Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Takaisin etusivulle

Tietoturva YARDtwin-palvelussa

Näin suojaamme asiakkaiden tiedot, pidämme alustan saatavilla ja noudatamme EU GMP Annex 11-, 21 CFR Part 11- ja GDPR-vaatimuksia.

Pistemäärä 4,8/5,00 penetraatiotestilöydöstäEU/EEA-tietojen sijaintiGDPR-yhteensopiva

Alusta ja isännöinti

YARDtwin toimii Microsoft Azuressa: laskenta Norway East -alueella ja tiedot, rekisteri sekä salaisuudet Sweden Central -alueella. Kaikki asiakasdata pysyy EU/ETA-alueella GDPR:n artiklojen 44–49 mukaisesti.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, yksityiset säilöt
  • Azure Key Vault — Sweden Central, RBAC-hallittu
  • Azure Front Door + WAF — Estotila
  • Log Analytics + Microsoft Sentinel — 90 päivän säilytys

Verkko- ja tiedonsiirtoturvallisuus

HallintamekanismiToteutusTila
TLSTLS 1.3 AES-256-GCM:llä Azuren kauttaVahvistettu
WAFAzure Front Door WAF (estotila)Aktiivinen
HSTS2 vuoden max-age esiladauksellaVahvistettu
Vain HTTPSApp Service pakotettuVahvistettu
TietokantapalomuuriVain Azure + järjestelmänvalvojan IP-sallintalistausVahvistettu

Todennus ja käyttöoikeuksien hallinta

HallintamekanismiToteutusTila
SalasanakäytäntöVähintään 8 merkkiä, iso kirjain, pieni kirjain, numero, erikoismerkkiPakotettu
TietovuototarkistusHIBP k-anonymiteettihaku rekisteröinnin / vaihdon yhteydessäAktiivinen
MFATOTP (Google/Microsoft Authenticator)Saatavilla
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktiivinen
Brute force -suojaus5 yritystä, 15 minuutin lukitus (429)Aktiivinen
JWT-tunnukset1 tunnin käyttötunnus, 7 päivän päivitystunnusAktiivinen
RBAC8 roolia reittitason valvonnallaAktiivinen
VuokralaiseristysJokainen kysely suodatetaan tenant_id:n mukaanVahvistettu

Tietosuoja

HallintamekanismiToteutusTila
Salaus levossaAzure PostgreSQL AES-256Aktiivinen
Salaus siirrossaTLS 1.3Aktiivinen
Salasanan hajautusbcrypt (12 kierrosta)Aktiivinen
Parametrisoitu SQL154 kyselyä, 0 ketjutustaVahvistettu
SalaisuudetAzure Key VaultAktiivinen
AuditointipolkuVain lisäysmahdollisuus, ALCOA+-yhteensopivaAktiivinen

Data residency

All customer data is stored and processed within the EU/EEA — hosted in Microsoft Azure’s Ireland and West/North Europe regions. Creation of resources outside the approved EU regions is blocked at the platform level by an Azure Policy “Deny” rule, so customer data cannot be provisioned outside the EU/EEA. Where a limited-scope sub-processor operates outside the EU (for example AI OCR or email delivery), transfers are governed by EU Standard Contractual Clauses and only the minimum data necessary is sent.

Sub-processors

YARDtwin uses a small, vetted set of sub-processors to deliver the service. Each is bound by a Data Processing Agreement. We maintain this register and notify customers of material changes in line with GDPR Article 28.

ProviderPurposeLocationTransfer safeguard
Microsoft AzureCloud infrastructure, database & file-storage hostingEU/EEA — Ireland, West & North EuropeIn-region data residency enforced by Azure Policy; Microsoft DPA
Anthropic (Claude)In-app assistant & document-data extractionUSAEU Standard Contractual Clauses + DPA; customer data is not used to train AI models
Google Cloud (Vision)Driver-licence & shipping-document OCREU / USAEU Standard Contractual Clauses + DPA; customer data is not used to train AI models
ElevenLabsText-to-speech voice guidanceUSAEU Standard Contractual Clauses + DPA
StripeSubscription billing & payment processingEU / USAEU Standard Contractual Clauses + DPA; PCI-DSS Level 1
ResendTransactional email deliveryUSAEU Standard Contractual Clauses + DPA

AI & automated data processing

YARDtwin uses AI to read driver licences and shipping documents (OCR), to power the in-app assistant, and to generate voice guidance. AI processing is assistive: its output is presented to a person — for example a gate operator confirms every check-in — and YARDtwin does not make automated decisions producing legal or similarly significant effects on individuals (GDPR Article 22).

  • Customer data is not used to train third-party AI models — our AI sub-processors process data only to return a result for your request.
  • Data minimisation: AI document OCR can be switched off per site, so sites that prefer manual entry never send documents to an AI provider.
  • Human oversight: extracted fields are reviewable and editable before they are committed to the record.

Content Security Policy

Tiukka CSP pyyntökohtaisilla nonce-arvoilla skripteille (ei unsafe-inline). Täysi joukko tietoturvaotsakkeita palautetaan jokaisessa vastauksessa: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testaus ja validointi

Riippumaton penetraatiotestaus 17.–18. huhtikuuta 2026 (10 OWASP-kategoriaa, 36 kuorma-arvoa): 0 haavoittuvuutta.Toiminnallinen tietoturvatestaus 11. huhtikuuta 2026 kattaen yli 1 890 API-kutsua 270 ajanvarauksen osalta: 0 epäonnistumista.Vuosittainen kolmannen osapuolen penetraatiotestaus on aikataulutettu ja SOC 2 Type II -auditointi on käynnissä.

Vaatimustenmukaisuus

  • EU GMP Annex 11 — Datan eheys (ALCOA+), vain lisäysmahdollisuus -auditointipolku, sähköiset tietueet, käyttöoikeuksien hallinta, validoitu
  • 21 CFR Part 11 — Sähköiset tietueet, auditointipolku, attribuointi, sinettien hallintaketju
  • GDPR — Datan siirrettävyys (JSON + CSV), DSAR-työnkulku, suostumuksen seuranta, EU/ETA-alueella pysyvä tallennus
  • SOC 2 Type II — Auditointi käynnissä

Asiakirjat ja mallipohjat

Vastuullinen tietoturvapoikkeamien ilmoittaminen

Toivotamme tietoturvatutkijoiden raportit tervetulleiksi. Lähetä sähköpostia osoitteeseen admin@yardtwin.comkuvaamalla löydös ja vaiheet sen toistamiseksi. Kuittaamme vastaanottamisen 2 arkipäivän kuluessa ja pyrimme korjaamaan kriittiset ongelmat 7 päivän sisällä. Älä julkaise haavoittuvuuksia julkisesti ennen kuin olemme saaneet mahdollisuuden korjata ne.

Päivitetty viimeksi: huhtikuu 2026 · yardtwin.com

Hei! Aloita ilmainen kokeilu 2 minuutissa — autan sinua määrittämään kaiken!