Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Atpakaļ uz sākumlapu

Drošība pakalpojumā YARDtwin

Kā mēs aizsargājam klientu datus, nodrošinām platformas pieejamību un ievērojam ES GMP Annex 11, 21 CFR Part 11 un GDPR prasības.

Vērtējums 4,8/5,00 pentesta atradumiES/EEZ datu atrašanās vietaGDPR atbilstība

Platforma un hostings

YARDtwin darbojas uz Microsoft Azure ar aprēķinu resursu Norvēģijas Austrumos un datiem, reģistru un noslēpumiem Zviedrijas Centrālajā reģionā. Visi klientu dati paliek ES/EEZ robežās, atbilstoši GDPR 44.–49. pantam.

  • App Service (Linux Container) — Norvēģijas Austrumi
  • Azure PostgreSQL Flexible Server — Zviedrijas Centrālais reģions
  • Azure Blob Storage — Norvēģijas Austrumi, privāti konteineri
  • Azure Key Vault — Zviedrijas Centrālais reģions, RBAC kontrolēts
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — 90 dienu glabāšana

Tīkla un transporta drošība

KontroleIeviešanaStatuss
TLSTLS 1.3 ar AES-256-GCM, izmantojot AzureVerificēts
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setAktīvs
HSTS2 gadu max-age ar priekšielādiVerificēts
Tikai HTTPSApp Service piemērotsVerificēts
DB ugunsmūrisTikai Azure + administratora IP atļauto sarakstsVerificēts

Autentifikācija un piekļuves kontrole

KontroleIeviešanaStatuss
Paroles politika8+ rakstzīmes, lielie, mazie burti, cipars, speciālā rakstzīmePiemērots
Noplūdes pārbaudeHIBP k-anonimitātes uzmeklēšana reģistrācijas / maiņas laikāAktīvs
MFATOTP (Google/Microsoft Authenticator)Pieejams
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktīvs
Brutālā spēka aizsardzība5 mēģinājumi, 15 minūšu bloķēšana (429)Aktīvs
JWT tokeni1 stundas piekļuve, 7 dienu atjaunošanaAktīvs
RBAC8 lomas ar maršruta līmeņa kontroliAktīvs
Nomnieka izolācijaKatrs vaicājums filtrēts pēc tenant_idVerificēts

Datu aizsardzība

KontroleIeviešanaStatuss
Šifrēšana neaktīvā stāvoklīAzure PostgreSQL AES-256Aktīvs
Šifrēšana pārsūtīšanas laikāTLS 1.3Aktīvs
Paroļu jaukšanabcrypt (12 kārtas)Aktīvs
Parametrizēts SQL154 vaicājumi, 0 savienošanaVerificēts
NoslēpumiAzure Key VaultAktīvs
Audita pierakstsTikai pielikšanas režīmā, atbilst ALCOA+Aktīvs

Datu atrašanās vieta

Visi klientu dati tiek glabāti un apstrādāti ES/EEZ ietvaros — mitināti Microsoft Azure reģionos: Norvēģija Austrumi (lietojumprogramma, krātuve) un Zviedrija Centrālā (datubāze, noslēpumi). Norvēģija ir EEZ valsts, kurā piemēro GDPR, tāpēc šis ir EEZ iekšējs līgums, kuram nav nepieciešams V nodaļas datu nosūtīšanas mehānisms. Resursu izveide ārpus apstiprinātajiem reģioniem ir bloķēta platformas līmenī, izmantojot Azure Policy "Deny" piešķīrumu, tāpēc klientu datus nevar nodrošināt ārpus ES/EEZ. Ja ierobežota apjoma apakšapstrādātājs darbojas ārpus EEZ (piemēram, AI OCR vai e-pasta piegāde), datu nosūtīšanu reglamentē ES standarta līguma klauzulas un tiek nosūtīts tikai minimāli nepieciešamais datu apjoms.

Apakšprocesori

YARDtwin izmanto nelielu, pārbaudītu apakšprocesoru kopu pakalpojuma sniegšanai. Katrs ir saistīts ar Datu apstrādes līgumu. Mēs uztunam šo reģistru un informējam klientus par būtiskām izmaiņām saskaņā ar GDPR 28. pantu.

NodrošinātājsMērķisAtrašanās vietaPārsūtīšanas drošības pasākums
Microsoft AzureMākoņa infrastruktūra, datu bāzes un failu glabāšanas hostingsEEZ — Norway East (aprēķini), Sweden Central (dati)Datu atrašanās vieta reģionā nodrošināta ar Azure Policy; Microsoft DPA
Anthropic (Claude)Lietotnes asistents un dokumentu datu ekstrakcijaUSAES standarta līgumklauzulas + DPA; klientu dati netiek izmantoti AI modeļu apmācībai
Google Cloud (Vision)Vadītāja apliecību un pārvadājumu dokumentu OCRES / ASVES standarta līgumklauzulas + DPA; klientu dati netiek izmantoti AI modeļu apmācībai
ElevenLabsTeksta pārvēršana runā balss norādēmUSAES standarta līgumklauzulas + DPA
StripeAbonementa norēķini un maksājumu apstrādeES / ASVES standarta līgumklauzulas + DPA; PCI-DSS 1. līmenis
ResendDarījumu e-pasta piegādeUSAES standarta līgumklauzulas + DPA
LinkedIn (Insight Tag)Reklāmas mērīšana tikai publiskajā tīmekļa vietnē — uz piekrišanas pamata, nekad lietojumprogrammā, klientu vai nomnieku dati netiek kopīgotiES / ASVIelādē tikai pēc mārketinga sīkdatņu piekrišanas; ES standarta līgumklauzulas (LinkedIn DPA)

AI un automatizēta datu apstrāde

YARDtwin izmanto AI, lai nolasītu vadītāju apliecības un pārvadājumu dokumentus (OCR), nodrošinātu lietotnes asistentu un ģenerētu balss norādes. AI apstrāde ir palīgfunkcija: tās izvade tiek parādīta personai — piemēram, vārtu operators apstiprina katru reģistrāciju — un YARDtwin neveic automatizētus lēmumus, kas rada juridiskas vai līdzvērtīgi būtiskas sekas personām (GDPR 22. pants).

  • Klientu dati netiek izmantoti trešo pušu AI modeļu apmācībai — mūsu AI apakšprocesori apstrādā datus tikai, lai atgrieztu rezultātu jūsu pieprasījumam.
  • Datu minimizēšana: AI dokumentu OCR var izslēgt katrai vietnei atsevišķi, tādēļ vietnes, kas dod priekšroku manuālai ievadei, nekad nesūta dokumentus AI nodrošinātājam.
  • Cilvēka uzraudzība: iegūtie lauki ir pārskatāmi un rediģējami pirms to saglabāšanas ierakstā.

Content Security Policy

Stingra Content Security Policy ar pieprasījumam specifiskiem nonces skriptiem (nav unsafe-inline). Pilns drošības galvenu komplekts katrai atbildei: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testēšana un validācija

Neatkarīga iespiešanās testēšana 2026. gada 17.–18. aprīlī (10 OWASP kategorijas, 36 slodzes): 0 ievainojamību.Funkcionālā drošības testēšana 2026. gada 11. aprīlī, aptverot 1 890+ API izsaukumus 270 tikšanās reizēs: 0 kļūmju.Ikgadēja trešās puses iespiešanās testēšana plānota, SOC 2 Type II revīzija notiek.

Atbilstība

  • EU GMP Annex 11 — Datu integritāte (ALCOA+), tikai pielikšanas audita pieraksts, elektroniskie ieraksti, piekļuves kontrole, validēts
  • 21 CFR Part 11 — Elektroniskie ieraksti, audita pieraksts, attiecināmība, zīmoga glabāšanas ķēde
  • GDPR — Datu pārnesamība (JSON + CSV), DSAR darbplūsma, piekrišanas uzskaite, tikai ES/EEZ glabāšana
  • SOC 2 Type II — Revīzija notiek

Dokumenti un veidnes

Atbildīga atklāšana

Mēs laipni gaidām drošības pētnieku ziņojumus. Rakstiet uz admin@yardtwin.comar atrades aprakstu un reproducēšanas soļiem. Mēs apstiprinām saņemšanu 2 darba dienu laikā un cenšamies labot kritiskas problēmas 7 dienu laikā. Lūdzu, neizpaudiet ievainojamības publiski, pirms esam varējuši tās novērst.

Pēdējo reizi atjaunināts: 2026. gada aprīlis · yardtwin.com

Sveiki! Sāciet bezmaksas izmēģinājumu 2 minūtēs — es palīdzēšu visu iestatīt!