Datasikkerhet
Withings er forpliktet til å opprettholde et sikkert miljø som gjør det mulig for deg å bruke våre produkter og tjenester. Vi beskytter dine personopplysninger gjennom etterlevelse av flere standarder (ISO 27001:2022, ISO 27701:2019 og HDS).
Sertifiseringer og standarder
For å integrere personvern i våre produkter og tjenester tilstreber vi de høyeste standardene for beskyttelse av personopplysninger.
ISO 27001
Withings tilbyr tjenester som hostingleverandør i samsvar med kravene i standardene fra International Organization for Standardization 27001.
Dette omfatter alle systemer, personer og prosesser som er involvert i utforming, utvikling, drift, validering og støtte av applikasjoner og tjenester som driftes av Withings, og særlig behandling av personlige helseopplysninger.
HDS
Helsedatadrift — endelig versjon 1.1 – mai 2018 for aktivitetene 1 til 6 i samsvar med sertifiseringsreferansesystemet fra ASIP Santé.
Omfatter alle systemer, personer og prosesser som er involvert i utforming, utvikling, drift, validering og støtte av applikasjoner og tjenester som driftes av Withings, og som omfatter behandling eller utlevering av personlige helseopplysninger.
I samsvar med HDS-referansesystemet kan du se oversikten over garantier knyttet til våre aktiviteter som underleverandør via denne lenken.
ISO 27701
Withings demonstrerer sin evne til å følge beste praksis innen personvernbeskyttelse på globalt nivå (slik som GDPR). For å oppnå dette revideres interne prosesser kontinuerlig for å sikre at personvernbeskyttelse tas med i hvert trinn av aktivitetene (interne eller eksterne) som gjennomføres av Withings.
Sikkerhet for tjenester og applikasjoner
Vi leverer, vedlikeholder og administrerer databeskyttelse i applikasjonene, produktene og tjenestene våre gjennom alle faser av livssyklusen deres.
Sikkerhetskontroller for rammeverk
Withings benytter moderne sikkerhetskontrollteknikker for å begrense eksponeringen mot de 10 største OWASP-sikkerhetsrisikoene. Disse iboende kontrollene reduserer vår eksponering for SQL-injeksjon (SQLi), Cross Site Scripting (XSS) og Cross Site Request Forgery (CSRF), blant annet.
Smidig organisasjon, kodegjennomgang og testing
Alle utviklingsaktiviteter organiseres ved hjelp av AGILE-metoden, med etablering av sprinter og prioritering av oppgaver sammen med Product Manager-teamet. Alle sprinter historiseres. Utviklere utfører enhetstester, funksjonelle integrasjonstester og sikkerhetstester. Funksjoner gjennomgås av sikkerhetsteamet og evalueres gjennom fagfellevurderinger før utrulling.
Kvalitetssikring av programvare
Avdelingen for programvarekvalitetssikring tester tjenester og applikasjoner før produksjonssetting (manuelle og automatiske tester).
Separasjon av miljøer og testdata
Utviklings- og testmiljøene er logisk atskilt fra produksjonsmiljøet. Ingen personlige produksjonsdata brukes i våre utviklings- eller testmiljøer.
Beskyttelse av infrastruktur
Siden beskyttelse av data er en del av måten vi tar vare på brukerne våre på, benytter vi de beste sikkerhetsløsningene for å beskytte personopplysninger.
Fysiske fasiliteter
For B2C- og B2B-aktiviteter i Europa drifter Withings sine servere ved hjelp av BSO i datasentre i Frankrike. For å sikre drift døgnet rundt og konstant tilgjengelighet av tjenester er BSOs datasentre utstyrt med redundante strømforsyningssystemer og underlagt miljøkontroller.
For B2B-aktiviteter i USA drifter Withings sine servere ved hjelp av GCP i datasentre i USA. For å sikre drift døgnet rundt og konstant tilgjengelighet av tjenester er Googles datasentre utstyrt med redundante strømforsyningssystemer og underlagt miljøkontroller.
Sikkerhet på stedet
BSO- og GCP-datasentre er utformet med en sikkerhetsmodell i flere lag som omfatter spesialutformede elektroniske adgangskort, alarmer, adgangsbarrierer for kjøretøy, sikkerhetsgjerder, metalldetektorer og biometriske teknologier. Hvert datasenter er også utstyrt med et system for inntrengningsdeteksjon med laserstråle. Datasentrene overvåkes 24 timer i døgnet, 7 dager i uken ved hjelp av høyoppløselige innendørs- og utendørskameraer som kan oppdage og spore inntrengere.
HR-sikkerhet
Det begrensede antallet ansatte som håndterer data i Withings Cloud, gjennomgår regelmessige bakgrunnssjekker og kontinuerlig opplæring i hvordan risikoene ved behandling av personopplysninger kan reduseres.
Bakgrunns- og kompetansekontroller
Withings gjennomfører bakgrunnssjekker av alle nyansatte i samsvar med lokal lovgivning. Disse kontrollene utføres også for kontraktører. Bakgrunnssjekker kan omfatte tekniske og generelle ferdigheter, tidligere ansettelsesforhold og kontroll av strafferegisteret ved behov.
Konfidensialitetsavtale
Alle ansatte må signere taushets- og konfidensialitetsavtaler. Denne konfidensialitetsavtalen forblir gyldig etter at arbeidsavtalen er avsluttet.
Definisjon av roller og ansvar
Withings sikrer at alle roller og ansvar er veldefinerte og forstått av de personene de er tildelt.
Disiplinærprosedyre
Withings har innført disiplinærprosedyrer ved brudd på betrodde ansvarsområder, basert på en sanksjonsskala definert i internreglementet.
Kontinuerlig forbedring
Som et innovativt IoT-selskap sørger vi alltid for å ligge et skritt foran gjeldende databeskyttelsesstandarder. Dette støttes av regelmessige interne og eksterne revisjoner.
Intern revisjonsplan
Alle prosesser revideres av interne revisjonsteam eller av eksterne tjenesteleverandører.
Ledelsesgjennomgang
Ledelsesgjennomganger sikrer at ledelsen systematisk gjennomgår ISMS, vurderer muligheter for forbedring og beslutter tiltakene som er nødvendige for å sikre relevansen, tilstrekkeligheten og effektiviteten til ISMS.