安全与治理
本页说明 ALAS TECHNOLOGY LLC 如何保护 Gym+ 用户的数据、如何应对安全事件,以及如何报告漏洞。个人数据处理本身由隐私政策规定。
1. 治理与认证
ALAS TECHNOLOGY LLC 持有 ISO/IEC 27001 和 ISO/IEC 27701 认证,并依据这些标准运行信息安全与隐私管理体系。该体系明确责任人,定期评估风险,并对第 2 项所述适用于 Gym+ 的控制措施进行文档化。
ISO/IEC 认证:Information Security Management 27001:2022(证书 Q7LUQTCU20251113BRAIS1Z1)、Privacy Information Management 27701:2025(证书 Q7LUQTCU20251113BRAPI15R)以及 Compliance Management System 37301:2021(证书 Q7LUQTCC20251113BRACM1X7)。 查看证书(在新标签页中打开)
2. 安全控制措施
- 传输加密:应用、本网站与我们服务器之间的所有通信都强制使用 HTTPS。应用会拒绝携带凭证的重定向。
- 静态加密:服务器上保存的数据进行静态加密;我们保存的订阅信息另外使用 AES-256-GCM 加密,账号和安装标识符以加密摘要形式保存。
- 数据最小化:我们只处理隐私政策所述各项目的所必需的数据。健康数据、训练日志和位置的精确坐标不会离开设备。
- 访问控制:生产系统的访问权限仅限于运营服务所需的人员,并采用强身份验证和定期的权限审查。在应用中,会话凭证只保存在内存中,退出账号时即被丢弃。
- 日志与审计:对生产系统的访问和管理操作都会被记录,我们会审查这些记录以发现滥用行为。
- 无追踪工具:应用没有内置任何广告或分析 SDK。
各类数据的保存期限以及代表我们处理数据的处理者,分别见隐私政策第 12 项和隐私政策第 11 项。
3. 事件响应
没有任何系统是牢不可破的。我们建立了事件响应程序,用于发现、控制、评估和处置任何安全事件。如果事件可能给数据主体带来重大风险或损害,我们会在 ANPD 法规规定的期限内通知巴西国家数据保护局(ANPD)和受影响的数据主体。对于位于欧洲经济区、英国或瑞士的用户,我们会在知悉事件后 72 小时内通知主管监管机构;风险较高时,还会按照 GDPR(第 33 条和第 34 条)的要求,毫不迟延地告知受影响的数据主体。
4. 数据保护负责人
我们的数据保护负责人(即 LGPD 所称的 encarregado)负责监督该管理体系,并担任数据主体和主管机关的联络人:privacy@gymplus.life。你作为数据主体享有的权利见隐私政策第 14 项(LGPD)和第 15 项(GDPR)。
5. 如何报告漏洞
如果你在 Gym+ 应用、我们的服务器或本网站中发现了安全缺陷,请写信至 security@gymplus.life。联系方式也公布在 https://gymplus.life/.well-known/security.txt。
报告应包含的内容
- 受影响的部分:应用(注明平台和版本)、服务器或网站,以及出现缺陷的地址或界面;
- 缺陷的描述以及你认为它可能造成的影响;
- 复现步骤,以及所需的请求、截图或概念验证代码;
- 如果你希望跟进修复进展,我们如何联系你。
请不要在报告中包含他人的个人数据。如果你无意中访问了此类数据,请在报告中说明,且不要保留副本。
我们会做什么
我们会确认收到每一份报告,评估缺陷,向你通报进展,并在缺陷修复后告知你。
协调披露
在缺陷修复之前,或在我们与你商定披露日期之前,请不要公开披露该缺陷,也不要告知第三方。
善意研究
对于按照本页善意研究和报告漏洞并尊重用户隐私的人,我们不会采取法律行动。这意味着:
- 只使用你自己的账号或你为测试而创建的账号进行测试;
- 除证明缺陷所需的最低限度外,不访问、修改、删除或保留他人的数据;
- 不以拒绝服务或批量发送消息等方式降低服务质量;
- 不针对用户或公司使用社会工程、网络钓鱼或物理接触手段;
- 一旦发现自己访问了不属于你的数据,立即停止测试并通知我们。
6. 联系方式
- 漏洞与安全:security@gymplus.life
- 隐私与数据保护负责人:privacy@gymplus.life
ALAS TECHNOLOGY LLC · EIN 93-3927200