Безопасность и управление
На этой странице описано, как ALAS TECHNOLOGY LLC защищает данные людей, которые пользуются Gym+, как мы реагируем на инциденты безопасности и как сообщить об уязвимости. Сама обработка персональных данных описана в Политике конфиденциальности.
1. Управление и сертификаты
ALAS TECHNOLOGY LLC имеет сертификаты ISO/IEC 27001 и ISO/IEC 27701 и применяет в соответствии с этими стандартами систему менеджмента информационной безопасности и конфиденциальности. Эта система распределяет ответственность, регулярно оценивает риски и документирует меры защиты, применяемые к Gym+ и описанные в пункте 2.
2. Меры защиты
- Шифрование при передаче: всё взаимодействие между приложением, этим сайтом и нашим сервером идёт только по HTTPS. Приложение отклоняет перенаправления, несущие учётные данные.
- Шифрование при хранении: данные на сервере хранятся в зашифрованном виде; то, что мы записываем о подписках, дополнительно шифруется с помощью AES-256-GCM, а идентификаторы аккаунта и установки хранятся в виде криптографических хешей.
- Минимизация данных: мы обрабатываем только то, что нужно для каждой цели, указанной в политике конфиденциальности. Данные о здоровье, дневник тренировок и точные координаты не покидают устройство.
- Управление доступом: доступ к рабочим системам есть только у тех, кому он нужен для работы сервиса, со строгой аутентификацией и периодическим пересмотром прав. В приложении учётные данные сеанса хранятся только в памяти и удаляются при выходе из аккаунта.
- Журналирование и аудит: доступ к рабочим системам и административные действия записываются в журналы, а журналы проверяются для выявления злоупотреблений.
- Без трекеров: приложение не содержит ни рекламных, ни аналитических SDK.
Сроки хранения каждой категории данных и обработчики, которые обрабатывают данные от нашего имени, указаны в политике конфиденциальности, пункт 12, и в политике конфиденциальности, пункт 11.
3. Реагирование на инциденты
Ни одна система не является неуязвимой. У нас есть порядок реагирования на инциденты, чтобы выявлять, сдерживать, оценивать и устранять любой инцидент безопасности. Если инцидент может повлечь значимый риск или ущерб для субъектов данных, мы уведомляем Национальное управление по защите данных Бразилии (ANPD) и затронутых субъектов данных в срок, установленный нормативными актами ANPD. Для тех, кто находится в Европейской экономической зоне, Великобритании или Швейцарии, мы уведомляем компетентный надзорный орган в течение 72 часов с момента, когда нам стало известно об инциденте, а при высоком риске без неоправданной задержки сообщаем затронутым субъектам данных, как требует GDPR (ст. 33 и 34).
4. Ответственный за защиту данных
Наш ответственный за защиту данных (encarregado по LGPD) контролирует эту систему менеджмента и служит контактным лицом для субъектов данных и органов власти: privacy@gymplus.life. Твои права как субъекта данных описаны в политике конфиденциальности, пункт 14 (LGPD) и в пункте 15 (GDPR).
5. Как сообщить об уязвимости
Если ты нашёл уязвимость в приложении Gym+, на нашем сервере или на этом сайте, напиши на security@gymplus.life. Контактные данные также опубликованы по адресу https://gymplus.life/.well-known/security.txt.
Что указать
- затронутую часть: приложение (с платформой и версией), сервер или сайт, а также адрес или экран, где проявляется уязвимость;
- описание уязвимости и её возможные последствия, как ты их оцениваешь;
- шаги для воспроизведения с необходимыми запросами, снимками экрана или кодом, подтверждающим концепцию;
- как с тобой связаться, если ты хочешь следить за исправлением.
Не прикладывай персональные данные других людей. Если ты случайно получил к ним доступ, укажи это в сообщении и не сохраняй копию.
Что делаем мы
Мы подтверждаем получение каждого сообщения, оцениваем уязвимость, держим тебя в курсе хода работы и сообщаем, когда она устранена.
Скоординированное раскрытие
Мы просим не раскрывать уязвимость публично или третьим лицам, пока она не устранена или пока мы не согласовали с тобой дату раскрытия.
Добросовестное исследование
Мы не будем предпринимать юридических действий против тех, кто добросовестно исследует уязвимость и сообщает о ней в соответствии с этой страницей и уважает конфиденциальность пользователей. Это означает:
- проводить проверку только со своим аккаунтом или с аккаунтами, созданными тобой для проверки;
- не получать доступ к данным других людей, не изменять, не удалять и не сохранять их сверх минимума, необходимого для демонстрации уязвимости;
- не ухудшать работу сервиса, например атаками типа «отказ в обслуживании» или массовой рассылкой сообщений;
- не применять социальную инженерию, фишинг или физический доступ против пользователей или компании;
- прекратить проверку и сообщить нам, как только ты поймёшь, что получил доступ к чужим данным.
6. Контакты
- Уязвимости и безопасность: security@gymplus.life
- Конфиденциальность и ответственный за защиту данных: privacy@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200