Vertrouwens- en beveiligingscentrum

Prestaties vereisen vertrouwen.

Sport99 is gebouwd op een zero-trust architectuur met AVG Art. 9 gezondheidsdata-toestemming, EU-gehoste infrastructuur en end-to-end encryptie.

AVG · Art. 9
Gehost in de EU
End-to-end encryptie
AI-bescherming
Verplichte MFA
Rij-niveaubeveiliging

Beveiligingsfundament

Zero-trust architectuur

Elk verzoek wordt geverifieerd en geautoriseerd op de API-laag. Geen impliciete vertrouwen tussen services.

Rij-niveaubeveiliging (RLS)

PostgreSQL RLS dwingt tenant-isolatie af op databaseniveau. Elke query moet tenant_id bevatten.

End-to-end encryptie

Alle data versleuteld in transit (TLS 1.3) en in rust (AES-256). L3 Vertrouwelijke velden worden nooit in platte tekst gelogd.

MFA-handhaving

30 dagen genade, daarna verplicht. Hoge urgentie meldingen elke 4 uur in de laatste 5 dagen.

AVG Art. 9 toestemmingspoort

Gezondheidstermen worden geanalyseerd met NER en geredigeerd als ai_health_consent_given = false.

Rate limiting

Rate-limieten per gebruiker, per tenant op elk endpoint. Auth-endpoints beperkt tot 10 req/min.

Azure Key Vault

Alle productiegeheimen in Azure Key Vault. Geen geheimen in platte tekst in omgevingsbestanden of logs.

Drie lagen AI-bescherming

Elke AI-aanvraag — spraakrapport, letseloverzicht, OKS-analyse — gaat door drie onafhankelijke beschermingslagen voordat een taalmodel één token ziet.

01

Systeembericht-afbakening

Elk prompt bevat de identiteit van de sporter en het tenant-bereik. AI kan alleen praten over data van de geautoriseerde sporter.

02

Azure Content Safety

Alle AI-verzoeken gaan door Azure Content Safety. Haatpraat, geweld, zelfbeschadiging — geblokkeerd op infrastructuurniveau.

03

Gezondheid NER-redactie

Wanneer geen gezondheidstoestemming is gegeven, vervangt een NER-scan alle gezondheidstermen door [REDACTED — NO CONSENT].

We blokkeren je niet op dag één

Sport99 gebruikt een "Polite Lock" — een respijtperiode van 30 dagen voordat MFA wordt ingevoerd — zodat teams deze zonder onderbreking kunnen invoeren.

Dagen 1–30
Dagen 1–30

Permanente banner. Stel MFA in op je eigen tempo. Volledige toegang tijdens de respijtperiode.

Dagen 5–1 (aftellen)
Dagen 5–1 (aftellen)

Rode hoge urgentie melding elke 4 uur. Link naar MFA-instelling altijd zichtbaar.

Dag 31+
Dag 31+

Dashboard-toegang geblokkeerd totdat MFA is geactiveerd. Één klik om te activeren en direct toegang te herstellen.

Vierniveaus dataclassificatie

Elk veld in ons systeem draagt een classificatielabel dat bepaalt wie er toegang toe heeft, hoe het wordt geregistreerd en wanneer het geëxporteerd kan worden.

NiveauVoorbeeldenToegepaste Controles
L4 BeperktAuth-inloggegevens, Key Vault-geheimenAzure Key Vault + geen logging
L3 VertrouwelijkMedische notities, AI-samenvattingenVersleuteld + toestemmingspoort
L2 InternTrainingsplannen, sessielogboekenAuth + RLS
L1 OpenbaarSportnamen, benchmarkstandaardenGeen (openbaar toegankelijk)

Rate-limieten per tenant op elk endpoint

Alle API-aanroepen zijn per tenant en per gebruiker aan de netwerkrand rate-limited — voordat verzoeken applicatieservers bereiken. Er gelden aparte limieten voor authenticatie, AI-functies, bulkoperaties en standaard lees/schrijven.

Verzoeken die de limieten overschrijden krijgen een standaardantwoord met een Retry-After-header. Dit beschermt tegen credential stuffing, uitputting van AI-quota en geautomatiseerd scrapen.

Onze subverwerkers

We zijn transparant over elke derde partij die uw gegevens verwerkt. Alle primaire verwerking vindt plaats binnen de EU.

AanbiederDoelRegio
Microsoft AzureInfrastructuur, AI, opslagZweden Centraal
StripeBetalingsverwerkingEU
Azure Comm. ServicesE-mailbezorgingZweden Centraal
Verantwoorde Openbaarmaking

Als u een beveiligingslek ontdekt, meld dit dan aan security@sport99.ai voordat u het openbaar maakt. We bevestigen meldingen binnen 48 uur en geven binnen 14 dagen correcties voor kritieke bevindingen.

Heeft u vragen over onze beveiliging?

Onze gegevensbeschermingsfunctionarissen kunnen op verzoek technische whitepapers, DPIA's en compliance-auditrapporten verstrekken.

Neem contact op met het privacyteam

Platform met privacy op de eerste plaats. Gebouwd in de EU.

Volledige AVG-naleving. Sweden Central hosting. Art. 9 gezondheidsdata-toestemming. Jouw data, jouw controle.