Säkerhetspolicy
Gäller från och med: 15 januari 2025
På JobStep tar vi skyddet av kunddata på största allvar. Denna säkerhetspolicy beskriver de organisatoriska och tekniska åtgärder som JobStep tillämpar på hela plattformen för att förhindra obehörig åtkomst till, användning, ändring eller utlämnande av kunddata.
Översikt
JobSteps tjänster drivs på Amazon Web Services (AWS), Cloudflare R2, Railway och Vercel. När du lär känna JobStep närmare rekommenderar vi att du även läser våra användarvillkor och vår integritetspolicy.
Säkerhetsteam
Vårt team omfattar personer som har haft ledande roller i utformning, utveckling och drift av mycket säkra internetanslutna system på allt från nystartade företag till stora börsbolag, däribland Tesla, AWS och BMW.
Bästa praxis
Plan för incidenthantering
- Vi har infört ett formellt förfarande för säkerhetshändelser och utbildat all personal i våra policyer.
- När en säkerhetshändelse upptäcks eskaleras den, och vårt team informeras och samlas för att snabbt hantera händelsen.
- När en säkerhetshändelse har åtgärdats dokumenterar vi en efteranalys.
- Analysen granskas gemensamt, sprids i hela företaget och innehåller åtgärdspunkter som ska göra det lättare att upptäcka och förhindra liknande händelser framöver.
Automatiserad byggprocess
- Vi har fungerande och ofta använd automatisering som gör att vi säkert och tillförlitligt kan distribuera ändringar i både programmet och driftplattformen inom några minuter.
- Vi distribuerar vanligtvis kod många gånger per dag och är därför säkra på att snabbt kunna lansera en säkerhetskorrigering när det behövs.
Autentisering
- Vi använder tvåfaktorsautentisering (2FA) och strikta lösenordspolicyer på GitHub, AWS, Cloudflare och Vercel för att skydda åtkomsten till molntjänster.
- Användarautentisering hanteras via Firebase Authentication med stöd för e-post/lösenord och OAuth-leverantörer (Google, Apple).
Infrastruktur
- Alla våra tjänster körs i molnet. JobStep driver inga egna routrar, lastbalanserare, DNS-servrar eller fysiska servrar.
- Vi har tjänster och data i Railways anläggningar som skyddas av Railways säkerhet.
- Vi har tjänster på Vercel som skyddas av Vercels säkerhet.
- Vi använder Cloudflare R2 för objektlagring med säkerhet på företagsnivå.
Programövervakning
- Vi använder Sentry för programövervakning så att incidenter snabbt kan identifieras och åtgärdas.
- All åtkomst till JobSteps program loggas.
- Åtgärder som utförs i produktionskonsoler eller i JobStep-programmet loggas.
Data
- JobSteps data lagras huvudsakligen i Railways och AWS anläggningar i Europa.
- Kunddata lagras i PostgreSQL-databaser med strikta åtkomstkontroller.
- Kunddokument och mediefiler lagras i Cloudflare R2 med kryptering i vila.
- Varje JobStep-system som används för att behandla kunddata konfigureras och uppdateras på lämpligt sätt med kommersiellt rimliga metoder enligt branschens erkända standarder för systemhärdning.
- JobStep anlitar vissa underbiträden (AWS, Railway, Cloudflare, Vercel, OpenAI) för behandling av kunddata.
Dataöverföring
- JobStep tillhandahålls till 100 procent via HTTPS.
- All data som skickas till eller från JobStep krypteras under överföring med TLS 1.3 och 256-bitars kryptering.
- Våra API- och programändpunkter använder endast TLS/SSL.
- Vi krypterar alla känsliga data med den branschstandardiserade krypteringsalgoritmen AES-256.
Betalningshantering
All behandling av betalningsinstrument vid köp av JobStep-tjänster utförs av Stripe, en PCI DSS Level 1-certifierad betaltjänstleverantör. JobStep lagrar eller behandlar inte kreditkortsuppgifter direkt.
Behandling i AI-modeller
Vi använder OpenAI:s GPT-modeller och Anthropics Claude-modeller för AI-drivna funktioner. Kunddata som skickas till dessa tjänster:
- Överförs via krypterade anslutningar
- Används inte för att träna AI-modeller (enligt våra avtal med AI-leverantörerna)
- Omfattas av dessa leverantörers integritets- och säkerhetspolicyer
- Behandlas i enlighet med GDPR och andra dataskyddsregler
Kundens ansvar
- Hantera ditt eget användarkonto och dina organisationer på JobStep.
- Skydda ditt konto och dina användaruppgifter genom att säkra den e-post du använder för JobStep-tjänsterna.
- Följa tjänsteavtalet med JobStep, inklusive bestämmelserna om lagefterlevnad.
- Omedelbart underrätta JobStep om användaruppgifter har röjts eller om du misstänker aktiviteter som kan påverka säkerheten för JobSteps tjänster eller ditt konto negativt.
- Du får inte genomföra penetrationstester eller säkerhetsbedömningar utan JobSteps uttryckliga skriftliga förhandsgodkännande.
Efterlevnad
JobStep arbetar för att följa relevanta säkerhets- och integritetsstandarder:
- Följer GDPR (allmänna dataskyddsförordningen)
- Arbetar mot SOC 2 Type II-certifiering
- Följer schweiziska dataskyddsregler
Säkerhetsuppdateringar
Vi övervakar och uppdaterar ständigt våra säkerhetsåtgärder. Kontakta security@jobstep.io för aktuell information om våra säkerhetsrutiner.
Kontaktuppgifter
För säkerhetsfrågor eller rapportering av säkerhetsbrister, kontakta:
TenThirty GmbH
Guggachstrasse 6
8057 Zürich, Schweiz
E-post: help@jobstep.io
Senast uppdaterad: 13 november 2025