GDPR политика
Последна актуализация: 9 май 2026 г. · v3.0 · В сила незабавно
Приложимо законодателство: Общ регламент за защита на данните на ЕС (2016/679), Ирландски закон за защита на данните от 2018 г.
1. Нашият ангажимент
YARDtwin Ltd е ангажирана с пълно спазване на Общия регламент за защита на данните (GDPR). Като едновременно администратор на данни (за собствените данни на клиентите ни) и обработващ данни (обработвайки оперативни данни от името на нашите клиенти), ние прилагаме подходящи технически и организационни мерки за защита на личните данни на всеки етап.
2. Роли и отговорности
3. Споразумение за обработване на данни (DPA)
Всички клиенти могат да прегледат и приемат нашето Споразумение за обработване на данни чрез самообслужване на DPA страница. Клиентите по Стандартен и Основател план получават и подписано от двете страни Споразумение за обработване на данни, което обхваща: обхвата и целта на обработването, видовете обработвани лични данни, категориите субекти на данни, задълженията на двете страни, управлението на подизпълнители, уведомяването при нарушения на данни, международните трансфери и права на одит. За изпълнение на DPA, изпратете имейл на admin@yardtwin.com (с копие до Длъжностното лице по защита на данните на dpo@yardtwin.com).
4. Технически мерки (чл. 32 GDPR)
Всички данни са криптирани при пренос (TLS 1.2+). Паролите са хеширани с bcrypt (12 рунда). PostgreSQL Flexible Server използва прозрачно криптиране на данните в покой. Azure Blob Storage е криптирано в покой. Криптиране на ниво приложение (AES-256-GCM) за биометрични данни (изображения на шофьорски книжки, изображения на подписи) с ключове, съхранявани в Azure Key Vault. JWT токените са криптографски подписани (HS256). Тайните се управляват чрез Azure Key Vault, достъпван от управлявана идентичност на App Service — никакви тайни в кода, файловете с променливи на средата или образите на контейнери.
Контрол на достъпа на базата на роли (RBAC) с шест дефинирани роли (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin). Принципът на минимални привилегии се прилага чрез middleware на всеки автентикиран маршрут. Изолацията на наематели се проверява чрез автоматизиран одит от 25 теста при всяко издание. SSO се поддържа чрез Google и Microsoft за многофакторна автентикация.
Пълно одитно регистриране на действията на потребителите: самоличност на потребителя, времеви печат, IP адрес, глагол на действието, засегнат обект, стари и нови стойности. GMP-релевантните действия се маркират отделно (is_gmp_relevant=1). Само за добавяне на ниво приложение; 6-годишно съхранение. Псевдонимизирани, но не изтрити при заличаване по чл. 17 (изключение по чл. 17(3)(б) за законово задължение).
Хостван в Microsoft Azure (Швеция Централна + Норвегия Изток, ЕИП). Контейнеризиран App Service, разгърнат чрез Azure Container Registry с подмяна на staging слот. Само портове 80/443 са изложени; PostgreSQL не е директно достъпен от интернет. Azure NSG и Front Door (планирано). Application Insights с предупреждение за дрейф на схемата при грешки "column / relation does not exist" в Postgres (прозорец от 15 минути). End-to-end /health/db-write сонда проверява дали приложението може да записва и чете базата данни при всяко разгръщане.
Събираме само данни, необходими за предоставяне на услугата. Незадължителните полета за шофьора (телефон, имейл) могат да бъдат оставени празни, когато процесът на клиента го позволява. Биометричното верифициране е деактивирано по подразбиране за всеки обект; администраторът на обекта го активира. Бюлетинът събира само имейл и незадължително наименование на компанията.
Всяка заявка за сливане преминава през автоматизирани проверки за сигурност: npm audit (CVE на зависимости с ниво HIGH+ блокират внедряването), Trivy (сканиране на контейнери за CVE), Semgrep SAST (правила за топ десет на OWASP + Node.js + React + тайни), gitleaks (сканиране за тайни в цялата история на git) и OWASP ZAP (DAST срещу staging среда по график). Dependabot отваря заявки за нови CVE при тяхното оповестяване.
5. Права на субектите на данни (Глава III GDPR)
Ние улесняваме упражняването на всички права на субектите на данни:
POST /api/v1/dsar/erase/by-email което псевдонимизира данните във всички таблици с лична информация. Забележка: одиторските данни се съхраняват 6 години съгласно законовото задължение по чл. 17(3)(б).6. Управление на съгласието
Бюлетин: Изисква се изрично съгласие за абониране. Записват се дата и час на даденото съгласие и IP адрес. Във всяка комуникация е включен линк за отписване. Съгласието може да бъде оттеглено по всяко време, без това да засяга достъпа до услугата.
Условия за ползване: Създаването на акаунт представлява приемане на Условията за ползване (договорно основание). Потребителите са информирани при регистрацията за обработването на данни.
Бисквитки: При първо посещение се показва банер за съгласие с бисквитки в съответствие с Директивата за електронна поверителност. Потребителите могат да изберат само необходимите бисквитки или всички бисквитки. Предпочитанията се съхраняват локално и могат да бъдат променени по всяко време.
7. Процедури при нарушения на данните (чл. 33-34)
Автоматично засичане: Наблюдател за нарушения се изпълнява на всеки 5 минути спрямо одитния журнал и маркира аномалиите като потенциални инциденти:
- ≥10 неуспешни влизания за един имейл адрес в рамките на 1 час
- ≥5 различни изходни IP адреса, насочени към един имейл в рамките на 24 часа
- Успешно влизане от изходен IP адрес, непознат за потребителя през последните 30 дни
- Процент на грешки HTTP 5xx > 5% в рамките на 5-минутен прозорец
- Грешки на Postgres "column / relation does not exist" (отклонение в схемата, App Insights)
- Неуспешна проверка /health/db-write (проверка за четене и запис при всяко разгръщане и непрекъснато)
Регистър на нарушенията: Всяка засечена аномалия се записва в таблицата breach_register с машина на състоянията (засечено → разследване → потвърдено → уведомено → затворено), тежест, обхват, засегнати субекти на данни, обратно броене до срока на КЗЛД и история на одита. Видимо в панела "Регистър на нарушенията" на SuperAdmin.
Маршрутизиране на сигнали: Събитията при засичане се насочват към Azure Monitor Action Group yardtwin-breach-actions, която изпраща имейл до admin@yardtwin.com и дежурните адреси в регистъра. Събитията за отклонение в схемата използват съществуващата група yardtwin-schema-drift-actions .
Оценка: В рамките на 24 часа след засичането техническият екип класира инцидента в панела на регистъра на нарушенията: обхват, засегнати субекти на данни, тежест (критерий по чл. 33(1) "риск за правата и свободите") и първопричина.
Уведомяване на КЗЛД (чл. 33): В рамките на 72 часа след установяване на нарушение, което представлява риск. Панелът на регистъра на нарушенията показва таймер за обратно броене от 72 часа, след като инцидентът е маркиран като потвърден.
Уведомяване на субектите на данни (чл. 34): Без излишно забавяне, ако нарушението представлява висок риск за техните права и свободи.
Уведомяване на клиентите: Засегнатите администратори на наематели се уведомяват в рамките на 48 часа след потвърждаване на нарушение, засягащо данните на техния наемател.
Документация: Всеки запис в регистъра на нарушенията се съхранява за срока на живот на платформата плюс 6 години (срок за одиторско съхранение), независимо дали е изисквано външно уведомяване.
8. Подизпълнители на обработването
| Подизпълнител обработващ данни | Цел | Местоположение | Защитни мерки |
|---|---|---|---|
| Microsoft Azure | Облачна инфраструктура (App Service, Postgres, Blob, Key Vault, App Insights) | ЕИП (Швеция Централна + Норвегия Изток) | Microsoft Online Services DPA + EU SCCs, ISO 27001, SOC 2 Type II |
| Stripe | Абонаментно фактуриране и обработка на плащания | Stripe Ирландия (ЕИП), частична поддръжка в САЩ | Stripe DPA + SCCs + PCI DSS |
| Resend | Транзакционна електронна поща (добре дошли, напомняния за пробен период, отговори на DSAR) | САЩ (Делауер) | DPA + SCCs (верификацията е в процес) |
| Google Cloud Vision | OCR на шофьорска книжка (при активирана от клиента проверка на документи) | Региони в ЕС | Google Cloud DPA + EU SCCs, ISO 27001, SOC 2 |
| Google / Microsoft (OAuth SSO) | Токени за единна идентификация (SSO) за потребители, избрали SSO | ЕИП (Microsoft Entra ID), Глобален (Google Workspace) | Microsoft / Google Cloud DPAs |
| Anthropic | Claude API за вграден AI асистент + текстов анализ при OCR на документи | САЩ (Калифорния) | Anthropic DPA + декларация за нулево задържане + SCCs |
Клиентите ще бъдат уведомени 30 дни преди добавянето на нов подизпълнител на обработването.
9. Оценка на въздействието върху защитата на данните (DPIA)
Извършваме DPIA за дейности по обработване, които представляват висок риск за субектите на данни. Като се има предвид, че YARDtwin обработва предимно бизнес оперативни данни (докови графици, имена на превозвачи, регистрационни номера на превозни средства), а не чувствителни лични данни, рисковият профил е умерен. DPIA са завършени за: обработване на одиторски следи, междунаемателска аналитика (модул за администриране на платформата) и управление на абонати за бюлетин.
10. Защита на данните чрез проектиране и по подразбиране (чл. 25)
Чрез проектиране: Многонаемателска архитектура с задължителна изолация на наемателите. RBAC интегриран във всеки API крайна точка. Паролите не се съхраняват в открит текст. Минимално събиране на данни на всеки етап.
По подразбиране: Новите акаунти имат минимални права. Незадължителните полета са действително незадължителни. Бюлетинът изисква активно съгласие. Видимостта на данните е ограничена според ролята.
11. Статус на съответствие и непрекъснато подобрение
Разрешено (към май 2026 г.)
- ✓ Миграция към PostgreSQL Flexible Server (управляван от Azure, прозрачно криптиране на данните в покой, възстановяване към момент от последните 7 дни)
- ✓ Миграция към Microsoft Azure (Швеция Централна + Норвегия Изток, ЕИП) с App Service + ACR + Key Vault
- ✓ Управление на тайни чрез Azure Key Vault (без тайни в .env или контейнерни изображения; достъп чрез управлявана идентичност)
- ✓ Автоматизиран автоексport за DSAR (POST /api/v1/dsar/export/by-email — чл. 15 / 20)
- ✓ Автоматизирано автозаличаване за DSAR (POST /api/v1/dsar/erase/by-email — чл. 17 при спазване на изискванията за одиторско съхранение)
- ✓ Банер за бисквитки v2 с четири категории (задължителни / функционални / аналитични / маркетингови) и Отказ / Персонализиране / Приемане на всички
- ✓ Одит на изолацията между наемателите автоматизиран; 25/25 вектора за кръстосан достъп между наемателите блокирани, регресионно тествани при всяка версия
- ✓ Тръбопровод за сигурност CI/CD: npm audit + Trivy + Semgrep + gitleaks + ZAP DAST
- ✓ Известяване при отклонение на схема в Application Insights (прозорец от 15 минути)
- ✓ Сонда /health/db-write от край до край проверява записваемост на БД при всяко разгръщане
- ✓ Action Group за отклонение на схема в App Insights изпраща имейл до дежурния адрес при грешки "column / relation does not exist" в Postgres
- ✓ Криптиране на ниво поле (AES-256-GCM) за биометрични данни (изображения на шофьорска книжка, signature_data)
- ✓ Автоматизирано изтриване при изтичане на срок за съхранение (конфигурируемо за всеки обект; работник pii-cleanup)
- ✓ 30-дневен пробен период, унифициран навсякъде (регистрация, маркетингов сайт, условия, имейли)
- ✓ Регресионен тест от край до край с 5 000 камиона обхващащ всички крайни точки на Site Admin с проверки за вярност на изгледа на двора при всеки преход (53 650/53 651 = 100%)
- ✓ Опис на данните и Регистър на дейностите по обработка (чл. 30) публикуван
- ✓ Регистър на подизпълнителите по обработката поддържа се и се преглежда ежегодно
- ✓ Защита на данните по замисъл и по подразбиране документирана (чл. 25)
- ✓ Защитна стена за уеб приложения (Azure Front Door + управляван WAF) защитава yardtwin.com с OWASP Core Rule Set, защита от ботове и L7 DDoS митигация
- ✓ Автоматизирано откриване на пробиви — работник за аномалии при удостоверяване (скокове на неуспешни влизания, атаки от множество IP адреси, влизания от нова държава), известия за честота на 5xx грешки, известия за отклонение на схема и сонда /health/db-write
- ✓ Регистър на пробивите постоянна таблица с пълна машина на състоянията и обратно броене до крайния срок на DPC, видима в панела на SuperAdmin
- ✓ Action Group
yardtwin-breach-actionsизпраща имейл до admin@yardtwin.com и дежурните адреси при всяко засичане
Предстоящи подобрения
Не е провеждан тест за проникване от трета страна. Обхватът е определен (Cobalt.io, ~€6–8k за уеб приложение + удостоверен тест). Вътрешното тестване е отстранило 27 находки до момента. Приоритет: Висок. Цел: Q3 2026.
Външен частичен DPA ще бъде нает преди първия платящ корпоративен фармацевтичен клиент. Необходим за надеждно включване като доставчик дори когато не е строго задължителен съгласно чл. 37. Приоритет: Висок. Цел: Преди първия платящ корпоративен клиент.
Скелетът на Декларацията за приложимост е завършен, с картографиране на всички 93 контрола от Annex A (~32 В СИЛА, ~25 ЧАСТИЧНИ, ~22 ПРОПУСКИ, ~14 НЕПРИЛОЖИМИ). Ангажирането на външен водещ одитор е следващата стъпка; пълният път до сертификация е 9–12 месеца. Приоритет: Среден. Цел: Q4 2026 — одит за сертификация Q1 2027.
Необходим за корпоративни клиенти в САЩ. Най-добре се преследва след въвеждане на ISO 27001 — повечето контроли се припокриват. Приоритет: Среден. Цел: 2027.
YARDtwin работи на Azure App Service с възстановяване чрез архивиране към момент от времето (прозорец от 7 дни), но е в единичен регион. Геоизбыточен вторичен регион в друга ЕИП държава може да намали RTO от часове до минути при откази на ниво регион. Приоритет: Среден. Цел: Q4 2026.
И двата подизпълнителя прехвърлят данни към САЩ въз основа на SCC. Писмено потвърждение за допълнителни мерки по FISA 702 се събира в рамките на годишния преглед на подизпълнителите. Приоритет: Среден. Цел: Q3 2026.
Частна програма за хонорари при намерени бъгове (HackerOne / Intigriti) се планира след втория успешен външен тест за проникване, осигурявайки непрекъснато външно покритие между годишните тестове. Приоритет: Нисък. Цел: 2027.
12. Контакти и длъжностно лице по защита на данните
Длъжностно лице по защита на данните: dpo@yardtwin.com — в процес на договаряне с външен частичен DPA (вж. 11.2); до назначаването му, писма, изпратени на този адрес, се пренасочват към admin@yardtwin.com за обработка.
Общи запитвания: admin@yardtwin.com
Заявки на субекти на данни: Подайте през нашия DSAR портал
Споразумение за обработка на данни: Прегледайте и приемете на /dpa
Надзорен орган: Комисия за защита на данните (DPC), Ирландия · www.dataprotection.ie · +353 (0)761 104 800