认真对待你客户的数据

Gymkee 代表教练及其客户存储健康数据。本页不谈营销,只说明这些数据存放在哪里、谁能接触到它,以及我们承诺了什么。这里的每一句话都对照我们的基础设施和法律文件核实过。

最后审核

5,000+
教练
150+
国家
自 2019 年
自筹资金,独立持有

托管在欧洲,主要位于巴黎

你的教练数据(客户、计划、身体测量、消息、媒体文件)在欧盟境内处理。没有任何生产数据存储在美国。

  • 应用与 API:AWS 巴黎(eu-west-3)

    Gymkee 后端、搜索集群和文件存储(视频、照片、文档)运行在 Amazon Web Services 的巴黎区域。AWS 在该区域是通过 HDS 认证的托管商;Gymkee 本身并不持有 HDS 认证。

  • 数据库:MongoDB Atlas,欧盟

    所有应用数据存储在位于欧盟的 MongoDB Atlas 集群上,并做静态加密。

  • 仅营销网站:Cloudflare

    gymkee.com(本网站)由 Cloudflare Pages 提供服务。没有任何客户数据或健康数据经过 Cloudflare 处理。

  • 部分工具位于欧盟之外

    支持消息、数据分析、推送通知和 AI 提供商都是美国公司,依据标准合同条款运作;在已获认证的情况下,也依据欧盟-美国数据隐私框架运作。它们全部列在子处理方页面上,任何新增的子处理方都会提前 30 天通知你。

卡片数据从不经过 Gymkee 的服务器

Gymkee Pay 构建在 Stripe Connect 之上。Gymkee 从不查看、存储或传输完整的卡号。

  • 由 Stripe 处理卡片

    教练仪表板和付款链接中的卡片输入框是 Stripe 托管的组件。卡号直接从你客户的浏览器或手机发送到 Stripe。PCI DSS 合规由 Stripe 承担,Gymkee 不会再实现一遍。

  • 你自己的 Stripe 账户,你自己的收款

    每位教练都会获得一个 Stripe 关联账户。客户付款结算到该账户,并由 Stripe 打款到你的银行账户。Gymkee 的佣金为 0.97%,另加标准 Stripe 费用;没有任何隐藏的手续费加项。

  • 你订阅 Gymkee,规则也一样

    你用来支付 Gymkee 本身的卡片同样由 Stripe Payments Europe(爱尔兰)存储,绝不会存进我们的数据库。发票随时可以在你的账户中查看。

  • Webhook 会校验签名

    Stripe 发给我们的每一个事件(支付成功、订阅更新、发起争议)都会先用签名密钥验证,然后才会向你的账户写入任何内容。

GDPR 写进合同,而不是写成口号

在 GDPR 下,你是你客户数据的控制者,Gymkee 是你的处理者。这层关系写在一份数据处理协议里,你现在就能读到,不需要先和销售通话。

  • 一份涵盖健康数据的公开 DPA

    体重、身体测量、营养和表现数据均被视为第 9 条所指的健康数据。该 DPA 要求 Gymkee 遵守目的限制、访问日志、静态加密,并在同意被撤回后 30 天内删除数据。

  • 在 Gymkee 应用内收集的客户明示同意

    你的客户在 Gymkee 移动应用内针对健康数据给出单独、具体的同意,并可以随时在设置中撤回。凭证由你保留。

  • 导出与删除

    你可以在仪表板中删除某位客户,客户也可以在 Gymkee 应用中删除自己的账户。任何用户都可以要求获取一份机器可读格式(JSON 或 CSV)的完整数据副本;我们会在一个月内答复。你取消订阅后,你的内容仍可取回 30 天,之后即被删除,会计法律强制我们保留的部分除外。

  • 48 小时内通报数据泄露

    如果个人数据泄露影响到你的客户,我们会在知悉后 48 小时内通知你,并说明事实与已采取的措施,好让你能履行自己 72 小时内向 CNIL 通报的义务。我们绝不出售个人数据,也绝不将其用于定向广告。

Dwayne 被允许看到什么

Dwayne 是 Gymkee 内置的 AI 副驾驶,它会调用外部模型(Anthropic、OpenAI、Google Gemini)。以下是究竟哪些内容会离开我们的基础设施,哪些永远不会。

  • 离开之前先做最小化

    任何客户数据到达 AI 提供商之前,都会先经过一层数据最小化处理:只保留名字,用年龄代替出生日期,并从自由文本的备注和评论中剥离邮箱、电话号码和链接。客户撰写的文本还会被隔离标记,因此绝不会被当作指令解读。

  • 不用客户数据训练模型

    我们的 AI 提供商在不使用所发送数据进行训练的 API 条款下处理请求。提示词在他们那里最多保留 30 天用于滥用防范,之后即被删除。客户健康数据在合同上被排除在任何 AI 训练之外,无论是 Gymkee 还是其他任何人(DPA 第 5 条)。

  • 一份你可以索取的处理日志

    Dwayne 的每一轮对话都会向 GDPR 处理日志写入一条记录:涉及哪些客户档案、哪些类别的数据、哪个模型、基于哪个版本的同意。它记录的是类别,绝不记录提示词内容。它存在的意义,是让我们能够准确回应第 15 条的访问请求。

  • 你自己的内容:一个开关

    与客户数据分开来说,Gymkee 可以使用你已匿名化的教练内容(计划、模板)来改进 Dwayne。这由你决定:开关在工作区设置里,关掉它就会把你从训练流程中移除。

真正已经落地的控制措施

  • 传输中与静态加密

    应用、API 与我们的供应商之间的每一个连接都使用 TLS 1.2 或更高版本。静态数据在数据库和文件存储上用 AES-256 加密。

  • 团队内部的最小权限

    对生产数据的访问仅限于有操作需要的团队成员,对健康数据的访问会被记录日志,开发、测试和生产环境相互隔离。

  • 你的团队内部同样是最小权限

    在团队套餐中,每一项能力(客户、训练、营养、支付、设置)都按角色授予。客户的联系方式可以对某个角色隐藏,因此助理教练只会看到“Marie D.”,看不到邮箱或电话。每一次操作都会写入你可以查阅的活动日志。

  • API 加固

    公开端点有限流,所有输入都在服务端校验,每个请求都限定在你的工作区范围内,因此一位教练的数据绝不会被返回给另一位教练。

  • 备份与恢复

    该 DPA 要求我们进行定期加密备份并制定灾难恢复计划。计划内维护会提前公告,并尽可能安排在高峰时段之外。

  • 发现漏洞了?

    请发邮件到 hello@gymkee.com,主题里写上“security”。它会直接送到创始人手里。我们会对每一份报告作出确认,也不会对善意的安全研究采取法律行动。

你如何登录

  • 密码或免密登录链接

    教练用邮箱加密码登录,或者用发送到收件箱的免密登录链接登录。密码用 bcrypt 哈希存储;我们无法读取它们。

  • 已签名的会话

    会话是非对称签名的令牌(RS256)。即使数据库泄露,也不会让任何人能伪造出一个会话。

  • 由你掌控的团队访问权

    按角色邀请团队成员,限制每个角色能看到什么,并可以立即撤销访问权。活动日志会显示谁在什么时候做了什么。

关于可用性,我们承诺什么

我们今天没有发布可用率数字,也没有状态页,所以我们不会随口引用一个。以下是合同上确实成立的内容。

  • 合理努力,如实说明

    我们的条款要求我们尽合理努力保持 Gymkee 可用,并提前公告计划内维护,尽可能安排在高峰时段之外。

  • 泄露绝不会被隐瞒

    如果某次事件涉及个人数据,我们会在 48 小时内通知教练,说明事实、可能的后果和已采取的措施;在法律要求时,会在 72 小时内通知 CNIL。

需要签一份 DPA、填一份安全问卷,还是要一个直白的答复?

我们是一支驻在巴黎的独立小团队。安全和隐私问题直接由创始人回答,不进工单队列。正在做供应商审查的工作室和团队:把你们的问卷发给我们,我们会逐条如实回答,包括那些答案是“暂时还没有”的条目。

教练在信任我们之前会问的问题

我的数据托管在哪里?

在欧盟境内。应用、API、搜索和文件存储运行在巴黎的 Amazon Web Services(eu-west-3);数据库运行在欧盟的 MongoDB Atlas 上。只有营销网站由 Cloudflare 提供服务,没有任何客户数据经过它。

我可以导出我的数据吗?

可以。任何用户都能写信到 hello@gymkee.com,要求获取一份机器可读格式(JSON 或 CSV)的完整个人数据副本;我们会在一个月内答复。如果你取消订阅,你的内容在套餐结束后仍可取回 30 天。

我取消订阅后,我客户的数据会怎样?

你在已付费周期结束前仍可继续使用。之后你的内容会保留 30 天供你取回,此后即被删除,但法国会计法律要求我们保留 10 年的账务记录除外。

谁能看到我客户的数据?

你自己、你邀请的团队成员(在你给他们的权限范围内),以及需要操作权限的 Gymkee 团队成员,他们对健康数据的访问会被记录日志。子处理方只会收到其职能所需的内容,AI 提供商只会收到经过最小化处理的数据。除此之外没有别人。

Gymkee 符合 GDPR 吗?

Gymkee 依据 GDPR 第 28 条作为你的数据处理者运营,具备公开的数据处理协议、已发布并提前 30 天通知变更的子处理方列表、针对健康数据的明示同意(在 Gymkee 应用内收集)、明确的保留期限,以及对教练 48 小时内通报数据泄露的承诺。Gymkee 背后的公司 KEEZOKU 是一家在巴黎注册的法国 SAS,受 CNIL 监管。

Gymkee 会出售我的数据或我客户的数据吗?

不会。我们绝不向第三方出售个人数据,也不将其用于定向广告。客户健康数据不能用于 Gymkee 自身的产品研究、AI 训练,或除了向你提供 Gymkee 之外的任何目的。这一点写在 DPA 里。

AI 会用我的数据训练吗?

客户数据:不会,永远不会,这写在合同里。第三方 AI 提供商在不训练的 API 条款下处理 Dwayne 的请求,并且只看到经过最小化处理的数据。你自己的教练内容(计划、模板)可以以匿名形式用于改进 Dwayne,你随时可以在工作区设置里把它关掉。

支付是如何保障的?

Gymkee Pay 运行在 Stripe Connect 上。卡片信息在 Stripe 托管的输入框中填写,绝不会到达 Gymkee 的服务器,因此 PCI DSS 合规由 Stripe 负责。每位教练都有自己的 Stripe 关联账户,并直接从 Stripe 收到打款。