幻灯片

保护个人数据

 对我们而言至关重要,我们全程确保安全与保障。

数据安全

Withings致力于维护安全的环境,让您能够放心使用我们的产品和服务。我们通过遵守多项标准(ISO 27001:2022、ISO 27701:2019及HDS)来保护您的个人数据。

认证与标准

为将数据隐私融入我们的产品和服务,我们努力追求个人数据保护的最高标准。

ISO 27001

Withings 按照国际标准化组织 ISO 27001 标准的要求提供托管服务。
它包括参与 Withings 托管的应用程序和服务(特别是个人健康数据处理)的设计、开发、运营、验证和支持的所有系统、人员与流程。

下载证书

HDS

健康数据托管 — 1.1 最终版 - 2018 年 5 月,适用于活动 1 至 6,符合 ASIP Santé 提供的认证参考体系。

包括参与 Withings 所托管应用程序和服务的涉及个人健康数据处理或披露的设计、开发、运营、验证和支持的所有系统、人员与流程。

根据 HDS 参考体系,您可以通过此链接查阅关于我们作为分包商活动的保障说明表。

下载证书

ISO 27701

Withings展示了其在全球隐私保护(如GDPR)方面跟进最新技术水平的能力。为此,内部流程持续接受审计,以确保在Withings开展的各项活动(内部或外部)的每个环节均充分考虑隐私保护。

下载证书

服务与应用程序安全

我们在应用程序、产品和服务的整个生命周期中,始终提供、维护和管理数据保护。

框架安全控制

Withings采用现代安全控制技术,以降低OWASP十大安全风险的暴露程度。这些内置控制措施可降低SQL注入(SQLi)、跨站脚本攻击(XSS)和跨站请求伪造(CSRF)等风险。

敏捷组织、代码审查与测试

所有开发活动均采用敏捷(AGILE)方法组织,通过建立 Sprint 冲刺并与产品经理团队确定任务优先级。所有 Sprint 冲刺均被记录保存。开发人员会执行单元测试、功能集成测试和安全测试。各项功能在部署前均由安全团队进行审查并通过同行评审进行评估。

软件质量保证

软件质量保证部门在投入生产前对服务和应用程序进行测试(包括手动测试和自动化测试)。

环境隔离与测试数据

开发环境和测试环境在逻辑上与生产环境相互隔离。我们的开发或测试环境中不使用任何个人生产数据。

基础设施保护

保护数据是我们关爱用户的方式之一,因此我们采用卓越的安全解决方案来保护个人数据。

物理设施

对于在欧洲的 B2C 业务和 B2B 业务,Withings 通过 BSO 将服务器托管在位于法国的数据中心。为确保服务的 24/7 运行和持续可用性,BSO 数据中心配备了冗余电力系统,并接受环境控制。

对于在美国的 B2B 业务,Withings 通过 GCP 将服务器托管在位于美国的数据中心。为确保服务的 24/7 运行和持续可用性,Google 数据中心配备了冗余电力系统,并接受环境控制。

现场安全

BSO 和 GCP 数据中心采用多层安全模型设计,包括定制的电子门禁卡、警报器、车辆通行控制护栏、安全防护栏、金属探测器和生物识别技术。每个数据中心还配备了激光束入侵检测系统。数据中心采用高分辨率室内外摄像头进行全天候(24/7)监控,能够检测并追踪入侵者。

人力资源安全

在 Withings 云端处理数据的少数人员均需接受定期审查,并就如何降低处理个人数据所涉及的风险接受持续培训。

背景调查与能力核查

Withings 根据当地法律对所有新员工进行背景调查。这些调查也同样适用于承包商。背景调查可包括技术和通用技能、过往工作经历以及必要的无犯罪记录证明。

保密协议

所有员工都必须签署保密协议。此保密协议在雇佣合同终止后依然有效。

角色与职责定义

Withings确保所有角色和职责均得到明确定义,并为被分配该职责的相关人员所充分理解。

纪律处分程序

Withings 已根据内部规章中规定的惩罚等级制度,制定了针对违反所托付职责行为的纪律处分程序。

持续改进

作为一家创新型物联网企业,我们始终确保在数据保护标准方面走在前沿。这一目标通过定期内部和外部审计加以支撑。

内部审计计划

所有流程均由内部审计团队或外部服务提供商进行审计。

管理评审

管理评审可确保管理层系统地审查 ISMS,评估改进机会,并决定必要的措施,以确保 ISMS 的相关性、充分性和有效性。