Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Zurück zur Startseite

Sicherheit bei YARDtwin

Wie wir Kundendaten schützen, die Plattformverfügbarkeit gewährleisten und die Anforderungen von EU GMP Annex 11, 21 CFR Part 11 und GDPR erfüllen.

Bewertung 4,8/5,00 Pentest-BefundeEU/EEA DatenstandortGDPR-konform

Plattform & Hosting

YARDtwin läuft auf Microsoft Azure mit Compute in Norway East und Sweden Central für Daten, Registry und Geheimnisse. Alle Kundendaten verbleiben innerhalb der EU/EEA, konform mit GDPR Artikel 44–49.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, private Container
  • Azure Key Vault — Sweden Central, RBAC-gesteuert
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — 90 Tage Aufbewahrung

Netzwerk- & Transportsicherheit

MaßnahmeUmsetzungStatus
TLSTLS 1.3 mit AES-256-GCM über AzureVerifiziert
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setAktiv
HSTS2 Jahre max-age mit PreloadVerifiziert
Nur HTTPSApp Service erzwungenVerifiziert
Datenbank-FirewallNur Azure + Administrator-IP-AllowlistVerifiziert

Authentifizierung & Zugriffskontrolle

MaßnahmeUmsetzungStatus
PasswortrichtlinieMind. 8 Zeichen, Groß-/Kleinbuchstaben, Zahl, SonderzeichenDurchgesetzt
Datenleck-PrüfungHIBP k-Anonymitäts-Abfrage bei Registrierung / ÄnderungAktiv
MFATOTP (Google/Microsoft Authenticator)Verfügbar
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktiv
Brute-Force-Schutz5 Versuche, 15-minütige Sperrung (429)Aktiv
JWT-Token1 Stunde Zugriff, 7 Tage AktualisierungAktiv
RBAC8 Rollen mit routenbasierter DurchsetzungAktiv
MandantenisolierungJede Abfrage gefiltert nach tenant_idVerifiziert

Datenschutz

MaßnahmeUmsetzungStatus
Verschlüsselung im RuhezustandAzure PostgreSQL AES-256Aktiv
Verschlüsselung bei der ÜbertragungTLS 1.3Aktiv
Passwort-Hashingbcrypt (12 Runden)Aktiv
Parametrisiertes SQL154 Abfragen, 0 VerkettungenVerifiziert
GeheimnisseAzure Key VaultAktiv
Audit-TrailNur-Anhänge-Modus, ALCOA+-konformAktiv

Datenhaltung

Alle Kundendaten werden innerhalb der EU/EEA gespeichert und verarbeitet – gehostet in den Microsoft Azure-Regionen „Norway East" (Anwendung, Speicher) und „Sweden Central" (Datenbank, Secrets). Norwegen ist ein EWR-Staat, in dem die DSGVO gilt, sodass es sich um eine intra-EWR-Vereinbarung handelt, die keinen Übermittlungsmechanismus gemäß Kapitel V erfordert. Die Erstellung von Ressourcen außerhalb der genehmigten Regionen wird auf Plattformebene durch eine Azure Policy „Deny"-Zuweisung blockiert, sodass Kundendaten nicht außerhalb der EU/EWR bereitgestellt werden können. Sofern ein Unterauftragsverarbeiter mit begrenztem Umfang außerhalb des EWR tätig ist (z. B. AI OCR oder E-Mail-Zustellung), erfolgen die Übermittlungen auf Grundlage von EU-Standardvertragsklauseln, und es werden nur die unbedingt erforderlichen Mindestdaten übermittelt.

Unterauftragsverarbeiter

YARDtwin setzt eine kleine, sorgfältig geprüfte Anzahl von Unterauftragsverarbeitern ein, um den Dienst bereitzustellen. Jeder ist durch einen Auftragsverarbeitungsvertrag gebunden. Wir pflegen dieses Register und informieren Kunden über wesentliche Änderungen gemäß GDPR Artikel 28.

AnbieterZweckStandortÜbermittlungsschutzmaßnahme
Microsoft AzureCloud-Infrastruktur, Datenbank- und Dateispeicher-HostingEWR — Norway East (Compute), Sweden Central (Daten)Regionale Datenhaltung durch Azure Policy erzwungen; Microsoft DPA
Anthropic (Claude)In-App-Assistent & DokumentendatenextraktionUSAEU Standard Contractual Clauses + DPA; Kundendaten werden nicht zum Training von KI-Modellen verwendet
Google Cloud (Vision)OCR für Führerscheine und VersanddokumenteEU / USAEU Standard Contractual Clauses + DPA; Kundendaten werden nicht zum Training von KI-Modellen verwendet
ElevenLabsText-to-Speech-SprachführungUSAEU Standard Contractual Clauses + DPA
StripeAbonnementabrechnung & ZahlungsabwicklungEU / USAEU Standard Contractual Clauses + DPA; PCI-DSS Level 1
ResendTransaktionaler E-Mail-VersandUSAEU Standard Contractual Clauses + DPA
LinkedIn (Insight Tag)Werbemessung ausschließlich auf der öffentlichen Website — einwilligungsbasiert, niemals innerhalb der Anwendung, keine Weitergabe von Kunden- oder MandantendatenEU / USAWird nur nach ausdrücklicher Einwilligung zu Marketing-Cookies geladen; EU Standard Contractual Clauses (LinkedIn DPA)

KI & automatisierte Datenverarbeitung

YARDtwin nutzt KI zum Lesen von Führerscheinen und Versanddokumenten (OCR), für den In-App-Assistenten sowie zur Erzeugung von Sprachführung. Die KI-Verarbeitung ist unterstützend: Ihre Ausgabe wird einer Person vorgelegt — beispielsweise bestätigt ein Gate-Operator jeden Check-in — und YARDtwin trifft keine automatisierten Entscheidungen, die rechtlich oder ähnlich bedeutsame Auswirkungen auf Personen haben (GDPR Artikel 22).

  • Kundendaten werden nicht zum Training von KI-Modellen Dritter verwendet — unsere KI-Unterauftragsverarbeiter verarbeiten Daten ausschließlich, um ein Ergebnis für Ihre Anfrage zurückzuliefern.
  • Datensparsamkeit: OCR für KI-Dokumente kann pro Standort deaktiviert werden, sodass Standorte, die manuelle Eingabe bevorzugen, niemals Dokumente an einen KI-Anbieter übermitteln.
  • Menschliche Kontrolle: Extrahierte Felder sind vor der Übernahme in den Datensatz überprüfbar und bearbeitbar.

Content Security Policy

Strikte CSP mit anforderungsspezifischen Nonces für Skripte (kein unsafe-inline). Vollständiger Satz an Sicherheits-Headern bei jeder Antwort: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Tests & Validierung

Unabhängiger Penetrationstest am 17.–18. April 2026 (10 OWASP-Kategorien, 36 Payloads): 0 Schwachstellen.Funktionaler Sicherheitstest am 11. April 2026 mit über 1.890 API-Aufrufen in 270 Terminen: 0 Fehler.Jährlicher externer Penetrationstest geplant und SOC 2 Type II-Prüfung in Bearbeitung.

Compliance

  • EU GMP Annex 11 — Datenintegrität (ALCOA+), Nur-Anhänge-Audit-Trail, elektronische Aufzeichnungen, Zugriffskontrolle, validiert
  • 21 CFR Part 11 — Elektronische Aufzeichnungen, Audit-Trail, Zuordnung, Siegelkette der Custody
  • GDPR — Datenportabilität (JSON + CSV), DSAR-Workflow, Einwilligungsverfolgung, ausschließlich EU/EEA-Datenhaltung
  • SOC 2 Type II — Prüfung in Bearbeitung

Dokumente & Vorlagen

Verantwortungsvolle Offenlegung

Wir begrüßen Meldungen von Sicherheitsforschern. Senden Sie eine E-Mail an admin@yardtwin.commit einer Beschreibung des Befundes und den Schritten zur Reproduktion. Wir bestätigen den Eingang innerhalb von 2 Werktagen und beheben kritische Probleme in der Regel innerhalb von 7 Tagen. Bitte veröffentlichen Sie Sicherheitslücken nicht, bevor wir die Möglichkeit zur Behebung hatten.

Zuletzt aktualisiert: April 2026 · yardtwin.com

Hallo! Starten Sie Ihre kostenlose Testversion in 2 Minuten – ich helfe Ihnen bei der Einrichtung!