信任与安全中心

表现需要 信任。

Sport99 基于零信任架构,遵守 GDPR 第9条健康数据同意,采用欧盟托管基础设施和端到端加密。以下是我们的保护措施。

GDPR · 第9条
欧盟托管
端到端加密
AI 保护层
强制多因素认证
行级安全

安全基础

零信任架构

每个请求在API层均需认证和授权。服务间无隐式信任。

行级安全(RLS)

PostgreSQL RLS在数据库层强制租户隔离。每个查询必须包含tenant_id。

端到端加密

所有数据传输中加密(TLS 1.3)且静态加密(AES-256)。L3 机密字段绝不以明文记录。

多因素认证强制

30天宽限期,之后强制执行。最后5天每4小时发送高优先级提醒。

GDPR 第9条 同意门槛

健康术语经过命名实体识别(NER)处理,若 ai_health_consent_given = false 则被屏蔽。无同意,不处理 AI 健康数据。

速率限制

每用户、每租户对所有接口限速。认证接口限制为每分钟10次请求,无例外。

Azure 密钥保管库

所有生产密钥均存储于 Azure 密钥保管库。环境文件和日志中零明文密钥。

三重 AI 保护机制

每次AI请求——语音报告、伤害总结、OKS分析——都经过三层独立保护,语言模型才能看到任何单个标记。

01

系统消息边界

每条提示包含运动员身份和租户范围。AI 仅能访问授权俱乐部内授权运动员的数据。

02

Azure 内容安全

所有 AI 请求在生成前后均通过 Azure 内容安全。仇恨言论、暴力、自残内容在基础设施层面被阻断。

03

健康命名实体识别屏蔽

未获健康同意时,GPT-4.1-mini NER 扫描将所有健康术语替换为[已屏蔽 — 无同意],再发送给模型。

我们不会在第一天就锁定你

Sport99采用“礼貌锁”——MFA执行前有30天宽限期——让团队无缝过渡。

第1–30天
第1–30天

持续横幅。按自己的节奏设置多因素认证。宽限期内完全访问。

第5–1天(倒计时)
第5–1天(倒计时)

每4小时高紧急红色警报。多因素认证设置链接始终可见。

第31天及以后
第31天及以后

未启用多因素认证前,仪表盘访问受限。点击一次即可启用并立即恢复访问。

四级数据分类

系统中每个字段都有分类标签,控制访问权限、日志记录方式及导出时间。

等级示例已应用控制
L4 受限认证凭据,密钥保管库机密Azure 密钥保管 + 无日志
L3 机密医疗记录,AI摘要加密 + 同意门
L2 内部训练计划,训练记录认证 + RLS
L1 公开运动项目名称,基准标准无(公开访问)

每租户对所有端点的速率限制

所有API调用在网络边缘按租户和用户限速——请求到达应用服务器前。身份验证、AI功能、大批量操作和标准读写有独立限额。

超限请求将收到带Retry-After头的标准响应,防止凭证填充、AI配额耗尽和自动抓取。

我们的子处理方

我们对所有处理你数据的第三方保持透明。所有主要处理均在欧盟内进行。

供应商用途地区
Microsoft Azure基础设施、人工智能、存储瑞典中部
Stripe支付处理EU
Azure 通信服务邮件发送瑞典中部
负责任披露

如发现安全漏洞,请在公开前发送至security@sport99.ai。我们48小时内确认报告,14天内修复关键问题。

对我们的安全有疑问?

我们的数据保护官可根据请求提供技术白皮书、数据保护影响评估和合规审计报告。

联系隐私团队

隐私优先平台。 欧盟内构建。

全面符合GDPR。瑞典中央托管。第9条健康数据同意。你的数据,你掌控。