安全性與治理
本頁說明 ALAS TECHNOLOGY LLC 如何保護 Gym+ 使用者的資料、如何因應安全事件,以及如何通報漏洞。個人資料的處理本身由隱私權政策規範。
1. 治理與認證
ALAS TECHNOLOGY LLC 持有 ISO/IEC 27001 與 ISO/IEC 27701 認證,並依據這些標準運作資訊安全與隱私管理制度。此制度明定負責人,定期評估風險,並將第 2 項所述適用於 Gym+ 的控制措施予以文件化。
ISO/IEC 認證:Information Security Management 27001:2022(證書 Q7LUQTCU20251113BRAIS1Z1)、Privacy Information Management 27701:2025(證書 Q7LUQTCU20251113BRAPI15R)以及 Compliance Management System 37301:2021(證書 Q7LUQTCC20251113BRACM1X7)。 查看證書(在新分頁中開啟)
2. 安全控制措施
- 傳輸加密:App、本網站與我們伺服器之間的所有通訊都強制使用 HTTPS。App 會拒絕攜帶憑證的重新導向。
- 靜態加密:伺服器上保存的資料進行靜態加密;我們保存的訂閱資訊另外以 AES-256-GCM 加密,帳號和安裝識別碼以加密摘要形式保存。
- 資料最小化:我們只處理隱私權政策所述各項目的所必需的資料。健康資料、訓練日誌和位置的精確座標不會離開裝置。
- 存取控制:正式環境系統的存取權限僅限於營運服務所需的人員,並採用強式驗證與定期的權限審查。在 App 中,工作階段憑證只保存在記憶體中,登出帳號時即被捨棄。
- 日誌與稽核:對正式環境系統的存取和管理操作都會被記錄,我們會檢視這些記錄以發現濫用行為。
- 無追蹤工具:App 沒有內建任何廣告或分析 SDK。
各類資料的保存期限以及代表我們處理資料的處理者,分別請見隱私權政策第 12 項和隱私權政策第 11 項。
3. 事件應變
沒有任何系統是牢不可破的。我們建立了事件應變程序,用於偵測、控制、評估和處置任何安全事件。如果事件可能對資料當事人造成重大風險或損害,我們會在 ANPD 法規規定的期限內通知巴西國家資料保護局(ANPD)和受影響的資料當事人。對於位於歐洲經濟區、英國或瑞士的使用者,我們會在知悉事件後 72 小時內通知主管監督機關;風險較高時,也會依 GDPR(第 33 條和第 34 條)的要求,毫不遲延地告知受影響的資料當事人。
4. 資料保護負責人
我們的資料保護負責人(即 LGPD 所稱的 encarregado)負責監督此管理制度,並擔任資料當事人與主管機關的聯絡窗口:privacy@gymplus.life。你身為資料當事人享有的權利請見隱私權政策第 14 項(LGPD)和第 15 項(GDPR)。
5. 如何通報漏洞
如果你在 Gym+ App、我們的伺服器或本網站中發現了安全缺陷,請寫信至 security@gymplus.life。聯絡方式也公布於 https://gymplus.life/.well-known/security.txt。
通報應包含的內容
- 受影響的部分:App(註明平台與版本)、伺服器或網站,以及出現缺陷的網址或畫面;
- 缺陷的描述以及你認為它可能造成的影響;
- 重現步驟,以及所需的請求、螢幕截圖或概念驗證程式碼;
- 如果你希望追蹤修正進度,我們如何與你聯絡。
請勿在通報中包含他人的個人資料。如果你不慎存取了此類資料,請在通報中說明,且不要保留副本。
我們會做什麼
我們會確認收到每一份通報,評估缺陷,向你說明處理進度,並在缺陷修正後告知你。
協調揭露
在缺陷修正之前,或在我們與你議定揭露日期之前,請勿公開揭露該缺陷,也不要告知第三方。
善意研究
對於依照本頁善意研究和通報漏洞並尊重使用者隱私的人,我們不會採取法律行動。這表示:
- 只使用你自己的帳號或你為測試而建立的帳號進行測試;
- 除證明缺陷所需的最低限度外,不存取、修改、刪除或保留他人的資料;
- 不以阻斷服務或大量傳送訊息等方式降低服務品質;
- 不針對使用者或公司使用社交工程、網路釣魚或實體接觸手段;
- 一旦發現自己存取了不屬於你的資料,立即停止測試並通知我們。
6. 聯絡方式
- 漏洞與安全性:security@gymplus.life
- 隱私權與資料保護負責人:privacy@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200