Diaporama

Protection des données personnelles

revêt une importance capitale pour nous et nous veillons à la sûreté et à la sécurité à chaque étape du processus.

Résumé

Le plan d'assurance sécurité de Withings concerne exclusivement les activités de Withings avec les professionnels. Veuillez vous référer à notre politique de confidentialité pour toute information sur les mesures de sécurité visant à protéger les données des utilisateurs individuels.

Sécurité des données

Withings s'engage à maintenir un environnement sécurisé vous permettant d'utiliser nos produits et services. Nous protégeons vos données personnelles grâce à la conformité à plusieurs normes (ISO 27001:2022, ISO 27701:2019 & HDS).

Certifications & Normes

Pour intégrer la confidentialité des données dans nos produits et services, nous visons les normes les plus élevées en matière de protection des données personnelles.

HDS

Hébergement de Données de Santé — version 1.1 finale - mai 2018 pour les activités 1 à 6 conformément au référentiel de certification fourni par l'ASIP Santé.

Inclut tous les systèmes, personnes et processus impliqués dans la conception, le développement, les opérations, la validation et le support des applications et services hébergés par Withings qui comprennent le traitement ou la divulgation de données de santé personnelles.

Le référentiel de certification inclut : NF ISO/IEC 27001:2017, ISO/IEC 27018:2014, NF ISO/IEC 20000-1:2011, ainsi que des exigences supplémentaires.

Conformément au référentiel HDS, vous pouvez consulter le tableau des représentations des garanties concernant nos activités en tant que sous-traitant via ce lien.

Télécharger le certificat

ISO 27001:2022

Withings fournit le service d'hébergeur conformément aux exigences des normes de l'Organisation internationale de normalisation 27001:2022.

Cela inclut tous les systèmes, personnes et processus impliqués dans la conception, le développement, les opérations, la validation et le support des applications et services hébergés par Withings, et notamment le traitement des données de santé personnelles.

Conformément au référentiel HDS, vous pouvez consulter le tableau des représentations des garanties concernant nos activités en tant que sous-traitant via ce lien.

Télécharger le certificat

ISO 27701:2019

Withings démontre sa capacité à suivre l'état de l'art en matière de protection de la vie privée dans le monde entier (comme le RGPD). Pour ce faire, les processus internes sont continuellement audités pour s'assurer que la protection de la vie privée est prise en compte à chaque étape des activités (internes ou externes) menées par Withings.

Télécharger le certificat

Sécurité des services & applications

Nous assurons, maintenons et gérons la protection des données dans toutes nos applications, services et produits à chaque étape de leur cycle de vie.

Contrôles de sécurité du framework

Withings s'appuie sur des techniques modernes de contrôle de sécurité pour limiter l'exposition aux 10 principaux risques de sécurité OWASP. Ces contrôles inhérents réduisent notre exposition aux injections SQL (SQLi), aux scripts intersites (XSS) et aux falsifications de requêtes intersites (CSRF), entre autres.

Organisation Agile, revue de code et tests

Toutes les activités de développement sont organisées selon la méthode AGILE, avec la mise en place de sprints et la priorisation des tâches avec l'équipe de gestion produit. Tous les sprints sont historisés. Les développeurs effectuent des tests unitaires, des tests d'intégration fonctionnelle et des tests de sécurité. Les fonctionnalités sont examinées par l'équipe de sécurité et évaluées via des revues par les pairs avant le déploiement.

Assurance Qualité Logicielle

Le département Assurance Qualité Logicielle teste les services et applications avant leur passage en production (tests manuels et automatiques).

Séparation des environnements et données de test

Les environnements de développement et de test sont logiquement séparés de l'environnement de production. Aucune donnée de production personnelle n'est utilisée dans nos environnements de développement ou de test.

Protection de l'infrastructure

La protection des données faisant partie de la manière dont nous prenons soin de nos utilisateurs, nous faisons appel aux meilleures solutions de sécurité pour protéger les données personnelles.

Installations physiques

Pour les activités B2C et les activités B2B en Europe, Withings héberge ses serveurs grâce à BSO dans des centres de données situés en France. Pour assurer un fonctionnement 24h/24 et 7j/7 et une disponibilité constante des services, les centres de données de BSO sont équipés de systèmes d'alimentation redondants et sont soumis à des contrôles environnementaux.

Pour les activités B2B aux États-Unis, Withings héberge ses serveurs grâce à GCP dans des centres de données situés aux États-Unis. Pour assurer un fonctionnement 24h/24 et 7j/7 et une disponibilité constante des services, les centres de données de Google sont équipés de systèmes d'alimentation redondants et sont soumis à des contrôles environnementaux.

Sécurité sur site

Les centres de données de BSO et GCP sont conçus selon un modèle de sécurité multicouche comprenant des cartes d'accès électroniques sur mesure, des alarmes, des barrières de contrôle d'accès des véhicules, des clôtures de sécurité, des détecteurs de métaux et des technologies biométriques. Chaque centre de données est également équipé d'un système de détection d'intrusion par faisceau laser. Les centres de données sont surveillés 24 heures sur 24, 7 jours sur 7 grâce à des caméras intérieures et extérieures haute résolution capables de détecter et de suivre les intrus.

Localisation de l'hébergement des données

Sur demande, le client peut demander la régionalisation du traitement de ses données vers un emplacement disponible des services MED·PRO. Withings respecte le choix du client et informe les clients si un ou plusieurs services ne sont pas régionalisables.

Sécurité RH

Le personnel limité qui traite les données dans le cloud Withings est soumis à des vérifications régulières et à une formation continue sur la manière d'atténuer les risques liés au traitement des données personnelles. -

Vérifications des antécédents et des compétences

Withings effectue des vérifications des antécédents de tous les nouveaux employés conformément aux lois locales. Ces vérifications sont également effectuées pour les prestataires. Les vérifications des antécédents peuvent inclure des compétences techniques et générales, les emplois précédents et des vérifications du casier judiciaire si nécessaire.

Accord de confidentialité

Tous les employés doivent signer des accords de non-divulgation et de confidentialité. Cet accord de confidentialité reste valable après la fin du contrat de travail.

Définition des rôles et des responsabilités

Withings veille à ce que tous les rôles et responsabilités soient clairement définis et compris par les personnes auxquelles ils sont attribués.

Procédure disciplinaire

Withings a mis en place des procédures disciplinaires en cas de manquement aux responsabilités confiées, sur la base d'une échelle de sanctions définie dans le règlement intérieur.

Amélioration continue

En tant qu'entreprise IoT innovante, nous veillons à toujours avoir une longueur d'avance sur les normes actuelles de protection des données. Cela est soutenu par des audits internes et externes réguliers.

Plan d'audit interne

Tous les processus sont audités par des équipes d'audit internes ou par des prestataires de services externes.

Revue de direction

Les revues de direction garantissent que la direction examine systématiquement le SMSI, évalue les opportunités d'amélioration et décide des mesures nécessaires pour assurer la pertinence, l'adéquation et l'efficacité du SMSI.