信任與安全中心

表現需要 信任。

Sport99 採零信任架構,符合 GDPR 第 9 條健康資料同意,使用歐盟主機基礎設施,並提供端對端加密。以下是我們如何保護你的詳細說明。

GDPR · 第9條
歐盟主機
端對端加密
AI 防護
強制多重驗證(MFA)
列級安全(Row-Level Security)

安全基礎

零信任架構

每個請求在API層皆需驗證與授權,服務間無隱含信任。

列級安全(RLS)

PostgreSQL RLS於資料庫層強制租戶隔離,每個查詢必須包含tenant_id。

端對端加密

所有資料在傳輸中(TLS 1.3)及靜態時(AES-256)皆加密。L3 機密欄位絕不以明文記錄。

多重驗證強制執行

有 30 天寬限期,之後強制啟用。最後 5 天每 4 小時發出高優先警示。

GDPR 第九條同意門檻

若 ai_health_consent_given = false,健康相關詞彙會經 NER 掃描並遮蔽。無同意,無 AI 健康資料處理。

速率限制

每用戶、每租戶對所有端點皆有限速。認證端點限制為每分鐘 10 次請求,無例外。

Azure 金鑰保管庫

所有正式環境機密皆存於 Azure 金鑰保管庫。環境檔與日誌中絕無明文機密。

三層 AI 保護機制

每次 AI 請求 — 語音報告、傷害摘要、OKS 分析 — 都經過三層獨立保護,才會讓語言模型看到任何字元。

01

系統訊息範圍限制

每個提示均包含運動員身份與租戶範圍。AI 僅能討論授權運動員於授權俱樂部的資料。

02

Azure 內容安全

所有 AI 請求在生成前後皆通過 Azure 內容安全審查。仇恨言論、暴力、自殘等內容於基礎架構層級封鎖。

03

健康 NER 遮蔽

若未給予健康同意,GPT-4.1-mini NER 掃描會將所有健康詞彙替換為 [已遮蔽 — 無同意],再送模型處理。

我們不會在第一天就鎖住你

Sport99 採用「禮貌鎖定」— MFA 強制前有 30 天寬限期,讓團隊能無縫導入。

第 1–30 天
第 1–30 天

持續橫幅。請自行設定 MFA。寬限期間可完全使用。

第 5–1 天(倒數)
第 5–1 天(倒數)

每 4 小時高警示紅色提醒。MFA 設定連結始終可見。

第 31 天以上
第 31 天以上

未啟用 MFA 前無法進入儀表板。點擊一次即可啟用並立即恢復存取。

四級資料分類

系統中每個欄位都有分類標籤,控制誰能存取、如何記錄及何時可匯出。

等級範例已套用控制
L4 受限認證憑證,Key Vault 秘密Azure Key Vault + 無日誌記錄
L3 機密醫療筆記、AI 摘要加密 + 同意門檻
L2 內部訓練計畫、課程紀錄驗證 + RLS
L1 公開運動名稱、基準標準無(公開存取)

每租戶每端點速率限制

所有 API 呼叫在網路邊緣依租戶與使用者限速 — 請求到達應用伺服器前即受控。認證、AI 功能、大量操作與一般讀寫各有獨立限制。

超出限制的請求會收到含 Retry-After 標頭的標準回應,防止憑證填充、AI 配額耗盡及自動爬蟲。

我們的次級處理者

我們對所有處理你資料的第三方保持透明。主要處理皆在歐盟內完成。

供應商用途區域
Microsoft Azure基礎架構、AI、儲存瑞典中部
Stripe付款處理EU
Azure 通訊服務電子郵件傳送瑞典中部
負責任揭露

若發現資安漏洞,請於公開前寄至 security@sport99.ai 通報。我們於 48 小時內回覆,並於 14 天內修補重大問題。

對我們的資安有疑問?

資料保護專員可依需求提供技術白皮書、資料保護影響評估及合規審核報告。

聯絡隱私團隊

以隱私為先的平台。 歐盟架構。

完全符合 GDPR。瑞典中央主機。第9條健康資料同意。你的資料,你掌控。