摘要
Withings Security Insurance Plan仅适用于Withings与专业机构之间的业务活动。有关保护个人用户数据安全措施的信息,请参阅我们的隐私政策 。
Withings Security Insurance Plan仅适用于Withings与专业机构之间的业务活动。有关保护个人用户数据安全措施的信息,请参阅我们的隐私政策 。
Withings致力于维护安全的环境,让您能够放心使用我们的产品和服务。我们通过遵守多项标准(ISO 27001:2022、ISO 27701:2019及HDS)来保护您的个人数据。
为将数据隐私融入我们的产品和服务,我们努力追求个人数据保护的最高标准。
Withings展示了其在全球隐私保护(如GDPR)方面跟进最新技术水平的能力。为此,内部流程持续接受审计,以确保在Withings开展的各项活动(内部或外部)的每个环节均充分考虑隐私保护。
我们在应用程序、服务和产品的整个生命周期的各个阶段提供、维护和管理数据保护。
Withings采用现代安全控制技术,以降低OWASP十大安全风险的暴露程度。这些内置控制措施可降低SQL注入(SQLi)、跨站脚本攻击(XSS)和跨站请求伪造(CSRF)等风险。
所有开发活动均采用敏捷方法进行组织,与产品管理团队共同制定冲刺计划并确定任务优先级,所有冲刺均留有历史记录。开发人员将执行单元测试、功能集成测试和安全测试。功能特性在部署前由安全团队审查,并经过同行评审。
软件质量保证部门在投入生产之前对服务和应用程序进行测试(包括手动测试和自动测试)。
开发环境和测试环境在逻辑上与生产环境相互隔离。我们的开发或测试环境中不使用任何个人生产数据。
由于数据保护是我们关爱用户的重要组成部分,我们采用最佳安全解决方案来保护个人数据。
对于B2C业务及欧洲的B2B业务,Withings通过BSO将服务器托管于位于法国的数据中心。为确保服务全天候运行和持续可用,BSO数据中心配备了冗余电力系统,并实施环境管控。
对于美国的B2B业务,Withings通过GCP将服务器托管于位于美国的数据中心。为确保服务全天候运行和持续可用,Google数据中心配备了冗余电力系统,并实施环境管控。
BSO和GCP数据中心采用多层安全模型设计,包括定制电子门禁卡、警报系统、车辆出入控制障碍、安全围栏、金属探测器和生物识别技术。每个数据中心还配备了激光束入侵检测系统。数据中心每天24小时、每周7天通过室内外高分辨率摄像头进行监控,能够检测和追踪入侵者。
应客户要求,客户可申请将其数据处理区域化至MED·PRO服务的可用位置。Withings尊重客户的选择,并在一项或多项服务无法区域化时及时告知客户。
在Withings Cloud中处理数据的有限工作人员须定期接受审查,并持续接受有关降低个人数据处理风险的培训。-
Withings依据当地法律对所有新员工进行背景调查,承包商同样需要接受此类调查。背景调查可能包括技术及综合能力评估、前任职经历核查,以及在必要时进行的犯罪记录核查。
所有员工必须签署保密协议。该保密协议在劳动合同终止后仍然有效。
Withings确保所有角色和职责均得到明确定义,并为被分配该职责的相关人员所充分理解。
Withings已制定纪律处分程序,以应对违反受托职责的情况,相关处分依据内部规章中规定的处罚等级执行。
作为一家创新型物联网企业,我们始终确保在数据保护标准方面走在前沿。这一目标通过定期内部和外部审计加以支撑。
所有流程均由内部审计团队或外部服务提供商进行审计。
管理评审确保管理层系统地对信息安全管理体系(ISMS)进行评审,评估改进机会,并就确保ISMS相关性、充分性和有效性所必要的措施作出决策。