Güvenlik ve yönetişim
Bu sayfa, ALAS TECHNOLOGY LLC’nin Gym+ kullananların verilerini nasıl koruduğunu, güvenlik olaylarına nasıl müdahale ettiğimizi ve bir güvenlik açığını nasıl bildirebileceğini anlatır. Kişisel verilerin işlenmesinin kendisi Gizlilik politikasında yer alır.
1. Yönetişim ve sertifikalar
ALAS TECHNOLOGY LLC, ISO/IEC 27001 ve ISO/IEC 27701 sertifikalarına sahiptir ve bu standartlara uygun bir bilgi güvenliği ve gizlilik yönetim sistemi işletir. Bu sistem sorumlulukları belirler, riskleri düzenli aralıklarla değerlendirir ve Gym+ için uygulanan, 2. maddede anlatılan kontrolleri belgeler.
2. Güvenlik kontrolleri
- Aktarım sırasında şifreleme: uygulama, bu site ve sunucumuz arasındaki tüm iletişim zorunlu olarak HTTPS üzerindendir. Uygulama, kimlik bilgisi taşıyan yönlendirmeleri reddeder.
- Depolamada şifreleme: sunucuda saklanan veriler depolamada şifrelenir; abonelikler hakkında kaydettiklerimiz ayrıca AES-256-GCM ile şifrelenir, hesap ve kurulum tanımlayıcıları da kriptografik özet olarak saklanır.
- Veri en aza indirme: yalnızca gizlilik politikasında anlatılan her amacın gerektirdiği verileri işleriz. Sağlık verileri, antrenman günlüğü ve konumun tam koordinatı cihazdan hiçbir zaman çıkmaz.
- Erişim kontrolü: üretim sistemlerine erişim, hizmeti işletmek için buna ihtiyaç duyan kişilerle sınırlıdır; güçlü kimlik doğrulama kullanılır ve yetkiler düzenli olarak gözden geçirilir. Uygulamada oturum kimlik bilgileri yalnızca bellekte tutulur ve hesaptan çıkıldığında atılır.
- Kayıt ve denetim: üretim sistemlerine erişimler ve yönetimsel işlemler kaydedilir; bu kayıtlar kötüye kullanımı tespit etmek için incelenir.
- İzleyici yok: uygulama hiçbir reklam veya analiz SDK’sı içermez.
Her veri kategorisinin saklama süresi ve bizim adımıza veri işleyenler gizlilik politikasının 12. maddesinde ve gizlilik politikasının 11. maddesinde yer alır.
3. Olay müdahalesi
Hiçbir sistem kusursuz değildir. Her güvenlik olayını tespit etmek, sınırlamak, değerlendirmek ve gidermek için bir olay müdahale prosedürü uygularız. Bir olay veri sahipleri için önemli bir risk veya zarar doğurabilecekse, bunu Brezilya Ulusal Veri Koruma Otoritesi’ne (ANPD) ve etkilenen veri sahiplerine ANPD düzenlemelerinin belirlediği süre içinde bildiririz. Avrupa Ekonomik Alanı’nda, Birleşik Krallık’ta veya İsviçre’de bulunanlar için olayı, öğrenmemizden itibaren 72 saat içinde yetkili denetim makamına bildiririz; risk yüksekse etkilenen veri sahiplerini de GDPR’ın gerektirdiği şekilde (madde 33 ve 34) gecikmeksizin bilgilendiririz.
4. Veri koruma görevlisi
Veri koruma görevlimiz (LGPD kapsamındaki encarregado) bu yönetim sistemini gözetir ve veri sahipleri ile makamlar için irtibat noktasıdır: privacy@gymplus.life. Veri sahibi olarak hakların gizlilik politikasının 14. maddesinde (LGPD) ve 15. maddesinde (GDPR) yer alır.
5. Güvenlik açığı nasıl bildirilir
Gym+ uygulamasında, sunucumuzda veya bu sitede bir güvenlik açığı bulduysan security@gymplus.life adresine yaz. İletişim bilgileri ayrıca https://gymplus.life/.well-known/security.txt adresinde yayımlanmıştır.
Bildirimde neler olmalı
- etkilenen bölüm: uygulama (platform ve sürümüyle), sunucu veya site ve açığın görüldüğü adres ya da ekran;
- açığın tanımı ve sence yol açtığı etki;
- açığı yeniden oluşturma adımları ve bunun için gereken istekler, ekran görüntüleri veya kavram kanıtı kodu;
- düzeltmeyi takip etmek istersen sana nasıl ulaşabileceğimiz.
Başka kişilerin kişisel verilerini ekleme. Bunlara yanlışlıkla eriştiysen bunu bildiriminde belirt ve kopyasını saklama.
Ne yaparız
Her bildirimin alındığını teyit eder, açığı değerlendirir, seni gelişmelerden haberdar eder ve açık giderildiğinde sana bildiririz.
Koordineli açıklama
Açık giderilmeden veya seninle bir açıklama tarihi üzerinde anlaşmadan önce açığı kamuya ya da üçüncü kişilere açıklamamanı rica ederiz.
İyi niyetli araştırma
Bir güvenlik açığını bu sayfaya uygun olarak iyi niyetle araştıran ve bildiren, bunu yaparken kullanıcıların gizliliğine saygı gösteren hiç kimseye karşı hukuki yola başvurmayız. Bu şu anlama gelir:
- yalnızca kendi hesabınla veya test için oluşturduğun hesaplarla test etmek;
- açığı göstermek için gereken asgari düzeyin ötesinde başkalarının verilerine erişmemek, bunları değiştirmemek, silmemek veya saklamamak;
- hizmeti bozmamak; örneğin hizmet engelleme saldırısı yapmamak veya toplu mesaj göndermemek;
- kullanıcılara veya şirkete karşı sosyal mühendislik, oltalama ya da fiziksel erişim kullanmamak;
- sana ait olmayan verilere eriştiğini fark eder etmez testi durdurmak ve bize haber vermek.
6. İletişim
- Güvenlik açıkları ve güvenlik: security@gymplus.life
- Gizlilik ve veri koruma görevlisi: privacy@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200