投影片放映

保護個人資料

 對我們來說至關重要,我們確保在每個環節都落實安全性與防護措施。

資料安全

Withings 致力於維護安全的環境,讓您能夠使用我們的產品和服務。我們透過遵循多項標準(ISO 27001:2022、ISO 27701:2019 及 HDS)來保護您的個人資料。

認證與標準

為將資料隱私納入我們的產品和服務,我們致力於達到個人資料保護的最高標準。

ISO 27001

Withings 根據國際標準化組織 27001 標準的要求提供託管服務商服務。
其涵蓋參與 Withings 所託管之應用程式與服務的設計、開發、營運、驗證和支援的所有系統、人員和流程,特別是個人健康資料的處理。

下載憑證

HDS

健康資料託管 — 最終版本 1.1 - 2018 年 5 月,適用於活動 1 至 6,符合 ASIP Santé 提供的認證參考體系標準。

涵蓋參與 Withings 託管之應用程式與服務的設計、開發、營運、驗證和支援的所有系統、人員和流程,其中包括個人健康資料的處理或披露。

根據 HDS 參考體系,您可以透過此連結查閱關於我們作為分包商活動的保證表。

下載憑證

ISO 27701

Withings 展示其在全球隱私保護(如 GDPR)方面緊跟最新標準的能力。為此,內部流程持續接受稽核,以確保隱私保護在 Withings 所進行的各項活動(內部或外部)的每個步驟中均得到落實。

下載憑證

服務與應用程式安全

我們在應用程式、產品和服務的整個生命週期各階段中,持續提供、維護與管理資料保護。

框架安全控制

Withings 採用現代安全控制技術,以限制對 OWASP 十大安全風險的暴露。這些內建控制措施降低了我們對 SQL 注入(SQLi)、跨站腳本攻擊(XSS)及跨站請求偽造(CSRF)等威脅的暴露風險。

敏捷組織、程式碼審查與測試

所有開發活動均採用敏捷(AGILE)方法進行組織,並與產品經理團隊一起建立衝刺(Sprint)並排定任務優先順序。所有衝刺均已記錄歷史存檔。開發人員會執行單元測試、功能整合測試和安全測試。各項功能在部署前均由安全團隊進行審查,並透過同儕審查進行評估。

軟體品質保證

軟體品質保證部門在投入生產前會對服務和應用程式進行測試(手動與自動測試)。

環境隔離與測試資料

開發和測試環境在邏輯上與生產環境分離。我們的開發或測試環境中不使用任何個人生產資料。

基礎設施保護

由於保護資料是我們照顧用戶的重要一環,因此我們採用最佳的安全解決方案來保護個人資料。

實體設施

針對歐洲的 B2C 與 B2B 業務,Withings 透過 BSO 將伺服器託管於法國的資料中心。為確保全天候 24/7 運作及服務的持續可用性,BSO 資料中心配備了備援電力系統,並受到環境控制。

針對美國的 B2B 業務,Withings 透過 GCP 將伺服器託管於美國的資料中心。為確保全天候 24/7 運作及服務的持續可用性,Google 資料中心配備了備援電力系統,並受到環境控制。

現場安全

BSO 和 GCP 資料中心採用多層安全模型進行設計,包括客製設計的電子門禁卡、警報器、車輛通行管制閘門、安全圍欄、金屬探測器和生物識別技術。每個資料中心還配備了雷射光束入侵偵測系統。資料中心透過可偵測並追蹤入侵者的高解析度室內外攝影機進行全年無休 24 小時全天候監控。

人力資源安全

在 Withings 雲端處理資料的授權人員數量有限,且必須接受定期審查以及如何降低處理個人資料相關風險的持續培訓。

背景與能力查核

Withings 根據當地法律對所有新員工進行背景調查。承包商也需進行這些調查。背景調查可能包括技術和一般技能、工作經歷,以及在需要時進行的犯罪紀錄調查。

保密協議

所有員工都必須簽署保密協定。此保密協定在僱用合約終止後仍然有效。

角色與職責定義

Withings 確保所有角色和職責均有明確定義,並為相關負責人員所理解。

紀律處分程序

Withings 制定了在違反受託責任時的紀律處分程序,該程序依據內部規章中定義的處分標準執行。

持續改進

作為一家創新的物聯網公司,我們確保始終領先於當前的資料保護標準一步。這得益於定期的內部和外部稽核支持。

內部稽核計劃

所有流程均由內部稽核團隊或外部服務提供商進行稽核。

管理層審查

管理審查確保管理階層有系統地審查 ISMS、評估改善機會,並決定採取必要措施以確保 ISMS 的切題性、適切性與有效性。