Presentación de diapositivas

Protección de datos personales

es de suma importancia para nosotros y garantizamos la seguridad en cada etapa del proceso.

Resumen

El Plan de Seguro de Seguridad de Withings se refiere exclusivamente a las actividades de Withings con profesionales. Consulte nuestra política de privacidad para obtener información sobre las medidas de seguridad diseñadas para proteger los datos de los usuarios individuales.

Seguridad de datos

Withings se compromete a mantener un entorno seguro que le permita utilizar nuestros productos y servicios. Protegemos sus datos personales mediante el cumplimiento de múltiples estándares (ISO 27001:2022, ISO 27701:2019 y HDS).

Certificaciones y estándares

Para integrar la privacidad de los datos en nuestros productos y servicios, nos esforzamos por alcanzar los más altos estándares de protección de datos personales.

HDS

Alojamiento de Datos de Salud — versión 1.1 final - mayo de 2018 para las actividades 1 a 6, de conformidad con el sistema de referencia de certificación proporcionado por ASIP Santé.

Incluye todos los sistemas, personas y procesos involucrados en el diseño, desarrollo, operaciones, validación y soporte de aplicaciones y servicios alojados por Withings que incluyen el procesamiento o divulgación de datos de salud personales.

El referencial de certificación incluye: NF ISO/IEC 27001:2017, ISO/IEC 27018:2014, NF ISO/IEC 20000-1:2011, así como requisitos adicionales.

De conformidad con el sistema de referencia HDS, puede consultar la tabla de representaciones de garantías relativas a nuestras actividades como subcontratista a través de este enlace.

Descargar certificado

ISO 27001:2022

Withings presta el servicio de proveedor de alojamiento de conformidad con los requisitos de las normas de la Organización Internacional de Normalización 27001:2022.

Incluye todos los sistemas, personas y procesos involucrados en el diseño, desarrollo, operaciones, validación y soporte de aplicaciones y servicios alojados por Withings y, en particular, el tratamiento de datos de salud personales.

De conformidad con el sistema de referencia HDS, puede consultar la tabla de representaciones de garantías relativas a nuestras actividades como subcontratista a través de este enlace.

Descargar certificado

ISO 27701:2019

Withings demuestra su capacidad para seguir el estado del arte en materia de protección de la privacidad a nivel mundial (como el RGPD). Para ello, los procesos internos son auditados de forma continua para garantizar que la protección de la privacidad se tiene en cuenta en cada etapa de las actividades (internas o externas) llevadas a cabo por Withings.

Descargar certificado

Seguridad de servicios y aplicaciones

Prestamos, mantenemos y gestionamos la protección de datos en todas nuestras aplicaciones, servicios y productos en todas las etapas de su ciclo de vida.

Controles de seguridad del framework

Withings se apoya en técnicas modernas de control de seguridad para limitar la exposición a los 10 principales riesgos de seguridad de OWASP. Estos controles inherentes reducen nuestra exposición a la inyección SQL (SQLi), el Cross Site Scripting (XSS) y la falsificación de solicitudes entre sitios (CSRF), entre otros.

Organización ágil, revisión de código y pruebas

Todas las actividades de desarrollo se organizan mediante el método AGILE, con el establecimiento de sprints y la priorización de tareas con el equipo de gestión de producto. Todos los sprints quedan historizados. Los desarrolladores realizarán pruebas unitarias, pruebas de integración funcional y pruebas de seguridad. Las funcionalidades son revisadas por el equipo de seguridad y evaluadas mediante revisiones entre pares antes de su despliegue.

Garantía de calidad del software

El departamento de Garantía de Calidad del Software prueba los servicios y las aplicaciones antes de su puesta en producción (pruebas manuales y automáticas).

Separación de entornos y datos de prueba

Los entornos de desarrollo y prueba están separados lógicamente del entorno de producción. No se utilizan datos de producción personales en nuestros entornos de desarrollo o prueba.

Protección de infraestructura

Dado que la protección de datos forma parte de cómo cuidamos a nuestros usuarios, recurrimos a las mejores soluciones de seguridad para proteger los datos personales.

Instalaciones físicas

Para las actividades B2C y las actividades B2B en Europa, Withings aloja sus servidores con BSO en centros de datos ubicados en Francia. Para garantizar un funcionamiento ininterrumpido y una disponibilidad constante de los servicios, los centros de datos de BSO están equipados con sistemas de alimentación redundantes y están sujetos a controles medioambientales.

Para las actividades B2B en EE. UU., Withings aloja sus servidores con GCP en centros de datos ubicados en los EE. UU. Para garantizar un funcionamiento ininterrumpido y una disponibilidad constante de los servicios, los centros de datos de Google están equipados con sistemas de alimentación redundantes y están sujetos a controles medioambientales.

Seguridad en las instalaciones

Los centros de datos de BSO y GCP están diseñados con un modelo de seguridad multicapa que incluye tarjetas de acceso electrónico de diseño personalizado, alarmas, barreras de control de acceso vehicular, cercas de seguridad, detectores de metales y tecnologías biométricas. Cada centro de datos también está equipado con un sistema de detección de intrusos por rayo láser. Los centros de datos son monitorizados las 24 horas del día, los 7 días de la semana mediante cámaras de alta resolución interiores y exteriores capaces de detectar y rastrear intrusos.

Ubicación del alojamiento de datos

A petición del cliente, este puede solicitar la regionalización del procesamiento de sus datos en una ubicación disponible de los servicios MED·PRO. Withings respeta la elección del cliente e informa a los clientes si uno o más servicios no son regionalizables.

Seguridad de RRHH

El reducido personal que gestiona los datos en la nube de Withings está sujeto a verificaciones periódicas y a formación continua sobre cómo mitigar los riesgos asociados al tratamiento de datos personales. -

Verificación de antecedentes y competencias

Withings realiza verificaciones de antecedentes de todos los nuevos empleados de conformidad con la legislación local. Estas verificaciones también se llevan a cabo para los contratistas. Las verificaciones de antecedentes pueden incluir competencias técnicas y generales, empleo anterior y verificación de antecedentes penales si así se requiere.

Acuerdo de confidencialidad

Todos los empleados deben firmar acuerdos de no divulgación y confidencialidad. Este acuerdo de confidencialidad permanece vigente tras la finalización del contrato de trabajo.

Definición de roles y responsabilidades

Withings garantiza que todos los roles y responsabilidades estén bien definidos y sean comprendidos por las personas a las que se asignan.

Procedimiento disciplinario

Withings ha establecido procedimientos disciplinarios en caso de incumplimiento de las responsabilidades encomendadas, basados en una escala de sanciones definida en el reglamento interno.

Mejora continua

Como empresa innovadora del IoT, nos aseguramos de estar siempre un paso por delante de los estándares actuales de protección de datos. Esto está respaldado por auditorías internas y externas periódicas.

Plan de auditoría interna

Todos los procesos son auditados por equipos de auditoría interna o por proveedores de servicios externos.

Revisión por la dirección

Las revisiones por la dirección garantizan que la dirección revise sistemáticamente el SGSI, evalúe las oportunidades de mejora y decida las medidas necesarias para garantizar la pertinencia, adecuación y eficacia del SGSI.