Luottamus- ja turvallisuuskeskus

Suorituskyky vaatii luottamusta.

Sport99 on rakennettu nollaluottamusarkkitehtuurille GDPR Art. 9 -terveystietosuostumuksella, EU:ssa isännöidyllä infrastruktuurilla ja päästä päähän -salauksella.

GDPR · Artikla 9
Isännöity EU:ssa
Päästä päähän -salaus
Tekoälysuojaus
Pakollinen MFA
Rivitason suojaus

Turvallisuusperusta

Nollaluottamusarkkitehtuuri

Jokainen pyyntö todennetaan ja valtuutetaan API-kerroksessa. Ei implisiittistä luottamusta palvelujen välillä.

Rivitason suojaus (RLS)

PostgreSQL RLS pakottaa vuokralaisten eristyksen tietokantakerroksessa. Jokaisen kyselyn on sisällettävä tenant_id.

Päästä päähän -salaus

Kaikki tiedot salattu siirrossa (TLS 1.3) ja levossa (AES-256). L3-luottamuksellisia kenttiä ei koskaan kirjata selkokielellä.

MFA-valvonta

30 päivän armo, sitten pakollinen. Korkean kiireellisyyden hälytykset joka 4 tunti viimeiset 5 päivää.

GDPR Art. 9 -suostumuksen portaali

Terveyteen liittyvät termit analysoidaan NER:llä ja toimitetaan jos ai_health_consent_given = false.

Nopeusrajoitus

Nopeusrajoitukset käyttäjäkohtaisesti, vuokralaijskohtaisesti jokaisella endpointilla. Auth-endpointit rajoitettu 10 pyyntöön/min.

Azure Key Vault

Kaikki tuotantosalaisuudet Azure Key Vaultissa. Ei salaisuuksia selkokielellä ympäristötiedostoissa tai lokeissa.

Kolme tekoälysuojauskerrosta

Jokainen tekoälypyyntö — ääniraportti, vammojen yhteenveto, OKS-analyysi — kulkee kolmen itsenäisen suojauskerroksen läpi ennen kuin kielimalli näkee yhden tokenin.

01

Järjestelmäviestin rajaus

Jokainen kehote sisältää urheilijan henkilöllisyyden ja vuokralaisen laajuuden. Tekoäly voi puhua vain valtuutetun urheilijan tiedoista.

02

Azure Content Safety

Kaikki tekoälypyynnöt kulkevat Azure Content Safetyn kautta. Vihapuhe, väkivalta, itsensä vahingoittaminen — estetty infrastruktuuritasolla.

03

Terveyteen liittyvä NER-toimitus

Kun terveyssuostumusta ei ole annettu, NER-skannaus korvaa kaikki terveyteen liittyvät termit [REDACTED — NO CONSENT]-merkinnällä.

Emme lukitse sinua ensimmäisenä päivänä

Sport99 käyttää "Polite Lock" -järjestelmää — 30 päivän armonaikaa ennen MFA:n voimaantuloa — jotta joukkueet voivat ottaa sen käyttöön ilman häiriöitä.

Päivät 1–30
Päivät 1–30

Pysyvä banneri. Aseta MFA omaan tahtiisi. Täysi käyttöoikeus armojakson aikana.

Päivät 5–1 (lähtölaskenta)
Päivät 5–1 (lähtölaskenta)

Punainen korkean kiireellisyyden hälytys joka 4 tunti. Linkki MFA-asetukseen aina näkyvissä.

Päivä 31+
Päivä 31+

Hallintapaneelin käyttöoikeus estetty kunnes MFA aktivoidaan. Yksi napsautus aktivointiin ja käyttöoikeuden välittömään palauttamiseen.

Neliportainen tietojen luokittelu

Jokaisessa järjestelmämme kentässä on luokitusetiketti, joka säätelee, kuka voi käyttää sitä, miten se kirjataan ja milloin se voidaan viedä.

TasoEsimerkitSovellettavat kontrollit
L4 RajoitettuTodennustiedot, Key Vault -salaisuudetAzure Key Vault + ei lokeja
L3 LuottamuksellinenLääketieteelliset muistiinpanot, tekoälytiiviistelmätSalattu + suostumuksen portaali
L2 SisäinenHarjoitussuunnitelmat, istuntolokitAuth + RLS
L1 JulkinenLajien nimet, vertailukohdatEi mitään (julkisesti saatavilla)

Nopeusrajoitukset vuokralaijskohtaisesti jokaisella endpointilla

Kaikki API-kutsut ovat nopeusrajoitettuja vuokralaista ja käyttäjää kohden verkon reunalla — ennen kuin pyynnöt saapuvat sovelluspalvelimille. Erilliset rajoitukset koskevat tunnistautumista, tekoälyominaisuuksia, massatoimintoja sekä tavanomaisia luku- ja kirjoitustoimintoja.

Pyynnöt, jotka ylittävät rajat, saavat vakiovastauksen Retry-After -otsikolla. Tämä suojaa tunnistusten täyttämiseltä, tekoälyn kiintiöiden kulumiselta ja automaattiselta kaappaukselta.

Alihankkijamme

Olemme avoimia jokaisesta kolmannesta osapuolesta, joka käsittelee tietojasi. Kaikki primaarikäsittely tapahtuu EU:n sisällä.

ToimittajaTarkoitusAlue
Microsoft AzureInfrastruktuuri, tekoäly, tallennusRuotsi Keskinen
StripeMaksujen käsittelyEU
Azure Comm. ServicesSähköpostin toimitusRuotsi Keskinen
Vastuullinen ilmoitus

Jos havaitset tietoturva-aukon, ilmoita siitä security@sport99.ai:lle ennen julkista ilmoitusta. Vastaanotamme raportit 48 tunnin kuluessa ja korjaamme kriittiset havainnot 14 päivän kuluessa.

Onko sinulla kysymyksiä turvallisuudestamme?

Tietosuojavastaavamme voivat toimittaa teknisiä valkoisia papereita, DPIA-tiedostoja ja vaatimustenmukaisuusauditointiraportteja pyynnöstä.

Ota yhteyttä tietosuojatiimiin

Yksityisyys ensin -alusta. Rakennettu EU:ssa.

Täysi GDPR-vaatimustenmukaisuus. Sweden Central -isännöinti. Art. 9 terveystietosuostumus. Sinun tietosi, sinun hallintasi.