1.Visão Geral e Escopo
Este Anexo de Segurança descreve as medidas técnicas e organizacionais de segurança da BambooHR ("Medidas de Segurança") projetadas para proteger os Dados do Cliente contra acesso não autorizado, divulgação, alteração e destruição. Este Anexo é incorporado ao BambooHR Data Processing Agreement e faz parte dele.
BambooHR é certificada sob a estrutura SOC 2 Tipo II (critérios de serviços fiduciários da AICPA para segurança, disponibilidade e confidencialidade) e passa por auditorias anuais de terceiros para verificar a concepção e a eficácia operacional desses controles. Os clientes podem solicitar uma cópia do relatório BambooHR mais recente de SOC 2 sob NDA entrando em contato com nossa equipe de segurança por meio da nossa página de contato.
2.Infraestrutura e Segurança de Rede
A infraestrutura de produção da BambooHR é hospedada na Amazon Web Services (AWS) nos Estados Unidos, com dados replicados para várias zonas de disponibilidade para redundância. Todos os sistemas de produção ficam isolados em uma Virtual Private Cloud (VPC) com controles rígidos de acesso à rede. BambooHR emprega firewalls, sistemas de detecção de intrusão e firewalls de aplicação web para proteger contra acesso não autorizado e ataques web comuns.
BambooHR usa uma abordagem de defesa em profundidade para a segurança de rede, incluindo segmentação de rede entre ambientes de produção, preparação e desenvolvimento; varredura automatizada de vulnerabilidades dos componentes da infraestrutura; e monitoramento contínuo do tráfego de rede em busca de atividade anômala.
3.Segurança e Criptografia de Dados
Todos os Dados do Cliente são criptografados em trânsito usando TLS 1.2 ou superior. Todos os Dados do Cliente em rest são criptografados usando criptografia AES-256. As chaves de criptografia do banco de dados são gerenciadas usando o AWS Key Management Service (KMS), com controles de acesso rígidos e políticas de rotação.
Os Dados do Cliente são segregados logicamente dos dados pertencentes a outros clientes por meio de controles no nível da aplicação e do banco de dados. BambooHR realiza exercícios regulares de classificação de dados para identificar e aplicar controles de segurança adequados a diferentes categorias de dados.
4.Segurança da Aplicação
BambooHR segue um ciclo de vida de desenvolvimento de software seguro (SSDLC) que inclui definição de requisitos de segurança, modelagem de ameaças, revisão de código para vulnerabilidades de segurança e testes de segurança. Todas as alterações de código são revisadas por pelo menos um engenheiro antes da implantação, e as alterações estão sujeitas a varredura automatizada de segurança.
BambooHR realiza testes anuais de penetração executados por uma empresa de segurança terceirizada independente. Achados críticos e de alta severidade são corrigidos dentro dos SLAs definidos. BambooHR também opera um programa de divulgação de vulnerabilidades que permite a pesquisadores externos relatar possíveis problemas de segurança.
5.Controles de Acesso e Autenticação
O acesso aos sistemas de produção é restrito ao pessoal autorizado de BambooHR, com base na necessidade de saber e no privilégio mínimo. Todo acesso a ambientes de produção requer autenticação multifator (MFA) e é registrado e auditado. O acesso privilegiado é revisado trimestralmente e revogado imediatamente após o término do empregado.
Os clientes podem configurar autenticação multifator, single sign-on (SSO), e controles de acesso baseados em função (RBAC) em suas contas BambooHR. BambooHR oferece suporte à integração SAML 2.0-based SSO com os principais provedores de identidade, incluindo Okta, Azure AD e Google Workspace.
6.Detecção e Resposta a Incidentes
BambooHR mantém um Plano Documentado de Resposta a Incidentes de Segurança que define procedimentos para detectar, classificar, conter, investigar e recuperar-se de incidentes de segurança. A equipe de resposta a incidentes inclui representantes das funções de segurança, engenharia, jurídica e suporte ao cliente.
BambooHR usa uma combinação de alertas automatizados e monitoramento de segurança de plantão 24/7 para detectar possíveis incidentes de segurança. Após confirmar um incidente de segurança que afete Dados do Cliente, BambooHR notificará os clientes afetados dentro de setenta e duas (72) horas, conforme exigido pela lei aplicável e pelo Acordo de Processamento de Dados.
7.Continuidade de Negócios e Recuperação de Desastres
BambooHR mantém um Plano de Continuidade de Negócios (BCP) e um Plano de Recuperação de Desastres (DRP) que são testados pelo menos anualmente. BambooHR tem como meta um Recovery Time Objective (RTO) de quatro (4) horas e um Recovery Point Objective (RPO) de uma (1) hora para seus serviços centrais de plataforma.
Os Dados do Cliente são copiados continuamente usando recuperação pontual e snapshots diários retidos por trinta (30) dias. A integridade dos backups é testada regularmente para garantir que os dados possam ser restaurados com sucesso em um cenário de recuperação.
8.Segurança e Treinamento de Empregados
Todos os empregados de BambooHR com acesso a sistemas de produção ou Dados do Cliente passam por verificações de antecedentes antes da admissão e assinam acordos de confidencialidade. Todos os empregados concluem treinamento obrigatório de conscientização sobre segurança no momento da contratação e anualmente depois disso, abrangendo tópicos como conscientização sobre phishing, higiene de senhas e responsabilidades no tratamento de dados.
BambooHR tem uma política de uso aceitável documentada para empregados e contratados que proíbe o uso dos sistemas de BambooHR para atividades pessoais e acesso não autorizado a dados. Violações estão sujeitas a ação disciplinar, incluindo o término do vínculo.








































