Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Retour à l'accueil

Sécurité chez YARDtwin

Comment nous protégeons les données clients, assurons la disponibilité de la plateforme et restons conformes aux normes GMP Annex 11, 21 CFR Part 11 et GDPR de l'UE.

Score 4.8/5.00 résultat de pentestHébergement des données UE/EEEConforme au GDPR

Plateforme & hébergement

YARDtwin fonctionne sur Microsoft Azure avec les ressources de calcul en Norvège Est et en Suède Centre pour les données, le registre et les secrets. Toutes les données clients restent au sein de l'UE/EEE, conformément aux articles 44 à 49 du GDPR.

  • App Service (Conteneur Linux) — Norvège Est
  • Azure PostgreSQL Flexible Server — Suède Centre
  • Azure Blob Storage — Norvège Est, conteneurs privés
  • Azure Key Vault — Suède Centre, contrôle RBAC
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — Rétention 90 jours

Sécurité réseau & transport

ContrôleMise en œuvreStatut
TLSTLS 1.3 avec AES-256-GCM via AzureVérifié
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setActif
HSTSmax-age de 2 ans avec préchargementVérifié
HTTPS uniquementAppliqué par App ServiceVérifié
Pare-feu DBAzure uniquement + liste blanche d'IP adminVérifié

Authentification & contrôle d'accès

ContrôleMise en œuvreStatut
Politique de mot de passe8+ caractères, majuscule, minuscule, chiffre, caractère spécialAppliqué
Vérification de compromissionRecherche k-anonymat HIBP à l'inscription / modificationActif
MFATOTP (Google/Microsoft Authenticator)Disponible
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Actif
Force brute5 tentatives, verrouillage 15 min (429)Actif
Jetons JWTAccès 1 heure, rafraîchissement 7 joursActif
RBAC8 rôles avec application au niveau des routesActif
Isolation des tenantsChaque requête filtrée par tenant_idVérifié

Protection des données

ContrôleMise en œuvreStatut
Chiffrement au reposAzure PostgreSQL AES-256Actif
Chiffrement en transitTLS 1.3Actif
Hachage des mots de passebcrypt (12 tours)Actif
SQL paramétré154 requêtes, 0 concaténationVérifié
SecretsAzure Key VaultActif
Piste d'auditAjout uniquement, conforme ALCOA+Actif

Résidence des données

Toutes les données clients sont stockées et traitées au sein de l'UE/EEE — hébergées dans les régions Microsoft Azure Norway East (application, stockage) et Sweden Central (base de données, secrets). La Norvège est un État de l'EEE dans lequel le GDPR s'applique ; il s'agit donc d'un arrangement intra-EEE ne nécessitant aucun mécanisme de transfert au titre du Chapitre V. La création de ressources en dehors des régions approuvées est bloquée au niveau de la plateforme par une affectation Azure Policy « Deny », de sorte que les données clients ne peuvent pas être provisionnées en dehors de l'UE/EEE. Lorsqu'un sous-traitant à périmètre limité opère en dehors de l'EEE (par exemple l'OCR par IA ou la distribution d'e-mails), les transferts sont encadrés par les Clauses Contractuelles Types de l'UE et seules les données strictement nécessaires sont transmises.

Sous-traitants

YARDtwin fait appel à un ensemble restreint et contrôlé de sous-traitants pour fournir le service. Chacun est lié par un accord de traitement des données. Nous tenons ce registre à jour et informons les clients de tout changement significatif conformément à l'article 28 du GDPR.

FournisseurFinalitéLocalisationGarantie de transfert
Microsoft AzureInfrastructure cloud, hébergement de base de données et de stockage de fichiersEEE — Norvège Est (calcul), Suède Centre (données)Résidence des données en région imposée par Azure Policy ; Microsoft DPA
Anthropic (Claude)Assistant intégré & extraction de données documentairesUSAClauses contractuelles types UE + DPA ; les données client ne sont pas utilisées pour entraîner des modèles d'IA
Google Cloud (Vision)OCR des permis de conduire et documents d'expéditionUE / États-UnisClauses contractuelles types UE + DPA ; les données client ne sont pas utilisées pour entraîner des modèles d'IA
ElevenLabsGuidage vocal par synthèse vocaleUSAClauses contractuelles types UE + DPA
StripeFacturation des abonnements & traitement des paiementsUE / États-UnisClauses contractuelles types UE + DPA ; PCI-DSS Niveau 1
ResendEnvoi d'e-mails transactionnelsUSAClauses contractuelles types UE + DPA
LinkedIn (Insight Tag)Mesure publicitaire sur le site public uniquement — basée sur le consentement, jamais dans l'application, aucune donnée client ou locataire partagéeUE / États-UnisChargé uniquement après acceptation explicite des cookies marketing ; Clauses contractuelles types UE (LinkedIn DPA)

IA & traitement automatisé des données

YARDtwin utilise l'IA pour lire les permis de conduire et les documents d'expédition (OCR), pour alimenter l'assistant intégré et pour générer des guidages vocaux. Le traitement par IA est assistif : ses résultats sont présentés à un opérateur humain — par exemple, un agent de portail confirme chaque entrée — et YARDtwin ne prend pas de décisions automatisées produisant des effets juridiques ou similairement significatifs sur les personnes (article 22 du GDPR).

  • Les données client ne sont pas utilisées pour entraîner des modèles d'IA tiers — nos sous-traitants IA traitent les données uniquement pour retourner un résultat à votre demande.
  • Minimisation des données : l'OCR documentaire par IA peut être désactivé par site, ainsi les sites préférant la saisie manuelle n'envoient jamais de documents à un fournisseur d'IA.
  • Supervision humaine : les champs extraits sont consultables et modifiables avant d'être enregistrés.

Politique de sécurité du contenu (CSP)

CSP stricte avec nonces par requête sur les scripts (pas de unsafe-inline). Ensemble complet d'en-têtes de sécurité retournés à chaque réponse : HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Tests & validation

Test de pénétration indépendant les 17 et 18 avril 2026 (10 catégories OWASP, 36 charges utiles) : 0 vulnérabilité.Tests de sécurité fonctionnels le 11 avril 2026 couvrant plus de 1 890 appels API sur 270 rendez-vous : 0 échec.Test d'intrusion annuel par un tiers planifié et audit SOC 2 Type II en cours.

Conformité

  • EU GMP Annex 11 — Intégrité des données (ALCOA+), piste d'audit en ajout uniquement, enregistrements électroniques, contrôle d'accès, validé
  • 21 CFR Part 11 — Enregistrements électroniques, piste d'audit, attribution, chaîne de custody des scellés
  • GDPR — Portabilité des données (JSON + CSV), workflow DSAR, suivi du consentement, résidence UE/EEE uniquement
  • SOC 2 Type II — Audit en cours

Documents & modèles

Divulgation responsable

Nous accueillons favorablement les signalements des chercheurs en sécurité. Envoyez un e-mail à admin@yardtwin.comavec une description de la découverte et les étapes pour la reproduire. Nous accusons réception dans un délai de 2 jours ouvrés et visons à corriger les problèmes critiques dans les 7 jours. Merci de ne pas divulguer publiquement les vulnérabilités avant que nous ayons eu la possibilité d'y remédier.

Dernière mise à jour : avril 2026 · yardtwin.com

Bonjour ! Démarrez votre essai gratuit en 2 minutes — je vous aide à tout configurer !