信頼とセキュリティセンター

パフォーマンスには 信頼が必要です。

Sport99はゼロトラストアーキテクチャで構築されており、GDPR第9条健康データ同意、EUホスティング、エンドツーエンド暗号化を採用しています。保護方法はこちらです。

GDPR・第9条
EU内ホスティング
エンドツーエンド暗号化
AIシールド
MFAを強制
行レベルセキュリティ

セキュリティ基盤

ゼロトラストアーキテクチャ

すべてのリクエストはAPI層で認証・認可されます。サービス間に暗黙の信頼はありません。

行レベルセキュリティ(RLS)

PostgreSQL RLSはDB層でテナント分離を強制します。すべてのクエリにtenant_idが必要です。

エンドツーエンド暗号化

すべてのデータは転送中(TLS 1.3)および保存時(AES-256)に暗号化されています。L3機密フィールドは平文でログに記録されません。

MFA適用

30日間の猶予期間後に必須となります。最終5日間は4時間ごとに緊急アラートを送信します。

GDPR第9条同意ゲート

健康関連用語はNERで検出・編集され、ai_health_consent_given = falseの場合は削除されます。同意がなければAIによる健康処理は行いません。

レート制限

すべてのエンドポイントでユーザー・テナントごとにレート制限を設けています。認証エンドポイントは1分あたり10リクエストまで。例外はありません。

Azure キー ボールト

本番環境のすべてのシークレットはAzure Key Vaultに保管されています。環境ファイルやログに平文のシークレットはありません。

3層のAI保護

すべてのAIリクエスト(音声レポート、怪我の概要、OKS分析)は、言語モデルがトークンを見る前に3つの独立した保護層を通過します。

01

システムメッセージ制限

すべてのプロンプトにはアスリートのIDとテナント範囲が含まれます。AIは認可されたクラブ内の認可されたアスリートのデータのみを扱います。

02

Azureコンテンツセーフティ

すべてのAIリクエストは生成前後にAzureコンテンツセーフティを通過します。ヘイトスピーチ、暴力、自傷行為はインフラレベルでブロックされます。

03

健康NER編集

健康同意がない場合、GPT-4.1-miniのNER処理で健康用語をすべて[REDACTED — NO CONSENT]に置き換えてからモデルに送信します。

初日からロックアウトはしません

Sport99は「ポライトロック」を採用しています — MFA適用まで30日間の猶予期間があり、チームが混乱なく導入できます。

1~30日目
1~30日目

常時表示バナー。ご自身のペースでMFAを設定してください。猶予期間中は完全アクセス可能です。

5~1日目(カウントダウン)
5~1日目(カウントダウン)

4時間ごとに高緊急赤アラート。MFA設定リンクは常に表示されます。

31日目以降
31日目以降

MFA有効化までダッシュボードアクセス不可。ワンクリックで有効化し即アクセス回復。

4段階のデータ分類

システム内のすべての項目にはアクセス権、ログ記録、エクスポート時期を制御する分類ラベルが付いています。

レベル例適用された制御
L4 制限付き認証情報、Key Vault シークレットAzure Key Vault+ログなし
L3 機密医療記録、AI要約暗号化+同意ゲート
L2 内部育成プラン、セッションログ認証+RLS
L1 公開スポーツ名、ベンチマーク基準なし(公開アクセス可)

テナントごとの全エンドポイント制限

すべてのAPIコールはテナントごと、ユーザーごとにネットワークエッジでレート制限されます — アプリケーションサーバーに到達する前です。認証、AI機能、一括操作、標準読み書きで別々の制限があります。

制限を超えたリクエストはRetry-Afterヘッダー付きの標準応答を受け取ります。これにより資格情報詰め込み、AIクォータ枯渇、自動スクレイピングを防ぎます。

当社のサブプロセッサー

データを処理するすべての第三者を透明にしています。主要な処理はすべてEU内で行われます。

プロバイダー目的地域
Microsoft Azureインフラ、AI、ストレージスウェーデン中央
Stripe決済処理EU
Azure 通信サービスメール配信スウェーデン中央
責任ある開示

セキュリティ脆弱性を発見した場合は、公開前にsecurity@sport99.aiまでご報告ください。報告は48時間以内に確認し、重大な問題は14日以内に修正します。

セキュリティについて質問がありますか?

データ保護責任者が技術ホワイトペーパー、DPIA、コンプライアンス監査報告書をリクエストに応じて提供します。

プライバシーチームに連絡

プライバシー重視のプラットフォームです。 EU内で構築されています。

完全なGDPR準拠。スウェーデン中央ホスティング。第9条健康データ同意。あなたのデータはあなたの管理下にあります。