幻灯片

保护个人数据

对我们而言至关重要,我们在每一个环节确保安全与保障。

摘要

Withings Security Insurance Plan仅适用于Withings与专业机构之间的业务活动。有关保护个人用户数据安全措施的信息,请参阅我们的隐私政策

数据安全

Withings致力于维护安全的环境,让您能够放心使用我们的产品和服务。我们通过遵守多项标准(ISO 27001:2022、ISO 27701:2019及HDS)来保护您的个人数据。

认证与标准

为将数据隐私融入我们的产品和服务,我们努力追求个人数据保护的最高标准。

HDS

健康数据托管——1.1最终版,2018年5月,适用于活动1至6,符合ASIP Santé提供的认证参考体系。

涵盖参与Withings托管的应用程序和服务的设计、开发、运营、验证和支持的所有系统、人员及流程,包括个人健康数据的处理或披露。

认证参考标准包括:NF ISO/IEC 27001:2017、ISO/IEC 27018:2014、NF ISO/IEC 20000-1:2011以及附加要求。

依据HDS参考体系,您可通过此链接查阅有关我们作为分包商开展活动的担保声明表。

下载证书

ISO 27001:2022

Withings依据国际标准化组织27001:2022标准的要求提供托管服务。

涵盖参与Withings托管的应用程序和服务的设计、开发、运营、验证和支持的所有系统、人员及流程,尤其是个人健康数据的处理。

依据HDS参考体系,您可通过此链接查阅有关我们作为分包商开展活动的担保声明表。

下载证书

ISO 27701:2019

Withings展示了其在全球隐私保护(如GDPR)方面跟进最新技术水平的能力。为此,内部流程持续接受审计,以确保在Withings开展的各项活动(内部或外部)的每个环节均充分考虑隐私保护。

下载证书

服务与应用程序安全

我们在应用程序、服务和产品的整个生命周期的各个阶段提供、维护和管理数据保护。

框架安全控制

Withings采用现代安全控制技术,以降低OWASP十大安全风险的暴露程度。这些内置控制措施可降低SQL注入(SQLi)、跨站脚本攻击(XSS)和跨站请求伪造(CSRF)等风险。

敏捷组织、代码审查与测试

所有开发活动均采用敏捷方法进行组织,与产品管理团队共同制定冲刺计划并确定任务优先级,所有冲刺均留有历史记录。开发人员将执行单元测试、功能集成测试和安全测试。功能特性在部署前由安全团队审查,并经过同行评审。

软件质量保证

软件质量保证部门在投入生产之前对服务和应用程序进行测试(包括手动测试和自动测试)。

环境隔离与测试数据

开发环境和测试环境在逻辑上与生产环境相互隔离。我们的开发或测试环境中不使用任何个人生产数据。

基础设施保护

由于数据保护是我们关爱用户的重要组成部分,我们采用最佳安全解决方案来保护个人数据。

物理设施

对于B2C业务及欧洲的B2B业务,Withings通过BSO将服务器托管于位于法国的数据中心。为确保服务全天候运行和持续可用,BSO数据中心配备了冗余电力系统,并实施环境管控。

对于美国的B2B业务,Withings通过GCP将服务器托管于位于美国的数据中心。为确保服务全天候运行和持续可用,Google数据中心配备了冗余电力系统,并实施环境管控。

现场安全

BSO和GCP数据中心采用多层安全模型设计,包括定制电子门禁卡、警报系统、车辆出入控制障碍、安全围栏、金属探测器和生物识别技术。每个数据中心还配备了激光束入侵检测系统。数据中心每天24小时、每周7天通过室内外高分辨率摄像头进行监控,能够检测和追踪入侵者。

数据托管位置

应客户要求,客户可申请将其数据处理区域化至MED·PRO服务的可用位置。Withings尊重客户的选择,并在一项或多项服务无法区域化时及时告知客户。

人力资源安全

在Withings Cloud中处理数据的有限工作人员须定期接受审查,并持续接受有关降低个人数据处理风险的培训。-

背景调查与能力核查

Withings依据当地法律对所有新员工进行背景调查,承包商同样需要接受此类调查。背景调查可能包括技术及综合能力评估、前任职经历核查,以及在必要时进行的犯罪记录核查。

保密协议

所有员工必须签署保密协议。该保密协议在劳动合同终止后仍然有效。

角色与职责定义

Withings确保所有角色和职责均得到明确定义,并为被分配该职责的相关人员所充分理解。

纪律处分程序

Withings已制定纪律处分程序,以应对违反受托职责的情况,相关处分依据内部规章中规定的处罚等级执行。

持续改进

作为一家创新型物联网企业,我们始终确保在数据保护标准方面走在前沿。这一目标通过定期内部和外部审计加以支撑。

内部审计计划

所有流程均由内部审计团队或外部服务提供商进行审计。

管理评审

管理评审确保管理层系统地对信息安全管理体系(ISMS)进行评审,评估改进机会,并就确保ISMS相关性、充分性和有效性所必要的措施作出决策。