신뢰 및 보안 센터

퍼포먼스에는 신뢰가 필요합니다.

Sport99는 제로 트러스트 아키텍처, GDPR 제9조 건강 데이터 동의, EU 호스팅 인프라, 종단 간 암호화를 기반으로 합니다. 고객 보호 방식을 자세히 안내합니다.

GDPR · 제9조
EU 호스팅
종단 간 암호화
AI 보호
MFA 적용
행 수준 보안

보안 기초

제로 트러스트 아키텍처

모든 요청은 API 계층에서 인증 및 권한 확인. 서비스 간 암묵적 신뢰 없음.

행 수준 보안(RLS)

PostgreSQL RLS는 DB 계층에서 테넌트 격리를 적용. 모든 쿼리에 tenant_id 포함 필요.

종단 간 암호화

모든 데이터는 전송 중(TLS 1.3)과 저장 시(AES-256) 암호화됩니다. L3 기밀 필드는 평문으로 기록되지 않습니다.

MFA 적용

30일 유예 후 필수 적용. 마지막 5일간 4시간마다 긴급 알림 발송.

GDPR 제9조 동의 게이트

ai_health_consent_given = false일 경우 건강 관련 용어는 NER 처리 후 삭제됩니다. 동의 없으면 AI 건강 처리 불가.

요청 제한

모든 엔드포인트에 사용자별, 테넌트별 요청 제한 적용. 인증 엔드포인트는 분당 10회로 제한, 예외 없음.

Azure 키 볼트

모든 운영 비밀은 Azure 키 볼트에 저장됩니다. 환경 파일이나 로그에 평문 비밀 없음.

3단계 AI 보호 체계

모든 AI 요청 — 음성 보고서, 부상 요약, OKS 분석 — 은 언어 모델이 토큰을 보기 전에 세 개의 독립 보호 계층을 통과합니다.

01

시스템 메시지 제한

모든 프롬프트에 선수 신원과 테넌트 범위 포함. AI는 승인된 클럽 내 승인된 선수 데이터만 다룹니다.

02

Azure 콘텐츠 안전

모든 AI 요청은 생성 전후에 Azure 콘텐츠 안전 검사를 거칩니다. 혐오 발언, 폭력, 자해 내용은 인프라 수준에서 차단됩니다.

03

건강 NER 삭제

건강 동의가 없으면 GPT-4.1-mini NER 스캔으로 모든 건강 용어를 [삭제됨 — 동의 없음]으로 대체 후 모델에 전달합니다.

첫날에는 잠금 조치하지 않습니다

Sport99는 MFA 시행 전 30일 유예 기간인 “공손한 잠금”을 적용해 팀이 무리 없이 도입할 수 있습니다.

1~30일차
1~30일차

지속 배너. 원하는 속도로 MFA 설정하세요. 유예 기간 동안 전체 접근 가능.

5~1일차 (카운트다운)
5~1일차 (카운트다운)

4시간마다 긴급 빨간 경고. MFA 설정 링크 항상 표시.

31일차 이상
31일차 이상

MFA 활성화 전까지 대시보드 접근 차단. 클릭 한 번으로 활성화하고 즉시 접근 복구.

4단계 데이터 분류

시스템 내 모든 필드는 접근 권한, 기록 방식, 내보내기 시점을 제어하는 분류 라벨을 가집니다.

단계예시적용된 제어
L4 제한됨인증 자격 증명, 키 볼트 비밀Azure Key Vault + 로그 없음
L3 기밀의료 기록, AI 요약암호화 + 동의 게이트
L2 내부훈련 계획, 세션 기록인증 + RLS
L1 공개스포츠 명칭, 벤치마크 기준없음 (공개 접근 가능)

테넌트별 모든 엔드포인트 요청 제한

모든 API 호출은 테넌트 및 사용자별로 네트워크 엣지에서 속도 제한됩니다 — 요청이 애플리케이션 서버에 도달하기 전입니다. 인증, AI 기능, 대량 작업, 일반 읽기/쓰기 별도 제한 적용.

제한 초과 요청은 Retry-After 헤더가 포함된 표준 응답을 받습니다. 이는 자격 증명 도용, AI 할당량 초과, 자동 스크래핑을 방지합니다.

당사의 하위 처리자

데이터를 처리하는 모든 제3자에 대해 투명하게 공개합니다. 주요 처리는 모두 EU 내에서 이루어집니다.

제공자목적지역
마이크로소프트 Azure인프라, AI, 스토리지스웨덴 중앙
Stripe결제 처리EU
Azure Comm. 서비스이메일 발송스웨덴 중앙
책임 있는 공개

보안 취약점을 발견하면 공개 전 security@sport99.ai로 신고해 주세요. 48시간 내 접수 확인, 중요 사항은 14일 내 수정 완료합니다.

보안 관련 문의가 있으신가요?

데이터 보호 책임자가 요청 시 기술 백서, DPIA, 준수 감사 보고서를 제공합니다.

개인정보팀에 문의

개인정보 우선 플랫폼입니다. EU 내 구축.

완전한 GDPR 준수. 스웨덴 중앙 호스팅. 제9조 건강 데이터 동의. 귀하의 데이터, 귀하의 통제.