Suorituskyky vaatii luottamusta.
Sport99 on rakennettu nollaluottamusarkkitehtuurille GDPR Art. 9 -terveystietosuostumuksella, EU:ssa isännöidyllä infrastruktuurilla ja päästä päähän -salauksella.
Turvallisuusperusta
Nollaluottamusarkkitehtuuri
Jokainen pyyntö todennetaan ja valtuutetaan API-kerroksessa. Ei implisiittistä luottamusta palvelujen välillä.
Rivitason suojaus (RLS)
PostgreSQL RLS pakottaa vuokralaisten eristyksen tietokantakerroksessa. Jokaisen kyselyn on sisällettävä tenant_id.
Päästä päähän -salaus
Kaikki tiedot salattu siirrossa (TLS 1.3) ja levossa (AES-256). L3-luottamuksellisia kenttiä ei koskaan kirjata selkokielellä.
MFA-valvonta
30 päivän armo, sitten pakollinen. Korkean kiireellisyyden hälytykset joka 4 tunti viimeiset 5 päivää.
GDPR Art. 9 -suostumuksen portaali
Terveyteen liittyvät termit analysoidaan NER:llä ja toimitetaan jos ai_health_consent_given = false.
Nopeusrajoitus
Nopeusrajoitukset käyttäjäkohtaisesti, vuokralaijskohtaisesti jokaisella endpointilla. Auth-endpointit rajoitettu 10 pyyntöön/min.
Azure Key Vault
Kaikki tuotantosalaisuudet Azure Key Vaultissa. Ei salaisuuksia selkokielellä ympäristötiedostoissa tai lokeissa.
Kolme tekoälysuojauskerrosta
Jokainen tekoälypyyntö — ääniraportti, vammojen yhteenveto, OKS-analyysi — kulkee kolmen itsenäisen suojauskerroksen läpi ennen kuin kielimalli näkee yhden tokenin.
Järjestelmäviestin rajaus
Jokainen kehote sisältää urheilijan henkilöllisyyden ja vuokralaisen laajuuden. Tekoäly voi puhua vain valtuutetun urheilijan tiedoista.
Azure Content Safety
Kaikki tekoälypyynnöt kulkevat Azure Content Safetyn kautta. Vihapuhe, väkivalta, itsensä vahingoittaminen — estetty infrastruktuuritasolla.
Terveyteen liittyvä NER-toimitus
Kun terveyssuostumusta ei ole annettu, NER-skannaus korvaa kaikki terveyteen liittyvät termit [REDACTED — NO CONSENT]-merkinnällä.
Emme lukitse sinua ensimmäisenä päivänä
Sport99 käyttää "Polite Lock" -järjestelmää — 30 päivän armonaikaa ennen MFA:n voimaantuloa — jotta joukkueet voivat ottaa sen käyttöön ilman häiriöitä.
Pysyvä banneri. Aseta MFA omaan tahtiisi. Täysi käyttöoikeus armojakson aikana.
Punainen korkean kiireellisyyden hälytys joka 4 tunti. Linkki MFA-asetukseen aina näkyvissä.
Hallintapaneelin käyttöoikeus estetty kunnes MFA aktivoidaan. Yksi napsautus aktivointiin ja käyttöoikeuden välittömään palauttamiseen.
Neliportainen tietojen luokittelu
Jokaisessa järjestelmämme kentässä on luokitusetiketti, joka säätelee, kuka voi käyttää sitä, miten se kirjataan ja milloin se voidaan viedä.
| Taso | Esimerkit | Sovellettavat kontrollit |
|---|---|---|
| L4 Rajoitettu | Todennustiedot, Key Vault -salaisuudet | Azure Key Vault + ei lokeja |
| L3 Luottamuksellinen | Lääketieteelliset muistiinpanot, tekoälytiiviistelmät | Salattu + suostumuksen portaali |
| L2 Sisäinen | Harjoitussuunnitelmat, istuntolokit | Auth + RLS |
| L1 Julkinen | Lajien nimet, vertailukohdat | Ei mitään (julkisesti saatavilla) |
Nopeusrajoitukset vuokralaijskohtaisesti jokaisella endpointilla
Kaikki API-kutsut ovat nopeusrajoitettuja vuokralaista ja käyttäjää kohden verkon reunalla — ennen kuin pyynnöt saapuvat sovelluspalvelimille. Erilliset rajoitukset koskevat tunnistautumista, tekoälyominaisuuksia, massatoimintoja sekä tavanomaisia luku- ja kirjoitustoimintoja.
Pyynnöt, jotka ylittävät rajat, saavat vakiovastauksen Retry-After -otsikolla. Tämä suojaa tunnistusten täyttämiseltä, tekoälyn kiintiöiden kulumiselta ja automaattiselta kaappaukselta.
Alihankkijamme
Olemme avoimia jokaisesta kolmannesta osapuolesta, joka käsittelee tietojasi. Kaikki primaarikäsittely tapahtuu EU:n sisällä.
| Toimittaja | Tarkoitus | Alue |
|---|---|---|
| Microsoft Azure | Infrastruktuuri, tekoäly, tallennus | Ruotsi Keskinen |
| Stripe | Maksujen käsittely | EU |
| Azure Comm. Services | Sähköpostin toimitus | Ruotsi Keskinen |
Jos havaitset tietoturva-aukon, ilmoita siitä security@sport99.ai:lle ennen julkista ilmoitusta. Vastaanotamme raportit 48 tunnin kuluessa ja korjaamme kriittiset havainnot 14 päivän kuluessa.
Onko sinulla kysymyksiä turvallisuudestamme?
Tietosuojavastaavamme voivat toimittaa teknisiä valkoisia papereita, DPIA-tiedostoja ja vaatimustenmukaisuusauditointiraportteja pyynnöstä.
Ota yhteyttä tietosuojatiimiinYksityisyys ensin -alusta. Rakennettu EU:ssa.
Täysi GDPR-vaatimustenmukaisuus. Sweden Central -isännöinti. Art. 9 terveystietosuostumus. Sinun tietosi, sinun hallintasi.