Segurança e governança
Esta página descreve como a ALAS TECHNOLOGY LLC protege os dados de quem usa o Gym+, como respondemos a incidentes de segurança e como reportar uma vulnerabilidade. O tratamento de dados pessoais em si está na Política de privacidade.
1. Governança e certificações
A ALAS TECHNOLOGY LLC detém as certificações ISO/IEC 27001 e ISO/IEC 27701 e mantém, conforme essas normas, um sistema de gestão de segurança da informação e de privacidade. Esse sistema define responsáveis, avalia os riscos periodicamente e documenta os controles aplicados ao Gym+, descritos no item 2.
2. Controles de segurança
- Criptografia em trânsito: toda comunicação entre o app, este site e o nosso servidor é obrigatoriamente HTTPS. O app recusa redirecionamento que carregue credencial.
- Criptografia em repouso: os dados guardados no servidor ficam cifrados em repouso; o que gravamos sobre assinaturas é cifrado ainda com AES-256-GCM, e os identificadores de conta e de instalação são guardados como resumos criptográficos.
- Minimização: tratamos só o necessário para cada finalidade descrita na política de privacidade. Dados de saúde, diário de treino e a coordenada exata da localização não saem do aparelho.
- Controle de acesso: o acesso aos sistemas de produção é restrito a quem precisa dele para operar o serviço, com autenticação forte e revisão periódica das permissões. No app, as credenciais de sessão ficam só em memória e são descartadas ao sair da conta.
- Registro e auditoria: acessos e ações administrativas nos sistemas de produção são registrados, e esses registros são revisados para detectar uso indevido.
- Sem rastreadores: o aplicativo não embarca SDK de publicidade nem de analytics.
Os prazos de guarda de cada categoria de dado e os operadores que tratam dados em nosso nome estão na política de privacidade, item 12, e na política de privacidade, item 11.
3. Resposta a incidentes
Nenhum sistema é inviolável. Mantemos um procedimento de resposta a incidentes para detectar, conter, avaliar e corrigir qualquer incidente de segurança. Se um incidente puder acarretar risco ou dano relevante a titulares, comunicamos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados no prazo fixado pela regulamentação da ANPD. Para quem está no Espaço Econômico Europeu, no Reino Unido ou na Suíça, notificamos a autoridade de controle competente em até 72 horas depois de tomarmos conhecimento do incidente e, quando o risco for elevado, comunicamos os titulares afetados sem demora injustificada, como exige o GDPR (arts. 33 e 34).
4. Encarregado de dados
O encarregado pelo tratamento de dados pessoais (data protection officer) acompanha esse sistema de gestão e é o ponto de contato dos titulares e das autoridades: privacidade@gymplus.life. Os seus direitos como titular estão na política de privacidade, item 14 (LGPD) e no item 15 (GDPR).
5. Como reportar uma vulnerabilidade
Se você encontrou uma falha de segurança no aplicativo Gym+, no nosso servidor ou neste site, escreva para security@gymplus.life. Os dados de contato também estão publicados em https://gymplus.life/.well-known/security.txt.
O que incluir
- a parte afetada: aplicativo (com a plataforma e a versão), servidor ou site, e o endereço ou a tela em que a falha aparece;
- a descrição da falha e o impacto que você acredita que ela tem;
- os passos para reproduzir, com as requisições, capturas de tela ou o código de prova de conceito necessários;
- como podemos falar com você, se quiser acompanhar a correção.
Não inclua dados pessoais de outras pessoas. Se você acessou algum sem querer, diga isso no relato e não guarde cópia.
O que fazemos
Confirmamos o recebimento de cada relato, avaliamos a falha, mantemos você informado sobre o andamento e avisamos quando ela for corrigida.
Divulgação coordenada
Pedimos que você não divulgue a falha publicamente, nem a terceiros, antes de ela ser corrigida ou de combinarmos com você uma data de divulgação.
Pesquisa de boa-fé
Não tomaremos medida judicial contra quem pesquisar e relatar uma vulnerabilidade de boa-fé, conforme esta página, e respeitar a privacidade dos usuários. Isso significa:
- testar apenas com a sua própria conta ou com contas criadas por você para o teste;
- não acessar, alterar, apagar nem guardar dados de outras pessoas além do mínimo necessário para demonstrar a falha;
- não degradar o serviço, por exemplo com negação de serviço ou envio de mensagens em massa;
- não usar engenharia social, phishing nem acesso físico contra usuários ou contra a empresa;
- interromper o teste e nos avisar assim que perceber que teve acesso a dados que não são seus.
6. Contato
- Vulnerabilidades e segurança: security@gymplus.life
- Privacidade e encarregado de dados: privacidade@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200