Sicherheit und Governance
Diese Seite beschreibt, wie die ALAS TECHNOLOGY LLC die Daten der Menschen schützt, die Gym+ nutzen, wie wir auf Sicherheitsvorfälle reagieren und wie du eine Schwachstelle meldest. Die Verarbeitung personenbezogener Daten selbst ist in der Datenschutzerklärung beschrieben.
1. Governance und Zertifizierungen
Die ALAS TECHNOLOGY LLC verfügt über die Zertifizierungen ISO/IEC 27001 und ISO/IEC 27701 und betreibt nach diesen Normen ein Managementsystem für Informationssicherheit und Datenschutz. Dieses System legt Zuständigkeiten fest, bewertet die Risiken regelmäßig und dokumentiert die für Gym+ angewandten Maßnahmen, die in Punkt 2 beschrieben sind.
2. Sicherheitsmaßnahmen
- Verschlüsselung bei der Übertragung: Jede Kommunikation zwischen der App, dieser Website und unserem Server erfolgt zwingend über HTTPS. Die App lehnt jede Weiterleitung ab, die Zugangsdaten mitführen würde.
- Verschlüsselung im Ruhezustand: Die auf dem Server gespeicherten Daten sind im Ruhezustand verschlüsselt; was wir zu Abonnements speichern, ist zusätzlich mit AES-256-GCM verschlüsselt, und Konto- und Installationskennungen werden als kryptografische Hashwerte gespeichert.
- Datenminimierung: Wir verarbeiten nur, was der jeweilige in der Datenschutzerklärung beschriebene Zweck erfordert. Gesundheitsdaten, das Trainingstagebuch und die genaue Standortkoordinate verlassen das Gerät nicht.
- Zugriffskontrolle: Der Zugriff auf Produktivsysteme ist auf Personen beschränkt, die ihn für den Betrieb des Dienstes benötigen, mit starker Authentifizierung und regelmäßiger Überprüfung der Berechtigungen. In der App liegen Sitzungsdaten nur im Arbeitsspeicher und werden bei der Abmeldung verworfen.
- Protokollierung und Audit: Zugriffe und administrative Vorgänge auf Produktivsystemen werden protokolliert, und diese Protokolle werden ausgewertet, um Missbrauch zu erkennen.
- Keine Tracker: Die App enthält kein Werbe- und kein Analyse-SDK.
Die Speicherdauer jeder Datenkategorie und die Auftragsverarbeiter, die in unserem Auftrag Daten verarbeiten, findest du in der Datenschutzerklärung, Punkt 12, und in der Datenschutzerklärung, Punkt 11.
3. Reaktion auf Sicherheitsvorfälle
Kein System ist unangreifbar. Wir unterhalten ein Verfahren zur Reaktion auf Sicherheitsvorfälle, um jeden Vorfall zu erkennen, einzudämmen, zu bewerten und zu beheben. Kann ein Vorfall ein erhebliches Risiko oder einen erheblichen Schaden für betroffene Personen zur Folge haben, melden wir ihn der brasilianischen Nationalen Datenschutzbehörde (ANPD) und den betroffenen Personen innerhalb der Frist, die die Vorschriften der ANPD festlegen. Für Personen im Europäischen Wirtschaftsraum, im Vereinigten Königreich oder in der Schweiz melden wir den Vorfall der zuständigen Aufsichtsbehörde binnen 72 Stunden, nachdem er uns bekannt geworden ist, und benachrichtigen die betroffenen Personen bei hohem Risiko unverzüglich, wie es die DSGVO verlangt (Art. 33 und 34).
4. Datenschutzbeauftragter
Unser Datenschutzbeauftragter (der encarregado im Sinne der LGPD) überwacht dieses Managementsystem und ist Ansprechpartner für betroffene Personen und Behörden: privacy@gymplus.life. Deine Rechte als betroffene Person stehen in der Datenschutzerklärung, Punkt 14 (LGPD) und in Punkt 15 (DSGVO).
5. So meldest du eine Schwachstelle
Wenn du eine Sicherheitslücke in der App Gym+, auf unserem Server oder auf dieser Website gefunden hast, schreib an security@gymplus.life. Die Kontaktdaten sind außerdem unter https://gymplus.life/.well-known/security.txt veröffentlicht.
Was deine Meldung enthalten sollte
- den betroffenen Teil: die App (mit Plattform und Version), den Server oder die Website, und die Adresse oder den Bildschirm, an dem die Lücke auftritt;
- eine Beschreibung der Lücke und der Auswirkungen, die sie deiner Einschätzung nach hat;
- die Schritte zur Reproduktion, mit den nötigen Anfragen, Bildschirmfotos oder dem Code für einen Machbarkeitsnachweis;
- wie wir dich erreichen können, falls du die Behebung verfolgen möchtest.
Füge keine personenbezogenen Daten anderer Menschen bei. Falls du versehentlich auf solche Daten zugegriffen hast, gib das in der Meldung an und behalte keine Kopie.
Was wir tun
Wir bestätigen den Eingang jeder Meldung, bewerten die Lücke, halten dich über den Fortschritt auf dem Laufenden und sagen dir Bescheid, sobald sie behoben ist.
Koordinierte Offenlegung
Wir bitten dich, die Lücke weder öffentlich noch gegenüber Dritten offenzulegen, bevor sie behoben ist oder wir mit dir einen Termin für die Offenlegung vereinbart haben.
Forschung in gutem Glauben
Wir leiten keine rechtlichen Schritte gegen Personen ein, die eine Schwachstelle in gutem Glauben und nach dieser Seite untersuchen und melden und dabei die Privatsphäre der Nutzer respektieren. Das bedeutet:
- nur mit deinem eigenen Konto oder mit Konten testen, die du für den Test angelegt hast;
- nicht auf Daten anderer Menschen zugreifen, sie nicht ändern, löschen oder behalten, soweit es über das zum Nachweis der Lücke nötige Minimum hinausgeht;
- den Dienst nicht beeinträchtigen, etwa durch Denial-of-Service-Angriffe oder den massenhaften Versand von Nachrichten;
- kein Social Engineering, kein Phishing und keinen physischen Zugang gegen Nutzer oder gegen das Unternehmen einsetzen;
- den Test abbrechen und uns informieren, sobald du merkst, dass du Zugriff auf Daten hattest, die nicht deine sind.
6. Kontakt
- Schwachstellen und Sicherheit: security@gymplus.life
- Datenschutz und Datenschutzbeauftragter: privacy@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200