Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← На главную

Безопасность в YARDtwin

Как мы защищаем данные клиентов, обеспечиваем доступность платформы и соответствие требованиям EU GMP Annex 11, 21 CFR Part 11 и GDPR.

Оценка 4.8/5.00 уязвимостей по пентестуХранение данных в ЕС/ЕЭЗСоответствие GDPR

Платформа и хостинг

YARDtwin работает на Microsoft Azure: вычисления — регион Norway East, данные, реестр и секреты — Sweden Central. Все данные клиентов хранятся в пределах ЕС/ЕЭЗ в соответствии со статьями 44–49 GDPR.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, приватные контейнеры
  • Azure Key Vault — Sweden Central, управление доступом RBAC
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — хранение 90 дней

Сетевая безопасность и защита транспортного уровня

КонтрольРеализацияСтатус
TLSTLS 1.3 с AES-256-GCM через AzureПодтверждено
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setАктивно
HSTSmax-age 2 года с предварительной загрузкойПодтверждено
Только HTTPSПринудительно на уровне App ServiceПодтверждено
Брандмауэр БДТолько Azure + список разрешённых IP администраторовПодтверждено

Аутентификация и управление доступом

КонтрольРеализацияСтатус
Политика паролей8+ символов: верхний, нижний регистр, цифра, спецсимволПрименяется
Проверка утечекHIBP k-anonymity проверка при регистрации / смене пароляАктивно
MFATOTP (Google/Microsoft Authenticator)Доступно
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Активно
Перебор паролей5 попыток, блокировка на 15 мин (429)Активно
JWT токеныДоступ — 1 час, обновление — 7 днейАктивно
RBAC8 ролей с контролем доступа на уровне маршрутовАктивно
Изоляция арендаторовКаждый запрос фильтруется по tenant_idПодтверждено

Защита данных

КонтрольРеализацияСтатус
Шифрование в состоянии покояAzure PostgreSQL AES-256Активно
Шифрование при передачеTLS 1.3Активно
Хеширование паролейbcrypt (12 раундов)Активно
Параметризованный SQL154 запроса, 0 конкатенацийПодтверждено
СекретыAzure Key VaultАктивно
Журнал аудитаТолько добавление записей, соответствие ALCOA+Активно

Местонахождение данных

Все данные клиентов хранятся и обрабатываются в пределах ЕС/ЕЭП — на платформе Microsoft Azure в регионах Норвегия-Восток (приложение, хранилище) и Швеция-Центр (база данных, секреты). Норвегия является государством ЕЭП, на которое распространяется GDPR, поэтому данная схема представляет собой внутреннюю передачу данных в рамках ЕЭП, не требующую механизмов передачи по Главе V. Создание ресурсов за пределами утверждённых регионов заблокировано на уровне платформы назначением правила Azure Policy «Запретить», что исключает возможность размещения данных клиентов за пределами ЕС/ЕЭП. В случаях, когда субпроцессор с ограниченным объёмом задач работает за пределами ЕЭП (например, AI OCR или доставка электронной почты), передача данных регулируется стандартными договорными положениями ЕС, и передаётся лишь минимально необходимый объём данных.

Субобработчики

YARDtwin использует ограниченный, проверенный набор субобработчиков для предоставления сервиса. С каждым из них заключено Соглашение об обработке данных. Мы ведём этот реестр и уведомляем клиентов о существенных изменениях в соответствии со статьёй 28 GDPR.

ПоставщикНазначениеМестонахождениеГарантия при передаче данных
Microsoft AzureОблачная инфраструктура, база данных и хранилище файловЕЭЗ — Норвегия Восток (вычисления), Швеция Центральная (данные)Локальное хранение данных в регионе, обеспечиваемое Azure Policy; Microsoft DPA
Anthropic (Claude)Встроенный ассистент и извлечение данных из документовUSAEU Standard Contractual Clauses + DPA; данные клиентов не используются для обучения моделей ИИ
Google Cloud (Vision)OCR водительских удостоверений и товаросопроводительных документовЕС / СШАEU Standard Contractual Clauses + DPA; данные клиентов не используются для обучения моделей ИИ
ElevenLabsГолосовое сопровождение (синтез речи)USAEU Standard Contractual Clauses + DPA
StripeБиллинг подписки и обработка платежей через StripeЕС / СШАEU Standard Contractual Clauses + DPA; PCI-DSS Level 1
ResendДоставка транзакционной электронной почтыUSAEU Standard Contractual Clauses + DPA
LinkedIn (Insight Tag)Измерение эффективности рекламы только на публичном сайте — на основе согласия, никогда внутри приложения, данные клиентов и арендаторов не передаютсяЕС / СШАЗагружается только после явного согласия на маркетинговые файлы cookie; EU Standard Contractual Clauses (LinkedIn DPA)

ИИ и автоматизированная обработка данных

YARDtwin использует ИИ для считывания водительских удостоверений и товаросопроводительных документов (OCR), работы встроенного ассистента и генерации голосового сопровождения. Обработка с помощью ИИ носит вспомогательный характер: результат представляется оператору — например, оператор ворот подтверждает каждый въезд — и YARDtwin не принимает автоматизированных решений, влекущих юридически значимые или аналогичные последствия для физических лиц (статья 22 GDPR).

  • Данные клиентов не используются для обучения сторонних моделей ИИ — субобработчики ИИ обрабатывают данные исключительно для возврата результата по вашему запросу.
  • Минимизация данных: OCR документов с помощью ИИ можно отключить для каждого объекта, чтобы объекты, предпочитающие ручной ввод, никогда не передавали документы поставщику ИИ.
  • Контроль человека: извлечённые поля доступны для проверки и редактирования до их сохранения в записи.

Политика безопасности контента (CSP)

Строгая CSP с одноразовыми nonce-токенами для каждого запроса к скриптам (без unsafe-inline). Полный набор заголовков безопасности в каждом ответе: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Тестирование и валидация

Независимое тестирование на проникновение 17–18 апреля 2026 г. (10 категорий OWASP, 36 векторов атак): 0 уязвимостей.Функциональное тестирование безопасности 11 апреля 2026 г.: более 1 890 API-вызовов по 270 заявкам: 0 ошибок.Ежегодный сторонний пентест запланирован; аудит SOC 2 Type II в процессе.

Соответствие требованиям

  • EU GMP Annex 11 — Целостность данных (ALCOA+), журнал аудита только для добавления, электронные записи, контроль доступа, валидация
  • 21 CFR Part 11 — Электронные записи, журнал аудита, атрибуция, цепочка хранения пломб
  • GDPR — Переносимость данных (JSON + CSV), рабочий процесс DSAR, отслеживание согласий, хранение только в ЕС/ЕЭЗ
  • SOC 2 Type II — Аудит в процессе

Документы и шаблоны

Ответственное раскрытие уязвимостей

Мы приветствуем сообщения от исследователей безопасности. Отправьте письмо на адрес admin@yardtwin.comс описанием обнаруженной проблемы и шагами для её воспроизведения. Мы подтверждаем получение в течение 2 рабочих дней и стремимся устранить критические уязвимости в течение 7 дней. Просим не раскрывать уязвимости публично до того, как мы получим возможность их устранить.

Последнее обновление: апрель 2026 г. · yardtwin.com

Здравствуйте! Начните бесплатный пробный период за 2 минуты — я помогу всё настроить!