Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Tagasi avalehele

Turvalisus YARDtwin-is

Kuidas kaitseme klientide andmeid, tagame platvormi kättesaadavuse ja järgime EL GMP Annex 11, 21 CFR Part 11 ja GDPR nõudeid.

Skoor 4.8/5.00 pentest-leiduEL/EMÜ andmete residentsusGDPR-nõuetele vastav

Platvorm ja hostimine

YARDtwin töötab Microsoft Azure'il, kasutades arvutuseks Norway East ja andmete, registri ning saladuste jaoks Sweden Central piirkonda. Kõik kliendiandmed jäävad EU/EEA piirkonda, vastavalt GDPR artiklitele 44–49.

  • App Service (Linuxi konteiner) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, privaatsed konteinerid
  • Azure Key Vault — Sweden Central, RBAC-kontrolliga
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — 90-päevane säilitamine

Võrgu- ja transporditurvalisus

KontrollRakendusOlek
TLSTLS 1.3 koos AES-256-GCM-iga Azure kauduKontrollitud
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setAktiivne
HSTS2-aastane max-age koos eellaadimisegaKontrollitud
Ainult HTTPSApp Service jõustatudKontrollitud
DB tulemüürAinult Azure + administraatori IP-lubaloendKontrollitud

Autentimine ja juurdepääsukontroll

KontrollRakendusOlek
Paroolipoliitika8+ tähemärki, suur-, väiketäht, number, erimärkJõustatud
Lekete kontrollHIBP k-anonüümsuse päring registreerimisel / muutmiselAktiivne
MFATOTP (Google/Microsoft Authenticator)Saadaval
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktiivne
Toore jõu kaitse5 katset, 15-minutiline lukustus (429)Aktiivne
JWT-tokenid1-tunnine ligipääs, 7-päevane uuendusAktiivne
RBAC8 rolli marsruutide tasemel jõustamisegaAktiivne
Rentnike eraldatusIga päring filtreeritakse tenant_id järgiKontrollitud

Andmekaitse

KontrollRakendusOlek
Krüpteerimine puhkeolekusAzure PostgreSQL AES-256Aktiivne
Krüpteerimine edastamiselTLS 1.3Aktiivne
Parooli räsiminebcrypt (12 ringi)Aktiivne
Parameetriline SQL154 päringut, 0 konkatenatsiooniKontrollitud
SaladusedAzure Key VaultAktiivne
AuditijälgAinult lisatav, ALCOA+ nõuetele vastavAktiivne

Andmete residentsus

Kõik kliendiandmed salvestatakse ja töödeldakse EL/EMPis — majutatud Microsoft Azure'i piirkondades Norway East (rakendus, salvestusruum) ja Sweden Central (andmebaas, saladused). Norra on EMP liikmesriik, kus GDPR kehtib, seega on tegemist EMP-sisese korraldusega, mis ei nõua V peatüki ülekandemehhanismi. Ressursside loomine väljaspool kinnitatud piirkondi on platvormitasandil blokeeritud Azure Policy „Keela" määranguga, mistõttu ei saa kliendiandmeid väljaspool EL/EMPi ette valmistada. Kui piiratud ulatusega alamtöötleja tegutseb väljaspool EMPi (näiteks AI OCR või e-posti saatmine), reguleeritakse üleandmisi EL standardsete lepingutingimustega ning edastatakse üksnes minimaalselt vajalikud andmed.

Alamtöötlejad

YARDtwin kasutab teenuse osutamiseks väikest, hoolikalt valitud alamtöötlejate kogumit. Igaühega on sõlmitud andmetöötlusleping. Peame seda registrit ajakohasena ja teavitame kliente olulistest muudatustest kooskõlas GDPR artikliga 28.

TeenusepakkujaEesmärkAsukohtÜlekande kaitsemeede
Microsoft AzurePilveinfrastruktuur, andmebaasi ja failihoidla majutusEMM — Norway East (arvutus), Sweden Central (andmed)Piirkonnasisene andmete residentsus jõustatakse Azure Policy abil; Microsoft DPA
Anthropic (Claude)Rakendusesisene assistent ja dokumentide andmete eraldamineUSAEU Standard Contractual Clauses + DPA; kliendiandmeid ei kasutata tehisintellekti mudelite treenimiseks
Google Cloud (Vision)Juhilubade ja saatedokumentide OCREL / USAEU Standard Contractual Clauses + DPA; kliendiandmeid ei kasutata tehisintellekti mudelite treenimiseks
ElevenLabsTekst-kõneks häälteatisedUSAEU Standard Contractual Clauses + DPA
StripeTellimuste arveldustus ja maksete töötlemineEL / USAEU Standard Contractual Clauses + DPA; PCI-DSS tase 1
ResendTehinguliste e-kirjade kättetoimetamineUSAEU Standard Contractual Clauses + DPA
LinkedIn (Insight Tag)Reklaami mõõtmine ainult avalikul veebisaidil — nõususel põhinev, mitte kunagi rakenduse sees, ühtegi kliendi- ega rentniku andmeid ei jagataEL / USALaaditakse ainult pärast turundusküpsiste selgesõnalist nõusolekut; EU Standard Contractual Clauses (LinkedIn DPA)

Tehisintellekt ja automatiseeritud andmetöötlus

YARDtwin kasutab tehisintellekti juhilubade ja saatedokumentide lugemiseks (OCR), rakendusesisese assistendi toetamiseks ning häälteatiste genereerimiseks. Tehisintellekti töötlus on abistav: selle väljund esitatakse inimesele — näiteks väravavaht kinnitab iga registreerimise — ning YARDtwin ei tee automatiseeritud otsuseid, millel on isikutele õiguslikud või sarnaselt olulised tagajärjed (GDPR artikkel 22).

  • Kliendiandmeid ei kasutata kolmandate osapoolte tehisintellekti mudelite treenimiseks — meie tehisintellekti alamtöötlejad töötlevad andmeid ainult teie päringule vastuse tagastamiseks.
  • Andmete minimeerimine: tehisintellekti dokumentide OCR saab lülitada välja iga saidi kaupa, nii et manuaalse sisestuse eelistavad saidid ei saada dokumente tehisintellekti teenusepakkujale.
  • Inimjärelevalve: eraldatud väljad on enne kirjesse salvestamist ülevaadatavad ja muudetavad.

Sisu turvalisuse poliitika

Range CSP päringupõhiste nonce'idega skriptidel (ei unsafe-inline). Täielik turvapäiste komplekt iga vastuse korral: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testimine ja valideerimine

Sõltumatu läbitungimistestimine 17.–18. aprillil 2026 (10 OWASP kategooriat, 36 koormust): 0 haavatavust.Funktsionaalne turvatestiti 11. aprillil 2026, hõlmates üle 1 890 API-kõne 270 kohtumise ulatuses: 0 viga.Iga-aastane kolmanda osapoole läbitungimistest on planeeritud ja SOC 2 Type II audit on käimas.

Nõuetele vastavus

  • EU GMP Annex 11 — Andmete terviklus (ALCOA+), ainult lisatav auditijälg, elektroonilised andmed, juurdepääsukontroll, valideeritud
  • 21 CFR Part 11 — Elektroonilised andmed, auditijälg, omistamine, tihendi valdusahel
  • GDPR — Andmete teisaldatavus (JSON + CSV), DSAR töövoog, nõusoleku jälgimine, ainult EU/EEA residentsus
  • SOC 2 Type II — Audit käimas

Dokumendid ja mallid

Vastutustundlik avalikustamine

Tervitame turvauurijate teateid. Saatke e-kiri aadressile admin@yardtwin.comkoos leiu kirjelduse ja reprodutseerimise sammudega. Kinnitame kättesaamist 2 tööpäeva jooksul ja eesmärgiks on kriitiliste probleemide parandamine 7 päeva jooksul. Palun ärge avalikustage haavatavusi enne, kui meil on olnud võimalus need kõrvaldada.

Viimati uuendatud: aprill 2026 · yardtwin.com

Tere! Alusta tasuta prooviperioodi 2 minutiga — aitan sul kõik seadistada!