Centrum zaufania i bezpieczeństwa

Wyniki wymagają zaufania.

Sport99 jest zbudowane na architekturze zero-trust ze zgodą na dane zdrowotne RODO Art. 9, infrastrukturą hostowaną w UE i szyfrowaniem end-to-end.

RODO · Art. 9
Hostowane w UE
Szyfrowanie end-to-end
Ochrona AI
MFA obowiązkowe
Bezpieczeństwo na poziomie wiersza

Podstawy bezpieczeństwa

Architektura zero-trust

Każde żądanie jest uwierzytelniane i autoryzowane na warstwie API. Brak domyślnego zaufania między usługami.

Bezpieczeństwo na poziomie wiersza (RLS)

PostgreSQL RLS egzekwuje izolację tenantów na poziomie bazy danych. Każde zapytanie musi zawierać tenant_id.

Szyfrowanie end-to-end

Wszystkie dane szyfrowane w tranzycie (TLS 1.3) i w spoczynku (AES-256). Pola L3 Poufne nigdy nie są rejestrowane w tekście jawnym.

Egzekwowanie MFA

30 dni łaski, potem obowiązkowe. Alerty wysokiego priorytetu co 4 godziny przez ostatnie 5 dni.

Brama zgody RODO Art. 9

Terminy zdrowotne są analizowane za pomocą NER i redagowane, jeśli ai_health_consent_given = false.

Ograniczanie szybkości

Limity szybkości na użytkownika, na tenanta na każdym endpoincie. Endpointy uwierzytelniania ograniczone do 10 req/min.

Azure Key Vault

Wszystkie sekrety produkcyjne w Azure Key Vault. Żadnych sekretów w tekście jawnym w plikach środowiskowych lub logach.

Trzy warstwy ochrony AI

Każde żądanie AI — raport głosowy, podsumowanie urazu, analiza OKS — przechodzi przez trzy niezależne warstwy ochrony, zanim model językowy zobaczy pojedynczy token.

01

Ograniczenie wiadomości systemowej

Każdy prompt zawiera tożsamość sportowca i zakres tenanta. AI może mówić tylko o danych autoryzowanego sportowca.

02

Azure Content Safety

Wszystkie żądania AI przechodzą przez Azure Content Safety. Mowa nienawiści, przemoc, samookaleczenie — zablokowane na poziomie infrastruktury.

03

Redakcja NER zdrowotna

Gdy nie udzielono zgody zdrowotnej, skanowanie NER zastępuje wszystkie terminy zdrowotne przez [REDACTED — NO CONSENT].

Nie blokujemy cię pierwszego dnia

Sport99 stosuje "Polite Lock" — 30-dniowy okres karencji przed wprowadzeniem MFA — dzięki czemu zespoły mogą go wdrożyć bez zakłóceń.

Dni 1–30
Dni 1–30

Trwały baner. Skonfiguruj MFA w swoim tempie. Pełny dostęp podczas okresu łaski.

Dni 5–1 (odliczanie)
Dni 5–1 (odliczanie)

Czerwony alert wysokiego priorytetu co 4 godziny. Link do konfiguracji MFA zawsze widoczny.

Dzień 31+
Dzień 31+

Dostęp do panelu zablokowany do aktywacji MFA. Jedno kliknięcie, żeby aktywować i natychmiast odzyskać dostęp.

Czteropoziomowa klasyfikacja danych

Każde pole w naszym systemie nosi etykietę klasyfikacyjną, która decyduje, kto może do niego uzyskiwać, jak jest rejestrowane i kiedy może być eksportowane.

PoziomPrzykładyStosowane sterowanie
L4 ZastrzeżonyDane uwierzytelniające, sekrety Key VaultAzure Key Vault + brak logów
L3 PoufnyNotatki medyczne, podsumowania AISzyfrowanie + brama zgody
L2 WewnętrznyPlany treningowe, logi sesjiAutoryzacja + RLS
L1 PublicznyNazwy sportów, standardy benchmarkoweBrak (dostępny publicznie)

Limity szybkości na tenanta na każdym endpoincie

Wszystkie wywołania API są ograniczone z ograniczoną prędkością dla każdego dzierżawcy i użytkownika na krawędzi sieci — zanim żądania dotrą do serwerów aplikacji. Osobne limity dotyczą uwierzytelniania, funkcji AI, operacji masowych oraz standardowych odczytów/zapisów.

Żądania przekraczające limity otrzymują standardową odpowiedź z nagłówkiem Retry-Po. Chroni to przed podrzucaniem danych, wyczerpaniem limitów AI oraz automatycznym scrapingiem.

Nasi podprzetwarzający

Jesteśmy transparentni wobec każdej strony trzeciej przetwarzającej Twoje dane. Cała pierwotna obróbka odbywa się wewnątrz UE.

DostawcaCelRegion
Microsoft AzureInfrastruktura, AI, storageSzwecja Centralna
StripePrzetwarzanie płatnościUE
Azure Communication ServicesDostarczanie e-mailSzwecja Centralna
Odpowiedzialne ujawnianie informacji

Jeśli odkryjesz lukę bezpieczeństwa, zgłoś ją security@sport99.ai przed ujawnieniem informacji publicznej. Potwierdzamy zgłoszenia w ciągu 48 godzin, a poprawki kluczowych ustaleń w ciągu 14 dni.

Masz pytania dotyczące naszego bezpieczeństwa?

Nasi pracownicy ochrony danych mogą na żądanie dostarczyć techniczne whitepapery, DPIA oraz raporty z audytu zgodności.

Skontaktuj się z zespołem ds. prywatności

Platforma z prywatnością na pierwszym miejscu. Zbudowana w UE.

Pełna zgodność z RODO. Hosting Sweden Central. Zgoda na dane zdrowotne Art. 9. Twoje dane, twoja kontrola.