Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Tillbaka till startsidan

Säkerhet hos YARDtwin

Hur vi skyddar kunddata, håller plattformen tillgänglig och upprätthåller efterlevnad av EU GMP Annex 11, 21 CFR Part 11 och GDPR.

Betyg 4.8/5.00 pentestfyndEU/EEA datahemvistGDPR-kompatibel

Plattform & hosting

YARDtwin körs på Microsoft Azure med beräkning i Norway East och data, register samt hemligheter i Sweden Central. All kunddata stannar inom EU/EES, i enlighet med GDPR artiklarna 44–49.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, privata containrar
  • Azure Key Vault — Sweden Central, RBAC-styrd
  • Azure Front Door + WAF — Förebyggande läge
  • Log Analytics + Microsoft Sentinel — 90 dagars lagring

Nätverks- och transportsäkerhet

KontrollImplementeringStatus
TLSTLS 1.3 med AES-256-GCM via AzureVerifierad
WAFAzure Front Door WAF (förebyggande läge)Aktiv
HSTS2 års max-age med förinläsningVerifierad
Endast HTTPSUpprätthålls via App ServiceVerifierad
DB-brandväggEndast Azure + admin-IP-vitlistaVerifierad

Autentisering & åtkomstkontroll

KontrollImplementeringStatus
Lösenordspolicy8+ tecken, versaler, gemener, siffra, specialteckenUpprätthållen
IntrångskontrollHIBP k-anonymitetssökning vid registrering/ändringAktiv
MFATOTP (Google/Microsoft Authenticator)Tillgänglig
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktiv
Brute force5 försök, 15 min utelåsning (429)Aktiv
JWT-token1 timmes åtkomst, 7 dagars uppdateringAktiv
RBAC8 roller med ruttbaserad kontrollAktiv
KlientisoleringVarje fråga filtreras efter tenant_idVerifierad

Dataskydd

KontrollImplementeringStatus
Kryptering i vilaAzure PostgreSQL AES-256Aktiv
Kryptering under överföringTLS 1.3Aktiv
Lösenordshashningbcrypt (12 rundor)Aktiv
Parameteriserad SQL154 frågor, 0 konkateneringVerifierad
HemligheterAzure Key VaultAktiv
GranskningsloggTilläggsbar (append-only), ALCOA+-kompatibelAktiv

Data residency

All customer data is stored and processed within the EU/EEA — hosted in Microsoft Azure’s Ireland and West/North Europe regions. Creation of resources outside the approved EU regions is blocked at the platform level by an Azure Policy “Deny” rule, so customer data cannot be provisioned outside the EU/EEA. Where a limited-scope sub-processor operates outside the EU (for example AI OCR or email delivery), transfers are governed by EU Standard Contractual Clauses and only the minimum data necessary is sent.

Sub-processors

YARDtwin uses a small, vetted set of sub-processors to deliver the service. Each is bound by a Data Processing Agreement. We maintain this register and notify customers of material changes in line with GDPR Article 28.

ProviderPurposeLocationTransfer safeguard
Microsoft AzureCloud infrastructure, database & file-storage hostingEU/EEA — Ireland, West & North EuropeIn-region data residency enforced by Azure Policy; Microsoft DPA
Anthropic (Claude)In-app assistant & document-data extractionUSAEU Standard Contractual Clauses + DPA; customer data is not used to train AI models
Google Cloud (Vision)Driver-licence & shipping-document OCREU / USAEU Standard Contractual Clauses + DPA; customer data is not used to train AI models
ElevenLabsText-to-speech voice guidanceUSAEU Standard Contractual Clauses + DPA
StripeSubscription billing & payment processingEU / USAEU Standard Contractual Clauses + DPA; PCI-DSS Level 1
ResendTransactional email deliveryUSAEU Standard Contractual Clauses + DPA

AI & automated data processing

YARDtwin uses AI to read driver licences and shipping documents (OCR), to power the in-app assistant, and to generate voice guidance. AI processing is assistive: its output is presented to a person — for example a gate operator confirms every check-in — and YARDtwin does not make automated decisions producing legal or similarly significant effects on individuals (GDPR Article 22).

  • Customer data is not used to train third-party AI models — our AI sub-processors process data only to return a result for your request.
  • Data minimisation: AI document OCR can be switched off per site, so sites that prefer manual entry never send documents to an AI provider.
  • Human oversight: extracted fields are reviewable and editable before they are committed to the record.

Content Security Policy

Strikt CSP med per-request-nonces på skript (ingen unsafe-inline). Fullständig uppsättning säkerhetsrubriker returneras vid varje svar: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testning & validering

Oberoende penetrationstestning den 17–18 april 2026 (10 OWASP-kategorier, 36 nyttolaster): 0 sårbarheter.Funktionell säkerhetstestning den 11 april 2026 med 1 890+ API-anrop över 270 bokningar: 0 fel.Årligt tredjepartspentest planerat och SOC 2 Type II-revision pågår.

Efterlevnad

  • EU GMP Annex 11 — Dataintegritet (ALCOA+), tilläggsbar granskningslogg, elektroniska register, åtkomstkontroll, validerad
  • 21 CFR Part 11 — Elektroniska register, granskningslogg, tillskrivning, förseglingskedja
  • GDPR — Dataportabilitet (JSON + CSV), DSAR-arbetsflöde, samtyckeshantering, lagring enbart inom EU/EES
  • SOC 2 Type II — Revision pågår

Dokument & mallar

Ansvarsfull rapportering

Vi välkomnar rapporter från säkerhetsforskare. Skicka e-post till admin@yardtwin.commed en beskrivning av fyndet och steg för att reproducera det. Vi bekräftar mottagandet inom 2 arbetsdagar och strävar efter att åtgärda kritiska problem inom 7 dagar. Vänligen offentliggör inte sårbarheter innan vi haft möjlighet att åtgärda dem.

Senast uppdaterad: april 2026 · yardtwin.com

Hej! Starta din kostnadsfria provperiod på 2 minuter — jag hjälper dig att ställa in allt!