YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Как мы защищаем данные клиентов, обеспечиваем доступность платформы и соответствие требованиям EU GMP Annex 11, 21 CFR Part 11 и GDPR.
YARDtwin работает на Microsoft Azure: вычисления — регион Norway East, данные, реестр и секреты — Sweden Central. Все данные клиентов хранятся в пределах ЕС/ЕЭЗ в соответствии со статьями 44–49 GDPR.
| Контроль | Реализация | Статус |
|---|---|---|
| TLS | TLS 1.3 с AES-256-GCM через Azure | Подтверждено |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Активно |
| HSTS | max-age 2 года с предварительной загрузкой | Подтверждено |
| Только HTTPS | Принудительно на уровне App Service | Подтверждено |
| Брандмауэр БД | Только Azure + список разрешённых IP администраторов | Подтверждено |
| Контроль | Реализация | Статус |
|---|---|---|
| Политика паролей | 8+ символов: верхний, нижний регистр, цифра, спецсимвол | Применяется |
| Проверка утечек | HIBP k-anonymity проверка при регистрации / смене пароля | Активно |
| MFA | TOTP (Google/Microsoft Authenticator) | Доступно |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Активно |
| Перебор паролей | 5 попыток, блокировка на 15 мин (429) | Активно |
| JWT токены | Доступ — 1 час, обновление — 7 дней | Активно |
| RBAC | 8 ролей с контролем доступа на уровне маршрутов | Активно |
| Изоляция арендаторов | Каждый запрос фильтруется по tenant_id | Подтверждено |
| Контроль | Реализация | Статус |
|---|---|---|
| Шифрование в состоянии покоя | Azure PostgreSQL AES-256 | Активно |
| Шифрование при передаче | TLS 1.3 | Активно |
| Хеширование паролей | bcrypt (12 раундов) | Активно |
| Параметризованный SQL | 154 запроса, 0 конкатенаций | Подтверждено |
| Секреты | Azure Key Vault | Активно |
| Журнал аудита | Только добавление записей, соответствие ALCOA+ | Активно |
Все данные клиентов хранятся и обрабатываются в пределах ЕС/ЕЭП — на платформе Microsoft Azure в регионах Норвегия-Восток (приложение, хранилище) и Швеция-Центр (база данных, секреты). Норвегия является государством ЕЭП, на которое распространяется GDPR, поэтому данная схема представляет собой внутреннюю передачу данных в рамках ЕЭП, не требующую механизмов передачи по Главе V. Создание ресурсов за пределами утверждённых регионов заблокировано на уровне платформы назначением правила Azure Policy «Запретить», что исключает возможность размещения данных клиентов за пределами ЕС/ЕЭП. В случаях, когда субпроцессор с ограниченным объёмом задач работает за пределами ЕЭП (например, AI OCR или доставка электронной почты), передача данных регулируется стандартными договорными положениями ЕС, и передаётся лишь минимально необходимый объём данных.
YARDtwin использует ограниченный, проверенный набор субобработчиков для предоставления сервиса. С каждым из них заключено Соглашение об обработке данных. Мы ведём этот реестр и уведомляем клиентов о существенных изменениях в соответствии со статьёй 28 GDPR.
| Поставщик | Назначение | Местонахождение | Гарантия при передаче данных |
|---|---|---|---|
| Microsoft Azure | Облачная инфраструктура, база данных и хранилище файлов | ЕЭЗ — Норвегия Восток (вычисления), Швеция Центральная (данные) | Локальное хранение данных в регионе, обеспечиваемое Azure Policy; Microsoft DPA |
| Anthropic (Claude) | Встроенный ассистент и извлечение данных из документов | USA | EU Standard Contractual Clauses + DPA; данные клиентов не используются для обучения моделей ИИ |
| Google Cloud (Vision) | OCR водительских удостоверений и товаросопроводительных документов | ЕС / США | EU Standard Contractual Clauses + DPA; данные клиентов не используются для обучения моделей ИИ |
| ElevenLabs | Голосовое сопровождение (синтез речи) | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Биллинг подписки и обработка платежей через Stripe | ЕС / США | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Доставка транзакционной электронной почты | USA | EU Standard Contractual Clauses + DPA |
| LinkedIn (Insight Tag) | Измерение эффективности рекламы только на публичном сайте — на основе согласия, никогда внутри приложения, данные клиентов и арендаторов не передаются | ЕС / США | Загружается только после явного согласия на маркетинговые файлы cookie; EU Standard Contractual Clauses (LinkedIn DPA) |
YARDtwin использует ИИ для считывания водительских удостоверений и товаросопроводительных документов (OCR), работы встроенного ассистента и генерации голосового сопровождения. Обработка с помощью ИИ носит вспомогательный характер: результат представляется оператору — например, оператор ворот подтверждает каждый въезд — и YARDtwin не принимает автоматизированных решений, влекущих юридически значимые или аналогичные последствия для физических лиц (статья 22 GDPR).
Строгая CSP с одноразовыми nonce-токенами для каждого запроса к скриптам (без unsafe-inline). Полный набор заголовков безопасности в каждом ответе: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Независимое тестирование на проникновение 17–18 апреля 2026 г. (10 категорий OWASP, 36 векторов атак): 0 уязвимостей.Функциональное тестирование безопасности 11 апреля 2026 г.: более 1 890 API-вызовов по 270 заявкам: 0 ошибок.Ежегодный сторонний пентест запланирован; аудит SOC 2 Type II в процессе.
Мы приветствуем сообщения от исследователей безопасности. Отправьте письмо на адрес admin@yardtwin.comс описанием обнаруженной проблемы и шагами для её воспроизведения. Мы подтверждаем получение в течение 2 рабочих дней и стремимся устранить критические уязвимости в течение 7 дней. Просим не раскрывать уязвимости публично до того, как мы получим возможность их устранить.
Последнее обновление: апрель 2026 г. · yardtwin.com