Centro de confianza y seguridad

El rendimiento requiere confianza.

Sport99 está construido sobre una arquitectura de confianza cero con consentimiento de datos de salud RGPD Art. 9, infraestructura alojada en la UE y cifrado de extremo a extremo.

RGPD · Art. 9
Alojado en la UE
Cifrado de extremo a extremo
Protección IA
MFA obligatorio
Seguridad a nivel de fila

Fundamentos de seguridad

Arquitectura de confianza cero

Cada solicitud se autentica y autoriza en la capa API. Sin confianza implícita entre servicios.

Seguridad a nivel de fila (RLS)

PostgreSQL RLS aplica el aislamiento de inquilinos en la capa de base de datos. Cada consulta debe incluir tenant_id.

Cifrado de extremo a extremo

Todos los datos cifrados en tránsito (TLS 1.3) y en reposo (AES-256). Los campos L3 Confidenciales nunca se registran en texto plano.

Aplicación de MFA

30 días de gracia, luego obligatorio. Alertas de alta urgencia cada 4 horas en los últimos 5 días.

Puerta de consentimiento RGPD Art. 9

Los términos de salud se analizan con NER y se redactan si ai_health_consent_given = false.

Limitación de velocidad

Límites de velocidad por usuario, por inquilino en cada endpoint. Endpoints de autenticación limitados a 10 solicitudes/min.

Azure Key Vault

Todos los secretos de producción en Azure Key Vault. Sin secretos en texto plano en archivos de entorno o registros.

Tres capas de protección IA

Cada solicitud de IA — informe de voz, resumen de lesiones, análisis OKS — pasa por tres capas de protección independientes antes de que un modelo de lenguaje vea un solo token.

01

Delimitación del mensaje del sistema

Cada prompt incluye la identidad del atleta y el ámbito del inquilino. La IA solo puede hablar sobre datos del atleta autorizado.

02

Azure Content Safety

Todas las solicitudes de IA pasan por Azure Content Safety. Discurso de odio, violencia, autolesión — bloqueado en el nivel de infraestructura.

03

Redacción NER de salud

Cuando no se ha dado consentimiento de salud, un barrido NER reemplaza todos los términos de salud con [REDACTED — NO CONSENT].

No te bloqueamos el primer día

Sport99 utiliza un "Polite Lock" — un periodo de gracia de 30 días antes de que se aplique la MFA — para que los equipos puedan adoptarlo sin interrupciones.

Días 1–30
Días 1–30

Banner persistente. Configura MFA a tu propio ritmo. Acceso completo durante el período de gracia.

Días 5–1 (cuenta atrás)
Días 5–1 (cuenta atrás)

Alerta roja de alta urgencia cada 4 horas. Enlace a la configuración de MFA siempre visible.

Día 31+
Día 31+

Acceso al panel bloqueado hasta que se active MFA. Un clic para activar y recuperar el acceso inmediatamente.

Clasificación de datos de cuatro niveles

Cada campo de nuestro sistema lleva una etiqueta de clasificación que controla quién puede acceder a él, cómo se registra y cuándo puede exportarse.

NivelEjemplosControles aplicados
L4 RestringidoCredenciales de autenticación, secretos de Key VaultAzure Key Vault + sin registros
L3 ConfidencialNotas médicas, resúmenes IACifrado + puerta de consentimiento
L2 InternoPlanes de entrenamiento, registros de sesionesAutenticación + RLS
L1 PúblicoNombres de deportes, normas de referenciaNinguno (accesible públicamente)

Límites de velocidad por inquilino en cada endpoint

Todas las llamadas a la API están limitadas por tasa por inquilino y por usuario en el borde de la red — antes de que las solicitudes lleguen a los servidores de aplicaciones. Se aplican límites separados para autenticación, funciones de IA, operaciones masivas y lecturas/escrituras estándar.

Las solicitudes que superan los límites reciben una respuesta estándar con un encabezado Retry-After. Esto protege contra el saturación de credenciales, el agotamiento de cuotas de IA y el scraping automatizado.

Nuestros subprocesadores

Somos transparentes respecto a todos los terceros que procesan tus datos. Todo el procesamiento primario se realiza dentro de la UE.

ProveedorPropósitoRegión
Microsoft AzureInfraestructura, IA, almacenamientoSuecia Central
StripeProcesamiento de pagosUE
Servicios de Comunicación AzureEntrega de correoSuecia Central
Divulgación responsable

Si descubres una vulnerabilidad de seguridad, por favor repórtala a security@sport99.ai antes de la divulgación pública. Recibimos los informes en un plazo de 48 horas y emitimos correcciones para los hallazgos críticos en un plazo de 14 días.

¿Tienes preguntas sobre nuestra seguridad?

Nuestros responsables de protección de datos pueden proporcionar documentos técnicos, DPIA e informes de auditoría de cumplimiento bajo solicitud.

Contactar con el equipo de privacidad

Plataforma con privacidad primero. Construida en la UE.

Pleno cumplimiento del RGPD. Alojamiento en Sweden Central. Consentimiento de datos de salud Art. 9. Tus datos, tu control.