Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Ana sayfaya dön

YARDtwin'de Güvenlik

Müşteri verilerini nasıl koruduğumuz, platformun sürekliliğini nasıl sağladığımız ve EU GMP Annex 11, 21 CFR Part 11 ve GDPR uyumluluğunu nasıl sürdürdüğümüz.

Puan 4.8/5.00 pentest bulgusuEU/EEA veri yerleşimiGDPR uyumlu

Platform ve barındırma

YARDtwin, Norveç Doğu işlem ve İsveç Merkezi veri, kayıt defteri ve gizli dizi depolama ile Microsoft Azure üzerinde çalışır. Tüm müşteri verileri GDPR Madde 44–49 uyumlu olarak AB/AEA sınırları içinde kalır.

  • App Service (Linux Container) — Norveç Doğu
  • Azure PostgreSQL Flexible Server — İsveç Merkezi
  • Azure Blob Storage — Norveç Doğu, özel kapsayıcılar
  • Azure Key Vault — İsveç Merkezi, RBAC denetimli
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — 90 günlük saklama

Ağ ve aktarım güvenliği

KontrolUygulamaDurum
TLSAzure üzerinden AES-256-GCM ile TLS 1.3Doğrulandı
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setAktif
HSTSÖn yükleme ile 2 yıllık max-ageDoğrulandı
Yalnızca HTTPSApp Service zorunlu kılındıDoğrulandı
Veritabanı güvenlik duvarıYalnızca Azure + yönetici IP izin listesiDoğrulandı

Kimlik doğrulama ve erişim denetimi

KontrolUygulamaDurum
Parola politikası8+ karakter, büyük harf, küçük harf, rakam, özel karakterZorunlu
İhlal kontrolüKayıt / değişiklik sırasında HIBP k-anonimlik sorgusuAktif
MFATOTP (Google/Microsoft Authenticator)Mevcut
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Aktif
Kaba kuvvet5 deneme, 15 dakika kilitleme (429)Aktif
JWT token'ları1 saatlik erişim, 7 günlük yenilemeAktif
RBACRota düzeyinde zorunlu kılınan 8 rolAktif
Kiracı izolasyonuHer sorgu tenant_id ile filtrelenirDoğrulandı

Veri koruma

KontrolUygulamaDurum
Durağan veri şifrelemeAzure PostgreSQL AES-256Aktif
İletim sırasında şifrelemeTLS 1.3Aktif
Parola karma işlemibcrypt (12 tur)Aktif
Parametreli SQL154 sorgu, 0 birleştirmeDoğrulandı
Gizli anahtarlarAzure Key VaultAktif
Denetim iziYalnızca ekleme yapılabilir, ALCOA+ uyumluAktif

Veri yerleşimi

Tüm müşteri verileri AB/AEA sınırları içinde depolanır ve işlenir — Microsoft Azure'un Norveç Doğu (uygulama, depolama) ve İsveç Orta (veritabanı, gizli anahtarlar) bölgelerinde barındırılır. Norveç, GDPR'ın geçerli olduğu bir AEA üyesi devlet olduğundan bu düzenleme, herhangi bir Bölüm V aktarım mekanizması gerektirmeyen AEA içi bir yapıdır. Onaylı bölgeler dışında kaynak oluşturulması, Azure Policy "Deny" ataması aracılığıyla platform düzeyinde engellenmektedir; dolayısıyla müşteri verileri AB/AEA dışında sağlanamaz. Sınırlı kapsamlı bir alt işleyicinin AEA dışında faaliyet gösterdiği durumlarda (örneğin AI OCR veya e-posta iletimi), aktarımlar AB Standart Sözleşme Maddeleri kapsamında yürütülür ve yalnızca gerekli minimum veri iletilir.

Alt işleyiciler

YARDtwin, hizmeti sunmak için küçük ve denetlenmiş bir alt işleyici kümesi kullanır. Her biri bir Veri İşleme Sözleşmesi ile bağlıdır. Bu kaydı güncel tutarak GDPR Madde 28 kapsamında müşterileri önemli değişiklikler hakkında bilgilendiririz.

SağlayıcıAmaçKonumAktarım güvencesi
Microsoft AzureBulut altyapısı, veritabanı ve dosya depolama barındırmaAEA — Norveç Doğu (işlem), İsveç Orta (veri)Azure Policy tarafından zorunlu kılınan bölge içi veri yerleşimi; Microsoft DPA
Anthropic (Claude)Uygulama içi asistan ve belge verisi çıkarımıUSAAB Standart Sözleşme Maddeleri + DPA; müşteri verileri yapay zeka modellerini eğitmek için kullanılmaz
Google Cloud (Vision)Sürücü belgesi ve sevkiyat belgesi OCRAB / ABDAB Standart Sözleşme Maddeleri + DPA; müşteri verileri yapay zeka modellerini eğitmek için kullanılmaz
ElevenLabsMetinden sese sesli yönlendirmeUSAAB Standart Sözleşme Maddeleri + DPA
StripeAbonelik faturalandırması ve ödeme işlemeAB / ABDAB Standart Sözleşme Maddeleri + DPA; PCI-DSS Seviye 1
Resendİşlemsel e-posta iletimiUSAAB Standart Sözleşme Maddeleri + DPA
LinkedIn (Insight Tag)Yalnızca genel web sitesinde reklam ölçümü — onay tabanlı, uygulama içinde asla kullanılmaz, müşteri veya kiracı verisi paylaşılmazAB / ABDYalnızca açık pazarlama çerezi onayının ardından yüklenir; AB Standart Sözleşme Maddeleri (LinkedIn DPA)

Yapay zeka ve otomatik veri işleme

YARDtwin; sürücü belgelerini ve sevkiyat belgelerini okumak (OCR), uygulama içi asistanı çalıştırmak ve sesli yönlendirme oluşturmak için yapay zekadan yararlanır. Yapay zeka işleme destekleyici niteliktedir: çıktı bir kişiye sunulur — örneğin bir kapı operatörü her girişi onaylar — ve YARDtwin, bireyler üzerinde hukuki veya benzer şekilde önemli etkiler doğuran otomatik kararlar almaz (GDPR Madde 22).

  • Müşteri verileri üçüncü taraf yapay zeka modellerini eğitmek için kullanılmaz — yapay zeka alt işleyicilerimiz verileri yalnızca talebinize yanıt döndürmek amacıyla işler.
  • Veri minimizasyonu: Yapay zeka belge OCR'ı site bazında devre dışı bırakılabilir; manuel girişi tercih eden siteler hiçbir zaman belge göndermez.
  • İnsan denetimi: çıkarılan alanlar, kayda işlenmeden önce incelenebilir ve düzenlenebilir.

İçerik Güvenlik Politikası

Betikler için istek başına nonce kullanan katı CSP ( unsafe-inlineyok). Her yanıtta döndürülen tam güvenlik başlıkları: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Test ve doğrulama

17–18 Nisan 2026 tarihinde bağımsız sızma testi (10 OWASP kategorisi, 36 yük): 0 güvenlik açığı.11 Nisan 2026'da 270 randevu genelinde 1.890'dan fazla API çağrısını kapsayan işlevsel güvenlik testi: 0 başarısızlık.Yıllık üçüncü taraf sızma testi planlandı ve SOC 2 Tip II denetimi devam etmektedir.

Uyumluluk

  • EU GMP Annex 11 — Veri bütünlüğü (ALCOA+), yalnızca ekleme yapılabilir denetim izi, elektronik kayıtlar, erişim denetimi, doğrulanmış
  • 21 CFR Part 11 — Elektronik kayıtlar, denetim izi, atıf, mühür gözetim zinciri
  • GDPR — Veri taşınabilirliği (JSON + CSV), DSAR iş akışı, onay takibi, yalnızca AB/AEA yerleşimi
  • SOC 2 Type II — Denetim devam ediyor

Belgeler ve şablonlar

Sorumlu açıklama

Güvenlik araştırmacılarının raporlarını memnuniyetle karşılıyoruz. Bulguyu ve yeniden üretme adımlarını açıklayarak admin@yardtwin.comadresine e-posta gönderin. Alındı bildirimini 2 iş günü içinde yaparız; kritik sorunları 7 gün içinde yamalamayı hedefleriz. Lütfen açıkları gidermemize fırsat tanımadan kamuoyuyla paylaşmayın.

Son güncelleme: Nisan 2026 · yardtwin.com

Merhaba! Ücretsiz denemenizi 2 dakikada başlatın — her şeyi kurmanıza yardımcı olurum!