Datasäkerhet
Withings är engagerade i att upprätthålla en säker miljö som gör det möjligt för dig att använda våra produkter och tjänster. Vi skyddar dina personuppgifter genom efterlevnad av flera standarder (ISO 27001:2022, ISO 27701:2019 & HDS).
Certifieringar och standarder
För att integrera dataskydd i våra produkter och tjänster strävar vi efter de högsta standarderna för skydd av personuppgifter.
ISO 27001
Withings tillhandahåller hostingtjänster i enlighet med kraven i standarden International Organization for Standardization 27001.
Det omfattar alla system, personer och processer som är involverade i design, utveckling, drift, validering och support av applikationer och tjänster som hostas av Withings och i synnerhet behandlingen av personliga hälsodata.
HDS
Lagring av hälsodata – version 1.1 slutgiltig – maj 2018 för aktiviteterna 1 till 6 i enlighet med certifieringsreferenssystemet från ASIP Santé.
Omfattar alla system, personer och processer som är involverade i design, utveckling, drift, validering och support av applikationer och tjänster som tillhandahålls av Withings och som innefattar behandling eller utlämnande av personliga hälsodata.
I enlighet med HDS-referenssystemet kan du ta del av tabellen över redovisade garantier gällande vår verksamhet som underleverantör via denna länk.
ISO 27701
Withings visar sin förmåga att följa det senaste inom integritetsskydd globalt (exempelvis GDPR). För att uppnå detta granskas interna processer kontinuerligt för att säkerställa att integritetsskydd beaktas i varje steg av de aktiviteter (interna eller externa) som Withings genomför.
Säkerhet för tjänster och applikationer
Vi levererar, underhåller och hanterar dataskydd i våra applikationer, produkter och tjänster under alla faser av deras livscykel.
Ramverkssäkerhetskontroller
Withings förlitar sig på moderna säkerhetskontrolltekniker för att begränsa exponeringen mot OWASP:s topp 10 säkerhetsrisker. Dessa inbyggda kontroller minskar vår exponering mot bland annat SQL-injektion (SQLi), cross-site scripting (XSS) och cross-site request forgery (CSRF).
Agil organisation, kodgranskning och testning
All utvecklingsverksamhet organiseras enligt AGILE-metoden, med etablering av sprintar och prioritering av uppgifter tillsammans med Product Manager-teamet. Alla sprintar historiseras. Utvecklare utför enhetstester, funktionella integrationstester och säkerhetstester. Funktioner granskas av säkerhetsteamet och utvärderas genom kollegiala granskningar (peer reviews) före driftsättning.
Mjukvarukvalitetssäkring
Avdelningen för programvarukvalitetssäkring testar tjänster och applikationer före produktionssättning (manuella och automatiska tester).
Separation av miljöer och testdata
Utvecklings- och testmiljöerna är logiskt separerade från produktionsmiljön. Inga personliga produktionsdata används i våra utvecklings- eller testmiljöer.
Infrastrukturskydd
Eftersom dataskydd är en del av hur vi tar hand om våra användare, använder vi de bästa säkerhetslösningarna för att skydda personuppgifter.
Fysiska anläggningar
För B2C- och B2B-verksamhet i Europa är Withings servrar hostade via BSO i datacenter belägna i Frankrike. För att säkerställa drift dygnet runt och ständig tillgänglighet av tjänsterna är BSO:s datacenter utrustade med redundanta strömförsörjningssystem och omfattas av miljökontroller.
För B2B-verksamhet i USA är Withings servrar hostade via GCP i datacenter belägna i USA. För att säkerställa drift dygnet runt och ständig tillgänglighet av tjänsterna är Googles datacenter utrustade med redundanta strömförsörjningssystem och omfattas av miljökontroller.
Säkerhet på plats
BSO- och GCP-datacenter är utformade med en säkerhetsmodell i flera lager som inkluderar specialdesignade elektroniska passerkort, larm, hinder för fordonspassage, säkerhetsstängsel, metalldetektorer och biometrisk teknik. Varje datacenter är även utrustat med ett system för intrångsdetektering med laserstrålar. Datacentren övervakas dygnet runt, alla dagar i veckan, med hjälp av högupplösta inomhus- och utomhuskameror som kan upptäcka och spåra inkräktare.
HR-säkerhet
Den begränsade personal som hanterar data i Withings Cloud genomgår regelbunden säkerhetsprövning och kontinuerlig utbildning i hur riskerna vid behandling av personuppgifter ska minimeras.
Bakgrunds- och kompetensprövning
Withings utför bakgrundskontroller av alla nya anställda i enlighet med lokala lagar. Dessa kontroller utförs även för konsulter. Bakgrundskontroller kan omfatta tekniska och allmänna kompetenser, tidigare anställningar och utdrag ur belastningsregistret om så krävs.
Sekretessavtal
Alla anställda måste underteckna sekretessavtal. Detta sekretessavtal förblir giltigt även efter att anställningsavtalet har upphört.
Definition av roller och ansvarsområden
Withings säkerställer att alla roller och ansvarsområden är väldefinierade och förstådda av de personer de tilldelats.
Disciplinärt förfarande
Withings har infört disciplinära förfaranden i händelse av brott mot anförtrodda ansvarsområden, baserat på en sanktionsskala som definieras i de interna reglerna.
Kontinuerlig förbättring
Som ett innovativt IoT-företag ser vi till att alltid ligga ett steg före aktuella dataskyddsstandarder. Detta stöds av regelbundna interna och externa revisioner.
Intern revisionsplan
Alla processer granskas av interna revisionsteam eller av externa tjänsteleverantörer.
Ledningsgranskning
Ledningens genomgång säkerställer att ledningen systematiskt granskar ISMS, utvärderar förbättringsmöjligheter och beslutar om de åtgärder som krävs för att säkerställa att ISMS är relevant, ändamålsenligt och effektivt.