Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Terug naar home

Beveiliging bij YARDtwin

Hoe wij klantgegevens beschermen, het platform beschikbaar houden en voldoen aan EU GMP Annex 11, 21 CFR Part 11 en GDPR.

Score 4.8/5.00 pentest bevindingenEU/EEA dataresidentieGDPR-conform

Platform & hosting

YARDtwin draait op Microsoft Azure met Norway East voor rekenkracht en Sweden Central voor data, registry en secrets. Alle klantgegevens blijven binnen de EU/EEA, conform GDPR-artikelen 44–49.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, privécontainers
  • Azure Key Vault — Sweden Central, RBAC-beheerd
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — 90 dagen retentie

Netwerk- en transportbeveiliging

MaatregelImplementatieStatus
TLSTLS 1.3 met AES-256-GCM via AzureGeverifieerd
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setActief
HSTS2-jaar max-age met preloadGeverifieerd
Alleen HTTPSApp Service afgedwongenGeverifieerd
DB-firewallAlleen Azure + admin IP-allowlistGeverifieerd

Authenticatie & toegangsbeheer

MaatregelImplementatieStatus
Wachtwoordbeleid8+ tekens, hoofd-, kleine letters, cijfer, speciaal tekenAfgedwongen
Lek-controleHIBP k-anonimiteit lookup bij aanmelden / wijzigenActief
MFATOTP (Google/Microsoft Authenticator)Beschikbaar
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Actief
Brute force5 pogingen, 15 min. vergrendeling (429)Actief
JWT-tokens1 uur toegang, 7 dagen vernieuwenActief
RBAC8 rollen met handhaving op routeniveauActief
Tenant-isolatieElke query gefilterd op tenant_idGeverifieerd

Gegevensbescherming

MaatregelImplementatieStatus
Versleuteling in rustAzure PostgreSQL AES-256Actief
Versleuteling in transitTLS 1.3Actief
Wachtwoord-hashingbcrypt (12 rondes)Actief
Geparametriseerde SQL154 queries, 0 concatenatieGeverifieerd
GeheimenAzure Key VaultActief
AudittrailAppend-only, ALCOA+-conformActief

Gegevensopslag locatie

Alle klantgegevens worden opgeslagen en verwerkt binnen de EU/EER — gehost in de Microsoft Azure-regio's Norway East (applicatie, opslag) en Sweden Central (database, secrets). Noorwegen is een EER-staat waarop de GDPR van toepassing is, waardoor dit een intra-EER-regeling betreft waarvoor geen overdrachtsmechanisme op grond van Hoofdstuk V vereist is. Het aanmaken van resources buiten de goedgekeurde regio's wordt op platformniveau geblokkeerd via een Azure Policy "Deny"-toewijzing, zodat klantgegevens niet buiten de EU/EER kunnen worden ingericht. Waar een subverwerker met beperkte reikwijdte buiten de EER actief is (bijvoorbeeld AI OCR of e-mailbezorging), worden overdrachten beheerst door EU-standaardcontractbepalingen en wordt uitsluitend de strikt noodzakelijke data verstuurd.

Subverwerkers

YARDtwin maakt gebruik van een beperkte, zorgvuldig geselecteerde set subverwerkers om de dienst te leveren. Elke subverwerker is gebonden aan een verwerkersovereenkomst (DPA). Wij houden dit register bij en informeren klanten over wezenlijke wijzigingen conform GDPR Artikel 28.

AanbiederDoelLocatieOverdrachtsgarantie
Microsoft AzureCloudinfrastructuur, database- en bestandsopslaghostingEER — Norway East (compute), Sweden Central (data)Gegevensopslag binnen de regio afgedwongen via Azure Policy; Microsoft DPA
Anthropic (Claude)In-app assistent & extractie van documentgegevensUSAEU Standard Contractual Clauses + DPA; klantgegevens worden niet gebruikt voor het trainen van AI-modellen
Google Cloud (Vision)OCR voor rijbewijzen en verzenddocumentenEU / VSEU Standard Contractual Clauses + DPA; klantgegevens worden niet gebruikt voor het trainen van AI-modellen
ElevenLabsText-to-speech spraakbegeleidingUSAEU Standard Contractual Clauses + DPA
StripeAbonnementsfacturering & betalingsverwerkingEU / VSEU Standard Contractual Clauses + DPA; PCI-DSS Level 1
ResendTransactionele e-mailbezorgingUSAEU Standard Contractual Clauses + DPA
LinkedIn (Insight Tag)Advertentiemeting uitsluitend op de publieke website — op basis van toestemming, nooit binnen de applicatie, geen klant- of tenantgegevens gedeeldEU / VSWordt alleen geladen na expliciete opt-in voor marketingcookies; EU Standard Contractual Clauses (LinkedIn DPA)

AI & geautomatiseerde gegevensverwerking

YARDtwin gebruikt AI voor het uitlezen van rijbewijzen en verzenddocumenten (OCR), voor de in-app assistent en voor het genereren van spraakbegeleiding. AI-verwerking is ondersteunend: de uitvoer wordt voorgelegd aan een persoon — zo bevestigt een gate-operator elke check-in — en YARDtwin neemt geen geautomatiseerde beslissingen met juridische of vergelijkbare significante gevolgen voor personen (GDPR Artikel 22).

  • Klantgegevens worden niet gebruikt voor het trainen van AI-modellen van derden — onze AI-subverwerkers verwerken gegevens uitsluitend om een resultaat te retourneren voor uw verzoek.
  • Dataminimalisatie: AI-document OCR kan per site worden uitgeschakeld, zodat sites die de voorkeur geven aan handmatige invoer nooit documenten naar een AI-aanbieder sturen.
  • Menselijk toezicht: geëxtraheerde velden zijn controleerbaar en bewerkbaar voordat ze worden vastgelegd in het dossier.

Content Security Policy

Strikte CSP met per-verzoek nonces op scripts (geen unsafe-inline). Volledige set beveiligingsheaders bij elk antwoord: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testen & validatie

Onafhankelijke penetratietest op 17–18 april 2026 (10 OWASP-categorieën, 36 payloads): 0 kwetsbaarheden.Functionele beveiligingstesting op 11 april 2026 met meer dan 1.890 API-aanroepen over 270 afspraken: 0 fouten.Jaarlijkse externe pentest gepland en SOC 2 Type II-audit in uitvoering.

Compliance

  • EU GMP Annex 11 — Gegevensintegriteit (ALCOA+), append-only audittrail, elektronische records, toegangsbeheer, gevalideerd
  • 21 CFR Part 11 — Elektronische records, audittrail, toewijzing, verzegelde bewakingsketen
  • GDPR — Gegevensoverdraagbaarheid (JSON + CSV), DSAR-workflow, toestemmingsbeheer, uitsluitend EU/EEA-opslag
  • SOC 2 Type II — Audit in uitvoering

Documenten & sjablonen

Verantwoorde openbaarmaking

Wij verwelkomen meldingen van beveiligingsonderzoekers. Stuur een e-mail naar admin@yardtwin.commet een beschrijving van de bevinding en stappen om deze te reproduceren. Wij bevestigen ontvangst binnen 2 werkdagen en streven ernaar kritieke problemen binnen 7 dagen te verhelpen. Gelieve kwetsbaarheden niet openbaar te maken voordat wij de kans hebben gehad deze te verhelpen.

Laatst bijgewerkt: april 2026 · yardtwin.com

Hallo! Start je gratis proefperiode in 2 minuten — ik help je met alles instellen!