YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Kuidas kaitseme klientide andmeid, tagame platvormi kättesaadavuse ja järgime EL GMP Annex 11, 21 CFR Part 11 ja GDPR nõudeid.
YARDtwin töötab Microsoft Azure'il, kasutades arvutuseks Norway East ja andmete, registri ning saladuste jaoks Sweden Central piirkonda. Kõik kliendiandmed jäävad EU/EEA piirkonda, vastavalt GDPR artiklitele 44–49.
| Kontroll | Rakendus | Olek |
|---|---|---|
| TLS | TLS 1.3 koos AES-256-GCM-iga Azure kaudu | Kontrollitud |
| WAF | Azure Front Door WAF (ennetusrežiim) | Aktiivne |
| HSTS | 2-aastane max-age koos eellaadimisega | Kontrollitud |
| Ainult HTTPS | App Service jõustatud | Kontrollitud |
| DB tulemüür | Ainult Azure + administraatori IP-lubaloend | Kontrollitud |
| Kontroll | Rakendus | Olek |
|---|---|---|
| Paroolipoliitika | 8+ tähemärki, suur-, väiketäht, number, erimärk | Jõustatud |
| Lekete kontroll | HIBP k-anonüümsuse päring registreerimisel / muutmisel | Aktiivne |
| MFA | TOTP (Google/Microsoft Authenticator) | Saadaval |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktiivne |
| Toore jõu kaitse | 5 katset, 15-minutiline lukustus (429) | Aktiivne |
| JWT-tokenid | 1-tunnine ligipääs, 7-päevane uuendus | Aktiivne |
| RBAC | 8 rolli marsruutide tasemel jõustamisega | Aktiivne |
| Rentnike eraldatus | Iga päring filtreeritakse tenant_id järgi | Kontrollitud |
| Kontroll | Rakendus | Olek |
|---|---|---|
| Krüpteerimine puhkeolekus | Azure PostgreSQL AES-256 | Aktiivne |
| Krüpteerimine edastamisel | TLS 1.3 | Aktiivne |
| Parooli räsimine | bcrypt (12 ringi) | Aktiivne |
| Parameetriline SQL | 154 päringut, 0 konkatenatsiooni | Kontrollitud |
| Saladused | Azure Key Vault | Aktiivne |
| Auditijälg | Ainult lisatav, ALCOA+ nõuetele vastav | Aktiivne |
All customer data is stored and processed within the EU/EEA — hosted in Microsoft Azure’s Ireland and West/North Europe regions. Creation of resources outside the approved EU regions is blocked at the platform level by an Azure Policy “Deny” rule, so customer data cannot be provisioned outside the EU/EEA. Where a limited-scope sub-processor operates outside the EU (for example AI OCR or email delivery), transfers are governed by EU Standard Contractual Clauses and only the minimum data necessary is sent.
YARDtwin uses a small, vetted set of sub-processors to deliver the service. Each is bound by a Data Processing Agreement. We maintain this register and notify customers of material changes in line with GDPR Article 28.
| Provider | Purpose | Location | Transfer safeguard |
|---|---|---|---|
| Microsoft Azure | Cloud infrastructure, database & file-storage hosting | EU/EEA — Ireland, West & North Europe | In-region data residency enforced by Azure Policy; Microsoft DPA |
| Anthropic (Claude) | In-app assistant & document-data extraction | USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| Google Cloud (Vision) | Driver-licence & shipping-document OCR | EU / USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| ElevenLabs | Text-to-speech voice guidance | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Subscription billing & payment processing | EU / USA | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Transactional email delivery | USA | EU Standard Contractual Clauses + DPA |
YARDtwin uses AI to read driver licences and shipping documents (OCR), to power the in-app assistant, and to generate voice guidance. AI processing is assistive: its output is presented to a person — for example a gate operator confirms every check-in — and YARDtwin does not make automated decisions producing legal or similarly significant effects on individuals (GDPR Article 22).
Range CSP päringupõhiste nonce'idega skriptidel (ei unsafe-inline). Täielik turvapäiste komplekt iga vastuse korral: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Sõltumatu läbitungimistestimine 17.–18. aprillil 2026 (10 OWASP kategooriat, 36 koormust): 0 haavatavust.Funktsionaalne turvatestiti 11. aprillil 2026, hõlmates üle 1 890 API-kõne 270 kohtumise ulatuses: 0 viga.Iga-aastane kolmanda osapoole läbitungimistest on planeeritud ja SOC 2 Type II audit on käimas.
Tervitame turvauurijate teateid. Saatke e-kiri aadressile admin@yardtwin.comkoos leiu kirjelduse ja reprodutseerimise sammudega. Kinnitame kättesaamist 2 tööpäeva jooksul ja eesmärgiks on kriitiliste probleemide parandamine 7 päeva jooksul. Palun ärge avalikustage haavatavusi enne, kui meil on olnud võimalus need kõrvaldada.
Viimati uuendatud: aprill 2026 · yardtwin.com