Wyniki wymagają zaufania.
Sport99 jest zbudowane na architekturze zero-trust ze zgodą na dane zdrowotne RODO Art. 9, infrastrukturą hostowaną w UE i szyfrowaniem end-to-end.
Podstawy bezpieczeństwa
Architektura zero-trust
Każde żądanie jest uwierzytelniane i autoryzowane na warstwie API. Brak domyślnego zaufania między usługami.
Bezpieczeństwo na poziomie wiersza (RLS)
PostgreSQL RLS egzekwuje izolację tenantów na poziomie bazy danych. Każde zapytanie musi zawierać tenant_id.
Szyfrowanie end-to-end
Wszystkie dane szyfrowane w tranzycie (TLS 1.3) i w spoczynku (AES-256). Pola L3 Poufne nigdy nie są rejestrowane w tekście jawnym.
Egzekwowanie MFA
30 dni łaski, potem obowiązkowe. Alerty wysokiego priorytetu co 4 godziny przez ostatnie 5 dni.
Brama zgody RODO Art. 9
Terminy zdrowotne są analizowane za pomocą NER i redagowane, jeśli ai_health_consent_given = false.
Ograniczanie szybkości
Limity szybkości na użytkownika, na tenanta na każdym endpoincie. Endpointy uwierzytelniania ograniczone do 10 req/min.
Azure Key Vault
Wszystkie sekrety produkcyjne w Azure Key Vault. Żadnych sekretów w tekście jawnym w plikach środowiskowych lub logach.
Trzy warstwy ochrony AI
Każde żądanie AI — raport głosowy, podsumowanie urazu, analiza OKS — przechodzi przez trzy niezależne warstwy ochrony, zanim model językowy zobaczy pojedynczy token.
Ograniczenie wiadomości systemowej
Każdy prompt zawiera tożsamość sportowca i zakres tenanta. AI może mówić tylko o danych autoryzowanego sportowca.
Azure Content Safety
Wszystkie żądania AI przechodzą przez Azure Content Safety. Mowa nienawiści, przemoc, samookaleczenie — zablokowane na poziomie infrastruktury.
Redakcja NER zdrowotna
Gdy nie udzielono zgody zdrowotnej, skanowanie NER zastępuje wszystkie terminy zdrowotne przez [REDACTED — NO CONSENT].
Nie blokujemy cię pierwszego dnia
Sport99 stosuje "Polite Lock" — 30-dniowy okres karencji przed wprowadzeniem MFA — dzięki czemu zespoły mogą go wdrożyć bez zakłóceń.
Trwały baner. Skonfiguruj MFA w swoim tempie. Pełny dostęp podczas okresu łaski.
Czerwony alert wysokiego priorytetu co 4 godziny. Link do konfiguracji MFA zawsze widoczny.
Dostęp do panelu zablokowany do aktywacji MFA. Jedno kliknięcie, żeby aktywować i natychmiast odzyskać dostęp.
Czteropoziomowa klasyfikacja danych
Każde pole w naszym systemie nosi etykietę klasyfikacyjną, która decyduje, kto może do niego uzyskiwać, jak jest rejestrowane i kiedy może być eksportowane.
| Poziom | Przykłady | Stosowane sterowanie |
|---|---|---|
| L4 Zastrzeżony | Dane uwierzytelniające, sekrety Key Vault | Azure Key Vault + brak logów |
| L3 Poufny | Notatki medyczne, podsumowania AI | Szyfrowanie + brama zgody |
| L2 Wewnętrzny | Plany treningowe, logi sesji | Autoryzacja + RLS |
| L1 Publiczny | Nazwy sportów, standardy benchmarkowe | Brak (dostępny publicznie) |
Limity szybkości na tenanta na każdym endpoincie
Wszystkie wywołania API są ograniczone z ograniczoną prędkością dla każdego dzierżawcy i użytkownika na krawędzi sieci — zanim żądania dotrą do serwerów aplikacji. Osobne limity dotyczą uwierzytelniania, funkcji AI, operacji masowych oraz standardowych odczytów/zapisów.
Żądania przekraczające limity otrzymują standardową odpowiedź z nagłówkiem Retry-Po. Chroni to przed podrzucaniem danych, wyczerpaniem limitów AI oraz automatycznym scrapingiem.
Nasi podprzetwarzający
Jesteśmy transparentni wobec każdej strony trzeciej przetwarzającej Twoje dane. Cała pierwotna obróbka odbywa się wewnątrz UE.
| Dostawca | Cel | Region |
|---|---|---|
| Microsoft Azure | Infrastruktura, AI, storage | Szwecja Centralna |
| Stripe | Przetwarzanie płatności | UE |
| Azure Communication Services | Dostarczanie e-mail | Szwecja Centralna |
Jeśli odkryjesz lukę bezpieczeństwa, zgłoś ją security@sport99.ai przed ujawnieniem informacji publicznej. Potwierdzamy zgłoszenia w ciągu 48 godzin, a poprawki kluczowych ustaleń w ciągu 14 dni.
Masz pytania dotyczące naszego bezpieczeństwa?
Nasi pracownicy ochrony danych mogą na żądanie dostarczyć techniczne whitepapery, DPIA oraz raporty z audytu zgodności.
Skontaktuj się z zespołem ds. prywatnościPlatforma z prywatnością na pierwszym miejscu. Zbudowana w UE.
Pełna zgodność z RODO. Hosting Sweden Central. Zgoda na dane zdrowotne Art. 9. Twoje dane, twoja kontrola.