Chính sách bảo mật

Ngày có hiệu lực: 15 tháng 1 năm 2025

Tại JobStep, chúng tôi đặc biệt coi trọng việc bảo vệ dữ liệu khách hàng. Chính sách Bảo mật này mô tả các biện pháp về tổ chức và kỹ thuật mà JobStep triển khai trên toàn nền tảng, nhằm ngăn chặn việc truy cập, sử dụng, sửa đổi hoặc tiết lộ dữ liệu khách hàng trái phép.

Tổng quan

Các dịch vụ của JobStep hoạt động trên Amazon Web Services (AWS), Cloudflare R2, Railway và Vercel. Khi tìm hiểu thêm về JobStep, chúng tôi khuyến nghị bạn cũng xem lại Điều khoản Dịch vụ và Chính sách Quyền riêng tư của chúng tôi.

Đội ngũ bảo mật

Đội ngũ của chúng tôi gồm những người từng giữ vai trò chủ chốt trong việc thiết kế, xây dựng và vận hành các hệ thống có mức độ bảo mật cao kết nối Internet tại các công ty từ khởi nghiệp đến công ty đại chúng lớn, bao gồm Tesla, AWS và BMW.

Thực hành tốt nhất

Kế hoạch ứng phó sự cố

  • Chúng tôi đã triển khai quy trình chính thức đối với các sự kiện bảo mật và đã đào tạo toàn bộ nhân viên về các chính sách của chúng tôi.
  • Khi phát hiện sự kiện bảo mật, sự kiện đó được chuyển cấp và đội ngũ của chúng tôi được thông báo, tập hợp để nhanh chóng xử lý.
  • Sau khi một sự kiện bảo mật được khắc phục, chúng tôi lập báo cáo phân tích sau sự cố.
  • Bản phân tích được xem xét trực tiếp, phổ biến trong toàn công ty và bao gồm các hạng mục hành động giúp việc phát hiện và ngăn chặn sự kiện tương tự trong tương lai dễ dàng hơn.

Tự động hóa quy trình xây dựng

  • Chúng tôi có các cơ chế tự động hóa hoạt động hiệu quả và được sử dụng thường xuyên để có thể triển khai thay đổi đối với cả ứng dụng và nền tảng vận hành một cách an toàn, đáng tin cậy trong vài phút.
  • Thông thường chúng tôi triển khai mã nhiều lần mỗi ngày, nên có mức độ tin cậy cao rằng chúng tôi có thể nhanh chóng phát hành bản vá bảo mật khi cần thiết.

Xác thực

  • Chúng tôi áp dụng xác thực hai yếu tố (2FA) và chính sách mật khẩu mạnh trên GitHub, AWS, Cloudflare và Vercel để bảo đảm quyền truy cập vào các dịch vụ đám mây được bảo vệ.
  • Việc xác thực người dùng được xử lý thông qua Firebase Authentication, hỗ trợ email/mật khẩu và các nhà cung cấp OAuth (Google, Apple).

Hạ tầng

  • Toàn bộ dịch vụ của chúng tôi vận hành trên đám mây. JobStep không vận hành bộ định tuyến, bộ cân bằng tải, máy chủ DNS hoặc máy chủ vật lý của riêng mình.
  • Chúng tôi có dịch vụ và dữ liệu được lưu trữ tại cơ sở của Railway và được bảo vệ bởi biện pháp bảo mật của Railway.
  • Chúng tôi có các dịch vụ được lưu trữ trên Vercel và được bảo vệ bởi biện pháp bảo mật của Vercel.
  • Chúng tôi sử dụng Cloudflare R2 để lưu trữ đối tượng với bảo mật cấp doanh nghiệp.

Giám sát ứng dụng

  • Chúng tôi sử dụng Sentry để giám sát ứng dụng nhằm nhanh chóng xác định và xử lý sự cố.
  • Mọi hoạt động truy cập vào các ứng dụng JobStep đều được ghi nhật ký.
  • Các hành động thực hiện trên bảng điều khiển môi trường sản xuất hoặc trong ứng dụng JobStep đều được ghi nhật ký.

Dữ liệu

  • Dữ liệu JobStep chủ yếu được lưu trữ tại các cơ sở Railway và AWS ở châu Âu.
  • Dữ liệu khách hàng được lưu trữ trong cơ sở dữ liệu PostgreSQL với các biện pháp kiểm soát truy cập nghiêm ngặt.
  • Tài liệu và tệp phương tiện của khách hàng được lưu trữ trên Cloudflare R2 với mã hóa khi lưu trữ.
  • Mỗi hệ thống JobStep dùng để xử lý dữ liệu khách hàng đều được cấu hình và vá đầy đủ bằng các phương pháp hợp lý về mặt thương mại theo các tiêu chuẩn tăng cường bảo mật hệ thống được ngành công nhận.
  • JobStep sử dụng một số bên xử lý phụ (AWS, Railway, Cloudflare, Vercel, OpenAI) để xử lý dữ liệu khách hàng.

Truyền dữ liệu

  • JobStep được cung cấp hoàn toàn qua HTTPS.
  • Mọi dữ liệu gửi đến hoặc từ JobStep đều được mã hóa khi truyền bằng TLS 1.3 với mã hóa 256 bit.
  • Các điểm cuối API và ứng dụng của chúng tôi chỉ sử dụng TLS/SSL.
  • Chúng tôi mã hóa toàn bộ dữ liệu nhạy cảm bằng thuật toán mã hóa AES-256 tiêu chuẩn ngành.

Xử lý thanh toán

Mọi hoạt động xử lý phương tiện thanh toán cho việc mua dịch vụ JobStep đều do Stripe, đơn vị xử lý thanh toán được chứng nhận PCI DSS Cấp 1, thực hiện. JobStep không trực tiếp lưu trữ hoặc xử lý thông tin thẻ tín dụng.

Xử lý bằng mô hình AI

Chúng tôi sử dụng các mô hình GPT của OpenAI và Claude của Anthropic cho các tính năng được hỗ trợ bởi AI. Dữ liệu khách hàng gửi đến các dịch vụ này được:

  • Truyền qua các kết nối được mã hóa
  • Không được dùng để huấn luyện mô hình AI (theo thỏa thuận của chúng tôi với các nhà cung cấp AI)
  • Tuân theo chính sách quyền riêng tư và bảo mật của các nhà cung cấp này
  • Được xử lý tuân thủ GDPR và các quy định bảo vệ dữ liệu khác

Trách nhiệm của khách hàng

  • Quản lý tài khoản người dùng và tổ chức của chính bạn trên JobStep.
  • Bảo vệ tài khoản và thông tin xác thực người dùng của chính bạn bằng cách bảo mật email khi truy cập dịch vụ JobStep.
  • Tuân thủ các điều khoản của thỏa thuận dịch vụ với JobStep, bao gồm cả việc tuân thủ pháp luật.
  • Thông báo ngay cho JobStep nếu thông tin xác thực người dùng bị xâm phạm hoặc nếu bạn nghi ngờ có hoạt động khả nghi có thể ảnh hưởng tiêu cực đến an ninh của dịch vụ JobStep hoặc tài khoản của bạn.
  • Bạn không được thực hiện bất kỳ kiểm thử xâm nhập bảo mật hoặc hoạt động đánh giá bảo mật nào nếu không có sự chấp thuận trước bằng văn bản rõ ràng của JobStep.

Tuân thủ

JobStep cam kết duy trì sự tuân thủ các tiêu chuẩn bảo mật và quyền riêng tư liên quan:

  • Tuân thủ GDPR (Quy định chung về bảo vệ dữ liệu)
  • Đang hướng tới chứng nhận SOC 2 Loại II
  • Tuân thủ các quy định bảo vệ dữ liệu của Thụy Sĩ

Cập nhật bảo mật

Chúng tôi liên tục giám sát và cập nhật các biện pháp bảo mật của mình. Để biết thông tin mới nhất về các thực hành bảo mật của chúng tôi, vui lòng liên hệ security@jobstep.io.

Thông tin liên hệ

Để gửi câu hỏi liên quan đến bảo mật hoặc báo cáo lỗ hổng bảo mật, vui lòng liên hệ:

JobStep
c/o M. Brenner
Weinbergstrasse 45
8006 Zurich
Thụy Sĩ
Email: help@jobstep.io

Cập nhật lần cuối: 13 tháng 11 năm 2025