Segurança de dados
A Withings está empenhada em manter um ambiente seguro que lhe permite utilizar os nossos produtos e serviços. Protegemos os seus dados pessoais através da conformidade com múltiplas normas (ISO 27001:2022, ISO 27701:2019 e HDS).
Certificações e normas
Para integrar a privacidade dos dados nos nossos produtos e serviços, aspiramos aos mais elevados padrões de proteção de dados pessoais.
ISO 27001
A Withings presta o serviço de fornecedor de alojamento em conformidade com os requisitos das normas da Organização Internacional de Normalização 27001.
Inclui todos os sistemas, pessoas e processos envolvidos na conceção, desenvolvimento, operações, validação e suporte de aplicações e serviços alojados pela Withings e, especialmente, o processamento de dados pessoais de saúde.
HDS
Alojamento de Dados de Saúde — versão 1.1 final - maio de 2018 para as atividades 1 a 6, em conformidade com o sistema de referência de certificação fornecido pela ASIP Santé.
Inclui todos os sistemas, pessoas e processos envolvidos na conceção, desenvolvimento, operações, validação e suporte de aplicações e serviços alojados pela Withings que incluam o processamento ou a divulgação de dados pessoais de saúde.
Em conformidade com o sistema de referência HDS, pode consultar a tabela de representações de garantias relativas às nossas atividades como subcontratante através desta ligação.
ISO 27701
A Withings demonstra a sua capacidade de seguir o estado da arte em matéria de proteção da privacidade a nível mundial (como o RGPD). Para o efeito, os processos internos são continuamente auditados para garantir que a proteção da privacidade é tida em conta em cada etapa das atividades (internas ou externas) realizadas pela Withings.
Segurança de serviços e aplicações
Disponibilizamos, mantemos e gerimos a proteção de dados nas nossas aplicações, produtos e serviços em todas as fases do respetivo ciclo de vida.
Controlos de segurança de framework
A Withings recorre a técnicas modernas de controlo de segurança para limitar a exposição aos 10 principais riscos de segurança do OWASP. Estes controlos inerentes reduzem a nossa exposição a SQL Injection (SQLi), Cross Site Scripting (XSS) e Cross Site Request Forgery (CSRF), entre outros.
Organização ágil, revisão de código e testes
Todas as atividades de desenvolvimento são organizadas através do método AGILE, com o estabelecimento de sprints e a priorização de tarefas com a equipa de Product Managers. Todos os sprints são registados no histórico. Os programadores realizam testes unitários, testes de integração funcional e testes de segurança. As funcionalidades são revistas pela equipa de segurança e avaliadas através de revisões por pares antes da implementação.
Garantia de Qualidade de Software
O departamento de Garantia de Qualidade de Software testa serviços e aplicações antes da transição para a produção (testes manuais e automáticos).
Separação de ambientes e dados de teste
Os ambientes de desenvolvimento e de teste estão logicamente separados do ambiente de produção. Nenhum dado pessoal de produção é utilizado nos nossos ambientes de desenvolvimento ou de teste.
Proteção de infraestrutura
Como a proteção de dados faz parte da forma como cuidamos dos nossos utilizadores, recorremos às melhores soluções de segurança para proteger os dados pessoais.
Instalações físicas
Para atividades B2C e atividades B2B na Europa, a Withings aloja os seus servidores através da BSO em centros de dados localizados em França. Para garantir um funcionamento 24 horas por dia, 7 dias por semana e a disponibilidade constante dos serviços, os centros de dados da BSO estão equipados com sistemas de energia redundantes e estão sujeitos a controlos ambientais.
Para atividades B2B nos EUA, a Withings aloja os seus servidores através da GCP em centros de dados localizados nos EUA. Para garantir um funcionamento 24 horas por dia, 7 dias por semana e a disponibilidade constante dos serviços, os centros de dados da Google estão equipados com sistemas de energia redundantes e estão sujeitos a controlos ambientais.
Segurança no local
Os centros de dados da BSO e da GCP foram concebidos com um modelo de segurança multicamadas que inclui cartões de acesso eletrónicos personalizados, alarmes, barreiras de controlo de acesso de veículos, vedações de segurança, detetores de metais e tecnologias biométricas. Cada centro de dados está também equipado com um sistema de deteção de intrusão por feixe de laser. Os centros de dados são monitorizados 24 horas por dia, 7 dias por semana, através de câmaras de alta resolução interiores e exteriores capazes de detetar e rastrear intrusos.
Segurança de RH
A equipa limitada que processa os dados na Cloud da Withings é sujeita a uma verificação regular e a formação contínua sobre como mitigar os riscos associados ao tratamento de dados pessoais.
Verificação de antecedentes e competências
A Withings realiza verificações de antecedentes a todos os novos colaboradores, em conformidade com a legislação local. Estas verificações também são efetuadas a prestadores de serviços. As verificações de antecedentes podem incluir competências técnicas e gerais, empregos anteriores e registos criminais, se necessário.
Acordo de confidencialidade
Todos os colaboradores devem assinar acordos de não divulgação e de confidencialidade. Este acordo de confidencialidade mantém-se válido após o término do contrato de trabalho.
Definição de funções e responsabilidades
A Withings garante que todas as funções e responsabilidades estão bem definidas e compreendidas pelas pessoas a quem são atribuídas.
Procedimento disciplinar
A Withings implementou procedimentos disciplinares no caso de incumprimento das responsabilidades atribuídas, com base numa escala de sanções definida no regulamento interno.
Melhoria contínua
Enquanto empresa inovadora de IoT, garantimos estar sempre um passo à frente das normas atuais de proteção de dados. Isto é suportado por auditorias internas e externas regulares.
Plano de auditoria interna
Todos os processos são auditados por equipas de auditoria interna ou por prestadores de serviços externos.
Revisão de gestão
As revisões da gestão garantem que a gestão revê sistematicamente o SGSI, avalia oportunidades de melhoria e decide sobre as medidas necessárias para assegurar a relevância, adequação e eficácia do SGSI.