Apresentação de diapositivos

Proteção de dados pessoais

é de suma importância para nós e garantimos a segurança em cada etapa do processo.

Resumo

O Plano de Seguro de Segurança da Withings diz respeito exclusivamente às atividades da Withings com profissionais. Consulte a nossa política de privacidade para obter informações sobre as medidas de segurança concebidas para proteger os dados de utilizadores individuais.

Segurança de dados

A Withings está empenhada em manter um ambiente seguro que lhe permite utilizar os nossos produtos e serviços. Protegemos os seus dados pessoais através da conformidade com múltiplas normas (ISO 27001:2022, ISO 27701:2019 e HDS).

Certificações e normas

Para integrar a privacidade dos dados nos nossos produtos e serviços, aspiramos aos mais elevados padrões de proteção de dados pessoais.

HDS

Alojamento de Dados de Saúde — versão 1.1 final - maio de 2018 para as atividades 1 a 6, em conformidade com o referencial de certificação fornecido pela ASIP Santé.

Inclui todos os sistemas, pessoas e processos envolvidos na conceção, desenvolvimento, operações, validação e suporte de aplicações e serviços alojados pela Withings, que incluem o tratamento ou divulgação de dados pessoais de saúde.

O referencial de certificação inclui: NF ISO/IEC 27001:2017, ISO/IEC 27018:2014, NF ISO/IEC 20000-1:2011, bem como requisitos adicionais.

Em conformidade com o sistema de referência HDS, pode consultar a tabela de representações de garantias relativas às nossas atividades enquanto subcontratante através de este link.

Transferir certificado

ISO 27001:2022

A Withings presta o serviço de fornecedor de alojamento em conformidade com os requisitos das normas 27001:2022 da Organização Internacional de Normalização.

Inclui todos os sistemas, pessoas e processos envolvidos na conceção, desenvolvimento, operações, validação e suporte de aplicações e serviços alojados pela Withings e, em especial, o tratamento de dados pessoais de saúde.

Em conformidade com o sistema de referência HDS, pode consultar a tabela de representações de garantias relativas às nossas atividades enquanto subcontratante através de este link.

Transferir certificado

ISO 27701:2019

A Withings demonstra a sua capacidade de seguir o estado da arte em matéria de proteção da privacidade a nível mundial (como o RGPD). Para o efeito, os processos internos são continuamente auditados para garantir que a proteção da privacidade é tida em conta em cada etapa das atividades (internas ou externas) realizadas pela Withings.

Transferir certificado

Segurança de serviços e aplicações

Prestamos, mantemos e gerimos a proteção de dados nas nossas aplicações, serviços e produtos em todas as fases do seu ciclo de vida.

Controlos de segurança de framework

A Withings recorre a técnicas modernas de controlo de segurança para limitar a exposição aos 10 principais riscos de segurança do OWASP. Estes controlos inerentes reduzem a nossa exposição a SQL Injection (SQLi), Cross Site Scripting (XSS) e Cross Site Request Forgery (CSRF), entre outros.

Organização ágil, revisão de código e testes

Todas as atividades de desenvolvimento são organizadas utilizando o método AGILE, com o estabelecimento de sprints e a priorização de tarefas com a equipa de Gestão de Produto. Todos os sprints são historializados. Os programadores realizarão testes unitários, testes de integração funcional e testes de segurança. As funcionalidades são revistas pela equipa de Segurança e avaliadas através de revisões por pares antes da implementação.

Garantia de Qualidade de Software

O departamento de Garantia de Qualidade de Software testa os serviços e as aplicações antes de avançar para a produção (testes manuais e automáticos).

Separação de ambientes e dados de teste

Os ambientes de desenvolvimento e de teste estão logicamente separados do ambiente de produção. Nenhum dado pessoal de produção é utilizado nos nossos ambientes de desenvolvimento ou de teste.

Proteção de infraestrutura

Uma vez que a proteção de dados faz parte do modo como cuidamos dos nossos utilizadores, recorremos às melhores soluções de segurança para proteger os dados pessoais.

Instalações físicas

Para as atividades B2C e as atividades B2B na Europa, a Withings aloja os seus servidores através da BSO em centros de dados localizados em França. Para garantir uma operação 24/7 e a disponibilidade constante dos serviços, os centros de dados da BSO estão equipados com sistemas de energia redundantes e estão sujeitos a controlos ambientais.

Para as atividades B2B nos EUA, a Withings aloja os seus servidores através da GCP em centros de dados localizados nos EUA. Para garantir uma operação 24/7 e a disponibilidade constante dos serviços, os centros de dados da Google estão equipados com sistemas de energia redundantes e estão sujeitos a controlos ambientais.

Segurança no local

Os centros de dados da BSO e da GCP são concebidos com um modelo de segurança multicamadas que inclui cartões de acesso eletrónico personalizados, alarmes, barreiras de controlo de acesso de veículos, vedações de segurança, detetores de metais e tecnologias biométricas. Cada centro de dados está também equipado com um sistema de deteção de intrusão por feixe laser. Os centros de dados são monitorizados 24 horas por dia, 7 dias por semana, através de câmaras de alta resolução interiores e exteriores que conseguem detetar e rastrear intrusos.

Localização do alojamento de dados

A pedido, o cliente pode solicitar a regionalização do tratamento dos seus dados para uma localização disponível dos serviços MED·PRO. A Withings respeita a escolha do cliente e informa-o caso um ou mais serviços não sejam regionalizáveis.

Segurança de RH

O número reduzido de colaboradores que trata dados na Withings Cloud está sujeito a verificações regulares e formação contínua sobre como mitigar os riscos associados ao tratamento de dados pessoais. -

Verificação de antecedentes e competências

A Withings realiza verificações de antecedentes de todos os novos colaboradores em conformidade com a legislação local. Estas verificações são também efetuadas para prestadores de serviços. As verificações de antecedentes podem incluir competências técnicas e gerais, empregos anteriores e verificações de registo criminal, quando exigido.

Acordo de confidencialidade

Todos os colaboradores devem assinar acordos de não divulgação e de confidencialidade. Este acordo de confidencialidade permanece válido após o término do contrato de trabalho.

Definição de funções e responsabilidades

A Withings garante que todas as funções e responsabilidades estão bem definidas e compreendidas pelas pessoas a quem são atribuídas.

Procedimento disciplinar

A Withings implementou procedimentos disciplinares em caso de violação das responsabilidades confiadas, com base numa escala de sanções definida no regulamento interno.

Melhoria contínua

Enquanto empresa inovadora de IoT, garantimos estar sempre um passo à frente das normas atuais de proteção de dados. Isto é suportado por auditorias internas e externas regulares.

Plano de auditoria interna

Todos os processos são auditados por equipas de auditoria interna ou por prestadores de serviços externos.

Revisão de gestão

As revisões de gestão garantem que a gestão analisa sistematicamente o SGSI, avalia oportunidades de melhoria e decide as medidas necessárias para assegurar a relevância, adequação e eficácia do SGSI.