Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

Политика за поверителност

Последна актуализация: 9 май 2026 г. · v3.0 · В сила незабавно

1. Кои сме ние

YARDtwin™ е платформа за управление на двор, оперирана от YARDtwin Ltd ("ние", "нас", "наш"), регистрирана в Ирландия. Предоставяме облачен софтуер за управление на дворни операции, включително планиране на докове, автоматизация на порти, проследяване на ремаркета и анализи.

Контакт с администратора на данни: admin@yardtwin.com. Можете също да подадете заявка чрез нашия Портал за заявки на субекти на данни

2. Данни, които събираме

Събираме следните категории лични данни:

Данни за акаунта: Име, имейл адрес, телефонен номер, длъжност/работна позиция, наименование и адрес на компанията (улица, град, държава) — предоставени при регистрация на акаунта.
Данни за удостоверяване: Хеширани пароли (bcrypt, 12 кръга), сесийни токени, JWT refresh токени, времеви печати на влизане и IP адреси. SSO идентификатори от Google и Microsoft за потребители, влизащи с тези доставчици.
Оперативни данни: Детайли за назначения, информация за превозвачи, разпределение на докове, движения на ремаркета, протоколи от проверки, документи и задачи, създадени при нормална употреба на платформата.
Данни за шофьори: Имена, телефонни номера, имейл адреси, номера на шофьорски книжки, снимки на книжки и (когато клиентът го активира) изображения на лице за биометрична верификация на портала. Данни от специална категория съгласно GDPR чл. 9 — събирани с изрично съгласие на портала. Съхранение 30 дни за биометрични данни, 90 дни за общи лични данни (PII), конфигурируемо по обект.
Одитни данни: Действия на потребители, времеви отпечатъци, IP адреси и низове на потребителски агент за цели на съответствие и сигурност. Съхраняват се 6 години след събитието за съответствие с GMP/Part 11.
Данни за бюлетин: Имейл адрес и наименование на компания при абониране за нашия бюлетин, заедно с времеви отпечатък на съгласието и IP адрес.
Технически данни: Тип на браузър, информация за устройство и регистрационни записи за достъп, събирани автоматично за целите на сигурността и производителността.

3. Как използваме вашите данни

Предоставяне на услугата: Обработка на назначения, управление на докове, проследяване на ремаркета, генериране на анализи и предоставяне на всички функции на платформата, за които сте се абонирали.

Препоръки от Smart Slots: За генериране на препоръки за резервации чрез Smart Slots обработваме оперативни данни, включително времена на резервации, идентичност на превозвача, разпределение на докове, конфигурирани почивни прозорци и исторически модели на пристигане. Тази обработка се извършва само в рамките на вашия наемател и не се използва за обучение на модели, споделени между клиенти, в Фаза 1. Личните данни на шофьора (име, телефон, снимка) никога не се използват като входни данни за Smart Slots — системата използва идентичността на превозвача, не тази на шофьора. Преобучението в Фаза 2 (когато бъде въведено) е по подразбиране за отделен наемател; обучението между наематели би изисквало изрично включване чрез Конфигурация на обекта и отделно допълнение към DPA. Вижте страницата Smart Slots за подробности.

Управление на акаунти: Удостоверяване на потребители, контрол на достъпа на базата на роли, фактуриране на абонамент и изолация на наематели.

Сигурност и съответствие: Поддържане на одитни пътеки за съответствие с GMP (21 CFR Part 11, EU Annex 11), откриване на измами и мониторинг на сигурността.

Комуникации: Изпращане на месечни бюлетини (с изрично съгласие), системни известия и актуализации на услугата.

Подобрения: Обобщена и анонимизирана аналитика за подобряване на производителността и функциите на платформата.

4. Правни основания за обработка

Изпълнение на договор (чл. 6(1)(б) GDPR): Обработка, необходима за предоставяне на услугата YARDtwin съгласно вашия абонамент.

Легитимен интерес (чл. 6(1)(е) GDPR): Регистриране на сигурността, предотвратяване на измами и подобряване на платформата, когато нашият интерес не надделява над вашите права.

Съгласие (чл. 6(1)(а) GDPR): Абонаменти за бюлетин и маркетингови комуникации, от които можете да се откажете по всяко време.

Правно задължение (чл. 6(1)(в) GDPR): Съхранение на одитни данни за спазване на фармацевтичните регулаторни изисквания (GMP/GDP).

5. Сигурност на данните

Криптиране при пренос: Всички данни се предават чрез TLS 1.2+ (HTTPS). TLS сертификатите се управляват от Microsoft Azure (DigiCert).

Криптиране в покой: Azure PostgreSQL Flexible Server с прозрачно криптиране на данните. Криптиране на Azure Blob Storage за документи и изображения. Криптиране на ниво поле (AES-256-GCM) за биометрични данни (изображения на шофьорски книжки, подписи) с ключове, съхранявани в Azure Key Vault. Паролите са хеширани с bcrypt (12 рунда).

Изолация при множество наематели: Данните на всеки клиент са логически изолирани чрез идентификатори на наемател (tenant ID). API междинният слой налага границите на наемателя при всяка заявка. Проверява се чрез автоматизиран одит от 25 теста между наематели при всяко издание.

Контрол на достъпа на базата на роли: Шест различни потребителски роли (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) с разрешения на ниво маршрут. Поддържа се единично влизане (SSO) чрез Google и Microsoft.

Ограничаване на честотата на заявките: Ограничаване на честотата на API заявките за всички маршрути; по-строги ограничения за крайни точки за удостоверяване. Заглавки за сигурност от тип Helmet за всички отговори.

Сигурност на сесиите: JWT токени за достъп с 1-часов срок на валидност. Токени за обновяване с 7-дневен срок на валидност и ротация при употреба. Проследяване на сесии, обвързано с IP адрес.

Одитно регистриране: Всяко значимо действие се регистрира с потребител, времеви отпечатък, IP адрес и стари/нови стойности. GMP-релевантните събития се маркират отделно. Само за добавяне на ниво приложение; съхранение 6 години.

Непрекъснат мониторинг: Azure Application Insights с предупреждение за отклонение в схемата (Postgres "column / relation does not exist" → задейства се в рамките на 15 мин). Сондата /health/db-write от край до край проверява дали приложението може да записва и чете при всяко внедряване.

Инфраструктура: Хостван в Microsoft Azure в Sweden Central + Norway East (ЕИП). Контейнеризирано внедряване чрез Azure Container Registry с модел staging-slot-then-swap. Тайните се съхраняват в Azure Key Vault и се достъпват чрез управлявана идентичност. Ежедневни архиви + 7-дневно възстановяване по точка във времето за Postgres.

Верига за доставка на софтуер: Всяка заявка за сливане се сканира от npm audit, Trivy (CVE на контейнери), Semgrep (SAST OWASP топ-десет + Node.js + React + правила за тайни), gitleaks (история на тайните) и OWASP ZAP (динамично сканиране срещу staging по разписание).

6. Съхранение на данни

Данни за акаунт: Съхраняват се за срока на абонамента плюс 6 години (одиторско съхранение). Псевдонимизират се при искане за заличаване по чл. 17.

Оперативни данни: Съхраняват се за срока на вашия абонамент. При поискване се експортират преди изтриване. При приключване на абонамента се съхраняват или връщат съгласно Споразумението за обработка на данни с клиента.

Биометрични данни на шофьори (снимки на лиценз, изображения на лице): 30 дни след напускане. Автоматично изтриване чрез планиран процес за почистване.

Общи лични данни на шофьори (имена, телефон, имейл, номер на лиценз): 90 дни след напускане, конфигурируемо за всеки обект.

Одиторски данни: Съхраняват се 6 години след събитието в съответствие с фармацевтичните регулаторни изисквания (GMP / 21 CFR Part 11). Псевдонимизират се — не се изтриват — при искане за заличаване от субекта (законово задължение по чл. 17, ал. 3, б. "б").

Данни за бюлетин: Съхраняват се до отписване. Записите за съгласие се съхраняват 3 години след оттегляне.

Данни за сесия: Токените за достъп изтичат след 1 час. Токените за обновяване изтичат след 7 дни. Редовете на сесиите се изтриват окончателно при излизане или заличаване.

7. Споделяне на данни и подизпълнители

Ние не продаваме вашите лични данни. Споделяме данни със следните подизпълнители, всеки от които действа въз основа на Споразумение за обработка на данни и (когато е приложимо) Стандартни договорни клаузи:

Microsoft Azure (Sweden Central + Norway East, ЕИП) — облачен хостинг, съхранение, Key Vault, Application Insights. Microsoft Online Services DPA + EU SCCs.

Stripe (Stripe Ireland, ЕИП) — абонаментно фактуриране. Stripe обработва платежните данни директно; ние не съхраняваме номера на кредитни карти. Stripe DPA + SCCs за всяко предаване към САЩ.

Resend (САЩ) — транзакционни имейли (добре дошли, напомняния за пробен период, отговори на DSAR). Resend DPA + SCCs.

Google Cloud Vision (региони на ЕС) — OCR на шофьорски лиценз, когато клиентът е активирал проверка на снимка на лиценза при портала.

Google Workspace / Microsoft Entra ID — OAuth единичен вход за потребители, избрали да влязат с акаунта си в Google или Microsoft.

Anthropic (САЩ) — Claude API за вградения AI асистент и текстов анализ при OCR на лиценз. Anthropic DPA + декларация за нулево съхранение + SCCs.

Използване като референция на клиент: Може да показваме името и логото на вашата компания като клиент на YARDtwin в маркетингови материали, списъци с клиенти, казуси и на нашия уебсайт. Можете да се откажете, като изпратите имейл на admin@yardtwin.com — вижте Условията за ползване §6a.

Вашата организация: Администраторите на наемателя могат да виждат активността на потребителите в рамките на собствената си организация като част от стандартната функционалност на платформата.

Правни изисквания: Може да разкриваме данни, ако се изисква от закона, съдебно разпореждане или за защита на нашите законни права.

8. Вашите права

Съгласно GDPR (и Закона за защита на данните на Ирландия от 2018 г.) имате право да:

Получите достъп до личните си данни (чл. 15)
Коригирате неточни данни (чл. 16)
Заличите данните си (чл. 17)
Ограничите обработването (чл. 18)
Преносимост на данните (чл. 20)
Възразите срещу обработването (чл. 21)
Оттеглите съгласието си по всяко време
Подадете жалба до DPC

За да упражните някое право, подайте заявка чрез портал за заявки от субекти на данни или изпратете имейл на admin@yardtwin.com. Ще отговорим в рамките на 30 дни.

Вътрешно заявките се изпълняват от нашия административен екип чрез два крайни точки: POST /api/v1/dsar/export/by-email генерира машинно четим JSON документ с всеки запис, който съхраняваме за даден имейл адрес (чл. 15 / 20); POST /api/v1/dsar/erase/by-email псевдонимизира субекта на данните във всички таблици с лични данни, запазвайки целостта на одиторския журнал съгласно чл. 17, ал. 3, б. "б" (чл. 17).

9. Бисквитки

YARDtwin използва основни бисквитки и localStorage за удостоверяване на сесии (JWT токени). Банерът за съгласие с бисквитки предлага четири категории: основни (винаги активни), функционални (предпочитания), аналитични (в момента не се използват) и маркетингови (в момента не се използват). Посетителите могат да изберат Откажи незадължителните / Персонализирай / Приеми всички. Предпочитанията се съхраняват локално с маркер за версия; банерът се показва отново при промяна на категориите. Подробен опис на бисквитките се намира на Политика за бисквитки страница.

10. Международни трансфери

Вашите оперативни данни се съхраняват в рамките на Европейското икономическо пространство (ЕИП) в Microsoft Azure (Швеция Централна + Норвегия Изток). Трансфери към обработващи подизпълнители извън ЕИП:

  • Stripe: Stripe Ireland е договорният субект (ЕИП). Някои функции за поддръжка в САЩ по СКК.
  • Resend: Базиран в САЩ. Трансфери по Стандартни договорни клаузи 2021.
  • Anthropic: Базиран в САЩ. СКК са в сила; прилага се декларацията на Anthropic за нулево съхранение. Промптите към чатбота умишлено изключват оперативни лични данни; JSON парсерът за OCR на лицензи изпраща OCR текст.
  • Google: EU региони за Vision OCR; Google Workspace глобално за OAuth идентификационни токени. Google Cloud DPA + EU СКК.

За всеки трансфер към САЩ се поддържа Оценка на въздействието на трансфера.

11. Поверителност на деца

YARDtwin е платформа за бизнес-към-бизнес. Ние съзнателно не събираме данни от лица под 16-годишна възраст.

12. Промени в тази политика

Може периодично да актуализираме тази Политика за поверителност. Съществените промени ще бъдат съобщени по имейл до администраторите на акаунти и чрез известие в платформата. Продълженото използване на YARDtwin след промените представлява приемане.

13. Контакт и надзорен орган

Администратор на данни: YARDtwin Ltd · Имейл: admin@yardtwin.com

Надзорен орган: Комисия за защита на данните (DPC), Ирландия · www.dataprotection.ie

Здравейте! Започнете безплатния си пробен период за 2 минути — ще ви помогна да настроите всичко!