YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Hvordan vi beskytter kundedata, holder plattformen tilgjengelig og overholder EU GMP Annex 11, 21 CFR Part 11 og GDPR.
YARDtwin kjører på Microsoft Azure med beregning i Norway East og Sweden Central for data, register og hemmeligheter. Alle kundedata forblir innenfor EU/EØS, i samsvar med GDPR artikkel 44–49.
| Kontroll | Implementering | Status |
|---|---|---|
| TLS | TLS 1.3 med AES-256-GCM via Azure | Verifisert |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Aktiv |
| HSTS | 2-år max-age med forhåndsinnlasting | Verifisert |
| Kun HTTPS | Håndhevet av App Service | Verifisert |
| DB-brannmur | Kun Azure + admin-IP-tillatelsesliste | Verifisert |
| Kontroll | Implementering | Status |
|---|---|---|
| Passordpolicy | 8+ tegn, stor bokstav, liten bokstav, tall, spesialtegn | Håndhevet |
| Sikkerhetsbruddsjekk | HIBP k-anonymitet oppslag ved registrering / endring | Aktiv |
| MFA | TOTP (Google/Microsoft Authenticator) | Tilgjengelig |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktiv |
| Brute force | 5 forsøk, 15 minutters utestenging (429) | Aktiv |
| JWT-tokens | 1-times tilgang, 7-dagers fornyelse | Aktiv |
| RBAC | 8 roller med håndhevelse på rutenivå | Aktiv |
| Leietakerisolasjon | Alle spørringer filtrert etter tenant_id | Verifisert |
| Kontroll | Implementering | Status |
|---|---|---|
| Kryptering i hvile | Azure PostgreSQL AES-256 | Aktiv |
| Kryptering under overføring | TLS 1.3 | Aktiv |
| Passordhashing | bcrypt (12 runder) | Aktiv |
| Parameterisert SQL | 154 spørringer, 0 sammenslåinger | Verifisert |
| Hemmeligheter | Azure Key Vault | Aktiv |
| Revisjonsspor | Append-only, ALCOA+-kompatibel | Aktiv |
Alle kundedata lagres og behandles innenfor EU/EØS – driftet i Microsoft Azures regioner Norway East (applikasjon, lagring) og Sweden Central (database, hemmeligheter). Norge er en EØS-stat der GDPR gjelder, slik at dette er en intra-EØS-ordning som ikke krever noen overføringsmekanisme etter kapittel V. Opprettelse av ressurser utenfor godkjente regioner er blokkert på plattformnivå av en Azure Policy «Deny»-tilordning, slik at kundedata ikke kan klargjøres utenfor EU/EØS. Der en underleverandør med begrenset omfang opererer utenfor EØS (for eksempel AI OCR eller e-postlevering), reguleres overføringene av EUs standardkontraktklausuler, og kun minimum nødvendige data oversendes.
YARDtwin benytter et lite, godkjent sett med underbehandlere for å levere tjenesten. Hver enkelt er bundet av en databehandleravtale. Vi vedlikeholder dette registeret og varsler kunder om vesentlige endringer i tråd med GDPR artikkel 28.
| Leverandør | Formål | Lokasjon | Overføringssikring |
|---|---|---|---|
| Microsoft Azure | Skyinfrastruktur, database og fillagringshosting | EØS — Norway East (beregning), Sweden Central (data) | Datalagring i region håndhevet av Azure Policy; Microsoft DPA |
| Anthropic (Claude) | Innebygd assistent og dokumentdataekstraksjon | USA | EU Standard Contractual Clauses + DPA; kundedata brukes ikke til å trene AI-modeller |
| Google Cloud (Vision) | OCR for førerkort og fraktdokumenter | EU / USA | EU Standard Contractual Clauses + DPA; kundedata brukes ikke til å trene AI-modeller |
| ElevenLabs | Talestyrt veiledning (tekst-til-tale) | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Abonnementsfakturering og betalingsbehandling | EU / USA | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Levering av transaksjons-e-post | USA | EU Standard Contractual Clauses + DPA |
| LinkedIn (Insight Tag) | Annonseringsmåling kun på det offentlige nettstedet — samtykkebasert, aldri inne i applikasjonen, ingen kunde- eller leietakerdata deles | EU / USA | Lastes kun etter eksplisitt opt-in for markedsføringskapsler; EU Standard Contractual Clauses (LinkedIn DPA) |
YARDtwin bruker AI til å lese førerkort og fraktdokumenter (OCR), drive den innebygde assistenten og generere taleveiledning. AI-behandlingen er hjelpende: resultatet presenteres for en person — for eksempel bekrefter en portoperatør hvert innsjekk — og YARDtwin treffer ikke automatiserte beslutninger som har rettslig eller tilsvarende betydelig virkning på enkeltpersoner (GDPR artikkel 22).
Streng CSP med per-forespørsel-nonces på skript (ingen unsafe-inline). Fullt sett med sikkerhetshoder returnert på hvert svar: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Uavhengig penetrasjonstesting 17.–18. april 2026 (10 OWASP-kategorier, 36 nyttelaster): 0 sårbarheter.Funksjonell sikkerhetstesting 11. april 2026 som dekker 1 890+ API-kall på tvers av 270 avtaler: 0 feil.Årlig tredjeparts penetrasjonstest planlagt og SOC 2 Type II-revisjon pågår.
Vi ønsker rapporter fra sikkerhetsforskere velkommen. Send e-post til admin@yardtwin.commed en beskrivelse av funnet og trinn for å reprodusere det. Vi bekrefter mottak innen 2 virkedager og sikter mot å rette kritiske problemer innen 7 dager. Vennligst ikke offentliggjør sårbarheter før vi har hatt mulighet til å utbedre dem.
Sist oppdatert: april 2026 · yardtwin.com