数据安全
Withings致力于维护安全的环境,让您能够放心使用我们的产品和服务。我们通过遵守多项标准(ISO 27001:2022、ISO 27701:2019及HDS)来保护您的个人数据。
认证与标准
为将数据隐私融入我们的产品和服务,我们努力追求个人数据保护的最高标准。
ISO 27001
Withings 按照国际标准化组织 ISO 27001 标准的要求提供托管服务。
它包括参与 Withings 托管的应用程序和服务(特别是个人健康数据处理)的设计、开发、运营、验证和支持的所有系统、人员与流程。
ISO 27701
Withings展示了其在全球隐私保护(如GDPR)方面跟进最新技术水平的能力。为此,内部流程持续接受审计,以确保在Withings开展的各项活动(内部或外部)的每个环节均充分考虑隐私保护。
服务与应用程序安全
我们在应用程序、产品和服务的整个生命周期中,始终提供、维护和管理数据保护。
框架安全控制
Withings采用现代安全控制技术,以降低OWASP十大安全风险的暴露程度。这些内置控制措施可降低SQL注入(SQLi)、跨站脚本攻击(XSS)和跨站请求伪造(CSRF)等风险。
敏捷组织、代码审查与测试
所有开发活动均采用敏捷(AGILE)方法组织,通过建立 Sprint 冲刺并与产品经理团队确定任务优先级。所有 Sprint 冲刺均被记录保存。开发人员会执行单元测试、功能集成测试和安全测试。各项功能在部署前均由安全团队进行审查并通过同行评审进行评估。
软件质量保证
软件质量保证部门在投入生产前对服务和应用程序进行测试(包括手动测试和自动化测试)。
环境隔离与测试数据
开发环境和测试环境在逻辑上与生产环境相互隔离。我们的开发或测试环境中不使用任何个人生产数据。
基础设施保护
保护数据是我们关爱用户的方式之一,因此我们采用卓越的安全解决方案来保护个人数据。
物理设施
对于在欧洲的 B2C 业务和 B2B 业务,Withings 通过 BSO 将服务器托管在位于法国的数据中心。为确保服务的 24/7 运行和持续可用性,BSO 数据中心配备了冗余电力系统,并接受环境控制。
对于在美国的 B2B 业务,Withings 通过 GCP 将服务器托管在位于美国的数据中心。为确保服务的 24/7 运行和持续可用性,Google 数据中心配备了冗余电力系统,并接受环境控制。
现场安全
BSO 和 GCP 数据中心采用多层安全模型设计,包括定制的电子门禁卡、警报器、车辆通行控制护栏、安全防护栏、金属探测器和生物识别技术。每个数据中心还配备了激光束入侵检测系统。数据中心采用高分辨率室内外摄像头进行全天候(24/7)监控,能够检测并追踪入侵者。
人力资源安全
在 Withings 云端处理数据的少数人员均需接受定期审查,并就如何降低处理个人数据所涉及的风险接受持续培训。
背景调查与能力核查
Withings 根据当地法律对所有新员工进行背景调查。这些调查也同样适用于承包商。背景调查可包括技术和通用技能、过往工作经历以及必要的无犯罪记录证明。
保密协议
所有员工都必须签署保密协议。此保密协议在雇佣合同终止后依然有效。
角色与职责定义
Withings确保所有角色和职责均得到明确定义,并为被分配该职责的相关人员所充分理解。
纪律处分程序
Withings 已根据内部规章中规定的惩罚等级制度,制定了针对违反所托付职责行为的纪律处分程序。
持续改进
作为一家创新型物联网企业,我们始终确保在数据保护标准方面走在前沿。这一目标通过定期内部和外部审计加以支撑。
内部审计计划
所有流程均由内部审计团队或外部服务提供商进行审计。
管理评审
管理评审可确保管理层系统地审查 ISMS,评估改进机会,并决定必要的措施,以确保 ISMS 的相关性、充分性和有效性。