Varnostna politika
Datum začetka veljavnosti: 15. januar 2025
V JobStepu varstvo podatkov strank jemljemo izjemno resno. Ta varnostna politika opisuje organizacijske in tehnične ukrepe, ki jih JobStep izvaja na celotni platformi za preprečevanje nepooblaščenega dostopa do podatkov strank, njihove uporabe, spreminjanja ali razkritja.
Pregled
Storitve JobStep delujejo na Amazon Web Services (AWS), Cloudflare R2, Railway in Vercel. Priporočamo, da poleg nadaljnjega spoznavanja JobStepa pregledate tudi naše pogoje storitve in politiko zasebnosti.
Varnostna ekipa
Naša ekipa vključuje ljudi, ki so imeli vodilne vloge pri načrtovanju, gradnji in upravljanju visoko varnih sistemov, dostopnih prek interneta, v podjetjih od zagonskih družb do velikih javnih družb, vključno s Tesla, AWS in BMW.
Najboljše prakse
Načrt odzivanja na incidente
- Uvedli smo formalni postopek za varnostne dogodke in vse zaposlene seznanili z našimi politikami.
- Ko zaznamo varnostne dogodke, se eskalirajo, naša ekipa pa je obveščena in zbrana za hitro obravnavo dogodka.
- Po odpravi varnostnega dogodka pripravimo naknadno analizo.
- Analiza se osebno pregleda, razdeli po družbi in vključuje ukrepe, ki bodo v prihodnje olajšali odkrivanje in preprečevanje podobnih dogodkov.
Avtomatizacija postopka razvoja
- Vzpostavljeno imamo delujočo in pogosto uporabljeno avtomatizacijo, ki nam omogoča varno in zanesljivo uvedbo sprememb aplikacije in operativne platforme v nekaj minutah.
- Kodo običajno uvedemo večkrat na dan, zato smo prepričani, da lahko varnostni popravek po potrebi hitro izdamo.
Preverjanje pristnosti
- V GitHubu, AWS, Cloudflareu in Vercelu uporabljamo dvostopenjsko preverjanje pristnosti (2FA) ter stroge politike gesel, da zagotovimo zaščiten dostop do storitev v oblaku.
- Preverjanje pristnosti uporabnikov se izvaja prek Firebase Authentication s podporo za e-pošto/geslo in ponudnike OAuth (Google, Apple).
Infrastruktura
- Vse naše storitve delujejo v oblaku. JobStep ne upravlja lastnih usmerjevalnikov, izravnalnikov obremenitve, strežnikov DNS ali fizičnih strežnikov.
- Storitve in podatke gostimo v infrastrukturi Railway, ki jih varuje zaščita Railway.
- Storitve gostimo na Vercelu, kjer jih varuje zaščita Vercel.
- Za objektno shranjevanje uporabljamo Cloudflare R2 z varnostjo na ravni podjetij.
Spremljanje aplikacije
- Za spremljanje aplikacije uporabljamo Sentry, da hitro prepoznamo in rešimo incidente.
- Vsi dostopi do aplikacij JobStep se beležijo.
- Dejanja, izvedena v produkcijskih konzolah ali aplikaciji JobStep, se beležijo.
Podatki
- Podatki JobStep se predvsem gostijo v evropski infrastrukturi Railway in AWS.
- Podatki strank se hranijo v podatkovnih zbirkah PostgreSQL s strogim nadzorom dostopa.
- Dokumenti in predstavnostne datoteke strank se hranijo v Cloudflare R2 s šifriranjem med mirovanjem.
- Vsak sistem JobStep, ki se uporablja za obdelavo podatkov strank, je ustrezno konfiguriran in posodobljen z varnostnimi popravki z uporabo komercialno razumnih metod v skladu z industrijsko priznanimi standardi utrjevanja sistemov.
- JobStep za obdelavo podatkov strank uporablja določene podobdelovalce (AWS, Railway, Cloudflare, Vercel, OpenAI).
Prenos podatkov
- JobStep je v celoti dostopen prek HTTPS.
- Vsi podatki, poslani v JobStep ali iz njega, so med prenosom šifrirani s TLS 1.3 in 256-bitnim šifriranjem.
- Naše končne točke API in aplikacije uporabljajo izključno TLS/SSL.
- Vse občutljive podatke šifriramo z algoritmom AES-256, ki je industrijski standard.
Obdelava plačil
Vso obdelavo plačilnih instrumentov za nakup storitev JobStep izvaja Stripe, ponudnik plačilnih storitev s certifikatom PCI DSS Level 1. JobStep podatkov o kreditnih karticah ne hrani ali obdeluje neposredno.
Obdelava z modeli UI
Za funkcije, podprte z umetno inteligenco, uporabljamo modele GPT družbe OpenAI in modele Claude družbe Anthropic. Podatki strank, poslani tem storitvam, so:
- Preneseni prek šifriranih povezav
- Se ne uporabljajo za učenje modelov UI (v skladu z našimi dogovori s ponudniki UI)
- Zanje veljajo politike zasebnosti in varnosti teh ponudnikov
- Obdelani v skladu z GDPR in drugimi predpisi o varstvu podatkov
Odgovornosti strank
- Upravljanje lastnega uporabniškega računa in organizacij v JobStepu.
- Varovanje lastnega računa in uporabniških poverilnic z zaščito e-pošte pri dostopu do storitev JobStep.
- Skladnost s pogoji pogodbe o storitvah z JobStepom, vključno s skladnostjo z zakonodajo.
- JobStep nemudoma obvestite, če so bile uporabniške poverilnice ogrožene ali če sumite na morebitne sumljive dejavnosti, ki bi lahko negativno vplivale na varnost storitev JobStep ali vašega računa.
- Brez izrecnega predhodnega pisnega soglasja JobStepa ne smete izvajati varnostnih penetracijskih testov ali dejavnosti ocenjevanja varnosti.
Skladnost
JobStep je zavezan ohranjanju skladnosti z ustreznimi standardi varnosti in zasebnosti:
- Skladnost z GDPR (Splošna uredba o varstvu podatkov)
- Prizadevamo si za pridobitev certifikata SOC 2 Type II
- Skladnost s švicarskimi predpisi o varstvu podatkov
Varnostne posodobitve
Naše varnostne ukrepe stalno spremljamo in posodabljamo. Za najnovejše informacije o naših varnostnih praksah nas kontaktirajte na security@jobstep.io.
Kontaktni podatki
Za vprašanja v zvezi z varnostjo ali prijavo varnostne ranljivosti se obrnite na:
JobStep
c/o M. Brenner
Weinbergstrasse 45
8006 Zurich
Švica
E-pošta: help@jobstep.io
Nazadnje posodobljeno: 13. november 2025