El rendimiento requiere confianza.
Sport99 está construido sobre una arquitectura de confianza cero con consentimiento de datos de salud RGPD Art. 9, infraestructura alojada en la UE y cifrado de extremo a extremo.
Fundamentos de seguridad
Arquitectura de confianza cero
Cada solicitud se autentica y autoriza en la capa API. Sin confianza implícita entre servicios.
Seguridad a nivel de fila (RLS)
PostgreSQL RLS aplica el aislamiento de inquilinos en la capa de base de datos. Cada consulta debe incluir tenant_id.
Cifrado de extremo a extremo
Todos los datos cifrados en tránsito (TLS 1.3) y en reposo (AES-256). Los campos L3 Confidenciales nunca se registran en texto plano.
Aplicación de MFA
30 días de gracia, luego obligatorio. Alertas de alta urgencia cada 4 horas en los últimos 5 días.
Puerta de consentimiento RGPD Art. 9
Los términos de salud se analizan con NER y se redactan si ai_health_consent_given = false.
Limitación de velocidad
Límites de velocidad por usuario, por inquilino en cada endpoint. Endpoints de autenticación limitados a 10 solicitudes/min.
Azure Key Vault
Todos los secretos de producción en Azure Key Vault. Sin secretos en texto plano en archivos de entorno o registros.
Tres capas de protección IA
Cada solicitud de IA — informe de voz, resumen de lesiones, análisis OKS — pasa por tres capas de protección independientes antes de que un modelo de lenguaje vea un solo token.
Delimitación del mensaje del sistema
Cada prompt incluye la identidad del atleta y el ámbito del inquilino. La IA solo puede hablar sobre datos del atleta autorizado.
Azure Content Safety
Todas las solicitudes de IA pasan por Azure Content Safety. Discurso de odio, violencia, autolesión — bloqueado en el nivel de infraestructura.
Redacción NER de salud
Cuando no se ha dado consentimiento de salud, un barrido NER reemplaza todos los términos de salud con [REDACTED — NO CONSENT].
No te bloqueamos el primer día
Sport99 utiliza un "Polite Lock" — un periodo de gracia de 30 días antes de que se aplique la MFA — para que los equipos puedan adoptarlo sin interrupciones.
Banner persistente. Configura MFA a tu propio ritmo. Acceso completo durante el período de gracia.
Alerta roja de alta urgencia cada 4 horas. Enlace a la configuración de MFA siempre visible.
Acceso al panel bloqueado hasta que se active MFA. Un clic para activar y recuperar el acceso inmediatamente.
Clasificación de datos de cuatro niveles
Cada campo de nuestro sistema lleva una etiqueta de clasificación que controla quién puede acceder a él, cómo se registra y cuándo puede exportarse.
| Nivel | Ejemplos | Controles aplicados |
|---|---|---|
| L4 Restringido | Credenciales de autenticación, secretos de Key Vault | Azure Key Vault + sin registros |
| L3 Confidencial | Notas médicas, resúmenes IA | Cifrado + puerta de consentimiento |
| L2 Interno | Planes de entrenamiento, registros de sesiones | Autenticación + RLS |
| L1 Público | Nombres de deportes, normas de referencia | Ninguno (accesible públicamente) |
Límites de velocidad por inquilino en cada endpoint
Todas las llamadas a la API están limitadas por tasa por inquilino y por usuario en el borde de la red — antes de que las solicitudes lleguen a los servidores de aplicaciones. Se aplican límites separados para autenticación, funciones de IA, operaciones masivas y lecturas/escrituras estándar.
Las solicitudes que superan los límites reciben una respuesta estándar con un encabezado Retry-After. Esto protege contra el saturación de credenciales, el agotamiento de cuotas de IA y el scraping automatizado.
Nuestros subprocesadores
Somos transparentes respecto a todos los terceros que procesan tus datos. Todo el procesamiento primario se realiza dentro de la UE.
| Proveedor | Propósito | Región |
|---|---|---|
| Microsoft Azure | Infraestructura, IA, almacenamiento | Suecia Central |
| Stripe | Procesamiento de pagos | UE |
| Servicios de Comunicación Azure | Entrega de correo | Suecia Central |
Si descubres una vulnerabilidad de seguridad, por favor repórtala a security@sport99.ai antes de la divulgación pública. Recibimos los informes en un plazo de 48 horas y emitimos correcciones para los hallazgos críticos en un plazo de 14 días.
¿Tienes preguntas sobre nuestra seguridad?
Nuestros responsables de protección de datos pueden proporcionar documentos técnicos, DPIA e informes de auditoría de cumplimiento bajo solicitud.
Contactar con el equipo de privacidadPlataforma con privacidad primero. Construida en la UE.
Pleno cumplimiento del RGPD. Alojamiento en Sweden Central. Consentimiento de datos de salud Art. 9. Tus datos, tu control.