YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Come proteggiamo i dati dei clienti, garantiamo la disponibilità della piattaforma e manteniamo la conformità con EU GMP Annex 11, 21 CFR Part 11 e GDPR.
YARDtwin è ospitato su Microsoft Azure con elaborazione in Norway East e Sweden Central per dati, registry e segreti. Tutti i dati dei clienti rimangono all'interno dell'UE/SEE, in conformità con gli articoli 44–49 del GDPR.
| Controllo | Implementazione | Stato |
|---|---|---|
| TLS | TLS 1.3 con AES-256-GCM tramite Azure | Verificato |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Attivo |
| HSTS | max-age di 2 anni con preload | Verificato |
| Solo HTTPS | Applicato da App Service | Verificato |
| Firewall DB | Solo Azure + allowlist IP amministratore | Verificato |
| Controllo | Implementazione | Stato |
|---|---|---|
| Policy password | 8+ caratteri, maiuscola, minuscola, numero, carattere speciale | Applicato |
| Verifica violazioni | Ricerca HIBP k-anonymity alla registrazione / modifica | Attivo |
| MFA | TOTP (Google/Microsoft Authenticator) | Disponibile |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Attivo |
| Forza bruta | 5 tentativi, blocco di 15 min (429) | Attivo |
| Token JWT | Accesso 1 ora, aggiornamento 7 giorni | Attivo |
| RBAC | 8 ruoli con applicazione a livello di percorso | Attivo |
| Isolamento tenant | Ogni query filtrata per tenant_id | Verificato |
| Controllo | Implementazione | Stato |
|---|---|---|
| Cifratura a riposo | Azure PostgreSQL AES-256 | Attivo |
| Cifratura in transito | TLS 1.3 | Attivo |
| Hashing password | bcrypt (12 round) | Attivo |
| SQL parametrizzato | 154 query, 0 concatenazioni | Verificato |
| Segreti | Azure Key Vault | Attivo |
| Audit trail | Solo aggiunta, conforme ALCOA+ | Attivo |
Tutti i dati dei clienti sono archiviati ed elaborati all'interno dell'UE/SEE — ospitati nelle region Microsoft Azure Norway East (applicazione, storage) e Sweden Central (database, segreti). La Norvegia è uno Stato SEE in cui si applica il GDPR, pertanto si tratta di un accordo intra-SEE che non richiede alcun meccanismo di trasferimento ai sensi del Capitolo V. La creazione di risorse al di fuori delle region approvate è bloccata a livello di piattaforma tramite un'assegnazione Azure Policy "Deny", impedendo il provisioning dei dati dei clienti al di fuori dell'UE/SEE. Qualora un sub-responsabile del trattamento con perimetro limitato operi al di fuori del SEE (ad esempio OCR con intelligenza artificiale o recapito di e-mail), i trasferimenti sono regolati dalle Clausole Contrattuali Standard dell'UE e viene inviato solo il minimo indispensabile di dati.
YARDtwin si avvale di un insieme ristretto e verificato di sub-responsabili del trattamento per erogare il servizio. Ciascuno è vincolato da un Accordo sul Trattamento dei Dati. Manteniamo questo registro e notifichiamo ai clienti le modifiche sostanziali in conformità all'articolo 28 del GDPR.
| Fornitore | Finalità | Ubicazione | Garanzia di trasferimento |
|---|---|---|---|
| Microsoft Azure | Infrastruttura cloud, database e archiviazione file | SEE — Norway East (elaborazione), Sweden Central (dati) | Residenza dei dati nella regione applicata tramite Azure Policy; Microsoft DPA |
| Anthropic (Claude) | Assistente in-app ed estrazione dati da documenti | USA | Clausole Contrattuali Standard UE + DPA; i dati dei clienti non vengono utilizzati per addestrare modelli di IA |
| Google Cloud (Vision) | OCR per patenti di guida e documenti di spedizione | UE / USA | Clausole Contrattuali Standard UE + DPA; i dati dei clienti non vengono utilizzati per addestrare modelli di IA |
| ElevenLabs | Guida vocale text-to-speech | USA | Clausole Contrattuali Standard UE + DPA |
| Stripe | Fatturazione abbonamenti ed elaborazione pagamenti | UE / USA | Clausole Contrattuali Standard UE + DPA; PCI-DSS Livello 1 |
| Resend | Invio di e-mail transazionali | USA | Clausole Contrattuali Standard UE + DPA |
| LinkedIn (Insight Tag) | Misurazione pubblicitaria solo sul sito pubblico — basata sul consenso, mai all'interno dell'applicazione, nessun dato di clienti o tenant condiviso | UE / USA | Si carica solo dopo esplicito consenso ai cookie di marketing; Clausole Contrattuali Standard UE (LinkedIn DPA) |
YARDtwin utilizza l'IA per leggere patenti di guida e documenti di spedizione (OCR), per alimentare l'assistente in-app e per generare la guida vocale. L'elaborazione tramite IA è di supporto: il risultato viene presentato a una persona — ad esempio, un operatore di accesso conferma ogni check-in — e YARDtwin non adotta decisioni automatizzate che producano effetti giuridici o analoghi effetti significativi sugli individui (articolo 22 del GDPR).
CSP restrittiva con nonce per richiesta sugli script (nessun unsafe-inline). Set completo di header di sicurezza restituiti ad ogni risposta: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Penetration testing indipendente il 17–18 aprile 2026 (10 categorie OWASP, 36 payload): 0 vulnerabilità.Test di sicurezza funzionale dell'11 aprile 2026 su oltre 1.890 chiamate API per 270 appuntamenti: 0 errori.Pentest annuale di terze parti pianificato e audit SOC 2 Type II in corso.
Accogliamo con favore le segnalazioni dei ricercatori di sicurezza. Invia un'e-mail a admin@yardtwin.comcon una descrizione della vulnerabilità e i passaggi per riprodurla. Confermiamo la ricezione entro 2 giorni lavorativi e ci impegniamo a correggere i problemi critici entro 7 giorni. Si prega di non divulgare pubblicamente le vulnerabilità prima che abbiamo avuto la possibilità di porvi rimedio.
Ultimo aggiornamento: aprile 2026 · yardtwin.com