パフォーマンスには 信頼が必要です。
Sport99はゼロトラストアーキテクチャで構築されており、GDPR第9条健康データ同意、EUホスティング、エンドツーエンド暗号化を採用しています。保護方法はこちらです。
セキュリティ基盤
ゼロトラストアーキテクチャ
すべてのリクエストはAPI層で認証・認可されます。サービス間に暗黙の信頼はありません。
行レベルセキュリティ(RLS)
PostgreSQL RLSはDB層でテナント分離を強制します。すべてのクエリにtenant_idが必要です。
エンドツーエンド暗号化
すべてのデータは転送中(TLS 1.3)および保存時(AES-256)に暗号化されています。L3機密フィールドは平文でログに記録されません。
MFA適用
30日間の猶予期間後に必須となります。最終5日間は4時間ごとに緊急アラートを送信します。
GDPR第9条同意ゲート
健康関連用語はNERで検出・編集され、ai_health_consent_given = falseの場合は削除されます。同意がなければAIによる健康処理は行いません。
レート制限
すべてのエンドポイントでユーザー・テナントごとにレート制限を設けています。認証エンドポイントは1分あたり10リクエストまで。例外はありません。
Azure キー ボールト
本番環境のすべてのシークレットはAzure Key Vaultに保管されています。環境ファイルやログに平文のシークレットはありません。
3層のAI保護
すべてのAIリクエスト(音声レポート、怪我の概要、OKS分析)は、言語モデルがトークンを見る前に3つの独立した保護層を通過します。
システムメッセージ制限
すべてのプロンプトにはアスリートのIDとテナント範囲が含まれます。AIは認可されたクラブ内の認可されたアスリートのデータのみを扱います。
Azureコンテンツセーフティ
すべてのAIリクエストは生成前後にAzureコンテンツセーフティを通過します。ヘイトスピーチ、暴力、自傷行為はインフラレベルでブロックされます。
健康NER編集
健康同意がない場合、GPT-4.1-miniのNER処理で健康用語をすべて[REDACTED — NO CONSENT]に置き換えてからモデルに送信します。
初日からロックアウトはしません
Sport99は「ポライトロック」を採用しています — MFA適用まで30日間の猶予期間があり、チームが混乱なく導入できます。
常時表示バナー。ご自身のペースでMFAを設定してください。猶予期間中は完全アクセス可能です。
4時間ごとに高緊急赤アラート。MFA設定リンクは常に表示されます。
MFA有効化までダッシュボードアクセス不可。ワンクリックで有効化し即アクセス回復。
4段階のデータ分類
システム内のすべての項目にはアクセス権、ログ記録、エクスポート時期を制御する分類ラベルが付いています。
| レベル | 例 | 適用された制御 |
|---|---|---|
| L4 制限付き | 認証情報、Key Vault シークレット | Azure Key Vault+ログなし |
| L3 機密 | 医療記録、AI要約 | 暗号化+同意ゲート |
| L2 内部 | 育成プラン、セッションログ | 認証+RLS |
| L1 公開 | スポーツ名、ベンチマーク基準 | なし(公開アクセス可) |
テナントごとの全エンドポイント制限
すべてのAPIコールはテナントごと、ユーザーごとにネットワークエッジでレート制限されます — アプリケーションサーバーに到達する前です。認証、AI機能、一括操作、標準読み書きで別々の制限があります。
制限を超えたリクエストはRetry-Afterヘッダー付きの標準応答を受け取ります。これにより資格情報詰め込み、AIクォータ枯渇、自動スクレイピングを防ぎます。
当社のサブプロセッサー
データを処理するすべての第三者を透明にしています。主要な処理はすべてEU内で行われます。
| プロバイダー | 目的 | 地域 |
|---|---|---|
| Microsoft Azure | インフラ、AI、ストレージ | スウェーデン中央 |
| Stripe | 決済処理 | EU |
| Azure 通信サービス | メール配信 | スウェーデン中央 |
セキュリティ脆弱性を発見した場合は、公開前にsecurity@sport99.aiまでご報告ください。報告は48時間以内に確認し、重大な問題は14日以内に修正します。
プライバシー重視のプラットフォームです。 EU内で構築されています。
完全なGDPR準拠。スウェーデン中央ホスティング。第9条健康データ同意。あなたのデータはあなたの管理下にあります。