Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Vissza a főoldalra

Biztonság a YARDtwin-nél

Hogyan védjük az ügyféladatokat, biztosítjuk a platform elérhetőségét, és tartjuk be az EU GMP Annex 11, 21 CFR Part 11 és GDPR előírásait.

Értékelés: 4,8/5,00 pentest találatEU/EEA adattárolásGDPR megfelelő

Platform és tárhelyszolgáltatás

A YARDtwin Microsoft Azure-on fut, norvégiai (Norway East) számítási kapacitással és svédországi (Sweden Central) adat-, regisztrációs és titkosítási szolgáltatásokkal. Minden ügyféladat az EU/EGT-n belül marad, a GDPR 44–49. cikkelyeinek megfelelően.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, privát tárolók
  • Azure Key Vault — Sweden Central, RBAC-vezérelt
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — 90 napos megőrzés

Hálózat és átviteli biztonság

KontrollMegvalósításStátusz
TLSTLS 1.3 AES-256-GCM titkosítással, Azure-on keresztülEllenőrzött
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setAktív
HSTS2 éves max-age előtöltésselEllenőrzött
Csak HTTPSApp Service által érvényesítettEllenőrzött
Adatbázis tűzfalCsak Azure + rendszergazdai IP-engedélyezési listaEllenőrzött

Hitelesítés és hozzáférés-vezérlés

KontrollMegvalósításStátusz
JelszószabályzatMin. 8 karakter, nagy- és kisbetű, szám, speciális karakterÉrvényesített
Adatszivárgás ellenőrzésHIBP k-anonimitás alapú lekérdezés regisztrációkor / jelszóváltoztatáskorAktív
MFATOTP (Google/Microsoft Authenticator)Elérhető
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktív
Brute force védelem5 kísérlet, 15 perces zárolás (429)Aktív
JWT tokenek1 órás hozzáférési, 7 napos frissítési tokenAktív
RBAC8 szerepkör útvonal szintű érvényesítésselAktív
Bérlői izolációMinden lekérdezés tenant_id szerint szűrveEllenőrzött

Adatvédelem

KontrollMegvalósításStátusz
Titkosítás tároláskorAzure PostgreSQL AES-256Aktív
Titkosítás átvitelkorTLS 1.3Aktív
Jelszó-kivonatolásbcrypt (12 kör)Aktív
Paraméteres SQL154 lekérdezés, 0 összefűzésEllenőrzött
TitkokAzure Key VaultAktív
Audit trailCsak hozzáfűzéssel bővíthető, ALCOA+-kompatibilisAktív

Adatelhelyezés

Minden ügyféladat az EU/EGT-n belül kerül tárolásra és feldolgozásra – a Microsoft Azure norvégiai keleti (alkalmazás, tárhely) és svédországi középső (adatbázis, titkos kulcsok) régióiban. Norvégia egy olyan EGT-tagállam, amelyre a GDPR vonatkozik, így ez egy EGT-n belüli megállapodás, amely nem igényel V. fejezet szerinti adattovábbítási mechanizmust. A jóváhagyott régiókon kívüli erőforrások létrehozását platform szinten egy Azure Policy „Megtagadás" hozzárendelés blokkolja, így az ügyféladatok nem helyezhetők el az EU/EGT-n kívül. Amennyiben egy korlátozott hatókörű al-adatfeldolgozó az EGT-n kívül működik (például AI OCR vagy e-mail kézbesítés esetén), az adattovábbítást EU általános szerződési feltételek szabályozzák, és csak a szükséges minimális adat kerül továbbításra.

Aladatfeldolgozók

A YARDtwin kis számú, gondosan kiválasztott aladatfeldolgozót vesz igénybe a szolgáltatás nyújtásához. Mindegyikük adatfeldolgozási szerződéssel (DPA) kötött. Fenntartjuk ezt a nyilvántartást, és a GDPR 28. cikke szerinti anyagi változásokról értesítjük az ügyfeleket.

SzolgáltatóCélHelyszínAdattovábbítási garancia
Microsoft AzureFelhőinfrastruktúra, adatbázis és fájltárolás üzemeltetéseEGT — Norvégia Kelet (számítás), Svédország Közép (adatok)Régión belüli adatelhelyezés Azure Policy által érvényesítve; Microsoft DPA
Anthropic (Claude)Alkalmazáson belüli asszisztens és dokumentumadatok kinyeréseUSAEU Standard Contractual Clauses + DPA; az ügyféladatokat nem használják AI-modellek betanítására
Google Cloud (Vision)Jogosítvány és szállítási dokumentum OCREU / USAEU Standard Contractual Clauses + DPA; az ügyféladatokat nem használják AI-modellek betanítására
ElevenLabsSzövegfelolvasó hangvezérlésUSAEU Standard Contractual Clauses + DPA
StripeElőfizetés számlázása és fizetésfeldolgozásEU / USAEU Standard Contractual Clauses + DPA; PCI-DSS Level 1
ResendTranzakciós e-mail kézbesítésUSAEU Standard Contractual Clauses + DPA
LinkedIn (Insight Tag)Hirdetésmérés kizárólag a nyilvános weboldalon — hozzájáruláson alapuló, soha nem az alkalmazáson belül, ügyféladatok vagy bérlői adatok nem kerülnek megosztásraEU / USACsak kifejezett marketing-cookie hozzájárulás után töltődik be; EU Standard Contractual Clauses (LinkedIn DPA)

AI és automatizált adatfeldolgozás

A YARDtwin AI-t alkalmaz jogosítványok és szállítási dokumentumok olvasásához (OCR), az alkalmazáson belüli asszisztens működtetéséhez, valamint hangvezérlés generálásához. Az AI-feldolgozás támogató jellegű: eredményét egy személy elé tárja — például egy kapukezelő hagyja jóvá minden be-/kiléptetést —, és a YARDtwin nem hoz automatizált döntéseket, amelyek jogi vagy hasonlóan jelentős hatással lennének az érintettekre (GDPR 22. cikk).

  • Az ügyféladatokat nem használják harmadik fél AI-modelljeinek betanítására — AI-aladatfeldolgozóink az adatokat kizárólag a kérés eredményének visszaadása céljából dolgozzák fel.
  • Adatminimalizálás: az AI-alapú dokumentum-OCR telephelyenként kikapcsolható, így a manuális bevitelt előnyben részesítő telephelyek soha nem küldenek dokumentumot AI-szolgáltatóhoz.
  • Emberi felügyelet: a kinyert mezők áttekinthetők és szerkeszthetők, mielőtt a rendszer rögzíti azokat.

Content Security Policy

Szigorú CSP kérésenként generált nonce-okkal a szkriptekhez (nem unsafe-inline). Teljes biztonsági fejléckészlet minden válaszban: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Tesztelés és validálás

Független penetrációs teszt 2026. április 17–18-án (10 OWASP-kategória, 36 hasznos adat): 0 sebezhetőség.Funkcionális biztonsági teszt 2026. április 11-én, 270 időpontra vonatkozó 1890+ API-hívással: 0 hiba.Éves külső penetrációs teszt ütemezve, SOC 2 Type II audit folyamatban.

Megfelelőség

  • EU GMP Annex 11 — Adatintegritás (ALCOA+), csak hozzáfűzéssel bővíthető audit trail, elektronikus nyilvántartások, hozzáférés-vezérlés, validált
  • 21 CFR Part 11 — Elektronikus nyilvántartások, audit trail, hozzárendelhetőség, zárólánc-gondozás
  • GDPR — Adathordozhatóság (JSON + CSV), DSAR-munkafolyamat, beleegyezés-nyomon követés, kizárólag EU/EGT-s adattárolás
  • SOC 2 Type II — Audit folyamatban

Dokumentumok és sablonok

Felelős közzététel

Szívesen fogadjuk biztonsági kutatók jelentéseit. Küldjön e-mailt a admin@yardtwin.comcímre a megállapítás leírásával és a reprodukálás lépéseivel. A beérkezést 2 munkanapon belül visszaigazoljuk, és kritikus problémák esetén 7 napon belül javítást célzunk meg. Kérjük, ne hozza nyilvánosságra a sebezhetőségeket, amíg nem volt lehetőségünk azokat elhárítani.

Utolsó frissítés: 2026. április · yardtwin.com

Üdv! Indítsd el az ingyenes próbaverziót 2 perc alatt — segítek mindent beállítani!