Gegevensbeveiliging
Withings zet zich in voor het handhaven van een veilige omgeving waarmee u onze producten en diensten kunt gebruiken. Wij beschermen uw persoonlijke gegevens door te voldoen aan meerdere normen (ISO 27001:2022, ISO 27701:2019 & HDS).
Certificeringen & normen
Om gegevensprivacy te integreren in onze producten en diensten, streven we naar de hoogste standaarden voor de bescherming van persoonsgegevens.
ISO 27001
Withings biedt de service van een hostingprovider in overeenstemming met de vereisten van de ISO 27001-normen.
Het omvat alle systemen, personen en processen die betrokken zijn bij het ontwerp, de ontwikkeling, de werking, de validatie en de ondersteuning van applicaties en diensten die door Withings worden gehost, in het bijzonder de verwerking van persoonlijke gezondheidsgegevens.
HDS
Hosting van Gezondheidsgegevens — versie 1.1 definitief - mei 2018 voor de activiteiten 1 tot en met 6 in overeenstemming met het certificeringsreferentiekader van ASIP Santé.
Omvat alle systemen, personen en processen die betrokken zijn bij het ontwerp, de ontwikkeling, de werking, de validatie en de ondersteuning van applicaties en diensten die door Withings worden gehost en die de verwerking of openbaarmaking van persoonlijke gezondheidsgegevens inhouden.
In overeenstemming met het HDS-referentiekader kunt u de tabel met garanties met betrekking tot onze activiteiten als verwerker raadplegen via deze link.
ISO 27701
Withings toont aan dat het in staat is de meest recente standaarden op het gebied van privacybescherming wereldwijd te volgen (zoals de AVG). Daartoe worden interne processen voortdurend geauditeerd om te waarborgen dat privacybescherming in elke stap van de activiteiten (intern of extern) die door Withings worden uitgevoerd in aanmerking wordt genomen.
Beveiliging van diensten & applicaties
Wij leveren, onderhouden en beheren gegevensbescherming in onze applicaties, producten en diensten in alle fasen van hun levenscyclus.
Frameworkbeveiligingscontroles
Withings maakt gebruik van moderne beveiligingstechnieken om de blootstelling aan de top 10 OWASP-beveiligingsrisico's te beperken. Deze ingebouwde beveiligingen verminderen onder andere onze blootstelling aan SQL-injectie (SQLi), Cross-Site Scripting (XSS) en Cross-Site Request Forgery (CSRF).
Agile organisatie, code-review en testen
Alle ontwikkelingsactiviteiten worden georganiseerd volgens de AGILE-methode, met het instellen van sprints en het prioriteren van taken in overleg met het Product Manager-team. Alle sprints worden gedocumenteerd in de geschiedenis. Ontwikkelaars voeren unit-tests, functionele integratietests en beveiligingstests uit. Functies worden geëvalueerd door het Security Team en beoordeeld via peer reviews vóór de uitrol.
Software Quality Assurance
De afdeling Software Quality Assurance test diensten en applicaties voordat deze in productie worden genomen (handmatige en automatische tests).
Scheiding van omgevingen en testgegevens
De ontwikkel- en testomgevingen zijn logisch gescheiden van de productieomgeving. Er worden geen persoonlijke productiegegevens gebruikt in onze ontwikkel- of testomgevingen.
Infrastructuurbeveiliging
Omdat de bescherming van gegevens deel uitmaakt van de manier waarop we voor onze gebruikers zorgen, doen we een beroep op de beste beveiligingsoplossingen om persoonsgegevens te beschermen.
Fysieke faciliteiten
Voor B2C-activiteiten en B2B-activiteiten in Europa host Withings zijn servers via BSO in datacenters in Frankrijk. Om een 24/7-werking en constante beschikbaarheid van diensten te garanderen, zijn de BSO-datacenters uitgerust met redundante stroomsystemen en onderhevig aan milieucontroles.
Voor B2B-activiteiten in de VS host Withings zijn servers via GCP in datacenters in de VS. Om een 24/7-werking en constante beschikbaarheid van diensten te garanderen, zijn de Google-datacenters uitgerust met redundante stroomsystemen en onderhevig aan milieucontroles.
Beveiliging ter plaatse
De datacenters van BSO en GCP zijn ontworpen volgens een meerlagig beveiligingsmodel met op maat gemaakte elektronische toegangskaarten, alarmen, fysieke toegangsbarrières voor voertuigen, beveiligingshekwerk, metaaldetectoren en biometrische technologieën. Elk datacenter is bovendien uitgerust met een laserstraal-inbraakdetectiesysteem. De datacenters worden 24 uur per dag, 7 dagen per week bewaakt met behulp van binnens- en buitenshuis geplaatste hogeresolutiecamera's die indringers kunnen detecteren en volgen.
HR-beveiliging
Het beperkte aantal medewerkers dat gegevens in de Withings Cloud verwerkt, wordt regelmatig gescreend en voortdurend getraind in het beperken van de risico's die gepaard gaan met de verwerking van persoonsgegevens.
Achtergrond- en competentiecontroles
Withings voert achtergrondcontroles uit bij alle nieuwe medewerkers in overeenstemming met de lokale wetgeving. Deze controles worden ook uitgevoerd voor externe krachten. Achtergrondcontroles kunnen betrekking hebben op technische en algemene vaardigheden, eerdere werkgevers en, indien vereist, een controle van het strafblad.
Geheimhoudingsovereenkomst
Alle medewerkers moeten geheimhoudings- en vertrouwelijkheidsovereenkomsten ondertekenen. Deze geheimhoudingsovereenkomst blijft ook na het beëindigen van het arbeidscontract van kracht.
Definitie van rollen en verantwoordelijkheden
Withings zorgt ervoor dat alle rollen en verantwoordelijkheden goed zijn gedefinieerd en begrepen door de personen aan wie ze zijn toegewezen.
Disciplinaire procedure
Withings heeft tuchtprocedures ingesteld in geval van schending van toevertrouwde verantwoordelijkheden, gebaseerd op een sanctieladder die is vastgelegd in het interne reglement.
Voortdurende verbetering
Als innovatief IoT-bedrijf zorgen wij ervoor dat we altijd een stap voor zijn op de huidige standaarden voor gegevensbescherming. Dit wordt ondersteund door regelmatige interne en externe audits.
Intern auditplan
Alle processen worden geauditeerd door interne auditteams of door externe dienstverleners.
Managementbeoordeling
Directiebeoordelingen zorgen ervoor dat het management het ISMS systematisch evalueert, verbetermogelijkheden beoordeelt en beslist over de maatregelen die nodig zijn om de relevantie, geschiktheid en doeltreffendheid van het ISMS te waarborgen.