Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

GDPR политика

Последна актуализация: 9 май 2026 г. · v3.0 · В сила незабавно

Приложимо законодателство: Общ регламент за защита на данните на ЕС (2016/679), Ирландски закон за защита на данните от 2018 г.

1. Нашият ангажимент

YARDtwin Ltd е ангажирана с пълно спазване на Общия регламент за защита на данните (GDPR). Като едновременно администратор на данни (за собствените данни на клиентите ни) и обработващ данни (обработвайки оперативни данни от името на нашите клиенти), ние прилагаме подходящи технически и организационни мерки за защита на личните данни на всеки етап.

2. Роли и отговорности

YARDtwin като администратор на данни: Определяме целите и средствата за обработване на лични данни за управление на акаунти, фактуриране, абонаменти за бюлетини и уеб анализи.
YARDtwin като обработващ данни: Когато нашите клиенти въвеждат оперативни данни (срещи, данни за превозвачи, имена на шофьори, записи от инспекции) в платформата, YARDtwin действа като обработващ данни от тяхно име. Всеки клиент (наемател) е администратор на данни за своите оперативни данни.
Отговорности на клиентите: Клиентите са отговорни за осигуряването на законово основание за личните данни, които въвеждат в YARDtwin (напр. имена на шофьори, данни за контакт с превозвачи, регистрационни номера на превозни средства). Клиентите трябва да информират собствените си субекти на данни относно обработването на данни чрез YARDtwin.

3. Споразумение за обработване на данни (DPA)

Всички клиенти могат да прегледат и приемат нашето Споразумение за обработване на данни чрез самообслужване на DPA страница. Клиентите по Стандартен и Основател план получават и подписано от двете страни Споразумение за обработване на данни, което обхваща: обхвата и целта на обработването, видовете обработвани лични данни, категориите субекти на данни, задълженията на двете страни, управлението на подизпълнители, уведомяването при нарушения на данни, международните трансфери и права на одит. За изпълнение на DPA, изпратете имейл на admin@yardtwin.com (с копие до Длъжностното лице по защита на данните на dpo@yardtwin.com).

4. Технически мерки (чл. 32 GDPR)

4.1 Криптиране

Всички данни са криптирани при пренос (TLS 1.2+). Паролите са хеширани с bcrypt (12 рунда). PostgreSQL Flexible Server използва прозрачно криптиране на данните в покой. Azure Blob Storage е криптирано в покой. Криптиране на ниво приложение (AES-256-GCM) за биометрични данни (изображения на шофьорски книжки, изображения на подписи) с ключове, съхранявани в Azure Key Vault. JWT токените са криптографски подписани (HS256). Тайните се управляват чрез Azure Key Vault, достъпван от управлявана идентичност на App Service — никакви тайни в кода, файловете с променливи на средата или образите на контейнери.

4.2 Контрол на достъпа

Контрол на достъпа на базата на роли (RBAC) с шест дефинирани роли (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin). Принципът на минимални привилегии се прилага чрез middleware на всеки автентикиран маршрут. Изолацията на наематели се проверява чрез автоматизиран одит от 25 теста при всяко издание. SSO се поддържа чрез Google и Microsoft за многофакторна автентикация.

4.3 Одитни следи

Пълно одитно регистриране на действията на потребителите: самоличност на потребителя, времеви печат, IP адрес, глагол на действието, засегнат обект, стари и нови стойности. GMP-релевантните действия се маркират отделно (is_gmp_relevant=1). Само за добавяне на ниво приложение; 6-годишно съхранение. Псевдонимизирани, но не изтрити при заличаване по чл. 17 (изключение по чл. 17(3)(б) за законово задължение).

4.4 Сигурност на инфраструктурата

Хостван в Microsoft Azure (Швеция Централна + Норвегия Изток, ЕИП). Контейнеризиран App Service, разгърнат чрез Azure Container Registry с подмяна на staging слот. Само портове 80/443 са изложени; PostgreSQL не е директно достъпен от интернет. Azure NSG и Front Door (планирано). Application Insights с предупреждение за дрейф на схемата при грешки "column / relation does not exist" в Postgres (прозорец от 15 минути). End-to-end /health/db-write сонда проверява дали приложението може да записва и чете базата данни при всяко разгръщане.

4.5 Минимизиране на данните

Събираме само данни, необходими за предоставяне на услугата. Незадължителните полета за шофьора (телефон, имейл) могат да бъдат оставени празни, когато процесът на клиента го позволява. Биометричното верифициране е деактивирано по подразбиране за всеки обект; администраторът на обекта го активира. Бюлетинът събира само имейл и незадължително наименование на компанията.

4.6 Верига за доставка на софтуер

Всяка заявка за сливане преминава през автоматизирани проверки за сигурност: npm audit (CVE на зависимости с ниво HIGH+ блокират внедряването), Trivy (сканиране на контейнери за CVE), Semgrep SAST (правила за топ десет на OWASP + Node.js + React + тайни), gitleaks (сканиране за тайни в цялата история на git) и OWASP ZAP (DAST срещу staging среда по график). Dependabot отваря заявки за нови CVE при тяхното оповестяване.

5. Права на субектите на данни (Глава III GDPR)

Ние улесняваме упражняването на всички права на субектите на данни:

Право на достъп (чл. 15): Потребителите могат да поискат копие на всички лични данни, които съхраняваме. Администраторите на наематели могат да експортират данните на своята организация. Всички останали субекти на данни (шофьори, абонати на бюлетин, потенциални клиенти) могат да подадат заявка чрез DSAR Портал.
Право на коригиране (чл. 16): Потребителите могат да актуализират данните на профила си чрез страницата с настройки. Администраторите на наематели могат да актуализират данните на всеки потребител в рамките на тяхната организация.
Право на изтриване (чл. 17): Заявките за изтриване на акаунт се обработват в рамките на 30 дни. Подайте заявка чрез DSAR Портал. Изпълнява се вътрешно чрез POST /api/v1/dsar/erase/by-email което псевдонимизира данните във всички таблици с лична информация. Забележка: одиторските данни се съхраняват 6 години съгласно законовото задължение по чл. 17(3)(б).
Право на ограничаване на обработването (чл. 18): Потребителите могат да поискат ограничаване на обработването. Ще маркираме данните и ще преустановим обработването им, с изключение на съхранението.
Право на преносимост на данните (чл. 20): Данните могат да се експортират в CSV и JSON формати. Данните за записи, данните за превозвачи и одиторските журнали са достъпни за експорт.
Право на възражение (чл. 21): Потребителите могат да възразят срещу обработването, основано на законни интереси. Отписването от бюлетина е достъпно чрез линк с едно кликване във всеки имейл.
Право по отношение на автоматизираното вземане на решения (чл. 22): YARDtwin не взема изцяло автоматизирани решения, които засягат съществено физически лица.

6. Управление на съгласието

Бюлетин: Изисква се изрично съгласие за абониране. Записват се дата и час на даденото съгласие и IP адрес. Във всяка комуникация е включен линк за отписване. Съгласието може да бъде оттеглено по всяко време, без това да засяга достъпа до услугата.

Условия за ползване: Създаването на акаунт представлява приемане на Условията за ползване (договорно основание). Потребителите са информирани при регистрацията за обработването на данни.

Бисквитки: При първо посещение се показва банер за съгласие с бисквитки в съответствие с Директивата за електронна поверителност. Потребителите могат да изберат само необходимите бисквитки или всички бисквитки. Предпочитанията се съхраняват локално и могат да бъдат променени по всяко време.

7. Процедури при нарушения на данните (чл. 33-34)

Автоматично засичане: Наблюдател за нарушения се изпълнява на всеки 5 минути спрямо одитния журнал и маркира аномалиите като потенциални инциденти:

  • ≥10 неуспешни влизания за един имейл адрес в рамките на 1 час
  • ≥5 различни изходни IP адреса, насочени към един имейл в рамките на 24 часа
  • Успешно влизане от изходен IP адрес, непознат за потребителя през последните 30 дни
  • Процент на грешки HTTP 5xx > 5% в рамките на 5-минутен прозорец
  • Грешки на Postgres "column / relation does not exist" (отклонение в схемата, App Insights)
  • Неуспешна проверка /health/db-write (проверка за четене и запис при всяко разгръщане и непрекъснато)

Регистър на нарушенията: Всяка засечена аномалия се записва в таблицата breach_register с машина на състоянията (засечено → разследване → потвърдено → уведомено → затворено), тежест, обхват, засегнати субекти на данни, обратно броене до срока на КЗЛД и история на одита. Видимо в панела "Регистър на нарушенията" на SuperAdmin.

Маршрутизиране на сигнали: Събитията при засичане се насочват към Azure Monitor Action Group yardtwin-breach-actions, която изпраща имейл до admin@yardtwin.com и дежурните адреси в регистъра. Събитията за отклонение в схемата използват съществуващата група yardtwin-schema-drift-actions .

Оценка: В рамките на 24 часа след засичането техническият екип класира инцидента в панела на регистъра на нарушенията: обхват, засегнати субекти на данни, тежест (критерий по чл. 33(1) "риск за правата и свободите") и първопричина.

Уведомяване на КЗЛД (чл. 33): В рамките на 72 часа след установяване на нарушение, което представлява риск. Панелът на регистъра на нарушенията показва таймер за обратно броене от 72 часа, след като инцидентът е маркиран като потвърден.

Уведомяване на субектите на данни (чл. 34): Без излишно забавяне, ако нарушението представлява висок риск за техните права и свободи.

Уведомяване на клиентите: Засегнатите администратори на наематели се уведомяват в рамките на 48 часа след потвърждаване на нарушение, засягащо данните на техния наемател.

Документация: Всеки запис в регистъра на нарушенията се съхранява за срока на живот на платформата плюс 6 години (срок за одиторско съхранение), независимо дали е изисквано външно уведомяване.

8. Подизпълнители на обработването

Подизпълнител обработващ данниЦелМестоположениеЗащитни мерки
Microsoft AzureОблачна инфраструктура (App Service, Postgres, Blob, Key Vault, App Insights)ЕИП (Швеция Централна + Норвегия Изток)Microsoft Online Services DPA + EU SCCs, ISO 27001, SOC 2 Type II
StripeАбонаментно фактуриране и обработка на плащанияStripe Ирландия (ЕИП), частична поддръжка в САЩStripe DPA + SCCs + PCI DSS
ResendТранзакционна електронна поща (добре дошли, напомняния за пробен период, отговори на DSAR)САЩ (Делауер)DPA + SCCs (верификацията е в процес)
Google Cloud VisionOCR на шофьорска книжка (при активирана от клиента проверка на документи)Региони в ЕСGoogle Cloud DPA + EU SCCs, ISO 27001, SOC 2
Google / Microsoft (OAuth SSO)Токени за единна идентификация (SSO) за потребители, избрали SSOЕИП (Microsoft Entra ID), Глобален (Google Workspace)Microsoft / Google Cloud DPAs
AnthropicClaude API за вграден AI асистент + текстов анализ при OCR на документиСАЩ (Калифорния)Anthropic DPA + декларация за нулево задържане + SCCs

Клиентите ще бъдат уведомени 30 дни преди добавянето на нов подизпълнител на обработването.

9. Оценка на въздействието върху защитата на данните (DPIA)

Извършваме DPIA за дейности по обработване, които представляват висок риск за субектите на данни. Като се има предвид, че YARDtwin обработва предимно бизнес оперативни данни (докови графици, имена на превозвачи, регистрационни номера на превозни средства), а не чувствителни лични данни, рисковият профил е умерен. DPIA са завършени за: обработване на одиторски следи, междунаемателска аналитика (модул за администриране на платформата) и управление на абонати за бюлетин.

10. Защита на данните чрез проектиране и по подразбиране (чл. 25)

Чрез проектиране: Многонаемателска архитектура с задължителна изолация на наемателите. RBAC интегриран във всеки API крайна точка. Паролите не се съхраняват в открит текст. Минимално събиране на данни на всеки етап.

По подразбиране: Новите акаунти имат минимални права. Незадължителните полета са действително незадължителни. Бюлетинът изисква активно съгласие. Видимостта на данните е ограничена според ролята.

11. Статус на съответствие и непрекъснато подобрение

Разрешено (към май 2026 г.)

  • Миграция към PostgreSQL Flexible Server (управляван от Azure, прозрачно криптиране на данните в покой, възстановяване към момент от последните 7 дни)
  • Миграция към Microsoft Azure (Швеция Централна + Норвегия Изток, ЕИП) с App Service + ACR + Key Vault
  • Управление на тайни чрез Azure Key Vault (без тайни в .env или контейнерни изображения; достъп чрез управлявана идентичност)
  • Автоматизиран автоексport за DSAR (POST /api/v1/dsar/export/by-email — чл. 15 / 20)
  • Автоматизирано автозаличаване за DSAR (POST /api/v1/dsar/erase/by-email — чл. 17 при спазване на изискванията за одиторско съхранение)
  • Банер за бисквитки v2 с четири категории (задължителни / функционални / аналитични / маркетингови) и Отказ / Персонализиране / Приемане на всички
  • Одит на изолацията между наемателите автоматизиран; 25/25 вектора за кръстосан достъп между наемателите блокирани, регресионно тествани при всяка версия
  • Тръбопровод за сигурност CI/CD: npm audit + Trivy + Semgrep + gitleaks + ZAP DAST
  • Известяване при отклонение на схема в Application Insights (прозорец от 15 минути)
  • Сонда /health/db-write от край до край проверява записваемост на БД при всяко разгръщане
  • Action Group за отклонение на схема в App Insights изпраща имейл до дежурния адрес при грешки "column / relation does not exist" в Postgres
  • Криптиране на ниво поле (AES-256-GCM) за биометрични данни (изображения на шофьорска книжка, signature_data)
  • Автоматизирано изтриване при изтичане на срок за съхранение (конфигурируемо за всеки обект; работник pii-cleanup)
  • 30-дневен пробен период, унифициран навсякъде (регистрация, маркетингов сайт, условия, имейли)
  • Регресионен тест от край до край с 5 000 камиона обхващащ всички крайни точки на Site Admin с проверки за вярност на изгледа на двора при всеки преход (53 650/53 651 = 100%)
  • Опис на данните и Регистър на дейностите по обработка (чл. 30) публикуван
  • Регистър на подизпълнителите по обработката поддържа се и се преглежда ежегодно
  • Защита на данните по замисъл и по подразбиране документирана (чл. 25)
  • Защитна стена за уеб приложения (Azure Front Door + управляван WAF) защитава yardtwin.com с OWASP Core Rule Set, защита от ботове и L7 DDoS митигация
  • Автоматизирано откриване на пробиви — работник за аномалии при удостоверяване (скокове на неуспешни влизания, атаки от множество IP адреси, влизания от нова държава), известия за честота на 5xx грешки, известия за отклонение на схема и сонда /health/db-write
  • Регистър на пробивите постоянна таблица с пълна машина на състоянията и обратно броене до крайния срок на DPC, видима в панела на SuperAdmin
  • Action Group yardtwin-breach-actions изпраща имейл до admin@yardtwin.com и дежурните адреси при всяко засичане

Предстоящи подобрения

11.1 Първи външен тест за проникване CREST

Не е провеждан тест за проникване от трета страна. Обхватът е определен (Cobalt.io, ~€6–8k за уеб приложение + удостоверен тест). Вътрешното тестване е отстранило 27 находки до момента. Приоритет: Висок. Цел: Q3 2026.

11.2 Назначаване на длъжностно лице по защита на данните

Външен частичен DPA ще бъде нает преди първия платящ корпоративен фармацевтичен клиент. Необходим за надеждно включване като доставчик дори когато не е строго задължителен съгласно чл. 37. Приоритет: Висок. Цел: Преди първия платящ корпоративен клиент.

11.3 Сертификация ISO 27001

Скелетът на Декларацията за приложимост е завършен, с картографиране на всички 93 контрола от Annex A (~32 В СИЛА, ~25 ЧАСТИЧНИ, ~22 ПРОПУСКИ, ~14 НЕПРИЛОЖИМИ). Ангажирането на външен водещ одитор е следващата стъпка; пълният път до сертификация е 9–12 месеца. Приоритет: Среден. Цел: Q4 2026 — одит за сертификация Q1 2027.

11.4 SOC 2 Type II

Необходим за корпоративни клиенти в САЩ. Най-добре се преследва след въвеждане на ISO 27001 — повечето контроли се припокриват. Приоритет: Среден. Цел: 2027.

11.5 Геоизбыточен вторичен регион

YARDtwin работи на Azure App Service с възстановяване чрез архивиране към момент от времето (прозорец от 7 дни), но е в единичен регион. Геоизбыточен вторичен регион в друга ЕИП държава може да намали RTO от часове до минути при откази на ниво регион. Приоритет: Среден. Цел: Q4 2026.

11.6 Проверка на SCC за Resend и Anthropic

И двата подизпълнителя прехвърлят данни към САЩ въз основа на SCC. Писмено потвърждение за допълнителни мерки по FISA 702 се събира в рамките на годишния преглед на подизпълнителите. Приоритет: Среден. Цел: Q3 2026.

11.7 Програма за хонорари при намерени бъгове

Частна програма за хонорари при намерени бъгове (HackerOne / Intigriti) се планира след втория успешен външен тест за проникване, осигурявайки непрекъснато външно покритие между годишните тестове. Приоритет: Нисък. Цел: 2027.

12. Контакти и длъжностно лице по защита на данните

Длъжностно лице по защита на данните: dpo@yardtwin.com — в процес на договаряне с външен частичен DPA (вж. 11.2); до назначаването му, писма, изпратени на този адрес, се пренасочват към admin@yardtwin.com за обработка.

Общи запитвания: admin@yardtwin.com

Заявки на субекти на данни: Подайте през нашия DSAR портал

Споразумение за обработка на данни: Прегледайте и приемете на /dpa

Надзорен орган: Комисия за защита на данните (DPC), Ирландия · www.dataprotection.ie · +353 (0)761 104 800

Здравейте! Започнете безплатния си пробен период за 2 минути — ще ви помогна да настроите всичко!