Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Retour à l'accueil

Sécurité chez YARDtwin

Comment nous protégeons les données clients, assurons la disponibilité de la plateforme et restons conformes aux normes GMP Annex 11, 21 CFR Part 11 et GDPR de l'UE.

Score 4.8/5.00 résultat de pentestHébergement des données UE/EEEConforme au GDPR

Plateforme & hébergement

YARDtwin fonctionne sur Microsoft Azure avec les ressources de calcul en Norvège Est et en Suède Centre pour les données, le registre et les secrets. Toutes les données clients restent au sein de l'UE/EEE, conformément aux articles 44 à 49 du GDPR.

  • App Service (Conteneur Linux) — Norvège Est
  • Azure PostgreSQL Flexible Server — Suède Centre
  • Azure Blob Storage — Norvège Est, conteneurs privés
  • Azure Key Vault — Suède Centre, contrôle RBAC
  • Azure Front Door + WAF — Mode prévention
  • Log Analytics + Microsoft Sentinel — Rétention 90 jours

Sécurité réseau & transport

ContrôleMise en œuvreStatut
TLSTLS 1.3 avec AES-256-GCM via AzureVérifié
WAFAzure Front Door WAF (mode Prévention)Actif
HSTSmax-age de 2 ans avec préchargementVérifié
HTTPS uniquementAppliqué par App ServiceVérifié
Pare-feu DBAzure uniquement + liste blanche d'IP adminVérifié

Authentification & contrôle d'accès

ContrôleMise en œuvreStatut
Politique de mot de passe8+ caractères, majuscule, minuscule, chiffre, caractère spécialAppliqué
Vérification de compromissionRecherche k-anonymat HIBP à l'inscription / modificationActif
MFATOTP (Google/Microsoft Authenticator)Disponible
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Actif
Force brute5 tentatives, verrouillage 15 min (429)Actif
Jetons JWTAccès 1 heure, rafraîchissement 7 joursActif
RBAC8 rôles avec application au niveau des routesActif
Isolation des tenantsChaque requête filtrée par tenant_idVérifié

Protection des données

ContrôleMise en œuvreStatut
Chiffrement au reposAzure PostgreSQL AES-256Actif
Chiffrement en transitTLS 1.3Actif
Hachage des mots de passebcrypt (12 tours)Actif
SQL paramétré154 requêtes, 0 concaténationVérifié
SecretsAzure Key VaultActif
Piste d'auditAjout uniquement, conforme ALCOA+Actif

Politique de sécurité du contenu (CSP)

CSP stricte avec nonces par requête sur les scripts (pas de unsafe-inline). Ensemble complet d'en-têtes de sécurité retournés à chaque réponse : HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Tests & validation

Test de pénétration indépendant les 17 et 18 avril 2026 (10 catégories OWASP, 36 charges utiles) : 0 vulnérabilité.Tests de sécurité fonctionnels le 11 avril 2026 couvrant plus de 1 890 appels API sur 270 rendez-vous : 0 échec.Test d'intrusion annuel par un tiers planifié et audit SOC 2 Type II en cours.

Conformité

  • EU GMP Annex 11 — Intégrité des données (ALCOA+), piste d'audit en ajout uniquement, enregistrements électroniques, contrôle d'accès, validé
  • 21 CFR Part 11 — Enregistrements électroniques, piste d'audit, attribution, chaîne de custody des scellés
  • GDPR — Portabilité des données (JSON + CSV), workflow DSAR, suivi du consentement, résidence UE/EEE uniquement
  • SOC 2 Type II — Audit en cours

Documents & modèles

Divulgation responsable

Nous accueillons favorablement les signalements des chercheurs en sécurité. Envoyez un e-mail à admin@yardtwin.comavec une description de la découverte et les étapes pour la reproduire. Nous accusons réception dans un délai de 2 jours ouvrés et visons à corriger les problèmes critiques dans les 7 jours. Merci de ne pas divulguer publiquement les vulnérabilités avant que nous ayons eu la possibilité d'y remédier.

Dernière mise à jour : avril 2026 · yardtwin.com

Bonjour ! Démarrez votre essai gratuit en 2 minutes — je vous aide à tout configurer !