Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Tilbake til forsiden

Sikkerhet i YARDtwin

Hvordan vi beskytter kundedata, holder plattformen tilgjengelig og overholder EU GMP Annex 11, 21 CFR Part 11 og GDPR.

Score 4,8/5,00 pentestfunnEU/EEA datalagringGDPR-kompatibel

Plattform og hosting

YARDtwin kjører på Microsoft Azure med beregning i Norway East og Sweden Central for data, register og hemmeligheter. Alle kundedata forblir innenfor EU/EØS, i samsvar med GDPR artikkel 44–49.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, private containere
  • Azure Key Vault — Sweden Central, RBAC-kontrollert
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — 90 dagers oppbevaring

Nettverks- og transportsikkerhet

KontrollImplementeringStatus
TLSTLS 1.3 med AES-256-GCM via AzureVerifisert
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setAktiv
HSTS2-år max-age med forhåndsinnlastingVerifisert
Kun HTTPSHåndhevet av App ServiceVerifisert
DB-brannmurKun Azure + admin-IP-tillatelseslisteVerifisert

Autentisering og tilgangskontroll

KontrollImplementeringStatus
Passordpolicy8+ tegn, stor bokstav, liten bokstav, tall, spesialtegnHåndhevet
SikkerhetsbruddsjekkHIBP k-anonymitet oppslag ved registrering / endringAktiv
MFATOTP (Google/Microsoft Authenticator)Tilgjengelig
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktiv
Brute force5 forsøk, 15 minutters utestenging (429)Aktiv
JWT-tokens1-times tilgang, 7-dagers fornyelseAktiv
RBAC8 roller med håndhevelse på rutenivåAktiv
LeietakerisolasjonAlle spørringer filtrert etter tenant_idVerifisert

Databeskyttelse

KontrollImplementeringStatus
Kryptering i hvileAzure PostgreSQL AES-256Aktiv
Kryptering under overføringTLS 1.3Aktiv
Passordhashingbcrypt (12 runder)Aktiv
Parameterisert SQL154 spørringer, 0 sammenslåingerVerifisert
HemmeligheterAzure Key VaultAktiv
RevisjonssporAppend-only, ALCOA+-kompatibelAktiv

Datalagring

Alle kundedata lagres og behandles innenfor EU/EØS – driftet i Microsoft Azures regioner Norway East (applikasjon, lagring) og Sweden Central (database, hemmeligheter). Norge er en EØS-stat der GDPR gjelder, slik at dette er en intra-EØS-ordning som ikke krever noen overføringsmekanisme etter kapittel V. Opprettelse av ressurser utenfor godkjente regioner er blokkert på plattformnivå av en Azure Policy «Deny»-tilordning, slik at kundedata ikke kan klargjøres utenfor EU/EØS. Der en underleverandør med begrenset omfang opererer utenfor EØS (for eksempel AI OCR eller e-postlevering), reguleres overføringene av EUs standardkontraktklausuler, og kun minimum nødvendige data oversendes.

Underbehandlere

YARDtwin benytter et lite, godkjent sett med underbehandlere for å levere tjenesten. Hver enkelt er bundet av en databehandleravtale. Vi vedlikeholder dette registeret og varsler kunder om vesentlige endringer i tråd med GDPR artikkel 28.

LeverandørFormålLokasjonOverføringssikring
Microsoft AzureSkyinfrastruktur, database og fillagringshostingEØS — Norway East (beregning), Sweden Central (data)Datalagring i region håndhevet av Azure Policy; Microsoft DPA
Anthropic (Claude)Innebygd assistent og dokumentdataekstraksjonUSAEU Standard Contractual Clauses + DPA; kundedata brukes ikke til å trene AI-modeller
Google Cloud (Vision)OCR for førerkort og fraktdokumenterEU / USAEU Standard Contractual Clauses + DPA; kundedata brukes ikke til å trene AI-modeller
ElevenLabsTalestyrt veiledning (tekst-til-tale)USAEU Standard Contractual Clauses + DPA
StripeAbonnementsfakturering og betalingsbehandlingEU / USAEU Standard Contractual Clauses + DPA; PCI-DSS Level 1
ResendLevering av transaksjons-e-postUSAEU Standard Contractual Clauses + DPA
LinkedIn (Insight Tag)Annonseringsmåling kun på det offentlige nettstedet — samtykkebasert, aldri inne i applikasjonen, ingen kunde- eller leietakerdata delesEU / USALastes kun etter eksplisitt opt-in for markedsføringskapsler; EU Standard Contractual Clauses (LinkedIn DPA)

AI og automatisert databehandling

YARDtwin bruker AI til å lese førerkort og fraktdokumenter (OCR), drive den innebygde assistenten og generere taleveiledning. AI-behandlingen er hjelpende: resultatet presenteres for en person — for eksempel bekrefter en portoperatør hvert innsjekk — og YARDtwin treffer ikke automatiserte beslutninger som har rettslig eller tilsvarende betydelig virkning på enkeltpersoner (GDPR artikkel 22).

  • Kundedata brukes ikke til å trene tredjeparts AI-modeller — våre AI-underbehandlere behandler data kun for å returnere et resultat på din forespørsel.
  • Dataminimering: AI-dokumentOCR kan slås av per anlegg, slik at anlegg som foretrekker manuell registrering aldri sender dokumenter til en AI-leverandør.
  • Menneskelig tilsyn: utleste felter kan gjennomgås og redigeres før de lagres i registeret.

Content Security Policy

Streng CSP med per-forespørsel-nonces på skript (ingen unsafe-inline). Fullt sett med sikkerhetshoder returnert på hvert svar: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testing og validering

Uavhengig penetrasjonstesting 17.–18. april 2026 (10 OWASP-kategorier, 36 nyttelaster): 0 sårbarheter.Funksjonell sikkerhetstesting 11. april 2026 som dekker 1 890+ API-kall på tvers av 270 avtaler: 0 feil.Årlig tredjeparts penetrasjonstest planlagt og SOC 2 Type II-revisjon pågår.

Samsvar

  • EU GMP Annex 11 — Dataintegritet (ALCOA+), append-only revisjonsspor, elektroniske poster, tilgangskontroll, validert
  • 21 CFR Part 11 — Elektroniske poster, revisjonsspor, attribusjon, forseglingsvaretektskjede
  • GDPR — Dataportabilitet (JSON + CSV), DSAR-arbeidsflyt, samtykkesporing, kun EU/EØS-lagring
  • SOC 2 Type II — Revisjon pågår

Dokumenter og maler

Ansvarlig varsling

Vi ønsker rapporter fra sikkerhetsforskere velkommen. Send e-post til admin@yardtwin.commed en beskrivelse av funnet og trinn for å reprodusere det. Vi bekrefter mottak innen 2 virkedager og sikter mot å rette kritiske problemer innen 7 dager. Vennligst ikke offentliggjør sårbarheter før vi har hatt mulighet til å utbedre dem.

Sist oppdatert: april 2026 · yardtwin.com

Hei! Start den gratis prøveperioden på 2 minutter — jeg hjelper deg med å sette opp alt!