Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Tilbage til forsiden

Sikkerhed hos YARDtwin

Sådan beskytter vi kundedata, sikrer platformens tilgængelighed og overholder EU GMP Annex 11, 21 CFR Part 11 og GDPR.

Score 4,8/5,00 pentest-fundEU/EØS dataresidensGDPR-overensstemmelse

Platform og hosting

YARDtwin kører på Microsoft Azure med beregning i Norway East og Sweden Central til data, registre og hemmeligheder. Alle kundedata forbliver inden for EU/EØS i overensstemmelse med GDPR-artikel 44–49.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, private containere
  • Azure Key Vault — Sweden Central, RBAC-styret
  • Azure Front Door + WAF — Forebyggelsestilstand
  • Log Analytics + Microsoft Sentinel — 90 dages opbevaring

Netværk og transportsikkerhed

KontrolImplementeringStatus
TLSTLS 1.3 med AES-256-GCM via AzureVerificeret
WAFAzure Front Door WAF (Forebyggelsestilstand)Aktiv
HSTS2-årig max-age med preloadVerificeret
Kun HTTPSApp Service håndhævetVerificeret
DB-firewallKun Azure + admin IP-tilladelseslisteVerificeret

Godkendelse og adgangskontrol

KontrolImplementeringStatus
Adgangskodepolitik8+ tegn, stort, lille, tal, specialtegnHåndhævet
BrudkontrolHIBP k-anonymitet opslag ved tilmelding / ændringAktiv
MFATOTP (Google/Microsoft Authenticator)Tilgængelig
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktiv
Brute force5 forsøg, 15 minutters låsning (429)Aktiv
JWT tokens1-times adgang, 7-dages opdateringAktiv
RBAC8 roller med håndhævelse på ruteniveauAktiv
LejerisolationAlle forespørgsler filtreret efter tenant_idVerificeret

Databeskyttelse

KontrolImplementeringStatus
Kryptering i hvileAzure PostgreSQL AES-256Aktiv
Kryptering i transitTLS 1.3Aktiv
Adgangskode-hashingbcrypt (12 runder)Aktiv
Parameteriseret SQL154 forespørgsler, 0 sammenkædningVerificeret
HemmelighederAzure Key VaultAktiv
RevisionssporAppend-only, ALCOA+-kompatibelAktiv

Data residency

All customer data is stored and processed within the EU/EEA — hosted in Microsoft Azure’s Ireland and West/North Europe regions. Creation of resources outside the approved EU regions is blocked at the platform level by an Azure Policy “Deny” rule, so customer data cannot be provisioned outside the EU/EEA. Where a limited-scope sub-processor operates outside the EU (for example AI OCR or email delivery), transfers are governed by EU Standard Contractual Clauses and only the minimum data necessary is sent.

Sub-processors

YARDtwin uses a small, vetted set of sub-processors to deliver the service. Each is bound by a Data Processing Agreement. We maintain this register and notify customers of material changes in line with GDPR Article 28.

ProviderPurposeLocationTransfer safeguard
Microsoft AzureCloud infrastructure, database & file-storage hostingEU/EEA — Ireland, West & North EuropeIn-region data residency enforced by Azure Policy; Microsoft DPA
Anthropic (Claude)In-app assistant & document-data extractionUSAEU Standard Contractual Clauses + DPA; customer data is not used to train AI models
Google Cloud (Vision)Driver-licence & shipping-document OCREU / USAEU Standard Contractual Clauses + DPA; customer data is not used to train AI models
ElevenLabsText-to-speech voice guidanceUSAEU Standard Contractual Clauses + DPA
StripeSubscription billing & payment processingEU / USAEU Standard Contractual Clauses + DPA; PCI-DSS Level 1
ResendTransactional email deliveryUSAEU Standard Contractual Clauses + DPA

AI & automated data processing

YARDtwin uses AI to read driver licences and shipping documents (OCR), to power the in-app assistant, and to generate voice guidance. AI processing is assistive: its output is presented to a person — for example a gate operator confirms every check-in — and YARDtwin does not make automated decisions producing legal or similarly significant effects on individuals (GDPR Article 22).

  • Customer data is not used to train third-party AI models — our AI sub-processors process data only to return a result for your request.
  • Data minimisation: AI document OCR can be switched off per site, so sites that prefer manual entry never send documents to an AI provider.
  • Human oversight: extracted fields are reviewable and editable before they are committed to the record.

Content Security Policy

Streng CSP med per-anmodnings-nonces på scripts (ingen unsafe-inline). Fuldt sæt af sikkerhedsheadere returneres ved hvert svar: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Test og validering

Uafhængig penetrationstest den 17.–18. april 2026 (10 OWASP-kategorier, 36 payloads): 0 sårbarheder.Funktionel sikkerhedstest den 11. april 2026 med dækning af 1.890+ API-kald på tværs af 270 aftaler: 0 fejl.Årlig tredjeparts-pentest er planlagt, og SOC 2 Type II-revision er i gang.

Overholdelse

  • EU GMP Annex 11 — Dataintegritet (ALCOA+), append-only revisionsspor, elektroniske registre, adgangskontrol, valideret
  • 21 CFR Part 11 — Elektroniske registre, revisionsspor, tilskrivning, forseglingschain of custody
  • GDPR — Dataportabilitet (JSON + CSV), DSAR-arbejdsgang, samtykkesporing, kun EU/EØS-residens
  • SOC 2 Type II — Revision i gang

Dokumenter og skabeloner

Ansvarlig videregivelse

Vi modtager gerne rapporter fra sikkerhedsforskere. Send en e-mail til admin@yardtwin.commed en beskrivelse af fundet og trin til reproduktion. Vi bekræfter modtagelse inden for 2 arbejdsdage og sigter mod at rette kritiske problemer inden for 7 dage. Offentliggør venligst ikke sårbarheder, før vi har haft mulighed for at afhjælpe dem.

Sidst opdateret: april 2026 · yardtwin.com

Hej! Start din gratis prøveperiode på 2 minutter — jeg hjælper dig med at sætte det hele op!