Förtroende- och säkerhetscenter

Prestation kräver förtroende.

Sport99 är byggt på en zero-trust-arkitektur med GDPR Art. 9 hälsodatasamtycke, EU-hostad infrastruktur och end-to-end-kryptering.

GDPR · Art. 9
Hostat i EU
End-to-end-kryptering
AI-skyddet
Obligatorisk MFA
Radsäkerhetsskydd

Säkerhetsgrundläggning

Zero-trust-arkitektur

Varje förfrågan verifieras och auktoriseras i API-lagret. Inget implicit förtroende mellan tjänster.

Radsäkerhetsskydd (RLS)

PostgreSQL RLS genomdriver tenants-isolering på databasnivå. Varje förfrågan måste innehålla tenant_id.

End-to-end-kryptering

All data krypterad under transit (TLS 1.3) och i vila (AES-256). L3 Konfidentiella fält loggas aldrig i klartext.

MFA-genomdrivning

30 dagars nåd, sedan obligatorisk. Högnöd-meddelanden var 4:e timme under de sista 5 dagarna.

GDPR Art. 9 samtyckes-gate

Hälsorelaterade termer analyseras med NER och redigeras om ai_health_consent_given = false.

Hastighetsbegränsning

Hastighetsbegränsningar per användare, per tenant på varje endpoint. Auth-endpoints begränsade till 10 req/min.

Azure Key Vault

Alla produktionshemlisar i Azure Key Vault. Inga hemlisar i klartext i miljöfiler eller loggar.

Tre lager av AI-skydd

Varje AI-förfrågan — röstrapport, skadesammanfattning, OKS-analys — passerar genom tre oberoende skyddslager innan en språkmodell ser en enda token.

01

Systemmeddelande avgränsning

Varje prompt inkluderar idrottarens identitet och tenant-omfång. AI kan bara prata om den auktoriserade idrottarens data.

02

Azure Content Safety

Alla AI-förfrågningar går genom Azure Content Safety. Hatprat, våld, självskada — blockerat på infrastrukturnivå.

03

Hälso-NER-redigering

När inget hälsosamtycke ges ersätter en NER-genomsökning alla hälsorelaterade termer med [REDACTED — NO CONSENT].

Vi blockerar dig inte dag ett

Sport99 använder ett "Polite Lock" — en 30-dagars frist innan MFA träder i kraft — så att lagen kan införa det utan avbrott.

Dagar 1–30
Dagar 1–30

Permanent banner. Konfigurera MFA i din egen takt. Full åtkomst under nådeperioden.

Dagar 5–1 (nedräkning)
Dagar 5–1 (nedräkning)

Röd högnöd-notis var 4:e timme. Länk till MFA-inställning alltid synlig.

Dag 31+
Dag 31+

Dashboard-åtkomst blockerad tills MFA aktiveras. Ett klick för att aktivera och återfå omedelbar åtkomst.

Fyrnivås dataklassificering

Varje fält i vårt system har en klassificeringsetikett som styr vem som kan komma åt det, hur det loggas och när det kan exporteras.

NivåExempelKontrollerna som tillämpas
L4 BegränsadAuth-uppgifter, Key Vault-hemlisarAzure Key Vault + ingen loggning
L3 KonfidentiellMedicinska anteckningar, AI-sammanfattningarKrypterat + samtyckes-gate
L2 InternTräningsplaner, passloggarAuth + RLS
L1 PublikIdrottsnamn, riktmärkesstandarderIngen (offentligt tillgänglig)

Hastighetsgränser per tenant på varje endpoint

Alla API-anrop är hastighetsbegränsade per hyresgäst och per användare vid nätverkskanten — innan förfrågningar når applikationsservrar. Separata gränser gäller för autentisering, AI-funktioner, bulkoperationer och standardläsningar/skrivningar.

Förfrågningar som överskrider gränser får ett standardsvar med en Retry-After-header. Detta skyddar mot credential-stuffing, AI-kvotuttömning och automatiserad scraping.

Våra underbehandlare

Vi är transparenta om varje tredje part som bearbetar dina data. All primär bearbetning sker inom EU.

LeverantörSyfteRegion
Microsoft AzureInfrastruktur, AI, lagringSverige Centrala
StripeBetalningsbehandlingEU
Azure Comm. ServicesE-postleveransSverige Centrala
Ansvarsfull redovisning

Om du upptäcker en säkerhetssårbarhet, vänligen rapportera det till security@sport99.ai innan offentliggörande. Vi bekräftar rapporter inom 48 timmar och åtgärdar kritiska fynd inom 14 dagar.

Har du frågor om vår säkerhet?

Våra dataskyddsansvariga kan tillhandahålla tekniska whitepapers, DPIAs och efterlevnadsrevisionsrapporter på begäran.

Kontakta integritetsteamet

Plattform med integritet först. Byggt i EU.

Fullständig GDPR-efterlevnad. Sweden Central hosting. Art. 9 hälsodatasamtycke. Din data, din kontroll.