YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Kaip mes saugome klientų duomenis, užtikriname platformos prieinamumą ir laikomės ES GMP Annex 11, 21 CFR Part 11 ir GDPR reikalavimų.
YARDtwin veikia Microsoft Azure platformoje – skaičiavimams naudojamas Norway East, o duomenims, registrui ir slaptoms reikšmėms – Sweden Central. Visi kliento duomenys saugomi ES/EEE ribose, laikantis GDPR 44–49 straipsnių reikalavimų.
| Valdiklis | Įgyvendinimas | Būsena |
|---|---|---|
| TLS | TLS 1.3 su AES-256-GCM per Azure | Patikrinta |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Aktyvu |
| HSTS | 2 metų max-age su išankstiniu įkėlimu | Patikrinta |
| Tik HTTPS | Vykdoma per App Service | Patikrinta |
| DB užkarda | Tik Azure + administratoriaus IP sąrašas | Patikrinta |
| Valdiklis | Įgyvendinimas | Būsena |
|---|---|---|
| Slaptažodžio politika | 8+ simboliai, didžiosios, mažosios raidės, skaičius, specialus simbolis | Taikoma |
| Pažeidimų tikrinimas | HIBP k-anonimiškumo paieška registruojantis / keičiant slaptažodį | Aktyvu |
| MFA | TOTP (Google/Microsoft Authenticator) | Prieinama |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktyvu |
| Brute force | 5 bandymai, 15 min. blokavimas (429) | Aktyvu |
| JWT prieigos raktai | 1 valandos prieiga, 7 dienų atnaujinimas | Aktyvu |
| RBAC | 8 vaidmenys su maršruto lygio vykdymu | Aktyvu |
| Nuomininko izoliacija | Kiekviena užklausa filtruojama pagal tenant_id | Patikrinta |
| Valdiklis | Įgyvendinimas | Būsena |
|---|---|---|
| Šifravimas ramybės būsenoje | Azure PostgreSQL AES-256 | Aktyvu |
| Šifravimas perdavimo metu | TLS 1.3 | Aktyvu |
| Slaptažodžių maišymas | bcrypt (12 raundų) | Aktyvu |
| Parametrizuoti SQL užklausai | 154 užklausos, 0 sujungimų | Patikrinta |
| Slaptieji raktai | Azure Key Vault | Aktyvu |
| Audito sekimas | Tik papildymo režimu, atitinka ALCOA+ reikalavimus | Aktyvu |
Visi klientų duomenys saugomi ir tvarkomi ES/EEE ribose — talpinami „Microsoft Azure" Norvegijos Rytų (programa, saugykla) ir Švedijos Centriniame (duomenų bazė, slaptieji raktai) regionuose. Norvegija yra EEE valstybė, kurioje taikomas GDPR, todėl tai yra vidinis EEE susitarimas, nereikalaujantis jokio V skyriaus perdavimo mechanizmo. Išteklių kūrimas už patvirtintų regionų ribų yra blokuojamas platformos lygmeniu naudojant „Azure Policy" „Deny" priskyrimą, todėl klientų duomenys negali būti tvarkomi už ES/EEE ribų. Tais atvejais, kai riboto masto duomenų tvarkytojas veikia už EEE ribų (pavyzdžiui, AI OCR arba el. pašto pristatymas), perdavimai reglamentuojami ES standartinėmis sutarčių sąlygomis ir siunčiami tik būtiniausi duomenys.
YARDtwin naudoja nedidelį, patikrintą subduomenų tvarkytojų sąrašą paslaugai teikti. Kiekvienas iš jų yra saistomas Duomenų tvarkymo sutartimi. Mes tvarkome šį registrą ir informuojame klientus apie esminius pokyčius pagal GDPR 28 straipsnį.
| Teikėjas | Paskirtis | Vieta | Perdavimo apsaugos priemonė |
|---|---|---|---|
| Microsoft Azure | Debesų infrastruktūra, duomenų bazės ir failų saugyklos prieglobstis | EEA — Norvegija Rytų (skaičiavimas), Centrinė Švedija (duomenys) | Regiono duomenų buvimo vieta užtikrinama Azure Policy; Microsoft DPA |
| Anthropic (Claude) | Programos vidaus asistentas ir dokumentų duomenų ištraukimas | USA | EU Standard Contractual Clauses + DPA; kliento duomenys nenaudojami AI modelių mokymui |
| Google Cloud (Vision) | Vairuotojo pažymėjimo ir gabenimo dokumentų OCR | ES / JAV | EU Standard Contractual Clauses + DPA; kliento duomenys nenaudojami AI modelių mokymui |
| ElevenLabs | Teksto pavertimo kalba balso gidas | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Prenumeratos atsiskaitymas ir mokėjimų apdorojimas | ES / JAV | EU Standard Contractual Clauses + DPA; PCI-DSS 1 lygis |
| Resend | Transakcinių el. laiškų pristatymas | USA | EU Standard Contractual Clauses + DPA |
| LinkedIn (Insight Tag) | Reklamos matavimas tik viešojoje svetainėje — sutikimu pagrįstas, niekada programos viduje, klientų ar nuomininko duomenys nėra dalijami | ES / JAV | Įkeliama tik po aiškaus rinkodaros slapukų sutikimo; EU Standard Contractual Clauses (LinkedIn DPA) |
YARDtwin naudoja AI vairuotojo pažymėjimams ir gabenimo dokumentams skaityti (OCR), programos vidaus asistentui ir balso gidui generuoti. AI apdorojimas yra pagalbinis: jo rezultatai pateikiami žmogui — pavyzdžiui, vartų operatorius patvirtina kiekvieną atvykimą — ir YARDtwin nepriima automatizuotų sprendimų, turinčių teisinių ar panašiai reikšmingų pasekmių asmenims (GDPR 22 straipsnis).
Griežta CSP su vienkartiniais nonce kiekvienos užklausos scenarijams (ne unsafe-inline). Visas saugumo antraščių rinkinys, grąžinamas kiekviename atsakyme: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Nepriklausomas įsiskverbimo testavimas 2026 m. balandžio 17–18 d. (10 OWASP kategorijų, 36 naudingosios apkrovos): 0 pažeidžiamumų.Funkcinis saugumo testavimas 2026 m. balandžio 11 d., apimantis daugiau nei 1 890 API iškvietimų per 270 susitikimų: 0 klaidų.Metinis trečiosios šalies įsiskverbimo testavimas suplanuotas, SOC 2 Type II auditas vykdomas.
Laukiame saugumo tyrinėtojų pranešimų. Rašykite el. paštu admin@yardtwin.comsu radinio aprašymu ir atkūrimo žingsniais. Patvirtinimą apie gavimą išsiunčiame per 2 darbo dienas ir siekiame kritines problemas ištaisyti per 7 dienas. Prašome viešai neatskleidžiati pažeidžiamumų, kol neturėjome galimybės jų pašalinti.
Paskutinį kartą atnaujinta: 2026 m. balandis · yardtwin.com