Alle offenen Stellen

Technik & Sicherheit

IT-Security Engineer (m/w/d)

Du verantwortest die Sicherheit einer Plattform, die täglich Kundendaten, Rechnungen und Sprachaufnahmen von Handwerksbetrieben verarbeitet — mit Verarbeitung ausschließlich in Deutschland und der EU.

VollzeitSingen am Hohentwiel · hybrid oder remote innerhalb der DACH-RegionStart: ab sofort

Worum es in dieser Rolle geht

Klariu nimmt Sprachnachrichten entgegen, erkennt darin Kundennamen, Anschriften, Preise und Leistungen und erzeugt daraus Dokumente. Jeder einzelne dieser Schritte berührt personenbezogene Daten — und zwar nicht nur die des Betriebs, sondern auch die seiner Kunden.

Diese Rolle ist deshalb nicht die Verwaltung eines Schwachstellen-Scanners. Du entscheidest mit, wie Mandantentrennung, Schlüsselverwaltung, Aufbewahrung und Löschung gebaut sind — und du hast die Freiheit, das früh richtig zu machen, statt es später nachzurüsten.

Deine Aufgaben

  • Du prüfst Architektur und Code auf Sicherheitsprobleme und arbeitest Befunde gemeinsam mit dem Team ab
  • Du verantwortest die Mandantentrennung: Kein Betrieb darf je Daten eines anderen sehen — im Backend, in der Ablage und in den Exporten
  • Du baust Härtung und Überwachung aus: Zugriffskontrolle, Geheimnisverwaltung, Protokollierung, Erkennung von Auffälligkeiten
  • Du treibst das Zusammenspiel mit dem Datenschutz voran — Löschkonzept, Aufbewahrungsfristen, Auftragsverarbeitung, technische und organisatorische Maßnahmen
  • Du richtest Abhängigkeits- und Schwachstellenprüfung in der Auslieferungskette ein und hältst sie am Laufen
  • Du bereitest Sicherheitsvorfälle vor, bevor sie eintreten: Meldewege, Zuständigkeiten, Wiederherstellung

Dein Profil

  • Du hast mehrere Jahre Erfahrung in Anwendungs- oder Cloud-Sicherheit, gern in einem Produktteam statt in einer reinen Prüfrolle
  • Du liest und schreibst Code — Python und TypeScript sind bei uns die Arbeitssprachen
  • Du kennst die üblichen Angriffsklassen aus der Praxis, nicht nur aus der OWASP-Liste
  • Du kannst Sicherheitsanforderungen so formulieren, dass Entwickler damit arbeiten können, statt sie zu blockieren
  • Du bist mit den Anforderungen der DSGVO an eine verarbeitende Plattform vertraut

Schön, aber kein Muss

  • Erfahrung mit mandantenfähigen SaaS-Systemen
  • Kenntnisse in der Absicherung von Messenger- oder Webhook-Schnittstellen
  • Berührung mit ISO 27001 oder TISAX, ohne in Zertifizierungsbürokratie zu verfallen
  • Erfahrung mit Verschlüsselung ruhender Daten und Schlüsselrotation

Was wir bieten

  • Sicherheit als eigene Stimme im Team, nicht als nachgelagerte Freigabestelle
  • Ein junges System, in dem grundlegende Entscheidungen noch offen sind
  • Verarbeitung ausschließlich in Deutschland und der EU — Datenschutz ist hier Produktversprechen, nicht Feigenblatt
  • Zeit und Budget für Weiterbildung und externe Prüfungen
  • Hybrid oder remote, faires Gehalt, unbefristet