Diavoorstelling

Bescherming van persoonsgegevens

is van het grootste belang voor ons en we zorgen voor veiligheid en beveiliging bij elke stap van het proces.

Samenvatting

Het Withings Security Insurance Plan heeft uitsluitend betrekking op de activiteiten van Withings met professionals. Raadpleeg ons privacybeleid voor informatie over beveiligingsmaatregelen die bedoeld zijn om de gegevens van individuele gebruikers te beschermen.

Gegevensbeveiliging

Withings zet zich in voor het handhaven van een veilige omgeving waarmee u onze producten en diensten kunt gebruiken. Wij beschermen uw persoonlijke gegevens door te voldoen aan meerdere normen (ISO 27001:2022, ISO 27701:2019 & HDS).

Certificeringen & normen

Om gegevensprivacy te integreren in onze producten en diensten, streven we naar de hoogste standaarden voor de bescherming van persoonsgegevens.

HDS

Health Data Hosting — versie 1.1 definitief - mei 2018 voor activiteiten 1 tot en met 6 in overeenstemming met het certificeringsreferentiestelsel van ASIP Santé.

Omvat alle systemen, medewerkers en processen die betrokken zijn bij het ontwerpen, ontwikkelen, exploiteren, valideren en ondersteunen van applicaties en diensten die worden gehost door Withings en die de verwerking of openbaarmaking van persoonlijke gezondheidsgegevens omvatten.

Het certificeringsreferentiestelsel omvat: NF ISO/IEC 27001:2017, ISO/IEC 27018:2014, NF ISO/IEC 20000-1:2011, evenals aanvullende vereisten.

In overeenstemming met het HDS-referentiestelsel kunt u de tabel met garantierepresentaties met betrekking tot onze activiteiten als onderaannemer raadplegen via deze link.

Certificaat downloaden

ISO 27001:2022

Withings levert de dienst van een hostingprovider in overeenstemming met de vereisten van de International Organization for Standardization 27001:2022-normen.

Het omvat alle systemen, medewerkers en processen die betrokken zijn bij het ontwerpen, ontwikkelen, exploiteren, valideren en ondersteunen van applicaties en diensten die worden gehost door Withings, en in het bijzonder de verwerking van persoonlijke gezondheidsgegevens.

In overeenstemming met het HDS-referentiestelsel kunt u de tabel met garantierepresentaties met betrekking tot onze activiteiten als onderaannemer raadplegen via deze link.

Certificaat downloaden

ISO 27701:2019

Withings toont aan dat het in staat is de meest recente standaarden op het gebied van privacybescherming wereldwijd te volgen (zoals de AVG). Daartoe worden interne processen voortdurend geauditeerd om te waarborgen dat privacybescherming in elke stap van de activiteiten (intern of extern) die door Withings worden uitgevoerd in aanmerking wordt genomen.

Certificaat downloaden

Beveiliging van diensten & applicaties

Wij leveren, onderhouden en beheren gegevensbescherming in al onze applicaties, diensten en producten gedurende alle fasen van hun levenscyclus.

Frameworkbeveiligingscontroles

Withings maakt gebruik van moderne beveiligingstechnieken om de blootstelling aan de top 10 OWASP-beveiligingsrisico's te beperken. Deze ingebouwde beveiligingen verminderen onder andere onze blootstelling aan SQL-injectie (SQLi), Cross-Site Scripting (XSS) en Cross-Site Request Forgery (CSRF).

Agile organisatie, code-review en testen

Alle ontwikkelactiviteiten zijn georganiseerd volgens de AGILE-methode, met de instelling van sprints en prioritering van taken samen met het productmanagementteam. Alle sprints worden bijgehouden in de geschiedenis. Ontwikkelaars voeren eenheidstests, functionele integratietests en beveiligingstests uit. Functies worden beoordeeld door het beveiligingsteam en geëvalueerd via peer reviews vóór de implementatie.

Software Quality Assurance

De afdeling Software Quality Assurance test diensten en applicaties voordat ze naar productie gaan (handmatige en automatische tests).

Scheiding van omgevingen en testgegevens

De ontwikkel- en testomgevingen zijn logisch gescheiden van de productieomgeving. Er worden geen persoonlijke productiegegevens gebruikt in onze ontwikkel- of testomgevingen.

Infrastructuurbeveiliging

Omdat de bescherming van gegevens deel uitmaakt van de manier waarop we voor onze gebruikers zorgen, doen we een beroep op de beste beveiligingsoplossingen om persoonlijke gegevens te beschermen.

Fysieke faciliteiten

Voor B2C-activiteiten en B2B-activiteiten in Europa host Withings zijn servers via BSO in datacenters in Frankrijk. Om 24/7 operationeel te blijven en een constante beschikbaarheid van diensten te garanderen, zijn de BSO-datacenters uitgerust met redundante stroomvoorzieningen en worden ze onderworpen aan omgevingscontroles.

Voor B2B-activiteiten in de VS host Withings zijn servers via GCP in datacenters in de VS. Om 24/7 operationeel te blijven en een constante beschikbaarheid van diensten te garanderen, zijn de Google-datacenters uitgerust met redundante stroomvoorzieningen en worden ze onderworpen aan omgevingscontroles.

Beveiliging ter plaatse

De datacenters van BSO en GCP zijn ontworpen met een meerlaags beveiligingsmodel dat bestaat uit op maat gemaakte elektronische toegangskaarten, alarmsystemen, voertuigtoegangsblokkades, beveiligingshekken, metaaldetectoren en biometrische technologieën. Elk datacenter is ook uitgerust met een laserbundel-inbraakdetectiesysteem. De datacenters worden 24 uur per dag, 7 dagen per week bewaakt met hoge-resolutie binnen- en buitencamera's die indringers kunnen detecteren en volgen.

Locatie van datahosting

Op verzoek kan de klant vragen om de verwerking van zijn gegevens te regionaliseren naar een beschikbare locatie van MED·PRO-diensten. Withings respecteert de keuze van de klant en informeert klanten als een of meer diensten niet regionaliseerbaar zijn.

HR-beveiliging

Het beperkte personeel dat gegevens in de Withings Cloud verwerkt, wordt regelmatig gescreend en continu getraind in het beperken van de risico's die gepaard gaan met de verwerking van persoonsgegevens. -

Achtergrond- en competentiecontroles

Withings voert antecedentenonderzoeken uit bij alle nieuwe medewerkers in overeenstemming met de lokale wetgeving. Deze onderzoeken worden ook uitgevoerd voor contractanten. Antecedentenonderzoeken kunnen technische en algemene vaardigheden, eerdere dienstverbanden en strafrechtelijke antecedenten omvatten, indien vereist.

Geheimhoudingsovereenkomst

Alle medewerkers moeten geheimhoudingsovereenkomsten en vertrouwelijkheidsovereenkomsten ondertekenen. Deze vertrouwelijkheidsovereenkomst blijft geldig na het einde van het arbeidscontract.

Definitie van rollen en verantwoordelijkheden

Withings zorgt ervoor dat alle rollen en verantwoordelijkheden goed zijn gedefinieerd en begrepen door de personen aan wie ze zijn toegewezen.

Disciplinaire procedure

Withings heeft disciplinaire procedures ingevoerd in het geval van een schending van de toevertrouwde verantwoordelijkheden, gebaseerd op een sanctieschaal die is vastgelegd in het interne reglement.

Voortdurende verbetering

Als innovatief IoT-bedrijf zorgen wij ervoor dat we altijd een stap voor zijn op de huidige standaarden voor gegevensbescherming. Dit wordt ondersteund door regelmatige interne en externe audits.

Intern auditplan

Alle processen worden geauditeerd door interne auditteams of door externe dienstverleners.

Managementbeoordeling

Managementbeoordelingen zorgen ervoor dat het management het ISMS systematisch evalueert, verbetermogelijkheden beoordeelt en beslissingen neemt over de maatregelen die nodig zijn om de relevantie, toereikendheid en effectiviteit van het ISMS te waarborgen.