セキュリティとガバナンス
このページでは、ALAS TECHNOLOGY LLC が Gym+ を利用する方のデータをどのように保護しているか、セキュリティインシデントにどのように対応するか、そして脆弱性をどのように報告できるかを説明します。個人データの取り扱いそのものについては、プライバシーポリシーに定めています。
1. ガバナンスと認証
ALAS TECHNOLOGY LLC は ISO/IEC 27001 および ISO/IEC 27701 の認証を取得しており、これらの規格に基づく情報セキュリティおよびプライバシーのマネジメントシステムを運用しています。このシステムは責任者を定め、リスクを定期的に評価し、第2項に記載する Gym+ に適用される管理策を文書化しています。
2. セキュリティ管理策
- 通信時の暗号化:アプリ、本サイト、私たちのサーバー間の通信はすべて HTTPS が必須です。アプリは認証情報を伴うリダイレクトを拒否します。
- 保存時の暗号化:サーバーに保存されるデータは保存時に暗号化されます。サブスクリプションについて保存する情報はさらに AES-256-GCM で暗号化され、アカウントとインストールの識別子は暗号学的ハッシュとして保存されます。
- データの最小化:プライバシーポリシーに記載した各目的に必要なものだけを処理します。健康データ、トレーニング記録、位置情報の正確な座標は端末から外に出ません。
- アクセス管理:本番システムへのアクセスは、サービスの運用にそれを必要とする者に限定され、強固な認証と権限の定期的な見直しを伴います。アプリでは、セッション認証情報はメモリ内にのみ保持され、サインアウト時に破棄されます。
- ログと監査:本番システムへのアクセスと管理操作は記録され、不正利用を検知するためにその記録を確認します。
- トラッカーなし:アプリには広告や分析の SDK は組み込まれていません。
データの区分ごとの保存期間と、私たちに代わってデータを処理する処理者については、プライバシーポリシー第12項およびプライバシーポリシー第11項に記載しています。
3. インシデントへの対応
侵害されないシステムはありません。私たちは、あらゆるセキュリティインシデントを検知、封じ込め、評価、是正するためのインシデント対応手順を維持しています。インシデントがデータ主体に重大なリスクまたは損害をもたらすおそれがある場合は、ANPD の規則が定める期限内に、ブラジル国家データ保護機関(ANPD)と影響を受けるデータ主体に通知します。欧州経済領域、英国またはスイスにいる方については、インシデントを認識してから72時間以内に所管の監督機関に通知し、リスクが高い場合は、GDPR(第33条および第34条)の求めに従い、影響を受けるデータ主体に不当な遅滞なくお知らせします。
4. データ保護責任者
データ保護責任者(LGPD 上の encarregado)はこのマネジメントシステムを監督し、データ主体と当局の窓口を務めます:privacy@gymplus.life。データ主体としてのあなたの権利は、プライバシーポリシー第14項(LGPD)および第15項(GDPR)に記載しています。
5. 脆弱性の報告方法
Gym+ アプリ、私たちのサーバーまたは本サイトにセキュリティ上の欠陥を見つけた場合は、security@gymplus.life までご連絡ください。連絡先は https://gymplus.life/.well-known/security.txt にも掲載しています。
報告に含める内容
- 影響を受ける対象:アプリ(プラットフォームとバージョンを含む)、サーバーまたはサイト、そして欠陥が現れるアドレスまたは画面
- 欠陥の説明と、あなたが考える影響の大きさ
- 再現手順と、それに必要なリクエスト、スクリーンショットまたは概念実証のコード
- 修正の経過を知りたい場合の連絡方法
他の人の個人データは含めないでください。誤ってアクセスしてしまった場合は、そのことを報告に記載し、コピーを保持しないでください。
私たちが行うこと
すべての報告について受領を確認し、欠陥を評価し、進捗をお知らせし、修正が完了した時点でお伝えします。
協調的な開示
欠陥が修正されるまで、またはあなたと開示日について合意するまでは、欠陥を公表したり第三者に伝えたりしないようお願いします。
善意の調査
このページに沿って善意で脆弱性を調査・報告し、ユーザーのプライバシーを尊重する方に対して、私たちは法的措置をとりません。これは次のことを意味します。
- 自分のアカウント、または調査のために自分で作成したアカウントでのみテストすること
- 欠陥を示すのに必要な最小限を超えて、他の人のデータにアクセス、変更、削除、保持しないこと
- サービス妨害や大量のメッセージ送信などによってサービスを劣化させないこと
- ユーザーや会社に対して、ソーシャルエンジニアリング、フィッシング、物理的な侵入を行わないこと
- 自分のものではないデータにアクセスしたと気づいたら、直ちにテストを中止して私たちに知らせること
6. お問い合わせ
- 脆弱性とセキュリティ:security@gymplus.life
- プライバシーとデータ保護責任者:privacy@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200