YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Как защитаваме данните на клиентите, осигуряваме наличността на платформата и поддържаме съответствие с EU GMP Annex 11, 21 CFR Part 11 и GDPR.
YARDtwin работи на Microsoft Azure с изчислителни ресурси в Норвегия Изток и Швеция Централна за данни, регистри и тайни. Всички клиентски данни остават в рамките на ЕС/ЕИП, в съответствие с членове 44–49 от GDPR.
| Контрол | Имплементация | Статус |
|---|---|---|
| TLS | TLS 1.3 с AES-256-GCM чрез Azure | Верифициран |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Активен |
| HSTS | max-age 2 години с preload | Верифициран |
| Само HTTPS | Принудително от App Service | Верифициран |
| Защитна стена на БД | Само Azure + списък с разрешени администраторски IP адреси | Верифициран |
| Контрол | Имплементация | Статус |
|---|---|---|
| Политика за пароли | 8+ знака, главна буква, малка буква, цифра, специален знак | Приложен |
| Проверка за пробиви | HIBP k-anonymity справка при регистрация / промяна | Активен |
| MFA | TOTP (Google/Microsoft Authenticator) | Наличен |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Активен |
| Груба сила | 5 опита, блокиране за 15 мин. (429) | Активен |
| JWT токени | Достъп 1 час, обновяване 7 дни | Активен |
| RBAC | 8 роли с прилагане на ниво маршрут | Активен |
| Изолация на наематели | Всяка заявка е филтрирана по tenant_id | Верифициран |
| Контрол | Имплементация | Статус |
|---|---|---|
| Криптиране в покой | Azure PostgreSQL AES-256 | Активен |
| Криптиране при пренос | TLS 1.3 | Активен |
| Хеширане на пароли | bcrypt (12 рунда) | Активен |
| Параметризиран SQL | 154 заявки, 0 конкатенации | Верифициран |
| Тайни | Azure Key Vault | Активен |
| Одит журнал | Само за добавяне, съответстващ на ALCOA+ | Активен |
Всички клиентски данни се съхраняват и обработват в рамките на ЕС/ЕИП — хоствани в регионите Norway East (приложение, съхранение) и Sweden Central (база данни, тайни) на Microsoft Azure. Норвегия е държава от ЕИП, в която се прилага GDPR, поради което това е вътрешноеиповска договореност, която не изисква механизъм за прехвърляне по Глава V. Създаването на ресурси извън одобрените региони е блокирано на платформено ниво чрез Azure Policy с присвояване "Deny", така че клиентските данни не могат да бъдат осигурени извън ЕС/ЕИП. Когато подизпълнител с ограничен обхват оперира извън ЕИП (например AI OCR или доставка на имейли), прехвърлянията се уреждат от Стандартните договорни клаузи на ЕС и се изпращат само минимално необходимите данни.
YARDtwin използва малък, проверен набор от подизпълнители на обработка за предоставяне на услугата. Всеки е обвързан със Споразумение за обработка на данни. Поддържаме този регистър и уведомяваме клиентите за съществени промени в съответствие с член 28 от GDPR.
| Доставчик | Цел | Местоположение | Защита при трансфер |
|---|---|---|---|
| Microsoft Azure | Облачна инфраструктура, база данни и файлово съхранение | ЕИП — Norway East (изчисления), Sweden Central (данни) | Резидентност на данните в региона, наложена от Azure Policy; Microsoft DPA |
| Anthropic (Claude) | Вграден асистент и извличане на данни от документи | USA | EU Standard Contractual Clauses + DPA; клиентските данни не се използват за обучение на AI модели |
| Google Cloud (Vision) | OCR на шофьорска книжка и товарни документи | ЕС / САЩ | EU Standard Contractual Clauses + DPA; клиентските данни не се използват за обучение на AI модели |
| ElevenLabs | Гласово ръководство от текст към реч | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Абонаментно таксуване и обработка на плащания | ЕС / САЩ | EU Standard Contractual Clauses + DPA; PCI-DSS ниво 1 |
| Resend | Доставка на транзакционни имейли | USA | EU Standard Contractual Clauses + DPA |
| LinkedIn (Insight Tag) | Измерване на реклами само на публичния уебсайт — въз основа на съгласие, никога в рамките на приложението, без споделяне на клиентски или наемателски данни | ЕС / САЩ | Зарежда се само след изрично приемане на маркетингови бисквитки; EU Standard Contractual Clauses (LinkedIn DPA) |
YARDtwin използва AI за четене на шофьорски книжки и товарни документи (OCR), за захранване на вградения асистент и за генериране на гласово ръководство. AI обработката е асистивна: резултатът се представя на човек — например оператор на портала потвърждава всяко влизане — и YARDtwin не взема автоматизирани решения, пораждащи правни или подобно значими последици за физически лица (член 22 от GDPR).
Строга Content Security Policy с nonce на заявка за скриптове (без unsafe-inline). Пълен набор от заглавки за сигурност при всеки отговор: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Независимо тестване за проникване на 17–18 април 2026 г. (10 категории OWASP, 36 полезни товара): 0 уязвимости.Функционално тестване на сигурността на 11 април 2026 г., обхващащо 1 890+ API извиквания при 270 записа: 0 неуспехи.Годишен pentest от трета страна е планиран, а SOC 2 Type II одитът е в процес.
Приветстваме сигнали от изследователи по сигурността. Изпратете имейл на admin@yardtwin.comс описание на констатацията и стъпки за възпроизвеждане. Потвърждаваме получаването в рамките на 2 работни дни и се стремим да отстраним критичните проблеми в рамките на 7 дни. Моля, не разкривайте публично уязвимости, преди да сме имали възможност да ги отстраним.
Последна актуализация: април 2026 г. · yardtwin.com