YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Sådan beskytter vi kundedata, sikrer platformens tilgængelighed og overholder EU GMP Annex 11, 21 CFR Part 11 og GDPR.
YARDtwin kører på Microsoft Azure med beregning i Norway East og Sweden Central til data, registre og hemmeligheder. Alle kundedata forbliver inden for EU/EØS i overensstemmelse med GDPR-artikel 44–49.
| Kontrol | Implementering | Status |
|---|---|---|
| TLS | TLS 1.3 med AES-256-GCM via Azure | Verificeret |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Aktiv |
| HSTS | 2-årig max-age med preload | Verificeret |
| Kun HTTPS | App Service håndhævet | Verificeret |
| DB-firewall | Kun Azure + admin IP-tilladelsesliste | Verificeret |
| Kontrol | Implementering | Status |
|---|---|---|
| Adgangskodepolitik | 8+ tegn, stort, lille, tal, specialtegn | Håndhævet |
| Brudkontrol | HIBP k-anonymitet opslag ved tilmelding / ændring | Aktiv |
| MFA | TOTP (Google/Microsoft Authenticator) | Tilgængelig |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktiv |
| Brute force | 5 forsøg, 15 minutters låsning (429) | Aktiv |
| JWT tokens | 1-times adgang, 7-dages opdatering | Aktiv |
| RBAC | 8 roller med håndhævelse på ruteniveau | Aktiv |
| Lejerisolation | Alle forespørgsler filtreret efter tenant_id | Verificeret |
| Kontrol | Implementering | Status |
|---|---|---|
| Kryptering i hvile | Azure PostgreSQL AES-256 | Aktiv |
| Kryptering i transit | TLS 1.3 | Aktiv |
| Adgangskode-hashing | bcrypt (12 runder) | Aktiv |
| Parameteriseret SQL | 154 forespørgsler, 0 sammenkædning | Verificeret |
| Hemmeligheder | Azure Key Vault | Aktiv |
| Revisionsspor | Append-only, ALCOA+-kompatibel | Aktiv |
Alle kundedata lagres og behandles inden for EU/EØS — hostet i Microsoft Azures regioner Norway East (applikation, lagring) og Sweden Central (database, hemmeligheder). Norge er en EØS-stat, hvor GDPR finder anvendelse, og dette udgør dermed en intra-EØS-ordning, der ikke kræver en overførselsmekanisme efter kapitel V. Oprettelse af ressourcer uden for de godkendte regioner er blokeret på platformsniveau via en Azure Policy "Deny"-tildeling, så kundedata ikke kan klargøres uden for EU/EØS. Hvor en underbehandler med begrænset omfang opererer uden for EØS (f.eks. AI OCR eller e-maillevering), reguleres overførsler af EU's standardkontraktbestemmelser, og kun de absolut nødvendige data sendes.
YARDtwin anvender et lille, godkendt sæt underdatabehandlere til at levere tjenesten. Hver er bundet af en databehandleraftale. Vi vedligeholder dette register og underretter kunder om væsentlige ændringer i overensstemmelse med GDPR artikel 28.
| Udbyder | Formål | Placering | Overførselsgaranti |
|---|---|---|---|
| Microsoft Azure | Cloud-infrastruktur, database og fillagringshosting | EØS — Norway East (beregning), Sweden Central (data) | Dataplacering inden for regionen håndhævet af Azure Policy; Microsoft DPA |
| Anthropic (Claude) | In-app assistent og udtrækning af dokumentdata | USA | EU Standard Contractual Clauses + DPA; kundedata anvendes ikke til træning af AI-modeller |
| Google Cloud (Vision) | OCR af kørekort og fragtdokumenter | EU / USA | EU Standard Contractual Clauses + DPA; kundedata anvendes ikke til træning af AI-modeller |
| ElevenLabs | Stemmevejledning via tekst-til-tale | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Abonnementsfakturering og betalingsbehandling | EU / USA | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Levering af transaktionelle e-mails | USA | EU Standard Contractual Clauses + DPA |
| LinkedIn (Insight Tag) | Reklamemåling udelukkende på det offentlige websted — samtykkebaseret, aldrig inden i applikationen, ingen kunde- eller lejerdata deles | EU / USA | Indlæses kun efter eksplicit samtykke til marketingcookies; EU Standard Contractual Clauses (LinkedIn DPA) |
YARDtwin anvender AI til at læse kørekort og fragtdokumenter (OCR), til at drive in-app assistenten og til at generere stemmevejledning. AI-behandling er assisterende: output præsenteres for en person — eksempelvis bekræfter en portoperatør hvert check-in — og YARDtwin træffer ikke automatiserede afgørelser, der har retlige eller tilsvarende væsentlige virkninger for enkeltpersoner (GDPR artikel 22).
Streng CSP med per-anmodnings-nonces på scripts (ingen unsafe-inline). Fuldt sæt af sikkerhedsheadere returneres ved hvert svar: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Uafhængig penetrationstest den 17.–18. april 2026 (10 OWASP-kategorier, 36 payloads): 0 sårbarheder.Funktionel sikkerhedstest den 11. april 2026 med dækning af 1.890+ API-kald på tværs af 270 aftaler: 0 fejl.Årlig tredjeparts-pentest er planlagt, og SOC 2 Type II-revision er i gang.
Vi modtager gerne rapporter fra sikkerhedsforskere. Send en e-mail til admin@yardtwin.commed en beskrivelse af fundet og trin til reproduktion. Vi bekræfter modtagelse inden for 2 arbejdsdage og sigter mod at rette kritiske problemer inden for 7 dage. Offentliggør venligst ikke sårbarheder, før vi har haft mulighed for at afhjælpe dem.
Sidst opdateret: april 2026 · yardtwin.com