Müşterilerinin verileri, ciddiyetle ele alınıyor

Gymkee, koçlar ve müşterileri adına sağlık verisi saklar. Bu sayfa, pazarlama dili olmadan, bu verilerin nerede durduğunu, kimin onlara dokunabileceğini ve neyi taahhüt ettiğimizi anlatır. Buradaki her ifade altyapımızla ve hukuki belgelerimizle karşılaştırılarak kontrol edildi.

Son gözden geçirme

5.000+
koç
150+
ülke
2019'dan beri
dış yatırımsız, bağımsız sahiplik

Avrupa'da, ağırlıklı olarak Paris'te barındırılıyor

Koçluk verilerin (müşteriler, programlar, ölçümler, mesajlar, medya) Avrupa Birliği içinde işlenir. Hiçbir üretim verisi Amerika Birleşik Devletleri'nde saklanmaz.

  • Uygulama ve API: AWS, Paris (eu-west-3)

    Gymkee arka ucu, arama kümesi ve dosya depolama (videolar, fotoğraflar, belgeler) Amazon Web Services'in Paris bölgesinde çalışır. AWS, bu bölge için HDS sertifikalı bir barındırma sağlayıcısıdır; Gymkee'nin kendisi HDS sertifikasına sahip değildir.

  • Veritabanı: MongoDB Atlas, Avrupa Birliği

    Tüm uygulama verileri AB'de bulunan MongoDB Atlas kümelerinde, durağan halde şifrelenmiş olarak saklanır.

  • Yalnızca pazarlama sitesi: Cloudflare

    gymkee.com (bu web sitesi) Cloudflare Pages üzerinden sunulur. Cloudflare üzerinden hiçbir müşteri veya sağlık verisi işlenmez.

  • Bazı araçlar AB dışında duruyor

    Destek mesajlaşması, analitik, anlık bildirimler ve yapay zeka sağlayıcıları, Standart Sözleşme Maddeleri kapsamında ve sertifikalı oldukları yerde AB-ABD Veri Gizliliği Çerçevesi kapsamında faaliyet gösteren ABD merkezli şirketlerdir. Hepsi alt işleyenler sayfasında listelenir ve yeni bir tanesi eklenmeden 30 gün önce sana bildirilir.

Kart verileri Gymkee sunucularına hiç uğramaz

Gymkee Pay, Stripe Connect üzerine kuruludur. Gymkee tam kart numarasını hiçbir zaman görmez, saklamaz veya iletmez.

  • Kartı Stripe işler

    Koç panosundaki ve ödeme bağlantılarındaki kart alanları Stripe tarafından barındırılan öğelerdir. Kart numarası, müşterinin tarayıcısından veya telefonundan doğrudan Stripe'a gider. PCI DSS uyumluluğunu Stripe üstlenir; Gymkee bunu yeniden uygulamaz.

  • Kendi Stripe hesabın, kendi ödemelerin

    Her koç bir Stripe bağlı hesabı alır. Müşteri ödemeleri bu hesapta toplanır ve Stripe tarafından banka hesabına aktarılır. Gymkee'nin komisyonu %0,97 artı standart Stripe ücretleridir; gizli işlem ek ücreti yoktur.

  • Gymkee aboneliğin için de aynı kural

    Gymkee'nin kendisine ödeme yaparken kullandığın kart da veritabanımızda değil, Stripe Payments Europe (İrlanda) tarafından saklanır. Faturalarına hesabından istediğin zaman ulaşabilirsin.

  • Web kancaları imza kontrolünden geçer

    Stripe'ın bize gönderdiği her olay (ödeme başarılı, abonelik güncellendi, itiraz açıldı), hesabına herhangi bir şey yazılmadan önce bir imzalama anahtarıyla doğrulanır.

Slogan olarak değil, sözleşmeyle GDPR

GDPR kapsamında müşterilerin için veri sorumlusu sensin, Gymkee ise senin veri işleyenin. Bu ilişki, satış görüşmesine gerek kalmadan hemen şimdi okuyabileceğin bir Veri İşleme Sözleşmesi'nde (DPA) yazılıdır.

  • Sağlık verilerini kapsayan, herkese açık bir DPA

    Kilo, ölçümler, beslenme ve performans verileri Madde 9 kapsamında sağlık verisi olarak ele alınır. DPA, Gymkee'yi amaçla sınırlılık, erişim kaydı, durağan halde şifreleme ve onay geri çekildikten sonra 30 gün içinde silme konusunda taahhüt altına sokar.

  • Gymkee uygulamasında alınan açık müşteri onayı

    Müşterilerin, Gymkee mobil uygulamasının içinde sağlık verileri için ayrı ve özel bir onay verir ve bunu ayarlarından istedikleri zaman geri çekebilir. Kanıt sende kalır.

  • Dışa aktarma ve silme

    Bir müşteriyi panondan silebilirsin, müşterin de kendi hesabını Gymkee uygulamasından silebilir. Her kullanıcı, verilerinin makinece okunabilir bir formatta (JSON veya CSV) tam bir kopyasını isteyebilir; bir ay içinde yanıt veriyoruz. Aboneliğini iptal ettiğinde içeriğin 30 gün boyunca erişilebilir kalır, sonra silinir; muhasebe mevzuatının saklamamızı zorunlu kıldıkları bunun dışındadır.

  • 48 saat içinde ihlal bildirimi

    Bir kişisel veri ihlali müşterilerini etkilerse, durumu öğrenmemizden sonraki 48 saat içinde olguları ve alınan önlemleri sana bildiririz; böylece kendi 72 saatlik CNIL yükümlülüğünü yerine getirebilirsin. Kişisel verileri asla satmayız ve hedefli reklam için asla kullanmayız.

Dwayne'in görmesine izin verilenler

Gymkee'nin içindeki yapay zeka yardımcısı Dwayne, dış modelleri (Anthropic, OpenAI, Google Gemini) çağırır. Altyapımızdan tam olarak neyin çıktığı ve neyin asla çıkmadığı şöyle.

  • Çıkmadan önce en aza indirilir

    Herhangi bir müşteri verisi bir yapay zeka sağlayıcısına ulaşmadan önce bir veri minimizasyonu katmanından geçer: yalnızca ad, doğum tarihi yerine yaş; serbest metin notlarından ve yorumlardan e-posta adresleri, telefon numaraları ve bağlantılar çıkarılır. Müşterinin yazdığı metin ayrıca sınırlarla çevrelenir, böylece asla talimat olarak yorumlanamaz.

  • Müşteri verileriyle model eğitimi yok

    Yapay zeka sağlayıcılarımız istekleri, gönderilen veriler üzerinde eğitim yapılmamasını öngören API koşulları kapsamında işler. İstemler, kötüye kullanımı önlemek için onlarda en fazla 30 gün tutulur, sonra silinir. Müşteri sağlık verileri, ister Gymkee tarafından ister başka herhangi biri tarafından olsun, her türlü yapay zeka eğitiminin dışında sözleşmeyle tutulur (DPA, Madde 5).

  • İsteyebileceğin bir işleme kaydı

    Her Dwayne etkileşimi bir GDPR işleme kaydına satır yazar: hangi müşteri kayıtları, hangi veri kategorileri, hangi model, hangi onay sürümü altında. Kategorileri kaydeder, istem içeriğini asla. Bu kayıt, bir Madde 15 erişim talebini net biçimde yanıtlayabilelim diye var.

  • Kendi içeriğin: tek bir anahtar

    Müşteri verilerinden ayrı olarak Gymkee, Dwayne'i geliştirmek için anonimleştirilmiş koçluk içeriğini (programlar, şablonlar) kullanabilir. Bu senin tercihin: anahtar Çalışma Alanı ayarlarında ve onu kapattığında eğitim akışının dışında kalırsın.

Gerçekten devrede olan kontroller

  • İletim halinde ve durağan halde şifreleme

    Uygulamalar, API ve sağlayıcılarımız arasındaki her bağlantıda TLS 1.2 veya üstü kullanılır. Durağan haldeki veriler veritabanında ve dosya depolamada AES-256 ile şifrelenir.

  • Ekibimizin içinde en az yetki

    Üretim verilerine erişim, operasyonel ihtiyacı olan ekip üyeleriyle sınırlıdır, sağlık verilerine erişim kayıt altına alınır ve geliştirme, test ile üretim ortamları birbirinden ayrılmıştır.

  • Senin ekibinin içinde de en az yetki

    Ekip planlarında her yetki (müşteriler, antrenman, beslenme, ödemeler, ayarlar) role göre verilir. Müşteri iletişim bilgileri bir rolden gizlenebilir; böylece yardımcı bir koç yalnızca "Marie D." görür, e-posta veya telefon görmez. Her işlem, okuyabileceğin bir etkinlik kaydına yazılır.

  • API sıkılaştırma

    Herkese açık uç noktalarda hız sınırı vardır, tüm girdiler sunucu tarafında doğrulanır ve her istek senin çalışma alanınla sınırlandırılır; böylece bir koçun verisi asla başka bir koça döndürülemez.

  • Yedekleme ve kurtarma

    DPA bizi düzenli şifreli yedeklemeler ve bir felaket kurtarma planı konusunda taahhüt altına sokar. Planlı bakımlar önceden duyurulur ve mümkün olduğunda yoğun saatler dışına alınır.

  • Bir güvenlik açığı mı buldun?

    Konu satırında "security" yazarak hello@gymkee.com adresine yaz. Doğrudan kuruculara ulaşır. Her bildirimi yanıtlarız ve iyi niyetli araştırmalara karşı yasal işlem başlatmayız.

Nasıl giriş yapıyorsun

  • Parola veya sihirli bağlantı

    Koçlar e-posta ve parolayla ya da gelen kutularına gönderilen parolasız bir sihirli bağlantıyla giriş yapar. Parolalar bcrypt ile karma haline getirilir; onları okuyamayız.

  • İmzalı oturumlar

    Oturumlar asimetrik olarak imzalanmış belirteçlerdir (RS256). Veritabanı sızsa bile kimse bir oturum üretemez.

  • Senin kontrolündeki ekip erişimi

    Ekip üyelerini bir rolle davet et, her rolün neyi görebileceğini kısıtla ve erişimi anında iptal et. Etkinlik kaydı kimin ne zaman ne yaptığını gösterir.

Çalışma süresi konusunda ne söz veriyoruz

Bugün bir çalışma süresi oranı veya durum sayfası yayınlamıyoruz, o yüzden bir rakam da vermeyeceğiz. Sözleşmeye göre doğru olan şu.

  • Makul çaba, dürüstçe söylenmiş

    Koşullarımız bizi, Gymkee'yi erişilebilir tutmak için makul çaba göstermeye ve planlı bakımları önceden, mümkün olduğunda yoğun saatler dışında duyurmaya taahhüt altına sokar.

  • İhlaller asla sessiz kalmaz

    Bir olay kişisel verilere dokunursa koçlara 48 saat içinde olgular, olası sonuçlar ve alınan önlemlerle birlikte bildirim yapılır; kanunun gerektirdiği durumlarda CNIL'e 72 saat içinde bildirilir.

İmzalanmış bir DPA, doldurulmuş bir güvenlik anketi ya da net bir cevap mı lazım?

Paris merkezli küçük ve bağımsız bir ekibiz. Güvenlik ve gizlilik soruları bir destek kuyruğuna değil, doğrudan kuruculara gider. Tedarikçi değerlendirmesi yapan stüdyolar ve ekipler: anketini bize gönder, her satırı dürüstçe yanıtlayalım, cevabın "henüz değil" olduğu satırlar dahil.

Koçların bize güvenmeden önce sorduğu sorular

Verilerim nerede barındırılıyor?

Avrupa Birliği'nde. Uygulama, API, arama ve dosya depolama Amazon Web Services üzerinde Paris'te (eu-west-3) çalışır; veritabanı AB'de MongoDB Atlas üzerinde çalışır. Yalnızca pazarlama web sitesi Cloudflare üzerinden sunulur ve oradan hiçbir müşteri verisi geçmez.

Verilerimi dışa aktarabilir miyim?

Evet. Her kullanıcı, hello@gymkee.com adresine yazarak kişisel verilerinin makinece okunabilir bir formatta (JSON veya CSV) tam bir kopyasını isteyebilir; bir ay içinde yanıt veriyoruz. Aboneliğini iptal edersen içeriğin, planının bitiminden sonra 30 gün boyunca erişilebilir kalır.

İptal ettiğimde müşterilerimin verilerine ne olur?

Ödediğin dönemin sonuna kadar erişimin devam eder. İçeriğin sonrasında 30 gün boyunca saklanır, böylece onu alabilirsin; ardından silinir. Fransız muhasebe mevzuatının 10 yıl saklamamızı zorunlu kıldığı faturalandırma kayıtları bunun dışındadır.

Müşterilerimin verilerini kimler görebilir?

Sen, davet ettiğin ekip üyeleri (onlara verdiğin yetkiler çerçevesinde) ve operasyonel erişime ihtiyaç duyan, sağlık verilerine erişimi kayıt altına alınan Gymkee ekip üyeleri. Alt işleyenler yalnızca işlevlerinin gerektirdiği kadarını alır, yapay zeka sağlayıcıları ise yalnızca en aza indirilmiş veri alır. Başka hiç kimse.

Gymkee GDPR uyumlu mu?

Gymkee, GDPR'nin 28. maddesi uyarınca senin veri işleyenin olarak faaliyet gösterir: herkese açık bir Veri İşleme Sözleşmesi, 30 gün önceden değişiklik bildirimi yapılan, yayınlanmış bir alt işleyen listesi, sağlık verileri için Gymkee uygulamasında alınan açık onay, tanımlı saklama süreleri ve koçlara 48 saat içinde ihlal bildirimi taahhüdü ile birlikte. Gymkee'nin arkasındaki şirket KEEZOKU, Paris'te kayıtlı bir Fransız SAS'ıdır ve CNIL'e tabidir.

Gymkee benim verilerimi veya müşterilerimin verilerini satıyor mu?

Hayır. Kişisel verileri üçüncü taraflara asla satmayız ve hedefli reklam için kullanmayız. Müşteri sağlık verileri, Gymkee'nin kendi ürün araştırması için, yapay zeka eğitimi için ya da sana Gymkee'yi sunmak dışında herhangi bir amaç için kullanılamaz. Bu, DPA'da yazılıdır.

Yapay zeka benim verilerimle eğitiliyor mu?

Müşteri verileri: hayır, asla, sözleşme gereği. Üçüncü taraf yapay zeka sağlayıcıları Dwayne isteklerini eğitim yapılmamasını öngören API koşulları kapsamında işler ve yalnızca en aza indirilmiş veriyi görür. Kendi koçluk içeriğin (programlar, şablonlar) Dwayne'i geliştirmek için anonimleştirilmiş biçimde kullanılabilir ve bunu Çalışma Alanı ayarlarından istediğin zaman kapatabilirsin.

Ödemeler nasıl güvence altına alınıyor?

Gymkee Pay, Stripe Connect üzerinde çalışır. Kart bilgileri Stripe tarafından barındırılan alanlara girilir ve Gymkee sunucularına hiç ulaşmaz, bu yüzden PCI DSS uyumluluğu Stripe tarafından üstlenilir. Her koçun kendi Stripe bağlı hesabı vardır ve ödemelerini doğrudan Stripe'tan alır.