YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Como protegemos os dados dos clientes, mantemos a plataforma disponível e cumprimos o EU GMP Annex 11, 21 CFR Part 11 e GDPR.
O YARDtwin funciona no Microsoft Azure com computação na Noruega (East) e Suécia Central para dados, registo e segredos. Todos os dados dos clientes permanecem dentro da EU/EEA, em conformidade com os Artigos 44–49 do GDPR.
| Controlo | Implementação | Estado |
|---|---|---|
| TLS | TLS 1.3 com AES-256-GCM via Azure | Verificado |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Ativo |
| HSTS | max-age de 2 anos com preload | Verificado |
| Apenas HTTPS | Aplicado pelo App Service | Verificado |
| Firewall de BD | Apenas Azure + lista de permissões de IP de administrador | Verificado |
| Controlo | Implementação | Estado |
|---|---|---|
| Política de palavras-passe | 8+ caracteres, maiúsculas, minúsculas, número, especial | Aplicado |
| Verificação de violação | Consulta de k-anonimato HIBP no registo / alteração | Ativo |
| MFA | TOTP (Google/Microsoft Authenticator) | Disponível |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Ativo |
| Força bruta | 5 tentativas, bloqueio de 15 min (429) | Ativo |
| Tokens JWT | Acesso de 1 hora, renovação de 7 dias | Ativo |
| RBAC | 8 funções com aplicação ao nível de rota | Ativo |
| Isolamento de tenant | Todas as consultas filtradas por tenant_id | Verificado |
| Controlo | Implementação | Estado |
|---|---|---|
| Encriptação em repouso | Azure PostgreSQL AES-256 | Ativo |
| Encriptação em trânsito | TLS 1.3 | Ativo |
| Hashing de palavras-passe | bcrypt (12 rondas) | Ativo |
| SQL parametrizado | 154 consultas, 0 concatenações | Verificado |
| Segredos | Azure Key Vault | Ativo |
| Trilha de auditoria | Apenas de acréscimo, conforme com ALCOA+ | Ativo |
Todos os dados dos clientes são armazenados e processados dentro da UE/EEE — alojados nas regiões Microsoft Azure Noruega Leste (aplicação, armazenamento) e Suécia Central (base de dados, segredos). A Noruega é um Estado do EEE onde o GDPR se aplica, pelo que se trata de um arranjo intra-EEE que não requer qualquer mecanismo de transferência ao abrigo do Capítulo V. A criação de recursos fora das regiões aprovadas é bloqueada ao nível da plataforma por uma atribuição "Deny" da Azure Policy, pelo que os dados dos clientes não podem ser provisionados fora da UE/EEE. Quando um subprocessador de âmbito limitado opera fora do EEE (por exemplo, AI OCR ou entrega de e-mail), as transferências são regidas por Cláusulas Contratuais Padrão da UE e apenas os dados estritamente necessários são enviados.
O YARDtwin utiliza um conjunto reduzido e verificado de subprocessadores para prestar o serviço. Cada um está vinculado por um Acordo de Processamento de Dados. Mantemos este registo e notificamos os clientes de alterações relevantes em conformidade com o Artigo 28.º do GDPR.
| Fornecedor | Finalidade | Localização | Salvaguarda de transferência |
|---|---|---|---|
| Microsoft Azure | Infraestrutura cloud, base de dados e alojamento de armazenamento de ficheiros | EEE — Noruega Leste (computação), Suécia Central (dados) | Residência de dados na região aplicada pela Azure Policy; Microsoft DPA |
| Anthropic (Claude) | Assistente integrado e extração de dados de documentos | USA | Cláusulas Contratuais Padrão da UE + DPA; os dados dos clientes não são utilizados para treinar modelos de IA |
| Google Cloud (Vision) | OCR de cartas de condução e documentos de expedição | UE / EUA | Cláusulas Contratuais Padrão da UE + DPA; os dados dos clientes não são utilizados para treinar modelos de IA |
| ElevenLabs | Orientação por voz com texto-para-fala | USA | Cláusulas Contratuais Padrão da UE + DPA |
| Stripe | Faturação de subscrições e processamento de pagamentos | UE / EUA | Cláusulas Contratuais Padrão da UE + DPA; PCI-DSS Nível 1 |
| Resend | Entrega de e-mail transacional | USA | Cláusulas Contratuais Padrão da UE + DPA |
| LinkedIn (Insight Tag) | Medição de publicidade apenas no website público — baseada em consentimento, nunca dentro da aplicação, sem partilha de dados de clientes ou inquilinos | UE / EUA | Carregado apenas após opt-in explícito de cookies de marketing; Cláusulas Contratuais Padrão da UE (LinkedIn DPA) |
O YARDtwin utiliza IA para ler cartas de condução e documentos de expedição (OCR), para alimentar o assistente integrado e para gerar orientação por voz. O processamento por IA é assistivo: o seu resultado é apresentado a uma pessoa — por exemplo, um operador de portão confirma cada entrada — e o YARDtwin não toma decisões automatizadas com efeitos jurídicos ou igualmente significativos sobre os indivíduos (Artigo 22.º do GDPR).
CSP restrita com nonces por pedido nos scripts (sem unsafe-inline). Conjunto completo de cabeçalhos de segurança devolvidos em cada resposta: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Teste de intrusão independente a 17–18 de abril de 2026 (10 categorias OWASP, 36 payloads): 0 vulnerabilidades.Testes de segurança funcional a 11 de abril de 2026, abrangendo mais de 1.890 chamadas API em 270 agendamentos: 0 falhas.Pentest anual de terceiros agendado e auditoria SOC 2 Type II em curso.
Agradecemos relatórios de investigadores de segurança. Envie um e-mail para admin@yardtwin.comcom uma descrição da descoberta e os passos para reproduzi-la. Confirmamos a receção no prazo de 2 dias úteis e procuramos corrigir problemas críticos em 7 dias. Por favor, não divulgue publicamente vulnerabilidades antes de termos tido a oportunidade de as remediar.
Última atualização: abril de 2026 · yardtwin.com