Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← На головну

Безпека в YARDtwin

Як ми захищаємо дані клієнтів, забезпечуємо доступність платформи та дотримуємося вимог EU GMP Annex 11, 21 CFR Part 11 і GDPR.

Оцінка 4.8/5.00 знахідок пентестуЗберігання даних у ЄС/ЄЕЗВідповідність GDPR

Платформа та хостинг

YARDtwin працює на Microsoft Azure з обчислювальними ресурсами в регіоні Norway East та сховищем даних, реєстром і секретами в Sweden Central. Усі дані клієнтів зберігаються в межах ЄС/ЄЕЗ відповідно до статей 44–49 GDPR.

  • App Service (Linux Container) — Norway East
  • Azure PostgreSQL Flexible Server — Sweden Central
  • Azure Blob Storage — Norway East, приватні контейнери
  • Azure Key Vault — Sweden Central, керування доступом через RBAC
  • Azure Front Door + WAF — Prevention mode, custom rate-limit rules
  • Log Analytics + Microsoft Sentinel — зберігання даних 90 днів

Мережева безпека та безпека транспортного рівня

КонтрольРеалізаціяСтатус
TLSTLS 1.3 з AES-256-GCM через AzureПеревірено
WAFAzure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule setАктивний
HSTSmax-age 2 роки з попереднім завантаженнямПеревірено
Лише HTTPSПримусово через App ServiceПеревірено
Міжмережевий екран БДЛише Azure + список дозволених IP-адрес адміністратораПеревірено

Автентифікація та керування доступом

КонтрольРеалізаціяСтатус
Політика паролів8+ символів, великі, малі літери, цифра, спецсимволЗастосовується
Перевірка витоківHIBP k-anonymity пошук під час реєстрації / зміни пароляАктивний
MFATOTP (Google/Microsoft Authenticator)Доступний
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Активний
Грубий перебір5 спроб, блокування на 15 хв (429)Активний
JWT токениДоступ на 1 годину, оновлення на 7 днівАктивний
RBAC8 ролей із примусовим контролем на рівні маршрутівАктивний
Ізоляція клієнтівКожен запит фільтрується за tenant_idПеревірено

Захист даних

КонтрольРеалізаціяСтатус
Шифрування у спокоїAzure PostgreSQL AES-256Активний
Шифрування під час передачіTLS 1.3Активний
Хешування паролівbcrypt (12 раундів)Активний
Параметризовані SQL-запити154 запити, 0 конкатенаційПеревірено
СекретиAzure Key VaultАктивний
Журнал аудитуЛише дозапис, відповідність ALCOA+Активний

Резидентність даних

Усі дані клієнтів зберігаються та обробляються в межах ЄС/ЄЕЗ — розміщені в регіонах Microsoft Azure Норвегія Схід (застосунок, сховище) та Швеція Центральна (база даних, секрети). Норвегія є державою ЄЕЗ, в якій застосовується GDPR, тому це внутрішньоєезівське передавання, яке не потребує механізму передавання за Розділом V. Створення ресурсів поза затвердженими регіонами заблоковано на рівні платформи призначенням Azure Policy «Deny», тому дані клієнтів не можуть бути розміщені за межами ЄС/ЄЕЗ. Якщо субпроцесор з обмеженою областю дії працює поза ЄЕЗ (наприклад, AI OCR або доставка електронної пошти), передавання регулюється Стандартними договірними положеннями ЄС і надсилається лише мінімально необхідний обсяг даних.

Субпроцесори

YARDtwin використовує невеликий перевірений набір субпроцесорів для надання послуги. З кожним укладено Угоду про обробку даних. Ми ведемо цей реєстр і повідомляємо клієнтів про суттєві зміни відповідно до Статті 28 GDPR.

ПостачальникПризначенняРозташуванняГарантія передачі
Microsoft AzureХмарна інфраструктура, розміщення бази даних і файлового сховищаЄЕЗ — Норвегія Схід (обчислення), Швеція Центр (дані)Резидентність даних у регіоні забезпечується Azure Policy; Microsoft DPA
Anthropic (Claude)Внутрішній асистент та витягування даних із документівUSAСтандартні договірні clauses ЄС + DPA; дані клієнтів не використовуються для навчання моделей ШІ
Google Cloud (Vision)OCR водійських посвідчень і відвантажувальних документівЄС / СШАСтандартні договірні clauses ЄС + DPA; дані клієнтів не використовуються для навчання моделей ШІ
ElevenLabsГолосові підказки на основі синтезу мовленняUSAСтандартні договірні clauses ЄС + DPA
StripeБілінг підписки та обробка платежівЄС / СШАСтандартні договірні clauses ЄС + DPA; PCI-DSS Level 1
ResendДоставка транзакційних електронних листівUSAСтандартні договірні clauses ЄС + DPA
LinkedIn (Insight Tag)Вимірювання ефективності реклами лише на публічному сайті — на основі згоди, ніколи всередині застосунку, дані клієнтів і орендарів не передаютьсяЄС / СШАЗавантажується лише після явної згоди на маркетингові файли cookie; Стандартні договірні clauses ЄС (LinkedIn DPA)

ШІ та автоматизована обробка даних

YARDtwin використовує ШІ для зчитування водійських посвідчень і відвантажувальних документів (OCR), роботи внутрішнього асистента та генерації голосових підказок. Обробка ШІ є допоміжною: її результат надається людині — наприклад, оператор воріт підтверджує кожен в'їзд — і YARDtwin не приймає автоматизованих рішень, що мають юридичні або аналогічно значущі наслідки для осіб (Стаття 22 GDPR).

  • Дані клієнтів не використовуються для навчання сторонніх моделей ШІ — наші субпроцесори ШІ обробляють дані лише для повернення результату на ваш запит.
  • Мінімізація даних: OCR документів за допомогою ШІ можна вимкнути для окремого майданчика, тому майданчики, що надають перевагу ручному введенню, ніколи не надсилають документи постачальнику ШІ.
  • Людський контроль: витягнуті поля можна переглянути та відредагувати перед збереженням у записі.

Content Security Policy

Сувора CSP з одноразовими nonce для кожного запиту на скрипти (без unsafe-inline). Повний набір заголовків безпеки повертається у кожній відповіді: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Тестування та валідація

Незалежне тестування на проникнення 17–18 квітня 2026 р. (10 категорій OWASP, 36 навантажень): 0 вразливостей.Функціональне тестування безпеки 11 квітня 2026 р., що охопило понад 1 890 API-викликів у 270 призначеннях: 0 збоїв.Щорічний сторонній пентест заплановано; аудит SOC 2 Type II триває.

Відповідність вимогам

  • EU GMP Annex 11 — Цілісність даних (ALCOA+), журнал аудиту лише з дозаписом, електронні записи, контроль доступу, валідація
  • 21 CFR Part 11 — Електронні записи, журнал аудиту, атрибуція, ланцюг зберігання печатки
  • GDPR — Портативність даних (JSON + CSV), робочий процес DSAR, відстеження згоди, зберігання виключно в ЄС/ЄЕЗ
  • SOC 2 Type II — Аудит триває

Документи та шаблони

Відповідальне розкриття інформації

Ми вітаємо повідомлення від дослідників безпеки. Надішліть листа на адресу admin@yardtwin.comз описом знахідки та кроками для відтворення. Ми підтверджуємо отримання протягом 2 робочих днів і прагнемо усувати критичні проблеми протягом 7 днів. Будь ласка, не розкривайте вразливості публічно до того, як ми матимемо можливість їх усунути.

Останнє оновлення: квітень 2026 р. · yardtwin.com

Вітаємо! Почніть безкоштовний пробний період за 2 хвилини — я допоможу все налаштувати!