الأمان والحوكمة
تصف هذه الصفحة كيف تحمي ALAS TECHNOLOGY LLC بيانات من يستخدمون Gym+، وكيف نستجيب للحوادث الأمنية، وكيف تبلغ عن ثغرة. أما معالجة البيانات الشخصية نفسها فتتناولها سياسة الخصوصية.
1. الحوكمة والشهادات
تحمل ALAS TECHNOLOGY LLC شهادتَي ISO/IEC 27001 وISO/IEC 27701، وتطبّق وفقًا لهاتين المواصفتين نظامًا لإدارة أمن المعلومات والخصوصية. يحدّد هذا النظام المسؤوليات، ويقيّم المخاطر على فترات منتظمة، ويوثّق الضوابط المطبّقة على Gym+ والموصوفة في البند 2.
2. ضوابط الأمان
- التشفير أثناء النقل: كل الاتصالات بين التطبيق وهذا الموقع وخادمنا تتم إلزاميًا عبر HTTPS. ويرفض التطبيق أي إعادة توجيه تحمل بيانات اعتماد.
- التشفير أثناء التخزين: البيانات المحفوظة على الخادم مشفّرة أثناء التخزين؛ وما نحفظه عن الاشتراكات مشفّر كذلك باستخدام AES-256-GCM، وتُحفظ معرّفات الحسابات والتثبيت في صورة ملخّصات تشفيرية.
- تقليل البيانات: لا نعالج إلا ما تحتاج إليه كل غاية واردة في سياسة الخصوصية. فبيانات الصحة وسجل التمارين والإحداثيات الدقيقة للموقع لا تغادر الجهاز.
- التحكم في الوصول: يقتصر الوصول إلى أنظمة الإنتاج على من يحتاج إليه لتشغيل الخدمة، مع مصادقة قوية ومراجعة دورية للصلاحيات. وفي التطبيق، تبقى بيانات اعتماد الجلسة في الذاكرة فقط وتُتلف عند تسجيل الخروج.
- التسجيل والتدقيق: تُسجَّل عمليات الوصول إلى أنظمة الإنتاج والإجراءات الإدارية فيها، وتُراجَع هذه السجلات لاكتشاف أي إساءة استخدام.
- بلا أدوات تتبّع: لا يتضمن التطبيق أي SDK للإعلانات أو للتحليلات.
مدة الاحتفاظ بكل فئة من البيانات، والمعالجون الذين يعالجون البيانات نيابةً عنا، واردة في سياسة الخصوصية، البند 12، وفي سياسة الخصوصية، البند 11.
3. الاستجابة للحوادث
لا يوجد نظام منيع تمامًا. لدينا إجراء للاستجابة للحوادث من أجل اكتشاف أي حادث أمني واحتوائه وتقييمه ومعالجته. وإذا كان من شأن حادث أن يُحدث خطرًا أو ضررًا كبيرًا لأصحاب البيانات، فإننا نبلغ الهيئة الوطنية لحماية البيانات في البرازيل (ANPD) وأصحاب البيانات المتأثرين ضمن المهلة التي تحددها لوائح ANPD. أما لمن يوجد في المنطقة الاقتصادية الأوروبية أو المملكة المتحدة أو سويسرا، فنبلغ السلطة الرقابية المختصة خلال 72 ساعة من علمنا بالحادث، وإذا كان الخطر مرتفعًا نبلغ أصحاب البيانات المتأثرين دون تأخير غير مبرر، كما يشترط GDPR (المادتان 33 و34).
4. مسؤول حماية البيانات
يشرف مسؤول حماية البيانات لدينا (الـ encarregado بموجب LGPD) على نظام الإدارة هذا، وهو جهة الاتصال لأصحاب البيانات وللسلطات: privacy@gymplus.life. وحقوقك بصفتك صاحب البيانات واردة في سياسة الخصوصية، البند 14 (LGPD) وفي البند 15 (GDPR).
5. كيف تبلغ عن ثغرة
إذا وجدت ثغرة أمنية في تطبيق Gym+ أو في خادمنا أو في هذا الموقع، فراسلنا على security@gymplus.life. وبيانات التواصل منشورة أيضًا على https://gymplus.life/.well-known/security.txt.
ما الذي تذكره
- الجزء المتأثر: التطبيق (مع المنصة والإصدار) أو الخادم أو الموقع، والعنوان أو الشاشة التي تظهر فيها الثغرة؛
- وصف الثغرة والأثر الذي تعتقد أنه يترتب عليها؛
- خطوات إعادة إنتاجها، مع الطلبات أو لقطات الشاشة أو شيفرة إثبات المفهوم اللازمة؛
- كيف يمكننا التواصل معك، إن أردت متابعة الإصلاح.
لا تُرفق بيانات شخصية لأشخاص آخرين. وإذا وصلت إلى شيء منها دون قصد، فاذكر ذلك في البلاغ ولا تحتفظ بنسخة منه.
ما الذي نفعله
نؤكد استلام كل بلاغ، ونقيّم الثغرة، ونطلعك على سير العمل، ونبلغك عند إصلاحها.
الإفصاح المنسَّق
نطلب منك ألا تفصح عن الثغرة علنًا أو لأطراف ثالثة قبل إصلاحها أو قبل أن نتفق معك على موعد للإفصاح.
البحث بحسن نية
لن نتخذ أي إجراء قانوني ضد من يبحث عن ثغرة ويبلغ عنها بحسن نية، وفقًا لهذه الصفحة، ويحترم خصوصية المستخدمين. ويعني ذلك:
- الاختبار فقط بحسابك الخاص أو بحسابات أنشأتها للاختبار؛
- عدم الوصول إلى بيانات أشخاص آخرين أو تعديلها أو حذفها أو الاحتفاظ بها بما يتجاوز الحد الأدنى اللازم لإثبات الثغرة؛
- عدم الإضرار بأداء الخدمة، مثل هجمات حجب الخدمة أو إرسال الرسائل بكميات كبيرة؛
- عدم اللجوء إلى الهندسة الاجتماعية أو التصيّد الاحتيالي أو الوصول المادي ضد المستخدمين أو ضد الشركة؛
- إيقاف الاختبار وإبلاغنا فور إدراكك أنك وصلت إلى بيانات ليست لك.
6. التواصل
- الثغرات والأمان: security@gymplus.life
- الخصوصية ومسؤول حماية البيانات: privacy@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200