보안 및 거버넌스
이 페이지는 ALAS TECHNOLOGY LLC가 Gym+ 이용자의 데이터를 어떻게 보호하는지, 보안 사고에 어떻게 대응하는지, 그리고 취약점을 어떻게 신고할 수 있는지 설명합니다. 개인정보 처리 자체는 개인정보 처리방침에서 다룹니다.
1. 거버넌스 및 인증
ALAS TECHNOLOGY LLC는 ISO/IEC 27001 및 ISO/IEC 27701 인증을 보유하고 있으며, 이 표준에 따른 정보보호 및 개인정보 관리체계를 운영합니다. 이 체계는 책임자를 정하고, 위험을 정기적으로 평가하며, 2항에 설명된 Gym+에 적용되는 통제를 문서화합니다.
2. 보안 통제
- 전송 중 암호화: 앱, 이 사이트, 저희 서버 사이의 모든 통신은 반드시 HTTPS를 사용합니다. 앱은 자격 증명을 담은 리디렉션을 거부합니다.
- 저장 시 암호화: 서버에 저장되는 데이터는 저장 시 암호화됩니다. 구독에 관해 저장하는 정보는 AES-256-GCM으로 추가 암호화되며, 계정 및 설치 식별자는 암호학적 해시로 보관됩니다.
- 데이터 최소화: 개인정보 처리방침에 설명된 각 목적에 필요한 것만 처리합니다. 건강 데이터, 운동 기록, 위치의 정확한 좌표는 기기 밖으로 나가지 않습니다.
- 접근 통제: 운영 시스템에 대한 접근은 서비스 운영에 필요한 사람으로 제한되며, 강력한 인증과 권한의 정기적인 검토를 거칩니다. 앱에서 세션 자격 증명은 메모리에만 남고 로그아웃할 때 폐기됩니다.
- 기록 및 감사: 운영 시스템에 대한 접근과 관리 작업은 기록되며, 오용을 탐지하기 위해 그 기록을 검토합니다.
- 추적 도구 없음: 앱에는 광고 SDK도 분석 SDK도 포함되어 있지 않습니다.
데이터 범주별 보관 기간과 저희를 대신해 데이터를 처리하는 처리자는 개인정보 처리방침 12항과 개인정보 처리방침 11항에 있습니다.
3. 사고 대응
침해될 수 없는 시스템은 없습니다. 저희는 모든 보안 사고를 탐지, 차단, 평가, 시정하기 위한 사고 대응 절차를 유지합니다. 사고가 정보주체에게 중대한 위험이나 피해를 줄 수 있는 경우, ANPD 규정이 정한 기한 안에 브라질 국가개인정보보호청(ANPD)과 영향을 받는 정보주체에게 알립니다. 유럽경제지역, 영국 또는 스위스에 있는 분의 경우, 사고를 인지한 때부터 72시간 이내에 관할 감독기관에 신고하고, 위험이 높으면 GDPR(제33조 및 제34조)이 요구하는 대로 영향을 받는 정보주체에게 지체 없이 알립니다.
4. 개인정보 보호책임자
개인정보 보호책임자(LGPD상의 encarregado)는 이 관리체계를 감독하며 정보주체와 당국의 연락 창구입니다: privacy@gymplus.life. 정보주체로서 여러분의 권리는 개인정보 처리방침 14항(LGPD)과 15항(GDPR)에 있습니다.
5. 취약점 신고 방법
Gym+ 앱, 저희 서버 또는 이 사이트에서 보안 결함을 발견했다면 security@gymplus.life로 연락해 주세요. 연락처는 https://gymplus.life/.well-known/security.txt에도 게시되어 있습니다.
포함할 내용
- 영향을 받는 부분: 앱(플랫폼과 버전 포함), 서버 또는 사이트, 그리고 결함이 나타나는 주소나 화면
- 결함에 대한 설명과 예상되는 영향
- 재현 단계와 이에 필요한 요청, 스크린샷 또는 개념 증명 코드
- 수정 과정을 확인하고 싶다면 연락받을 방법
다른 사람의 개인정보는 포함하지 마세요. 실수로 접근했다면 그 사실을 신고에 적고 사본을 보관하지 마세요.
저희가 하는 일
모든 신고의 접수를 확인하고, 결함을 평가하며, 진행 상황을 알려 드리고, 수정이 완료되면 알려 드립니다.
조율된 공개
결함이 수정되거나 공개 날짜를 저희와 합의하기 전에는 결함을 공개하거나 제3자에게 알리지 말아 주시기 바랍니다.
선의의 연구
이 페이지에 따라 선의로 취약점을 연구하고 신고하며 이용자의 개인정보를 존중하는 분에게 저희는 법적 조치를 취하지 않습니다. 이는 다음을 뜻합니다.
- 본인 계정이나 테스트를 위해 직접 만든 계정으로만 테스트할 것
- 결함을 입증하는 데 필요한 최소한을 넘어 다른 사람의 데이터에 접근하거나 이를 변경, 삭제, 보관하지 않을 것
- 서비스 거부 공격이나 대량 메시지 발송 등으로 서비스를 저하시키지 않을 것
- 이용자나 회사를 상대로 사회공학, 피싱 또는 물리적 접근을 시도하지 않을 것
- 본인 것이 아닌 데이터에 접근했다는 사실을 알게 되면 즉시 테스트를 중단하고 저희에게 알릴 것
6. 문의
- 취약점 및 보안: security@gymplus.life
- 개인정보 및 개인정보 보호책임자: privacy@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200