1.Prezentare generală și domeniu de aplicare
Prezenta Anexă privind Securitatea descrie măsurile tehnice și organizatorice de securitate ale BambooHR ("Măsuri de Securitate") concepute pentru a proteja Datele Clientului împotriva accesului neautorizat, divulgării, modificării și distrugerii. Prezenta Anexă este încorporată în și face parte din Acordul de Prelucrare a Datelor al BambooHR.
BambooHR este certificată în cadrul cadrului SOC 2 Type II (Criteriile AICPA privind serviciile de încredere pentru securitate, disponibilitate și confidențialitate) și este supusă anual auditurilor terților pentru a verifica proiectarea și eficacitatea operațională a acestor controale. Clienții pot solicita o copie a celui mai recent raport SOC 2 al BambooHR în baza unui NDA, contactând echipa noastră de securitate prin pagina noastră de contact.
2.Infrastructură și Securitate de Rețea
Infrastructura de producție a BambooHR este găzduită pe Amazon Web Services (AWS) în Statele Unite, cu date replicate în mai multe zone de disponibilitate pentru redundanță. Toate sistemele de producție sunt izolate într-un Virtual Private Cloud (VPC) cu controale stricte de acces la rețea. BambooHR utilizează firewall-uri, sisteme de detectare a intruziunilor și firewall-uri pentru aplicații web pentru a proteja împotriva accesului neautorizat și a atacurilor web obișnuite.
BambooHR utilizează o abordare de securitate în profunzime pentru securitatea rețelei, inclusiv segmentarea rețelei între mediile de producție, testare și dezvoltare; scanarea automată a vulnerabilităților componentelor infrastructurii; și monitorizarea continuă a traficului de rețea pentru activitate anormală.
3.Securitatea Datelor și Criptarea
Toate Datele Clientului sunt criptate în tranzit folosind TLS 1.2 sau o versiune superioară. Toate Datele Clientului aflate la rest sunt criptate folosind criptarea AES-256. Cheile de criptare ale bazei de date sunt gestionate folosind AWS Key Management Service (KMS), cu controale stricte de acces și politici de rotație.
Datele Clientului sunt segregate logic de datele aparținând altor clienți prin controale la nivel de aplicație și la nivel de bază de date. BambooHR efectuează periodic exerciții de clasificare a datelor pentru a identifica și aplica controale de securitate adecvate diferitelor categorii de date.
4.Securitatea Aplicației
BambooHR urmează un ciclu de viață al dezvoltării software-ului securizat (SSDLC) care include definirea cerințelor de securitate, modelarea amenințărilor, revizuirea codului pentru vulnerabilități de securitate și testarea de securitate. Toate modificările de cod sunt revizuite de cel puțin un inginer înainte de implementare, iar modificările fac obiectul scanării automate de securitate.
BambooHR efectuează anual teste de penetrare realizate de o firmă independentă terță specializată în securitate. Constatările critice și de severitate ridicată sunt remediate în termenele SLA definite. BambooHR operează, de asemenea, un program de divulgare a vulnerabilităților care permite cercetătorilor externi să raporteze potențiale probleme de securitate.
5.Controale de Acces și Autentificare
Accesul la sistemele de producție este restricționat la personalul autorizat BambooHR pe principiul necesității de a cunoaște și al privilegiului minim. Tot accesul la mediile de producție necesită autentificare multi-factor (MFA) și este înregistrat și auditat. Accesul privilegiat este revizuit trimestrial și revocat imediat la încetarea raporturilor de muncă.
Clienții pot configura autentificarea multifactor, single sign-on (SSO), și controale de acces bazate pe roluri (RBAC) în cadrul conturilor lor BambooHR. BambooHR acceptă integrarea SAML 2.0-bazată pe SSO cu principalii furnizori de identitate, inclusiv Okta, Azure AD și Google Workspace.
6.Detectarea și Răspunsul la Incidente
BambooHR menține un Plan Documentat de Răspuns la Incidente de Securitate care definește procedurile pentru detectarea, clasificarea, izolarea, investigarea și recuperarea după incidente de securitate. Echipa de răspuns la incidente include reprezentanți din funcțiile de securitate, inginerie, juridic și asistență pentru clienți.
BambooHR utilizează o combinație de alerte automate și monitorizare de securitate la cerere 24/7 pentru a detecta potențiale incidente de securitate. La confirmarea unui incident de securitate care afectează Datele Clientului, BambooHR va notifica clienții afectați în termen de șaptezeci și două (72) de ore, așa cum este cerut de legea aplicabilă și de Acordul privind Prelucrarea Datelor.
7.Continuitatea Afacerii și Recuperarea în Caz de Dezastru
BambooHR menține un Plan de Continuitate a Afacerii (BCP) și un Plan de Recuperare în Caz de Dezastru (DRP), care sunt testate cel puțin anual. BambooHR vizează un Recovery Time Objective (RTO) de patru (4) ore și un Recovery Point Objective (RPO) de o (1) oră pentru serviciile sale principale de platformă.
Datele Clientului sunt salvate continuu folosind recuperarea la un moment în timp și instantanee zilnice păstrate timp de treizeci (30) de zile. Integritatea copiilor de rezervă este testată periodic pentru a se asigura că datele pot fi restaurate cu succes într-un scenariu de recuperare.
8.Securitatea și instruirea angajaților
Toți angajații BambooHR cu acces la sistemele de producție sau la Datele Clientului sunt supuși verificărilor antecedentelor înainte de angajare și semnează acorduri de confidențialitate. Toți angajații finalizează instruirea obligatorie privind conștientizarea securității la angajare și anual ulterior, acoperind subiecte precum conștientizarea phishingului, igiena parolelor și responsabilitățile privind gestionarea datelor.
BambooHR are o politică documentată de utilizare acceptabilă pentru angajați și contractori care interzice utilizarea sistemelor BambooHR în scopuri personale și accesul neautorizat la date. Încălcările fac obiectul unor măsuri disciplinare, inclusiv până la încetarea contractului.








































