Beveiliging en governance
Deze pagina beschrijft hoe ALAS TECHNOLOGY LLC de gegevens beschermt van mensen die Gym+ gebruiken, hoe we reageren op beveiligingsincidenten en hoe je een kwetsbaarheid meldt. De verwerking van persoonsgegevens zelf staat in het Privacybeleid.
1. Governance en certificeringen
ALAS TECHNOLOGY LLC beschikt over de certificeringen ISO/IEC 27001 en ISO/IEC 27701 en voert volgens die normen een managementsysteem voor informatiebeveiliging en privacy. Dat systeem wijst verantwoordelijkheden toe, beoordeelt de risico’s op gezette tijden en legt de maatregelen vast die voor Gym+ gelden en die in punt 2 staan beschreven.
2. Beveiligingsmaatregelen
- Versleuteling tijdens transport: alle communicatie tussen de app, deze website en onze server verloopt verplicht via HTTPS. De app weigert doorverwijzingen die inloggegevens meenemen.
- Versleuteling in rust: gegevens die op de server zijn opgeslagen, zijn in rust versleuteld; wat we over abonnementen opslaan, is daarnaast versleuteld met AES-256-GCM, en account- en installatiecodes worden als cryptografische samenvattingen bewaard.
- Dataminimalisatie: we verwerken alleen wat elk doel uit het privacybeleid nodig heeft. Gezondheidsgegevens, het trainingslogboek en de exacte locatiecoördinaat verlaten het toestel nooit.
- Toegangsbeheer: toegang tot de productiesystemen is beperkt tot wie die nodig heeft om de dienst te laten werken, met sterke authenticatie en periodieke controle van de rechten. In de app blijven sessiegegevens alleen in het geheugen en worden ze bij het uitloggen gewist.
- Logging en audit: toegang tot de productiesystemen en beheerhandelingen worden gelogd, en die logs worden gecontroleerd om misbruik op te sporen.
- Geen trackers: de app bevat geen advertentie- of analytics-SDK.
De bewaartermijn van elke categorie gegevens en de verwerkers die namens ons gegevens verwerken, staan in het privacybeleid, punt 12, en in het privacybeleid, punt 11.
3. Reactie op incidenten
Geen enkel systeem is onkwetsbaar. We hanteren een procedure om elk beveiligingsincident op te sporen, in te dammen, te beoordelen en te herstellen. Als een incident kan leiden tot een relevant risico of relevante schade voor betrokkenen, melden we dat aan de Braziliaanse Autoridade Nacional de Proteção de Dados (ANPD) en aan de getroffen betrokkenen, binnen de termijn die de regelgeving van de ANPD stelt. Voor wie zich in de Europese Economische Ruimte, het Verenigd Koninkrijk of Zwitserland bevindt, melden we het incident binnen 72 uur nadat we ervan op de hoogte zijn gekomen aan de bevoegde toezichthoudende autoriteit en, als het risico hoog is, informeren we de getroffen betrokkenen zonder onnodige vertraging, zoals de GDPR (AVG) vereist (art. 33 en 34).
4. Functionaris voor gegevensbescherming
Onze functionaris voor gegevensbescherming (de encarregado onder de LGPD) houdt toezicht op dit managementsysteem en is het aanspreekpunt voor betrokkenen en autoriteiten: privacy@gymplus.life. Je rechten als betrokkene staan in het privacybeleid, punt 14 (LGPD) en punt 15 (GDPR).
5. Een kwetsbaarheid melden
Heb je een beveiligingsfout gevonden in de Gym+-app, onze server of deze website? Schrijf dan naar security@gymplus.life. De contactgegevens staan ook op https://gymplus.life/.well-known/security.txt.
Wat je meestuurt
- het getroffen onderdeel: de app (met platform en versie), de server of de website, en het adres of scherm waar de fout optreedt;
- een beschrijving van de fout en de gevolgen die die volgens jou heeft;
- de stappen om de fout te reproduceren, met de verzoeken, schermafbeeldingen of proof-of-conceptcode die daarvoor nodig zijn;
- hoe we je kunnen bereiken, als je de oplossing wilt volgen.
Stuur geen persoonsgegevens van anderen mee. Heb je die per ongeluk ingezien, vermeld dat dan in je melding en bewaar geen kopie.
Wat wij doen
We bevestigen de ontvangst van elke melding, beoordelen de fout, houden je op de hoogte van de voortgang en laten je weten wanneer de fout is verholpen.
Gecoördineerde openbaarmaking
We vragen je de fout niet openbaar te maken, en ook niet aan derden te melden, voordat die is verholpen of voordat we met jou een datum voor openbaarmaking hebben afgesproken.
Onderzoek te goeder trouw
We ondernemen geen juridische stappen tegen iemand die te goeder trouw een kwetsbaarheid onderzoekt en meldt, volgens deze pagina, en daarbij de privacy van gebruikers respecteert. Dat betekent:
- alleen testen met je eigen account of met accounts die je voor de test hebt aangemaakt;
- geen gegevens van anderen inzien, wijzigen, verwijderen of bewaren, behalve het minimum dat nodig is om de fout aan te tonen;
- de dienst niet verstoren, bijvoorbeeld door een denial-of-service-aanval of het massaal versturen van berichten;
- geen social engineering, phishing of fysieke toegang gebruiken tegen gebruikers of het bedrijf;
- de test stoppen en ons waarschuwen zodra je merkt dat je toegang hebt gehad tot gegevens die niet van jou zijn.
6. Contact
- Kwetsbaarheden en beveiliging: security@gymplus.life
- Privacy en functionaris voor gegevensbescherming: privacy@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200