YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Kako štitimo podatke klijenata, osiguravamo dostupnost platforme i ostajemo usklađeni s EU GMP Annex 11, 21 CFR Part 11 i GDPR.
YARDtwin radi na Microsoft Azure infrastrukturi s računalnim resursima u Norway East i pohranom podataka, registrom i tajnama u Sweden Central. Svi podaci korisnika ostaju unutar EU/EEA, u skladu s člancima 44–49 GDPR-a.
| Kontrola | Implementacija | Status |
|---|---|---|
| TLS | TLS 1.3 s AES-256-GCM putem Azurea | Verificirano |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Aktivno |
| HSTS | Maksimalna starost 2 godine s predučitavanjem | Verificirano |
| Samo HTTPS | Primijenjeno putem App Servicea | Verificirano |
| DB vatrozid | Samo Azure + popis dopuštenih admin IP adresa | Verificirano |
| Kontrola | Implementacija | Status |
|---|---|---|
| Pravila lozinke | 8+ znakova, veliko slovo, malo slovo, broj, specijalni znak | Primijenjeno |
| Provjera kompromitiranih lozinki | HIBP k-anonymity pretraga pri registraciji / promjeni | Aktivno |
| MFA | TOTP (Google/Microsoft Authenticator) | Dostupno |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktivno |
| Gruba sila | 5 pokušaja, blokada 15 min (429) | Aktivno |
| JWT tokeni | Pristupni token 1 sat, token za obnovu 7 dana | Aktivno |
| RBAC | 8 uloga s provjerom na razini rute | Aktivno |
| Izolacija tenanta | Svaki upit filtriran po tenant_id | Verificirano |
| Kontrola | Implementacija | Status |
|---|---|---|
| Enkripcija u mirovanju | Azure PostgreSQL AES-256 | Aktivno |
| Enkripcija u prijenosu | TLS 1.3 | Aktivno |
| Hashiranje lozinki | bcrypt (12 rundi) | Aktivno |
| Parametrizirani SQL | 154 upita, 0 konkatenacija | Verificirano |
| Tajni podaci | Azure Key Vault | Aktivno |
| Revizijski trag | Samo-dodavajući, usklađen s ALCOA+ | Aktivno |
Svi podaci korisnika pohranjuju se i obrađuju unutar EU/EEA — smješteni u Microsoft Azure regijama Norway East (aplikacija, pohrana) i Sweden Central (baza podataka, tajni podaci). Norveška je država EEA u kojoj se primjenjuje GDPR, pa je ovo intra-EEA aranžman koji ne zahtijeva nikakav mehanizam prijenosa prema Poglavlju V. Kreiranje resursa izvan odobrenih regija blokirano je na razini platforme Azure Policy dodijelom "Deny", tako da se korisnički podaci ne mogu pohraniti izvan EU/EEA. Gdje podugovaratelj ograničenog opsega posluje izvan EEA (primjerice AI OCR ili dostava e-pošte), prijenosi su uređeni EU standardnim ugovornim klauzulama i šalje se samo minimum potrebnih podataka.
YARDtwin koristi mali, pažljivo odabrani skup podizvoditelja obrade za pružanje usluge. Svaki je vezan Ugovorom o obradi podataka. Vodimo ovaj registar i obavještavamo korisnike o značajnim promjenama u skladu s GDPR člankom 28.
| Pružatelj | Svrha | Lokacija | Zaštitna mjera pri prijenosu |
|---|---|---|---|
| Microsoft Azure | Hosting u oblaku: infrastruktura, baza podataka i pohrana datoteka | EEA — Norway East (računanje), Sweden Central (podaci) | Rezidencija podataka unutar regije osigurana Azure Policy-em; Microsoft DPA |
| Anthropic (Claude) | Pomoćnik unutar aplikacije i ekstrakcija podataka iz dokumenata | USA | EU Standard Contractual Clauses + DPA; podaci korisnika ne koriste se za treniranje AI modela |
| Google Cloud (Vision) | OCR vozačkih dozvola i prijevoznih dokumenata | EU / SAD | EU Standard Contractual Clauses + DPA; podaci korisnika ne koriste se za treniranje AI modela |
| ElevenLabs | Glasovne upute pretvaranjem teksta u govor | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Naplata pretplate i obrada plaćanja | EU / SAD | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Isporuka transakcijskih e-poruka | USA | EU Standard Contractual Clauses + DPA |
| LinkedIn (Insight Tag) | Mjerenje oglašavanja isključivo na javnoj web stranici — na temelju privole, nikada unutar aplikacije, bez dijeljenja podataka korisnika ili klijenata | EU / SAD | Učitava se samo nakon izričite privole za marketinške kolačiće; EU Standard Contractual Clauses (LinkedIn DPA) |
YARDtwin koristi AI za čitanje vozačkih dozvola i prijevoznih dokumenata (OCR), za pokretanje pomoćnika unutar aplikacije te za generiranje glasovnih uputa. AI obrada je potporna: njezin rezultat prikazuje se osobi — primjerice, operater na ulazu potvrđuje svaku prijavu — a YARDtwin ne donosi automatiziranih odluka koje proizvode pravne ili slično značajne učinke na pojedince (GDPR članak 22).
Strogi CSP s jednokratnim oznakama (nonce) po zahtjevu za skripte (bez unsafe-inline). Potpun skup sigurnosnih zaglavlja vraća se uz svaki odgovor: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Neovisno penetracijsko testiranje 17.–18. travnja 2026. (10 OWASP kategorija, 36 payloada): 0 ranjivosti.Funkcionalno sigurnosno testiranje 11. travnja 2026. koje obuhvaća više od 1 890 API poziva kroz 270 termina: 0 grešaka.Godišnji penetracijský test treće strane planiran, SOC 2 Type II revizija u tijeku.
Pozdravljamo prijave sigurnosnih istraživača. Pošaljite e-mail na admin@yardtwin.coms opisom nalaza i koracima za reprodukciju. Potvrđujemo primitak unutar 2 radna dana i nastojimo ispraviti kritične probleme unutar 7 dana. Molimo vas da ne objavljujete ranjivosti javno prije nego što imamo priliku provesti popravne mjere.
Zadnje ažuriranje: travanj 2026. · yardtwin.com