1.Aperçu et portée
La présente annexe de sécurité décrit les mesures de sécurité techniques et organisationnelles de BambooHR (« Mesures de sécurité ») conçues pour protéger les données des clients contre l’accès, la divulgation, l’altération et la destruction non autorisés. La présente annexe est incorporée à l’Entente sur le traitement des données BambooHR et en fait partie intégrante.
BambooHR est certifiée selon le cadre SOC 2 Type II (critères des services de confiance de l’AICPA en matière de sécurité, de disponibilité et de confidentialité) et fait l’objet d’audits annuels de tiers pour vérifier la conception et l’efficacité opérationnelle de ces contrôles. Les clients peuvent demander une copie du rapport SOC 2 le plus récent de BambooHR sous NDA en communiquant avec notre équipe de sécurité par l’entremise de notre page de contact.
2.Sécurité de l’infrastructure et du réseau
L’infrastructure de production de BambooHR est hébergée sur Amazon Web Services (AWS) aux États-Unis, les données étant répliquées dans plusieurs zones de disponibilité pour assurer la redondance. Tous les systèmes de production sont isolés dans un Virtual Private Cloud (VPC) assorti de contrôles stricts d’accès au réseau. BambooHR utilise des pare-feu, des systèmes de détection d’intrusion et des pare-feu d’applications Web pour protéger contre l’accès non autorisé et les attaques Web courantes.
BambooHR adopte une approche de défense en profondeur en matière de sécurité réseau, notamment la segmentation du réseau entre les environnements de production, de préparation et de développement; l’analyse automatisée des vulnérabilités des composants d’infrastructure; et la surveillance continue du trafic réseau pour détecter toute activité anormale.
3.Sécurité et chiffrement des données
Toutes les Données client sont chiffrées en transit à l’aide de TLS 1.2 ou supérieur. Toutes les Données client au rest sont chiffrées à l’aide du chiffrement AES-256. Les clés de chiffrement de la base de données sont gérées à l’aide du service AWS Key Management Service (KMS) avec des contrôles d’accès stricts et des politiques de rotation.
Les données des clients sont séparées de façon logique des données appartenant aux autres clients au moyen de contrôles au niveau des applications et des bases de données. BambooHR effectue régulièrement des exercices de classification des données afin d’identifier et d’appliquer les contrôles de sécurité appropriés aux différentes catégories de données.
4.Sécurité des applications
BambooHR suit un cycle de développement logiciel sécuritaire (SSDLC) qui comprend la définition des exigences de sécurité, la modélisation des menaces, la revue du code pour les vulnérabilités de sécurité et les tests de sécurité. Toutes les modifications de code sont examinées par au moins un ingénieur avant le déploiement, et les changements font l’objet d’analyses automatisées de sécurité.
BambooHR effectue des tests d’intrusion annuels réalisés par une firme de sécurité tierce indépendante. Les constats critiques et de gravité élevée sont corrigés dans les SLA définis. BambooHR exploite également un programme de divulgation des vulnérabilités qui permet aux chercheurs externes de signaler d’éventuels problèmes de sécurité.
5.Contrôles d’accès et authentification
L’accès aux systèmes de production est limité au personnel autorisé de BambooHR, selon le principe du besoin de savoir et du moindre privilège. Tout accès aux environnements de production nécessite l’authentification multifacteur (MFA) et est consigné et vérifié. L’accès privilégié est examiné trimestriellement et révoqué immédiatement à la cessation d’emploi d’un employé.
Les clients peuvent configurer l’authentification multifacteur, l’ouverture de session unique (SSO) et les contrôles d’accès fondés sur les rôles (RBAC) dans leurs comptes BambooHR. BambooHR prend en charge l’intégration SSO fondée sur SAML 2.0 avec de grands fournisseurs d’identité, notamment Okta, Azure AD et Google Workspace.
6.Détection et réponse aux incidents
BambooHR maintient un plan documenté de réponse aux incidents de sécurité qui définit les procédures de détection, de classification, de confinement, d’enquête et de rétablissement à la suite d’incidents de sécurité. L’équipe de réponse aux incidents comprend des représentants des fonctions de sécurité, d’ingénierie, des services juridiques et du soutien à la clientèle.
BambooHR utilise une combinaison d’alertes automatisées et de surveillance de sécurité de garde 24/7 pour détecter les incidents de sécurité potentiels. Après confirmation d’un incident de sécurité touchant les Données client, BambooHR avisera les clients touchés dans un délai de soixante-douze (72) heures, comme l’exigent la loi applicable et la Convention de traitement des données.
7.Continuité des activités et reprise après sinistre
BambooHR maintient un plan de continuité des activités (BCP) et un plan de reprise après sinistre (DRP) qui sont testés au moins une fois par année. BambooHR vise un objectif de temps de rétablissement (RTO) de quatre (4) heures et un objectif de point de rétablissement (RPO) d’une (1) heure pour ses services de plateforme de base.
Les données des clients sont sauvegardées en continu au moyen de la reprise à un point dans le temps et d’instantanés quotidiens conservés pendant trente (30) jours. L’intégrité des sauvegardes est testée régulièrement pour s’assurer que les données peuvent être restaurées avec succès dans un scénario de reprise.
8.Sécurité et formation des employés
Tous les employés de BambooHR ayant accès aux systèmes de production ou aux Données client font l’objet de vérifications des antécédents avant l’emploi et signent des ententes de confidentialité. Tous les employés suivent une formation obligatoire de sensibilisation à la sécurité à l’embauche, puis chaque année par la suite, couvrant des sujets tels que la sensibilisation au hameçonnage, l’hygiène des mots de passe et les responsabilités liées à la manipulation des données.
BambooHR a une politique documentée d’utilisation acceptable pour les employés et les contractuels qui interdit l’utilisation des systèmes BambooHR pour des activités personnelles et l’accès non autorisé aux données. Les violations sont passibles de mesures disciplinaires pouvant aller jusqu’au congédiement.








































