YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Müşteri verilerini nasıl koruduğumuz, platformun sürekliliğini nasıl sağladığımız ve EU GMP Annex 11, 21 CFR Part 11 ve GDPR uyumluluğunu nasıl sürdürdüğümüz.
YARDtwin, Norveç Doğu işlem ve İsveç Merkezi veri, kayıt defteri ve gizli dizi depolama ile Microsoft Azure üzerinde çalışır. Tüm müşteri verileri GDPR Madde 44–49 uyumlu olarak AB/AEA sınırları içinde kalır.
| Kontrol | Uygulama | Durum |
|---|---|---|
| TLS | Azure üzerinden AES-256-GCM ile TLS 1.3 | Doğrulandı |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Aktif |
| HSTS | Ön yükleme ile 2 yıllık max-age | Doğrulandı |
| Yalnızca HTTPS | App Service zorunlu kılındı | Doğrulandı |
| Veritabanı güvenlik duvarı | Yalnızca Azure + yönetici IP izin listesi | Doğrulandı |
| Kontrol | Uygulama | Durum |
|---|---|---|
| Parola politikası | 8+ karakter, büyük harf, küçük harf, rakam, özel karakter | Zorunlu |
| İhlal kontrolü | Kayıt / değişiklik sırasında HIBP k-anonimlik sorgusu | Aktif |
| MFA | TOTP (Google/Microsoft Authenticator) | Mevcut |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Aktif |
| Kaba kuvvet | 5 deneme, 15 dakika kilitleme (429) | Aktif |
| JWT token'ları | 1 saatlik erişim, 7 günlük yenileme | Aktif |
| RBAC | Rota düzeyinde zorunlu kılınan 8 rol | Aktif |
| Kiracı izolasyonu | Her sorgu tenant_id ile filtrelenir | Doğrulandı |
| Kontrol | Uygulama | Durum |
|---|---|---|
| Durağan veri şifreleme | Azure PostgreSQL AES-256 | Aktif |
| İletim sırasında şifreleme | TLS 1.3 | Aktif |
| Parola karma işlemi | bcrypt (12 tur) | Aktif |
| Parametreli SQL | 154 sorgu, 0 birleştirme | Doğrulandı |
| Gizli anahtarlar | Azure Key Vault | Aktif |
| Denetim izi | Yalnızca ekleme yapılabilir, ALCOA+ uyumlu | Aktif |
Tüm müşteri verileri AB/AEA sınırları içinde depolanır ve işlenir — Microsoft Azure'un Norveç Doğu (uygulama, depolama) ve İsveç Orta (veritabanı, gizli anahtarlar) bölgelerinde barındırılır. Norveç, GDPR'ın geçerli olduğu bir AEA üyesi devlet olduğundan bu düzenleme, herhangi bir Bölüm V aktarım mekanizması gerektirmeyen AEA içi bir yapıdır. Onaylı bölgeler dışında kaynak oluşturulması, Azure Policy "Deny" ataması aracılığıyla platform düzeyinde engellenmektedir; dolayısıyla müşteri verileri AB/AEA dışında sağlanamaz. Sınırlı kapsamlı bir alt işleyicinin AEA dışında faaliyet gösterdiği durumlarda (örneğin AI OCR veya e-posta iletimi), aktarımlar AB Standart Sözleşme Maddeleri kapsamında yürütülür ve yalnızca gerekli minimum veri iletilir.
YARDtwin, hizmeti sunmak için küçük ve denetlenmiş bir alt işleyici kümesi kullanır. Her biri bir Veri İşleme Sözleşmesi ile bağlıdır. Bu kaydı güncel tutarak GDPR Madde 28 kapsamında müşterileri önemli değişiklikler hakkında bilgilendiririz.
| Sağlayıcı | Amaç | Konum | Aktarım güvencesi |
|---|---|---|---|
| Microsoft Azure | Bulut altyapısı, veritabanı ve dosya depolama barındırma | AEA — Norveç Doğu (işlem), İsveç Orta (veri) | Azure Policy tarafından zorunlu kılınan bölge içi veri yerleşimi; Microsoft DPA |
| Anthropic (Claude) | Uygulama içi asistan ve belge verisi çıkarımı | USA | AB Standart Sözleşme Maddeleri + DPA; müşteri verileri yapay zeka modellerini eğitmek için kullanılmaz |
| Google Cloud (Vision) | Sürücü belgesi ve sevkiyat belgesi OCR | AB / ABD | AB Standart Sözleşme Maddeleri + DPA; müşteri verileri yapay zeka modellerini eğitmek için kullanılmaz |
| ElevenLabs | Metinden sese sesli yönlendirme | USA | AB Standart Sözleşme Maddeleri + DPA |
| Stripe | Abonelik faturalandırması ve ödeme işleme | AB / ABD | AB Standart Sözleşme Maddeleri + DPA; PCI-DSS Seviye 1 |
| Resend | İşlemsel e-posta iletimi | USA | AB Standart Sözleşme Maddeleri + DPA |
| LinkedIn (Insight Tag) | Yalnızca genel web sitesinde reklam ölçümü — onay tabanlı, uygulama içinde asla kullanılmaz, müşteri veya kiracı verisi paylaşılmaz | AB / ABD | Yalnızca açık pazarlama çerezi onayının ardından yüklenir; AB Standart Sözleşme Maddeleri (LinkedIn DPA) |
YARDtwin; sürücü belgelerini ve sevkiyat belgelerini okumak (OCR), uygulama içi asistanı çalıştırmak ve sesli yönlendirme oluşturmak için yapay zekadan yararlanır. Yapay zeka işleme destekleyici niteliktedir: çıktı bir kişiye sunulur — örneğin bir kapı operatörü her girişi onaylar — ve YARDtwin, bireyler üzerinde hukuki veya benzer şekilde önemli etkiler doğuran otomatik kararlar almaz (GDPR Madde 22).
Betikler için istek başına nonce kullanan katı CSP ( unsafe-inlineyok). Her yanıtta döndürülen tam güvenlik başlıkları: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
17–18 Nisan 2026 tarihinde bağımsız sızma testi (10 OWASP kategorisi, 36 yük): 0 güvenlik açığı.11 Nisan 2026'da 270 randevu genelinde 1.890'dan fazla API çağrısını kapsayan işlevsel güvenlik testi: 0 başarısızlık.Yıllık üçüncü taraf sızma testi planlandı ve SOC 2 Tip II denetimi devam etmektedir.
Güvenlik araştırmacılarının raporlarını memnuniyetle karşılıyoruz. Bulguyu ve yeniden üretme adımlarını açıklayarak admin@yardtwin.comadresine e-posta gönderin. Alındı bildirimini 2 iş günü içinde yaparız; kritik sorunları 7 gün içinde yamalamayı hedefleriz. Lütfen açıkları gidermemize fırsat tanımadan kamuoyuyla paylaşmayın.
Son güncelleme: Nisan 2026 · yardtwin.com