Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Zpět na hlavní stránku

Bezpečnost v YARDtwin

Jak chráníme data zákazníků, zajišťujeme dostupnost platformy a dodržujeme soulad s EU GMP Annex 11, 21 CFR Part 11 a GDPR.

Hodnocení 4,8/5,00 nálezů z pentestůUložení dat v EU/EEASoulad s GDPR

Platforma a hosting

YARDtwin běží na Microsoft Azure s výpočetními prostředky v Norway East a daty, registry a tajnými klíči ve Sweden Central. Veškerá zákaznická data zůstávají v EU/EEA v souladu s GDPR, články 44–49.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, privátní kontejnery
  • Azure Key Vault — Sweden Central, řízeno přes RBAC
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — uchovávání po dobu 90 dní

Síťová a transportní bezpečnost

KontrolaImplementaceStav
TLSTLS 1.3 s AES-256-GCM přes AzureOvěřeno
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setAktivní
HSTSmax-age 2 roky s předběžným načtenímOvěřeno
Pouze HTTPSVynuceno službou App ServiceOvěřeno
Firewall DBPouze Azure + seznam povolených IP správcůOvěřeno

Autentizace a řízení přístupu

KontrolaImplementaceStav
Politika hesel8+ znaků, velká, malá písmena, číslo, speciální znakVynuceno
Kontrola únikuVyhledávání HIBP k-anonymity při registraci / změněAktivní
MFATOTP (Google/Microsoft Authenticator)Dostupné
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktivní
Hrubá síla5 pokusů, zablokování na 15 minut (429)Aktivní
JWT tokenyPřístupový token 1 hodina, obnovovací token 7 dníAktivní
RBAC8 rolí s vynucením na úrovni trasAktivní
Izolace tenantůKaždý dotaz filtrován podle tenant_idOvěřeno

Ochrana dat

KontrolaImplementaceStav
Šifrování v klidovém stavuAzure PostgreSQL AES-256Aktivní
Šifrování při přenosuTLS 1.3Aktivní
Hashování heselbcrypt (12 kol)Aktivní
Parametrizované SQL154 dotazů, 0 zřetězeníOvěřeno
Tajné klíčeAzure Key VaultAktivní
Auditní záznamAppend-only, kompatibilní s ALCOA+Aktivní

Rezidence dat

Veškerá zákaznická data jsou ukládána a zpracovávána v rámci EU/EHP — hostována v regionech Microsoft Azure Norway East (aplikace, úložiště) a Sweden Central (databáze, tajné klíče). Norsko je členem EHP, ve kterém platí GDPR, takže se jedná o vnitro-EHP uspořádání nevyžadující žádný mechanismus předávání podle kapitoly V. Vytváření zdrojů mimo schválené regiony je zablokováno na úrovni platformy prostřednictvím přiřazení Azure Policy „Deny", takže zákaznická data nemohou být zřizována mimo EU/EHP. Pokud dílčí zpracovatel s omezeným rozsahem působí mimo EHP (například AI OCR nebo doručování e-mailů), jsou přenosy dat řízeny standardními smluvními doložkami EU a jsou odesílána pouze nezbytně nutná data.

Dílčí zpracovatelé

YARDtwin využívá malý, prověřený okruh dílčích zpracovatelů k poskytování služby. Každý z nich je vázán smlouvou o zpracování údajů (DPA). Tento registr udržujeme aktuální a zákazníky informujeme o podstatných změnách v souladu s článkem 28 GDPR.

PoskytovatelÚčelUmístěníZáruka při přenosu
Microsoft AzureCloudová infrastruktura, hosting databáze a úložiště souborůEHP — Norway East (výpočetní kapacity), Sweden Central (data)Rezidence dat v regionu vynucená zásadami Azure Policy; Microsoft DPA
Anthropic (Claude)Asistent v aplikaci a extrakce dat z dokumentůUSAEU Standard Contractual Clauses + DPA; zákaznická data nejsou používána k trénování modelů AI
Google Cloud (Vision)OCR řidičských průkazů a přepravních dokladůEU / USAEU Standard Contractual Clauses + DPA; zákaznická data nejsou používána k trénování modelů AI
ElevenLabsHlasové navádění převodu textu na řečUSAEU Standard Contractual Clauses + DPA
StripeFakturace předplatného a zpracování platebEU / USAEU Standard Contractual Clauses + DPA; PCI-DSS Level 1
ResendDoručování transakčních e-mailůUSAEU Standard Contractual Clauses + DPA
LinkedIn (Insight Tag)Měření účinnosti reklamy pouze na veřejném webu — na základě souhlasu, nikdy uvnitř aplikace, žádná zákaznická ani tenantská data nejsou sdílenaEU / USANačítá se pouze po explicitním souhlasu s marketingovými cookies; EU Standard Contractual Clauses (LinkedIn DPA)

AI a automatizované zpracování dat

YARDtwin využívá AI ke čtení řidičských průkazů a přepravních dokladů (OCR), k provozování asistenta v aplikaci a ke generování hlasového navádění. Zpracování pomocí AI má podpůrný charakter: jeho výstup je vždy předložen člověku — například operátor brány potvrdí každý příjezd — a YARDtwin neprovádí automatizovaná rozhodnutí s právními nebo obdobně závažnými dopady na osoby (článek 22 GDPR).

  • Zákaznická data nejsou používána k trénování modelů AI třetích stran — naši dílčí zpracovatelé AI zpracovávají data výhradně za účelem vrácení výsledku pro váš požadavek.
  • Minimalizace dat: OCR dokumentů pomocí AI lze vypnout pro každý provoz zvlášť, takže provozy preferující ruční zadávání nikdy neodesílají dokumenty poskytovateli AI.
  • Lidský dohled: extrahovaná pole lze před uložením do záznamu zkontrolovat a upravit.

Content Security Policy

Přísná CSP s nonces pro jednotlivé požadavky na skripty (bez unsafe-inline). Kompletní sada bezpečnostních hlaviček vrácených při každé odpovědi: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testování a validace

Nezávislé penetrační testování ve dnech 17.–18. dubna 2026 (10 kategorií OWASP, 36 payloadů): 0 zranitelností.Funkční bezpečnostní testování dne 11. dubna 2026 pokrývající více než 1 890 API volání na 270 rezervací: 0 selhání.Každoroční penetrační test třetí stranou je naplánován a probíhá audit SOC 2 Type II.

Shoda s předpisy

  • EU GMP Annex 11 — Integrita dat (ALCOA+), append-only auditní záznam, elektronické záznamy, řízení přístupu, validováno
  • 21 CFR Part 11 — Elektronické záznamy, auditní záznam, atribuce, řetězec custody pečetí
  • GDPR — Přenositelnost dat (JSON + CSV), pracovní postup DSAR, sledování souhlasů, rezidence výhradně v EU/EEA
  • SOC 2 Type II — Audit probíhá

Dokumenty a šablony

Zodpovědné zveřejňování

Vítáme hlášení od bezpečnostních výzkumníků. Napište nám e-mail na admin@yardtwin.coms popisem zjištění a kroky k reprodukci. Potvrzení přijetí zašleme do 2 pracovních dnů a kritické problémy se snažíme opravit do 7 dnů. Prosíme, nezveřejňujte zranitelnosti, dokud jsme neměli příležitost je napravit.

Poslední aktualizace: duben 2026 · yardtwin.com

Ahoj! Spusťte bezplatnou zkušební verzi za 2 minuty — pomohu vám vše nastavit!