YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Як ми захищаємо дані клієнтів, забезпечуємо доступність платформи та дотримуємося вимог EU GMP Annex 11, 21 CFR Part 11 і GDPR.
YARDtwin працює на Microsoft Azure з обчислювальними ресурсами в регіоні Norway East та сховищем даних, реєстром і секретами в Sweden Central. Усі дані клієнтів зберігаються в межах ЄС/ЄЕЗ відповідно до статей 44–49 GDPR.
| Контроль | Реалізація | Статус |
|---|---|---|
| TLS | TLS 1.3 з AES-256-GCM через Azure | Перевірено |
| WAF | Azure Front Door WAF — Prevention mode, custom rate-limit rules, no managed rule set | Активний |
| HSTS | max-age 2 роки з попереднім завантаженням | Перевірено |
| Лише HTTPS | Примусово через App Service | Перевірено |
| Міжмережевий екран БД | Лише Azure + список дозволених IP-адрес адміністратора | Перевірено |
| Контроль | Реалізація | Статус |
|---|---|---|
| Політика паролів | 8+ символів, великі, малі літери, цифра, спецсимвол | Застосовується |
| Перевірка витоків | HIBP k-anonymity пошук під час реєстрації / зміни пароля | Активний |
| MFA | TOTP (Google/Microsoft Authenticator) | Доступний |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Активний |
| Грубий перебір | 5 спроб, блокування на 15 хв (429) | Активний |
| JWT токени | Доступ на 1 годину, оновлення на 7 днів | Активний |
| RBAC | 8 ролей із примусовим контролем на рівні маршрутів | Активний |
| Ізоляція клієнтів | Кожен запит фільтрується за tenant_id | Перевірено |
| Контроль | Реалізація | Статус |
|---|---|---|
| Шифрування у спокої | Azure PostgreSQL AES-256 | Активний |
| Шифрування під час передачі | TLS 1.3 | Активний |
| Хешування паролів | bcrypt (12 раундів) | Активний |
| Параметризовані SQL-запити | 154 запити, 0 конкатенацій | Перевірено |
| Секрети | Azure Key Vault | Активний |
| Журнал аудиту | Лише дозапис, відповідність ALCOA+ | Активний |
Усі дані клієнтів зберігаються та обробляються в межах ЄС/ЄЕЗ — розміщені в регіонах Microsoft Azure Норвегія Схід (застосунок, сховище) та Швеція Центральна (база даних, секрети). Норвегія є державою ЄЕЗ, в якій застосовується GDPR, тому це внутрішньоєезівське передавання, яке не потребує механізму передавання за Розділом V. Створення ресурсів поза затвердженими регіонами заблоковано на рівні платформи призначенням Azure Policy «Deny», тому дані клієнтів не можуть бути розміщені за межами ЄС/ЄЕЗ. Якщо субпроцесор з обмеженою областю дії працює поза ЄЕЗ (наприклад, AI OCR або доставка електронної пошти), передавання регулюється Стандартними договірними положеннями ЄС і надсилається лише мінімально необхідний обсяг даних.
YARDtwin використовує невеликий перевірений набір субпроцесорів для надання послуги. З кожним укладено Угоду про обробку даних. Ми ведемо цей реєстр і повідомляємо клієнтів про суттєві зміни відповідно до Статті 28 GDPR.
| Постачальник | Призначення | Розташування | Гарантія передачі |
|---|---|---|---|
| Microsoft Azure | Хмарна інфраструктура, розміщення бази даних і файлового сховища | ЄЕЗ — Норвегія Схід (обчислення), Швеція Центр (дані) | Резидентність даних у регіоні забезпечується Azure Policy; Microsoft DPA |
| Anthropic (Claude) | Внутрішній асистент та витягування даних із документів | USA | Стандартні договірні clauses ЄС + DPA; дані клієнтів не використовуються для навчання моделей ШІ |
| Google Cloud (Vision) | OCR водійських посвідчень і відвантажувальних документів | ЄС / США | Стандартні договірні clauses ЄС + DPA; дані клієнтів не використовуються для навчання моделей ШІ |
| ElevenLabs | Голосові підказки на основі синтезу мовлення | USA | Стандартні договірні clauses ЄС + DPA |
| Stripe | Білінг підписки та обробка платежів | ЄС / США | Стандартні договірні clauses ЄС + DPA; PCI-DSS Level 1 |
| Resend | Доставка транзакційних електронних листів | USA | Стандартні договірні clauses ЄС + DPA |
| LinkedIn (Insight Tag) | Вимірювання ефективності реклами лише на публічному сайті — на основі згоди, ніколи всередині застосунку, дані клієнтів і орендарів не передаються | ЄС / США | Завантажується лише після явної згоди на маркетингові файли cookie; Стандартні договірні clauses ЄС (LinkedIn DPA) |
YARDtwin використовує ШІ для зчитування водійських посвідчень і відвантажувальних документів (OCR), роботи внутрішнього асистента та генерації голосових підказок. Обробка ШІ є допоміжною: її результат надається людині — наприклад, оператор воріт підтверджує кожен в'їзд — і YARDtwin не приймає автоматизованих рішень, що мають юридичні або аналогічно значущі наслідки для осіб (Стаття 22 GDPR).
Сувора CSP з одноразовими nonce для кожного запиту на скрипти (без unsafe-inline). Повний набір заголовків безпеки повертається у кожній відповіді: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Незалежне тестування на проникнення 17–18 квітня 2026 р. (10 категорій OWASP, 36 навантажень): 0 вразливостей.Функціональне тестування безпеки 11 квітня 2026 р., що охопило понад 1 890 API-викликів у 270 призначеннях: 0 збоїв.Щорічний сторонній пентест заплановано; аудит SOC 2 Type II триває.
Ми вітаємо повідомлення від дослідників безпеки. Надішліть листа на адресу admin@yardtwin.comз описом знахідки та кроками для відтворення. Ми підтверджуємо отримання протягом 2 робочих днів і прагнемо усувати критичні проблеми протягом 7 днів. Будь ласка, не розкривайте вразливості публічно до того, як ми матимемо можливість їх усунути.
Останнє оновлення: квітень 2026 р. · yardtwin.com