Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Takaisin etusivulle

Tietoturva YARDtwin-palvelussa

Näin suojaamme asiakkaiden tiedot, pidämme alustan saatavilla ja noudatamme EU GMP Annex 11-, 21 CFR Part 11- ja GDPR-vaatimuksia.

Pistemäärä 4,8/5,00 penetraatiotestilöydöstäEU/EEA-tietojen sijaintiGDPR-yhteensopiva

Alusta ja isännöinti

YARDtwin toimii Microsoft Azuressa: laskenta Norway East -alueella ja tiedot, rekisteri sekä salaisuudet Sweden Central -alueella. Kaikki asiakasdata pysyy EU/ETA-alueella GDPR:n artiklojen 44–49 mukaisesti.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, yksityiset säilöt
  • Azure Key Vault — Sweden Central, RBAC-hallittu
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — 90 päivän säilytys

Verkko- ja tiedonsiirtoturvallisuus

HallintamekanismiToteutusTila
TLSTLS 1.3 AES-256-GCM:llä Azuren kauttaVahvistettu
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setAktiivinen
HSTS2 vuoden max-age esiladauksellaVahvistettu
Vain HTTPSApp Service pakotettuVahvistettu
TietokantapalomuuriVain Azure + järjestelmänvalvojan IP-sallintalistausVahvistettu

Todennus ja käyttöoikeuksien hallinta

HallintamekanismiToteutusTila
SalasanakäytäntöVähintään 8 merkkiä, iso kirjain, pieni kirjain, numero, erikoismerkkiPakotettu
TietovuototarkistusHIBP k-anonymiteettihaku rekisteröinnin / vaihdon yhteydessäAktiivinen
MFATOTP (Google/Microsoft Authenticator)Saatavilla
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktiivinen
Brute force -suojaus5 yritystä, 15 minuutin lukitus (429)Aktiivinen
JWT-tunnukset1 tunnin käyttötunnus, 7 päivän päivitystunnusAktiivinen
RBAC8 roolia reittitason valvonnallaAktiivinen
VuokralaiseristysJokainen kysely suodatetaan tenant_id:n mukaanVahvistettu

Tietosuoja

HallintamekanismiToteutusTila
Salaus levossaAzure PostgreSQL AES-256Aktiivinen
Salaus siirrossaTLS 1.3Aktiivinen
Salasanan hajautusbcrypt (12 kierrosta)Aktiivinen
Parametrisoitu SQL154 kyselyä, 0 ketjutustaVahvistettu
SalaisuudetAzure Key VaultAktiivinen
AuditointipolkuVain lisäysmahdollisuus, ALCOA+-yhteensopivaAktiivinen

Tietojen sijainti

Kaikki asiakasdata tallennetaan ja käsitellään EU:n/ETA:n alueella — isännöitynä Microsoft Azuren Norja Itä (sovellus, tallennus) ja Ruotsi Keski (tietokanta, salaisuudet) -alueilla. Norja on ETA-valtio, jossa GDPR on voimassa, joten kyseessä on ETA-sisäinen järjestely, joka ei edellytä V luvun mukaista siirtomekanismia. Resurssien luominen hyväksyttyjen alueiden ulkopuolelle on estetty alustatason Azure Policy "Deny" -määrityksellä, joten asiakasdata ei voi tallentua EU:n/ETA:n ulkopuolelle. Mikäli rajatun toimialan aliprosessointi tapahtuu ETA:n ulkopuolella (esim. AI OCR tai sähköpostin toimitus), siirrot on säännelty EU:n vakiosopimuslausekkeilla ja ainoastaan välttämätön vähimmäisdata lähetetään.

Alidatankäsittelijät

YARDtwin käyttää pientä, tarkistettua joukkoa alidatankäsittelijöitä palvelun tuottamiseen. Jokaista sitoo tietojenkäsittelysopimus (DPA). Ylläpidämme tätä rekisteriä ja ilmoitamme asiakkaille olennaisista muutoksista GDPR:n 28 artiklan mukaisesti.

PalveluntarjoajaTarkoitusSijaintiSiirtosuoja
Microsoft AzurePilvi-infrastruktuuri, tietokanta ja tiedostosäilytysETA-alue — Norja Itä (laskenta), Ruotsi Keski (data)Tietojen alueellisuus varmistettu Azure Policyn avulla; Microsoftin DPA
Anthropic (Claude)Sovelluksen sisäinen assistentti ja asiakirjatietojen poimintaUSAEU:n vakiosopimuslausekkeet + DPA; asiakastietoja ei käytetä tekoälymallien kouluttamiseen
Google Cloud (Vision)Ajokortin ja rahtiasiakirjojen OCREU / USAEU:n vakiosopimuslausekkeet + DPA; asiakastietoja ei käytetä tekoälymallien kouluttamiseen
ElevenLabsTekstistä puheeksi -ääniopastusUSAEU:n vakiosopimuslausekkeet + DPA
StripeTilauslaskutus ja maksujen käsittelyEU / USAEU:n vakiosopimuslausekkeet + DPA; PCI-DSS taso 1
ResendTransaktiosähköpostien toimitusUSAEU:n vakiosopimuslausekkeet + DPA
LinkedIn (Insight Tag)Mainonnan mittaus vain julkisella verkkosivustolla — suostumuspohjainen, ei koskaan sovelluksen sisällä, asiakas- tai vuokraajatietoja ei jaetaEU / USALadataan vain markkinointievästeiden nimenomaisen hyväksynnän jälkeen; EU:n vakiosopimuslausekkeet (LinkedIn DPA)

Tekoäly ja automaattinen tietojenkäsittely

YARDtwin käyttää tekoälyä ajokorttien ja rahtiasiakirjojen lukemiseen (OCR), sovelluksen sisäisen assistentin toimintaan ja ääniopastuksen tuottamiseen. Tekoälykäsittely on avustavaa: sen tulokset esitetään henkilölle — esimerkiksi porttioperaattori vahvistaa jokaisen sisäänkirjautumisen — eikä YARDtwin tee automatisoituja päätöksiä, joilla on oikeudellisia tai vastaavia merkittäviä vaikutuksia henkilöihin (GDPR 22 artikla).

  • Asiakastietoja ei käytetä kolmansien osapuolten tekoälymallien kouluttamiseen — tekoälyn alidatankäsittelijämme käsittelevät tietoja ainoastaan palauttaakseen tuloksen pyyntöösi.
  • Tietojen minimointi: tekoälyn asiakirja-OCR voidaan poistaa käytöstä sivustokohtaisesti, joten manuaalista syöttöä suosivat sivustot eivät koskaan lähetä asiakirjoja tekoälypalveluntarjoajalle.
  • Inhimillinen valvonta: poimitut kentät ovat tarkasteltavissa ja muokattavissa ennen niiden tallentamista tietueeseen.

Content Security Policy

Tiukka CSP pyyntökohtaisilla nonce-arvoilla skripteille (ei unsafe-inline). Täysi joukko tietoturvaotsakkeita palautetaan jokaisessa vastauksessa: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testaus ja validointi

Riippumaton penetraatiotestaus 17.–18. huhtikuuta 2026 (10 OWASP-kategoriaa, 36 kuorma-arvoa): 0 haavoittuvuutta.Toiminnallinen tietoturvatestaus 11. huhtikuuta 2026 kattaen yli 1 890 API-kutsua 270 ajanvarauksen osalta: 0 epäonnistumista.Vuosittainen kolmannen osapuolen penetraatiotestaus on aikataulutettu ja SOC 2 Type II -auditointi on käynnissä.

Vaatimustenmukaisuus

  • EU GMP Annex 11 — Datan eheys (ALCOA+), vain lisäysmahdollisuus -auditointipolku, sähköiset tietueet, käyttöoikeuksien hallinta, validoitu
  • 21 CFR Part 11 — Sähköiset tietueet, auditointipolku, attribuointi, sinettien hallintaketju
  • GDPR — Datan siirrettävyys (JSON + CSV), DSAR-työnkulku, suostumuksen seuranta, EU/ETA-alueella pysyvä tallennus
  • SOC 2 Type II — Auditointi käynnissä

Asiakirjat ja mallipohjat

Vastuullinen tietoturvapoikkeamien ilmoittaminen

Toivotamme tietoturvatutkijoiden raportit tervetulleiksi. Lähetä sähköpostia osoitteeseen admin@yardtwin.comkuvaamalla löydös ja vaiheet sen toistamiseksi. Kuittaamme vastaanottamisen 2 arkipäivän kuluessa ja pyrimme korjaamaan kriittiset ongelmat 7 päivän sisällä. Älä julkaise haavoittuvuuksia julkisesti ennen kuin olemme saaneet mahdollisuuden korjata ne.

Päivitetty viimeksi: huhtikuu 2026 · yardtwin.com

Hei! Aloita ilmainen kokeilu 2 minuutissa — autan sinua määrittämään kaiken!