Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Natrag na početnu

Sigurnost u YARDtwin

Kako štitimo podatke klijenata, osiguravamo dostupnost platforme i ostajemo usklađeni s EU GMP Annex 11, 21 CFR Part 11 i GDPR.

Ocjena 4,8/5,00 nalaza pentestaPohrana podataka u EU/EEAUsklađeno s GDPR

Platforma i hosting

YARDtwin radi na Microsoft Azure infrastrukturi s računalnim resursima u Norway East i pohranom podataka, registrom i tajnama u Sweden Central. Svi podaci korisnika ostaju unutar EU/EEA, u skladu s člancima 44–49 GDPR-a.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, privatni spremnici
  • Azure Key Vault — Sweden Central, kontrola putem RBAC
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — zadržavanje 90 dana

Mrežna sigurnost i sigurnost prijenosa

KontrolaImplementacijaStatus
TLSTLS 1.3 s AES-256-GCM putem AzureaVerificirano
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setAktivno
HSTSMaksimalna starost 2 godine s predučitavanjemVerificirano
Samo HTTPSPrimijenjeno putem App ServiceaVerificirano
DB vatrozidSamo Azure + popis dopuštenih admin IP adresaVerificirano

Autentifikacija i upravljanje pristupom

KontrolaImplementacijaStatus
Pravila lozinke8+ znakova, veliko slovo, malo slovo, broj, specijalni znakPrimijenjeno
Provjera kompromitiranih lozinkiHIBP k-anonymity pretraga pri registraciji / promjeniAktivno
MFATOTP (Google/Microsoft Authenticator)Dostupno
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktivno
Gruba sila5 pokušaja, blokada 15 min (429)Aktivno
JWT tokeniPristupni token 1 sat, token za obnovu 7 danaAktivno
RBAC8 uloga s provjerom na razini ruteAktivno
Izolacija tenantaSvaki upit filtriran po tenant_idVerificirano

Zaštita podataka

KontrolaImplementacijaStatus
Enkripcija u mirovanjuAzure PostgreSQL AES-256Aktivno
Enkripcija u prijenosuTLS 1.3Aktivno
Hashiranje lozinkibcrypt (12 rundi)Aktivno
Parametrizirani SQL154 upita, 0 konkatenacijaVerificirano
Tajni podaciAzure Key VaultAktivno
Revizijski tragSamo-dodavajući, usklađen s ALCOA+Aktivno

Rezidencija podataka

Svi podaci korisnika pohranjuju se i obrađuju unutar EU/EEA — smješteni u Microsoft Azure regijama Norway East (aplikacija, pohrana) i Sweden Central (baza podataka, tajni podaci). Norveška je država EEA u kojoj se primjenjuje GDPR, pa je ovo intra-EEA aranžman koji ne zahtijeva nikakav mehanizam prijenosa prema Poglavlju V. Kreiranje resursa izvan odobrenih regija blokirano je na razini platforme Azure Policy dodijelom "Deny", tako da se korisnički podaci ne mogu pohraniti izvan EU/EEA. Gdje podugovaratelj ograničenog opsega posluje izvan EEA (primjerice AI OCR ili dostava e-pošte), prijenosi su uređeni EU standardnim ugovornim klauzulama i šalje se samo minimum potrebnih podataka.

Podizvoditelji obrade

YARDtwin koristi mali, pažljivo odabrani skup podizvoditelja obrade za pružanje usluge. Svaki je vezan Ugovorom o obradi podataka. Vodimo ovaj registar i obavještavamo korisnike o značajnim promjenama u skladu s GDPR člankom 28.

PružateljSvrhaLokacijaZaštitna mjera pri prijenosu
Microsoft AzureHosting u oblaku: infrastruktura, baza podataka i pohrana datotekaEEA — Norway East (računanje), Sweden Central (podaci)Rezidencija podataka unutar regije osigurana Azure Policy-em; Microsoft DPA
Anthropic (Claude)Pomoćnik unutar aplikacije i ekstrakcija podataka iz dokumenataUSAEU Standard Contractual Clauses + DPA; podaci korisnika ne koriste se za treniranje AI modela
Google Cloud (Vision)OCR vozačkih dozvola i prijevoznih dokumenataEU / SADEU Standard Contractual Clauses + DPA; podaci korisnika ne koriste se za treniranje AI modela
ElevenLabsGlasovne upute pretvaranjem teksta u govorUSAEU Standard Contractual Clauses + DPA
StripeNaplata pretplate i obrada plaćanjaEU / SADEU Standard Contractual Clauses + DPA; PCI-DSS Level 1
ResendIsporuka transakcijskih e-porukaUSAEU Standard Contractual Clauses + DPA
LinkedIn (Insight Tag)Mjerenje oglašavanja isključivo na javnoj web stranici — na temelju privole, nikada unutar aplikacije, bez dijeljenja podataka korisnika ili klijenataEU / SADUčitava se samo nakon izričite privole za marketinške kolačiće; EU Standard Contractual Clauses (LinkedIn DPA)

AI i automatizirana obrada podataka

YARDtwin koristi AI za čitanje vozačkih dozvola i prijevoznih dokumenata (OCR), za pokretanje pomoćnika unutar aplikacije te za generiranje glasovnih uputa. AI obrada je potporna: njezin rezultat prikazuje se osobi — primjerice, operater na ulazu potvrđuje svaku prijavu — a YARDtwin ne donosi automatiziranih odluka koje proizvode pravne ili slično značajne učinke na pojedince (GDPR članak 22).

  • Podaci korisnika ne koriste se za treniranje AI modela trećih strana — naši AI podizvoditelji obrađuju podatke isključivo radi vraćanja rezultata za vaš zahtjev.
  • Minimizacija podataka: OCR dokumenata putem AI može se isključiti po lokaciji, tako da lokacije koje preferiraju ručni unos nikada ne šalju dokumente AI pružatelju.
  • Ljudski nadzor: izvučena polja mogu se pregledati i urediti prije nego što se pohrane u zapis.

Pravila sigurnosti sadržaja (Content Security Policy)

Strogi CSP s jednokratnim oznakama (nonce) po zahtjevu za skripte (bez unsafe-inline). Potpun skup sigurnosnih zaglavlja vraća se uz svaki odgovor: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testiranje i validacija

Neovisno penetracijsko testiranje 17.–18. travnja 2026. (10 OWASP kategorija, 36 payloada): 0 ranjivosti.Funkcionalno sigurnosno testiranje 11. travnja 2026. koje obuhvaća više od 1 890 API poziva kroz 270 termina: 0 grešaka.Godišnji penetracijský test treće strane planiran, SOC 2 Type II revizija u tijeku.

Usklađenost

  • EU GMP Annex 11 — Integritet podataka (ALCOA+), samo-dodavajući revizijski trag, elektronički zapisi, kontrola pristupa, validirano
  • 21 CFR Part 11 — Elektronički zapisi, revizijski trag, atribucija, lanac nadzora pečaćenja
  • GDPR — Prenosivost podataka (JSON + CSV), DSAR proces, praćenje privole, pohrana isključivo u EU/EEA
  • SOC 2 Type II — Revizija u tijeku

Dokumenti i predlošci

Odgovorno otkrivanje ranjivosti

Pozdravljamo prijave sigurnosnih istraživača. Pošaljite e-mail na admin@yardtwin.coms opisom nalaza i koracima za reprodukciju. Potvrđujemo primitak unutar 2 radna dana i nastojimo ispraviti kritične probleme unutar 7 dana. Molimo vas da ne objavljujete ranjivosti javno prije nego što imamo priliku provesti popravne mjere.

Zadnje ažuriranje: travanj 2026. · yardtwin.com

Bok! Pokrenite besplatno probno razdoblje u 2 minute — pomoći ću vam sve postaviti!