1.Resumen y alcance
Este Anexo de Seguridad describe las medidas de seguridad técnicas y organizativas de BambooHR ("Medidas de Seguridad") diseñadas para proteger los Datos del Cliente frente al acceso no autorizado, la divulgación, la alteración y la destrucción. Este Anexo se incorpora y forma parte del Acuerdo de Tratamiento de Datos de BambooHR.
BambooHR está certificada bajo el marco SOC 2 Type II (criterios de los servicios fiduciarios de AICPA para seguridad, disponibilidad y confidencialidad) y se somete a auditorías anuales de terceros para verificar el diseño y la eficacia operativa de estos controles. Los clientes pueden solicitar una copia del informe SOC 2 más reciente de BambooHR bajo NDA contactando con nuestro equipo de seguridad a través de nuestra página de contacto.
2.Infraestructura y seguridad de red
La infraestructura de producción de BambooHR está alojada en Amazon Web Services (AWS) en Estados Unidos, con datos replicados en múltiples zonas de disponibilidad para garantizar la redundancia. Todos los sistemas de producción están aislados en una nube privada virtual (VPC) con estrictos controles de acceso a la red. BambooHR emplea cortafuegos, sistemas de detección de intrusiones y cortafuegos de aplicaciones web para proteger frente al acceso no autorizado y a los ataques web comunes.
BambooHR utiliza un enfoque de defensa en profundidad para la seguridad de la red, que incluye la segmentación de red entre entornos de producción, preproducción y desarrollo; el análisis automatizado de vulnerabilidades de los componentes de infraestructura; y la supervisión continua del tráfico de red para detectar actividades anómalas.
3.Seguridad y cifrado de datos
Todos los Datos del Cliente se cifran en tránsito mediante TLS 1.2 o superior. Todos los Datos del Cliente en rest se cifran utilizando cifrado AES-256. Las claves de cifrado de la base de datos se gestionan mediante AWS Key Management Service (KMS) con controles de acceso estrictos y políticas de rotación.
Los Datos del Cliente se segregan lógicamente de los datos pertenecientes a otros clientes mediante controles a nivel de aplicación y de base de datos. BambooHR realiza ejercicios periódicos de clasificación de datos para identificar y aplicar los controles de seguridad adecuados a las distintas categorías de datos.
4.Seguridad de la aplicación
BambooHR sigue un ciclo de vida de desarrollo de software seguro (SSDLC) que incluye la definición de requisitos de seguridad, modelado de amenazas, revisión de código en busca de vulnerabilidades de seguridad y pruebas de seguridad. Todos los cambios de código son revisados por al menos un ingeniero antes del despliegue, y los cambios están sujetos a análisis de seguridad automatizados.
BambooHR realiza pruebas de penetración anuales llevadas a cabo por una empresa de seguridad externa e independiente. Las incidencias críticas y de alta gravedad se corrigen dentro de los SLA definidos. BambooHR también opera un programa de divulgación de vulnerabilidades que permite a investigadores externos comunicar posibles problemas de seguridad.
5.Controles de acceso y autenticación
El acceso a los sistemas de producción está restringido al personal autorizado de BambooHR sobre la base de necesidad de conocimiento y privilegio mínimo. Todo acceso a los entornos de producción requiere autenticación multifactor (MFA) y queda registrado y auditado. El acceso privilegiado se revisa trimestralmente y se revoca de inmediato al finalizar la relación laboral del empleado.
Los clientes pueden configurar la autenticación multifactor, el inicio de sesión único (SSO) y los controles de acceso basados en roles (RBAC) dentro de sus cuentas de BambooHR. BambooHR admite la integración basada en SAML 2.0-de SSO con los principales proveedores de identidades, incluidos Okta, Azure AD y Google Workspace.
6.Detección y respuesta ante incidentes
BambooHR mantiene un Plan documentado de Respuesta ante Incidentes de Seguridad que define los procedimientos para detectar, clasificar, contener, investigar y recuperarse de incidentes de seguridad. El equipo de respuesta ante incidentes incluye representantes de las funciones de seguridad, ingeniería, legal y atención al cliente.
BambooHR utiliza una combinación de alertas automatizadas y monitorización de seguridad de guardia de 24/7 para detectar posibles incidentes de seguridad. Tras confirmar un incidente de seguridad que afecte a Datos del Cliente, BambooHR notificará a los clientes afectados en un plazo de setenta y dos (72) horas, según lo exija la legislación aplicable y el Acuerdo de Tratamiento de Datos.
7.Continuidad empresarial y recuperación ante desastres
BambooHR mantiene un Plan de Continuidad de Negocio (BCP) y un Plan de Recuperación ante Desastres (DRP) que se prueban al menos anualmente. BambooHR fija un Objetivo de Tiempo de Recuperación (RTO) de cuatro (4) horas y un Objetivo de Punto de Recuperación (RPO) de una (1) hora para sus servicios básicos de plataforma.
Los Datos del Cliente se respaldan de forma continua mediante recuperación en un momento dado y capturas diarias conservadas durante treinta (30) días. La integridad de las copias de seguridad se prueba periódicamente para garantizar que los datos pueden restaurarse correctamente en un escenario de recuperación.
8.Seguridad y formación de los empleados
Todos los empleados de BambooHR con acceso a sistemas de producción o a Datos del Cliente se someten a verificaciones de antecedentes antes de su incorporación y firman acuerdos de confidencialidad. Todos los empleados completan formación obligatoria de concienciación en seguridad al ser contratados y, a partir de entonces, anualmente, abarcando temas como la concienciación sobre phishing, la higiene de contraseñas y las responsabilidades en el tratamiento de datos.
BambooHR dispone de una política documentada de uso aceptable para empleados y contratistas que prohíbe el uso de sistemas de BambooHR para actividades personales y el acceso no autorizado a los datos. Las infracciones están sujetas a medidas disciplinarias que pueden llegar hasta la terminación de la relación laboral o contractual.








































