Diaesitys

Henkilötietojen suojaaminen

on meille ensiarvoisen tärkeää ja varmistamme turvallisuuden jokaisessa vaiheessa.

Yhteenveto

Withings Security Insurance Plan koskee yksinomaan Withingsin toimintaa ammattilaisten kanssa. Lisätietoa yksittäisten käyttäjien tietojen suojaamiseen tarkoitetuista turvatoimista löydät tietosuojakäytännöstämme .

Tietoturva

Withings on sitoutunut ylläpitämään turvallista ympäristöä, joka mahdollistaa tuotteidemme ja palveluidemme käytön. Suojaamme henkilökohtaisia tietojasi noudattamalla useita standardeja (ISO 27001:2022, ISO 27701:2019 & HDS).

Sertifioinnit ja standardit

Sisällyttääksemme tietosuojan tuotteisiimme ja palveluihimme pyrimme noudattamaan korkeimpia henkilökohtaisten tietojen suojan standardeja.

HDS

Health Data Hosting — versio 1.1 lopullinen — toukokuu 2018 toiminnoille 1–6 ASIP Santén sertifiointiviitejärjestelmän mukaisesti.

Kattaa kaikki järjestelmät, henkilöt ja prosessit, jotka osallistuvat Withingsin isännöimien sovellusten ja palveluiden suunnitteluun, kehittämiseen, toimintaan, validointiin ja tukeen, mukaan lukien henkilökohtaisten terveystietojen käsittely tai luovuttaminen.

Sertifiointiviitejärjestelmä sisältää: NF ISO/IEC 27001:2017, ISO/IEC 27018:2014, NF ISO/IEC 20000-1:2011 sekä lisävaatimuksia.

HDS-viitejärjestelmän mukaisesti voit tutustua alihankkijatoimintaamme koskeviin takuuvakuutustaulukoihin tämän linkin kautta.

Lataa sertifikaatti

ISO 27001:2022

Withings tarjoaa hosting-palveluntarjoajan palvelua kansainvälisen standardointijärjestön ISO 27001:2022 -standardien vaatimusten mukaisesti.

Se kattaa kaikki järjestelmät, henkilöt ja prosessit, jotka osallistuvat Withingsin isännöimien sovellusten ja palveluiden suunnitteluun, kehittämiseen, toimintaan, validointiin ja tukeen, erityisesti henkilökohtaisten terveystietojen käsittelyn.

HDS-viitejärjestelmän mukaisesti voit tutustua alihankkijatoimintaamme koskeviin takuuvakuutustaulukoihin tämän linkin kautta.

Lataa sertifikaatti

ISO 27701:2019

Withings osoittaa kykynsä seurata tietosuojan tämänhetkistä parasta käytäntöä maailmanlaajuisesti (kuten GDPR). Tätä varten sisäisiä prosesseja auditoidaan jatkuvasti sen varmistamiseksi, että tietosuoja otetaan huomioon jokaisessa Withingsin toteuttamassa toiminnon vaiheessa (sisäisessä tai ulkoisessa).

Lataa sertifikaatti

Palveluiden ja sovellusten tietoturva

Toimitamme, ylläpidämme ja hallinnoimme tietosuojaa sovelluksissamme, palveluissamme ja tuotteissamme kaikissa niiden elinkaaren vaiheissa.

Kehyksen tietoturvakontrollit

Withings käyttää moderneja tietoturvahallintatekniikoita rajoittaakseen altistumista OWASP:n kymmenelle suurimmalle tietoturvariskille. Nämä sisäänrakennetut hallintamekanismit vähentävät altistumistamme muun muassa SQL-injektiolle (SQLi), sivustojen väliselle komentosarjahyökkäykselle (XSS) ja sivustojen väliselle pyyntöväärennökselle (CSRF).

Ketterä organisaatio, koodikatselmointi ja testaus

Kaikki kehitystoiminnot organisoidaan AGILE-menetelmällä, johon kuuluvat sprintit ja tehtävien priorisointi tuotehallintatiimin kanssa. Kaikki sprintit historisoidaan. Kehittäjät suorittavat yksikkötestit, toiminnalliset integraatiotestit ja tietoturvatestit. Tietoturvatiimi arvioi ominaisuudet ja ne käyvät läpi vertaisarvioinnin ennen käyttöönottoa.

Ohjelmistolaadunvarmistus

Ohjelmistolaadunvarmistusosasto testaa palvelut ja sovellukset ennen tuotantoon siirtymistä (manuaaliset ja automaattiset testit).

Ympäristöjen erottelu ja testitiedot

Kehitys- ja testiympäristöt on loogisesti erotettu tuotantoympäristöstä. Kehitys- tai testiympäristöissämme ei käytetä henkilökohtaisia tuotantotietoja.

Infrastruktuurin suojaus

Koska tietojen suojaaminen on osa käyttäjiemme huolenpitoa, turvaudumme parhaisiin tietoturvaratkaisuihin henkilökohtaisten tietojen suojaamiseksi.

Fyysiset tilat

B2C-toimintaa ja Euroopan B2B-toimintaa varten Withings isännöi palvelimiaan BSO:n kautta Ranskassa sijaitsevissa datakeskuksissa. 24/7-toiminnan ja palveluiden jatkuvan saatavuuden varmistamiseksi BSO:n datakeskukset on varustettu redundanteilla virtajärjestelmillä ja niissä on ympäristönhallintajärjestelmät.

Yhdysvaltojen B2B-toimintaa varten Withings isännöi palvelimiaan GCP:n kautta Yhdysvalloissa sijaitsevissa datakeskuksissa. 24/7-toiminnan ja palveluiden jatkuvan saatavuuden varmistamiseksi Googlen datakeskukset on varustettu redundanteilla virtajärjestelmillä ja niissä on ympäristönhallintajärjestelmät.

Paikan päällä tapahtuva turvallisuus

BSO:n ja GCP:n datakeskukset on suunniteltu monikerroksisen turvallisuusmallin mukaisesti, johon kuuluvat räätälöidyt elektroniset kulkukortit, hälyttimet, ajoneuvojen pääsynesteet, turva-aidat, metallinpaljastimet ja biometriset teknologiat. Jokaisessa datakeskuksessa on myös lasersädepohjainen tunkeutumisen havainnointijärjestelmä. Datakeskuksia valvotaan 24 tuntia vuorokaudessa, 7 päivää viikossa käyttämällä korkearesoluutioisia sisä- ja ulkokameroita, jotka pystyvät havaitsemaan ja seuraamaan tunkeutujia.

Tietojen isännöinnin sijainti

Pyynnöstä asiakas voi pyytää tietojensa käsittelyn alueellistamista MED·PRO-palveluiden saatavilla olevaan sijaintiin. Withings kunnioittaa asiakkaan valintaa ja tiedottaa asiakkaita, jos yksi tai useampi palvelu ei ole alueellistettavissa.

HR-tietoturva

Withings-pilvipalvelussa tietoja käsittelevä rajattu henkilöstö on säännöllisen taustatarkistuksen ja jatkuvan koulutuksen kohteena siitä, miten henkilökohtaisten tietojen käsittelyyn liittyviä riskejä voidaan vähentää. -

Taustan ja pätevyyden tarkistukset

Withings tekee taustatarkistukset kaikille uusille työntekijöille paikallisten lakien mukaisesti. Nämä tarkistukset tehdään myös alihankkijoille. Taustatarkistukset voivat sisältää teknisten ja yleisten taitojen, aikaisemman työkokemuksen sekä tarvittaessa rikostaustan tarkistamisen.

Salassapitosopimus

Kaikkien työntekijöiden on allekirjoitettava salassapito- ja vaitiolosopimukset. Tämä salassapitosopimus pysyy voimassa työsopimuksen päättymisen jälkeen.

Roolien ja vastuiden määrittely

Withings varmistaa, että kaikki roolit ja vastuut on selkeästi määritelty ja niille nimettyjen henkilöiden ymmärtämiä.

Kurinpitomenettely

Withings on ottanut käyttöön kurinpitomenettelyt vastuiden rikkomisen varalle sisäisissä määräyksissä määritellyn sanktioasteikon perusteella.

Jatkuva parantaminen

Innovatiivisena IoT-yrityksenä varmistamme, että olemme aina askeleen edellä nykyisiä tietosuojastandardeja. Tätä tukevat säännölliset sisäiset ja ulkoiset auditoinnit.

Sisäinen auditointisuunnitelma

Kaikki prosessit auditoidaan sisäisten auditointitiimien tai ulkoisten palveluntarjoajien toimesta.

Johdon katselmus

Johdon katselmukset varmistavat, että johto tarkastelee järjestelmällisesti ISMS:ää, arvioi parannusmahdollisuuksia ja päättää toimenpiteistä, jotka ovat tarpeen ISMS:n asianmukaisuuden, soveltuvuuden ja tehokkuuden varmistamiseksi.