YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Hogyan védjük az ügyféladatokat, biztosítjuk a platform elérhetőségét, és tartjuk be az EU GMP Annex 11, 21 CFR Part 11 és GDPR előírásait.
A YARDtwin Microsoft Azure-on fut, norvégiai (Norway East) számítási kapacitással és svédországi (Sweden Central) adat-, regisztrációs és titkosítási szolgáltatásokkal. Minden ügyféladat az EU/EGT-n belül marad, a GDPR 44–49. cikkelyeinek megfelelően.
| Kontroll | Megvalósítás | Státusz |
|---|---|---|
| TLS | TLS 1.3 AES-256-GCM titkosítással, Azure-on keresztül | Ellenőrzött |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Aktív |
| HSTS | 2 éves max-age előtöltéssel | Ellenőrzött |
| Csak HTTPS | App Service által érvényesített | Ellenőrzött |
| Adatbázis tűzfal | Csak Azure + rendszergazdai IP-engedélyezési lista | Ellenőrzött |
| Kontroll | Megvalósítás | Státusz |
|---|---|---|
| Jelszószabályzat | Min. 8 karakter, nagy- és kisbetű, szám, speciális karakter | Érvényesített |
| Adatszivárgás ellenőrzés | HIBP k-anonimitás alapú lekérdezés regisztrációkor / jelszóváltoztatáskor | Aktív |
| MFA | TOTP (Google/Microsoft Authenticator) | Elérhető |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktív |
| Brute force védelem | 5 kísérlet, 15 perces zárolás (429) | Aktív |
| JWT tokenek | 1 órás hozzáférési, 7 napos frissítési token | Aktív |
| RBAC | 8 szerepkör útvonal szintű érvényesítéssel | Aktív |
| Bérlői izoláció | Minden lekérdezés tenant_id szerint szűrve | Ellenőrzött |
| Kontroll | Megvalósítás | Státusz |
|---|---|---|
| Titkosítás tároláskor | Azure PostgreSQL AES-256 | Aktív |
| Titkosítás átvitelkor | TLS 1.3 | Aktív |
| Jelszó-kivonatolás | bcrypt (12 kör) | Aktív |
| Paraméteres SQL | 154 lekérdezés, 0 összefűzés | Ellenőrzött |
| Titkok | Azure Key Vault | Aktív |
| Audit trail | Csak hozzáfűzéssel bővíthető, ALCOA+-kompatibilis | Aktív |
Minden ügyféladat az EU/EGT-n belül kerül tárolásra és feldolgozásra – a Microsoft Azure norvégiai keleti (alkalmazás, tárhely) és svédországi középső (adatbázis, titkos kulcsok) régióiban. Norvégia egy olyan EGT-tagállam, amelyre a GDPR vonatkozik, így ez egy EGT-n belüli megállapodás, amely nem igényel V. fejezet szerinti adattovábbítási mechanizmust. A jóváhagyott régiókon kívüli erőforrások létrehozását platform szinten egy Azure Policy „Megtagadás" hozzárendelés blokkolja, így az ügyféladatok nem helyezhetők el az EU/EGT-n kívül. Amennyiben egy korlátozott hatókörű al-adatfeldolgozó az EGT-n kívül működik (például AI OCR vagy e-mail kézbesítés esetén), az adattovábbítást EU általános szerződési feltételek szabályozzák, és csak a szükséges minimális adat kerül továbbításra.
A YARDtwin kis számú, gondosan kiválasztott aladatfeldolgozót vesz igénybe a szolgáltatás nyújtásához. Mindegyikük adatfeldolgozási szerződéssel (DPA) kötött. Fenntartjuk ezt a nyilvántartást, és a GDPR 28. cikke szerinti anyagi változásokról értesítjük az ügyfeleket.
| Szolgáltató | Cél | Helyszín | Adattovábbítási garancia |
|---|---|---|---|
| Microsoft Azure | Felhőinfrastruktúra, adatbázis és fájltárolás üzemeltetése | EGT — Norvégia Kelet (számítás), Svédország Közép (adatok) | Régión belüli adatelhelyezés Azure Policy által érvényesítve; Microsoft DPA |
| Anthropic (Claude) | Alkalmazáson belüli asszisztens és dokumentumadatok kinyerése | USA | EU Standard Contractual Clauses + DPA; az ügyféladatokat nem használják AI-modellek betanítására |
| Google Cloud (Vision) | Jogosítvány és szállítási dokumentum OCR | EU / USA | EU Standard Contractual Clauses + DPA; az ügyféladatokat nem használják AI-modellek betanítására |
| ElevenLabs | Szövegfelolvasó hangvezérlés | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Előfizetés számlázása és fizetésfeldolgozás | EU / USA | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Tranzakciós e-mail kézbesítés | USA | EU Standard Contractual Clauses + DPA |
| LinkedIn (Insight Tag) | Hirdetésmérés kizárólag a nyilvános weboldalon — hozzájáruláson alapuló, soha nem az alkalmazáson belül, ügyféladatok vagy bérlői adatok nem kerülnek megosztásra | EU / USA | Csak kifejezett marketing-cookie hozzájárulás után töltődik be; EU Standard Contractual Clauses (LinkedIn DPA) |
A YARDtwin AI-t alkalmaz jogosítványok és szállítási dokumentumok olvasásához (OCR), az alkalmazáson belüli asszisztens működtetéséhez, valamint hangvezérlés generálásához. Az AI-feldolgozás támogató jellegű: eredményét egy személy elé tárja — például egy kapukezelő hagyja jóvá minden be-/kiléptetést —, és a YARDtwin nem hoz automatizált döntéseket, amelyek jogi vagy hasonlóan jelentős hatással lennének az érintettekre (GDPR 22. cikk).
Szigorú CSP kérésenként generált nonce-okkal a szkriptekhez (nem unsafe-inline). Teljes biztonsági fejléckészlet minden válaszban: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Független penetrációs teszt 2026. április 17–18-án (10 OWASP-kategória, 36 hasznos adat): 0 sebezhetőség.Funkcionális biztonsági teszt 2026. április 11-én, 270 időpontra vonatkozó 1890+ API-hívással: 0 hiba.Éves külső penetrációs teszt ütemezve, SOC 2 Type II audit folyamatban.
Szívesen fogadjuk biztonsági kutatók jelentéseit. Küldjön e-mailt a admin@yardtwin.comcímre a megállapítás leírásával és a reprodukálás lépéseivel. A beérkezést 2 munkanapon belül visszaigazoljuk, és kritikus problémák esetén 7 napon belül javítást célzunk meg. Kérjük, ne hozza nyilvánosságra a sebezhetőségeket, amíg nem volt lehetőségünk azokat elhárítani.
Utolsó frissítés: 2026. április · yardtwin.com