Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← 홈으로 돌아가기

YARDtwin의 보안

고객 데이터 보호, 플랫폼 가용성 유지, EU GMP Annex 11, 21 CFR Part 11 및 GDPR 준수 방법

점수 4.8/5.0침투 테스트 결함 0건EU/EEA 데이터 상주GDPR 준수

플랫폼 및 호스팅

YARDtwin은 노르웨이 동부 컴퓨팅 및 스웨덴 중부 데이터·레지스트리·시크릿 저장을 갖춘 Microsoft Azure에서 운영됩니다. 모든 고객 데이터는 EU/EEA 내에 보관되며 GDPR 제44조~제49조를 준수합니다.

  • App Service (Linux 컨테이너) — 노르웨이 동부
  • Azure PostgreSQL Flexible Server — 스웨덴 중부
  • Azure Blob Storage — 노르웨이 동부, 프라이빗 컨테이너
  • Azure Key Vault — 스웨덴 중부, RBAC 제어
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — 90일 보존

네트워크 및 전송 보안

통제 항목구현 방식상태
TLSAzure를 통한 AES-256-GCM 방식의 TLS 1.3확인됨
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set활성
HSTSpreload 포함 2년 max-age확인됨
HTTPS 전용App Service 적용확인됨
DB 방화벽Azure 전용 + 관리자 IP 허용 목록확인됨

인증 및 접근 제어

통제 항목구현 방식상태
비밀번호 정책8자 이상, 대문자, 소문자, 숫자, 특수문자 포함적용됨
유출 여부 확인가입/변경 시 HIBP k-익명성 조회활성
MFATOTP (Google/Microsoft Authenticator)사용 가능
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)활성
무차별 대입 공격5회 시도 후 15분 잠금 (429)활성
JWT 토큰액세스 1시간, 갱신 7일활성
RBAC라우트 수준 적용이 포함된 8개 역할활성
테넌트 격리모든 쿼리에 tenant_id 필터 적용확인됨

데이터 보호

통제 항목구현 방식상태
저장 데이터 암호화Azure PostgreSQL AES-256활성
전송 중 데이터 암호화TLS 1.3활성
비밀번호 해싱bcrypt (12라운드)활성
매개변수화된 SQL쿼리 154개, 문자열 연결 0건확인됨
시크릿Azure Key Vault활성
감사 추적추가 전용, ALCOA+ 준수활성

데이터 상주

모든 고객 데이터는 EU/EEA 내에서 저장 및 처리됩니다 — Microsoft Azure의 노르웨이 동부(애플리케이션, 스토리지) 및 스웨덴 중부(데이터베이스, 시크릿) 리전에서 호스팅됩니다. 노르웨이는 GDPR이 적용되는 EEA 회원국이므로, 이는 5장(Chapter V) 이전 메커니즘이 필요 없는 EEA 역내 처리 구조입니다. 승인된 리전 외부에서의 리소스 생성은 Azure Policy "Deny" 할당을 통해 플랫폼 수준에서 차단되므로, 고객 데이터는 EU/EEA 외부에서 프로비저닝될 수 없습니다. 제한된 범위의 하위 처리자가 EEA 외부에서 운영되는 경우(예: AI OCR 또는 이메일 발송), 이전은 EU 표준 계약 조항(Standard Contractual Clauses)에 의해 규율되며 필요 최소한의 데이터만 전송됩니다.

하위 처리자

YARDtwin은 서비스 제공을 위해 엄선된 소수의 하위 처리자를 사용합니다. 각 하위 처리자는 데이터 처리 계약(DPA)에 구속됩니다. 당사는 이 등록부를 유지하며 GDPR 제28조에 따라 중요한 변경 사항을 고객에게 통지합니다.

제공업체목적위치이전 안전장치
Microsoft Azure클라우드 인프라, 데이터베이스 및 파일 스토리지 호스팅EEA — Norway East(컴퓨팅), Sweden Central(데이터)Azure Policy에 의한 역내 데이터 상주 적용; Microsoft DPA
Anthropic (Claude)앱 내 어시스턴트 및 문서 데이터 추출USAEU Standard Contractual Clauses + DPA; 고객 데이터는 AI 모델 학습에 사용되지 않음
Google Cloud (Vision)운전면허증 및 운송 서류 OCREU / 미국EU Standard Contractual Clauses + DPA; 고객 데이터는 AI 모델 학습에 사용되지 않음
ElevenLabs텍스트 음성 변환 음성 안내USAEU Standard Contractual Clauses + DPA
Stripe구독 청구 및 결제 처리EU / 미국EU Standard Contractual Clauses + DPA; PCI-DSS Level 1
Resend트랜잭션 이메일 발송USAEU Standard Contractual Clauses + DPA
LinkedIn (Insight Tag)공개 웹사이트 전용 광고 성과 측정 — 동의 기반, 애플리케이션 내부 사용 없음, 고객 또는 테넌트 데이터 미공유EU / 미국마케팅 쿠키 명시적 동의 후에만 로드됨; EU Standard Contractual Clauses (LinkedIn DPA)

AI 및 자동화 데이터 처리

YARDtwin은 운전면허증 및 운송 서류 판독(OCR), 앱 내 어시스턴트 구동, 음성 안내 생성을 위해 AI를 활용합니다. AI 처리는 보조적 역할을 하며, 그 결과는 사람에게 제시됩니다. 예를 들어 게이트 운영자가 모든 체크인을 확인하며, YARDtwin은 개인에게 법적 또는 이에 준하는 중대한 영향을 미치는 자동화된 결정을 내리지 않습니다(GDPR 제22조).

  • 고객 데이터는 제3자 AI 모델 학습에 사용되지 않으며, AI 하위 처리자는 요청에 대한 결과 반환 목적으로만 데이터를 처리합니다.
  • 데이터 최소화: AI 문서 OCR은 사이트별로 비활성화할 수 있어, 수동 입력을 선호하는 사이트는 AI 제공업체에 문서를 전송하지 않습니다.
  • 인간 감독: 추출된 필드는 레코드에 저장되기 전에 검토 및 편집이 가능합니다.

Content Security Policy

요청별 nonce를 사용한 엄격한 CSP 적용(스크립트에 no unsafe-inline 없음). 모든 응답에 전체 보안 헤더 반환: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

테스트 및 검증

2026년 4월 17~18일 독립적 침투 테스트 실시(OWASP 카테고리 10개, 페이로드 36개): 취약점 0건.2026년 4월 11일 기능 보안 테스트 실시 — 예약 270건에 걸쳐 1,890건 이상의 API 호출 검증: 실패 0건.연간 제3자 침투 테스트 예정 및 SOC 2 Type II 감사 진행 중.

규정 준수

  • EU GMP Annex 11 — 데이터 무결성(ALCOA+), 추가 전용 감사 추적, 전자 기록, 접근 제어, 검증 완료
  • 21 CFR Part 11 — 전자 기록, 감사 추적, 귀속, 봉인 보관 연속성
  • GDPR — 데이터 이동성(JSON + CSV), DSAR 워크플로우, 동의 추적, EU/EEA 전용 데이터 보관
  • SOC 2 Type II — 감사 진행 중

문서 및 템플릿

책임 있는 취약점 공개

보안 연구자의 제보를 환영합니다. 발견 내용 및 재현 절차를 기재하여 이메일로 보내주세요: admin@yardtwin.com수신 후 2영업일 이내에 확인 회신을 드리며, 심각한 문제는 7일 이내 패치를 목표로 합니다. 저희가 조치할 기회를 갖기 전에 취약점을 공개적으로 공표하지 마십시오.

최종 업데이트: 2026년 4월 · yardtwin.com

안녕하세요! 2분 만에 무료 체험을 시작하세요 — 모든 설정을 도와드리겠습니다!