Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Tilbage til forsiden

Sikkerhed hos YARDtwin

Sådan beskytter vi kundedata, sikrer platformens tilgængelighed og overholder EU GMP Annex 11, 21 CFR Part 11 og GDPR.

Score 4,8/5,00 pentest-fundEU/EØS dataresidensGDPR-overensstemmelse

Platform og hosting

YARDtwin kører på Microsoft Azure med beregning i Norway East og Sweden Central til data, registre og hemmeligheder. Alle kundedata forbliver inden for EU/EØS i overensstemmelse med GDPR-artikel 44–49.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, private containere
  • Azure Key Vault — Sweden Central, RBAC-styret
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — 90 dages opbevaring

Netværk og transportsikkerhed

KontrolImplementeringStatus
TLSTLS 1.3 med AES-256-GCM via AzureVerificeret
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setAktiv
HSTS2-årig max-age med preloadVerificeret
Kun HTTPSApp Service håndhævetVerificeret
DB-firewallKun Azure + admin IP-tilladelseslisteVerificeret

Godkendelse og adgangskontrol

KontrolImplementeringStatus
Adgangskodepolitik8+ tegn, stort, lille, tal, specialtegnHåndhævet
BrudkontrolHIBP k-anonymitet opslag ved tilmelding / ændringAktiv
MFATOTP (Google/Microsoft Authenticator)Tilgængelig
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktiv
Brute force5 forsøg, 15 minutters låsning (429)Aktiv
JWT tokens1-times adgang, 7-dages opdateringAktiv
RBAC8 roller med håndhævelse på ruteniveauAktiv
LejerisolationAlle forespørgsler filtreret efter tenant_idVerificeret

Databeskyttelse

KontrolImplementeringStatus
Kryptering i hvileAzure PostgreSQL AES-256Aktiv
Kryptering i transitTLS 1.3Aktiv
Adgangskode-hashingbcrypt (12 runder)Aktiv
Parameteriseret SQL154 forespørgsler, 0 sammenkædningVerificeret
HemmelighederAzure Key VaultAktiv
RevisionssporAppend-only, ALCOA+-kompatibelAktiv

Dataplacering

Alle kundedata lagres og behandles inden for EU/EØS — hostet i Microsoft Azures regioner Norway East (applikation, lagring) og Sweden Central (database, hemmeligheder). Norge er en EØS-stat, hvor GDPR finder anvendelse, og dette udgør dermed en intra-EØS-ordning, der ikke kræver en overførselsmekanisme efter kapitel V. Oprettelse af ressourcer uden for de godkendte regioner er blokeret på platformsniveau via en Azure Policy "Deny"-tildeling, så kundedata ikke kan klargøres uden for EU/EØS. Hvor en underbehandler med begrænset omfang opererer uden for EØS (f.eks. AI OCR eller e-maillevering), reguleres overførsler af EU's standardkontraktbestemmelser, og kun de absolut nødvendige data sendes.

Underdatabehandlere

YARDtwin anvender et lille, godkendt sæt underdatabehandlere til at levere tjenesten. Hver er bundet af en databehandleraftale. Vi vedligeholder dette register og underretter kunder om væsentlige ændringer i overensstemmelse med GDPR artikel 28.

UdbyderFormålPlaceringOverførselsgaranti
Microsoft AzureCloud-infrastruktur, database og fillagringshostingEØS — Norway East (beregning), Sweden Central (data)Dataplacering inden for regionen håndhævet af Azure Policy; Microsoft DPA
Anthropic (Claude)In-app assistent og udtrækning af dokumentdataUSAEU Standard Contractual Clauses + DPA; kundedata anvendes ikke til træning af AI-modeller
Google Cloud (Vision)OCR af kørekort og fragtdokumenterEU / USAEU Standard Contractual Clauses + DPA; kundedata anvendes ikke til træning af AI-modeller
ElevenLabsStemmevejledning via tekst-til-taleUSAEU Standard Contractual Clauses + DPA
StripeAbonnementsfakturering og betalingsbehandlingEU / USAEU Standard Contractual Clauses + DPA; PCI-DSS Level 1
ResendLevering af transaktionelle e-mailsUSAEU Standard Contractual Clauses + DPA
LinkedIn (Insight Tag)Reklamemåling udelukkende på det offentlige websted — samtykkebaseret, aldrig inden i applikationen, ingen kunde- eller lejerdata delesEU / USAIndlæses kun efter eksplicit samtykke til marketingcookies; EU Standard Contractual Clauses (LinkedIn DPA)

AI og automatiseret databehandling

YARDtwin anvender AI til at læse kørekort og fragtdokumenter (OCR), til at drive in-app assistenten og til at generere stemmevejledning. AI-behandling er assisterende: output præsenteres for en person — eksempelvis bekræfter en portoperatør hvert check-in — og YARDtwin træffer ikke automatiserede afgørelser, der har retlige eller tilsvarende væsentlige virkninger for enkeltpersoner (GDPR artikel 22).

  • Kundedata anvendes ikke til træning af tredjeparts AI-modeller — vores AI-underdatabehandlere behandler udelukkende data for at returnere et resultat for din anmodning.
  • Dataminimering: AI-dokument-OCR kan deaktiveres per lokation, så lokationer, der foretrækker manuel indtastning, aldrig sender dokumenter til en AI-udbyder.
  • Menneskelig kontrol: udtrukne felter kan gennemgås og redigeres, inden de gemmes i registreringen.

Content Security Policy

Streng CSP med per-anmodnings-nonces på scripts (ingen unsafe-inline). Fuldt sæt af sikkerhedsheadere returneres ved hvert svar: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Test og validering

Uafhængig penetrationstest den 17.–18. april 2026 (10 OWASP-kategorier, 36 payloads): 0 sårbarheder.Funktionel sikkerhedstest den 11. april 2026 med dækning af 1.890+ API-kald på tværs af 270 aftaler: 0 fejl.Årlig tredjeparts-pentest er planlagt, og SOC 2 Type II-revision er i gang.

Overholdelse

  • EU GMP Annex 11 — Dataintegritet (ALCOA+), append-only revisionsspor, elektroniske registre, adgangskontrol, valideret
  • 21 CFR Part 11 — Elektroniske registre, revisionsspor, tilskrivning, forseglingschain of custody
  • GDPR — Dataportabilitet (JSON + CSV), DSAR-arbejdsgang, samtykkesporing, kun EU/EØS-residens
  • SOC 2 Type II — Revision i gang

Dokumenter og skabeloner

Ansvarlig videregivelse

Vi modtager gerne rapporter fra sikkerhedsforskere. Send en e-mail til admin@yardtwin.commed en beskrivelse af fundet og trin til reproduktion. Vi bekræfter modtagelse inden for 2 arbejdsdage og sigter mod at rette kritiske problemer inden for 7 dage. Offentliggør venligst ikke sårbarheder, før vi har haft mulighed for at afhjælpe dem.

Sidst opdateret: april 2026 · yardtwin.com

Hej! Start din gratis prøveperiode på 2 minutter — jeg hjælper dig med at sætte det hele op!