YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Jak chronimy dane klientów, zapewniamy dostępność platformy i zachowujemy zgodność z EU GMP Annex 11, 21 CFR Part 11 oraz GDPR.
YARDtwin działa na Microsoft Azure z obliczeniami w regionie Norway East oraz Sweden Central dla danych, rejestru i sekretów. Wszystkie dane klientów pozostają w obrębie EU/EEA, zgodnie z artykułami 44–49 GDPR.
| Kontrola | Implementacja | Status |
|---|---|---|
| TLS | TLS 1.3 z AES-256-GCM przez Azure | Zweryfikowano |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Aktywny |
| HSTS | max-age 2 lata z preload | Zweryfikowano |
| Tylko HTTPS | Wymuszane przez App Service | Zweryfikowano |
| Zapora bazy danych | Tylko Azure + lista dozwolonych IP administratorów | Zweryfikowano |
| Kontrola | Implementacja | Status |
|---|---|---|
| Polityka haseł | Min. 8 znaków: wielka litera, mała litera, cyfra, znak specjalny | Wymuszony |
| Weryfikacja naruszeń | Wyszukiwanie HIBP k-anonymity przy rejestracji / zmianie hasła | Aktywny |
| MFA | TOTP (Google/Microsoft Authenticator) | Dostępny |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktywny |
| Atak brute force | 5 prób, blokada na 15 min (429) | Aktywny |
| Tokeny JWT | Dostęp: 1 godzina, odświeżenie: 7 dni | Aktywny |
| RBAC | 8 ról z wymuszaniem na poziomie tras | Aktywny |
| Izolacja dzierżawcy | Każde zapytanie filtrowane według tenant_id | Zweryfikowano |
| Kontrola | Implementacja | Status |
|---|---|---|
| Szyfrowanie danych w spoczynku | Azure PostgreSQL AES-256 | Aktywny |
| Szyfrowanie danych w tranzycie | TLS 1.3 | Aktywny |
| Haszowanie haseł | bcrypt (12 rund) | Aktywny |
| Parametryzowane SQL | 154 zapytania, 0 konkatenacji | Zweryfikowano |
| Sekrety | Azure Key Vault | Aktywny |
| Ścieżka audytu | Tylko dołączanie, zgodność z ALCOA+ | Aktywny |
Wszystkie dane klientów są przechowywane i przetwarzane w UE/EOG — hostowane w regionach Microsoft Azure Norway East (aplikacja, storage) i Sweden Central (baza danych, sekrety). Norwegia jest państwem EOG, w którym obowiązuje GDPR, w związku z czym jest to aranżacja wewnątrz EOG niewymagająca mechanizmu transferu z Rozdziału V. Tworzenie zasobów poza zatwierdzonymi regionami jest zablokowane na poziomie platformy przez przypisanie zasady Azure Policy „Deny", dzięki czemu dane klientów nie mogą być udostępniane poza UE/EOG. Jeżeli podmiot przetwarzający o ograniczonym zakresie działa poza EOG (na przykład AI OCR lub dostarczanie poczty e-mail), transfery są regulowane przez standardowe klauzule umowne UE i przesyłane są wyłącznie niezbędne minimum danych.
YARDtwin korzysta z niewielkiego, zweryfikowanego zestawu podprzetwarzających w celu świadczenia usługi. Każdy z nich jest związany Umową o przetwarzaniu danych. Prowadzimy niniejszy rejestr i informujemy klientów o istotnych zmianach zgodnie z art. 28 GDPR.
| Dostawca | Cel | Lokalizacja | Zabezpieczenie transferu |
|---|---|---|---|
| Microsoft Azure | Infrastruktura chmurowa, hosting bazy danych i przechowywania plików | EOG — Norway East (obliczenia), Sweden Central (dane) | Rezydencja danych w regionie egzekwowana przez Azure Policy; Microsoft DPA |
| Anthropic (Claude) | Asystent w aplikacji i ekstrakcja danych z dokumentów | USA | EU Standard Contractual Clauses + DPA; dane klientów nie są wykorzystywane do trenowania modeli AI |
| Google Cloud (Vision) | OCR prawa jazdy i dokumentów przewozowych | UE / USA | EU Standard Contractual Clauses + DPA; dane klientów nie są wykorzystywane do trenowania modeli AI |
| ElevenLabs | Głosowe wskazówki zamiany tekstu na mowę | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Rozliczenia subskrypcji i obsługa płatności | UE / USA | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Dostarczanie wiadomości e-mail transakcyjnych | USA | EU Standard Contractual Clauses + DPA |
| LinkedIn (Insight Tag) | Pomiar skuteczności reklam wyłącznie na publicznej stronie internetowej — na podstawie zgody, nigdy wewnątrz aplikacji, bez udostępniania danych klientów ani najemców | UE / USA | Ładowane wyłącznie po wyraźnej zgodzie na marketingowe pliki cookie; EU Standard Contractual Clauses (LinkedIn DPA) |
YARDtwin wykorzystuje AI do odczytu praw jazdy i dokumentów przewozowych (OCR), obsługi asystenta w aplikacji oraz generowania wskazówek głosowych. Przetwarzanie AI ma charakter wspierający: jego wynik jest prezentowany osobie — na przykład operator bramy potwierdza każdą odprawę wjazdową — a YARDtwin nie podejmuje zautomatyzowanych decyzji wywołujących skutki prawne lub podobnie istotne dla osób fizycznych (art. 22 GDPR).
Rygorystyczna CSP z jednorazowymi nonces per żądanie dla skryptów (bez unsafe-inline). Pełny zestaw nagłówków bezpieczeństwa zwracanych przy każdej odpowiedzi: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Niezależny test penetracyjny przeprowadzony 17–18 kwietnia 2026 (10 kategorii OWASP, 36 ładunków testowych): 0 podatności.Funkcjonalne testy bezpieczeństwa z 11 kwietnia 2026 obejmujące ponad 1 890 wywołań API dla 270 awizacji: 0 błędów.Coroczny pentest przez zewnętrzną firmę zaplanowany; audyt SOC 2 Type II w toku.
Zachęcamy badaczy bezpieczeństwa do zgłaszania znalezisk. Wyślij wiadomość na adres admin@yardtwin.comz opisem znaleziska i krokami reprodukcji. Potwierdzamy odbiór w ciągu 2 dni roboczych i dążymy do usunięcia krytycznych problemów w ciągu 7 dni. Prosimy o nieujawnianie podatności publicznie przed uzyskaniem przez nas możliwości ich naprawienia.
Ostatnia aktualizacja: kwiecień 2026 · yardtwin.com