Zmogljivost zahteva zaupanje.
Sport99 je zgrajen na arhitekturi nič-zaupanja z GDPR čl. 9 soglasjem za zdravstvene podatke, infrastrukturo v EU in end-to-end šifriranjem.
Varnostni temelji
Arhitektura nič-zaupanja
Vsaka zahteva je preverjena in pooblaščena na ravni API-ja. Ni implicitnega zaupanja med storitvami.
Varnost na ravni vrstice (RLS)
PostgreSQL RLS uveljavlja izolacijo najemnikov na ravni baze podatkov. Vsaka poizvedba mora vključevati tenant_id.
End-to-end šifriranje
Vsi podatki šifrirani v prenosu (TLS 1.3) in v mirovanju (AES-256). Zaupna polja L3 se nikoli ne beležijo v navadnem besedilu.
Uveljavitev MFA
30-dnevna milost, nato obvezno. Nujnost opozorila vsakih 4 ure v zadnjih 5 dneh.
Vrata soglasja GDPR čl. 9
Zdravstveni pojmi so pregledani z NER in zamenjani, če je ai_health_consent_given = false.
Omejitev hitrosti
Omejitve hitrosti na vsakega uporabnika in najemnika na vsakem vstopnišču. Preverjanje pristnosti omejeno na 10 zahtev/min.
Azure Key Vault
Vsi produkcijski skrivnosti v Azure Key Vault. Brez skrivnosti v navadnem besedilu v datotekah ali beležnicah.
Tri plasti AI zaščite
Vsaka AI zahteva — glasovno poročilo, povzetek poškodb, analiza OKS — preide skozi tri neodvisne zaščitne plasti, preden jezikovni model zazna en sam žeton.
Omejitev sistemskih sporočil
Vsak poziv vključuje identiteto športnika in obseg najemnika. AI lahko obravnava samo podatke pooblaščenega športnika.
Azure Content Safety
Vse AI zahteve gredo skozi Azure Content Safety. Sovražni govor, nasilje, samopoškodovanje - blokirano na ravni infrastrukture.
Redakcija zdravstvenih NER
Ko soglasje za zdravstvene podatke ni dano, metoda NER nadomesti vse zdravstvene pojme z [REDACTED — NO CONSENT].
Ne zaključimo vas ven prvi dan
Sport99 uporablja "Polite Lock" — 30-dnevno obdobje milosti pred uveljavitvijo MFA — da ga lahko ekipe sprejmejo brez motenj.
Stalna pasica. Nastavite MFA po svojem tempu. Polni dostop v obdobju milosti.
Nujno rdeče opozorilo vsakih 4 ure. Povezava do nastavitve MFA vedno vidna.
Dostop do nadzorne plošče blokiran, dokler MFA ni omogočen. En klik za takojšnji ponovni dostop.
Čtiristopenjska razvrstitev podatkov
Vsako polje v našem sistemu nosi oznako klasifikacije, ki nadzoruje, kdo lahko dostopa do njega, kako se beleži in kdaj ga je mogoče izvoziti.
| Raven | Primeri | Uporabljene kontrole |
|---|---|---|
| L4 Omejeno | Poverilnice, skrivnosti Key Vault | Azure Key Vault + brez beleženja |
| L3 Zaupno | Medicinski zapisi, AI povzetki | Šifriranje + vrata soglasja |
| L2 Interno | Načrti treningov, dnevniki sej | Avtentikacija + RLS |
| L1 Javno | Imena športov, normative referenc | Nič (javno dostopno) |
Omejitve hitrosti na najemnika na vsakem vstopnišču
Vsi API klici so omejeni s hitrostjo na najemnika in na uporabnika na omrežnem robu — preden zahteve dosežejo aplikacijske strežnike. Ločene omejitve veljajo za avtentikacijo, funkcije umetne inteligence, množične operacije in standardna branja/pisanja.
Zahteve, ki presežejo omejitve, prejmejo standardni odgovor z glavo Retry-After. To ščiti pred polnjenjem poverilnic, izčrpavanjem kvot umetne inteligence in avtomatiziranim strganjem.
Naši podizvajalci
Smo transparentni glede vsake tretje osebe, ki obdeluje vaše podatke. Vsa primarna obdelava poteka znotraj EU.
| Ponudnik | Namen | Regija |
|---|---|---|
| Microsoft Azure | Infrastruktura, AI, shramba | Sweden Central |
| Stripe | Obdelava plačil | EU |
| Azure Comm. Services | Dostava e-pošte | Sweden Central |
Če odkrijete varnostno ranljivost, jo prijavite security@sport99.ai pred javno razkritjem. Prijave sprejemamo v 48 urah, popravke težav za ključne ugotovitve pa v 14 dneh.
Imate vprašanja o naši varnosti?
Naši uradniki za varstvo podatkov lahko na zahtevo zagotovijo tehnične bele knjige, DPIA in poročila o reviziji skladnosti.
Kontaktirajte ekipo za zasebnostPlatforma z zasebnostjo na prvem mestu. Zgrajena v EU.
Polna skladnost z GDPR. Gostovanje v Sweden Central. Soglasje GDPR čl. 9. Vaši podatki, vaš nadzor.