Sécurité et gouvernance
Cette page décrit comment ALAS TECHNOLOGY LLC protège les données des personnes qui utilisent Gym+, comment nous réagissons aux incidents de sécurité et comment signaler une vulnérabilité. Le traitement des données personnelles lui-même est décrit dans la Politique de confidentialité.
1. Gouvernance et certifications
ALAS TECHNOLOGY LLC détient les certifications ISO/IEC 27001 et ISO/IEC 27701 et applique, conformément à ces normes, un système de management de la sécurité de l’information et de la protection de la vie privée. Ce système attribue les responsabilités, évalue périodiquement les risques et documente les mesures appliquées à Gym+, décrites au point 2.
Certifications ISO/IEC: Information Security Management 27001:2022 (Certificat Q7LUQTCU20251113BRAIS1Z1), Privacy Information Management 27701:2025 (Certificat Q7LUQTCU20251113BRAPI15R) et Compliance Management System 37301:2021 (Certificat Q7LUQTCC20251113BRACM1X7). Voir les certificats (s'ouvre dans un nouvel onglet)
2. Mesures de sécurité
- Chiffrement en transit : toute communication entre l’application, ce site et notre serveur passe obligatoirement par HTTPS. L’application refuse toute redirection qui transporterait un identifiant de connexion.
- Chiffrement au repos : les données conservées sur le serveur sont chiffrées au repos ; ce que nous enregistrons sur les abonnements est en outre chiffré avec AES-256-GCM, et les identifiants de compte et d’installation sont conservés sous forme d’empreintes cryptographiques.
- Minimisation des données : nous ne traitons que ce qui est nécessaire à chaque finalité décrite dans la politique de confidentialité. Les données de santé, le journal d’entraînement et la coordonnée exacte de la localisation ne quittent pas l’appareil.
- Contrôle d’accès : l’accès aux systèmes de production est réservé aux personnes qui en ont besoin pour exploiter le service, avec une authentification forte et une revue périodique des autorisations. Dans l’application, les identifiants de session ne restent qu’en mémoire et sont supprimés à la déconnexion.
- Journalisation et audit : les accès et les actions d’administration sur les systèmes de production sont journalisés, et ces journaux sont examinés pour détecter tout usage abusif.
- Aucun traceur : l’application n’intègre aucun SDK publicitaire ni de mesure d’audience.
Les durées de conservation de chaque catégorie de données et les sous-traitants qui traitent des données pour notre compte figurent dans la politique de confidentialité, point 12, et dans la politique de confidentialité, point 11.
3. Réponse aux incidents
Aucun système n’est inviolable. Nous appliquons une procédure de réponse aux incidents pour détecter, contenir, évaluer et corriger tout incident de sécurité. Si un incident est susceptible d’entraîner un risque ou un préjudice important pour les personnes concernées, nous le notifions à l’Autorité nationale de protection des données (ANPD) du Brésil et aux personnes concernées dans le délai fixé par la réglementation de l’ANPD. Pour les personnes situées dans l’Espace économique européen, au Royaume-Uni ou en Suisse, nous notifions l’autorité de contrôle compétente dans un délai de 72 heures après en avoir pris connaissance et, lorsque le risque est élevé, nous informons les personnes concernées dans les meilleurs délais, comme l’exige le RGPD (art. 33 et 34).
4. Délégué à la protection des données
Notre délégué à la protection des données (l’encarregado au sens de la LGPD) supervise ce système de management et est le point de contact des personnes concernées et des autorités : privacy@gymplus.life. Vos droits en tant que personne concernée figurent dans la politique de confidentialité, point 14 (LGPD) et au point 15 (RGPD).
5. Comment signaler une vulnérabilité
Si vous avez découvert une faille de sécurité dans l’application Gym+, sur notre serveur ou sur ce site, écrivez à security@gymplus.life. Les coordonnées sont également publiées à l’adresse https://gymplus.life/.well-known/security.txt.
Ce qu’il faut indiquer
- la partie concernée : l’application (avec la plateforme et la version), le serveur ou le site, et l’adresse ou l’écran où la faille apparaît ;
- la description de la faille et l’impact que vous lui attribuez ;
- les étapes pour la reproduire, avec les requêtes, captures d’écran ou le code de preuve de concept nécessaires ;
- comment vous joindre, si vous souhaitez suivre la correction.
N’incluez pas de données personnelles d’autres personnes. Si vous y avez accédé par inadvertance, indiquez-le dans votre signalement et n’en conservez aucune copie.
Ce que nous faisons
Nous accusons réception de chaque signalement, évaluons la faille, vous tenons informé de l’avancement et vous prévenons lorsqu’elle est corrigée.
Divulgation coordonnée
Nous vous demandons de ne pas divulguer la faille publiquement, ni à des tiers, avant qu’elle soit corrigée ou que nous ayons convenu avec vous d’une date de divulgation.
Recherche de bonne foi
Nous n’engagerons aucune action en justice contre quiconque recherche et signale une vulnérabilité de bonne foi, conformément à cette page, et respecte la vie privée des utilisateurs. Cela signifie :
- ne faire des tests qu’avec votre propre compte ou avec des comptes créés par vous pour le test ;
- ne pas consulter, modifier, supprimer ni conserver les données d’autres personnes au-delà du minimum nécessaire pour démontrer la faille ;
- ne pas dégrader le service, par exemple par déni de service ou par envoi massif de messages ;
- ne pas recourir à l’ingénierie sociale, à l’hameçonnage ni à un accès physique contre les utilisateurs ou contre l’entreprise ;
- arrêter le test et nous prévenir dès que vous constatez avoir eu accès à des données qui ne sont pas les vôtres.
6. Contact
- Vulnérabilités et sécurité : security@gymplus.life
- Confidentialité et délégué à la protection des données : privacy@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200