YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Как защитаваме данните на клиентите, осигуряваме наличността на платформата и поддържаме съответствие с EU GMP Annex 11, 21 CFR Part 11 и GDPR.
YARDtwin работи на Microsoft Azure с изчислителни ресурси в Норвегия Изток и Швеция Централна за данни, регистри и тайни. Всички клиентски данни остават в рамките на ЕС/ЕИП, в съответствие с членове 44–49 от GDPR.
| Контрол | Имплементация | Статус |
|---|---|---|
| TLS | TLS 1.3 с AES-256-GCM чрез Azure | Верифициран |
| WAF | Azure Front Door WAF (режим на предотвратяване) | Активен |
| HSTS | max-age 2 години с preload | Верифициран |
| Само HTTPS | Принудително от App Service | Верифициран |
| Защитна стена на БД | Само Azure + списък с разрешени администраторски IP адреси | Верифициран |
| Контрол | Имплементация | Статус |
|---|---|---|
| Политика за пароли | 8+ знака, главна буква, малка буква, цифра, специален знак | Приложен |
| Проверка за пробиви | HIBP k-anonymity справка при регистрация / промяна | Активен |
| MFA | TOTP (Google/Microsoft Authenticator) | Наличен |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Активен |
| Груба сила | 5 опита, блокиране за 15 мин. (429) | Активен |
| JWT токени | Достъп 1 час, обновяване 7 дни | Активен |
| RBAC | 8 роли с прилагане на ниво маршрут | Активен |
| Изолация на наематели | Всяка заявка е филтрирана по tenant_id | Верифициран |
| Контрол | Имплементация | Статус |
|---|---|---|
| Криптиране в покой | Azure PostgreSQL AES-256 | Активен |
| Криптиране при пренос | TLS 1.3 | Активен |
| Хеширане на пароли | bcrypt (12 рунда) | Активен |
| Параметризиран SQL | 154 заявки, 0 конкатенации | Верифициран |
| Тайни | Azure Key Vault | Активен |
| Одит журнал | Само за добавяне, съответстващ на ALCOA+ | Активен |
All customer data is stored and processed within the EU/EEA — hosted in Microsoft Azure’s Ireland and West/North Europe regions. Creation of resources outside the approved EU regions is blocked at the platform level by an Azure Policy “Deny” rule, so customer data cannot be provisioned outside the EU/EEA. Where a limited-scope sub-processor operates outside the EU (for example AI OCR or email delivery), transfers are governed by EU Standard Contractual Clauses and only the minimum data necessary is sent.
YARDtwin uses a small, vetted set of sub-processors to deliver the service. Each is bound by a Data Processing Agreement. We maintain this register and notify customers of material changes in line with GDPR Article 28.
| Provider | Purpose | Location | Transfer safeguard |
|---|---|---|---|
| Microsoft Azure | Cloud infrastructure, database & file-storage hosting | EU/EEA — Ireland, West & North Europe | In-region data residency enforced by Azure Policy; Microsoft DPA |
| Anthropic (Claude) | In-app assistant & document-data extraction | USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| Google Cloud (Vision) | Driver-licence & shipping-document OCR | EU / USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| ElevenLabs | Text-to-speech voice guidance | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Subscription billing & payment processing | EU / USA | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Transactional email delivery | USA | EU Standard Contractual Clauses + DPA |
YARDtwin uses AI to read driver licences and shipping documents (OCR), to power the in-app assistant, and to generate voice guidance. AI processing is assistive: its output is presented to a person — for example a gate operator confirms every check-in — and YARDtwin does not make automated decisions producing legal or similarly significant effects on individuals (GDPR Article 22).
Строга Content Security Policy с nonce на заявка за скриптове (без unsafe-inline). Пълен набор от заглавки за сигурност при всеки отговор: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Независимо тестване за проникване на 17–18 април 2026 г. (10 категории OWASP, 36 полезни товара): 0 уязвимости.Функционално тестване на сигурността на 11 април 2026 г., обхващащо 1 890+ API извиквания при 270 записа: 0 неуспехи.Годишен pentest от трета страна е планиран, а SOC 2 Type II одитът е в процес.
Приветстваме сигнали от изследователи по сигурността. Изпратете имейл на admin@yardtwin.comс описание на констатацията и стъпки за възпроизвеждане. Потвърждаваме получаването в рамките на 2 работни дни и се стремим да отстраним критичните проблеми в рамките на 7 дни. Моля, не разкривайте публично уязвимости, преди да сме имали възможност да ги отстраним.
Последна актуализация: април 2026 г. · yardtwin.com