Security Statement and Self-Assessment – Daily Standup Governance for Jira

Security Statement and Self-Assessment – Daily Standup Governance for Jira

 

Security Statement

Daily Standup Governance for Jira is built exclusively on Atlassian Forge, a secure, cloud-native platform that provides strong isolation, encrypted storage, and protected execution environments. We take the security of your data seriously and have designed our app to operate with the minimum required access and strong safeguards.

Daily Standup Governance for Jira respects Jira’s permission model and does not expose any data beyond what the logged-in user is authorized to view. The app stores only minimal, derived data required for standup governance and delivery visibility, and does not perform automated or background changes to Jira.

1. General Information

Item

Details

Item

Details

App Name

Daily Standup Governance for Jira

App Type

Jira Cloud App (Atlassian Forge)

Hosting Model

Atlassian Forge (Atlassian-hosted)

Deployment

Jira Cloud only

Target Users

Scrum Masters, Facilitators, Delivery Leads

Data Sensitivity

Low (derived project metadata only)


2. Authentication & Authorization

Area

Implementation

Area

Implementation

User Authentication

Handled by Atlassian (Jira Cloud login)

Authorization Model

User-as-user execution model

Permission Enforcement

Fully enforced by Jira

Elevated Privileges

Not used

App Roles

Facilitator role does not override Jira permissions


3. Permission Scopes Requested

Scope

Purpose

Risk Level

Scope

Purpose

Risk Level

read:jira-work

Read issues, sprints, changelogs

Low

read:jira-user

Read basic user identity

Low

write:jira-work

Optional, user-initiated actions only

Medium

storage:app

Store standup data

Low

storage:app-data

Store derived analytics

Low


4. Jira APIs Used

API Category

Usage

Permission Context

API Category

Usage

Permission Context

Board API

Identify boards for standups

User

Sprint API

Detect active sprint

User

Issue Search (JQL)

Fetch sprint issues

User

Issue API

Read issue fields

User

Changelog API

Detect delivery-impacting changes

User

Worklog API

Detect meaningful activity

User

Dev Status API

Read linked commits/PRs

User


5. Data Stored by the App

Data Type

Stored?

Details

Data Type

Stored?

Details

Standup submissions

Yes

Immutable daily records

Blockers

Yes

Explicit, board-scoped

Participation index

Yes

Derived counts only

Sprint retro signals

Yes

Aggregated insights

Jira issue payloads

No

Never stored

Jira changelogs

No

Read-only, transient

Comments text

No

Not stored

PII

No

accountId only


6. Data Retention & Deletion

Aspect

Behavior

Aspect

Behavior

Default Retention

365 days

Configurable Retention

Planned

Data Deletion on Uninstall

Automatic via Forge

Manual Deletion

Not required (no PII)

Backups

Managed by Atlassian


7. Permission Handling Scenarios

Scenario

App Behavior

Scenario

App Behavior

Issue-level security

Issue not shown

Field-level restriction

Change not detected

Multi-project board

Only permitted projects visible

Restricted sprint

Sprint not shown

Missing permissions

Partial data shown silently


8. UI & Privacy Controls

Area

Design Choice

Area

Design Choice

Individual performance metrics

Not shown

Mood values

Aggregated only

User attribution for changes

Not shown

Notifications

Not enabled in MVP

Audit-style views

Not provided


9. Data Security

Control

Implementation

Control

Implementation

Data at rest

Encrypted by Atlassian

Data in transit

TLS (Atlassian managed)

External storage

Not used

Secrets management

Atlassian managed

Tenant isolation

Enforced by Forge


10. Operational Security

Area

Approach

Area

Approach

Logging

Forge platform logs only

Monitoring

Atlassian monitoring

Rate limiting

Jira API rate-limit aware

Caching

Board/day scoped derived cache

Idempotency

Deterministic storage keys


11. Compliance Considerations

Regulation / Standard

Status

Regulation / Standard

Status

GDPR

Compliant (minimal data)

Enterprise Security Reviews

Supported

Atlassian Marketplace

Compliant

SOC2

Inherited via Atlassian

ISO 27001

Inherited via Atlassian


12. Known Limitations & Mitigations

Risk

Mitigation

Risk

Mitigation

Partial visibility due to permissions

Transparent UI note

API rate limits

Batched requests

Large boards

Scoped queries only

Field customization variance

Configurable field detection (future)


13. Explicit Non-Goals

Not Supported

Reason

Not Supported

Reason

Permission bypass

Security risk

Performance scoring

HR sensitivity

User activity surveillance

Trust concerns

Cross-tenant analytics

Compliance risk

Automated Jira updates

Change control risk