Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Tillbaka till startsidan

Säkerhet hos YARDtwin

Hur vi skyddar kunddata, håller plattformen tillgänglig och upprätthåller efterlevnad av EU GMP Annex 11, 21 CFR Part 11 och GDPR.

Betyg 4.8/5.00 pentestfyndEU/EEA datahemvistGDPR-kompatibel

Plattform & hosting

YARDtwin körs på Microsoft Azure med beräkning i Norway East och data, register samt hemligheter i Sweden Central. All kunddata stannar inom EU/EES, i enlighet med GDPR artiklarna 44–49.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, privata containrar
  • Azure Key Vault — Sweden Central, RBAC-styrd
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — 90 dagars lagring

Nätverks- och transportsäkerhet

KontrollImplementeringStatus
TLSTLS 1.3 med AES-256-GCM via AzureVerifierad
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setAktiv
HSTS2 års max-age med förinläsningVerifierad
Endast HTTPSUpprätthålls via App ServiceVerifierad
DB-brandväggEndast Azure + admin-IP-vitlistaVerifierad

Autentisering & åtkomstkontroll

KontrollImplementeringStatus
Lösenordspolicy8+ tecken, versaler, gemener, siffra, specialteckenUpprätthållen
IntrångskontrollHIBP k-anonymitetssökning vid registrering/ändringAktiv
MFATOTP (Google/Microsoft Authenticator)Tillgänglig
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktiv
Brute force5 försök, 15 min utelåsning (429)Aktiv
JWT-token1 timmes åtkomst, 7 dagars uppdateringAktiv
RBAC8 roller med ruttbaserad kontrollAktiv
KlientisoleringVarje fråga filtreras efter tenant_idVerifierad

Dataskydd

KontrollImplementeringStatus
Kryptering i vilaAzure PostgreSQL AES-256Aktiv
Kryptering under överföringTLS 1.3Aktiv
Lösenordshashningbcrypt (12 rundor)Aktiv
Parameteriserad SQL154 frågor, 0 konkateneringVerifierad
HemligheterAzure Key VaultAktiv
GranskningsloggTilläggsbar (append-only), ALCOA+-kompatibelAktiv

Datahemvist

All kunddata lagras och behandlas inom EU/EES — hostad i Microsoft Azures regioner Norway East (applikation, lagring) och Sweden Central (databas, hemligheter). Norge är en EES-stat där GDPR gäller, vilket innebär att detta är ett intra-EES-arrangemang som inte kräver någon överföringsmekanism enligt kapitel V. Skapande av resurser utanför godkända regioner blockeras på plattformsnivå genom en Azure Policy-tilldelning av typen "Deny", vilket innebär att kunddata inte kan etableras utanför EU/EES. I de fall en delprocessor med begränsat omfång verkar utanför EES (till exempel AI OCR eller e-postleverans) regleras överföringar av EU:s standardavtalsklausuler och endast nödvändig minimidata skickas.

Underbiträden

YARDtwin använder en liten, granskad uppsättning underbiträden för att leverera tjänsten. Varje underbiträde är bundet av ett personuppgiftsbiträdesavtal. Vi upprätthåller detta register och informerar kunder om väsentliga förändringar i enlighet med GDPR artikel 28.

LeverantörSyftePlatsÖverföringsskydd
Microsoft AzureMolninfrastruktur, databas- och fillagringsvärdEES — Norway East (beräkning), Sweden Central (data)Regionalt datahemvist upprätthålls av Azure Policy; Microsoft DPA
Anthropic (Claude)Assistent i appen & extrahering av dokumentdataUSAEU Standard Contractual Clauses + DPA; kunddata används inte för att träna AI-modeller
Google Cloud (Vision)OCR för körkort och fraktdokumentEU / USAEU Standard Contractual Clauses + DPA; kunddata används inte för att träna AI-modeller
ElevenLabsText-till-tal röstvägledningUSAEU Standard Contractual Clauses + DPA
StripePrenumerationsfakturering & betalningshanteringEU / USAEU Standard Contractual Clauses + DPA; PCI-DSS Level 1
ResendLeverans av transaktionsbaserad e-postUSAEU Standard Contractual Clauses + DPA
LinkedIn (Insight Tag)Annonsmätning på den publika webbplatsen enbart — samtyckesbaserad, aldrig inne i applikationen, ingen kund- eller klientdata delasEU / USALaddas endast efter uttryckligt opt-in för marknadsföringscookies; EU Standard Contractual Clauses (LinkedIn DPA)

AI & automatiserad databehandling

YARDtwin använder AI för att läsa körkort och fraktdokument (OCR), för att driva assistenten i appen och för att generera röstvägledning. AI-bearbetningen är stödjande: resultatet presenteras för en person — exempelvis bekräftar en grindoperatör varje incheckning — och YARDtwin fattar inte automatiserade beslut som ger rättsliga eller liknande betydande effekter för enskilda personer (GDPR artikel 22).

  • Kunddata används inte för att träna tredjeparts AI-modeller — våra AI-underbiträden behandlar data enbart för att returnera ett resultat för din förfrågan.
  • Databehandlingsminimering: AI-dokumentets OCR kan stängas av per anläggning, så att anläggningar som föredrar manuell inmatning aldrig skickar dokument till en AI-leverantör.
  • Mänsklig tillsyn: extraherade fält kan granskas och redigeras innan de sparas i registret.

Content Security Policy

Strikt CSP med per-request-nonces på skript (ingen unsafe-inline). Fullständig uppsättning säkerhetsrubriker returneras vid varje svar: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Testning & validering

Oberoende penetrationstestning den 17–18 april 2026 (10 OWASP-kategorier, 36 nyttolaster): 0 sårbarheter.Funktionell säkerhetstestning den 11 april 2026 med 1 890+ API-anrop över 270 bokningar: 0 fel.Årligt tredjepartspentest planerat och SOC 2 Type II-revision pågår.

Efterlevnad

  • EU GMP Annex 11 — Dataintegritet (ALCOA+), tilläggsbar granskningslogg, elektroniska register, åtkomstkontroll, validerad
  • 21 CFR Part 11 — Elektroniska register, granskningslogg, tillskrivning, förseglingskedja
  • GDPR — Dataportabilitet (JSON + CSV), DSAR-arbetsflöde, samtyckeshantering, lagring enbart inom EU/EES
  • SOC 2 Type II — Revision pågår

Dokument & mallar

Ansvarsfull rapportering

Vi välkomnar rapporter från säkerhetsforskare. Skicka e-post till admin@yardtwin.commed en beskrivning av fyndet och steg för att reproducera det. Vi bekräftar mottagandet inom 2 arbetsdagar och strävar efter att åtgärda kritiska problem inom 7 dagar. Vänligen offentliggör inte sårbarheter innan vi haft möjlighet att åtgärda dem.

Senast uppdaterad: april 2026 · yardtwin.com

Hej! Starta din kostnadsfria provperiod på 2 minuter — jag hjälper dig att ställa in allt!