznie i niezawodnie wdrażamy zmiany aplikacji i platformy operacyjnej w ciągu kilku minut.
  • Kod wdrażamy zwykle wiele razy dziennie, dlatego możemy szybko opublikować poprawkę bezpieczeństwa.

Uwierzytelnianie

  • Używamy uwierzytelniania dwuskładnikowego (2FA) i silnych zasad haseł w GitHub, AWS, Cloudflare i Vercel, aby chronić dostęp do chmury.
  • Uwierzytelnianie użytkowników obsługuje Firebase Authentication, z logowaniem e-mail/hasło i dostawcami OAuth (Google, Apple).

Infrastruktura

  • Wszystkie usługi działają w chmurze. JobStep nie prowadzi własnych routerów, systemów równoważenia obciążenia, serwerów DNS ani serwerów fizycznych.
  • Usługi i dane są hostowane w infrastrukturze Railway i chronione przez zabezpieczenia Railway.
  • Usługi są hostowane w Vercel i chronione przez zabezpieczenia Vercel.
  • Do przechowywania obiektów używamy Cloudflare R2 z zabezpieczeniami klasy korporacyjnej.

Monitorowanie aplikacji

  • Używamy Sentry do monitorowania aplikacji oraz szybkiego wykrywania i rozwiązywania incydentów.
  • Każdy dostęp do aplikacji JobStep jest rejestrowany.
  • Rejestrowane są działania w konsolach produkcyjnych i aplikacji JobStep.

Dane

  • Dane JobStep są hostowane głównie w europejskich obiektach Railway i AWS.
  • Dane klientów są przechowywane w bazach PostgreSQL ze ścisłą kontrolą dostępu.
  • Dokumenty i multimedia klientów przechowujemy w Cloudflare R2 z szyfrowaniem w spoczynku.
  • Każdy system JobStep przetwarzający dane klientów jest właściwie konfigurowany i aktualizowany komercyjnie uzasadnionymi metodami zgodnie z uznanymi branżowymi standardami utwardzania systemów.
  • JobStep korzysta z określonych podmiotów przetwarzających (AWS, Railway, Cloudflare, Vercel, OpenAI).

Przesyłanie danych

  • JobStep jest w 100% udostępniany przez HTTPS.
  • Wszystkie dane wysyłane do JobStep i z JobStep są szyfrowane podczas przesyłania protokołem TLS 1.3 z szyfrowaniem 256-bitowym.
  • Nasze punkty końcowe API i aplikacji obsługują wyłącznie TLS/SSL.
  • Wszystkie wrażliwe dane szyfrujemy branżowym algorytmem AES-256.

Przetwarzanie płatności

Wszystkie instrumenty płatnicze przy zakupie usług JobStep przetwarza Stripe, operator płatności z certyfikatem PCI DSS Level 1. JobStep nie przechowuje ani bezpośrednio nie przetwarza danych kart kredytowych.

Przetwarzanie przez modele AI

Do funkcji AI używamy modeli GPT OpenAI i Claude firmy Anthropic. Dane klientów przesyłane do tych usług:

  • Są przesyłane szyfrowanymi połączeniami
  • Nie są używane do trenowania modeli AI (zgodnie z umowami z dostawcami)
  • Podlegają politykom prywatności i bezpieczeństwa tych dostawców
  • Są przetwarzane zgodnie z RODO i innymi przepisami ochrony danych

Obowiązki klienta

  • Zarządzanie własnym kontem użytkownika i organizacjami w JobStep.
  • Ochrona konta i danych logowania poprzez zabezpieczenie poczty używanej do usług JobStep.
  • Przestrzeganie warunków umowy o świadczenie usług JobStep, w szczególności postanowień dotyczących zgodności z prawem.
  • Niezwłoczne powiadomienie JobStep, jeżeli dane logowania użytkownika zostały przejęte lub podejrzewasz działania, które mogłyby negatywnie wpłynąć na bezpieczeństwo usług JobStep albo Twojego konta.
  • Zakaz testów penetracyjnych i ocen bezpieczeństwa bez uprzedniej wyraźnej pisemnej zgody JobStep.

Zgodność

JobStep zobowiązuje się do przestrzegania odpowiednich standardów bezpieczeństwa i prywatności:

  • Zgodność z RODO
  • Dążenie do certyfikacji SOC 2 Type II
  • Zgodność ze szwajcarskimi przepisami ochrony danych

Aktualizacje bezpieczeństwa

Stale monitorujemy i aktualizujemy środki bezpieczeństwa. Aktualne informacje uzyskasz pod adresem security@jobstep.io.

Dane kontaktowe

W sprawach bezpieczeństwa lub w celu zgłoszenia podatności skontaktuj się z:

TenThirty GmbH
Guggachstrasse 6
8057 Zurych, Szwajcaria
E-mail: help@jobstep.io

Ostatnia aktualizacja: 13 listopada 2025 r.