Sammendrag
Withings Security Insurance Plan gjelder utelukkende for Withings' aktiviteter med fagpersoner. Se vår personvernerklæring for informasjon om sikkerhetstiltak utformet for å beskytte individuelle brukerdata.
Ikke dra tomhendt: det beste innen tilkoblet helse venter på deg.
Oppdag produktene våreWithings Security Insurance Plan gjelder utelukkende for Withings' aktiviteter med fagpersoner. Se vår personvernerklæring for informasjon om sikkerhetstiltak utformet for å beskytte individuelle brukerdata.
Withings er forpliktet til å opprettholde et sikkert miljø som gjør det mulig for deg å bruke våre produkter og tjenester. Vi beskytter dine personopplysninger gjennom etterlevelse av flere standarder (ISO 27001:2022, ISO 27701:2019 og HDS).
For å integrere personvern i våre produkter og tjenester tilstreber vi de høyeste standardene for beskyttelse av personopplysninger.
Helsedata-hosting — versjon 1.1 endelig - mai 2018 for aktiviteter 1 til 6 i samsvar med sertifiseringsreferansesystemet fra ASIP Santé.
Omfatter alle systemer, personer og prosesser som er involvert i design, utvikling, drift, validering og støtte av applikasjoner og tjenester som er vert hos Withings, og som inkluderer behandling eller utlevering av personlige helsedata.
Sertifiseringsreferansen inkluderer: NF ISO/IEC 27001:2017, ISO/IEC 27018:2014, NF ISO/IEC 20000-1:2011, samt tilleggskrav.
I samsvar med HDS-referansesystemet kan du konsultere tabellen over garantirepresentasjoner vedrørende våre aktiviteter som underleverandør via denne lenken.
Withings leverer tjenesten som hostingleverandør i samsvar med kravene i Den internasjonale standardiseringsorganisasjonens 27001:2022-standarder.
Det omfatter alle systemer, personer og prosesser som er involvert i design, utvikling, drift, validering og støtte av applikasjoner og tjenester som er vert hos Withings, og særlig behandling av personlige helsedata.
I samsvar med HDS-referansesystemet kan du konsultere tabellen over garantirepresentasjoner vedrørende våre aktiviteter som underleverandør via denne lenken.
Withings demonstrerer sin evne til å følge beste praksis innen personvernbeskyttelse på globalt nivå (slik som GDPR). For å oppnå dette revideres interne prosesser kontinuerlig for å sikre at personvernbeskyttelse tas med i hvert trinn av aktivitetene (interne eller eksterne) som gjennomføres av Withings.
Vi leverer, vedlikeholder og administrerer databeskyttelse på tvers av våre applikasjoner, tjenester og produkter i alle faser av livssyklusen deres.
Withings benytter moderne sikkerhetskontrollteknikker for å begrense eksponeringen mot de 10 største OWASP-sikkerhetsrisikoene. Disse iboende kontrollene reduserer vår eksponering for SQL-injeksjon (SQLi), Cross Site Scripting (XSS) og Cross Site Request Forgery (CSRF), blant annet.
Alle utviklingsaktiviteter er organisert ved hjelp av AGILE-metoden, med etablering av sprinter og prioritering av oppgaver med produktledelsesgruppen. Alle sprinter historiseres. Utviklere utfører enhets-, funksjonell integrasjons- og sikkerhetstesting. Funksjoner gjennomgås av sikkerhetsteamet og vurderes gjennom fagfellevurderinger før utrulling.
Avdelingen for programvarekvalitetssikring tester tjenester og applikasjoner før overgang til produksjon (manuelle og automatiske tester).
Utviklings- og testmiljøene er logisk atskilt fra produksjonsmiljøet. Ingen personlige produksjonsdata brukes i våre utviklings- eller testmiljøer.
Siden databeskyttelse er en del av hvordan vi tar vare på brukerne våre, benytter vi de beste sikkerhetsløsningene for å beskytte personopplysninger.
For B2C-aktiviteter og B2B-aktiviteter i Europa drifter Withings sine servere hos BSO i datasentre lokalisert i Frankrike. For å sikre 24/7-drift og konstant tjenestetilgjengelighet er BSOs datasentre utstyrt med redundante strømsystemer og er underlagt miljøkontroller.
For B2B-aktiviteter i USA drifter Withings sine servere hos GCP i datasentre lokalisert i USA. For å sikre 24/7-drift og konstant tjenestetilgjengelighet er Googles datasentre utstyrt med redundante strømsystemer og er underlagt miljøkontroller.
BSOs og GCPs datasentre er utformet med en flerlags sikkerhetsmodell som inkluderer spesialbygde elektroniske adgangskort, alarmer, kjøretøyavsperringer, sikkerhetsgjerde, metalldetektorer og biometriske teknologier. Hvert datasenter er også utstyrt med et laserbasert innbruddsdeteksjonssystem. Datasentrene overvåkes 24 timer i døgnet, 7 dager i uken ved hjelp av høyoppløselige inn- og utendørskameraer som kan oppdage og spore inntrengere.
På forespørsel kan klienten be om å regionalisere behandlingen av sine data til en tilgjengelig plassering av MED·PRO-tjenester. Withings respekterer klientens valg og informerer klienter dersom én eller flere tjenester ikke kan regionaliseres.
Det begrensede personalet som håndterer data i Withings Cloud, er underlagt regelmessig kontroll og kontinuerlig opplæring i hvordan man reduserer risikoene forbundet med behandling av personopplysninger. -
Withings gjennomfører bakgrunnssjekker av alle nye ansatte i samsvar med lokal lovgivning. Disse kontrollene utføres også for innleide arbeidstakere. Bakgrunnssjekker kan omfatte tekniske og generelle ferdigheter, tidligere ansettelsesforhold og strafferegistersjekk dersom dette er påkrevd.
Alle ansatte må signere taushetserklæringer og konfidensialitetsavtaler. Denne konfidensialitetsavtalen forblir gyldig etter at arbeidsforholdet er avsluttet.
Withings sikrer at alle roller og ansvar er veldefinerte og forstått av de personene de er tildelt.
Withings har innført disiplinærprosedyrer ved brudd på betrodde ansvarsområder, basert på en sanksjonsskala fastsatt i de interne retningslinjene.
Som et innovativt IoT-selskap sørger vi alltid for å ligge et skritt foran gjeldende databeskyttelsesstandarder. Dette støttes av regelmessige interne og eksterne revisjoner.
Alle prosesser revideres av interne revisjonsteam eller av eksterne tjenesteleverandører.
Ledelsesgjennomganger sikrer at ledelsen systematisk gjennomgår ISMS, vurderer muligheter for forbedring og bestemmer hvilke tiltak som er nødvendige for å sikre relevansen, hensiktsmessigheten og effektiviteten til ISMS.