Sécurité des données
Withings s'engage à maintenir un environnement sécurisé vous permettant d’utiliser nos produits et services. Nous protégeons les données personnelles, grâce à notre conformité à de multiples normes (ISO 27001:2022, ISO 27701:2019 et HDS).
Certifications & Normes
Pour intégrer la confidentialité des données dans nos produits et services, nous visons les normes les plus élevées en matière de protection des données personnelles.
ISO 27001
Withings fournit le service d'un hébergeur conformément aux exigences des normes de l'Organisation internationale de normalisation 27001.
Il comprend l'ensemble des systèmes, des personnes et des processus impliqués dans la conception, le développement, l'exploitation, la validation et le support des applications et services hébergés par Withings et plus particulièrement le traitement des données de santé à caractère personnel.
HDS
Hébergement de Données de Santé — version 1.1 finale - mai 2018 pour les activités 1 à 6 conformément au référentiel de certification fourni par l'ASIP Santé.
Comprend l'ensemble des systèmes, des personnes et des processus impliqués dans la conception, le développement, l'exploitation, la validation et le support des applications et services hébergés par Withings qui incluent le traitement ou la divulgation de données de santé à caractère personnel.
Conformément au référentiel HDS, vous pouvez consulter la grille de représentation des garanties concernant nos activités d'hébergeur via ce lien.
ISO 27701
Withings démontre sa capacité à suivre l'état de l'art en matière de protection de la vie privée dans le monde entier (comme le RGPD). Pour ce faire, les processus internes sont continuellement audités pour s'assurer que la protection de la vie privée est prise en compte à chaque étape des activités (internes ou externes) menées par Withings.
Sécurité des services & applications
Nous assurons, maintenons et gérons la protection des données dans nos applications, produits et services à toutes les étapes de leur cycle de vie.
Contrôles de sécurité du framework
Withings s'appuie sur des techniques modernes de contrôle de sécurité pour limiter l'exposition aux 10 principaux risques de sécurité OWASP. Ces contrôles inhérents réduisent notre exposition aux injections SQL (SQLi), aux scripts intersites (XSS) et aux falsifications de requêtes intersites (CSRF), entre autres.
Organisation Agile, revue de code et tests
Toutes les activités de développement sont organisées selon la méthode AGILE, avec la mise en place de sprints et la priorisation des tâches en collaboration avec l'équipe Product Manager. Tous les sprints sont historisés. Les développeurs réalisent des tests unitaires, des tests d'intégration fonctionnelle et des tests de sécurité. Les fonctionnalités sont examinées par l'équipe Sécurité et évaluées par des revues de pairs avant le déploiement.
Assurance Qualité Logicielle
Le département Assurance Qualité Logicielle teste les services et applications avant la mise en production (tests manuels et automatiques).
Séparation des environnements et données de test
Les environnements de développement et de test sont logiquement séparés de l'environnement de production. Aucune donnée de production personnelle n'est utilisée dans nos environnements de développement ou de test.
Protection de l'infrastructure
La protection des données faisant partie intégrante de l'attention que nous portons à nos utilisateurs, nous faisons appel aux meilleures solutions de sécurité pour protéger les données personnelles.
Installations physiques
Pour les activités B2C et B2B en Europe, Withings héberge ses serveurs grâce à BSO dans des centres de données situés en France. Pour assurer un fonctionnement 24h/24 et 7j/7 ainsi qu'une disponibilité constante des services, les centres de données BSO sont équipés de systèmes d'alimentation redondants et soumis à des contrôles environnementaux.
Pour les activités B2B aux États-Unis, Withings héberge ses serveurs grâce à GCP dans des centres de données situés aux États-Unis. Pour assurer un fonctionnement 24h/24 et 7j/7 ainsi qu'une disponibilité constante des services, les centres de données Google sont équipés de systèmes d'alimentation redondants et soumis à des contrôles environnementaux.
Sécurité sur site
Les centres de données BSO et GCP sont conçus selon un modèle de sécurité multicouche qui comprend des cartes d'accès électroniques sur mesure, des alarmes, des barrières de contrôle d'accès pour véhicules, des clôtures de sécurité, des détecteurs de métaux et des technologies biométriques. Chaque centre de données est également équipé d'un système de détection d'intrusion par faisceau laser. Les centres de données sont surveillés 24 heures sur 24, 7 jours sur 7 à l'aide de caméras haute résolution intérieures et extérieures capables de détecter et de suivre les intrus.
Sécurité RH
Le personnel restreint qui traite les données au sein du Withings Cloud fait l'objet de vérifications régulières et d'une formation continue sur la manière d'atténuer les risques liés au traitement des données personnelles.
Vérifications des antécédents et des compétences
Withings procède à des vérifications des antécédents de tous les nouveaux employés conformément aux lois locales. Ces vérifications sont également effectuées pour les prestataires. Les vérifications des antécédents peuvent porter sur les compétences techniques et générales, les emplois précédents et le casier judiciaire si nécessaire.
Accord de confidentialité
Tous les employés doivent signer des accords de non-divulgation et de confidentialité. Cet accord de confidentialité reste valable après la fin du contrat de travail.
Définition des rôles et des responsabilités
Withings veille à ce que tous les rôles et responsabilités soient clairement définis et compris par les personnes auxquelles ils sont attribués.
Procédure disciplinaire
Withings a mis en place des procédures disciplinaires en cas de manquement aux responsabilités confiées, sur la base d’une échelle de sanctions définie dans le règlement intérieur.
Amélioration continue
En tant qu'entreprise IoT innovante, nous veillons à toujours avoir une longueur d'avance sur les normes actuelles de protection des données. Cela est soutenu par des audits internes et externes réguliers.
Plan d'audit interne
Tous les processus sont audités par des équipes d'audit internes ou par des prestataires de services externes.
Revue de direction
Les revues de direction garantissent que la direction examine systématiquement le SMSI, évalue les possibilités d’amélioration et décide des mesures nécessaires pour assurer la pertinence, l’adéquation et l’efficacité du SMSI.