Seguridad y gobernanza
Esta página describe cómo ALAS TECHNOLOGY LLC protege los datos de quienes usan Gym+, cómo respondemos a los incidentes de seguridad y cómo comunicar una vulnerabilidad. El tratamiento de los datos personales en sí está en la Política de privacidad.
1. Gobernanza y certificaciones
ALAS TECHNOLOGY LLC cuenta con las certificaciones ISO/IEC 27001 e ISO/IEC 27701 y mantiene, conforme a esas normas, un sistema de gestión de seguridad de la información y de privacidad. Ese sistema asigna responsabilidades, evalúa los riesgos periódicamente y documenta los controles aplicados a Gym+, que se describen en el apartado 2.
2. Controles de seguridad
- Cifrado en tránsito: toda la comunicación entre la app, este sitio y nuestro servidor es obligatoriamente HTTPS. La app rechaza cualquier redirección que lleve una credencial.
- Cifrado en reposo: los datos guardados en el servidor están cifrados en reposo; lo que guardamos sobre las suscripciones se cifra además con AES-256-GCM, y los identificadores de cuenta y de instalación se guardan como resúmenes criptográficos.
- Minimización: tratamos solo lo necesario para cada finalidad descrita en la política de privacidad. Los datos de salud, el diario de entrenamiento y la coordenada exacta de la ubicación no salen del dispositivo.
- Control de acceso: el acceso a los sistemas de producción está limitado a quien lo necesita para operar el servicio, con autenticación reforzada y revisión periódica de los permisos. En la app, las credenciales de sesión solo están en memoria y se descartan al cerrar sesión.
- Registro y auditoría: los accesos y las acciones administrativas en los sistemas de producción quedan registrados, y esos registros se revisan para detectar usos indebidos.
- Sin rastreadores: la app no incluye ningún SDK de publicidad ni de analítica.
Los plazos de conservación de cada categoría de datos y los encargados que tratan datos por cuenta nuestra figuran en la política de privacidad, apartado 12, y en la política de privacidad, apartado 11.
3. Respuesta a incidentes
Ningún sistema es inviolable. Mantenemos un procedimiento de respuesta a incidentes para detectar, contener, evaluar y corregir cualquier incidente de seguridad. Si un incidente puede acarrear un riesgo o un daño relevante para los titulares, lo comunicamos a la Autoridad Nacional de Protección de Datos (ANPD) de Brasil y a los titulares afectados en el plazo que fija la normativa de la ANPD. Para quienes están en el Espacio Económico Europeo, el Reino Unido o Suiza, notificamos a la autoridad de control competente en un plazo máximo de 72 horas desde que tenemos conocimiento del incidente y, cuando el riesgo es alto, informamos a los titulares afectados sin dilación indebida, como exige el RGPD (arts. 33 y 34).
4. Delegado de protección de datos
Nuestro delegado de protección de datos (el encarregado de la LGPD) supervisa este sistema de gestión y es el punto de contacto de los titulares y de las autoridades: privacy@gymplus.life. Tus derechos como titular figuran en la política de privacidad, apartado 14 (LGPD) y en el apartado 15 (RGPD).
5. Cómo comunicar una vulnerabilidad
Si has encontrado un fallo de seguridad en la app Gym+, en nuestro servidor o en este sitio, escribe a security@gymplus.life. Los datos de contacto también están publicados en https://gymplus.life/.well-known/security.txt.
Qué incluir
- la parte afectada: la app (con la plataforma y la versión), el servidor o el sitio, y la dirección o la pantalla donde aparece el fallo;
- la descripción del fallo y el impacto que crees que tiene;
- los pasos para reproducirlo, con las solicitudes, capturas de pantalla o el código de prueba de concepto necesarios;
- cómo podemos contactarte, si quieres seguir la corrección.
No incluyas datos personales de otras personas. Si accediste a alguno sin querer, indícalo en el informe y no guardes ninguna copia.
Qué hacemos
Acusamos recibo de cada informe, evaluamos el fallo, te mantenemos informado de su avance y te avisamos cuando esté corregido.
Divulgación coordinada
Te pedimos que no divulgues el fallo públicamente, ni a terceros, antes de que esté corregido o de que acordemos contigo una fecha de divulgación.
Investigación de buena fe
No emprenderemos acciones legales contra quien investigue y comunique una vulnerabilidad de buena fe, conforme a esta página, y respete la privacidad de los usuarios. Eso significa:
- hacer pruebas solo con tu propia cuenta o con cuentas que hayas creado para la prueba;
- no acceder, modificar, borrar ni guardar datos de otras personas más allá del mínimo necesario para demostrar el fallo;
- no degradar el servicio, por ejemplo con denegación de servicio o envíos masivos de mensajes;
- no usar ingeniería social, phishing ni acceso físico contra los usuarios ni contra la empresa;
- detener la prueba y avisarnos en cuanto te des cuenta de que has accedido a datos que no son tuyos.
6. Contacto
- Vulnerabilidades y seguridad: security@gymplus.life
- Privacidad y delegado de protección de datos: privacy@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200