概要
Withings セキュリティ保険プランは、Withings のプロフェッショナル向け活動にのみ関連しています。個人ユーザーデータを保護するためのセキュリティ対策については、プライバシーポリシー をご参照ください。
Withings セキュリティ保険プランは、Withings のプロフェッショナル向け活動にのみ関連しています。個人ユーザーデータを保護するためのセキュリティ対策については、プライバシーポリシー をご参照ください。
Withings は、製品およびサービスを安全にご利用いただけるセキュアな環境の維持に取り組んでいます。複数の標準(ISO 27001:2022、ISO 27701:2019、HDS)への準拠を通じて、お客様の個人データを保護しています。
製品およびサービスにデータプライバシーを組み込むために、個人データ保護の最高水準を目指しています。
健康データホスティング — ASIP Santé が提供する認証参照システムに基づく活動1〜6に関するバージョン1.1最終版(2018年5月)。
Withings がホストするアプリケーションおよびサービスの設計、開発、運用、検証、サポートに関わるすべてのシステム、人員、プロセスを含み、個人の健康データの処理または開示を含みます。
認証参照体系には以下が含まれます:NF ISO/IEC 27001:2017、ISO/IEC 27018:2014、NF ISO/IEC 20000-1:2011、および追加要件。
HDS 参照システムに基づき、下請業者としての当社の活動に関する保証の表明一覧をこちらのリンクからご確認いただけます。
Withings は、国際標準化機構 27001:2022 の要件に従ったホスティングプロバイダーとしてのサービスを提供しています。
Withings がホストするアプリケーションおよびサービスの設計、開発、運用、検証、サポートに関わるすべてのシステム、人員、プロセスを含み、特に個人の健康データの処理を対象としています。
HDS 参照システムに基づき、下請業者としての当社の活動に関する保証の表明一覧をこちらのリンクからご確認いただけます。
Withings は、GDPR などの世界的なプライバシー保護における最先端の状況に対応する能力を実証しています。そのために、Withings が実施する活動(内部または外部)の各ステップでプライバシー保護が考慮されるよう、内部プロセスが継続的に監査されています。
当社は、アプリケーション、サービス、製品のすべてのライフサイクル段階にわたって、データ保護の提供、維持、管理を行います。
Withings は、OWASP セキュリティリスクトップ10へのリスクを制限するために、最新のセキュリティ制御技術を活用しています。これらの組み込み型の制御により、SQLインジェクション(SQLi)、クロスサイトスクリプティング(XSS)、クロスサイトリクエストフォージェリ(CSRF)などへのリスクが軽減されます。
すべての開発活動は AGILE 手法で組織され、プロダクトマネジメントチームとのスプリントの設定とタスクの優先順位付けが行われます。すべてのスプリントは履歴として記録されます。開発者はユニットテスト、機能統合テスト、セキュリティテストを実施します。機能はセキュリティチームによってレビューされ、デプロイ前にピアレビューによって評価されます。
ソフトウェア品質保証部門は、本番環境への移行前にサービスおよびアプリケーションをテストします(手動テストおよび自動テスト)。
開発環境とテスト環境は、本番環境から論理的に分離されています。開発環境またはテスト環境において、本番の個人データは使用されません。
データの保護はユーザーへのケアの一環であるため、個人データを保護するための最善のセキュリティソリューションを採用しています。
B2C 活動およびヨーロッパにおける B2B 活動については、Withings はフランス国内のデータセンターに BSO を通じてサーバーをホストしています。24時間365日の運用とサービスの継続的な可用性を確保するため、BSO のデータセンターは冗長電源システムを備え、環境制御の対象となっています。
米国における B2B 活動については、Withings は米国内のデータセンターに GCP を通じてサーバーをホストしています。24時間365日の運用とサービスの継続的な可用性を確保するため、Google のデータセンターは冗長電源システムを備え、環境制御の対象となっています。
BSOおよびGCPのデータセンターは、カスタム設計の電子アクセスカード、警報システム、車両アクセス制御バリア、セキュリティフェンス、金属探知機、生体認証技術を含む多層セキュリティモデルで設計されています。各データセンターにはレーザービーム侵入検知システムも備わっています。データセンターは、侵入者を検知・追跡できる高解像度の屋内外カメラを使用して、24時間365日監視されています。
リクエストに応じて、クライアントは MED·PRO サービスの利用可能な場所へのデータ処理のリージョン化を要求できます。Withings はクライアントの選択を尊重し、一部のサービスがリージョン化できない場合はクライアントに通知します。
Withings クラウドでデータを扱う限られたスタッフは、個人データの処理に伴うリスクを軽減する方法について、定期的な審査と継続的なトレーニングを受けています。-
Withings は、現地の法律に従い、すべての新入社員のバックグラウンドチェックを実施しています。このチェックは委託業者にも実施されます。バックグラウンドチェックには、技術的・一般的スキル、過去の職歴、および必要に応じた犯罪歴の確認が含まれる場合があります。
すべての従業員は、秘密保持および機密保持契約に署名しなければなりません。この機密保持契約は、雇用契約終了後も有効です。
Withings は、すべての役割と責任が、それらを割り当てられた個人によって明確に定義・理解されていることを確保しています。
Withings は、内部規定に定められた制裁の段階に基づき、委任された責任の違反が発生した場合の懲戒手続きを設けています。
革新的な IoT 企業として、当社は現行のデータ保護標準より常に一歩先を行くよう努めています。これは定期的な内部および外部監査によって支えられています。
すべてのプロセスは、内部監査チームまたは外部サービスプロバイダーによって監査されます。
マネジメントレビューは、経営陣が ISMS を体系的にレビューし、改善の機会を評価し、ISMS の適切性、妥当性、有効性を確保するために必要な措置を決定することを保証します。