YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Jak chráníme data zákazníků, zajišťujeme dostupnost platformy a dodržujeme soulad s EU GMP Annex 11, 21 CFR Part 11 a GDPR.
YARDtwin běží na Microsoft Azure s výpočetními prostředky v Norway East a daty, registry a tajnými klíči ve Sweden Central. Veškerá zákaznická data zůstávají v EU/EEA v souladu s GDPR, články 44–49.
| Kontrola | Implementace | Stav |
|---|---|---|
| TLS | TLS 1.3 s AES-256-GCM přes Azure | Ověřeno |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Aktivní |
| HSTS | max-age 2 roky s předběžným načtením | Ověřeno |
| Pouze HTTPS | Vynuceno službou App Service | Ověřeno |
| Firewall DB | Pouze Azure + seznam povolených IP správců | Ověřeno |
| Kontrola | Implementace | Stav |
|---|---|---|
| Politika hesel | 8+ znaků, velká, malá písmena, číslo, speciální znak | Vynuceno |
| Kontrola úniku | Vyhledávání HIBP k-anonymity při registraci / změně | Aktivní |
| MFA | TOTP (Google/Microsoft Authenticator) | Dostupné |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktivní |
| Hrubá síla | 5 pokusů, zablokování na 15 minut (429) | Aktivní |
| JWT tokeny | Přístupový token 1 hodina, obnovovací token 7 dní | Aktivní |
| RBAC | 8 rolí s vynucením na úrovni tras | Aktivní |
| Izolace tenantů | Každý dotaz filtrován podle tenant_id | Ověřeno |
| Kontrola | Implementace | Stav |
|---|---|---|
| Šifrování v klidovém stavu | Azure PostgreSQL AES-256 | Aktivní |
| Šifrování při přenosu | TLS 1.3 | Aktivní |
| Hashování hesel | bcrypt (12 kol) | Aktivní |
| Parametrizované SQL | 154 dotazů, 0 zřetězení | Ověřeno |
| Tajné klíče | Azure Key Vault | Aktivní |
| Auditní záznam | Append-only, kompatibilní s ALCOA+ | Aktivní |
Veškerá zákaznická data jsou ukládána a zpracovávána v rámci EU/EHP — hostována v regionech Microsoft Azure Norway East (aplikace, úložiště) a Sweden Central (databáze, tajné klíče). Norsko je členem EHP, ve kterém platí GDPR, takže se jedná o vnitro-EHP uspořádání nevyžadující žádný mechanismus předávání podle kapitoly V. Vytváření zdrojů mimo schválené regiony je zablokováno na úrovni platformy prostřednictvím přiřazení Azure Policy „Deny", takže zákaznická data nemohou být zřizována mimo EU/EHP. Pokud dílčí zpracovatel s omezeným rozsahem působí mimo EHP (například AI OCR nebo doručování e-mailů), jsou přenosy dat řízeny standardními smluvními doložkami EU a jsou odesílána pouze nezbytně nutná data.
YARDtwin využívá malý, prověřený okruh dílčích zpracovatelů k poskytování služby. Každý z nich je vázán smlouvou o zpracování údajů (DPA). Tento registr udržujeme aktuální a zákazníky informujeme o podstatných změnách v souladu s článkem 28 GDPR.
| Poskytovatel | Účel | Umístění | Záruka při přenosu |
|---|---|---|---|
| Microsoft Azure | Cloudová infrastruktura, hosting databáze a úložiště souborů | EHP — Norway East (výpočetní kapacity), Sweden Central (data) | Rezidence dat v regionu vynucená zásadami Azure Policy; Microsoft DPA |
| Anthropic (Claude) | Asistent v aplikaci a extrakce dat z dokumentů | USA | EU Standard Contractual Clauses + DPA; zákaznická data nejsou používána k trénování modelů AI |
| Google Cloud (Vision) | OCR řidičských průkazů a přepravních dokladů | EU / USA | EU Standard Contractual Clauses + DPA; zákaznická data nejsou používána k trénování modelů AI |
| ElevenLabs | Hlasové navádění převodu textu na řeč | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Fakturace předplatného a zpracování plateb | EU / USA | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Doručování transakčních e-mailů | USA | EU Standard Contractual Clauses + DPA |
| LinkedIn (Insight Tag) | Měření účinnosti reklamy pouze na veřejném webu — na základě souhlasu, nikdy uvnitř aplikace, žádná zákaznická ani tenantská data nejsou sdílena | EU / USA | Načítá se pouze po explicitním souhlasu s marketingovými cookies; EU Standard Contractual Clauses (LinkedIn DPA) |
YARDtwin využívá AI ke čtení řidičských průkazů a přepravních dokladů (OCR), k provozování asistenta v aplikaci a ke generování hlasového navádění. Zpracování pomocí AI má podpůrný charakter: jeho výstup je vždy předložen člověku — například operátor brány potvrdí každý příjezd — a YARDtwin neprovádí automatizovaná rozhodnutí s právními nebo obdobně závažnými dopady na osoby (článek 22 GDPR).
Přísná CSP s nonces pro jednotlivé požadavky na skripty (bez unsafe-inline). Kompletní sada bezpečnostních hlaviček vrácených při každé odpovědi: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Nezávislé penetrační testování ve dnech 17.–18. dubna 2026 (10 kategorií OWASP, 36 payloadů): 0 zranitelností.Funkční bezpečnostní testování dne 11. dubna 2026 pokrývající více než 1 890 API volání na 270 rezervací: 0 selhání.Každoroční penetrační test třetí stranou je naplánován a probíhá audit SOC 2 Type II.
Vítáme hlášení od bezpečnostních výzkumníků. Napište nám e-mail na admin@yardtwin.coms popisem zjištění a kroky k reprodukci. Potvrzení přijetí zašleme do 2 pracovních dnů a kritické problémy se snažíme opravit do 7 dnů. Prosíme, nezveřejňujte zranitelnosti, dokud jsme neměli příležitost je napravit.
Poslední aktualizace: duben 2026 · yardtwin.com