YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Näin suojaamme asiakkaiden tiedot, pidämme alustan saatavilla ja noudatamme EU GMP Annex 11-, 21 CFR Part 11- ja GDPR-vaatimuksia.
YARDtwin toimii Microsoft Azuressa: laskenta Norway East -alueella ja tiedot, rekisteri sekä salaisuudet Sweden Central -alueella. Kaikki asiakasdata pysyy EU/ETA-alueella GDPR:n artiklojen 44–49 mukaisesti.
| Hallintamekanismi | Toteutus | Tila |
|---|---|---|
| TLS | TLS 1.3 AES-256-GCM:llä Azuren kautta | Vahvistettu |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Aktiivinen |
| HSTS | 2 vuoden max-age esiladauksella | Vahvistettu |
| Vain HTTPS | App Service pakotettu | Vahvistettu |
| Tietokantapalomuuri | Vain Azure + järjestelmänvalvojan IP-sallintalistaus | Vahvistettu |
| Hallintamekanismi | Toteutus | Tila |
|---|---|---|
| Salasanakäytäntö | Vähintään 8 merkkiä, iso kirjain, pieni kirjain, numero, erikoismerkki | Pakotettu |
| Tietovuototarkistus | HIBP k-anonymiteettihaku rekisteröinnin / vaihdon yhteydessä | Aktiivinen |
| MFA | TOTP (Google/Microsoft Authenticator) | Saatavilla |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktiivinen |
| Brute force -suojaus | 5 yritystä, 15 minuutin lukitus (429) | Aktiivinen |
| JWT-tunnukset | 1 tunnin käyttötunnus, 7 päivän päivitystunnus | Aktiivinen |
| RBAC | 8 roolia reittitason valvonnalla | Aktiivinen |
| Vuokralaiseristys | Jokainen kysely suodatetaan tenant_id:n mukaan | Vahvistettu |
| Hallintamekanismi | Toteutus | Tila |
|---|---|---|
| Salaus levossa | Azure PostgreSQL AES-256 | Aktiivinen |
| Salaus siirrossa | TLS 1.3 | Aktiivinen |
| Salasanan hajautus | bcrypt (12 kierrosta) | Aktiivinen |
| Parametrisoitu SQL | 154 kyselyä, 0 ketjutusta | Vahvistettu |
| Salaisuudet | Azure Key Vault | Aktiivinen |
| Auditointipolku | Vain lisäysmahdollisuus, ALCOA+-yhteensopiva | Aktiivinen |
Kaikki asiakasdata tallennetaan ja käsitellään EU:n/ETA:n alueella — isännöitynä Microsoft Azuren Norja Itä (sovellus, tallennus) ja Ruotsi Keski (tietokanta, salaisuudet) -alueilla. Norja on ETA-valtio, jossa GDPR on voimassa, joten kyseessä on ETA-sisäinen järjestely, joka ei edellytä V luvun mukaista siirtomekanismia. Resurssien luominen hyväksyttyjen alueiden ulkopuolelle on estetty alustatason Azure Policy "Deny" -määrityksellä, joten asiakasdata ei voi tallentua EU:n/ETA:n ulkopuolelle. Mikäli rajatun toimialan aliprosessointi tapahtuu ETA:n ulkopuolella (esim. AI OCR tai sähköpostin toimitus), siirrot on säännelty EU:n vakiosopimuslausekkeilla ja ainoastaan välttämätön vähimmäisdata lähetetään.
YARDtwin käyttää pientä, tarkistettua joukkoa alidatankäsittelijöitä palvelun tuottamiseen. Jokaista sitoo tietojenkäsittelysopimus (DPA). Ylläpidämme tätä rekisteriä ja ilmoitamme asiakkaille olennaisista muutoksista GDPR:n 28 artiklan mukaisesti.
| Palveluntarjoaja | Tarkoitus | Sijainti | Siirtosuoja |
|---|---|---|---|
| Microsoft Azure | Pilvi-infrastruktuuri, tietokanta ja tiedostosäilytys | ETA-alue — Norja Itä (laskenta), Ruotsi Keski (data) | Tietojen alueellisuus varmistettu Azure Policyn avulla; Microsoftin DPA |
| Anthropic (Claude) | Sovelluksen sisäinen assistentti ja asiakirjatietojen poiminta | USA | EU:n vakiosopimuslausekkeet + DPA; asiakastietoja ei käytetä tekoälymallien kouluttamiseen |
| Google Cloud (Vision) | Ajokortin ja rahtiasiakirjojen OCR | EU / USA | EU:n vakiosopimuslausekkeet + DPA; asiakastietoja ei käytetä tekoälymallien kouluttamiseen |
| ElevenLabs | Tekstistä puheeksi -ääniopastus | USA | EU:n vakiosopimuslausekkeet + DPA |
| Stripe | Tilauslaskutus ja maksujen käsittely | EU / USA | EU:n vakiosopimuslausekkeet + DPA; PCI-DSS taso 1 |
| Resend | Transaktiosähköpostien toimitus | USA | EU:n vakiosopimuslausekkeet + DPA |
| LinkedIn (Insight Tag) | Mainonnan mittaus vain julkisella verkkosivustolla — suostumuspohjainen, ei koskaan sovelluksen sisällä, asiakas- tai vuokraajatietoja ei jaeta | EU / USA | Ladataan vain markkinointievästeiden nimenomaisen hyväksynnän jälkeen; EU:n vakiosopimuslausekkeet (LinkedIn DPA) |
YARDtwin käyttää tekoälyä ajokorttien ja rahtiasiakirjojen lukemiseen (OCR), sovelluksen sisäisen assistentin toimintaan ja ääniopastuksen tuottamiseen. Tekoälykäsittely on avustavaa: sen tulokset esitetään henkilölle — esimerkiksi porttioperaattori vahvistaa jokaisen sisäänkirjautumisen — eikä YARDtwin tee automatisoituja päätöksiä, joilla on oikeudellisia tai vastaavia merkittäviä vaikutuksia henkilöihin (GDPR 22 artikla).
Tiukka CSP pyyntökohtaisilla nonce-arvoilla skripteille (ei unsafe-inline). Täysi joukko tietoturvaotsakkeita palautetaan jokaisessa vastauksessa: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Riippumaton penetraatiotestaus 17.–18. huhtikuuta 2026 (10 OWASP-kategoriaa, 36 kuorma-arvoa): 0 haavoittuvuutta.Toiminnallinen tietoturvatestaus 11. huhtikuuta 2026 kattaen yli 1 890 API-kutsua 270 ajanvarauksen osalta: 0 epäonnistumista.Vuosittainen kolmannen osapuolen penetraatiotestaus on aikataulutettu ja SOC 2 Type II -auditointi on käynnissä.
Toivotamme tietoturvatutkijoiden raportit tervetulleiksi. Lähetä sähköpostia osoitteeseen admin@yardtwin.comkuvaamalla löydös ja vaiheet sen toistamiseksi. Kuittaamme vastaanottamisen 2 arkipäivän kuluessa ja pyrimme korjaamaan kriittiset ongelmat 7 päivän sisällä. Älä julkaise haavoittuvuuksia julkisesti ennen kuin olemme saaneet mahdollisuuden korjata ne.
Päivitetty viimeksi: huhtikuu 2026 · yardtwin.com