Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Voltar ao início

Segurança no YARDtwin

Como protegemos os dados dos clientes, mantemos a plataforma disponível e cumprimos o EU GMP Annex 11, 21 CFR Part 11 e GDPR.

Pontuação 4,8/5,00 resultados de pentestResidência de dados EU/EEAConforme com GDPR

Plataforma e alojamento

O YARDtwin funciona no Microsoft Azure com computação na Noruega (East) e Suécia Central para dados, registo e segredos. Todos os dados dos clientes permanecem dentro da EU/EEA, em conformidade com os Artigos 44–49 do GDPR.

  • App Service (Contentor Linux) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, contentores privados
  • Azure Key Vault — Sweden Central, controlado por RBAC
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — Retenção de 90 dias

Segurança de rede e transporte

ControloImplementaçãoEstado
TLSTLS 1.3 com AES-256-GCM via AzureVerificado
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setAtivo
HSTSmax-age de 2 anos com preloadVerificado
Apenas HTTPSAplicado pelo App ServiceVerificado
Firewall de BDApenas Azure + lista de permissões de IP de administradorVerificado

Autenticação e controlo de acesso

ControloImplementaçãoEstado
Política de palavras-passe8+ caracteres, maiúsculas, minúsculas, número, especialAplicado
Verificação de violaçãoConsulta de k-anonimato HIBP no registo / alteraçãoAtivo
MFATOTP (Google/Microsoft Authenticator)Disponível
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Ativo
Força bruta5 tentativas, bloqueio de 15 min (429)Ativo
Tokens JWTAcesso de 1 hora, renovação de 7 diasAtivo
RBAC8 funções com aplicação ao nível de rotaAtivo
Isolamento de tenantTodas as consultas filtradas por tenant_idVerificado

Proteção de dados

ControloImplementaçãoEstado
Encriptação em repousoAzure PostgreSQL AES-256Ativo
Encriptação em trânsitoTLS 1.3Ativo
Hashing de palavras-passebcrypt (12 rondas)Ativo
SQL parametrizado154 consultas, 0 concatenaçõesVerificado
SegredosAzure Key VaultAtivo
Trilha de auditoriaApenas de acréscimo, conforme com ALCOA+Ativo

Residência de dados

Todos os dados dos clientes são armazenados e processados dentro da UE/EEE — alojados nas regiões Microsoft Azure Noruega Leste (aplicação, armazenamento) e Suécia Central (base de dados, segredos). A Noruega é um Estado do EEE onde o GDPR se aplica, pelo que se trata de um arranjo intra-EEE que não requer qualquer mecanismo de transferência ao abrigo do Capítulo V. A criação de recursos fora das regiões aprovadas é bloqueada ao nível da plataforma por uma atribuição "Deny" da Azure Policy, pelo que os dados dos clientes não podem ser provisionados fora da UE/EEE. Quando um subprocessador de âmbito limitado opera fora do EEE (por exemplo, AI OCR ou entrega de e-mail), as transferências são regidas por Cláusulas Contratuais Padrão da UE e apenas os dados estritamente necessários são enviados.

Subprocessadores

O YARDtwin utiliza um conjunto reduzido e verificado de subprocessadores para prestar o serviço. Cada um está vinculado por um Acordo de Processamento de Dados. Mantemos este registo e notificamos os clientes de alterações relevantes em conformidade com o Artigo 28.º do GDPR.

FornecedorFinalidadeLocalizaçãoSalvaguarda de transferência
Microsoft AzureInfraestrutura cloud, base de dados e alojamento de armazenamento de ficheirosEEE — Noruega Leste (computação), Suécia Central (dados)Residência de dados na região aplicada pela Azure Policy; Microsoft DPA
Anthropic (Claude)Assistente integrado e extração de dados de documentosUSACláusulas Contratuais Padrão da UE + DPA; os dados dos clientes não são utilizados para treinar modelos de IA
Google Cloud (Vision)OCR de cartas de condução e documentos de expediçãoUE / EUACláusulas Contratuais Padrão da UE + DPA; os dados dos clientes não são utilizados para treinar modelos de IA
ElevenLabsOrientação por voz com texto-para-falaUSACláusulas Contratuais Padrão da UE + DPA
StripeFaturação de subscrições e processamento de pagamentosUE / EUACláusulas Contratuais Padrão da UE + DPA; PCI-DSS Nível 1
ResendEntrega de e-mail transacionalUSACláusulas Contratuais Padrão da UE + DPA
LinkedIn (Insight Tag)Medição de publicidade apenas no website público — baseada em consentimento, nunca dentro da aplicação, sem partilha de dados de clientes ou inquilinosUE / EUACarregado apenas após opt-in explícito de cookies de marketing; Cláusulas Contratuais Padrão da UE (LinkedIn DPA)

IA e processamento automatizado de dados

O YARDtwin utiliza IA para ler cartas de condução e documentos de expedição (OCR), para alimentar o assistente integrado e para gerar orientação por voz. O processamento por IA é assistivo: o seu resultado é apresentado a uma pessoa — por exemplo, um operador de portão confirma cada entrada — e o YARDtwin não toma decisões automatizadas com efeitos jurídicos ou igualmente significativos sobre os indivíduos (Artigo 22.º do GDPR).

  • Os dados dos clientes não são utilizados para treinar modelos de IA de terceiros — os nossos subprocessadores de IA processam os dados apenas para devolver um resultado ao seu pedido.
  • Minimização de dados: o OCR de documentos por IA pode ser desativado por instalação, para que as instalações que preferem introdução manual nunca enviem documentos a um fornecedor de IA.
  • Supervisão humana: os campos extraídos podem ser revistos e editados antes de serem guardados no registo.

Content Security Policy

CSP restrita com nonces por pedido nos scripts (sem unsafe-inline). Conjunto completo de cabeçalhos de segurança devolvidos em cada resposta: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testes e validação

Teste de intrusão independente a 17–18 de abril de 2026 (10 categorias OWASP, 36 payloads): 0 vulnerabilidades.Testes de segurança funcional a 11 de abril de 2026, abrangendo mais de 1.890 chamadas API em 270 agendamentos: 0 falhas.Pentest anual de terceiros agendado e auditoria SOC 2 Type II em curso.

Conformidade

  • EU GMP Annex 11 — Integridade de dados (ALCOA+), registo de auditoria append-only, registos eletrónicos, controlo de acesso, validado
  • 21 CFR Part 11 — Registos eletrónicos, registo de auditoria, atribuição, cadeia de custódia do selo
  • GDPR — Portabilidade de dados (JSON + CSV), fluxo de trabalho DSAR, rastreio de consentimento, residência exclusiva na UE/EEE
  • SOC 2 Type II — Auditoria em curso

Documentos e modelos

Divulgação responsável

Agradecemos relatórios de investigadores de segurança. Envie um e-mail para admin@yardtwin.comcom uma descrição da descoberta e os passos para reproduzi-la. Confirmamos a receção no prazo de 2 dias úteis e procuramos corrigir problemas críticos em 7 dias. Por favor, não divulgue publicamente vulnerabilidades antes de termos tido a oportunidade de as remediar.

Última atualização: abril de 2026 · yardtwin.com

Olá! Comece o seu teste gratuito em 2 minutos — eu ajudo-o a configurar tudo!