Sicurezza e governance
Questa pagina descrive come ALAS TECHNOLOGY LLC protegge i dati di chi usa Gym+, come rispondiamo agli incidenti di sicurezza e come segnalare una vulnerabilità. Il trattamento dei dati personali in sé è descritto nell’Informativa sulla privacy.
1. Governance e certificazioni
ALAS TECHNOLOGY LLC è in possesso delle certificazioni ISO/IEC 27001 e ISO/IEC 27701 e gestisce, secondo queste norme, un sistema di gestione della sicurezza delle informazioni e della privacy. Questo sistema assegna le responsabilità, valuta i rischi a intervalli regolari e documenta le misure applicate a Gym+, descritte al punto 2.
2. Misure di sicurezza
- Cifratura in transito: tutte le comunicazioni tra l’app, questo sito e il nostro server avvengono obbligatoriamente in HTTPS. L’app rifiuta qualsiasi reindirizzamento che trasporti una credenziale.
- Cifratura a riposo: i dati conservati sul server sono cifrati a riposo; ciò che registriamo sugli abbonamenti è inoltre cifrato con AES-256-GCM, e gli identificativi dell’account e dell’installazione sono conservati come impronte crittografiche.
- Minimizzazione: trattiamo solo ciò che serve a ciascuna finalità descritta nell’informativa sulla privacy. I dati sanitari, il diario di allenamento e la coordinata esatta della posizione non lasciano il dispositivo.
- Controllo degli accessi: l’accesso ai sistemi di produzione è riservato a chi ne ha bisogno per gestire il servizio, con autenticazione forte e revisione periodica delle autorizzazioni. Nell’app le credenziali di sessione restano solo in memoria e vengono eliminate quando esci dall’account.
- Registrazione e audit: gli accessi e le operazioni amministrative sui sistemi di produzione vengono registrati, e questi registri vengono esaminati per individuare usi impropri.
- Nessun tracciamento: l’app non integra alcun SDK pubblicitario né di analisi.
I periodi di conservazione di ciascuna categoria di dati e i responsabili che trattano dati per nostro conto sono indicati nell’informativa sulla privacy, punto 12, e nell’informativa sulla privacy, punto 11.
3. Risposta agli incidenti
Nessun sistema è inviolabile. Adottiamo una procedura di risposta agli incidenti per rilevare, contenere, valutare e correggere qualsiasi incidente di sicurezza. Se un incidente può comportare un rischio o un danno rilevante per gli interessati, lo comunichiamo all’Autorità nazionale per la protezione dei dati (ANPD) del Brasile e agli interessati coinvolti entro il termine fissato dalla regolamentazione dell’ANPD. Per chi si trova nello Spazio economico europeo, nel Regno Unito o in Svizzera, notifichiamo l’autorità di controllo competente entro 72 ore dal momento in cui ne veniamo a conoscenza e, se il rischio è elevato, informiamo gli interessati coinvolti senza ingiustificato ritardo, come richiede il GDPR (artt. 33 e 34).
4. Responsabile della protezione dei dati
Il nostro responsabile della protezione dei dati (l’encarregado ai sensi della LGPD) sovrintende a questo sistema di gestione ed è il punto di contatto per gli interessati e per le autorità: privacy@gymplus.life. I tuoi diritti di interessato sono indicati nell’informativa sulla privacy, punto 14 (LGPD) e al punto 15 (GDPR).
5. Come segnalare una vulnerabilità
Se hai trovato una falla di sicurezza nell’app Gym+, nel nostro server o in questo sito, scrivi a security@gymplus.life. I recapiti sono pubblicati anche all’indirizzo https://gymplus.life/.well-known/security.txt.
Cosa includere
- la parte interessata: l’app (con piattaforma e versione), il server o il sito, e l’indirizzo o la schermata in cui compare la falla;
- la descrizione della falla e l’impatto che ritieni abbia;
- i passaggi per riprodurla, con le richieste, gli screenshot o il codice di prova di fattibilità necessari;
- come possiamo contattarti, se vuoi seguire la correzione.
Non includere dati personali di altre persone. Se vi hai avuto accesso per errore, indicalo nella segnalazione e non conservarne copia.
Cosa facciamo
Confermiamo la ricezione di ogni segnalazione, valutiamo la falla, ti teniamo informato sull’avanzamento e ti avvisiamo quando è stata corretta.
Divulgazione coordinata
Ti chiediamo di non divulgare la falla pubblicamente, né a terzi, prima che sia stata corretta o prima di aver concordato con te una data di divulgazione.
Ricerca in buona fede
Non intraprenderemo azioni legali contro chi ricerca e segnala una vulnerabilità in buona fede, secondo quanto indicato in questa pagina, e rispetta la privacy degli utenti. Ciò significa:
- eseguire test solo con il tuo account o con account creati da te per il test;
- non accedere, modificare, cancellare né conservare dati di altre persone oltre il minimo necessario per dimostrare la falla;
- non degradare il servizio, per esempio con attacchi di negazione del servizio o invii massivi di messaggi;
- non usare ingegneria sociale, phishing né accesso fisico contro gli utenti o contro l’azienda;
- interrompere il test e avvisarci non appena ti accorgi di aver avuto accesso a dati che non sono tuoi.
6. Contatti
- Vulnerabilità e sicurezza: security@gymplus.life
- Privacy e responsabile della protezione dei dati: privacy@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200