Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Zpět na hlavní stránku

Bezpečnost v YARDtwin

Jak chráníme data zákazníků, zajišťujeme dostupnost platformy a dodržujeme soulad s EU GMP Annex 11, 21 CFR Part 11 a GDPR.

Hodnocení 4,8/5,00 nálezů z pentestůUložení dat v EU/EEASoulad s GDPR

Platforma a hosting

YARDtwin běží na Microsoft Azure s výpočetními prostředky v Norway East a daty, registry a tajnými klíči ve Sweden Central. Veškerá zákaznická data zůstávají v EU/EEA v souladu s GDPR, články 44–49.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, privátní kontejnery
  • Azure Key Vault — Sweden Central, řízeno přes RBAC
  • Azure Front Door + WAF — režim prevence
  • Log Analytics + Microsoft Sentinel — uchovávání po dobu 90 dní

Síťová a transportní bezpečnost

KontrolaImplementaceStav
TLSTLS 1.3 s AES-256-GCM přes AzureOvěřeno
WAFAzure Front Door WAF (režim prevence)Aktivní
HSTSmax-age 2 roky s předběžným načtenímOvěřeno
Pouze HTTPSVynuceno službou App ServiceOvěřeno
Firewall DBPouze Azure + seznam povolených IP správcůOvěřeno

Autentizace a řízení přístupu

KontrolaImplementaceStav
Politika hesel8+ znaků, velká, malá písmena, číslo, speciální znakVynuceno
Kontrola únikuVyhledávání HIBP k-anonymity při registraci / změněAktivní
MFATOTP (Google/Microsoft Authenticator)Dostupné
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktivní
Hrubá síla5 pokusů, zablokování na 15 minut (429)Aktivní
JWT tokenyPřístupový token 1 hodina, obnovovací token 7 dníAktivní
RBAC8 rolí s vynucením na úrovni trasAktivní
Izolace tenantůKaždý dotaz filtrován podle tenant_idOvěřeno

Ochrana dat

KontrolaImplementaceStav
Šifrování v klidovém stavuAzure PostgreSQL AES-256Aktivní
Šifrování při přenosuTLS 1.3Aktivní
Hashování heselbcrypt (12 kol)Aktivní
Parametrizované SQL154 dotazů, 0 zřetězeníOvěřeno
Tajné klíčeAzure Key VaultAktivní
Auditní záznamAppend-only, kompatibilní s ALCOA+Aktivní

Data residency

All customer data is stored and processed within the EU/EEA — hosted in Microsoft Azure’s Ireland and West/North Europe regions. Creation of resources outside the approved EU regions is blocked at the platform level by an Azure Policy “Deny” rule, so customer data cannot be provisioned outside the EU/EEA. Where a limited-scope sub-processor operates outside the EU (for example AI OCR or email delivery), transfers are governed by EU Standard Contractual Clauses and only the minimum data necessary is sent.

Sub-processors

YARDtwin uses a small, vetted set of sub-processors to deliver the service. Each is bound by a Data Processing Agreement. We maintain this register and notify customers of material changes in line with GDPR Article 28.

ProviderPurposeLocationTransfer safeguard
Microsoft AzureCloud infrastructure, database & file-storage hostingEU/EEA — Ireland, West & North EuropeIn-region data residency enforced by Azure Policy; Microsoft DPA
Anthropic (Claude)In-app assistant & document-data extractionUSAEU Standard Contractual Clauses + DPA; customer data is not used to train AI models
Google Cloud (Vision)Driver-licence & shipping-document OCREU / USAEU Standard Contractual Clauses + DPA; customer data is not used to train AI models
ElevenLabsText-to-speech voice guidanceUSAEU Standard Contractual Clauses + DPA
StripeSubscription billing & payment processingEU / USAEU Standard Contractual Clauses + DPA; PCI-DSS Level 1
ResendTransactional email deliveryUSAEU Standard Contractual Clauses + DPA

AI & automated data processing

YARDtwin uses AI to read driver licences and shipping documents (OCR), to power the in-app assistant, and to generate voice guidance. AI processing is assistive: its output is presented to a person — for example a gate operator confirms every check-in — and YARDtwin does not make automated decisions producing legal or similarly significant effects on individuals (GDPR Article 22).

  • Customer data is not used to train third-party AI models — our AI sub-processors process data only to return a result for your request.
  • Data minimisation: AI document OCR can be switched off per site, so sites that prefer manual entry never send documents to an AI provider.
  • Human oversight: extracted fields are reviewable and editable before they are committed to the record.

Content Security Policy

Přísná CSP s nonces pro jednotlivé požadavky na skripty (bez unsafe-inline). Kompletní sada bezpečnostních hlaviček vrácených při každé odpovědi: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testování a validace

Nezávislé penetrační testování ve dnech 17.–18. dubna 2026 (10 kategorií OWASP, 36 payloadů): 0 zranitelností.Funkční bezpečnostní testování dne 11. dubna 2026 pokrývající více než 1 890 API volání na 270 rezervací: 0 selhání.Každoroční penetrační test třetí stranou je naplánován a probíhá audit SOC 2 Type II.

Shoda s předpisy

  • EU GMP Annex 11 — Integrita dat (ALCOA+), append-only auditní záznam, elektronické záznamy, řízení přístupu, validováno
  • 21 CFR Part 11 — Elektronické záznamy, auditní záznam, atribuce, řetězec custody pečetí
  • GDPR — Přenositelnost dat (JSON + CSV), pracovní postup DSAR, sledování souhlasů, rezidence výhradně v EU/EEA
  • SOC 2 Type II — Audit probíhá

Dokumenty a šablony

Zodpovědné zveřejňování

Vítáme hlášení od bezpečnostních výzkumníků. Napište nám e-mail na admin@yardtwin.coms popisem zjištění a kroky k reprodukci. Potvrzení přijetí zašleme do 2 pracovních dnů a kritické problémy se snažíme opravit do 7 dnů. Prosíme, nezveřejňujte zranitelnosti, dokud jsme neměli příležitost je napravit.

Poslední aktualizace: duben 2026 · yardtwin.com

Ahoj! Spusťte bezplatnou zkušební verzi za 2 minuty — pomohu vám vše nastavit!