Bezpieczeństwo i ład organizacyjny
Ta strona opisuje, jak ALAS TECHNOLOGY LLC chroni dane osób korzystających z Gym+, jak reagujemy na incydenty bezpieczeństwa i jak zgłosić podatność. Samo przetwarzanie danych osobowych opisuje Polityka prywatności.
1. Ład organizacyjny i certyfikaty
ALAS TECHNOLOGY LLC posiada certyfikaty ISO/IEC 27001 i ISO/IEC 27701 i prowadzi zgodny z tymi normami system zarządzania bezpieczeństwem informacji i prywatnością. System ten określa osoby odpowiedzialne, regularnie ocenia ryzyko i dokumentuje zabezpieczenia stosowane w Gym+, opisane w punkcie 2.
2. Zabezpieczenia
- Szyfrowanie w transmisji: cała komunikacja między aplikacją, tą stroną a naszym serwerem odbywa się obowiązkowo przez HTTPS. Aplikacja odrzuca przekierowania, które przenoszą dane uwierzytelniające.
- Szyfrowanie w spoczynku: dane przechowywane na serwerze są szyfrowane w spoczynku; to, co zapisujemy o subskrypcjach, jest dodatkowo szyfrowane algorytmem AES-256-GCM, a identyfikatory kont i instalacji są przechowywane jako skróty kryptograficzne.
- Minimalizacja danych: przetwarzamy tylko to, czego wymaga każdy cel opisany w polityce prywatności. Dane o zdrowiu, dziennik treningowy i dokładna współrzędna lokalizacji nigdy nie opuszczają urządzenia.
- Kontrola dostępu: dostęp do systemów produkcyjnych mają tylko osoby, które potrzebują go do prowadzenia usługi, z silnym uwierzytelnianiem i okresowym przeglądem uprawnień. W aplikacji dane sesji są przechowywane tylko w pamięci i usuwane po wylogowaniu.
- Rejestrowanie i audyt: dostęp do systemów produkcyjnych i czynności administracyjne są rejestrowane, a rejestry są przeglądane w celu wykrycia nadużyć.
- Bez narzędzi śledzących: aplikacja nie zawiera SDK reklamowego ani analitycznego.
Okres przechowywania każdej kategorii danych i podmioty przetwarzające dane w naszym imieniu podano w polityce prywatności, punkt 12, oraz w polityce prywatności, punkt 11.
3. Reagowanie na incydenty
Żaden system nie jest niezawodny. Stosujemy procedurę reagowania na incydenty, która pozwala wykryć, powstrzymać, ocenić i usunąć skutki każdego incydentu bezpieczeństwa. Jeśli incydent może powodować istotne ryzyko lub szkodę dla osób, których dane dotyczą, zgłaszamy go brazylijskiemu Autoridade Nacional de Proteção de Dados (ANPD) i zawiadamiamy osoby, których dotyczy, w terminie określonym w przepisach ANPD. W przypadku osób w Europejskim Obszarze Gospodarczym, Wielkiej Brytanii lub Szwajcarii zgłaszamy incydent właściwemu organowi nadzorczemu w ciągu 72 godzin od stwierdzenia naruszenia, a jeśli ryzyko jest wysokie, bez zbędnej zwłoki zawiadamiamy osoby, których dotyczy, zgodnie z wymogami GDPR (RODO) (art. 33 i 34).
4. Inspektor ochrony danych
Nasz inspektor ochrony danych (encarregado w rozumieniu LGPD) nadzoruje ten system zarządzania i jest punktem kontaktowym dla osób, których dane dotyczą, oraz dla organów: privacy@gymplus.life. Twoje prawa jako osoby, której dane dotyczą, opisano w polityce prywatności, punkt 14 (LGPD) i punkt 15 (GDPR).
5. Jak zgłosić podatność
Jeśli znajdziesz lukę w zabezpieczeniach aplikacji Gym+, naszego serwera lub tej strony, napisz na security@gymplus.life. Dane kontaktowe są opublikowane również pod adresem https://gymplus.life/.well-known/security.txt.
Co podać w zgłoszeniu
- której części dotyczy luka: aplikacji (z platformą i wersją), serwera czy strony, oraz adres lub ekran, na którym się pojawia;
- opis luki i jej skutki, jakie według ciebie może mieć;
- kroki pozwalające ją odtworzyć, z potrzebnymi żądaniami, zrzutami ekranu lub kodem demonstracyjnym;
- sposób kontaktu z tobą, jeśli chcesz śledzić usuwanie luki.
Nie dołączaj danych osobowych innych osób. Jeśli przypadkiem uzyskałeś do nich dostęp, napisz o tym w zgłoszeniu i nie zachowuj kopii.
Co robimy
Potwierdzamy otrzymanie każdego zgłoszenia, oceniamy lukę, informujemy cię o postępach i dajemy znać, gdy zostanie usunięta.
Skoordynowane ujawnienie
Prosimy, abyś nie ujawniał luki publicznie ani osobom trzecim, zanim zostanie usunięta albo zanim uzgodnimy z tobą datę ujawnienia.
Badania w dobrej wierze
Nie podejmiemy kroków prawnych wobec osoby, która w dobrej wierze, zgodnie z tą stroną, bada i zgłasza podatność i przy tym szanuje prywatność użytkowników. Oznacza to:
- testowanie wyłącznie na własnym koncie lub na kontach utworzonych przez ciebie na potrzeby testu;
- nieuzyskiwanie dostępu do danych innych osób, niezmienianie, nieusuwanie i nieprzechowywanie ich ponad minimum potrzebne do wykazania luki;
- niepogarszanie działania usługi, na przykład atakiem typu odmowa usługi lub masowym wysyłaniem wiadomości;
- niestosowanie socjotechniki, phishingu ani dostępu fizycznego wobec użytkowników lub firmy;
- przerwanie testu i powiadomienie nas, gdy tylko zorientujesz się, że uzyskałeś dostęp do danych, które nie są twoje.
6. Kontakt
- Podatności i bezpieczeństwo: security@gymplus.life
- Prywatność i inspektor ochrony danych: privacy@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200