Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Обратно към началото

Сигурност в YARDtwin

Как защитаваме данните на клиентите, осигуряваме наличността на платформата и поддържаме съответствие с EU GMP Annex 11, 21 CFR Part 11 и GDPR.

Оценка 4.8/5.00 открити проблема при пентестСъхранение на данни в ЕС/ЕИПСъответствие с GDPR

Платформа и хостинг

YARDtwin работи на Microsoft Azure с изчислителни ресурси в Норвегия Изток и Швеция Централна за данни, регистри и тайни. Всички клиентски данни остават в рамките на ЕС/ЕИП, в съответствие с членове 44–49 от GDPR.

  • App Service (Linux Container) — Норвегия Изток
  • Azure PostgreSQL Flexible Server — Швеция Централна
  • Azure Blob Storage — Норвегия Изток, частни контейнери
  • Azure Key Vault — Швеция Централна, контролиран с RBAC
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — задържане 90 дни

Мрежова и транспортна сигурност

КонтролИмплементацияСтатус
TLSTLS 1.3 с AES-256-GCM чрез AzureВерифициран
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setАктивен
HSTSmax-age 2 години с preloadВерифициран
Само HTTPSПринудително от App ServiceВерифициран
Защитна стена на БДСамо Azure + списък с разрешени администраторски IP адресиВерифициран

Удостоверяване и контрол на достъпа

КонтролИмплементацияСтатус
Политика за пароли8+ знака, главна буква, малка буква, цифра, специален знакПриложен
Проверка за пробивиHIBP k-anonymity справка при регистрация / промянаАктивен
MFATOTP (Google/Microsoft Authenticator)Наличен
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Активен
Груба сила5 опита, блокиране за 15 мин. (429)Активен
JWT токениДостъп 1 час, обновяване 7 дниАктивен
RBAC8 роли с прилагане на ниво маршрутАктивен
Изолация на наемателиВсяка заявка е филтрирана по tenant_idВерифициран

Защита на данните

КонтролИмплементацияСтатус
Криптиране в покойAzure PostgreSQL AES-256Активен
Криптиране при преносTLS 1.3Активен
Хеширане на паролиbcrypt (12 рунда)Активен
Параметризиран SQL154 заявки, 0 конкатенацииВерифициран
ТайниAzure Key VaultАктивен
Одит журналСамо за добавяне, съответстващ на ALCOA+Активен

Резидентност на данните

Всички клиентски данни се съхраняват и обработват в рамките на ЕС/ЕИП — хоствани в регионите Norway East (приложение, съхранение) и Sweden Central (база данни, тайни) на Microsoft Azure. Норвегия е държава от ЕИП, в която се прилага GDPR, поради което това е вътрешноеиповска договореност, която не изисква механизъм за прехвърляне по Глава V. Създаването на ресурси извън одобрените региони е блокирано на платформено ниво чрез Azure Policy с присвояване "Deny", така че клиентските данни не могат да бъдат осигурени извън ЕС/ЕИП. Когато подизпълнител с ограничен обхват оперира извън ЕИП (например AI OCR или доставка на имейли), прехвърлянията се уреждат от Стандартните договорни клаузи на ЕС и се изпращат само минимално необходимите данни.

Подизпълнители на обработка

YARDtwin използва малък, проверен набор от подизпълнители на обработка за предоставяне на услугата. Всеки е обвързан със Споразумение за обработка на данни. Поддържаме този регистър и уведомяваме клиентите за съществени промени в съответствие с член 28 от GDPR.

ДоставчикЦелМестоположениеЗащита при трансфер
Microsoft AzureОблачна инфраструктура, база данни и файлово съхранениеЕИП — Norway East (изчисления), Sweden Central (данни)Резидентност на данните в региона, наложена от Azure Policy; Microsoft DPA
Anthropic (Claude)Вграден асистент и извличане на данни от документиUSAEU Standard Contractual Clauses + DPA; клиентските данни не се използват за обучение на AI модели
Google Cloud (Vision)OCR на шофьорска книжка и товарни документиЕС / САЩEU Standard Contractual Clauses + DPA; клиентските данни не се използват за обучение на AI модели
ElevenLabsГласово ръководство от текст към речUSAEU Standard Contractual Clauses + DPA
StripeАбонаментно таксуване и обработка на плащанияЕС / САЩEU Standard Contractual Clauses + DPA; PCI-DSS ниво 1
ResendДоставка на транзакционни имейлиUSAEU Standard Contractual Clauses + DPA
LinkedIn (Insight Tag)Измерване на реклами само на публичния уебсайт — въз основа на съгласие, никога в рамките на приложението, без споделяне на клиентски или наемателски данниЕС / САЩЗарежда се само след изрично приемане на маркетингови бисквитки; EU Standard Contractual Clauses (LinkedIn DPA)

AI и автоматизирана обработка на данни

YARDtwin използва AI за четене на шофьорски книжки и товарни документи (OCR), за захранване на вградения асистент и за генериране на гласово ръководство. AI обработката е асистивна: резултатът се представя на човек — например оператор на портала потвърждава всяко влизане — и YARDtwin не взема автоматизирани решения, пораждащи правни или подобно значими последици за физически лица (член 22 от GDPR).

  • Клиентските данни не се използват за обучение на AI модели на трети страни — нашите AI подизпълнители обработват данни само за да върнат резултат по вашата заявка.
  • Минимизиране на данните: AI OCR на документи може да бъде изключен за всеки обект поотделно, така че обекти, предпочитащи ръчно въвеждане, никога не изпращат документи до AI доставчик.
  • Човешки надзор: извлечените полета могат да се преглеждат и редактират, преди да бъдат записани в регистъра.

Политика за сигурност на съдържанието

Строга Content Security Policy с nonce на заявка за скриптове (без unsafe-inline). Пълен набор от заглавки за сигурност при всеки отговор: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Тестване и валидиране

Независимо тестване за проникване на 17–18 април 2026 г. (10 категории OWASP, 36 полезни товара): 0 уязвимости.Функционално тестване на сигурността на 11 април 2026 г., обхващащо 1 890+ API извиквания при 270 записа: 0 неуспехи.Годишен pentest от трета страна е планиран, а SOC 2 Type II одитът е в процес.

Съответствие

  • EU GMP Annex 11 — Цялостност на данните (ALCOA+), одит журнал само за добавяне, електронни записи, контрол на достъпа, валидиран
  • 21 CFR Part 11 — Електронни записи, одит журнал, атрибуция, верига на попечителство на печатите
  • GDPR — Преносимост на данните (JSON + CSV), работен процес за DSAR, проследяване на съгласието, резидентност само в ЕС/ЕИП
  • SOC 2 Type II — Одитът е в процес

Документи и шаблони

Отговорно разкриване

Приветстваме сигнали от изследователи по сигурността. Изпратете имейл на admin@yardtwin.comс описание на констатацията и стъпки за възпроизвеждане. Потвърждаваме получаването в рамките на 2 работни дни и се стремим да отстраним критичните проблеми в рамките на 7 дни. Моля, не разкривайте публично уязвимости, преди да сме имали възможност да ги отстраним.

Последна актуализация: април 2026 г. · yardtwin.com

Здравейте! Започнете безплатния си пробен период за 2 минути — ще ви помогна да настроите всичко!