Datensicherheit
Withings verpflichtet sich, eine sichere Umgebung zu erhalten, die es dir ermöglicht, unsere Produkte und Dienste zu nutzen. Wir schützen deine personenbezogenen Daten durch die Einhaltung mehrerer Standards (ISO 27001:2022, ISO 27701:2019 & HDS).
Zertifizierungen & Standards
Um den Datenschutz in unsere Produkte und Dienstleistungen einzubeziehen, streben wir nach den höchsten Standards beim Schutz personenbezogener Daten.
ISO 27001
Withings erbringt Hosting-Dienstleistungen gemäß den Anforderungen der Normen der Internationalen Organisation für Normung ISO 27001.
Dies umfasst alle Systeme, Personen und Prozesse, die an der Konzeption, Entwicklung, dem Betrieb, der Validierung und dem Support von Anwendungen und Diensten beteiligt sind, die von Withings gehostet werden, insbesondere die Verarbeitung personenbezogener Gesundheitsdaten.
HDS
Hosting von Gesundheitsdaten — Version 1.1 final – Mai 2018 für die Aktivitäten 1 bis 6 gemäß dem von ASIP Santé bereitgestellten Zertifizierungsreferenzsystem.
Umfasst alle Systeme, Personen und Prozesse, die an der Konzeption, Entwicklung, dem Betrieb, der Validierung und dem Support von Anwendungen und Diensten beteiligt sind, die von Withings gehostet werden und die Verarbeitung oder Offenlegung personenbezogener Gesundheitsdaten beinhalten.
Gemäß dem HDS-Referenzsystem kannst du über diesen Link die Tabelle der Garantiedarstellungen zu unseren Tätigkeiten als Auftragsverarbeiter einsehen.
ISO 27701
Withings demonstriert seine Fähigkeit, den Stand der Technik beim weltweiten Datenschutz (wie etwa der DSGVO) zu verfolgen. Zu diesem Zweck werden interne Prozesse kontinuierlich geprüft, um sicherzustellen, dass der Datenschutz bei jedem Schritt der von Withings durchgeführten Aktivitäten (intern oder extern) berücksichtigt wird.
Sicherheit von Diensten & Anwendungen
Wir gewährleisten, erhalten und verwalten den Datenschutz in unseren Anwendungen, Produkten und Dienstleistungen über alle Phasen ihres Lebenszyklus hinweg.
Framework-Sicherheitskontrollen
Withings setzt moderne Sicherheitskontrolltechniken ein, um die Exposition gegenüber den Top-10-OWASP-Sicherheitsrisiken zu begrenzen. Diese inhärenten Kontrollen reduzieren unsere Exposition gegenüber SQL-Injection (SQLi), Cross-Site-Scripting (XSS) und Cross-Site-Request-Forgery (CSRF), unter anderem.
Agile Organisation, Code-Review und Testing
Alle Entwicklungsaktivitäten werden nach der AGILE-Methode organisiert, mit der Einrichtung von Sprints und der Priorisierung von Aufgaben gemeinsam mit dem Product-Manager-Team. Alle Sprints werden dokumentiert. Entwickler führen Unit-Tests, funktionale Integrationstests und Sicherheitstests durch. Funktionen werden vor der Bereitstellung vom Sicherheitsteam geprüft und durch Peer-Reviews bewertet.
Softwarequalitätssicherung
Die Abteilung für Software-Qualitätssicherung testet Dienste und Anwendungen vor der Produktionsfreigabe (manuelle und automatisierte Tests).
Umgebungstrennung und Testdaten
Die Entwicklungs- und Testumgebungen sind logisch von der Produktionsumgebung getrennt. In unseren Entwicklungs- oder Testumgebungen werden keine personenbezogenen Produktionsdaten verwendet.
Infrastrukturschutz
Da der Schutz von Daten Teil unserer Fürsorge für unsere Nutzer:innen ist, setzen wir die besten Sicherheitslösungen ein, um personenbezogene Daten zu schützen.
Physische Einrichtungen
Für B2C- und B2B-Aktivitäten in Europa hostet Withings seine Server mithilfe von BSO in Rechenzentren in Frankreich. Um einen Betrieb rund um die Uhr und die ständige Verfügbarkeit der Dienste zu gewährleisten, sind die BSO-Rechenzentren mit redundanten Stromversorgungssystemen ausgestattet und unterliegen Umweltkontrollen.
Für B2B-Aktivitäten in den USA hostet Withings seine Server mithilfe von GCP in Rechenzentren in den USA. Um einen Betrieb rund um die Uhr und die ständige Verfügbarkeit der Dienste zu gewährleisten, sind die Google-Rechenzentren mit redundanten Stromversorgungssystemen ausgestattet und unterliegen Umweltkontrollen.
Sicherheit vor Ort
Die Rechenzentren von BSO und GCP sind mit einem mehrschichtigen Sicherheitsmodell ausgestattet, das speziell entwickelte elektronische Zugangskarten, Alarme, Schranken zur Fahrzeugzugangskontrolle, Sicherheitszäune, Metalldetektoren und biometrische Technologien umfasst. Jedes Rechenzentrum ist zudem mit einem Laserstrahl-Einbruchserkennungssystem ausgestattet. Die Rechenzentren werden rund um die Uhr mithilfe hochauflösender Innen- und Außenkameras überwacht, die Eindringlinge erkennen und verfolgen können.
Personalsicherheit
Die begrenzte Anzahl an Mitarbeitenden, die Daten in der Withings Cloud verarbeitet, wird regelmäßig überprüft und kontinuierlich darin geschult, die mit der Verarbeitung personenbezogener Daten verbundenen Risiken zu minimieren.
Hintergrund- und Kompetenzprüfungen
Withings führt bei allen neuen Mitarbeitenden gemäß den lokalen Gesetzen Hintergrundprüfungen durch. Diese Prüfungen werden auch bei Auftragnehmern durchgeführt. Hintergrundprüfungen können technische und allgemeine Fähigkeiten, frühere Beschäftigungsverhältnisse sowie bei Bedarf Überprüfungen des Strafregisters umfassen.
Vertraulichkeitsvereinbarung
Alle Mitarbeitenden müssen Geheimhaltungs- und Vertraulichkeitsvereinbarungen unterzeichnen. Diese Vertraulichkeitsvereinbarung bleibt auch nach Beendigung des Arbeitsvertrags gültig.
Definition von Rollen und Verantwortlichkeiten
Withings stellt sicher, dass alle Rollen und Verantwortlichkeiten klar definiert und von den jeweiligen Personen verstanden werden.
Disziplinarverfahren
Withings hat für den Fall eines Verstoßes gegen übertragene Verantwortlichkeiten Disziplinarverfahren eingeführt, die auf einer in den internen Vorschriften festgelegten Sanktionsskala basieren.
Kontinuierliche Verbesserung
Als innovatives IoT-Unternehmen stellen wir sicher, dass wir den aktuellen Datenschutzstandards immer einen Schritt voraus sind. Dies wird durch regelmäßige interne und externe Audits unterstützt.
Interner Auditplan
Alle Prozesse werden von internen Auditteams oder externen Dienstleistern geprüft.
Management-Review
Managementbewertungen stellen sicher, dass das Management das ISMS systematisch überprüft, Verbesserungsmöglichkeiten bewertet und über die erforderlichen Maßnahmen entscheidet, um die Relevanz, Angemessenheit und Wirksamkeit des ISMS sicherzustellen.