YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
고객 데이터 보호, 플랫폼 가용성 유지, EU GMP Annex 11, 21 CFR Part 11 및 GDPR 준수 방법
YARDtwin은 노르웨이 동부 컴퓨팅 및 스웨덴 중부 데이터·레지스트리·시크릿 저장을 갖춘 Microsoft Azure에서 운영됩니다. 모든 고객 데이터는 EU/EEA 내에 보관되며 GDPR 제44조~제49조를 준수합니다.
| 통제 항목 | 구현 방식 | 상태 |
|---|---|---|
| TLS | Azure를 통한 AES-256-GCM 방식의 TLS 1.3 | 확인됨 |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | 활성 |
| HSTS | preload 포함 2년 max-age | 확인됨 |
| HTTPS 전용 | App Service 적용 | 확인됨 |
| DB 방화벽 | Azure 전용 + 관리자 IP 허용 목록 | 확인됨 |
| 통제 항목 | 구현 방식 | 상태 |
|---|---|---|
| 비밀번호 정책 | 8자 이상, 대문자, 소문자, 숫자, 특수문자 포함 | 적용됨 |
| 유출 여부 확인 | 가입/변경 시 HIBP k-익명성 조회 | 활성 |
| MFA | TOTP (Google/Microsoft Authenticator) | 사용 가능 |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | 활성 |
| 무차별 대입 공격 | 5회 시도 후 15분 잠금 (429) | 활성 |
| JWT 토큰 | 액세스 1시간, 갱신 7일 | 활성 |
| RBAC | 라우트 수준 적용이 포함된 8개 역할 | 활성 |
| 테넌트 격리 | 모든 쿼리에 tenant_id 필터 적용 | 확인됨 |
| 통제 항목 | 구현 방식 | 상태 |
|---|---|---|
| 저장 데이터 암호화 | Azure PostgreSQL AES-256 | 활성 |
| 전송 중 데이터 암호화 | TLS 1.3 | 활성 |
| 비밀번호 해싱 | bcrypt (12라운드) | 활성 |
| 매개변수화된 SQL | 쿼리 154개, 문자열 연결 0건 | 확인됨 |
| 시크릿 | Azure Key Vault | 활성 |
| 감사 추적 | 추가 전용, ALCOA+ 준수 | 활성 |
모든 고객 데이터는 EU/EEA 내에서 저장 및 처리됩니다 — Microsoft Azure의 노르웨이 동부(애플리케이션, 스토리지) 및 스웨덴 중부(데이터베이스, 시크릿) 리전에서 호스팅됩니다. 노르웨이는 GDPR이 적용되는 EEA 회원국이므로, 이는 5장(Chapter V) 이전 메커니즘이 필요 없는 EEA 역내 처리 구조입니다. 승인된 리전 외부에서의 리소스 생성은 Azure Policy "Deny" 할당을 통해 플랫폼 수준에서 차단되므로, 고객 데이터는 EU/EEA 외부에서 프로비저닝될 수 없습니다. 제한된 범위의 하위 처리자가 EEA 외부에서 운영되는 경우(예: AI OCR 또는 이메일 발송), 이전은 EU 표준 계약 조항(Standard Contractual Clauses)에 의해 규율되며 필요 최소한의 데이터만 전송됩니다.
YARDtwin은 서비스 제공을 위해 엄선된 소수의 하위 처리자를 사용합니다. 각 하위 처리자는 데이터 처리 계약(DPA)에 구속됩니다. 당사는 이 등록부를 유지하며 GDPR 제28조에 따라 중요한 변경 사항을 고객에게 통지합니다.
| 제공업체 | 목적 | 위치 | 이전 안전장치 |
|---|---|---|---|
| Microsoft Azure | 클라우드 인프라, 데이터베이스 및 파일 스토리지 호스팅 | EEA — Norway East(컴퓨팅), Sweden Central(데이터) | Azure Policy에 의한 역내 데이터 상주 적용; Microsoft DPA |
| Anthropic (Claude) | 앱 내 어시스턴트 및 문서 데이터 추출 | USA | EU Standard Contractual Clauses + DPA; 고객 데이터는 AI 모델 학습에 사용되지 않음 |
| Google Cloud (Vision) | 운전면허증 및 운송 서류 OCR | EU / 미국 | EU Standard Contractual Clauses + DPA; 고객 데이터는 AI 모델 학습에 사용되지 않음 |
| ElevenLabs | 텍스트 음성 변환 음성 안내 | USA | EU Standard Contractual Clauses + DPA |
| Stripe | 구독 청구 및 결제 처리 | EU / 미국 | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | 트랜잭션 이메일 발송 | USA | EU Standard Contractual Clauses + DPA |
| LinkedIn (Insight Tag) | 공개 웹사이트 전용 광고 성과 측정 — 동의 기반, 애플리케이션 내부 사용 없음, 고객 또는 테넌트 데이터 미공유 | EU / 미국 | 마케팅 쿠키 명시적 동의 후에만 로드됨; EU Standard Contractual Clauses (LinkedIn DPA) |
YARDtwin은 운전면허증 및 운송 서류 판독(OCR), 앱 내 어시스턴트 구동, 음성 안내 생성을 위해 AI를 활용합니다. AI 처리는 보조적 역할을 하며, 그 결과는 사람에게 제시됩니다. 예를 들어 게이트 운영자가 모든 체크인을 확인하며, YARDtwin은 개인에게 법적 또는 이에 준하는 중대한 영향을 미치는 자동화된 결정을 내리지 않습니다(GDPR 제22조).
요청별 nonce를 사용한 엄격한 CSP 적용(스크립트에 no unsafe-inline 없음). 모든 응답에 전체 보안 헤더 반환: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
2026년 4월 17~18일 독립적 침투 테스트 실시(OWASP 카테고리 10개, 페이로드 36개): 취약점 0건.2026년 4월 11일 기능 보안 테스트 실시 — 예약 270건에 걸쳐 1,890건 이상의 API 호출 검증: 실패 0건.연간 제3자 침투 테스트 예정 및 SOC 2 Type II 감사 진행 중.
보안 연구자의 제보를 환영합니다. 발견 내용 및 재현 절차를 기재하여 이메일로 보내주세요: admin@yardtwin.com수신 후 2영업일 이내에 확인 회신을 드리며, 심각한 문제는 7일 이내 패치를 목표로 합니다. 저희가 조치할 기회를 갖기 전에 취약점을 공개적으로 공표하지 마십시오.
최종 업데이트: 2026년 4월 · yardtwin.com