YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Як ми захищаємо дані клієнтів, забезпечуємо доступність платформи та дотримуємося вимог EU GMP Annex 11, 21 CFR Part 11 і GDPR.
YARDtwin працює на Microsoft Azure з обчислювальними ресурсами в регіоні Norway East та сховищем даних, реєстром і секретами в Sweden Central. Усі дані клієнтів зберігаються в межах ЄС/ЄЕЗ відповідно до статей 44–49 GDPR.
| Контроль | Реалізація | Статус |
|---|---|---|
| TLS | TLS 1.3 з AES-256-GCM через Azure | Перевірено |
| WAF | Azure Front Door WAF (режим запобігання) | Активний |
| HSTS | max-age 2 роки з попереднім завантаженням | Перевірено |
| Лише HTTPS | Примусово через App Service | Перевірено |
| Міжмережевий екран БД | Лише Azure + список дозволених IP-адрес адміністратора | Перевірено |
| Контроль | Реалізація | Статус |
|---|---|---|
| Політика паролів | 8+ символів, великі, малі літери, цифра, спецсимвол | Застосовується |
| Перевірка витоків | HIBP k-anonymity пошук під час реєстрації / зміни пароля | Активний |
| MFA | TOTP (Google/Microsoft Authenticator) | Доступний |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Активний |
| Грубий перебір | 5 спроб, блокування на 15 хв (429) | Активний |
| JWT токени | Доступ на 1 годину, оновлення на 7 днів | Активний |
| RBAC | 8 ролей із примусовим контролем на рівні маршрутів | Активний |
| Ізоляція клієнтів | Кожен запит фільтрується за tenant_id | Перевірено |
| Контроль | Реалізація | Статус |
|---|---|---|
| Шифрування у спокої | Azure PostgreSQL AES-256 | Активний |
| Шифрування під час передачі | TLS 1.3 | Активний |
| Хешування паролів | bcrypt (12 раундів) | Активний |
| Параметризовані SQL-запити | 154 запити, 0 конкатенацій | Перевірено |
| Секрети | Azure Key Vault | Активний |
| Журнал аудиту | Лише дозапис, відповідність ALCOA+ | Активний |
All customer data is stored and processed within the EU/EEA — hosted in Microsoft Azure’s Ireland and West/North Europe regions. Creation of resources outside the approved EU regions is blocked at the platform level by an Azure Policy “Deny” rule, so customer data cannot be provisioned outside the EU/EEA. Where a limited-scope sub-processor operates outside the EU (for example AI OCR or email delivery), transfers are governed by EU Standard Contractual Clauses and only the minimum data necessary is sent.
YARDtwin uses a small, vetted set of sub-processors to deliver the service. Each is bound by a Data Processing Agreement. We maintain this register and notify customers of material changes in line with GDPR Article 28.
| Provider | Purpose | Location | Transfer safeguard |
|---|---|---|---|
| Microsoft Azure | Cloud infrastructure, database & file-storage hosting | EU/EEA — Ireland, West & North Europe | In-region data residency enforced by Azure Policy; Microsoft DPA |
| Anthropic (Claude) | In-app assistant & document-data extraction | USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| Google Cloud (Vision) | Driver-licence & shipping-document OCR | EU / USA | EU Standard Contractual Clauses + DPA; customer data is not used to train AI models |
| ElevenLabs | Text-to-speech voice guidance | USA | EU Standard Contractual Clauses + DPA |
| Stripe | Subscription billing & payment processing | EU / USA | EU Standard Contractual Clauses + DPA; PCI-DSS Level 1 |
| Resend | Transactional email delivery | USA | EU Standard Contractual Clauses + DPA |
YARDtwin uses AI to read driver licences and shipping documents (OCR), to power the in-app assistant, and to generate voice guidance. AI processing is assistive: its output is presented to a person — for example a gate operator confirms every check-in — and YARDtwin does not make automated decisions producing legal or similarly significant effects on individuals (GDPR Article 22).
Сувора CSP з одноразовими nonce для кожного запиту на скрипти (без unsafe-inline). Повний набір заголовків безпеки повертається у кожній відповіді: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Незалежне тестування на проникнення 17–18 квітня 2026 р. (10 категорій OWASP, 36 навантажень): 0 вразливостей.Функціональне тестування безпеки 11 квітня 2026 р., що охопило понад 1 890 API-викликів у 270 призначеннях: 0 збоїв.Щорічний сторонній пентест заплановано; аудит SOC 2 Type II триває.
Ми вітаємо повідомлення від дослідників безпеки. Надішліть листа на адресу admin@yardtwin.comз описом знахідки та кроками для відтворення. Ми підтверджуємо отримання протягом 2 робочих днів і прагнемо усувати критичні проблеми протягом 7 днів. Будь ласка, не розкривайте вразливості публічно до того, як ми матимемо можливість їх усунути.
Останнє оновлення: квітень 2026 р. · yardtwin.com