1.Aperçu et champ d’application
La présente annexe sécurité décrit les mesures techniques et organisationnelles de sécurité de BambooHR ("Security Measures") conçues pour protéger les Customer Data contre tout accès, divulgation, altération et destruction non autorisés. La présente annexe est intégrée à l’Accord de traitement des données de BambooHR et en fait partie intégrante.
BambooHR est certifié selon le cadre SOC 2 Type II (critères des services fiduciaires de l’AICPA pour la sécurité, la disponibilité et la confidentialité) et fait l’objet d’audits tiers annuels visant à vérifier la conception et l’efficacité opérationnelle de ces contrôles. Les clients peuvent demander une copie du rapport SOC 2 le plus récent de BambooHR sous NDA en contactant notre équipe sécurité via notre page de contact.
2.Sécurité de l’infrastructure et du réseau
L’infrastructure de production de BambooHR est hébergée sur Amazon Web Services (AWS) aux États-Unis, avec des données répliquées dans plusieurs zones de disponibilité pour assurer la redondance. Tous les systèmes de production sont isolés dans un Virtual Private Cloud (VPC) avec des contrôles stricts d’accès au réseau. BambooHR utilise des pare-feu, des systèmes de détection d’intrusion et des pare-feu applicatifs web pour se protéger contre les accès non autorisés et les attaques courantes basées sur le web.
BambooHR adopte une approche de défense en profondeur en matière de sécurité réseau, notamment la segmentation du réseau entre les environnements de production, de préproduction et de développement ; la recherche automatisée de vulnérabilités des composants d’infrastructure ; et la surveillance continue du trafic réseau en vue de détecter toute activité anormale.
3.Sécurité des données et chiffrement
Toutes les Données Client sont chiffrées en transit à l’aide de TLS 1.2 ou supérieur. Toutes les Données Client au rest sont chiffrées à l’aide du chiffrement AES-256. Les clés de chiffrement de la base de données sont gérées à l’aide d’AWS Key Management Service (KMS) avec des contrôles d’accès stricts et des politiques de rotation.
Les Customer Data sont séparées logiquement des données appartenant à d’autres clients grâce à des contrôles au niveau de l’application et de la base de données. BambooHR procède régulièrement à des exercices de classification des données afin d’identifier et d’appliquer les contrôles de sécurité appropriés aux différentes catégories de données.
4.Sécurité des applications
BambooHR suit un cycle de vie du développement logiciel sécurisé (SSDLC) comprenant la définition des exigences de sécurité, la modélisation des menaces, la revue de code pour détecter les vulnérabilités de sécurité et les tests de sécurité. Toutes les modifications de code sont examinées par au moins un ingénieur avant le déploiement, et les modifications font l’objet d’analyses de sécurité automatisées.
BambooHR réalise chaque année des tests d’intrusion effectués par une société de sécurité tierce indépendante. Les constats critiques et à gravité élevée sont corrigés dans les délais de service définis. BambooHR exploite également un programme de divulgation des vulnérabilités permettant aux chercheurs externes de signaler d’éventuels problèmes de sécurité.
5.Contrôles d’accès et authentification
L’accès aux systèmes de production est limité au personnel autorisé de BambooHR selon le principe du besoin de savoir et du moindre privilège. Tout accès aux environnements de production nécessite une authentification multifacteur (MFA) et est consigné et audité. Les accès à privilèges sont examinés chaque trimestre et révoqués immédiatement en cas de fin de contrat d’un employé.
Les clients peuvent configurer l’authentification multifacteur, le single sign-on (SSO) et les contrôles d’accès fondés sur les rôles (RBAC) dans leurs comptes BambooHR. BambooHR prend en charge l’intégration SSO basée sur SAML 2.0 avec les principaux fournisseurs d’identité, notamment Okta, Azure AD et Google Workspace.
6.Détection et réponse aux incidents
BambooHR maintient un plan documenté de réponse aux incidents de sécurité qui définit les procédures de détection, de classification, de confinement, d’enquête et de reprise après des incidents de sécurité. L’équipe de réponse aux incidents comprend des représentants des fonctions sécurité, ingénierie, juridique et support client.
BambooHR utilise une combinaison d’alertes automatisées et d’une surveillance de sécurité d’astreinte 24/7 pour détecter d’éventuels incidents de sécurité. Après confirmation d’un incident de sécurité affectant les Données Client, BambooHR notifiera les clients concernés dans les soixante-douze (72) heures, comme l’exige la loi applicable et le Data Processing Agreement.
7.Continuité des activités et reprise après sinistre
BambooHR maintient un Plan de continuité d’activité (BCP) et un Plan de reprise après sinistre (DRP) testés au moins une fois par an. BambooHR vise un Recovery Time Objective (RTO) de quatre (4) heures et un Recovery Point Objective (RPO) d’une (1) heure pour ses services principaux de plateforme.
Les Customer Data sont sauvegardées en continu à l’aide de la restauration à un instant donné et de clichés quotidiens conservés pendant trente (30) jours. L’intégrité des sauvegardes est testée régulièrement afin de garantir que les données peuvent être restaurées avec succès dans un scénario de reprise.
8.Sécurité et formation des employés
Tous les employés de BambooHR ayant accès aux systèmes de production ou aux Données Client font l’objet de vérifications d’antécédents avant leur embauche et signent des accords de confidentialité. Tous les employés suivent une formation obligatoire de sensibilisation à la sécurité lors de leur embauche puis chaque année, couvrant notamment la sensibilisation au phishing, l’hygiène des mots de passe et les responsabilités en matière de traitement des données.
BambooHR dispose d’une politique d’utilisation acceptable documentée pour les employés et les prestataires qui interdit l’utilisation des systèmes de BambooHR à des fins personnelles ainsi que tout accès non autorisé aux données. Les violations peuvent donner lieu à des mesures disciplinaires pouvant aller jusqu’au licenciement inclus.








































