Tietoturva
Withings on sitoutunut ylläpitämään turvallista ympäristöä, joka mahdollistaa tuotteidemme ja palveluidemme käytön. Suojaamme henkilökohtaisia tietojasi noudattamalla useita standardeja (ISO 27001:2022, ISO 27701:2019 & HDS).
Sertifioinnit ja standardit
Sisällyttääksemme tietosuojan tuotteisiimme ja palveluihimme pyrimme noudattamaan korkeimpia henkilökohtaisten tietojen suojan standardeja.
ISO 27001
Withings tarjoaa isännöintipalvelua kansainvälisen standardisoimisjärjestön ISO 27001 -standardien vaatimusten mukaisesti.
Se kattaa kaikki Withingsin isännöimien sovellusten ja palvelujen suunnitteluun, kehitykseen, käyttöön, validointiin ja tukeen osallistuvat järjestelmät, henkilöt ja prosessit sekä erityisesti henkilötietojen käsittelyn.
HDS
Terveystietojen isännöinti — lopullinen versio 1.1, toukokuu 2018, toimintoja 1–6 varten ASIP Santén toimittaman sertifiointiviitejärjestelmän mukaisesti.
Kattaa kaikki Withingsin isännöimien sovellusten ja palvelujen suunnitteluun, kehitykseen, käyttöön, validointiin ja tukeen osallistuvat järjestelmät, henkilöt ja prosessit, joihin sisältyy henkilötietojen käsittely tai luovuttaminen.
HDS-viitejärjestelmän mukaisesti voit tutustua alihankkijatoimintaamme koskevien takeiden esitystaulukkoon tämän linkin kautta.
ISO 27701
Withings osoittaa kykynsä seurata tietosuojan tämänhetkistä parasta käytäntöä maailmanlaajuisesti (kuten GDPR). Tätä varten sisäisiä prosesseja auditoidaan jatkuvasti sen varmistamiseksi, että tietosuoja otetaan huomioon jokaisessa Withingsin toteuttamassa toiminnon vaiheessa (sisäisessä tai ulkoisessa).
Palveluiden ja sovellusten tietoturva
Toteutamme, ylläpidämme ja hallinnoimme tietosuojaa sovelluksissamme, tuotteissamme ja palveluissamme niiden elinkaaren kaikissa vaiheissa.
Kehyksen tietoturvakontrollit
Withings käyttää moderneja tietoturvahallintatekniikoita rajoittaakseen altistumista OWASP:n kymmenelle suurimmalle tietoturvariskille. Nämä sisäänrakennetut hallintamekanismit vähentävät altistumistamme muun muassa SQL-injektiolle (SQLi), sivustojen väliselle komentosarjahyökkäykselle (XSS) ja sivustojen väliselle pyyntöväärennökselle (CSRF).
Ketterä organisaatio, koodikatselmointi ja testaus
Kaikki kehitystoiminnot järjestetään AGILE-menetelmää käyttäen, perustamalla sprinttejä ja priorisoimalla tehtäviä Product Manager -tiimin kanssa. Kaikki sprintit dokumentoidaan historiatiedoiksi. Kehittäjät suorittavat yksikkötestejä, toiminnallisia integraatiotestejä ja tietoturvatestejä. Security Team tarkistaa ominaisuudet, ja ne arvioidaan vertaisarvioinneilla ennen käyttöönottoa.
Ohjelmistolaadunvarmistus
Ohjelmiston laadunvarmistusosasto testaa palvelut ja sovellukset ennen tuotantoon siirtymistä (manuaaliset ja automaattiset testit).
Ympäristöjen erottelu ja testitiedot
Kehitys- ja testiympäristöt on loogisesti erotettu tuotantoympäristöstä. Kehitys- tai testiympäristöissämme ei käytetä henkilökohtaisia tuotantotietoja.
Infrastruktuurin suojaus
Koska tietojen suojaaminen on osa tapaamme huolehtia käyttäjistämme, käytämme parhaita tietoturvaratkaisuja henkilötietojen suojaamiseen.
Fyysiset tilat
Euroopan B2C- ja B2B-toimintoja varten Withings isännöi palvelimiaan BSO:n avulla Ranskassa sijaitsevissa datakeskuksissa. Palvelujen ympärivuorokautisen toiminnan ja jatkuvan saatavuuden varmistamiseksi BSO:n datakeskukset on varustettu redundanttisilla virtajärjestelmillä, ja niihin kohdistuu ympäristövalvontaa.
Yhdysvaltojen B2B-toimintoja varten Withings isännöi palvelimiaan GCP:n avulla Yhdysvalloissa sijaitsevissa datakeskuksissa. Palvelujen ympärivuorokautisen toiminnan ja jatkuvan saatavuuden varmistamiseksi Googlen datakeskukset on varustettu redundanttisilla virtajärjestelmillä, ja niihin kohdistuu ympäristövalvontaa.
Paikan päällä tapahtuva turvallisuus
BSO- ja GCP-datakeskukset on suunniteltu monikerroksisella tietoturvamallilla, johon sisältyvät räätälöidyt elektroniset kulkukortit, hälyttimet, ajoneuvojen kulunvalvontaesteet, turva-aidat, metallinpaljastimet ja biometriset teknologiat. Jokainen datakeskus on myös varustettu lasersäteen avulla toimivalla tunkeutumisen havaitsemisjärjestelmällä. Datakeskuksia valvotaan 24 tuntia vuorokaudessa, 7 päivää viikossa korkearesoluutioisilla sisä- ja ulkokameroilla, jotka pystyvät havaitsemaan ja seuraamaan tunkeilijoita.
HR-tietoturva
Withings Cloudissa tietoja käsittelevä rajallinen henkilöstö käy säännöllisesti läpi taustatarkastuksia ja saa jatkuvaa koulutusta henkilötietojen käsittelyyn liittyvien riskien vähentämisestä.
Taustan ja pätevyyden tarkistukset
Withings tekee paikallisten lakien mukaisesti taustatarkastukset kaikille uusille työntekijöille. Nämä tarkastukset tehdään myös sopimustyöntekijöille. Taustatarkastuksiin voi sisältyä teknisten ja yleisten taitojen, aiempien työsuhteiden sekä tarvittaessa rikosrekisterin tarkistaminen.
Salassapitosopimus
Kaikkien työntekijöiden on allekirjoitettava salassapito- ja luottamuksellisuussopimukset. Tämä salassapitosopimus pysyy voimassa työsopimuksen päättymisen jälkeenkin.
Roolien ja vastuiden määrittely
Withings varmistaa, että kaikki roolit ja vastuut on selkeästi määritelty ja niille nimettyjen henkilöiden ymmärtämiä.
Kurinpitomenettely
Withings on ottanut käyttöön kurinpitomenettelyt luotettujen vastuiden rikkomistilanteita varten sisäisissä säännöissä määritellyn seuraamusasteikon perusteella.
Jatkuva parantaminen
Innovatiivisena IoT-yrityksenä varmistamme, että olemme aina askeleen edellä nykyisiä tietosuojastandardeja. Tätä tukevat säännölliset sisäiset ja ulkoiset auditoinnit.
Sisäinen auditointisuunnitelma
Kaikki prosessit auditoidaan sisäisten auditointitiimien tai ulkoisten palveluntarjoajien toimesta.
Johdon katselmus
Johdon katselmuksilla varmistetaan, että johto arvioi ISMS-järjestelmää järjestelmällisesti, kartoittaa parannusmahdollisuuksia ja päättää toimenpiteistä, jotka ovat tarpeen ISMS-järjestelmän asianmukaisuuden, riittävyyden ja tehokkuuden varmistamiseksi.