Leistung erfordert Vertrauen.
Sport99 ist auf einer Zero-Trust-Architektur mit DSGVO Art. 9 Gesundheitsdaten-Einwilligung, EU-gehosteter Infrastruktur und End-to-End-Verschlüsselung aufgebaut.
Sicherheitsgrundlagen
Zero-Trust-Architektur
Jede Anfrage wird auf API-Ebene authentifiziert und autorisiert. Kein implizites Vertrauen zwischen Diensten.
Zeilenebenen-Sicherheit (RLS)
PostgreSQL RLS erzwingt Mandantenisolierung auf Datenbankebene. Jede Abfrage muss tenant_id enthalten.
End-to-End-Verschlüsselung
Alle Daten verschlüsselt bei der Übertragung (TLS 1.3) und im Ruhezustand (AES-256). L3 Vertrauliche Felder werden nie im Klartext protokolliert.
MFA-Durchsetzung
30-tägige Schonfrist, dann obligatorisch. Hochdringlichkeitsalarme alle 4 Stunden in den letzten 5 Tagen.
DSGVO Art. 9 Einwilligungstor
Gesundheitsbegriffe werden NER-gescannt und redigiert, wenn ai_health_consent_given = false.
Ratenbegrenzung
Pro-Benutzer, Pro-Mandant Ratenlimits auf jedem Endpunkt. Auth-Endpunkte begrenzt auf 10 Req/Min.
Azure Key Vault
Alle Produktionsgeheimnisse in Azure Key Vault. Keine Klartext-Geheimnisse in Umgebungsdateien oder Protokollen.
Drei Schutzebenen der KI
Jede KI-Anfrage – Sprachbericht, Verletzungszusammenfassung, OKS-Analyse – durchläuft drei unabhängige Schutzschichten, bevor ein Sprachmodell ein einzelnes Token erkennt.
Systemnachricht-Begrenzung
Jeder Prompt enthält Athletenidentität und Mandantenumfang. Die KI kann nur Daten des autorisierten Athleten besprechen.
Azure Content Safety
Alle KI-Anfragen durchlaufen Azure Content Safety. Hassrede, Gewalt, Selbstverletzung – auf Infrastrukturebene blockiert.
Gesundheits-NER-Redigierung
Wenn Gesundheitseinwilligung nicht gegeben, ersetzt NER-Sweep alle Gesundheitsbegriffe durch [REDACTED — NO CONSENT].
Wir sperren dich nicht am ersten Tag aus
Sport99 verwendet einen "Polite Lock" – eine 30-tägige Schonfrist, bevor MFA durchgesetzt wird –, sodass Teams ihn ohne Unterbrechung übernehmen können.
Dauerhaftes Banner. MFA in deinem eigenen Tempo einrichten. Vollzugriff während der Schonfrist.
Hochdringlichkeits-Rotalarm alle 4 Stunden. Link zur MFA-Einrichtung immer sichtbar.
Dashboard-Zugriff gesperrt, bis MFA aktiviert ist. Ein Klick zum Aktivieren und sofortigen Wiederzugriff.
Vierstufige Datenklassifizierung
Jedes Feld in unserem System trägt ein Klassifikationslabel, das steuert, wer darauf zugreifen kann, wie es protokolliert wird und wann es exportiert werden kann.
| Stufe | Beispiele | Angewandte Kontrollen |
|---|---|---|
| L4 Eingeschränkt | Auth-Anmeldedaten, Key Vault-Geheimnisse | Azure Key Vault + keine Protokollierung |
| L3 Vertraulich | Medizinische Notizen, KI-Zusammenfassungen | Verschlüsselt + Einwilligungstor |
| L2 Intern | Trainingspläne, Einheitenprotokolle | Auth + RLS |
| L1 Öffentlich | Sportnamen, Benchmark-Normen | Keine (öffentlich zugänglich) |
Pro-Mandant Ratenlimits auf jedem Endpunkt
Alle API-Aufrufe sind pro Tenant und pro Nutzer am Netzwerkrand ratenbegrenzt – bevor Anfragen die Anwendungsserver erreichen. Für Authentifizierung, KI-Funktionen, Massenoperationen und Standard-Lese-/Schreibvorgänge gelten separate Beschränkungen.
Anfragen, die die Grenzen überschreiten, erhalten eine Standardantwort mit einem Retry-After-Header. Dies schützt vor Credential Stuffing, der Erschöpfung von KI-Quoten und automatisiertem Scraping.
Unsere Unterauftragsverarbeiter
Wir sind transparent bezüglich jeder dritten Partei, die Ihre Daten verarbeitet. Alle primären Bearbeitungen finden innerhalb der EU statt.
| Anbieter | Zweck | Region |
|---|---|---|
| Microsoft Azure | Infrastruktur, KI, Speicher | Schweden Zentral |
| Stripe | Zahlungsabwicklung | EU |
| Azure Comm. Services | E-Mail-Zustellung | Schweden Zentral |
Wenn Sie eine Sicherheitslücke entdecken, melden Sie dies bitte security@sport99.ai vor der Öffentlichkeit. Wir akzeptieren Meldungen innerhalb von 48 Stunden und beheben kritische Befunde innerhalb von 14 Tagen.
Haben Sie Fragen zu unserer Sicherheit?
Unsere Datenschutzbeauftragten können auf Anfrage technische Whitepapers, DPIAs und Compliance-Audit-Berichte bereitstellen.
Datenschutzteam kontaktierenPlattform mit Datenschutz an erster Stelle. In der EU gebaut.
Volle DSGVO-Konformität. Sweden Central-Hosting. Art. 9 Gesundheitsdaten-Einwilligung. Deine Daten, deine Kontrolle.