Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Torna alla home

Sicurezza in YARDtwin

Come proteggiamo i dati dei clienti, garantiamo la disponibilità della piattaforma e manteniamo la conformità con EU GMP Annex 11, 21 CFR Part 11 e GDPR.

Punteggio 4,8/5,00 risultati di pentestResidenza dati EU/EEAConforme al GDPR

Piattaforma e hosting

YARDtwin è ospitato su Microsoft Azure con elaborazione in Norway East e Sweden Central per dati, registry e segreti. Tutti i dati dei clienti rimangono all'interno dell'UE/SEE, in conformità con gli articoli 44–49 del GDPR.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, container privati
  • Azure Key Vault — Sweden Central, controllo RBAC
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — conservazione 90 giorni

Sicurezza di rete e del trasporto

ControlloImplementazioneStato
TLSTLS 1.3 con AES-256-GCM tramite AzureVerificato
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setAttivo
HSTSmax-age di 2 anni con preloadVerificato
Solo HTTPSApplicato da App ServiceVerificato
Firewall DBSolo Azure + allowlist IP amministratoreVerificato

Autenticazione e controllo degli accessi

ControlloImplementazioneStato
Policy password8+ caratteri, maiuscola, minuscola, numero, carattere specialeApplicato
Verifica violazioniRicerca HIBP k-anonymity alla registrazione / modificaAttivo
MFATOTP (Google/Microsoft Authenticator)Disponibile
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Attivo
Forza bruta5 tentativi, blocco di 15 min (429)Attivo
Token JWTAccesso 1 ora, aggiornamento 7 giorniAttivo
RBAC8 ruoli con applicazione a livello di percorsoAttivo
Isolamento tenantOgni query filtrata per tenant_idVerificato

Protezione dei dati

ControlloImplementazioneStato
Cifratura a riposoAzure PostgreSQL AES-256Attivo
Cifratura in transitoTLS 1.3Attivo
Hashing passwordbcrypt (12 round)Attivo
SQL parametrizzato154 query, 0 concatenazioniVerificato
SegretiAzure Key VaultAttivo
Audit trailSolo aggiunta, conforme ALCOA+Attivo

Residenza dei dati

Tutti i dati dei clienti sono archiviati ed elaborati all'interno dell'UE/SEE — ospitati nelle region Microsoft Azure Norway East (applicazione, storage) e Sweden Central (database, segreti). La Norvegia è uno Stato SEE in cui si applica il GDPR, pertanto si tratta di un accordo intra-SEE che non richiede alcun meccanismo di trasferimento ai sensi del Capitolo V. La creazione di risorse al di fuori delle region approvate è bloccata a livello di piattaforma tramite un'assegnazione Azure Policy "Deny", impedendo il provisioning dei dati dei clienti al di fuori dell'UE/SEE. Qualora un sub-responsabile del trattamento con perimetro limitato operi al di fuori del SEE (ad esempio OCR con intelligenza artificiale o recapito di e-mail), i trasferimenti sono regolati dalle Clausole Contrattuali Standard dell'UE e viene inviato solo il minimo indispensabile di dati.

Sub-responsabili del trattamento

YARDtwin si avvale di un insieme ristretto e verificato di sub-responsabili del trattamento per erogare il servizio. Ciascuno è vincolato da un Accordo sul Trattamento dei Dati. Manteniamo questo registro e notifichiamo ai clienti le modifiche sostanziali in conformità all'articolo 28 del GDPR.

FornitoreFinalitàUbicazioneGaranzia di trasferimento
Microsoft AzureInfrastruttura cloud, database e archiviazione fileSEE — Norway East (elaborazione), Sweden Central (dati)Residenza dei dati nella regione applicata tramite Azure Policy; Microsoft DPA
Anthropic (Claude)Assistente in-app ed estrazione dati da documentiUSAClausole Contrattuali Standard UE + DPA; i dati dei clienti non vengono utilizzati per addestrare modelli di IA
Google Cloud (Vision)OCR per patenti di guida e documenti di spedizioneUE / USAClausole Contrattuali Standard UE + DPA; i dati dei clienti non vengono utilizzati per addestrare modelli di IA
ElevenLabsGuida vocale text-to-speechUSAClausole Contrattuali Standard UE + DPA
StripeFatturazione abbonamenti ed elaborazione pagamentiUE / USAClausole Contrattuali Standard UE + DPA; PCI-DSS Livello 1
ResendInvio di e-mail transazionaliUSAClausole Contrattuali Standard UE + DPA
LinkedIn (Insight Tag)Misurazione pubblicitaria solo sul sito pubblico — basata sul consenso, mai all'interno dell'applicazione, nessun dato di clienti o tenant condivisoUE / USASi carica solo dopo esplicito consenso ai cookie di marketing; Clausole Contrattuali Standard UE (LinkedIn DPA)

IA ed elaborazione automatizzata dei dati

YARDtwin utilizza l'IA per leggere patenti di guida e documenti di spedizione (OCR), per alimentare l'assistente in-app e per generare la guida vocale. L'elaborazione tramite IA è di supporto: il risultato viene presentato a una persona — ad esempio, un operatore di accesso conferma ogni check-in — e YARDtwin non adotta decisioni automatizzate che producano effetti giuridici o analoghi effetti significativi sugli individui (articolo 22 del GDPR).

  • I dati dei clienti non vengono utilizzati per addestrare modelli di IA di terze parti — i nostri sub-responsabili IA elaborano i dati esclusivamente per restituire un risultato alla tua richiesta.
  • Minimizzazione dei dati: l'OCR dei documenti tramite IA può essere disattivato per singolo sito, in modo che i siti che preferiscono l'inserimento manuale non inviino mai documenti a un fornitore di IA.
  • Supervisione umana: i campi estratti sono verificabili e modificabili prima di essere salvati nel registro.

Content Security Policy

CSP restrittiva con nonce per richiesta sugli script (nessun unsafe-inline). Set completo di header di sicurezza restituiti ad ogni risposta: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Test e validazione

Penetration testing indipendente il 17–18 aprile 2026 (10 categorie OWASP, 36 payload): 0 vulnerabilità.Test di sicurezza funzionale dell'11 aprile 2026 su oltre 1.890 chiamate API per 270 appuntamenti: 0 errori.Pentest annuale di terze parti pianificato e audit SOC 2 Type II in corso.

Conformità

  • EU GMP Annex 11 — Integrità dei dati (ALCOA+), audit trail append-only, registrazioni elettroniche, controllo degli accessi, validato
  • 21 CFR Part 11 — Registrazioni elettroniche, audit trail, attribuzione, catena di custodia dei sigilli
  • GDPR — Portabilità dei dati (JSON + CSV), flusso di lavoro DSAR, tracciamento del consenso, residenza esclusivamente in UE/SEE
  • SOC 2 Type II — Audit in corso

Documenti e modelli

Responsible disclosure

Accogliamo con favore le segnalazioni dei ricercatori di sicurezza. Invia un'e-mail a admin@yardtwin.comcon una descrizione della vulnerabilità e i passaggi per riprodurla. Confermiamo la ricezione entro 2 giorni lavorativi e ci impegniamo a correggere i problemi critici entro 7 giorni. Si prega di non divulgare pubblicamente le vulnerabilità prima che abbiamo avuto la possibilità di porvi rimedio.

Ultimo aggiornamento: aprile 2026 · yardtwin.com

Ciao! Inizia la tua prova gratuita in 2 minuti: ti aiuto a configurare tutto!