Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Grįžti į pradžią

Saugumas YARDtwin platformoje

Kaip mes saugome klientų duomenis, užtikriname platformos prieinamumą ir laikomės ES GMP Annex 11, 21 CFR Part 11 ir GDPR reikalavimų.

Įvertinimas 4,8/5,00 pentest radiniųES/EEE duomenų buvimo vietaGDPR atitiktis

Platforma ir prieglauda

YARDtwin veikia Microsoft Azure platformoje – skaičiavimams naudojamas Norway East, o duomenims, registrui ir slaptoms reikšmėms – Sweden Central. Visi kliento duomenys saugomi ES/EEE ribose, laikantis GDPR 44–49 straipsnių reikalavimų.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, privatūs konteineriai
  • Azure Key Vault — Sweden Central, valdoma RBAC
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — 90 dienų saugojimas

Tinklo ir transporto saugumas

ValdiklisĮgyvendinimasBūsena
TLSTLS 1.3 su AES-256-GCM per AzurePatikrinta
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setAktyvu
HSTS2 metų max-age su išankstiniu įkėlimuPatikrinta
Tik HTTPSVykdoma per App ServicePatikrinta
DB užkardaTik Azure + administratoriaus IP sąrašasPatikrinta

Autentifikacija ir prieigos valdymas

ValdiklisĮgyvendinimasBūsena
Slaptažodžio politika8+ simboliai, didžiosios, mažosios raidės, skaičius, specialus simbolisTaikoma
Pažeidimų tikrinimasHIBP k-anonimiškumo paieška registruojantis / keičiant slaptažodįAktyvu
MFATOTP (Google/Microsoft Authenticator)Prieinama
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktyvu
Brute force5 bandymai, 15 min. blokavimas (429)Aktyvu
JWT prieigos raktai1 valandos prieiga, 7 dienų atnaujinimasAktyvu
RBAC8 vaidmenys su maršruto lygio vykdymuAktyvu
Nuomininko izoliacijaKiekviena užklausa filtruojama pagal tenant_idPatikrinta

Duomenų apsauga

ValdiklisĮgyvendinimasBūsena
Šifravimas ramybės būsenojeAzure PostgreSQL AES-256Aktyvu
Šifravimas perdavimo metuTLS 1.3Aktyvu
Slaptažodžių maišymasbcrypt (12 raundų)Aktyvu
Parametrizuoti SQL užklausai154 užklausos, 0 sujungimųPatikrinta
Slaptieji raktaiAzure Key VaultAktyvu
Audito sekimasTik papildymo režimu, atitinka ALCOA+ reikalavimusAktyvu

Duomenų buvimo vieta

Visi klientų duomenys saugomi ir tvarkomi ES/EEE ribose — talpinami „Microsoft Azure" Norvegijos Rytų (programa, saugykla) ir Švedijos Centriniame (duomenų bazė, slaptieji raktai) regionuose. Norvegija yra EEE valstybė, kurioje taikomas GDPR, todėl tai yra vidinis EEE susitarimas, nereikalaujantis jokio V skyriaus perdavimo mechanizmo. Išteklių kūrimas už patvirtintų regionų ribų yra blokuojamas platformos lygmeniu naudojant „Azure Policy" „Deny" priskyrimą, todėl klientų duomenys negali būti tvarkomi už ES/EEE ribų. Tais atvejais, kai riboto masto duomenų tvarkytojas veikia už EEE ribų (pavyzdžiui, AI OCR arba el. pašto pristatymas), perdavimai reglamentuojami ES standartinėmis sutarčių sąlygomis ir siunčiami tik būtiniausi duomenys.

Subduomenų tvarkytojai

YARDtwin naudoja nedidelį, patikrintą subduomenų tvarkytojų sąrašą paslaugai teikti. Kiekvienas iš jų yra saistomas Duomenų tvarkymo sutartimi. Mes tvarkome šį registrą ir informuojame klientus apie esminius pokyčius pagal GDPR 28 straipsnį.

TeikėjasPaskirtisVietaPerdavimo apsaugos priemonė
Microsoft AzureDebesų infrastruktūra, duomenų bazės ir failų saugyklos prieglobstisEEA — Norvegija Rytų (skaičiavimas), Centrinė Švedija (duomenys)Regiono duomenų buvimo vieta užtikrinama Azure Policy; Microsoft DPA
Anthropic (Claude)Programos vidaus asistentas ir dokumentų duomenų ištraukimasUSAEU Standard Contractual Clauses + DPA; kliento duomenys nenaudojami AI modelių mokymui
Google Cloud (Vision)Vairuotojo pažymėjimo ir gabenimo dokumentų OCRES / JAVEU Standard Contractual Clauses + DPA; kliento duomenys nenaudojami AI modelių mokymui
ElevenLabsTeksto pavertimo kalba balso gidasUSAEU Standard Contractual Clauses + DPA
StripePrenumeratos atsiskaitymas ir mokėjimų apdorojimasES / JAVEU Standard Contractual Clauses + DPA; PCI-DSS 1 lygis
ResendTransakcinių el. laiškų pristatymasUSAEU Standard Contractual Clauses + DPA
LinkedIn (Insight Tag)Reklamos matavimas tik viešojoje svetainėje — sutikimu pagrįstas, niekada programos viduje, klientų ar nuomininko duomenys nėra dalijamiES / JAVĮkeliama tik po aiškaus rinkodaros slapukų sutikimo; EU Standard Contractual Clauses (LinkedIn DPA)

AI ir automatizuotas duomenų tvarkymas

YARDtwin naudoja AI vairuotojo pažymėjimams ir gabenimo dokumentams skaityti (OCR), programos vidaus asistentui ir balso gidui generuoti. AI apdorojimas yra pagalbinis: jo rezultatai pateikiami žmogui — pavyzdžiui, vartų operatorius patvirtina kiekvieną atvykimą — ir YARDtwin nepriima automatizuotų sprendimų, turinčių teisinių ar panašiai reikšmingų pasekmių asmenims (GDPR 22 straipsnis).

  • Kliento duomenys nenaudojami trečiųjų šalių AI modelių mokymui — mūsų AI subduomenų tvarkytojai tvarko duomenis tik tam, kad grąžintų rezultatą pagal jūsų užklausą.
  • Duomenų minimizavimas: AI dokumentų OCR gali būti išjungtas kiekvienoje vietoje atskirai, todėl vietos, teikiančios pirmenybę rankiniams įrašams, niekada nesiunčia dokumentų AI teikėjui.
  • Žmogaus priežiūra: ištraukti laukai yra peržiūrimi ir redaguojami prieš įrašant juos į įrašą.

Turinio saugumo politika (CSP)

Griežta CSP su vienkartiniais nonce kiekvienos užklausos scenarijams (ne unsafe-inline). Visas saugumo antraščių rinkinys, grąžinamas kiekviename atsakyme: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testavimas ir patvirtinimas

Nepriklausomas įsiskverbimo testavimas 2026 m. balandžio 17–18 d. (10 OWASP kategorijų, 36 naudingosios apkrovos): 0 pažeidžiamumų.Funkcinis saugumo testavimas 2026 m. balandžio 11 d., apimantis daugiau nei 1 890 API iškvietimų per 270 susitikimų: 0 klaidų.Metinis trečiosios šalies įsiskverbimo testavimas suplanuotas, SOC 2 Type II auditas vykdomas.

Atitiktis

  • EU GMP Annex 11 — Duomenų vientisumas (ALCOA+), tik papildomas audito žurnalas, elektroniniai įrašai, prieigos kontrolė, patvirtinta
  • 21 CFR Part 11 — Elektroniniai įrašai, audito sekimas, priskyrimas, antspaudų grandinės valdymas
  • GDPR — Duomenų perkeliamumas (JSON + CSV), DSAR darbo eiga, sutikimo stebėjimas, buveinė tik ES/EEE
  • SOC 2 Type II — Auditas vykdomas

Dokumentai ir šablonai

Atsakingas atskleidimas

Laukiame saugumo tyrinėtojų pranešimų. Rašykite el. paštu admin@yardtwin.comsu radinio aprašymu ir atkūrimo žingsniais. Patvirtinimą apie gavimą išsiunčiame per 2 darbo dienas ir siekiame kritines problemas ištaisyti per 7 dienas. Prašome viešai neatskleidžiati pažeidžiamumų, kol neturėjome galimybės jų pašalinti.

Paskutinį kartą atnaujinta: 2026 m. balandis · yardtwin.com

Sveiki! Pradėkite nemokamą bandymą per 2 minutes — padėsiu viską nustatyti!