Center za zaupanje in varnost

Zmogljivost zahteva zaupanje.

Sport99 je zgrajen na arhitekturi nič-zaupanja z GDPR čl. 9 soglasjem za zdravstvene podatke, infrastrukturo v EU in end-to-end šifriranjem.

GDPR · čl. 9
Gostovanje v EU
End-to-end šifriranje
AI ščit
MFA obvezno
Varnost na ravni vrstice

Varnostni temelji

Arhitektura nič-zaupanja

Vsaka zahteva je preverjena in pooblaščena na ravni API-ja. Ni implicitnega zaupanja med storitvami.

Varnost na ravni vrstice (RLS)

PostgreSQL RLS uveljavlja izolacijo najemnikov na ravni baze podatkov. Vsaka poizvedba mora vključevati tenant_id.

End-to-end šifriranje

Vsi podatki šifrirani v prenosu (TLS 1.3) in v mirovanju (AES-256). Zaupna polja L3 se nikoli ne beležijo v navadnem besedilu.

Uveljavitev MFA

30-dnevna milost, nato obvezno. Nujnost opozorila vsakih 4 ure v zadnjih 5 dneh.

Vrata soglasja GDPR čl. 9

Zdravstveni pojmi so pregledani z NER in zamenjani, če je ai_health_consent_given = false.

Omejitev hitrosti

Omejitve hitrosti na vsakega uporabnika in najemnika na vsakem vstopnišču. Preverjanje pristnosti omejeno na 10 zahtev/min.

Azure Key Vault

Vsi produkcijski skrivnosti v Azure Key Vault. Brez skrivnosti v navadnem besedilu v datotekah ali beležnicah.

Tri plasti AI zaščite

Vsaka AI zahteva — glasovno poročilo, povzetek poškodb, analiza OKS — preide skozi tri neodvisne zaščitne plasti, preden jezikovni model zazna en sam žeton.

01

Omejitev sistemskih sporočil

Vsak poziv vključuje identiteto športnika in obseg najemnika. AI lahko obravnava samo podatke pooblaščenega športnika.

02

Azure Content Safety

Vse AI zahteve gredo skozi Azure Content Safety. Sovražni govor, nasilje, samopoškodovanje - blokirano na ravni infrastrukture.

03

Redakcija zdravstvenih NER

Ko soglasje za zdravstvene podatke ni dano, metoda NER nadomesti vse zdravstvene pojme z [REDACTED — NO CONSENT].

Ne zaključimo vas ven prvi dan

Sport99 uporablja "Polite Lock" — 30-dnevno obdobje milosti pred uveljavitvijo MFA — da ga lahko ekipe sprejmejo brez motenj.

Dnevi 1–30
Dnevi 1–30

Stalna pasica. Nastavite MFA po svojem tempu. Polni dostop v obdobju milosti.

Dnevi 5–1 (odštevanje)
Dnevi 5–1 (odštevanje)

Nujno rdeče opozorilo vsakih 4 ure. Povezava do nastavitve MFA vedno vidna.

Dan 31+
Dan 31+

Dostop do nadzorne plošče blokiran, dokler MFA ni omogočen. En klik za takojšnji ponovni dostop.

Čtiristopenjska razvrstitev podatkov

Vsako polje v našem sistemu nosi oznako klasifikacije, ki nadzoruje, kdo lahko dostopa do njega, kako se beleži in kdaj ga je mogoče izvoziti.

RavenPrimeriUporabljene kontrole
L4 OmejenoPoverilnice, skrivnosti Key VaultAzure Key Vault + brez beleženja
L3 ZaupnoMedicinski zapisi, AI povzetkiŠifriranje + vrata soglasja
L2 InternoNačrti treningov, dnevniki sejAvtentikacija + RLS
L1 JavnoImena športov, normative referencNič (javno dostopno)

Omejitve hitrosti na najemnika na vsakem vstopnišču

Vsi API klici so omejeni s hitrostjo na najemnika in na uporabnika na omrežnem robu — preden zahteve dosežejo aplikacijske strežnike. Ločene omejitve veljajo za avtentikacijo, funkcije umetne inteligence, množične operacije in standardna branja/pisanja.

Zahteve, ki presežejo omejitve, prejmejo standardni odgovor z glavo Retry-After. To ščiti pred polnjenjem poverilnic, izčrpavanjem kvot umetne inteligence in avtomatiziranim strganjem.

Naši podizvajalci

Smo transparentni glede vsake tretje osebe, ki obdeluje vaše podatke. Vsa primarna obdelava poteka znotraj EU.

PonudnikNamenRegija
Microsoft AzureInfrastruktura, AI, shrambaSweden Central
StripeObdelava plačilEU
Azure Comm. ServicesDostava e-pošteSweden Central
Odgovorno razkritje

Če odkrijete varnostno ranljivost, jo prijavite security@sport99.ai pred javno razkritjem. Prijave sprejemamo v 48 urah, popravke težav za ključne ugotovitve pa v 14 dneh.

Imate vprašanja o naši varnosti?

Naši uradniki za varstvo podatkov lahko na zahtevo zagotovijo tehnične bele knjige, DPIA in poročila o reviziji skladnosti.

Kontaktirajte ekipo za zasebnost

Platforma z zasebnostjo na prvem mestu. Zgrajena v EU.

Polna skladnost z GDPR. Gostovanje v Sweden Central. Soglasje GDPR čl. 9. Vaši podatki, vaš nadzor.