YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Cum protejăm datele clienților, menținem disponibilitatea platformei și respectăm EU GMP Annex 11, 21 CFR Part 11 și GDPR.
YARDtwin rulează pe Microsoft Azure cu procesare în Norway East și Sweden Central pentru date, registru și secrete. Toate datele clienților rămân în UE/SEE, conform articolelor 44–49 din GDPR.
| Control | Implementare | Status |
|---|---|---|
| TLS | TLS 1.3 cu AES-256-GCM prin Azure | Verificat |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Activ |
| HSTS | max-age 2 ani cu preîncărcare | Verificat |
| Exclusiv HTTPS | Aplicat prin App Service | Verificat |
| Firewall BD | Exclusiv Azure + listă albă IP administrator | Verificat |
| Control | Implementare | Status |
|---|---|---|
| Politică parole | Minimum 8 caractere: majuscule, minuscule, cifre, caractere speciale | Aplicat |
| Verificare breșe | Căutare HIBP k-anonymity la înregistrare / modificare | Activ |
| MFA | TOTP (Google/Microsoft Authenticator) | Disponibil |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Activ |
| Forță brută | 5 încercări, blocare 15 min (429) | Activ |
| Token-uri JWT | Acces 1 oră, reîmprospătare 7 zile | Activ |
| RBAC | 8 roluri cu aplicare la nivel de rută | Activ |
| Izolare chiriaș | Fiecare interogare filtrată după tenant_id | Verificat |
| Control | Implementare | Status |
|---|---|---|
| Criptare în repaus | Azure PostgreSQL AES-256 | Activ |
| Criptare în tranzit | TLS 1.3 | Activ |
| Hashing parole | bcrypt (12 runde) | Activ |
| SQL parametrizat | 154 interogări, 0 concatenări | Verificat |
| Secrete | Azure Key Vault | Activ |
| Jurnal de audit | Doar-adăugare, conform ALCOA+ | Activ |
Toate datele clienților sunt stocate și procesate în cadrul UE/SEE — găzduite în regiunile Microsoft Azure Norway East (aplicație, stocare) și Sweden Central (bază de date, secrete). Norvegia este un stat SEE în care se aplică GDPR, astfel că aceasta este un aranjament intra-SEE care nu necesită niciun mecanism de transfer conform Capitolului V. Crearea de resurse în afara regiunilor aprobate este blocată la nivel de platformă printr-o atribuire de politică Azure de tip "Deny", astfel încât datele clienților nu pot fi provizionate în afara UE/SEE. Acolo unde un sub-procesator cu domeniu de activitate limitat operează în afara SEE (de exemplu AI OCR sau livrarea de e-mailuri), transferurile sunt reglementate de Clauzele Contractuale Standard ale UE și se transmit doar datele strict necesare.
YARDtwin utilizează un set restrâns și verificat de sub-procesatori pentru furnizarea serviciului. Fiecare este legat printr-un Acord de prelucrare a datelor. Menținem acest registru și notificăm clienții cu privire la modificările semnificative în conformitate cu Articolul 28 din GDPR.
| Furnizor | Scop | Locație | Garanție de transfer |
|---|---|---|---|
| Microsoft Azure | Infrastructură cloud, bază de date și stocare fișiere | SEE — Norway East (calcul), Sweden Central (date) | Rezidența datelor în regiune impusă prin Azure Policy; Microsoft DPA |
| Anthropic (Claude) | Asistent în aplicație și extragere date din documente | USA | Clauze contractuale standard UE + DPA; datele clienților nu sunt utilizate pentru antrenarea modelelor AI |
| Google Cloud (Vision) | OCR pentru permise de conducere și documente de expediere | UE / SUA | Clauze contractuale standard UE + DPA; datele clienților nu sunt utilizate pentru antrenarea modelelor AI |
| ElevenLabs | Ghidaj vocal text-to-speech | USA | Clauze contractuale standard UE + DPA |
| Stripe | Facturare abonamente și procesare plăți | UE / SUA | Clauze contractuale standard UE + DPA; PCI-DSS Level 1 |
| Resend | Livrare e-mailuri tranzacționale | USA | Clauze contractuale standard UE + DPA |
| LinkedIn (Insight Tag) | Măsurarea publicității exclusiv pe site-ul public — bazată pe consimțământ, niciodată în aplicație, fără partajarea datelor clienților sau ale chiriașilor | UE / SUA | Se încarcă doar după acceptul explicit al cookie-urilor de marketing; Clauze contractuale standard UE (LinkedIn DPA) |
YARDtwin utilizează AI pentru a citi permisele de conducere și documentele de expediere (OCR), pentru a alimenta asistentul din aplicație și pentru a genera ghidaj vocal. Prelucrarea AI este asistivă: rezultatul este prezentat unei persoane — de exemplu, un operator de poartă confirmă fiecare check-in — iar YARDtwin nu ia decizii automate care produc efecte juridice sau semnificativ similare asupra persoanelor (Articolul 22 din GDPR).
CSP strict cu nonce-uri per-cerere pe scripturi (fără unsafe-inline). Set complet de anteturi de securitate returnate la fiecare răspuns: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Testare de penetrare independentă în 17–18 aprilie 2026 (10 categorii OWASP, 36 de payload-uri): 0 vulnerabilități.Testare funcțională de securitate pe 11 aprilie 2026, acoperind peste 1.890 de apeluri API pentru 270 de programări: 0 eșecuri.Pentest anual de terță parte planificat și audit SOC 2 Type II în curs.
Apreciem rapoartele cercetătorilor de securitate. Trimiteți un e-mail la admin@yardtwin.comcu o descriere a constatării și pașii de reproducere. Confirmăm primirea în termen de 2 zile lucrătoare și urmărim remedierea problemelor critice în 7 zile. Vă rugăm să nu dezvăluiți public vulnerabilitățile înainte ca noi să fi avut posibilitatea de a le remedia.
Ultima actualizare: aprilie 2026 · yardtwin.com