Datasikkerhed
Withings er dedikeret til at opretholde et sikkert miljø, der giver dig mulighed for at bruge vores produkter og tjenester. Vi beskytter dine personlige data ved at overholde flere standarder (ISO 27001:2022, ISO 27701:2019 & HDS).
Certificeringer og standarder
For at integrere databeskyttelse i vores produkter og tjenester stræber vi efter de højeste standarder for beskyttelse af persondata.
ISO 27001
Withings leverer hostingtjenester i overensstemmelse med kravene i standarderne fra Den Internationale Standardiseringsorganisation ISO 27001.
Det omfatter alle systemer, personer og processer, der indgår i design, udvikling, drift, validering og support af applikationer og tjenester hostet af Withings, og især behandling af personlige sundhedsdata.
HDS
Hosting af sundhedsdata — endelig version 1.1 - maj 2018 for aktiviteter 1 til 6 i overensstemmelse med certificeringsreferencesystemet fra ASIP Santé.
Omfatter alle systemer, personer og processer, der indgår i design, udvikling, drift, validering og support af applikationer og tjenester hostet af Withings, som omfatter behandling eller videregivelse af personlige sundhedsdata.
I overensstemmelse med HDS-referencesystemet kan du se tabellen over garantier vedrørende vores aktiviteter som underleverandør via dette link.
ISO 27701
Withings demonstrerer sin evne til at følge den nyeste praksis inden for databeskyttelse på verdensplan (såsom GDPR). For at gøre dette revideres interne processer løbende for at sikre, at databeskyttelse tages i betragtning på hvert trin i de aktiviteter (interne eller eksterne), som Withings udfører.
Sikkerhed for tjenester og applikationer
Vi leverer, vedligeholder og administrerer databeskyttelse i vores applikationer, produkter og tjenester gennem alle faser af deres livscyklus.
Sikkerhedskontroller i rammeværk
Withings anvender moderne sikkerhedskontrolmetoder til at begrænse eksponeringen over for de 10 største OWASP-sikkerhedsrisici. Disse indbyggede kontroller reducerer vores eksponering over for SQL Injection (SQLi), Cross Site Scripting (XSS) og Cross Site Request Forgery (CSRF), blandt andet.
Agil organisation, kodegennemgang og test
Alle udviklingsaktiviteter organiseres efter AGILE-metoden med etablering af sprints og prioritering af opgaver sammen med Product Manager-teamet. Alle sprints historiseres. Udviklere udfører enhedstests, funktionelle integrationstests og sikkerhedstests. Funktioner gennemgås af sikkerhedsteamet og evalueres gennem fagfællebedømmelser før implementering.
Softwarekvalitetssikring
Afdelingen for softwarekvalitetssikring tester tjenester og applikationer, før de sættes i produktion (manuelle og automatiske tests).
Adskillelse af miljøer og testdata
Udviklings- og testmiljøerne er logisk adskilt fra produktionsmiljøet. Der anvendes ingen personlige produktionsdata i vores udviklings- eller testmiljøer.
Infrastrukturbeskyttelse
Da beskyttelse af data er en del af den måde, vi tager os af vores brugere på, anvender vi de bedste sikkerhedsløsninger til at beskytte personoplysninger.
Fysiske faciliteter
For B2C- og B2B-aktiviteter i Europa hoster Withings sine servere takket være BSO i datacentre i Frankrig. For at sikre drift døgnet rundt og konstant tilgængelighed af tjenester er BSO's datacentre udstyret med redundante strømforsyningssystemer og underlagt miljøkontrol.
For B2B-aktiviteter i USA hoster Withings sine servere takket være GCP i datacentre i USA. For at sikre drift døgnet rundt og konstant tilgængelighed af tjenester er Googles datacentre udstyret med redundante strømforsyningssystemer og underlagt miljøkontrol.
Sikkerhed på stedet
BSO- og GCP-datacentre er designet med en sikkerhedsmodel i flere lag, der omfatter specialdesignede elektroniske adgangskort, alarmer, barrierer til kontrol af køretøjsadgang, sikkerhedshegn, metaldetektorer og biometriske teknologier. Hvert datacenter er også udstyret med et indtrængningsdetekteringssystem med laserstråle. Datacentrene overvåges 24 timer i døgnet, 7 dage om ugen ved hjælp af indendørs- og udendørskameraer i høj opløsning, der kan registrere og spore indtrængere.
HR-sikkerhed
Det begrænsede personale, der håndterer data i Withings Cloud, gennemgår regelmæssig kontrol og løbende uddannelse i, hvordan man mindsker de risici, der er forbundet med behandling af personoplysninger.
Baggrunds- og kompetencetjek
Withings foretager baggrundstjek af alle nye medarbejdere i overensstemmelse med lokal lovgivning. Disse tjek udføres også for kontraktansatte. Baggrundstjek kan omfatte tekniske og generelle kompetencer, tidligere ansættelser og kontrol af straffeattest, hvis det er påkrævet.
Fortrolighedsaftale
Alle medarbejdere skal underskrive hemmeligholdelses- og fortrolighedsaftaler. Denne fortrolighedsaftale forbliver gyldig efter ansættelseskontraktens ophør.
Definition af roller og ansvarsområder
Withings sikrer, at alle roller og ansvarsområder er veldefinerede og forstået af de personer, de er tildelt.
Disciplinær procedure
Withings har indført disciplinære procedurer i tilfælde af misligholdelse af betroede ansvarsområder, baseret på en sanktionsskala defineret i det interne reglement.
Løbende forbedring
Som et innovativt IoT-virksomhed sikrer vi os, at vi altid er et skridt foran de nuværende databeskyttelsesstandarder. Dette understøttes af regelmæssige interne og eksterne revisioner.
Intern revisionsplan
Alle processer revideres af interne revisjonsteam eller af eksterne tjenesteudbydere.
Ledelsesgennemgang
Ledelsesevalueringer sikrer, at ledelsen systematisk gennemgår ISMS, vurderer forbedringsmuligheder og beslutter de nødvendige foranstaltninger for at sikre ISMS' relevans, tilstrækkelighed og effektivitet.