Vertrauens- und Sicherheitszentrum

Leistung erfordert Vertrauen.

Sport99 ist auf einer Zero-Trust-Architektur mit DSGVO Art. 9 Gesundheitsdaten-Einwilligung, EU-gehosteter Infrastruktur und End-to-End-Verschlüsselung aufgebaut.

DSGVO · Art. 9
EU-gehostet
End-to-End-Verschlüsselung
KI-Schutz
MFA erzwungen
Zeilenebenen-Sicherheit

Sicherheitsgrundlagen

Zero-Trust-Architektur

Jede Anfrage wird auf API-Ebene authentifiziert und autorisiert. Kein implizites Vertrauen zwischen Diensten.

Zeilenebenen-Sicherheit (RLS)

PostgreSQL RLS erzwingt Mandantenisolierung auf Datenbankebene. Jede Abfrage muss tenant_id enthalten.

End-to-End-Verschlüsselung

Alle Daten verschlüsselt bei der Übertragung (TLS 1.3) und im Ruhezustand (AES-256). L3 Vertrauliche Felder werden nie im Klartext protokolliert.

MFA-Durchsetzung

30-tägige Schonfrist, dann obligatorisch. Hochdringlichkeitsalarme alle 4 Stunden in den letzten 5 Tagen.

DSGVO Art. 9 Einwilligungstor

Gesundheitsbegriffe werden NER-gescannt und redigiert, wenn ai_health_consent_given = false.

Ratenbegrenzung

Pro-Benutzer, Pro-Mandant Ratenlimits auf jedem Endpunkt. Auth-Endpunkte begrenzt auf 10 Req/Min.

Azure Key Vault

Alle Produktionsgeheimnisse in Azure Key Vault. Keine Klartext-Geheimnisse in Umgebungsdateien oder Protokollen.

Drei Schutzebenen der KI

Jede KI-Anfrage – Sprachbericht, Verletzungszusammenfassung, OKS-Analyse – durchläuft drei unabhängige Schutzschichten, bevor ein Sprachmodell ein einzelnes Token erkennt.

01

Systemnachricht-Begrenzung

Jeder Prompt enthält Athletenidentität und Mandantenumfang. Die KI kann nur Daten des autorisierten Athleten besprechen.

02

Azure Content Safety

Alle KI-Anfragen durchlaufen Azure Content Safety. Hassrede, Gewalt, Selbstverletzung – auf Infrastrukturebene blockiert.

03

Gesundheits-NER-Redigierung

Wenn Gesundheitseinwilligung nicht gegeben, ersetzt NER-Sweep alle Gesundheitsbegriffe durch [REDACTED — NO CONSENT].

Wir sperren dich nicht am ersten Tag aus

Sport99 verwendet einen "Polite Lock" – eine 30-tägige Schonfrist, bevor MFA durchgesetzt wird –, sodass Teams ihn ohne Unterbrechung übernehmen können.

Tage 1–30
Tage 1–30

Dauerhaftes Banner. MFA in deinem eigenen Tempo einrichten. Vollzugriff während der Schonfrist.

Tage 5–1 (Countdown)
Tage 5–1 (Countdown)

Hochdringlichkeits-Rotalarm alle 4 Stunden. Link zur MFA-Einrichtung immer sichtbar.

Tag 31+
Tag 31+

Dashboard-Zugriff gesperrt, bis MFA aktiviert ist. Ein Klick zum Aktivieren und sofortigen Wiederzugriff.

Vierstufige Datenklassifizierung

Jedes Feld in unserem System trägt ein Klassifikationslabel, das steuert, wer darauf zugreifen kann, wie es protokolliert wird und wann es exportiert werden kann.

StufeBeispieleAngewandte Kontrollen
L4 EingeschränktAuth-Anmeldedaten, Key Vault-GeheimnisseAzure Key Vault + keine Protokollierung
L3 VertraulichMedizinische Notizen, KI-ZusammenfassungenVerschlüsselt + Einwilligungstor
L2 InternTrainingspläne, EinheitenprotokolleAuth + RLS
L1 ÖffentlichSportnamen, Benchmark-NormenKeine (öffentlich zugänglich)

Pro-Mandant Ratenlimits auf jedem Endpunkt

Alle API-Aufrufe sind pro Tenant und pro Nutzer am Netzwerkrand ratenbegrenzt – bevor Anfragen die Anwendungsserver erreichen. Für Authentifizierung, KI-Funktionen, Massenoperationen und Standard-Lese-/Schreibvorgänge gelten separate Beschränkungen.

Anfragen, die die Grenzen überschreiten, erhalten eine Standardantwort mit einem Retry-After-Header. Dies schützt vor Credential Stuffing, der Erschöpfung von KI-Quoten und automatisiertem Scraping.

Unsere Unterauftragsverarbeiter

Wir sind transparent bezüglich jeder dritten Partei, die Ihre Daten verarbeitet. Alle primären Bearbeitungen finden innerhalb der EU statt.

AnbieterZweckRegion
Microsoft AzureInfrastruktur, KI, SpeicherSchweden Zentral
StripeZahlungsabwicklungEU
Azure Comm. ServicesE-Mail-ZustellungSchweden Zentral
Verantwortungsvolle Offenlegung

Wenn Sie eine Sicherheitslücke entdecken, melden Sie dies bitte security@sport99.ai vor der Öffentlichkeit. Wir akzeptieren Meldungen innerhalb von 48 Stunden und beheben kritische Befunde innerhalb von 14 Tagen.

Haben Sie Fragen zu unserer Sicherheit?

Unsere Datenschutzbeauftragten können auf Anfrage technische Whitepapers, DPIAs und Compliance-Audit-Berichte bereitstellen.

Datenschutzteam kontaktieren

Plattform mit Datenschutz an erster Stelle. In der EU gebaut.

Volle DSGVO-Konformität. Sweden Central-Hosting. Art. 9 Gesundheitsdaten-Einwilligung. Deine Daten, deine Kontrolle.