Безпека та управління
На цій сторінці описано, як ALAS TECHNOLOGY LLC захищає дані людей, які користуються Gym+, як ми реагуємо на інциденти безпеки і як повідомити про вразливість. Саму обробку персональних даних описано в Політиці конфіденційності.
1. Управління та сертифікати
ALAS TECHNOLOGY LLC має сертифікати ISO/IEC 27001 та ISO/IEC 27701 і застосовує відповідно до цих стандартів систему управління інформаційною безпекою та конфіденційністю. Ця система розподіляє відповідальність, регулярно оцінює ризики й документує заходи захисту, застосовані до Gym+ і описані в пункті 2.
2. Заходи захисту
- Шифрування під час передавання: увесь обмін даними між застосунком, цим сайтом і нашим сервером відбувається виключно через HTTPS. Застосунок відхиляє переспрямування, які несуть облікові дані.
- Шифрування під час зберігання: дані на сервері зберігаються в зашифрованому вигляді; те, що ми записуємо про підписки, додатково шифрується за допомогою AES-256-GCM, а ідентифікатори акаунтів і встановлень зберігаються як криптографічні хеші.
- Мінімізація даних: ми обробляємо лише те, що потрібно для кожної мети, описаної в політиці конфіденційності. Дані про здоров’я, щоденник тренувань і точні координати не залишають пристрій.
- Керування доступом: доступ до робочих систем мають лише ті, кому він потрібен для роботи сервісу, із суворою автентифікацією та періодичним переглядом прав. У застосунку облікові дані сесії зберігаються лише в пам’яті й видаляються після виходу з акаунта.
- Журналювання та аудит: доступ до робочих систем і адміністративні дії записуються в журнали, а журнали перевіряються для виявлення зловживань.
- Без трекерів: застосунок не містить SDK для реклами чи аналітики.
Строки зберігання кожної категорії даних і обробників, які обробляють дані від нашого імені, наведено в політиці конфіденційності, пункт 12, і в політиці конфіденційності, пункт 11.
3. Реагування на інциденти
Жодна система не є абсолютно захищеною. Ми маємо порядок реагування на інциденти, щоб виявляти, стримувати, оцінювати й усувати будь-який інцидент безпеки. Якщо інцидент може спричинити значний ризик або шкоду для суб’єктів даних, ми повідомляємо Національний орган із захисту даних Бразилії (ANPD) і суб’єктів даних, яких він стосується, у строк, установлений нормативними актами ANPD. Для тих, хто перебуває в Європейській економічній зоні, у Великій Британії чи у Швейцарії, ми повідомляємо компетентний наглядовий орган протягом 72 годин із моменту, коли нам стало відомо про інцидент, а в разі високого ризику без невиправданої затримки інформуємо суб’єктів даних, яких він стосується, як вимагає GDPR (ст. 33 і 34).
4. Відповідальна особа з питань захисту даних
Наша відповідальна особа з питань захисту даних (encarregado за LGPD) наглядає за цією системою управління і є контактною особою для суб’єктів даних та органів влади: privacy@gymplus.life. Твої права як суб’єкта даних описано в політиці конфіденційності, пункт 14 (LGPD) і в пункті 15 (GDPR).
5. Як повідомити про вразливість
Якщо ти знайшов вразливість у застосунку Gym+, на нашому сервері чи на цьому сайті, напиши на security@gymplus.life. Контактні дані також опубліковано за адресою https://gymplus.life/.well-known/security.txt.
Що вказати
- уражену частину: застосунок (із платформою та версією), сервер чи сайт, а також адресу або екран, де проявляється вразливість;
- опис вразливості та її можливі наслідки, як ти їх оцінюєш;
- кроки для відтворення з потрібними запитами, знімками екрана або кодом, що підтверджує концепцію;
- як із тобою зв’язатися, якщо ти хочеш стежити за виправленням.
Не додавай персональні дані інших людей. Якщо ти випадково отримав до них доступ, зазнач це в повідомленні й не зберігай копію.
Що робимо ми
Ми підтверджуємо отримання кожного повідомлення, оцінюємо вразливість, інформуємо тебе про хід роботи й повідомляємо, коли її усунуто.
Скоординоване розкриття
Ми просимо не розкривати вразливість публічно чи третім особам, доки її не усунуто або доки ми не погодили з тобою дату розкриття.
Добросовісне дослідження
Ми не вживатимемо юридичних заходів проти тих, хто добросовісно досліджує вразливість і повідомляє про неї відповідно до цієї сторінки та поважає конфіденційність користувачів. Це означає:
- перевіряти лише власний акаунт або акаунти, створені тобою для перевірки;
- не отримувати доступу до даних інших людей, не змінювати, не видаляти й не зберігати їх понад мінімум, потрібний для демонстрації вразливості;
- не погіршувати роботу сервісу, наприклад атаками на відмову в обслуговуванні чи масовим надсиланням повідомлень;
- не застосовувати соціальну інженерію, фішинг чи фізичний доступ проти користувачів або компанії;
- припинити перевірку й повідомити нас, щойно ти зрозумієш, що отримав доступ до чужих даних.
6. Контакти
- Вразливості та безпека: security@gymplus.life
- Конфіденційність і відповідальна особа з питань захисту даних: privacy@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200