La performance richiede fiducia.
Sport99 è costruito su un'architettura zero-trust con consenso dati sanitari GDPR Art. 9, infrastruttura ospitata nell'UE e crittografia end-to-end.
Fondamenta sicurezza
Architettura zero-trust
Ogni richiesta è autenticata e autorizzata a livello API. Nessuna fiducia implicita tra servizi.
Sicurezza a livello di riga (RLS)
PostgreSQL RLS applica l'isolamento tenant a livello di database. Ogni query deve includere tenant_id.
Crittografia end-to-end
Tutti i dati crittografati in transito (TLS 1.3) e a riposo (AES-256). I campi L3 Confidenziali non vengono mai registrati in chiaro.
Applicazione MFA
30 giorni di grazia, poi obbligatorio. Avvisi ad alta urgenza ogni 4 ore negli ultimi 5 giorni.
Porta consenso GDPR Art. 9
I termini sanitari vengono analizzati con NER e redatti se ai_health_consent_given = false.
Rate limiting
Limiti di velocità per utente, per tenant su ogni endpoint. Endpoint di autenticazione limitati a 10 req/min.
Azure Key Vault
Tutti i segreti di produzione in Azure Key Vault. Nessun segreto in chiaro nei file di ambiente o nei log.
Tre livelli di protezione IA
Ogni richiesta di IA — rapporto vocale, riepilogo degli infortuni, analisi OKS — passa attraverso tre livelli di protezione indipendenti prima che un modello linguistico rilevi un singolo token.
Delimitazione del messaggio di sistema
Ogni prompt include l'identità dell'atleta e lo scope del tenant. L'IA può parlare solo dei dati dell'atleta autorizzato.
Azure Content Safety
Tutte le richieste IA passano attraverso Azure Content Safety. Linguaggio d'odio, violenza, autolesionismo — bloccati a livello di infrastruttura.
Redazione NER sanitaria
Quando non è stato dato il consenso sanitario, una scansione NER sostituisce tutti i termini sanitari con [REDACTED — NO CONSENT].
Non ti blocchiamo il primo giorno
Sport99 utilizza un "Polite Lock" — un periodo di grazia di 30 giorni prima che venga applicato il MFA — così che le squadre possano adottarlo senza interruzioni.
Banner persistente. Configura MFA al tuo ritmo. Accesso completo durante il periodo di grazia.
Avviso rosso ad alta urgenza ogni 4 ore. Link alla configurazione MFA sempre visibile.
Accesso al dashboard bloccato fino all'attivazione di MFA. Un clic per attivare e ripristinare l'accesso immediatamente.
Classificazione dati a quattro livelli
Ogni campo del nostro sistema porta un'etichetta di classificazione che controlla chi può accedervi, come viene registrato e quando può essere esportato.
| Livello | Esempi | Controlli applicati |
|---|---|---|
| L4 Ristretto | Credenziali auth, segreti Key Vault | Azure Key Vault + nessun log |
| L3 Riservato | Note mediche, riassunti IA | Crittografia + porta consenso |
| L2 Interno | Piani di allenamento, log sessioni | Auth + RLS |
| L1 Pubblico | Nomi sport, standard benchmark | Nessuno (accessibile pubblicamente) |
Limiti di velocità per tenant su ogni endpoint
Tutte le chiamate API sono limitate a velocità per tenant e per utente al margine della rete — prima che le richieste raggiungano i server applicativo. Si applicano limiti separati per autenticazione, funzionalità di IA, operazioni di blocco e letture/scritture standard.
Le richieste che superano i limiti ricevono una risposta standard con un'intestazione Retry-After. Questo protegge dal credial stuffing, dall'esaurimento delle quote di IA e dallo scraping automatizzato.
I nostri sub-responsabili
Siamo trasparenti riguardo a ogni terza parte che elabora i tuoi dati. Tutta l'elaborazione primaria avviene all'interno dell'UE.
| Fornitore | Scopo | Regione |
|---|---|---|
| Microsoft Azure | Infrastruttura, IA, storage | Svezia Centrale |
| Stripe | Elaborazione pagamenti | UE |
| Azure Comm. Services | Consegna email | Svezia Centrale |
Se scopri una vulnerabilità di sicurezza, ti preghiamo di segnalarla a security@sport99.ai prima della divulgazione pubblica. Riceviamo segnalazioni entro 48 ore e offriamo correzioni per i risultati critici entro 14 giorni.
Hai domande sulla nostra sicurezza?
I nostri responsabili per la protezione dei dati possono fornire whitepaper tecnici, DPIA e rapporti di audit di conformità su richiesta.
Contatta il team privacyPiattaforma con la privacy al primo posto. Costruita nell'UE.
Piena conformità GDPR. Hosting Sweden Central. Consenso dati sanitari Art. 9. I tuoi dati, il tuo controllo.