YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Jak chráníme data zákazníků, zajišťujeme dostupnost platformy a dodržujeme soulad s EU GMP Annex 11, 21 CFR Part 11 a GDPR.
YARDtwin běží na Microsoft Azure s výpočetními prostředky v Norway East a daty, registry a tajnými klíči ve Sweden Central. Veškerá zákaznická data zůstávají v EU/EEA v souladu s GDPR, články 44–49.
| Kontrola | Implementace | Stav |
|---|---|---|
| TLS | TLS 1.3 s AES-256-GCM přes Azure | Ověřeno |
| WAF | Azure Front Door WAF (režim prevence) | Aktivní |
| HSTS | max-age 2 roky s předběžným načtením | Ověřeno |
| Pouze HTTPS | Vynuceno službou App Service | Ověřeno |
| Firewall DB | Pouze Azure + seznam povolených IP správců | Ověřeno |
| Kontrola | Implementace | Stav |
|---|---|---|
| Politika hesel | 8+ znaků, velká, malá písmena, číslo, speciální znak | Vynuceno |
| Kontrola úniku | Vyhledávání HIBP k-anonymity při registraci / změně | Aktivní |
| MFA | TOTP (Google/Microsoft Authenticator) | Dostupné |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktivní |
| Hrubá síla | 5 pokusů, zablokování na 15 minut (429) | Aktivní |
| JWT tokeny | Přístupový token 1 hodina, obnovovací token 7 dní | Aktivní |
| RBAC | 8 rolí s vynucením na úrovni tras | Aktivní |
| Izolace tenantů | Každý dotaz filtrován podle tenant_id | Ověřeno |
| Kontrola | Implementace | Stav |
|---|---|---|
| Šifrování v klidovém stavu | Azure PostgreSQL AES-256 | Aktivní |
| Šifrování při přenosu | TLS 1.3 | Aktivní |
| Hashování hesel | bcrypt (12 kol) | Aktivní |
| Parametrizované SQL | 154 dotazů, 0 zřetězení | Ověřeno |
| Tajné klíče | Azure Key Vault | Aktivní |
| Auditní záznam | Append-only, kompatibilní s ALCOA+ | Aktivní |
All customer data is stored and processed within the EU/EEA — hosted in Microsoft Azure’s Ireland and West/North Europe regions. Creation of resources outside the approved EU regions is blocked at the platform level by an Azure Policy “Deny” rule, so customer data cannot be provisioned outside the EU/EEA. Where a limited-scope sub-processor operates outside the EU (for example AI OCR or email delivery), transfers are governed by EU Standard Contractual Clauses and only the minimum data necessary is sent.
YARDtwin uses a small, vetted set of sub-processors to deliver the service. Each is bound by a Data Processing Agreement. We maintain this register and notify customers of material changes in line with GDPR Article 28.
| Provider | Purpose | Location | Transfer safeguard |
|---|---|---|---|
| Microsoft Azure | Cloud infrastructure, database & file-storage hosting | EU/EEA — Ireland, West & North Europe | In-region data residency enforced by Azure Policy; Microsoft DPA |
| Anthropic (Claude) | In-app assistant & document-data extraction | USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| Google Cloud (Vision) | Driver-licence & shipping-document OCR | EU / USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| ElevenLabs | Text-to-speech voice guidance | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Subscription billing & payment processing | EU / USA | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Transactional email delivery | USA | EU Standard Contractual Clauses + DPA |
YARDtwin uses AI to read driver licences and shipping documents (OCR), to power the in-app assistant, and to generate voice guidance. AI processing is assistive: its output is presented to a person — for example a gate operator confirms every check-in — and YARDtwin does not make automated decisions producing legal or similarly significant effects on individuals (GDPR Article 22).
Přísná CSP s nonces pro jednotlivé požadavky na skripty (bez unsafe-inline). Kompletní sada bezpečnostních hlaviček vrácených při každé odpovědi: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Nezávislé penetrační testování ve dnech 17.–18. dubna 2026 (10 kategorií OWASP, 36 payloadů): 0 zranitelností.Funkční bezpečnostní testování dne 11. dubna 2026 pokrývající více než 1 890 API volání na 270 rezervací: 0 selhání.Každoroční penetrační test třetí stranou je naplánován a probíhá audit SOC 2 Type II.
Vítáme hlášení od bezpečnostních výzkumníků. Napište nám e-mail na admin@yardtwin.coms popisem zjištění a kroky k reprodukci. Potvrzení přijetí zašleme do 2 pracovních dnů a kritické problémy se snažíme opravit do 7 dnů. Prosíme, nezveřejňujte zranitelnosti, dokud jsme neměli příležitost je napravit.
Poslední aktualizace: duben 2026 · yardtwin.com