Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Înapoi la pagina principală

Securitate la YARDtwin

Cum protejăm datele clienților, menținem disponibilitatea platformei și respectăm EU GMP Annex 11, 21 CFR Part 11 și GDPR.

Scor 4.8/5.00 constatări pentestRezidență date EU/SEEConform GDPR

Platformă și găzduire

YARDtwin rulează pe Microsoft Azure cu procesare în Norway East și Sweden Central pentru date, registru și secrete. Toate datele clienților rămân în UE/SEE, conform articolelor 44–49 din GDPR.

  • App Service (Container Linux) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, containere private
  • Azure Key Vault — Sweden Central, controlat prin RBAC
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — retenție 90 de zile

Securitatea rețelei și a transportului

ControlImplementareStatus
TLSTLS 1.3 cu AES-256-GCM prin AzureVerificat
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setActiv
HSTSmax-age 2 ani cu preîncărcareVerificat
Exclusiv HTTPSAplicat prin App ServiceVerificat
Firewall BDExclusiv Azure + listă albă IP administratorVerificat

Autentificare și control al accesului

ControlImplementareStatus
Politică paroleMinimum 8 caractere: majuscule, minuscule, cifre, caractere specialeAplicat
Verificare breșeCăutare HIBP k-anonymity la înregistrare / modificareActiv
MFATOTP (Google/Microsoft Authenticator)Disponibil
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Activ
Forță brută5 încercări, blocare 15 min (429)Activ
Token-uri JWTAcces 1 oră, reîmprospătare 7 zileActiv
RBAC8 roluri cu aplicare la nivel de rutăActiv
Izolare chiriașFiecare interogare filtrată după tenant_idVerificat

Protecția datelor

ControlImplementareStatus
Criptare în repausAzure PostgreSQL AES-256Activ
Criptare în tranzitTLS 1.3Activ
Hashing parolebcrypt (12 runde)Activ
SQL parametrizat154 interogări, 0 concatenăriVerificat
SecreteAzure Key VaultActiv
Jurnal de auditDoar-adăugare, conform ALCOA+Activ

Rezidența datelor

Toate datele clienților sunt stocate și procesate în cadrul UE/SEE — găzduite în regiunile Microsoft Azure Norway East (aplicație, stocare) și Sweden Central (bază de date, secrete). Norvegia este un stat SEE în care se aplică GDPR, astfel că aceasta este un aranjament intra-SEE care nu necesită niciun mecanism de transfer conform Capitolului V. Crearea de resurse în afara regiunilor aprobate este blocată la nivel de platformă printr-o atribuire de politică Azure de tip "Deny", astfel încât datele clienților nu pot fi provizionate în afara UE/SEE. Acolo unde un sub-procesator cu domeniu de activitate limitat operează în afara SEE (de exemplu AI OCR sau livrarea de e-mailuri), transferurile sunt reglementate de Clauzele Contractuale Standard ale UE și se transmit doar datele strict necesare.

Sub-procesatori

YARDtwin utilizează un set restrâns și verificat de sub-procesatori pentru furnizarea serviciului. Fiecare este legat printr-un Acord de prelucrare a datelor. Menținem acest registru și notificăm clienții cu privire la modificările semnificative în conformitate cu Articolul 28 din GDPR.

FurnizorScopLocațieGaranție de transfer
Microsoft AzureInfrastructură cloud, bază de date și stocare fișiereSEE — Norway East (calcul), Sweden Central (date)Rezidența datelor în regiune impusă prin Azure Policy; Microsoft DPA
Anthropic (Claude)Asistent în aplicație și extragere date din documenteUSAClauze contractuale standard UE + DPA; datele clienților nu sunt utilizate pentru antrenarea modelelor AI
Google Cloud (Vision)OCR pentru permise de conducere și documente de expediereUE / SUAClauze contractuale standard UE + DPA; datele clienților nu sunt utilizate pentru antrenarea modelelor AI
ElevenLabsGhidaj vocal text-to-speechUSAClauze contractuale standard UE + DPA
StripeFacturare abonamente și procesare plățiUE / SUAClauze contractuale standard UE + DPA; PCI-DSS Level 1
ResendLivrare e-mailuri tranzacționaleUSAClauze contractuale standard UE + DPA
LinkedIn (Insight Tag)Măsurarea publicității exclusiv pe site-ul public — bazată pe consimțământ, niciodată în aplicație, fără partajarea datelor clienților sau ale chiriașilorUE / SUASe încarcă doar după acceptul explicit al cookie-urilor de marketing; Clauze contractuale standard UE (LinkedIn DPA)

AI și prelucrare automată a datelor

YARDtwin utilizează AI pentru a citi permisele de conducere și documentele de expediere (OCR), pentru a alimenta asistentul din aplicație și pentru a genera ghidaj vocal. Prelucrarea AI este asistivă: rezultatul este prezentat unei persoane — de exemplu, un operator de poartă confirmă fiecare check-in — iar YARDtwin nu ia decizii automate care produc efecte juridice sau semnificativ similare asupra persoanelor (Articolul 22 din GDPR).

  • Datele clienților nu sunt utilizate pentru antrenarea modelelor AI ale terților — sub-procesatorii noștri AI procesează datele doar pentru a returna un rezultat la solicitarea dvs.
  • Minimizarea datelor: OCR-ul AI pentru documente poate fi dezactivat per site, astfel încât site-urile care preferă introducerea manuală nu trimit niciodată documente către un furnizor AI.
  • Supraveghere umană: câmpurile extrase pot fi revizuite și editate înainte de a fi salvate în înregistrare.

Politică de securitate a conținutului

CSP strict cu nonce-uri per-cerere pe scripturi (fără unsafe-inline). Set complet de anteturi de securitate returnate la fiecare răspuns: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testare și validare

Testare de penetrare independentă în 17–18 aprilie 2026 (10 categorii OWASP, 36 de payload-uri): 0 vulnerabilități.Testare funcțională de securitate pe 11 aprilie 2026, acoperind peste 1.890 de apeluri API pentru 270 de programări: 0 eșecuri.Pentest anual de terță parte planificat și audit SOC 2 Type II în curs.

Conformitate

  • EU GMP Annex 11 — Integritatea datelor (ALCOA+), jurnal de audit doar-adăugare, înregistrări electronice, control al accesului, validat
  • 21 CFR Part 11 — Înregistrări electronice, jurnal de audit, atribuire, lanț de custodie al sigiliului
  • GDPR — Portabilitatea datelor (JSON + CSV), flux de lucru DSAR, urmărirea consimțământului, reședință exclusiv UE/SEE
  • SOC 2 Type II — Audit în curs

Documente și șabloane

Dezvăluire responsabilă

Apreciem rapoartele cercetătorilor de securitate. Trimiteți un e-mail la admin@yardtwin.comcu o descriere a constatării și pașii de reproducere. Confirmăm primirea în termen de 2 zile lucrătoare și urmărim remedierea problemelor critice în 7 zile. Vă rugăm să nu dezvăluiți public vulnerabilitățile înainte ca noi să fi avut posibilitatea de a le remedia.

Ultima actualizare: aprilie 2026 · yardtwin.com

Bună! Începe perioada de probă gratuită în 2 minute — te ajut să configurezi totul!