1.Resumen y alcance
Este Anexo de Seguridad describe las medidas técnicas y organizativas de seguridad de BambooHR ("Medidas de Seguridad") diseñadas para proteger los Datos del Cliente contra acceso no autorizado, divulgación, alteración y destrucción. Este Anexo se incorpora y forma parte del Acuerdo de Tratamiento de Datos de BambooHR.
BambooHR cuenta con la certificación del marco SOC 2 Type II (Criterios de Servicios de Confianza de la AICPA para Seguridad, Disponibilidad y Confidencialidad) y se somete a auditorías anuales de terceros para verificar el diseño y la eficacia operativa de estos controles. Los clientes pueden solicitar una copia del informe más reciente de BambooHR SOC 2 bajo NDA contactando a nuestro equipo de seguridad a través de nuestra página de contacto.
2.Seguridad de Infraestructura y Red
La infraestructura de producción de BambooHR está alojada en Amazon Web Services (AWS) en Estados Unidos, con datos replicados en múltiples zonas de disponibilidad para redundancia. Todos los sistemas de producción están aislados en una Nube Privada Virtual (VPC) con controles estrictos de acceso a la red. BambooHR emplea firewalls, sistemas de detección de intrusiones y firewalls de aplicaciones web para proteger contra el acceso no autorizado y ataques comunes basados en la web.
BambooHR utiliza un enfoque de defensa en profundidad para la seguridad de la red, que incluye segmentación de red entre entornos de producción, preproducción y desarrollo; análisis automatizado de vulnerabilidades de los componentes de infraestructura; y monitoreo continuo del tráfico de red para detectar actividad anómala.
3.Seguridad y cifrado de datos
Todos los Datos del Cliente se cifran en tránsito mediante TLS 1.2 o superior. Todos los Datos del Cliente en rest se cifran mediante cifrado AES-256. Las claves de cifrado de la base de datos se administran mediante AWS Key Management Service (KMS) con estrictos controles de acceso y políticas de rotación.
Los Datos del Cliente se segregan lógicamente de los datos pertenecientes a otros clientes mediante controles a nivel de aplicación y de base de datos. BambooHR realiza ejercicios periódicos de clasificación de datos para identificar y aplicar controles de seguridad apropiados a diferentes categorías de datos.
4.Seguridad de la Aplicación
BambooHR sigue un ciclo de vida de desarrollo de software seguro (SSDLC) que incluye definición de requisitos de seguridad, modelado de amenazas, revisión de código por vulnerabilidades de seguridad y pruebas de seguridad. Todos los cambios de código son revisados por al menos un ingeniero antes del despliegue, y los cambios están sujetos a análisis de seguridad automatizado.
BambooHR realiza pruebas de penetración anuales efectuadas por una firma independiente de seguridad de terceros. Los hallazgos críticos y de alta severidad se corrigen dentro de los SLA definidos. BambooHR también opera un programa de divulgación de vulnerabilidades que permite a investigadores externos reportar posibles problemas de seguridad.
5.Controles de acceso y autenticación
El acceso a los sistemas de producción se restringe al personal autorizado de BambooHR con base en la necesidad de saber y el privilegio mínimo. Todo acceso a los entornos de producción requiere autenticación multifactor (MFA) y se registra y audita. El acceso privilegiado se revisa trimestralmente y se revoca de inmediato al terminar la relación laboral del empleado.
Los clientes pueden configurar autenticación multifactor, inicio de sesión único (SSO) y controles de acceso basados en roles (RBAC) dentro de sus cuentas de BambooHR. BambooHR admite la integración SAML 2.0 basada en SSO con los principales proveedores de identidad, incluidos Okta, Azure AD y Google Workspace.
6.Detección y Respuesta a Incidentes
BambooHR mantiene un Plan de Respuesta a Incidentes de Seguridad documentado que define procedimientos para detectar, clasificar, contener, investigar y recuperarse de incidentes de seguridad. El equipo de respuesta a incidentes incluye representantes de las funciones de seguridad, ingeniería, legal y soporte al cliente.
BambooHR utiliza una combinación de alertas automatizadas y monitoreo de seguridad de guardia de 24/7 para detectar posibles incidentes de seguridad. Tras confirmar un incidente de seguridad que afecte Datos del Cliente, BambooHR notificará a los clientes afectados dentro de setenta y dos (72) horas según lo requiera la ley aplicable y el Acuerdo de Procesamiento de Datos.
7.Continuidad del Negocio y Recuperación ante Desastres
BambooHR mantiene un Plan de Continuidad del Negocio (BCP) y un Plan de Recuperación ante Desastres (DRP) que se prueban al menos una vez al año. BambooHR tiene como objetivo un Tiempo Objetivo de Recuperación (RTO) de cuatro (4) horas y un Punto Objetivo de Recuperación (RPO) de una (1) hora para sus servicios principales de la plataforma.
Los Datos del Cliente se respaldan continuamente mediante recuperación a un momento determinado y copias instantáneas diarias que se conservan durante treinta (30) días. La integridad de las copias de seguridad se prueba periódicamente para garantizar que los datos puedan restaurarse con éxito en un escenario de recuperación.
8.Seguridad y Capacitación de los Colaboradores
Todos los colaboradores de BambooHR con acceso a sistemas de producción o Datos del Cliente se someten a verificaciones de antecedentes antes de su empleo y firman acuerdos de confidencialidad. Todos los colaboradores completan capacitación obligatoria de concientización sobre seguridad al ser contratados y anualmente después, cubriendo temas que incluyen concientización sobre phishing, higiene de contraseñas y responsabilidades en el manejo de datos.
BambooHR tiene una política documentada de uso aceptable para colaboradores y contratistas que prohíbe el uso de sistemas de BambooHR para actividades personales y acceso no autorizado a datos. Las violaciones están sujetas a medidas disciplinarias, incluida la terminación.








































