Prestation kräver förtroende.
Sport99 är byggt på en zero-trust-arkitektur med GDPR Art. 9 hälsodatasamtycke, EU-hostad infrastruktur och end-to-end-kryptering.
Säkerhetsgrundläggning
Zero-trust-arkitektur
Varje förfrågan verifieras och auktoriseras i API-lagret. Inget implicit förtroende mellan tjänster.
Radsäkerhetsskydd (RLS)
PostgreSQL RLS genomdriver tenants-isolering på databasnivå. Varje förfrågan måste innehålla tenant_id.
End-to-end-kryptering
All data krypterad under transit (TLS 1.3) och i vila (AES-256). L3 Konfidentiella fält loggas aldrig i klartext.
MFA-genomdrivning
30 dagars nåd, sedan obligatorisk. Högnöd-meddelanden var 4:e timme under de sista 5 dagarna.
GDPR Art. 9 samtyckes-gate
Hälsorelaterade termer analyseras med NER och redigeras om ai_health_consent_given = false.
Hastighetsbegränsning
Hastighetsbegränsningar per användare, per tenant på varje endpoint. Auth-endpoints begränsade till 10 req/min.
Azure Key Vault
Alla produktionshemlisar i Azure Key Vault. Inga hemlisar i klartext i miljöfiler eller loggar.
Tre lager av AI-skydd
Varje AI-förfrågan — röstrapport, skadesammanfattning, OKS-analys — passerar genom tre oberoende skyddslager innan en språkmodell ser en enda token.
Systemmeddelande avgränsning
Varje prompt inkluderar idrottarens identitet och tenant-omfång. AI kan bara prata om den auktoriserade idrottarens data.
Azure Content Safety
Alla AI-förfrågningar går genom Azure Content Safety. Hatprat, våld, självskada — blockerat på infrastrukturnivå.
Hälso-NER-redigering
När inget hälsosamtycke ges ersätter en NER-genomsökning alla hälsorelaterade termer med [REDACTED — NO CONSENT].
Vi blockerar dig inte dag ett
Sport99 använder ett "Polite Lock" — en 30-dagars frist innan MFA träder i kraft — så att lagen kan införa det utan avbrott.
Permanent banner. Konfigurera MFA i din egen takt. Full åtkomst under nådeperioden.
Röd högnöd-notis var 4:e timme. Länk till MFA-inställning alltid synlig.
Dashboard-åtkomst blockerad tills MFA aktiveras. Ett klick för att aktivera och återfå omedelbar åtkomst.
Fyrnivås dataklassificering
Varje fält i vårt system har en klassificeringsetikett som styr vem som kan komma åt det, hur det loggas och när det kan exporteras.
| Nivå | Exempel | Kontrollerna som tillämpas |
|---|---|---|
| L4 Begränsad | Auth-uppgifter, Key Vault-hemlisar | Azure Key Vault + ingen loggning |
| L3 Konfidentiell | Medicinska anteckningar, AI-sammanfattningar | Krypterat + samtyckes-gate |
| L2 Intern | Träningsplaner, passloggar | Auth + RLS |
| L1 Publik | Idrottsnamn, riktmärkesstandarder | Ingen (offentligt tillgänglig) |
Hastighetsgränser per tenant på varje endpoint
Alla API-anrop är hastighetsbegränsade per hyresgäst och per användare vid nätverkskanten — innan förfrågningar når applikationsservrar. Separata gränser gäller för autentisering, AI-funktioner, bulkoperationer och standardläsningar/skrivningar.
Förfrågningar som överskrider gränser får ett standardsvar med en Retry-After-header. Detta skyddar mot credential-stuffing, AI-kvotuttömning och automatiserad scraping.
Våra underbehandlare
Vi är transparenta om varje tredje part som bearbetar dina data. All primär bearbetning sker inom EU.
| Leverantör | Syfte | Region |
|---|---|---|
| Microsoft Azure | Infrastruktur, AI, lagring | Sverige Centrala |
| Stripe | Betalningsbehandling | EU |
| Azure Comm. Services | E-postleverans | Sverige Centrala |
Om du upptäcker en säkerhetssårbarhet, vänligen rapportera det till security@sport99.ai innan offentliggörande. Vi bekräftar rapporter inom 48 timmar och åtgärdar kritiska fynd inom 14 dagar.
Har du frågor om vår säkerhet?
Våra dataskyddsansvariga kan tillhandahålla tekniska whitepapers, DPIAs och efterlevnadsrevisionsrapporter på begäran.
Kontakta integritetsteametPlattform med integritet först. Byggt i EU.
Fullständig GDPR-efterlevnad. Sweden Central hosting. Art. 9 hälsodatasamtycke. Din data, din kontroll.