1.Visão Geral e Âmbito
Este Anexo de Segurança descreve as medidas técnicas e organizacionais de segurança ("Medidas de Segurança") da BambooHR concebidas para proteger os Dados do Cliente contra acesso não autorizado, divulgação, alteração e destruição. Este Anexo está incorporado e constitui parte integrante do Acordo de Tratamento de Dados da BambooHR.
BambooHR está certificada ao abrigo do quadro SOC 2 Type II (AICPA Trust Services Criteria for Security, Availability, and Confidentiality) e é sujeita a auditorias anuais de terceiros para verificar a concepção e a eficácia operacional destes controlos. Os clientes podem solicitar uma cópia do relatório SOC 2 mais recente da BambooHR ao abrigo de NDA, contactando a nossa equipa de segurança através da nossa página de contacto.
2.Infraestrutura e Segurança de Rede
A infraestrutura de produção da BambooHR está alojada na Amazon Web Services (AWS) nos Estados Unidos, com dados replicados em várias zonas de disponibilidade para redundância. Todos os sistemas de produção estão isolados numa Virtual Private Cloud (VPC) com controlos rigorosos de acesso à rede. A BambooHR utiliza firewalls, sistemas de detecção de intrusões e firewalls de aplicações web para proteger contra acesso não autorizado e ataques comuns baseados na web.
A BambooHR utiliza uma abordagem de defesa em profundidade para a segurança de rede, incluindo segmentação de rede entre ambientes de produção, preparação e desenvolvimento; análise automatizada de vulnerabilidades dos componentes da infraestrutura; e monitorização contínua do tráfego de rede para actividade anómala.
3.Segurança e Encriptação de Dados
Todos os Dados do Cliente são encriptados em trânsito utilizando TLS 1.2 ou superior. Todos os Dados do Cliente em rest são encriptados utilizando encriptação AES-256. As chaves de encriptação da base de dados são geridas através do AWS Key Management Service (KMS), com controlos de acesso rigorosos e políticas de rotação.
Os Dados do Cliente são segregados logicamente dos dados pertencentes a outros clientes através de controlos ao nível da aplicação e da base de dados. A BambooHR realiza exercícios regulares de classificação de dados para identificar e aplicar controlos de segurança adequados a diferentes categorias de dados.
4.Segurança da Aplicação
BambooHR segue um ciclo de vida de desenvolvimento de software seguro (SSDLC) que inclui definição de requisitos de segurança, modelação de ameaças, revisão de código para vulnerabilidades de segurança e testes de segurança. Todas as alterações de código são revistas por pelo menos um engenheiro antes da implementação, e as alterações estão sujeitas a análise de segurança automatizada.
BambooHR realiza anualmente testes de penetração efetuados por uma empresa de segurança externa independente. As constatações críticas e de elevada gravidade são corrigidas dentro dos SLAs definidos. BambooHR também opera um programa de divulgação de vulnerabilidades que permite a investigadores externos comunicar potenciais problemas de segurança.
5.Controlos de Acesso e Autenticação
O acesso aos sistemas de produção é restrito ao pessoal autorizado de BambooHR com base na necessidade de saber e no princípio do menor privilégio. Todo o acesso aos ambientes de produção requer autenticação multifator (MFA) e é registado e auditado. O acesso privilegiado é revisto trimestralmente e revogado imediatamente aquando da cessação do empregado.
Os clientes podem configurar autenticação multifactor, single sign-on (SSO), e controlos de acesso baseados em funções (RBAC) nas suas contas BambooHR. BambooHR suporta integração 2.0-based SAML-based SSO com principais fornecedores de identidade, incluindo Okta, Azure AD e Google Workspace.
6.Detecção e Resposta a Incidentes
A BambooHR mantém um Plano de Resposta a Incidentes de Segurança documentado que define procedimentos para detectar, classificar, conter, investigar e recuperar de incidentes de segurança. A equipa de resposta a incidentes inclui representantes das funções de segurança, engenharia, jurídico e apoio ao cliente.
BambooHR utiliza uma combinação de alertas automatizados e monitorização de segurança on-call 24/7 para detetar potenciais incidentes de segurança. Após confirmar um incidente de segurança que afete os Dados do Cliente, BambooHR notificará os clientes afetados no prazo de setenta e duas (72) horas, conforme exigido pela lei aplicável e pelo Acordo de Tratamento de Dados.
7.Continuidade de Negócio e Recuperação de Desastre
A BambooHR mantém um Plano de Continuidade de Negócio (BCP) e um Plano de Recuperação de Desastre (DRP) que são testados pelo menos anualmente. A BambooHR visa um Recovery Time Objective (RTO) de quatro (4) horas e um Recovery Point Objective (RPO) de uma (1) hora para os seus serviços principais da plataforma.
Os Dados do Cliente são continuamente copiados de segurança utilizando recuperação point-in-time e snapshots diários retidos por trinta (30) dias. A integridade das cópias de segurança é testada regularmente para garantir que os dados podem ser restaurados com sucesso num cenário de recuperação.
8.Segurança e Formação dos Empregados
Todos os empregados de BambooHR com acesso a sistemas de produção ou Dados do Cliente são sujeitos a verificações de antecedentes antes do emprego e assinam acordos de confidencialidade. Todos os empregados concluem formação obrigatória de sensibilização para a segurança no momento da contratação e anualmente thereafter, abrangendo temas como sensibilização para phishing, higiene das palavras-passe e responsabilidades no tratamento de dados.
BambooHR tem uma política de utilização aceitável documentada para empregados e contratantes que proíbe a utilização dos sistemas de BambooHR para atividades pessoais e acesso não autorizado a dados. As violações estão sujeitas a medidas disciplinares, incluindo a cessação.








































