YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Как мы защищаем данные клиентов, обеспечиваем доступность платформы и соответствие требованиям EU GMP Annex 11, 21 CFR Part 11 и GDPR.
YARDtwin работает на Microsoft Azure: вычисления — регион Norway East, данные, реестр и секреты — Sweden Central. Все данные клиентов хранятся в пределах ЕС/ЕЭЗ в соответствии со статьями 44–49 GDPR.
| Контроль | Реализация | Статус |
|---|---|---|
| TLS | TLS 1.3 с AES-256-GCM через Azure | Подтверждено |
| WAF | Azure Front Door WAF (режим предотвращения) | Активно |
| HSTS | max-age 2 года с предварительной загрузкой | Подтверждено |
| Только HTTPS | Принудительно на уровне App Service | Подтверждено |
| Брандмауэр БД | Только Azure + список разрешённых IP администраторов | Подтверждено |
| Контроль | Реализация | Статус |
|---|---|---|
| Политика паролей | 8+ символов: верхний, нижний регистр, цифра, спецсимвол | Применяется |
| Проверка утечек | HIBP k-anonymity проверка при регистрации / смене пароля | Активно |
| MFA | TOTP (Google/Microsoft Authenticator) | Доступно |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Активно |
| Перебор паролей | 5 попыток, блокировка на 15 мин (429) | Активно |
| JWT токены | Доступ — 1 час, обновление — 7 дней | Активно |
| RBAC | 8 ролей с контролем доступа на уровне маршрутов | Активно |
| Изоляция арендаторов | Каждый запрос фильтруется по tenant_id | Подтверждено |
| Контроль | Реализация | Статус |
|---|---|---|
| Шифрование в состоянии покоя | Azure PostgreSQL AES-256 | Активно |
| Шифрование при передаче | TLS 1.3 | Активно |
| Хеширование паролей | bcrypt (12 раундов) | Активно |
| Параметризованный SQL | 154 запроса, 0 конкатенаций | Подтверждено |
| Секреты | Azure Key Vault | Активно |
| Журнал аудита | Только добавление записей, соответствие ALCOA+ | Активно |
All customer data is stored and processed within the EU/EEA — hosted in Microsoft Azure’s Ireland and West/North Europe regions. Creation of resources outside the approved EU regions is blocked at the platform level by an Azure Policy “Deny” rule, so customer data cannot be provisioned outside the EU/EEA. Where a limited-scope sub-processor operates outside the EU (for example AI OCR or email delivery), transfers are governed by EU Standard Contractual Clauses and only the minimum data necessary is sent.
YARDtwin uses a small, vetted set of sub-processors to deliver the service. Each is bound by a Data Processing Agreement. We maintain this register and notify customers of material changes in line with GDPR Article 28.
| Provider | Purpose | Location | Transfer safeguard |
|---|---|---|---|
| Microsoft Azure | Cloud infrastructure, database & file-storage hosting | EU/EEA — Ireland, West & North Europe | In-region data residency enforced by Azure Policy; Microsoft DPA |
| Anthropic (Claude) | In-app assistant & document-data extraction | USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| Google Cloud (Vision) | Driver-licence & shipping-document OCR | EU / USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| ElevenLabs | Text-to-speech voice guidance | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Subscription billing & payment processing | EU / USA | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Transactional email delivery | USA | EU Standard Contractual Clauses + DPA |
YARDtwin uses AI to read driver licences and shipping documents (OCR), to power the in-app assistant, and to generate voice guidance. AI processing is assistive: its output is presented to a person — for example a gate operator confirms every check-in — and YARDtwin does not make automated decisions producing legal or similarly significant effects on individuals (GDPR Article 22).
Строгая CSP с одноразовыми nonce-токенами для каждого запроса к скриптам (без unsafe-inline). Полный набор заголовков безопасности в каждом ответе: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Независимое тестирование на проникновение 17–18 апреля 2026 г. (10 категорий OWASP, 36 векторов атак): 0 уязвимостей.Функциональное тестирование безопасности 11 апреля 2026 г.: более 1 890 API-вызовов по 270 заявкам: 0 ошибок.Ежегодный сторонний пентест запланирован; аудит SOC 2 Type II в процессе.
Мы приветствуем сообщения от исследователей безопасности. Отправьте письмо на адрес admin@yardtwin.comс описанием обнаруженной проблемы и шагами для её воспроизведения. Мы подтверждаем получение в течение 2 рабочих дней и стремимся устранить критические уязвимости в течение 7 дней. Просим не раскрывать уязвимости публично до того, как мы получим возможность их устранить.
Последнее обновление: апрель 2026 г. · yardtwin.com