YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
顧客データの保護、プラットフォームの可用性維持、およびEU GMP Annex 11、21 CFR Part 11、GDPRへの準拠について。
YARDtwinはMicrosoft Azure上で稼働し、コンピューティングはノルウェー東部、データ・レジストリ・シークレットはスウェーデン中部を使用しています。すべての顧客データはEU/EEA域内に保管され、GDPR第44条〜第49条に準拠しています。
| 管理項目 | 実装内容 | ステータス |
|---|---|---|
| TLS | Azure経由のTLS 1.3(AES-256-GCM) | 確認済み |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | 有効 |
| HSTS | max-age 2年(preload付き) | 確認済み |
| HTTPSのみ | App Serviceにて強制適用 | 確認済み |
| DBファイアウォール | Azure限定 + 管理者IPホワイトリスト | 確認済み |
| 管理項目 | 実装内容 | ステータス |
|---|---|---|
| パスワードポリシー | 8文字以上、大文字・小文字・数字・特殊文字を含む | 適用中 |
| 漏洩チェック | サインアップ・変更時にHIBP k匿名性ルックアップを実施 | 有効 |
| MFA | TOTP(Google/Microsoft Authenticator) | 利用可能 |
| SSO/SAML | SAML 2.0(Azure AD、Okta、Google Workspace) | 有効 |
| ブルートフォース対策 | 5回試行で15分ロックアウト(429) | 有効 |
| JWT tokens | アクセストークン1時間、リフレッシュトークン7日間 | 有効 |
| RBAC | 8ロール、ルートレベルでの強制適用 | 有効 |
| テナント分離 | 全クエリをtenant_idでフィルタリング | 確認済み |
| 管理項目 | 実装内容 | ステータス |
|---|---|---|
| 保存時の暗号化 | Azure PostgreSQL AES-256 | 有効 |
| 転送時の暗号化 | TLS 1.3 | 有効 |
| パスワードハッシュ化 | bcrypt(12ラウンド) | 有効 |
| パラメータ化SQL | 154クエリ、文字列連結 0件 | 確認済み |
| シークレット | Azure Key Vault | 有効 |
| 監査証跡 | 追記専用、ALCOA+準拠 | 有効 |
お客様のデータはすべてEU/EEA域内で保存・処理されます。Microsoft AzureのNorway East(アプリケーション・ストレージ)およびSweden Central(データベース・シークレット)リージョンにホスティングされています。ノルウェーはGDPRが適用されるEEA加盟国であるため、本構成はEEA域内の取り決めに該当し、第V章の移転メカニズムは不要です。承認済みリージョン外へのリソース作成は、AzureポリシーのDeny割り当てによりプラットフォームレベルでブロックされており、お客様データをEU/EEA域外にプロビジョニングすることはできません。EEA域外で運用される限定的なサブプロセッサー(AI OCRまたはメール配信など)との間のデータ移転は、EU標準契約条項に基づいて管理され、必要最小限のデータのみが送信されます。
YARDtwinは、サービス提供のために厳選された少数の副処理者を利用しています。各副処理者はデータ処理契約(DPA)に拘束されています。このレジスターを維持管理し、GDPR第28条に従い、重要な変更をお客様に通知します。
| プロバイダー | 目的 | 所在地 | 移転保護措置 |
|---|---|---|---|
| Microsoft Azure | クラウドインフラ、データベース、ファイルストレージのホスティング | EEA — ノルウェー東部(コンピュート)、スウェーデン中部(データ) | Azure Policyによるリージョン内データ保管の強制;Microsoft DPA |
| Anthropic (Claude) | アプリ内アシスタントおよびドキュメントデータ抽出 | USA | EU標準契約条項 + DPA;顧客データはAIモデルの学習に使用されません |
| Google Cloud (Vision) | 運転免許証・輸送書類の OCR | EU / 米国 | EU標準契約条項 + DPA;顧客データはAIモデルの学習に使用されません |
| ElevenLabs | テキスト読み上げ音声ガイダンス | USA | EU標準契約条項 + DPA |
| Stripe | サブスクリプション請求および決済処理 | EU / 米国 | EU標準契約条項 + DPA;PCI-DSS レベル1 |
| Resend | トランザクションメール配信 | USA | EU標準契約条項 + DPA |
| LinkedIn (Insight Tag) | 公開ウェブサイト上の広告効果測定のみ — 同意に基づくものであり、アプリケーション内での使用はなく、顧客またはテナントデータの共有もありません | EU / 米国 | マーケティングCookieへの明示的なオプトイン後にのみ読み込まれます;EU標準契約条項(LinkedIn DPA) |
YARDtwinは、運転免許証および輸送書類の読み取り(OCR)、アプリ内アシスタントの提供、音声ガイダンスの生成にAIを使用しています。AI処理はあくまで補助的なものです。その出力は担当者に提示され(例:ゲートオペレーターがすべてのチェックインを確認)、YARDtwinは個人に法的または同等の重大な影響を及ぼす自動意思決定(GDPR第22条)を行いません。
リクエストごとのノンスを使用したスクリプトの厳格なCSP( unsafe-inlineは不使用)。すべてのレスポンスに完全なセキュリティヘッダーを付与:HSTS、X-Content-Type-Options、X-Frame-Options、Referrer-Policy、Permissions-Policy、Cross-Origin-Opener-Policy、Cross-Origin-Resource-Policy。
2026年4月17〜18日に独立機関によるペネトレーションテスト実施(OWASPカテゴリ10項目、ペイロード36件): 脆弱性 0件.2026年4月11日に機能セキュリティテスト実施(270件のアポイントメントにわたる1,890件以上のAPI呼び出し): 失敗 0件.年次サードパーティペンテストを予定、SOC 2 Type II監査を進行中。
セキュリティ研究者からの報告を歓迎します。発見内容と再現手順を記載の上、 admin@yardtwin.comまでメールでご連絡ください。受領後2営業日以内に確認の返信を行い、重大な問題は7日以内のパッチ適用を目標としています。修正対応の機会を設けるまで、脆弱性の公開はお控えください。
最終更新:2026年4月 · yardtwin.com