La performance exige la confiance.
Sport99 est construit sur une architecture zero-trust avec consentement données de santé RGPD Art. 9, infrastructure hébergée dans l'UE et chiffrement de bout en bout.
Fondations sécurité
Architecture zero-trust
Chaque requête est authentifiée et autorisée au niveau API. Aucune confiance implicite entre services.
Sécurité au niveau des lignes (RLS)
PostgreSQL RLS applique l'isolation des locataires au niveau base de données. Chaque requête doit inclure tenant_id.
Chiffrement de bout en bout
Toutes les données chiffrées en transit (TLS 1.3) et au repos (AES-256). Les champs L3 Confidentiels ne sont jamais journalisés en clair.
Application du MFA
30 jours de grâce, puis obligatoire. Alertes haute urgence toutes les 4 heures les 5 derniers jours.
Porte de consentement RGPD Art. 9
Les termes de santé sont analysés par NER et rédigés si ai_health_consent_given = false.
Limitation de débit
Limites de débit par utilisateur, par locataire sur chaque endpoint. Endpoints d'auth limités à 10 req/min.
Azure Key Vault
Tous les secrets de production dans Azure Key Vault. Aucun secret en clair dans les fichiers d'environnement ou les journaux.
Trois couches de protection IA
Chaque demande d’IA — rapport vocal, résumé de blessure, analyse OKS — passe par trois couches de protection indépendantes avant qu’un modèle de langage ne voie un seul jeton.
Délimitation du message système
Chaque prompt inclut l'identité de l'athlète et la portée du locataire. L'IA ne peut discuter que des données de l'athlète autorisé.
Azure Content Safety
Toutes les requêtes IA passent par Azure Content Safety. Discours haineux, violence, automutilation — bloqués au niveau infrastructure.
Rédaction NER de santé
Lorsque le consentement de santé n'est pas donné, un balayage NER remplace tous les termes de santé par [REDACTED — NO CONSENT].
Nous ne vous bloquons pas le premier jour
Sport99 utilise un « Polite Lock » — une période de grâce de 30 jours avant l’application de la MFA — afin que les équipes puissent l’adopter sans interruption.
Bannière persistante. Configurez MFA à votre rythme. Accès complet pendant la période de grâce.
Alerte rouge haute urgence toutes les 4 heures. Lien vers la configuration MFA toujours visible.
Accès au tableau de bord bloqué jusqu'à l'activation du MFA. Un clic pour activer et récupérer l'accès immédiatement.
Classification des données à quatre niveaux
Chaque champ de notre système porte une étiquette de classification qui contrôle qui peut y accéder, comment il est enregistré et quand il peut être exporté.
| Niveau | Exemples | Contrôles appliqués |
|---|---|---|
| L4 Restreint | Identifiants auth, secrets Key Vault | Azure Key Vault + aucune journalisation |
| L3 Confidentiel | Notes médicales, résumés IA | Chiffré + porte de consentement |
| L2 Interne | Plans d'entraînement, journaux de séance | Auth + RLS |
| L1 Public | Noms de sports, normes de référence | Aucun (accessible publiquement) |
Limites de débit par locataire sur chaque endpoint
Tous les appels API sont limités par débit par locataire et par utilisateur à la périphérie du réseau — avant que les requêtes n’atteignent les serveurs applicatifs. Des limites distinctes s’appliquent à l’authentification, aux fonctionnalités d’IA, aux opérations en bloc et aux lectures/écritures standard.
Les requêtes dépassant les limites reçoivent une réponse standard avec un en-tête Retry-After. Cela protège contre le remplissage des identifiants, l’épuisement des quotas d’IA et le scraping automatisé.
Nos sous-traitants
Nous sommes transparents concernant chaque tiers qui traite vos données. Tout le traitement primaire se fait à l’intérieur de l’UE.
| Fournisseur | Objectif | Région |
|---|---|---|
| Microsoft Azure | Infrastructure, IA, stockage | Suède centrale |
| Stripe | Traitement des paiements | UE |
| Azure Comm. Services | Livraison e-mail | Suède centrale |
Si vous découvrez une vulnérabilité de sécurité, veuillez la signaler à security@sport99.ai avant la divulgation publique. Nous reçoissons les signalements dans les 48 heures et proposons les corrections des conclusions critiques dans un délai de 14 jours.
Vous avez des questions sur notre sécurité ?
Nos responsables de la protection des données peuvent fournir des livres blancs techniques, des DPIA et des rapports d’audit de conformité sur demande.
Contacter l’équipe confidentialitéPlateforme axée sur la confidentialité. Construite dans l'UE.
Pleine conformité RGPD. Hébergement Sweden Central. Consentement données de santé Art. 9. Vos données, votre contrôle.