Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Volver al inicio

Seguridad en YARDtwin

Cómo protegemos los datos de los clientes, mantenemos la disponibilidad de la plataforma y cumplimos con EU GMP Annex 11, 21 CFR Part 11 y GDPR.

Puntuación 4,8/5,00 hallazgos de pentestResidencia de datos UE/EEEConforme con GDPR

Plataforma y alojamiento

YARDtwin se ejecuta en Microsoft Azure con cómputo en Norway East y Sweden Central para datos, registro y secretos. Todos los datos de clientes permanecen dentro de la UE/EEE, en cumplimiento con los artículos 44–49 del GDPR.

  • App Service (contenedor Linux) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, contenedores privados
  • Azure Key Vault — Sweden Central, controlado por RBAC
  • Azure Front Door + WAF — Modo de prevención
  • Log Analytics + Microsoft Sentinel — Retención de 90 días

Seguridad de red y transporte

ControlImplementaciónEstado
TLSTLS 1.3 con AES-256-GCM mediante AzureVerificado
WAFAzure Front Door WAF (modo Prevención)Activo
HSTSmax-age de 2 años con precargaVerificado
Solo HTTPSAplicado por App ServiceVerificado
Cortafuegos de BDSolo Azure + lista de IP permitidas para administradoresVerificado

Autenticación y control de acceso

ControlImplementaciónEstado
Política de contraseñas8+ caracteres, mayúscula, minúscula, número y carácter especialAplicado
Verificación de filtracionesConsulta k-anonimato HIBP en registro/cambioActivo
MFATOTP (Google/Microsoft Authenticator)Disponible
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Activo
Fuerza bruta5 intentos, bloqueo de 15 min (429)Activo
Tokens JWTAcceso de 1 hora, renovación de 7 díasActivo
RBAC8 roles con control de acceso a nivel de rutaActivo
Aislamiento de inquilinoCada consulta filtrada por tenant_idVerificado

Protección de datos

ControlImplementaciónEstado
Cifrado en reposoAzure PostgreSQL AES-256Activo
Cifrado en tránsitoTLS 1.3Activo
Hash de contraseñasbcrypt (12 rondas)Activo
SQL parametrizado154 consultas, 0 concatenacionesVerificado
SecretosAzure Key VaultActivo
Registro de auditoríaSolo adición, conforme a ALCOA+Activo

Data residency

All customer data is stored and processed within the EU/EEA — hosted in Microsoft Azure’s Ireland and West/North Europe regions. Creation of resources outside the approved EU regions is blocked at the platform level by an Azure Policy “Deny” rule, so customer data cannot be provisioned outside the EU/EEA. Where a limited-scope sub-processor operates outside the EU (for example AI OCR or email delivery), transfers are governed by EU Standard Contractual Clauses and only the minimum data necessary is sent.

Sub-processors

YARDtwin uses a small, vetted set of sub-processors to deliver the service. Each is bound by a Data Processing Agreement. We maintain this register and notify customers of material changes in line with GDPR Article 28.

ProviderPurposeLocationTransfer safeguard
Microsoft AzureCloud infrastructure, database & file-storage hostingEU/EEA — Ireland, West & North EuropeIn-region data residency enforced by Azure Policy; Microsoft DPA
Anthropic (Claude)In-app assistant & document-data extractionUSAEU Standard Contractual Clauses + DPA; customer data is not used to train AI models
Google Cloud (Vision)Driver-licence & shipping-document OCREU / USAEU Standard Contractual Clauses + DPA; customer data is not used to train AI models
ElevenLabsText-to-speech voice guidanceUSAEU Standard Contractual Clauses + DPA
StripeSubscription billing & payment processingEU / USAEU Standard Contractual Clauses + DPA; PCI-DSS Level 1
ResendTransactional email deliveryUSAEU Standard Contractual Clauses + DPA

AI & automated data processing

YARDtwin uses AI to read driver licences and shipping documents (OCR), to power the in-app assistant, and to generate voice guidance. AI processing is assistive: its output is presented to a person — for example a gate operator confirms every check-in — and YARDtwin does not make automated decisions producing legal or similarly significant effects on individuals (GDPR Article 22).

  • Customer data is not used to train third-party AI models — our AI sub-processors process data only to return a result for your request.
  • Data minimisation: AI document OCR can be switched off per site, so sites that prefer manual entry never send documents to an AI provider.
  • Human oversight: extracted fields are reviewable and editable before they are committed to the record.

Política de Seguridad de Contenido

CSP estricta con nonces por solicitud en scripts (sin unsafe-inline). Conjunto completo de cabeceras de seguridad devueltas en cada respuesta: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Pruebas y validación

Prueba de penetración independiente los días 17–18 de abril de 2026 (10 categorías OWASP, 36 cargas útiles): 0 vulnerabilidades.Pruebas funcionales de seguridad el 11 de abril de 2026, cubriendo más de 1.890 llamadas API en 270 citas: 0 fallos.Pentest anual de terceros programado y auditoría SOC 2 Type II en curso.

Cumplimiento normativo

  • EU GMP Annex 11 — Integridad de datos (ALCOA+), registro de auditoría de solo adición, registros electrónicos, control de acceso, validado
  • 21 CFR Part 11 — Registros electrónicos, registro de auditoría, atribución, cadena de custodia de precintos
  • GDPR — Portabilidad de datos (JSON + CSV), flujo de trabajo DSAR, seguimiento de consentimiento, residencia exclusiva UE/EEE
  • SOC 2 Type II — Auditoría en curso

Documentos y plantillas

Divulgación responsable

Agradecemos los informes de investigadores de seguridad. Envíe un correo a admin@yardtwin.comcon una descripción del hallazgo y los pasos para reproducirlo. Confirmamos la recepción en un plazo de 2 días hábiles y nos comprometemos a corregir los problemas críticos en 7 días. Le rogamos que no divulgue públicamente las vulnerabilidades antes de que hayamos tenido la oportunidad de remediarlas.

Última actualización: abril de 2026 · yardtwin.com

¡Hola! Comienza tu prueba gratuita en 2 minutos: ¡te ayudo a configurarlo todo!