Zásady ochrany osobních údajů
Poslední aktualizace: 9. května 2026 · v3.0 · Platí okamžitě
1. Kdo jsme
YARDtwin™ je platforma pro správu dvoru provozovaná společností YARDtwin Ltd ("my", "nás", "naše"), registrovanou v Irsku. Poskytujeme cloudový software pro řízení dvorových operací, včetně plánování nakládacích ramp, automatizace brán, sledování přívěsů a analytiky.
Kontakt na správce dat: admin@yardtwin.com. Žádost můžete také podat prostřednictvím našeho Portál žádostí subjektů údajů
2. Data, která shromažďujeme
Shromažďujeme následující kategorie osobních údajů:
3. Jak používáme vaše údaje
Poskytování služeb: Zpracování schůzek, správa doků, sledování návěsů, generování analytik a poskytování všech funkcí platformy, ke kterým jste se přihlásili.
Doporučení Smart Slots: Za účelem generování doporučení rezervací prostřednictvím Smart Slots zpracováváme provozní data, včetně časů rezervací, identity dopravce, přiřazení doků, nastavených přestávkových oken a historických vzorců příjezdů. Toto zpracování probíhá výhradně v rámci vašeho tenantu a v Fázi 1 není využíváno k trénování modelů napříč zákazníky. Osobní údaje řidičů (jméno, telefon, fotografie) nejsou nikdy použity jako vstup pro Smart Slots — engine pracuje s identitou dopravce, nikoli s identitou řidiče. Přetrénování ve Fázi 2 (po zavedení) probíhá standardně per-tenant; trénování napříč tenanty by vyžadovalo výslovný opt-in prostřednictvím konfigurace pracoviště a samostatný dodatek DPA. Viz stránka Smart Slots pro podrobnosti.
Správa účtu: Ověřování uživatelů, řízení přístupu na základě rolí, fakturace předplatného a izolace tenantů.
Bezpečnost a shoda: Vedení auditních záznamů pro soulad s GMP (21 CFR Part 11, EU Annex 11), detekce podvodů a bezpečnostní monitoring.
Komunikace: Zasílání měsíčních newsletterů (s výslovným souhlasem opt-in), systémových oznámení a aktualizací služeb.
Zlepšování: Agregovaná, anonymizovaná analytika pro zlepšování výkonu a funkcí platformy.
4. Právní základy zpracování
Plnění smlouvy (čl. 6 odst. 1 písm. b) GDPR): Zpracování nezbytné pro poskytování služby YARDtwin v souladu s vaším předplatným.
Oprávněný zájem (čl. 6 odst. 1 písm. f) GDPR): Bezpečnostní protokolování, prevence podvodů a zlepšování platformy, pokud náš zájem nepřevažuje nad vašimi právy.
Souhlas (čl. 6 odst. 1 písm. a) GDPR): Odběr newsletteru a marketingová komunikace, které můžete kdykoli odvolat.
Právní povinnost (čl. 6 odst. 1 písm. c) GDPR): Uchovávání auditních dat za účelem dodržení farmaceutických regulatorních požadavků (GMP/GDP).
5. Zabezpečení dat
Šifrování při přenosu: Veškerá data přenášena prostřednictvím TLS 1.2+ (HTTPS). Certifikáty TLS spravuje Microsoft Azure (DigiCert).
Šifrování v klidu: Azure PostgreSQL Flexible Server s transparentním šifrováním dat. Šifrování Azure Blob Storage pro dokumenty a obrázky. Šifrování na úrovni polí (AES-256-GCM) pro biometrické údaje (snímky řidičských průkazů, podpisy) s klíči uloženými v Azure Key Vault. Hesla hashována pomocí bcrypt (12 kol).
Izolace více tenantů: Data každého zákazníka jsou logicky izolována pomocí ID tenantů. Middleware API vynucuje hranice tenantů při každém požadavku. Ověřováno automatizovaným auditem 25 testů napříč tenanty při každém vydání.
Řízení přístupu na základě rolí: Šest odlišných uživatelských rolí (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) s oprávněními na úrovni tras. Jednotné přihlašování SSO podporováno přes Google a Microsoft.
Omezení četnosti požadavků: Omezení četnosti požadavků API na všech trasách; přísnější limity na ověřovacích endpointech. Bezpečnostní hlavičky ve stylu Helmet na všech odpovědích.
Zabezpečení relací: Přístupové tokeny JWT s platností 1 hodiny. Obnovovací tokeny s platností 7 dní a rotací při použití. Sledování relací vázané na IP adresu.
Auditní protokolování: Každá významná akce zaznamenána s uživatelem, časovým razítkem, IP adresou a starými/novými hodnotami. Události relevantní pro GMP jsou označeny samostatně. Pouze pro přidávání záznamů na aplikační vrstvě; uchovávání po dobu 6 let.
Průběžný monitoring: Azure Application Insights s upozorněním na odchylku schématu (Postgres "column / relation does not exist" → spuštění do 15 min). Sonda end-to-end /health/db-write ověřuje schopnost aplikace zapisovat a číst při každém nasazení.
Infrastruktura: Hostováno na Microsoft Azure v oblastech Sweden Central + Norway East (EEA). Kontejnerizované nasazení přes Azure Container Registry se vzorem staging-slot-then-swap. Tajné klíče uloženy v Azure Key Vault a přístupné přes spravovanou identitu. Denní zálohy + 7denní obnova k určitému bodu v čase pro Postgres.
Softwarový dodavatelský řetězec: Každý pull request je kontrolován nástroji npm audit, Trivy (CVE kontejnerů), Semgrep (SAST OWASP top-ten + Node.js + React + pravidla pro tajné klíče), gitleaks (historie tajných klíčů) a OWASP ZAP (dynamická kontrola proti stagingu podle plánu).
6. Uchovávání dat
Data účtu: Uchovávána po dobu trvání předplatného plus 6 let (archivace pro auditní účely). Pseudonymizována na žádost o výmaz dle čl. 17.
Provozní data: Uchovávána po dobu trvání vašeho předplatného. Na vyžádání vám exportována před smazáním. Po skončení předplatného uchována nebo vrácena dle zákaznické smlouvy o zpracování dat (DPA).
Biometrické údaje řidičů (fotografie průkazů, snímky obličeje): 30 dní po odjezdu. Automaticky smazána plánovaným procesem čištění.
Obecné osobní údaje řidičů (jméno, telefon, e-mail, číslo průkazu): 90 dní po odjezdu, konfigurovatelné pro každé stanoviště.
Auditní data: Uchovávána po dobu 6 let od události v souladu s požadavky farmaceutické regulace (GMP / 21 CFR Part 11). Pseudonymizována — nikoliv smazána — na žádost subjektu o výmaz (přepsání zákonnou povinností dle čl. 17 odst. 3 písm. b)).
Data newsletteru: Uchovávána do odhlášení odběru. Záznamy o souhlasu uchovávány po dobu 3 let od odvolání.
Data relace: Přístupové tokeny vyprší po 1 hodině. Obnovovací tokeny vyprší po 7 dnech. Záznamy relací jsou při odhlášení nebo výmazu trvale smazány.
7. Sdílení dat a dílčí zpracovatelé
Vaše osobní údaje neprodáváme. Sdílíme data s následujícími dílčími zpracovateli, přičemž každý z nich jedná na základě smlouvy o zpracování dat (DPA) a (tam, kde je to relevantní) standardních smluvních doložek:
Microsoft Azure (Sweden Central + Norway East, EEA) — cloudový hosting, úložiště, Key Vault, Application Insights. Microsoft Online Services DPA + EU SCCs.
Stripe (Stripe Ireland, EEA) — fakturace předplatného. Stripe zpracovává platební údaje přímo; čísla platebních karet neukládáme. Stripe DPA + SCCs pro případné přenosy do USA.
Resend (USA) — transakční e-maily (uvítání, připomínky zkušební doby, odpovědi na DSAR). Resend DPA + SCCs.
Google Cloud Vision (regiony EU) — OCR řidičského průkazu, pokud zákazník povolí ověření fotografie průkazu u brány.
Google Workspace / Microsoft Entra ID — OAuth jednotné přihlašování (SSO) pro uživatele, kteří se přihlásí pomocí účtu Google nebo Microsoft.
Anthropic (USA) — Claude API pro AI asistenta v produktu a parsování textu z OCR průkazů. Anthropic DPA + záruky nulového uchovávání + SCCs.
Použití jako reference zákazníka: Můžeme zobrazovat název a logo vaší společnosti jako zákazníka YARDtwin v marketingových materiálech, seznamech zákazníků, případových studiích a na našich webových stránkách. Odhlásit se lze e-mailem na admin@yardtwin.com — viz Podmínky služby §6a.
Vaše organizace: Správci tenanta mohou v rámci standardní funkcionality platformy sledovat aktivitu uživatelů ve své vlastní organizaci.
Zákonné požadavky: Data můžeme zpřístupnit, pokud to vyžaduje zákon, soudní příkaz nebo ochrana našich právních zájmů.
8. Vaše práva
V rámci GDPR (a irského zákona o ochraně osobních údajů z roku 2018) máte právo na:
Chcete-li uplatnit jakékoli právo, podejte žádost prostřednictvím Portál žádostí subjektů údajů nebo e-mailem na admin@yardtwin.com. Odpovíme do 30 dnů.
Interně jsou žádosti vyřizovány naším administrativním týmem prostřednictvím dvou koncových bodů: POST /api/v1/dsar/export/by-email vytváří strojově čitelný JSON dokument obsahující veškeré záznamy, které evidujeme k dané e-mailové adrese (čl. 15 / 20); POST /api/v1/dsar/erase/by-email pseudonymizuje subjekt údajů napříč všemi tabulkami s osobními údaji při zachování integrity auditního záznamu dle čl. 17 odst. 3 písm. b) (čl. 17).
9. Soubory cookie
YARDtwin používá nezbytné soubory cookie a localStorage pro autentizaci relací (JWT tokeny). Banner souhlasu s cookies nabízí čtyři kategorie: nezbytné (vždy zapnuto), funkční (předvolby), analytické (aktuálně nepoužíváno) a marketingové (aktuálně nepoužíváno). Návštěvníci mohou zvolit Odmítnout nepodstatné / Přizpůsobit / Přijmout vše. Předvolby jsou uloženy lokálně s označením verze; banner se znovu zobrazí při změně kategorií. Podrobný přehled cookies je na stránce Zásady používání cookies .
10. Mezinárodní přenosy
Vaše provozní data jsou uložena v rámci Evropského hospodářského prostoru (EHP) na platformě Microsoft Azure (Sweden Central + Norway East). Následné přenosy k zpracovatelům mimo EHP:
- Stripe: Stripe Ireland je smluvní subjekt (EHP). Některé podpůrné funkce v USA v rámci SCC.
- Resend: Se sídlem v USA. Přenosy na základě standardních smluvních doložek 2021.
- Anthropic: Se sídlem v USA. Zavedeny SCC; uplatňuje se prohlášení Anthropic o nulové retenci. Výzvy chatbota záměrně vylučují provozní osobní údaje; JSON parser pro OCR licencí odesílá text rozpoznaný přes OCR.
- Google: EU regiony pro Vision OCR; Google Workspace globálně pro OAuth identitní tokeny. Google Cloud DPA + EU SCC.
Pro každý přenos do USA je vedeno posouzení dopadu přenosu.
11. Ochrana soukromí dětí
YARDtwin je platforma určená výhradně pro firemní zákazníky (B2B). Vědomě neshromažďujeme data od osob mladších 16 let.
12. Změny těchto zásad
Tyto zásady ochrany osobních údajů můžeme čas od času aktualizovat. O podstatných změnách budeme správce účtů informovat e-mailem a oznámením v rámci platformy. Pokračování v používání YARDtwin po provedení změn představuje jejich přijetí.
13. Kontakt a dozorový úřad
Správce údajů: YARDtwin Ltd · E-mail: admin@yardtwin.com
Dozorový úřad: Data Protection Commission (DPC), Irsko · www.dataprotection.ie