Seguridad de datos
Withings se compromete a mantener un entorno seguro que le permita utilizar nuestros productos y servicios. Protegemos sus datos personales mediante el cumplimiento de múltiples estándares (ISO 27001:2022, ISO 27701:2019 y HDS).
Certificaciones y estándares
Para integrar la privacidad de los datos en nuestros productos y servicios, nos esforzamos por alcanzar los más altos estándares de protección de datos personales.
ISO 27001
Withings presta el servicio de proveedor de alojamiento de conformidad con los requisitos de las normas 27001 de la Organización Internacional de Normalización.
Incluye todos los sistemas, personas y procesos implicados en el diseño, desarrollo, operaciones, validación y soporte de aplicaciones y servicios alojados por Withings, y especialmente el tratamiento de datos personales de salud.
HDS
Alojamiento de datos de salud — versión final 1.1 - mayo de 2018 para las actividades 1 a 6, de conformidad con el sistema de referencia de certificación proporcionado por ASIP Santé.
Incluye todos los sistemas, personas y procesos implicados en el diseño, desarrollo, operaciones, validación y soporte de aplicaciones y servicios alojados por Withings que incluyen el tratamiento o la divulgación de datos personales de salud.
De conformidad con el sistema de referencia HDS, puede consultar la tabla de representación de garantías relativas a nuestras actividades como subcontratista a través de este enlace.
ISO 27701
Withings demuestra su capacidad para seguir el estado del arte en materia de protección de la privacidad a nivel mundial (como el RGPD). Para ello, los procesos internos son auditados de forma continua para garantizar que la protección de la privacidad se tiene en cuenta en cada etapa de las actividades (internas o externas) llevadas a cabo por Withings.
Seguridad de servicios y aplicaciones
Proporcionamos, mantenemos y gestionamos la protección de datos en nuestras aplicaciones, productos y servicios durante todas las etapas de su ciclo de vida.
Controles de seguridad del framework
Withings se apoya en técnicas modernas de control de seguridad para limitar la exposición a los 10 principales riesgos de seguridad de OWASP. Estos controles inherentes reducen nuestra exposición a la inyección SQL (SQLi), el Cross Site Scripting (XSS) y la falsificación de solicitudes entre sitios (CSRF), entre otros.
Organización ágil, revisión de código y pruebas
Todas las actividades de desarrollo se organizan mediante el método ÁGIL, con el establecimiento de sprints y la priorización de tareas con el equipo de Product Manager. Todos los sprints se registran históricamente. Los desarrolladores realizan pruebas unitarias, pruebas de integración funcional y pruebas de seguridad. Las funcionalidades son revisadas por el equipo de Seguridad y evaluadas mediante revisiones por pares antes de su implementación.
Garantía de calidad del software
El departamento de Garantía de Calidad de Software prueba los servicios y las aplicaciones antes de pasar a producción (pruebas manuales y automáticas).
Separación de entornos y datos de prueba
Los entornos de desarrollo y prueba están separados lógicamente del entorno de producción. No se utilizan datos de producción personales en nuestros entornos de desarrollo o prueba.
Protección de infraestructura
Dado que la protección de los datos forma parte de cómo cuidamos de nuestros usuarios, recurrimos a las mejores soluciones de seguridad para proteger los datos personales.
Instalaciones físicas
Para las actividades B2C y B2B en Europa, Withings aloja sus servidores gracias a BSO en centros de datos ubicados en Francia. Para garantizar el funcionamiento 24/7 y la disponibilidad constante de los servicios, los centros de datos de BSO están equipados con sistemas de alimentación redundantes y están sujetos a controles ambientales.
Para las actividades B2B en EE. UU., Withings aloja sus servidores gracias a GCP en centros de datos ubicados en EE. UU. Para garantizar el funcionamiento 24/7 y la disponibilidad constante de los servicios, los centros de datos de Google están equipados con sistemas de alimentación redundantes y están sujetos a controles ambientales.
Seguridad en las instalaciones
Los centros de datos de BSO y GCP están diseñados con un modelo de seguridad multicapa que incluye tarjetas electrónicas de acceso diseñadas a medida, alarmas, barreras de control de acceso de vehículos, vallas de seguridad, detectores de metales y tecnologías biométricas. Cada centro de datos también está equipado con un sistema de detección de intrusiones por haz láser. Los centros de datos se supervisan las 24 horas del día, los 7 días de la semana, mediante cámaras interiores y exteriores de alta resolución capaces de detectar y seguir a los intrusos.
Seguridad de RRHH
El reducido personal que gestiona los datos en Withings Cloud está sujeto a verificaciones periódicas y formación continua sobre cómo mitigar los riesgos asociados al tratamiento de datos personales.
Verificación de antecedentes y competencias
Withings realiza verificaciones de antecedentes de todos los nuevos empleados de acuerdo con las leyes locales. Estas verificaciones también se realizan para los contratistas. Las verificaciones de antecedentes pueden incluir competencias técnicas y generales, empleos anteriores y comprobaciones de antecedentes penales si es necesario.
Acuerdo de confidencialidad
Todos los empleados deben firmar acuerdos de no divulgación y confidencialidad. Este acuerdo de confidencialidad sigue siendo válido tras la finalización del contrato laboral.
Definición de roles y responsabilidades
Withings garantiza que todos los roles y responsabilidades estén bien definidos y sean comprendidos por las personas a las que se asignan.
Procedimiento disciplinario
Withings ha establecido procedimientos disciplinarios en caso de incumplimiento de las responsabilidades asignadas, basados en una escala de sanciones definida en el reglamento interno.
Mejora continua
Como empresa innovadora del IoT, nos aseguramos de estar siempre un paso por delante de los estándares actuales de protección de datos. Esto está respaldado por auditorías internas y externas periódicas.
Plan de auditoría interna
Todos los procesos son auditados por equipos de auditoría interna o por proveedores de servicios externos.
Revisión por la dirección
Las revisiones por parte de la dirección garantizan que la dirección examine sistemáticamente el SGSI, evalúe las oportunidades de mejora y decida las medidas necesarias para garantizar la pertinencia, adecuación y eficacia del SGSI.