YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Kuidas kaitseme klientide andmeid, tagame platvormi kättesaadavuse ja järgime EL GMP Annex 11, 21 CFR Part 11 ja GDPR nõudeid.
YARDtwin töötab Microsoft Azure'il, kasutades arvutuseks Norway East ja andmete, registri ning saladuste jaoks Sweden Central piirkonda. Kõik kliendiandmed jäävad EU/EEA piirkonda, vastavalt GDPR artiklitele 44–49.
| Kontroll | Rakendus | Olek |
|---|---|---|
| TLS | TLS 1.3 koos AES-256-GCM-iga Azure kaudu | Kontrollitud |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Aktiivne |
| HSTS | 2-aastane max-age koos eellaadimisega | Kontrollitud |
| Ainult HTTPS | App Service jõustatud | Kontrollitud |
| DB tulemüür | Ainult Azure + administraatori IP-lubaloend | Kontrollitud |
| Kontroll | Rakendus | Olek |
|---|---|---|
| Paroolipoliitika | 8+ tähemärki, suur-, väiketäht, number, erimärk | Jõustatud |
| Lekete kontroll | HIBP k-anonüümsuse päring registreerimisel / muutmisel | Aktiivne |
| MFA | TOTP (Google/Microsoft Authenticator) | Saadaval |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktiivne |
| Toore jõu kaitse | 5 katset, 15-minutiline lukustus (429) | Aktiivne |
| JWT-tokenid | 1-tunnine ligipääs, 7-päevane uuendus | Aktiivne |
| RBAC | 8 rolli marsruutide tasemel jõustamisega | Aktiivne |
| Rentnike eraldatus | Iga päring filtreeritakse tenant_id järgi | Kontrollitud |
| Kontroll | Rakendus | Olek |
|---|---|---|
| Krüpteerimine puhkeolekus | Azure PostgreSQL AES-256 | Aktiivne |
| Krüpteerimine edastamisel | TLS 1.3 | Aktiivne |
| Parooli räsimine | bcrypt (12 ringi) | Aktiivne |
| Parameetriline SQL | 154 päringut, 0 konkatenatsiooni | Kontrollitud |
| Saladused | Azure Key Vault | Aktiivne |
| Auditijälg | Ainult lisatav, ALCOA+ nõuetele vastav | Aktiivne |
Kõik kliendiandmed salvestatakse ja töödeldakse EL/EMPis — majutatud Microsoft Azure'i piirkondades Norway East (rakendus, salvestusruum) ja Sweden Central (andmebaas, saladused). Norra on EMP liikmesriik, kus GDPR kehtib, seega on tegemist EMP-sisese korraldusega, mis ei nõua V peatüki ülekandemehhanismi. Ressursside loomine väljaspool kinnitatud piirkondi on platvormitasandil blokeeritud Azure Policy „Keela" määranguga, mistõttu ei saa kliendiandmeid väljaspool EL/EMPi ette valmistada. Kui piiratud ulatusega alamtöötleja tegutseb väljaspool EMPi (näiteks AI OCR või e-posti saatmine), reguleeritakse üleandmisi EL standardsete lepingutingimustega ning edastatakse üksnes minimaalselt vajalikud andmed.
YARDtwin kasutab teenuse osutamiseks väikest, hoolikalt valitud alamtöötlejate kogumit. Igaühega on sõlmitud andmetöötlusleping. Peame seda registrit ajakohasena ja teavitame kliente olulistest muudatustest kooskõlas GDPR artikliga 28.
| Teenusepakkuja | Eesmärk | Asukoht | Ülekande kaitsemeede |
|---|---|---|---|
| Microsoft Azure | Pilveinfrastruktuur, andmebaasi ja failihoidla majutus | EMM — Norway East (arvutus), Sweden Central (andmed) | Piirkonnasisene andmete residentsus jõustatakse Azure Policy abil; Microsoft DPA |
| Anthropic (Claude) | Rakendusesisene assistent ja dokumentide andmete eraldamine | USA | EU Standard Contractual Clauses + DPA; kliendiandmeid ei kasutata tehisintellekti mudelite treenimiseks |
| Google Cloud (Vision) | Juhilubade ja saatedokumentide OCR | EL / USA | EU Standard Contractual Clauses + DPA; kliendiandmeid ei kasutata tehisintellekti mudelite treenimiseks |
| ElevenLabs | Tekst-kõneks häälteatised | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Tellimuste arveldustus ja maksete töötlemine | EL / USA | EU Standard Contractual Clauses + DPA; PCI-DSS tase 1 |
| Resend | Tehinguliste e-kirjade kättetoimetamine | USA | EU Standard Contractual Clauses + DPA |
| LinkedIn (Insight Tag) | Reklaami mõõtmine ainult avalikul veebisaidil — nõususel põhinev, mitte kunagi rakenduse sees, ühtegi kliendi- ega rentniku andmeid ei jagata | EL / USA | Laaditakse ainult pärast turundusküpsiste selgesõnalist nõusolekut; EU Standard Contractual Clauses (LinkedIn DPA) |
YARDtwin kasutab tehisintellekti juhilubade ja saatedokumentide lugemiseks (OCR), rakendusesisese assistendi toetamiseks ning häälteatiste genereerimiseks. Tehisintellekti töötlus on abistav: selle väljund esitatakse inimesele — näiteks väravavaht kinnitab iga registreerimise — ning YARDtwin ei tee automatiseeritud otsuseid, millel on isikutele õiguslikud või sarnaselt olulised tagajärjed (GDPR artikkel 22).
Range CSP päringupõhiste nonce'idega skriptidel (ei unsafe-inline). Täielik turvapäiste komplekt iga vastuse korral: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Sõltumatu läbitungimistestimine 17.–18. aprillil 2026 (10 OWASP kategooriat, 36 koormust): 0 haavatavust.Funktsionaalne turvatestiti 11. aprillil 2026, hõlmates üle 1 890 API-kõne 270 kohtumise ulatuses: 0 viga.Iga-aastane kolmanda osapoole läbitungimistest on planeeritud ja SOC 2 Type II audit on käimas.
Tervitame turvauurijate teateid. Saatke e-kiri aadressile admin@yardtwin.comkoos leiu kirjelduse ja reprodutseerimise sammudega. Kinnitame kättesaamist 2 tööpäeva jooksul ja eesmärgiks on kriitiliste probleemide parandamine 7 päeva jooksul. Palun ärge avalikustage haavatavusi enne, kui meil on olnud võimalus need kõrvaldada.
Viimati uuendatud: aprill 2026 · yardtwin.com