Alle offenen Stellen
Technik & Sicherheit
IT-Security Engineer (m/w/d)
Du verantwortest die Sicherheit einer Plattform, die täglich Kundendaten, Rechnungen und Sprachaufnahmen von Handwerksbetrieben verarbeitet — mit Verarbeitung ausschließlich in Deutschland und der EU.
Worum es in dieser Rolle geht
Klariu nimmt Sprachnachrichten entgegen, erkennt darin Kundennamen, Anschriften, Preise und Leistungen und erzeugt daraus Dokumente. Jeder einzelne dieser Schritte berührt personenbezogene Daten — und zwar nicht nur die des Betriebs, sondern auch die seiner Kunden.
Diese Rolle ist deshalb nicht die Verwaltung eines Schwachstellen-Scanners. Du entscheidest mit, wie Mandantentrennung, Schlüsselverwaltung, Aufbewahrung und Löschung gebaut sind — und du hast die Freiheit, das früh richtig zu machen, statt es später nachzurüsten.
Deine Aufgaben
- Du prüfst Architektur und Code auf Sicherheitsprobleme und arbeitest Befunde gemeinsam mit dem Team ab
- Du verantwortest die Mandantentrennung: Kein Betrieb darf je Daten eines anderen sehen — im Backend, in der Ablage und in den Exporten
- Du baust Härtung und Überwachung aus: Zugriffskontrolle, Geheimnisverwaltung, Protokollierung, Erkennung von Auffälligkeiten
- Du treibst das Zusammenspiel mit dem Datenschutz voran — Löschkonzept, Aufbewahrungsfristen, Auftragsverarbeitung, technische und organisatorische Maßnahmen
- Du richtest Abhängigkeits- und Schwachstellenprüfung in der Auslieferungskette ein und hältst sie am Laufen
- Du bereitest Sicherheitsvorfälle vor, bevor sie eintreten: Meldewege, Zuständigkeiten, Wiederherstellung
Dein Profil
- Du hast mehrere Jahre Erfahrung in Anwendungs- oder Cloud-Sicherheit, gern in einem Produktteam statt in einer reinen Prüfrolle
- Du liest und schreibst Code — Python und TypeScript sind bei uns die Arbeitssprachen
- Du kennst die üblichen Angriffsklassen aus der Praxis, nicht nur aus der OWASP-Liste
- Du kannst Sicherheitsanforderungen so formulieren, dass Entwickler damit arbeiten können, statt sie zu blockieren
- Du bist mit den Anforderungen der DSGVO an eine verarbeitende Plattform vertraut
Schön, aber kein Muss
- Erfahrung mit mandantenfähigen SaaS-Systemen
- Kenntnisse in der Absicherung von Messenger- oder Webhook-Schnittstellen
- Berührung mit ISO 27001 oder TISAX, ohne in Zertifizierungsbürokratie zu verfallen
- Erfahrung mit Verschlüsselung ruhender Daten und Schlüsselrotation
Was wir bieten
- Sicherheit als eigene Stimme im Team, nicht als nachgelagerte Freigabestelle
- Ein junges System, in dem grundlegende Entscheidungen noch offen sind
- Verarbeitung ausschließlich in Deutschland und der EU — Datenschutz ist hier Produktversprechen, nicht Feigenblatt
- Zeit und Budget für Weiterbildung und externe Prüfungen
- Hybrid oder remote, faires Gehalt, unbefristet