Centro fiducia e sicurezza

La performance richiede fiducia.

Sport99 è costruito su un'architettura zero-trust con consenso dati sanitari GDPR Art. 9, infrastruttura ospitata nell'UE e crittografia end-to-end.

GDPR · Art. 9
Ospitato nell'UE
Crittografia end-to-end
Protezione IA
MFA obbligatorio
Sicurezza a livello di riga

Fondamenta sicurezza

Architettura zero-trust

Ogni richiesta è autenticata e autorizzata a livello API. Nessuna fiducia implicita tra servizi.

Sicurezza a livello di riga (RLS)

PostgreSQL RLS applica l'isolamento tenant a livello di database. Ogni query deve includere tenant_id.

Crittografia end-to-end

Tutti i dati crittografati in transito (TLS 1.3) e a riposo (AES-256). I campi L3 Confidenziali non vengono mai registrati in chiaro.

Applicazione MFA

30 giorni di grazia, poi obbligatorio. Avvisi ad alta urgenza ogni 4 ore negli ultimi 5 giorni.

Porta consenso GDPR Art. 9

I termini sanitari vengono analizzati con NER e redatti se ai_health_consent_given = false.

Rate limiting

Limiti di velocità per utente, per tenant su ogni endpoint. Endpoint di autenticazione limitati a 10 req/min.

Azure Key Vault

Tutti i segreti di produzione in Azure Key Vault. Nessun segreto in chiaro nei file di ambiente o nei log.

Tre livelli di protezione IA

Ogni richiesta di IA — rapporto vocale, riepilogo degli infortuni, analisi OKS — passa attraverso tre livelli di protezione indipendenti prima che un modello linguistico rilevi un singolo token.

01

Delimitazione del messaggio di sistema

Ogni prompt include l'identità dell'atleta e lo scope del tenant. L'IA può parlare solo dei dati dell'atleta autorizzato.

02

Azure Content Safety

Tutte le richieste IA passano attraverso Azure Content Safety. Linguaggio d'odio, violenza, autolesionismo — bloccati a livello di infrastruttura.

03

Redazione NER sanitaria

Quando non è stato dato il consenso sanitario, una scansione NER sostituisce tutti i termini sanitari con [REDACTED — NO CONSENT].

Non ti blocchiamo il primo giorno

Sport99 utilizza un "Polite Lock" — un periodo di grazia di 30 giorni prima che venga applicato il MFA — così che le squadre possano adottarlo senza interruzioni.

Giorni 1–30
Giorni 1–30

Banner persistente. Configura MFA al tuo ritmo. Accesso completo durante il periodo di grazia.

Giorni 5–1 (conto alla rovescia)
Giorni 5–1 (conto alla rovescia)

Avviso rosso ad alta urgenza ogni 4 ore. Link alla configurazione MFA sempre visibile.

Giorno 31+
Giorno 31+

Accesso al dashboard bloccato fino all'attivazione di MFA. Un clic per attivare e ripristinare l'accesso immediatamente.

Classificazione dati a quattro livelli

Ogni campo del nostro sistema porta un'etichetta di classificazione che controlla chi può accedervi, come viene registrato e quando può essere esportato.

LivelloEsempiControlli applicati
L4 RistrettoCredenziali auth, segreti Key VaultAzure Key Vault + nessun log
L3 RiservatoNote mediche, riassunti IACrittografia + porta consenso
L2 InternoPiani di allenamento, log sessioniAuth + RLS
L1 PubblicoNomi sport, standard benchmarkNessuno (accessibile pubblicamente)

Limiti di velocità per tenant su ogni endpoint

Tutte le chiamate API sono limitate a velocità per tenant e per utente al margine della rete — prima che le richieste raggiungano i server applicativo. Si applicano limiti separati per autenticazione, funzionalità di IA, operazioni di blocco e letture/scritture standard.

Le richieste che superano i limiti ricevono una risposta standard con un'intestazione Retry-After. Questo protegge dal credial stuffing, dall'esaurimento delle quote di IA e dallo scraping automatizzato.

I nostri sub-responsabili

Siamo trasparenti riguardo a ogni terza parte che elabora i tuoi dati. Tutta l'elaborazione primaria avviene all'interno dell'UE.

FornitoreScopoRegione
Microsoft AzureInfrastruttura, IA, storageSvezia Centrale
StripeElaborazione pagamentiUE
Azure Comm. ServicesConsegna emailSvezia Centrale
Divulgazione responsabile

Se scopri una vulnerabilità di sicurezza, ti preghiamo di segnalarla a security@sport99.ai prima della divulgazione pubblica. Riceviamo segnalazioni entro 48 ore e offriamo correzioni per i risultati critici entro 14 giorni.

Hai domande sulla nostra sicurezza?

I nostri responsabili per la protezione dei dati possono fornire whitepaper tecnici, DPIA e rapporti di audit di conformità su richiesta.

Contatta il team privacy

Piattaforma con la privacy al primo posto. Costruita nell'UE.

Piena conformità GDPR. Hosting Sweden Central. Consenso dati sanitari Art. 9. I tuoi dati, il tuo controllo.