Політика безпеки
Дата набрання чинності: 15 січня 2025 року
JobStep приділяє захисту даних клієнтів найвищу увагу. Ця Політика безпеки описує організаційні та технічні заходи, які JobStep застосовує на всій платформі для запобігання несанкціонованому доступу до даних клієнтів, їх використанню, зміні або розкриттю.
Огляд
Сервіси JobStep працюють на Amazon Web Services (AWS), Cloudflare R2, Railway та Vercel. Радимо також ознайомитися з нашими Умовами використання та Політикою конфіденційності.
Команда безпеки
До нашої команди входять фахівці, які відігравали провідну роль у проєктуванні, створенні та експлуатації високозахищених інтернет-систем у компаніях від стартапів до великих публічних компаній, зокрема Tesla, AWS і BMW.
Найкращі практики
План реагування на інциденти
- Ми запровадили формальну процедуру реагування на події безпеки та навчили весь персонал нашим політикам.
- Після виявлення події безпеки її ескалують, а нашу команду повідомляють і залучають для швидкого реагування.
- Після усунення інциденту безпеки ми готуємо ретроспективний аналіз.
- Аналіз розглядається командою, поширюється в компанії та містить заходи, що полегшують майбутнє виявлення й запобігання подібним інцидентам.
Автоматизація процесу збірки
- Ми використовуємо дієву й регулярно застосовувану автоматизацію, яка дає змогу безпечно та надійно впроваджувати зміни в застосунок і робочу платформу протягом кількох хвилин.
- Зазвичай ми розгортаємо код багато разів на день, тому можемо швидко випустити виправлення безпеки за потреби.
Автентифікація
- Для захисту доступу до хмарних сервісів ми використовуємо двофакторну автентифікацію (2FA) та суворі політики паролів у GitHub, AWS, Cloudflare і Vercel.
- Автентифікація користувачів здійснюється через Firebase Authentication з підтримкою електронної пошти/пароля та постачальників OAuth (Google, Apple).
Інфраструктура
- Усі наші сервіси працюють у хмарі. JobStep не експлуатує власні маршрутизатори, балансувальники навантаження, DNS-сервери або фізичні сервери.
- Наші сервіси та дані розміщено в інфраструктурі Railway і захищено засобами безпеки Railway.
- Наші сервіси розміщено на Vercel і захищено засобами безпеки Vercel.
- Для об’єктного зберігання ми використовуємо Cloudflare R2 із безпекою корпоративного рівня.
Моніторинг застосунку
- Ми використовуємо Sentry для моніторингу застосунку, щоб швидко виявляти та усувати інциденти.
- Увесь доступ до застосунків JobStep реєструється в журналах.
- Дії у виробничих консолях або в застосунку JobStep реєструються в журналах.
Дані
- Дані JobStep переважно розміщуються в європейській інфраструктурі Railway та AWS.
- Дані клієнтів зберігаються в базах даних PostgreSQL із суворим контролем доступу.
- Документи та медіафайли клієнтів зберігаються в Cloudflare R2 із шифруванням даних у стані спокою.
- Кожна система JobStep, що обробляє дані клієнтів, належно налаштована й оновлюється із застосуванням комерційно обґрунтованих методів відповідно до визнаних галузевих стандартів посилення захисту систем.
- Для обробки даних клієнтів JobStep залучає певних субобробників (AWS, Railway, Cloudflare, Vercel, OpenAI).
Передавання даних
- JobStep на 100% надається через HTTPS.
- Усі дані, що надсилаються до JobStep або з JobStep, шифруються під час передавання за допомогою TLS 1.3 із 256-бітним шифруванням.
- Наші кінцеві точки API та застосунку доступні лише через TLS/SSL.
- Усі конфіденційні дані ми шифруємо за допомогою галузевого стандарту AES-256.
Обробка платежів
Усю обробку платіжних інструментів для придбання сервісів JobStep здійснює Stripe — сертифікований платіжний оператор PCI DSS Level 1. JobStep безпосередньо не зберігає та не обробляє дані кредитних карток.
Обробка моделями ШІ
Для функцій на основі ШІ ми використовуємо моделі GPT від OpenAI та Claude від Anthropic. Дані клієнтів, що надсилаються до цих сервісів:
- передаються зашифрованими з’єднаннями
- не використовуються для навчання моделей ШІ (відповідно до наших угод із постачальниками ШІ)
- підпадають під дію політик конфіденційності та безпеки цих постачальників
- обробляються відповідно до GDPR та інших норм захисту даних
Обов’язки клієнта
- Керування власним обліковим записом користувача та організаціями в JobStep.
- Захист свого облікового запису й облікових даних користувача шляхом захисту електронної пошти під час доступу до сервісів JobStep.
- Дотримання умов угоди про надання послуг із JobStep, зокрема вимог законодавства.
- Негайне повідомлення JobStep, якщо облікові дані користувача скомпрометовано або ви підозрюєте підозрілу діяльність, що може негативно вплинути на безпеку сервісів JobStep чи вашого облікового запису.
- Без попередньої прямої письмової згоди JobStep вам заборонено проводити тестування на проникнення чи інші заходи з оцінювання безпеки.
Відповідність вимогам
JobStep прагне дотримуватися застосовних стандартів безпеки та конфіденційності:
- відповідає GDPR (General Data Protection Regulation)
- працює над отриманням сертифікації SOC 2 Type II
- відповідає швейцарським нормам захисту даних
Оновлення безпеки
Ми постійно контролюємо та оновлюємо наші заходи безпеки. Щоб отримати найактуальнішу інформацію про наші практики безпеки, зверніться за адресою security@jobstep.io.
Контактна інформація
З питань безпеки або щоб повідомити про вразливість безпеки, звертайтеся:
JobStep
c/o M. Brenner
Weinbergstrasse 45
8006 Zurich
Швейцарія
Електронна пошта: help@jobstep.io
Останнє оновлення: 13 листопада 2025 року