YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Cum protejăm datele clienților, menținem disponibilitatea platformei și respectăm EU GMP Annex 11, 21 CFR Part 11 și GDPR.
YARDtwin rulează pe Microsoft Azure cu procesare în Norway East și Sweden Central pentru date, registru și secrete. Toate datele clienților rămân în UE/SEE, conform articolelor 44–49 din GDPR.
| Control | Implementare | Status |
|---|---|---|
| TLS | TLS 1.3 cu AES-256-GCM prin Azure | Verificat |
| WAF | Azure Front Door WAF (mod Prevenție) | Activ |
| HSTS | max-age 2 ani cu preîncărcare | Verificat |
| Exclusiv HTTPS | Aplicat prin App Service | Verificat |
| Firewall BD | Exclusiv Azure + listă albă IP administrator | Verificat |
| Control | Implementare | Status |
|---|---|---|
| Politică parole | Minimum 8 caractere: majuscule, minuscule, cifre, caractere speciale | Aplicat |
| Verificare breșe | Căutare HIBP k-anonymity la înregistrare / modificare | Activ |
| MFA | TOTP (Google/Microsoft Authenticator) | Disponibil |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Activ |
| Forță brută | 5 încercări, blocare 15 min (429) | Activ |
| Token-uri JWT | Acces 1 oră, reîmprospătare 7 zile | Activ |
| RBAC | 8 roluri cu aplicare la nivel de rută | Activ |
| Izolare chiriaș | Fiecare interogare filtrată după tenant_id | Verificat |
| Control | Implementare | Status |
|---|---|---|
| Criptare în repaus | Azure PostgreSQL AES-256 | Activ |
| Criptare în tranzit | TLS 1.3 | Activ |
| Hashing parole | bcrypt (12 runde) | Activ |
| SQL parametrizat | 154 interogări, 0 concatenări | Verificat |
| Secrete | Azure Key Vault | Activ |
| Jurnal de audit | Doar-adăugare, conform ALCOA+ | Activ |
All customer data is stored and processed within the EU/EEA — hosted in Microsoft Azure’s Ireland and West/North Europe regions. Creation of resources outside the approved EU regions is blocked at the platform level by an Azure Policy “Deny” rule, so customer data cannot be provisioned outside the EU/EEA. Where a limited-scope sub-processor operates outside the EU (for example AI OCR or email delivery), transfers are governed by EU Standard Contractual Clauses and only the minimum data necessary is sent.
YARDtwin uses a small, vetted set of sub-processors to deliver the service. Each is bound by a Data Processing Agreement. We maintain this register and notify customers of material changes in line with GDPR Article 28.
| Provider | Purpose | Location | Transfer safeguard |
|---|---|---|---|
| Microsoft Azure | Cloud infrastructure, database & file-storage hosting | EU/EEA — Ireland, West & North Europe | In-region data residency enforced by Azure Policy; Microsoft DPA |
| Anthropic (Claude) | In-app assistant & document-data extraction | USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| Google Cloud (Vision) | Driver-licence & shipping-document OCR | EU / USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| ElevenLabs | Text-to-speech voice guidance | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Subscription billing & payment processing | EU / USA | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Transactional email delivery | USA | EU Standard Contractual Clauses + DPA |
YARDtwin uses AI to read driver licences and shipping documents (OCR), to power the in-app assistant, and to generate voice guidance. AI processing is assistive: its output is presented to a person — for example a gate operator confirms every check-in — and YARDtwin does not make automated decisions producing legal or similarly significant effects on individuals (GDPR Article 22).
CSP strict cu nonce-uri per-cerere pe scripturi (fără unsafe-inline). Set complet de anteturi de securitate returnate la fiecare răspuns: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Testare de penetrare independentă în 17–18 aprilie 2026 (10 categorii OWASP, 36 de payload-uri): 0 vulnerabilități.Testare funcțională de securitate pe 11 aprilie 2026, acoperind peste 1.890 de apeluri API pentru 270 de programări: 0 eșecuri.Pentest anual de terță parte planificat și audit SOC 2 Type II în curs.
Apreciem rapoartele cercetătorilor de securitate. Trimiteți un e-mail la admin@yardtwin.comcu o descriere a constatării și pașii de reproducere. Confirmăm primirea în termen de 2 zile lucrătoare și urmărim remedierea problemelor critice în 7 zile. Vă rugăm să nu dezvăluiți public vulnerabilitățile înainte ca noi să fi avut posibilitatea de a le remedia.
Ultima actualizare: aprilie 2026 · yardtwin.com