YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Kā mēs aizsargājam klientu datus, nodrošinām platformas pieejamību un ievērojam ES GMP Annex 11, 21 CFR Part 11 un GDPR prasības.
YARDtwin darbojas uz Microsoft Azure ar aprēķinu resursu Norvēģijas Austrumos un datiem, reģistru un noslēpumiem Zviedrijas Centrālajā reģionā. Visi klientu dati paliek ES/EEZ robežās, atbilstoši GDPR 44.–49. pantam.
| Kontrole | Ieviešana | Statuss |
|---|---|---|
| TLS | TLS 1.3 ar AES-256-GCM, izmantojot Azure | Verificēts |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Aktīvs |
| HSTS | 2 gadu max-age ar priekšielādi | Verificēts |
| Tikai HTTPS | App Service piemērots | Verificēts |
| DB ugunsmūris | Tikai Azure + administratora IP atļauto saraksts | Verificēts |
| Kontrole | Ieviešana | Statuss |
|---|---|---|
| Paroles politika | 8+ rakstzīmes, lielie, mazie burti, cipars, speciālā rakstzīme | Piemērots |
| Noplūdes pārbaude | HIBP k-anonimitātes uzmeklēšana reģistrācijas / maiņas laikā | Aktīvs |
| MFA | TOTP (Google/Microsoft Authenticator) | Pieejams |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktīvs |
| Brutālā spēka aizsardzība | 5 mēģinājumi, 15 minūšu bloķēšana (429) | Aktīvs |
| JWT tokeni | 1 stundas piekļuve, 7 dienu atjaunošana | Aktīvs |
| RBAC | 8 lomas ar maršruta līmeņa kontroli | Aktīvs |
| Nomnieka izolācija | Katrs vaicājums filtrēts pēc tenant_id | Verificēts |
| Kontrole | Ieviešana | Statuss |
|---|---|---|
| Šifrēšana neaktīvā stāvoklī | Azure PostgreSQL AES-256 | Aktīvs |
| Šifrēšana pārsūtīšanas laikā | TLS 1.3 | Aktīvs |
| Paroļu jaukšana | bcrypt (12 kārtas) | Aktīvs |
| Parametrizēts SQL | 154 vaicājumi, 0 savienošana | Verificēts |
| Noslēpumi | Azure Key Vault | Aktīvs |
| Audita pieraksts | Tikai pielikšanas režīmā, atbilst ALCOA+ | Aktīvs |
Visi klientu dati tiek glabāti un apstrādāti ES/EEZ ietvaros — mitināti Microsoft Azure reģionos: Norvēģija Austrumi (lietojumprogramma, krātuve) un Zviedrija Centrālā (datubāze, noslēpumi). Norvēģija ir EEZ valsts, kurā piemēro GDPR, tāpēc šis ir EEZ iekšējs līgums, kuram nav nepieciešams V nodaļas datu nosūtīšanas mehānisms. Resursu izveide ārpus apstiprinātajiem reģioniem ir bloķēta platformas līmenī, izmantojot Azure Policy "Deny" piešķīrumu, tāpēc klientu datus nevar nodrošināt ārpus ES/EEZ. Ja ierobežota apjoma apakšapstrādātājs darbojas ārpus EEZ (piemēram, AI OCR vai e-pasta piegāde), datu nosūtīšanu reglamentē ES standarta līguma klauzulas un tiek nosūtīts tikai minimāli nepieciešamais datu apjoms.
YARDtwin izmanto nelielu, pārbaudītu apakšprocesoru kopu pakalpojuma sniegšanai. Katrs ir saistīts ar Datu apstrādes līgumu. Mēs uztunam šo reģistru un informējam klientus par būtiskām izmaiņām saskaņā ar GDPR 28. pantu.
| Nodrošinātājs | Mērķis | Atrašanās vieta | Pārsūtīšanas drošības pasākums |
|---|---|---|---|
| Microsoft Azure | Mākoņa infrastruktūra, datu bāzes un failu glabāšanas hostings | EEZ — Norway East (aprēķini), Sweden Central (dati) | Datu atrašanās vieta reģionā nodrošināta ar Azure Policy; Microsoft DPA |
| Anthropic (Claude) | Lietotnes asistents un dokumentu datu ekstrakcija | USA | ES standarta līgumklauzulas + DPA; klientu dati netiek izmantoti AI modeļu apmācībai |
| Google Cloud (Vision) | Vadītāja apliecību un pārvadājumu dokumentu OCR | ES / ASV | ES standarta līgumklauzulas + DPA; klientu dati netiek izmantoti AI modeļu apmācībai |
| ElevenLabs | Teksta pārvēršana runā balss norādēm | USA | ES standarta līgumklauzulas + DPA |
| Stripe | Abonementa norēķini un maksājumu apstrāde | ES / ASV | ES standarta līgumklauzulas + DPA; PCI-DSS 1. līmenis |
| Resend | Darījumu e-pasta piegāde | USA | ES standarta līgumklauzulas + DPA |
| LinkedIn (Insight Tag) | Reklāmas mērīšana tikai publiskajā tīmekļa vietnē — uz piekrišanas pamata, nekad lietojumprogrammā, klientu vai nomnieku dati netiek kopīgoti | ES / ASV | Ielādē tikai pēc mārketinga sīkdatņu piekrišanas; ES standarta līgumklauzulas (LinkedIn DPA) |
YARDtwin izmanto AI, lai nolasītu vadītāju apliecības un pārvadājumu dokumentus (OCR), nodrošinātu lietotnes asistentu un ģenerētu balss norādes. AI apstrāde ir palīgfunkcija: tās izvade tiek parādīta personai — piemēram, vārtu operators apstiprina katru reģistrāciju — un YARDtwin neveic automatizētus lēmumus, kas rada juridiskas vai līdzvērtīgi būtiskas sekas personām (GDPR 22. pants).
Stingra Content Security Policy ar pieprasījumam specifiskiem nonces skriptiem (nav unsafe-inline). Pilns drošības galvenu komplekts katrai atbildei: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Neatkarīga iespiešanās testēšana 2026. gada 17.–18. aprīlī (10 OWASP kategorijas, 36 slodzes): 0 ievainojamību.Funkcionālā drošības testēšana 2026. gada 11. aprīlī, aptverot 1 890+ API izsaukumus 270 tikšanās reizēs: 0 kļūmju.Ikgadēja trešās puses iespiešanās testēšana plānota, SOC 2 Type II revīzija notiek.
Mēs laipni gaidām drošības pētnieku ziņojumus. Rakstiet uz admin@yardtwin.comar atrades aprakstu un reproducēšanas soļiem. Mēs apstiprinām saņemšanu 2 darba dienu laikā un cenšamies labot kritiskas problēmas 7 dienu laikā. Lūdzu, neizpaudiet ievainojamības publiski, pirms esam varējuši tās novērst.
Pēdējo reizi atjaunināts: 2026. gada aprīlis · yardtwin.com