YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Näin suojaamme asiakkaiden tiedot, pidämme alustan saatavilla ja noudatamme EU GMP Annex 11-, 21 CFR Part 11- ja GDPR-vaatimuksia.
YARDtwin toimii Microsoft Azuressa: laskenta Norway East -alueella ja tiedot, rekisteri sekä salaisuudet Sweden Central -alueella. Kaikki asiakasdata pysyy EU/ETA-alueella GDPR:n artiklojen 44–49 mukaisesti.
| Hallintamekanismi | Toteutus | Tila |
|---|---|---|
| TLS | TLS 1.3 AES-256-GCM:llä Azuren kautta | Vahvistettu |
| WAF | Azure Front Door WAF (estotila) | Aktiivinen |
| HSTS | 2 vuoden max-age esiladauksella | Vahvistettu |
| Vain HTTPS | App Service pakotettu | Vahvistettu |
| Tietokantapalomuuri | Vain Azure + järjestelmänvalvojan IP-sallintalistaus | Vahvistettu |
| Hallintamekanismi | Toteutus | Tila |
|---|---|---|
| Salasanakäytäntö | Vähintään 8 merkkiä, iso kirjain, pieni kirjain, numero, erikoismerkki | Pakotettu |
| Tietovuototarkistus | HIBP k-anonymiteettihaku rekisteröinnin / vaihdon yhteydessä | Aktiivinen |
| MFA | TOTP (Google/Microsoft Authenticator) | Saatavilla |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktiivinen |
| Brute force -suojaus | 5 yritystä, 15 minuutin lukitus (429) | Aktiivinen |
| JWT-tunnukset | 1 tunnin käyttötunnus, 7 päivän päivitystunnus | Aktiivinen |
| RBAC | 8 roolia reittitason valvonnalla | Aktiivinen |
| Vuokralaiseristys | Jokainen kysely suodatetaan tenant_id:n mukaan | Vahvistettu |
| Hallintamekanismi | Toteutus | Tila |
|---|---|---|
| Salaus levossa | Azure PostgreSQL AES-256 | Aktiivinen |
| Salaus siirrossa | TLS 1.3 | Aktiivinen |
| Salasanan hajautus | bcrypt (12 kierrosta) | Aktiivinen |
| Parametrisoitu SQL | 154 kyselyä, 0 ketjutusta | Vahvistettu |
| Salaisuudet | Azure Key Vault | Aktiivinen |
| Auditointipolku | Vain lisäysmahdollisuus, ALCOA+-yhteensopiva | Aktiivinen |
All customer data is stored and processed within the EU/EEA — hosted in Microsoft Azure’s Ireland and West/North Europe regions. Creation of resources outside the approved EU regions is blocked at the platform level by an Azure Policy “Deny” rule, so customer data cannot be provisioned outside the EU/EEA. Where a limited-scope sub-processor operates outside the EU (for example AI OCR or email delivery), transfers are governed by EU Standard Contractual Clauses and only the minimum data necessary is sent.
YARDtwin uses a small, vetted set of sub-processors to deliver the service. Each is bound by a Data Processing Agreement. We maintain this register and notify customers of material changes in line with GDPR Article 28.
| Provider | Purpose | Location | Transfer safeguard |
|---|---|---|---|
| Microsoft Azure | Cloud infrastructure, database & file-storage hosting | EU/EEA — Ireland, West & North Europe | In-region data residency enforced by Azure Policy; Microsoft DPA |
| Anthropic (Claude) | In-app assistant & document-data extraction | USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| Google Cloud (Vision) | Driver-licence & shipping-document OCR | EU / USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| ElevenLabs | Text-to-speech voice guidance | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Subscription billing & payment processing | EU / USA | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Transactional email delivery | USA | EU Standard Contractual Clauses + DPA |
YARDtwin uses AI to read driver licences and shipping documents (OCR), to power the in-app assistant, and to generate voice guidance. AI processing is assistive: its output is presented to a person — for example a gate operator confirms every check-in — and YARDtwin does not make automated decisions producing legal or similarly significant effects on individuals (GDPR Article 22).
Tiukka CSP pyyntökohtaisilla nonce-arvoilla skripteille (ei unsafe-inline). Täysi joukko tietoturvaotsakkeita palautetaan jokaisessa vastauksessa: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Riippumaton penetraatiotestaus 17.–18. huhtikuuta 2026 (10 OWASP-kategoriaa, 36 kuorma-arvoa): 0 haavoittuvuutta.Toiminnallinen tietoturvatestaus 11. huhtikuuta 2026 kattaen yli 1 890 API-kutsua 270 ajanvarauksen osalta: 0 epäonnistumista.Vuosittainen kolmannen osapuolen penetraatiotestaus on aikataulutettu ja SOC 2 Type II -auditointi on käynnissä.
Toivotamme tietoturvatutkijoiden raportit tervetulleiksi. Lähetä sähköpostia osoitteeseen admin@yardtwin.comkuvaamalla löydös ja vaiheet sen toistamiseksi. Kuittaamme vastaanottamisen 2 arkipäivän kuluessa ja pyrimme korjaamaan kriittiset ongelmat 7 päivän sisällä. Älä julkaise haavoittuvuuksia julkisesti ennen kuin olemme saaneet mahdollisuuden korjata ne.
Päivitetty viimeksi: huhtikuu 2026 · yardtwin.com