Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Zpět na hlavní stránku

Bezpečnost v YARDtwin

Jak chráníme data zákazníků, zajišťujeme dostupnost platformy a dodržujeme soulad s EU GMP Annex 11, 21 CFR Part 11 a GDPR.

Hodnocení 4,8/5,00 nálezů z pentestůUložení dat v EU/EEASoulad s GDPR

Platforma a hosting

YARDtwin běží na Microsoft Azure s výpočetními prostředky v Norway East a daty, registry a tajnými klíči ve Sweden Central. Veškerá zákaznická data zůstávají v EU/EEA v souladu s GDPR, články 44–49.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, privátní kontejnery
  • Azure Key Vault — Sweden Central, řízeno přes RBAC
  • Azure Front Door + WAF — režim prevence
  • Log Analytics + Microsoft Sentinel — uchovávání po dobu 90 dní

Síťová a transportní bezpečnost

KontrolaImplementaceStav
TLSTLS 1.3 s AES-256-GCM přes AzureOvěřeno
WAFAzure Front Door WAF (režim prevence)Aktivní
HSTSmax-age 2 roky s předběžným načtenímOvěřeno
Pouze HTTPSVynuceno službou App ServiceOvěřeno
Firewall DBPouze Azure + seznam povolených IP správcůOvěřeno

Autentizace a řízení přístupu

KontrolaImplementaceStav
Politika hesel8+ znaků, velká, malá písmena, číslo, speciální znakVynuceno
Kontrola únikuVyhledávání HIBP k-anonymity při registraci / změněAktivní
MFATOTP (Google/Microsoft Authenticator)Dostupné
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktivní
Hrubá síla5 pokusů, zablokování na 15 minut (429)Aktivní
JWT tokenyPřístupový token 1 hodina, obnovovací token 7 dníAktivní
RBAC8 rolí s vynucením na úrovni trasAktivní
Izolace tenantůKaždý dotaz filtrován podle tenant_idOvěřeno

Ochrana dat

KontrolaImplementaceStav
Šifrování v klidovém stavuAzure PostgreSQL AES-256Aktivní
Šifrování při přenosuTLS 1.3Aktivní
Hashování heselbcrypt (12 kol)Aktivní
Parametrizované SQL154 dotazů, 0 zřetězeníOvěřeno
Tajné klíčeAzure Key VaultAktivní
Auditní záznamAppend-only, kompatibilní s ALCOA+Aktivní

Content Security Policy

Přísná CSP s nonces pro jednotlivé požadavky na skripty (bez unsafe-inline). Kompletní sada bezpečnostních hlaviček vrácených při každé odpovědi: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testování a validace

Nezávislé penetrační testování ve dnech 17.–18. dubna 2026 (10 kategorií OWASP, 36 payloadů): 0 zranitelností.Funkční bezpečnostní testování dne 11. dubna 2026 pokrývající více než 1 890 API volání na 270 rezervací: 0 selhání.Každoroční penetrační test třetí stranou je naplánován a probíhá audit SOC 2 Type II.

Shoda s předpisy

  • EU GMP Annex 11 — Integrita dat (ALCOA+), append-only auditní záznam, elektronické záznamy, řízení přístupu, validováno
  • 21 CFR Part 11 — Elektronické záznamy, auditní záznam, atribuce, řetězec custody pečetí
  • GDPR — Přenositelnost dat (JSON + CSV), pracovní postup DSAR, sledování souhlasů, rezidence výhradně v EU/EEA
  • SOC 2 Type II — Audit probíhá

Dokumenty a šablony

Zodpovědné zveřejňování

Vítáme hlášení od bezpečnostních výzkumníků. Napište nám e-mail na admin@yardtwin.coms popisem zjištění a kroky k reprodukci. Potvrzení přijetí zašleme do 2 pracovních dnů a kritické problémy se snažíme opravit do 7 dnů. Prosíme, nezveřejňujte zranitelnosti, dokud jsme neměli příležitost je napravit.

Poslední aktualizace: duben 2026 · yardtwin.com

Ahoj! Spusťte bezplatnou zkušební verzi za 2 minuty — pomohu vám vše nastavit!