YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Como protegemos os dados dos clientes, mantemos a plataforma disponível e cumprimos o EU GMP Annex 11, 21 CFR Part 11 e GDPR.
O YARDtwin funciona no Microsoft Azure com computação na Noruega (East) e Suécia Central para dados, registo e segredos. Todos os dados dos clientes permanecem dentro da EU/EEA, em conformidade com os Artigos 44–49 do GDPR.
| Controlo | Implementação | Estado |
|---|---|---|
| TLS | TLS 1.3 com AES-256-GCM via Azure | Verificado |
| WAF | Azure Front Door WAF (modo de Prevenção) | Ativo |
| HSTS | max-age de 2 anos com preload | Verificado |
| Apenas HTTPS | Aplicado pelo App Service | Verificado |
| Firewall de BD | Apenas Azure + lista de permissões de IP de administrador | Verificado |
| Controlo | Implementação | Estado |
|---|---|---|
| Política de palavras-passe | 8+ caracteres, maiúsculas, minúsculas, número, especial | Aplicado |
| Verificação de violação | Consulta de k-anonimato HIBP no registo / alteração | Ativo |
| MFA | TOTP (Google/Microsoft Authenticator) | Disponível |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Ativo |
| Força bruta | 5 tentativas, bloqueio de 15 min (429) | Ativo |
| Tokens JWT | Acesso de 1 hora, renovação de 7 dias | Ativo |
| RBAC | 8 funções com aplicação ao nível de rota | Ativo |
| Isolamento de tenant | Todas as consultas filtradas por tenant_id | Verificado |
| Controlo | Implementação | Estado |
|---|---|---|
| Encriptação em repouso | Azure PostgreSQL AES-256 | Ativo |
| Encriptação em trânsito | TLS 1.3 | Ativo |
| Hashing de palavras-passe | bcrypt (12 rondas) | Ativo |
| SQL parametrizado | 154 consultas, 0 concatenações | Verificado |
| Segredos | Azure Key Vault | Ativo |
| Trilha de auditoria | Apenas de acréscimo, conforme com ALCOA+ | Ativo |
All customer data is stored and processed within the EU/EEA — hosted in Microsoft Azure’s Ireland and West/North Europe regions. Creation of resources outside the approved EU regions is blocked at the platform level by an Azure Policy “Deny” rule, so customer data cannot be provisioned outside the EU/EEA. Where a limited-scope sub-processor operates outside the EU (for example AI OCR or email delivery), transfers are governed by EU Standard Contractual Clauses and only the minimum data necessary is sent.
YARDtwin uses a small, vetted set of sub-processors to deliver the service. Each is bound by a Data Processing Agreement. We maintain this register and notify customers of material changes in line with GDPR Article 28.
| Provider | Purpose | Location | Transfer safeguard |
|---|---|---|---|
| Microsoft Azure | Cloud infrastructure, database & file-storage hosting | EU/EEA — Ireland, West & North Europe | In-region data residency enforced by Azure Policy; Microsoft DPA |
| Anthropic (Claude) | In-app assistant & document-data extraction | USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| Google Cloud (Vision) | Driver-licence & shipping-document OCR | EU / USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| ElevenLabs | Text-to-speech voice guidance | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Subscription billing & payment processing | EU / USA | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Transactional email delivery | USA | EU Standard Contractual Clauses + DPA |
YARDtwin uses AI to read driver licences and shipping documents (OCR), to power the in-app assistant, and to generate voice guidance. AI processing is assistive: its output is presented to a person — for example a gate operator confirms every check-in — and YARDtwin does not make automated decisions producing legal or similarly significant effects on individuals (GDPR Article 22).
CSP restrita com nonces por pedido nos scripts (sem unsafe-inline). Conjunto completo de cabeçalhos de segurança devolvidos em cada resposta: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Teste de intrusão independente a 17–18 de abril de 2026 (10 categorias OWASP, 36 payloads): 0 vulnerabilidades.Testes de segurança funcional a 11 de abril de 2026, abrangendo mais de 1.890 chamadas API em 270 agendamentos: 0 falhas.Pentest anual de terceiros agendado e auditoria SOC 2 Type II em curso.
Agradecemos relatórios de investigadores de segurança. Envie um e-mail para admin@yardtwin.comcom uma descrição da descoberta e os passos para reproduzi-la. Confirmamos a receção no prazo de 2 dias úteis e procuramos corrigir problemas críticos em 7 dias. Por favor, não divulgue publicamente vulnerabilidades antes de termos tido a oportunidade de as remediar.
Última atualização: abril de 2026 · yardtwin.com