Presentazione

Protezione dei dati personali

è di fondamentale importanza per noi e garantiamo sicurezza e protezione in ogni fase del processo.

Riepilogo

Il piano di garanzia della sicurezza di Withings riguarda esclusivamente le attività di Withings con i professionisti. Per informazioni sulle misure di sicurezza volte a proteggere i dati dei singoli utenti, si rimanda alla nostra informativa sulla privacy .

Sicurezza dei dati

Withings si impegna a mantenere un ambiente sicuro che consenta di utilizzare i nostri prodotti e servizi. Proteggiamo i tuoi dati personali attraverso la conformità a molteplici standard (ISO 27001:2022, ISO 27701:2019 e HDS).

Certificazioni e standard

Per integrare la privacy dei dati nei nostri prodotti e servizi, puntiamo ai più elevati standard di protezione dei dati personali.

HDS

Health Data Hosting — versione 1.1 finale - maggio 2018 per le attività da 1 a 6 in conformità con il sistema di certificazione fornito da ASIP Santé.

Include tutti i sistemi, le persone e i processi coinvolti nella progettazione, sviluppo, operazioni, validazione e supporto delle applicazioni e dei servizi ospitati da Withings, che includono il trattamento o la divulgazione di dati sanitari personali.

Il referenziale di certificazione include: NF ISO/IEC 27001:2017, ISO/IEC 27018:2014, NF ISO/IEC 20000-1:2011, nonché requisiti aggiuntivi.

In conformità con il sistema di riferimento HDS, è possibile consultare la tabella delle dichiarazioni di garanzia relative alle nostre attività in qualità di subappaltatore tramite questo link.

Scarica il certificato

ISO 27001:2022

Withings fornisce il servizio di hosting in conformità con i requisiti degli standard dell'Organizzazione Internazionale per la Normazione 27001:2022.

Include tutti i sistemi, le persone e i processi coinvolti nella progettazione, sviluppo, operazioni, validazione e supporto delle applicazioni e dei servizi ospitati da Withings, in particolare il trattamento dei dati sanitari personali.

In conformità con il sistema di riferimento HDS, è possibile consultare la tabella delle dichiarazioni di garanzia relative alle nostre attività in qualità di subappaltatore tramite questo link.

Scarica il certificato

ISO 27701:2019

Withings dimostra la propria capacità di seguire lo stato dell'arte in materia di protezione della privacy a livello mondiale (come il GDPR). A tal fine, i processi interni vengono continuamente sottoposti ad audit per garantire che la protezione della privacy sia presa in considerazione in ogni fase delle attività (interne o esterne) condotte da Withings.

Scarica il certificato

Sicurezza di servizi e applicazioni

Garantiamo, manteniamo e gestiamo la protezione dei dati in tutte le nostre applicazioni, i servizi e i prodotti in ogni fase del loro ciclo di vita.

Controlli di sicurezza del framework

Withings si avvale di moderne tecniche di controllo della sicurezza per limitare l'esposizione ai 10 principali rischi di sicurezza OWASP. Questi controlli intrinseci riducono l'esposizione a SQL Injection (SQLi), Cross Site Scripting (XSS) e Cross Site Request Forgery (CSRF), tra gli altri.

Organizzazione agile, revisione del codice e test

Tutte le attività di sviluppo sono organizzate utilizzando il metodo AGILE, con l'istituzione di sprint e la definizione delle priorità dei task con il team di Product Management. Tutti gli sprint vengono storicizzati. Gli sviluppatori eseguono test unitari, test di integrazione funzionale e test di sicurezza. Le funzionalità vengono esaminate dal team di sicurezza e valutate tramite revisioni tra pari prima del deployment.

Software Quality Assurance

Il reparto Software Quality Assurance testa i servizi e le applicazioni prima del passaggio in produzione (test manuali e automatici).

Separazione degli ambienti e dati di test

Gli ambienti di sviluppo e test sono logicamente separati dall'ambiente di produzione. Nessun dato di produzione personale viene utilizzato nei nostri ambienti di sviluppo o test.

Protezione dell'infrastruttura

Poiché la protezione dei dati fa parte del modo in cui ci prendiamo cura dei nostri utenti, ci avvaliamo delle migliori soluzioni di sicurezza per proteggere i dati personali.

Strutture fisiche

Per le attività B2C e le attività B2B in Europa, Withings ospita i propri server tramite BSO in data center situati in Francia. Per garantire un funzionamento 24 ore su 24, 7 giorni su 7 e la costante disponibilità dei servizi, i data center BSO sono dotati di sistemi di alimentazione ridondanti e sono soggetti a controlli ambientali.

Per le attività B2B negli Stati Uniti, Withings ospita i propri server tramite GCP in data center situati negli Stati Uniti. Per garantire un funzionamento 24 ore su 24, 7 giorni su 7 e la costante disponibilità dei servizi, i data center di Google sono dotati di sistemi di alimentazione ridondanti e sono soggetti a controlli ambientali.

Sicurezza in loco

I data center di BSO e GCP sono progettati con un modello di sicurezza a più livelli che include schede di accesso elettronico su misura, allarmi, barriere per il controllo degli accessi veicolari, recinzioni di sicurezza, metal detector e tecnologie biometriche. Ogni data center è inoltre dotato di un sistema di rilevamento delle intrusioni a raggio laser. I data center sono monitorati 24 ore su 24, 7 giorni su 7 tramite telecamere ad alta risoluzione interne ed esterne in grado di rilevare e tracciare gli intrusi.

Ubicazione dell'hosting dei dati

Su richiesta, il cliente può richiedere la regionalizzazione del trattamento dei propri dati in una sede disponibile dei servizi MED·PRO. Withings rispetta la scelta del cliente e informa i clienti qualora uno o più servizi non siano regionalizzabili.

Sicurezza delle risorse umane

Il personale limitato che gestisce i dati nel Withings Cloud è soggetto a verifiche periodiche e a una formazione continua su come mitigare i rischi connessi al trattamento dei dati personali. -

Verifica dei precedenti e delle competenze

Withings effettua verifiche dei precedenti su tutti i nuovi dipendenti in conformità con le leggi locali. Tali verifiche vengono effettuate anche per i collaboratori esterni. Le verifiche dei precedenti possono includere competenze tecniche e generali, precedente esperienza lavorativa e controlli sui precedenti penali, ove richiesto.

Accordo di riservatezza

Tutti i dipendenti devono firmare accordi di non divulgazione e riservatezza. Tale accordo di riservatezza rimane valido dopo la fine del contratto di lavoro.

Definizione di ruoli e responsabilità

Withings garantisce che tutti i ruoli e le responsabilità siano ben definiti e compresi dalle persone a cui sono assegnati.

Procedura disciplinare

Withings ha istituito procedure disciplinari in caso di violazione delle responsabilità affidate, basate su una scala di sanzioni definita nel regolamento interno.

Miglioramento continuo

In qualità di azienda IoT innovativa, ci assicuriamo di essere sempre un passo avanti rispetto agli attuali standard di protezione dei dati. Ciò è supportato da audit interni ed esterni regolari.

Piano di audit interno

Tutti i processi vengono sottoposti ad audit da team di audit interni o da fornitori di servizi esterni.

Revisione della direzione

Le revisioni della direzione garantiscono che il management riveda sistematicamente l'ISMS, valuti le opportunità di miglioramento e decida le misure necessarie per assicurare la pertinenza, l'adeguatezza e l'efficacia dell'ISMS.