Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Volver al inicio

Seguridad en YARDtwin

Cómo protegemos los datos de los clientes, mantenemos la disponibilidad de la plataforma y cumplimos con EU GMP Annex 11, 21 CFR Part 11 y GDPR.

Puntuación 4,8/5,00 hallazgos de pentestResidencia de datos UE/EEEConforme con GDPR

Plataforma y alojamiento

YARDtwin se ejecuta en Microsoft Azure con cómputo en Norway East y Sweden Central para datos, registro y secretos. Todos los datos de clientes permanecen dentro de la UE/EEE, en cumplimiento con los artículos 44–49 del GDPR.

  • App Service (contenedor Linux) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, contenedores privados
  • Azure Key Vault — Sweden Central, controlado por RBAC
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — Retención de 90 días

Seguridad de red y transporte

ControlImplementaciónEstado
TLSTLS 1.3 con AES-256-GCM mediante AzureVerificado
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setActivo
HSTSmax-age de 2 años con precargaVerificado
Solo HTTPSAplicado por App ServiceVerificado
Cortafuegos de BDSolo Azure + lista de IP permitidas para administradoresVerificado

Autenticación y control de acceso

ControlImplementaciónEstado
Política de contraseñas8+ caracteres, mayúscula, minúscula, número y carácter especialAplicado
Verificación de filtracionesConsulta k-anonimato HIBP en registro/cambioActivo
MFATOTP (Google/Microsoft Authenticator)Disponible
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Activo
Fuerza bruta5 intentos, bloqueo de 15 min (429)Activo
Tokens JWTAcceso de 1 hora, renovación de 7 díasActivo
RBAC8 roles con control de acceso a nivel de rutaActivo
Aislamiento de inquilinoCada consulta filtrada por tenant_idVerificado

Protección de datos

ControlImplementaciónEstado
Cifrado en reposoAzure PostgreSQL AES-256Activo
Cifrado en tránsitoTLS 1.3Activo
Hash de contraseñasbcrypt (12 rondas)Activo
SQL parametrizado154 consultas, 0 concatenacionesVerificado
SecretosAzure Key VaultActivo
Registro de auditoríaSolo adición, conforme a ALCOA+Activo

Residencia de datos

Todos los datos de clientes se almacenan y procesan dentro de la UE/EEE — alojados en las regiones Norway East (aplicación, almacenamiento) y Sweden Central (base de datos, secretos) de Microsoft Azure. Noruega es un estado del EEE en el que se aplica el GDPR, por lo que se trata de un acuerdo intra-EEE que no requiere ningún mecanismo de transferencia del Capítulo V. La creación de recursos fuera de las regiones aprobadas está bloqueada a nivel de plataforma mediante una asignación de directiva Azure Policy de tipo «Deny», por lo que los datos de clientes no pueden aprovisionarse fuera de la UE/EEE. Cuando un subencargado de alcance limitado opera fuera del EEE (por ejemplo, OCR con IA o entrega de correo electrónico), las transferencias se rigen por las Cláusulas Contractuales Estándar de la UE y solo se envían los datos mínimos necesarios.

Subencargados del tratamiento

YARDtwin utiliza un conjunto reducido y verificado de subencargados del tratamiento para prestar el servicio. Cada uno está vinculado por un Acuerdo de Tratamiento de Datos. Mantenemos este registro e informamos a los clientes de los cambios sustanciales de conformidad con el Artículo 28 del GDPR.

ProveedorFinalidadUbicaciónSalvaguarda de transferencia
Microsoft AzureInfraestructura en la nube, base de datos y almacenamiento de archivosEEE — Norway East (cómputo), Sweden Central (datos)Residencia de datos en región aplicada por Azure Policy; Microsoft DPA
Anthropic (Claude)Asistente integrado y extracción de datos de documentosUSACláusulas Contractuales Estándar de la UE + DPA; los datos del cliente no se utilizan para entrenar modelos de IA
Google Cloud (Vision)OCR de permisos de conducir y documentos de transporteUE / EE. UU.Cláusulas Contractuales Estándar de la UE + DPA; los datos del cliente no se utilizan para entrenar modelos de IA
ElevenLabsGuía de voz mediante texto a vozUSACláusulas Contractuales Estándar de la UE + DPA
StripeFacturación de suscripciones y procesamiento de pagosUE / EE. UU.Cláusulas Contractuales Estándar de la UE + DPA; PCI-DSS Nivel 1
ResendEntrega de correo electrónico transaccionalUSACláusulas Contractuales Estándar de la UE + DPA
LinkedIn (Insight Tag)Medición publicitaria únicamente en el sitio web público — basada en consentimiento, nunca dentro de la aplicación, sin compartir datos de clientes ni de inquilinosUE / EE. UU.Se carga únicamente tras aceptar explícitamente las cookies de marketing; Cláusulas Contractuales Estándar de la UE (LinkedIn DPA)

IA y tratamiento automatizado de datos

YARDtwin utiliza IA para leer permisos de conducir y documentos de transporte (OCR), para el asistente integrado y para generar guía de voz. El procesamiento con IA es de carácter asistencial: su resultado se presenta a una persona —por ejemplo, un operador de acceso confirma cada entrada— y YARDtwin no toma decisiones automatizadas que produzcan efectos jurídicos o igualmente significativos sobre las personas (Artículo 22 del GDPR).

  • Los datos de los clientes no se utilizan para entrenar modelos de IA de terceros — nuestros subencargados de IA procesan los datos únicamente para devolver un resultado a su solicitud.
  • Minimización de datos: el OCR de documentos con IA puede desactivarse por instalación, de modo que los sitios que prefieran la introducción manual nunca envíen documentos a un proveedor de IA.
  • Supervisión humana: los campos extraídos son revisables y editables antes de guardarse en el registro.

Política de Seguridad de Contenido

CSP estricta con nonces por solicitud en scripts (sin unsafe-inline). Conjunto completo de cabeceras de seguridad devueltas en cada respuesta: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Pruebas y validación

Prueba de penetración independiente los días 17–18 de abril de 2026 (10 categorías OWASP, 36 cargas útiles): 0 vulnerabilidades.Pruebas funcionales de seguridad el 11 de abril de 2026, cubriendo más de 1.890 llamadas API en 270 citas: 0 fallos.Pentest anual de terceros programado y auditoría SOC 2 Type II en curso.

Cumplimiento normativo

  • EU GMP Annex 11 — Integridad de datos (ALCOA+), registro de auditoría de solo adición, registros electrónicos, control de acceso, validado
  • 21 CFR Part 11 — Registros electrónicos, registro de auditoría, atribución, cadena de custodia de precintos
  • GDPR — Portabilidad de datos (JSON + CSV), flujo de trabajo DSAR, seguimiento de consentimiento, residencia exclusiva UE/EEE
  • SOC 2 Type II — Auditoría en curso

Documentos y plantillas

Divulgación responsable

Agradecemos los informes de investigadores de seguridad. Envíe un correo a admin@yardtwin.comcon una descripción del hallazgo y los pasos para reproducirlo. Confirmamos la recepción en un plazo de 2 días hábiles y nos comprometemos a corregir los problemas críticos en 7 días. Le rogamos que no divulgue públicamente las vulnerabilidades antes de que hayamos tenido la oportunidad de remediarlas.

Última actualización: abril de 2026 · yardtwin.com

¡Hola! Comienza tu prueba gratuita en 2 minutos: ¡te ayudo a configurarlo todo!