YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Hur vi skyddar kunddata, håller plattformen tillgänglig och upprätthåller efterlevnad av EU GMP Annex 11, 21 CFR Part 11 och GDPR.
YARDtwin körs på Microsoft Azure med beräkning i Norway East och data, register samt hemligheter i Sweden Central. All kunddata stannar inom EU/EES, i enlighet med GDPR artiklarna 44–49.
| Kontroll | Implementering | Status |
|---|---|---|
| TLS | TLS 1.3 med AES-256-GCM via Azure | Verifierad |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Aktiv |
| HSTS | 2 års max-age med förinläsning | Verifierad |
| Endast HTTPS | Upprätthålls via App Service | Verifierad |
| DB-brandvägg | Endast Azure + admin-IP-vitlista | Verifierad |
| Kontroll | Implementering | Status |
|---|---|---|
| Lösenordspolicy | 8+ tecken, versaler, gemener, siffra, specialtecken | Upprätthållen |
| Intrångskontroll | HIBP k-anonymitetssökning vid registrering/ändring | Aktiv |
| MFA | TOTP (Google/Microsoft Authenticator) | Tillgänglig |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktiv |
| Brute force | 5 försök, 15 min utelåsning (429) | Aktiv |
| JWT-token | 1 timmes åtkomst, 7 dagars uppdatering | Aktiv |
| RBAC | 8 roller med ruttbaserad kontroll | Aktiv |
| Klientisolering | Varje fråga filtreras efter tenant_id | Verifierad |
| Kontroll | Implementering | Status |
|---|---|---|
| Kryptering i vila | Azure PostgreSQL AES-256 | Aktiv |
| Kryptering under överföring | TLS 1.3 | Aktiv |
| Lösenordshashning | bcrypt (12 rundor) | Aktiv |
| Parameteriserad SQL | 154 frågor, 0 konkatenering | Verifierad |
| Hemligheter | Azure Key Vault | Aktiv |
| Granskningslogg | Tilläggsbar (append-only), ALCOA+-kompatibel | Aktiv |
All kunddata lagras och behandlas inom EU/EES — hostad i Microsoft Azures regioner Norway East (applikation, lagring) och Sweden Central (databas, hemligheter). Norge är en EES-stat där GDPR gäller, vilket innebär att detta är ett intra-EES-arrangemang som inte kräver någon överföringsmekanism enligt kapitel V. Skapande av resurser utanför godkända regioner blockeras på plattformsnivå genom en Azure Policy-tilldelning av typen "Deny", vilket innebär att kunddata inte kan etableras utanför EU/EES. I de fall en delprocessor med begränsat omfång verkar utanför EES (till exempel AI OCR eller e-postleverans) regleras överföringar av EU:s standardavtalsklausuler och endast nödvändig minimidata skickas.
YARDtwin använder en liten, granskad uppsättning underbiträden för att leverera tjänsten. Varje underbiträde är bundet av ett personuppgiftsbiträdesavtal. Vi upprätthåller detta register och informerar kunder om väsentliga förändringar i enlighet med GDPR artikel 28.
| Leverantör | Syfte | Plats | Överföringsskydd |
|---|---|---|---|
| Microsoft Azure | Molninfrastruktur, databas- och fillagringsvärd | EES — Norway East (beräkning), Sweden Central (data) | Regionalt datahemvist upprätthålls av Azure Policy; Microsoft DPA |
| Anthropic (Claude) | Assistent i appen & extrahering av dokumentdata | USA | EU Standard Contractual Clauses + DPA; kunddata används inte för att träna AI-modeller |
| Google Cloud (Vision) | OCR för körkort och fraktdokument | EU / USA | EU Standard Contractual Clauses + DPA; kunddata används inte för att träna AI-modeller |
| ElevenLabs | Text-till-tal röstvägledning | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Prenumerationsfakturering & betalningshantering | EU / USA | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Leverans av transaktionsbaserad e-post | USA | EU Standard Contractual Clauses + DPA |
| LinkedIn (Insight Tag) | Annonsmätning på den publika webbplatsen enbart — samtyckesbaserad, aldrig inne i applikationen, ingen kund- eller klientdata delas | EU / USA | Laddas endast efter uttryckligt opt-in för marknadsföringscookies; EU Standard Contractual Clauses (LinkedIn DPA) |
YARDtwin använder AI för att läsa körkort och fraktdokument (OCR), för att driva assistenten i appen och för att generera röstvägledning. AI-bearbetningen är stödjande: resultatet presenteras för en person — exempelvis bekräftar en grindoperatör varje incheckning — och YARDtwin fattar inte automatiserade beslut som ger rättsliga eller liknande betydande effekter för enskilda personer (GDPR artikel 22).
Strikt CSP med per-request-nonces på skript (ingen unsafe-inline). Fullständig uppsättning säkerhetsrubriker returneras vid varje svar: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Oberoende penetrationstestning den 17–18 april 2026 (10 OWASP-kategorier, 36 nyttolaster): 0 sårbarheter.Funktionell säkerhetstestning den 11 april 2026 med 1 890+ API-anrop över 270 bokningar: 0 fel.Årligt tredjepartspentest planerat och SOC 2 Type II-revision pågår.
Vi välkomnar rapporter från säkerhetsforskare. Skicka e-post till admin@yardtwin.commed en beskrivning av fyndet och steg för att reproducera det. Vi bekräftar mottagandet inom 2 arbetsdagar och strävar efter att åtgärda kritiska problem inom 7 dagar. Vänligen offentliggör inte sårbarheter innan vi haft möjlighet att åtgärda dem.
Senast uppdaterad: april 2026 · yardtwin.com