Privatlivspolitik
Sidst opdateret: 9. maj 2026 · v3.0 · Træder i kraft med det samme
1. Hvem vi er
YARDtwin™ er en yard management-platform drevet af YARDtwin Ltd ("vi", "os", "vores"), registreret i Irland. Vi leverer cloudbaseret software til styring af gårddrift, herunder dokplanlægning, portautomatisering, trailersporing og analyse.
Kontakt til dataansvarlig: admin@yardtwin.com. Du kan også indsende en anmodning via vores Portal til registreredes anmodninger
2. Data vi indsamler
Vi indsamler følgende kategorier af personoplysninger:
3. Hvordan vi bruger dine data
Levering af tjenester: Behandling af aftaler, styring af dokker, sporing af trailere, generering af analyser og levering af alle de platformfunktioner, du har abonneret på.
Smart Slots-anbefalinger: For at generere bookinganbefalinger via Smart Slots behandler vi driftsdata, herunder bookingtider, transportøridentitet, doktildelinger, konfigurerede pausevinduer og historiske ankomstmønstre. Denne behandling udføres udelukkende på din tenant og bruges ikke til cross-kundetræning af modeller i fase 1. Chaufførers personoplysninger (navn, telefon, foto) bruges aldrig som input til Smart Slots — motoren bruger transportøridentitet, ikke chaufføridentitet. Fase 2-gentræning (når den indføres) er pr. tenant som standard; cross-tenant-træning kræver eksplicit opt-in via webstedskonfiguration og et separat DPA-tillæg. Se siden Smart Slots for detaljer.
Kontostyring: Brugergodkendelse, rollebaseret adgangskontrol, abonnementsfakturering og tenant-isolation.
Sikkerhed og overholdelse: Vedligeholdelse af revisionsspor for GMP-overholdelse (21 CFR Part 11, EU Annex 11), opdagelse af svindel og sikkerhedsovervågning.
Kommunikation: Udsendelse af månedlige nyhedsbreve (med eksplicit opt-in-samtykke), systemmeddelelser og serviceopdateringer.
Forbedring: Aggregerede, anonymiserede analyser til forbedring af platformens ydeevne og funktioner.
4. Retsgrundlag for behandling
Opfyldelse af kontrakt (art. 6, stk. 1, litra b, GDPR): Behandling, der er nødvendig for at levere YARDtwin-tjenesten som aftalt i dit abonnement.
Legitim interesse (art. 6, stk. 1, litra f, GDPR): Sikkerhedslogning, svindelforebyggelse og platformforbedring, hvor vores interesse ikke tilsidesætter dine rettigheder.
Samtykke (art. 6, stk. 1, litra a, GDPR): Nyhedsbrevstilmeldinger og markedsføringskommunikation, som du til enhver tid kan trække tilbage.
Retlig forpligtelse (art. 6, stk. 1, litra c, GDPR): Opbevaring af revisionsdata for at overholde farmaceutiske lovkrav (GMP/GDP).
5. Datasikkerhed
Kryptering under overførsel: Alle data overføres via TLS 1.2+ (HTTPS). TLS-certifikater administreres af Microsoft Azure (DigiCert).
Kryptering i hvile: Azure PostgreSQL Flexible Server med transparent datakryptering. Azure Blob Storage-kryptering for dokumenter og billeder. Feltbaseret kryptering (AES-256-GCM) for biometriske data (kørekortbilleder, underskrifter) med nøgler opbevaret i Azure Key Vault. Adgangskoder hashet med bcrypt (12 runder).
Multi-tenant-isolation: Hver kundes data er logisk isoleret ved hjælp af tenant-ID'er. API-middleware håndhæver tenant-grænser på hver anmodning. Verificeret af en automatiseret 25-test cross-tenant-revision ved hver udgivelse.
Rollebaseret adgangskontrol: Seks distinkte brugerroller (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) med ruteniveniveau-tilladelser. Single sign-on understøttes via Google og Microsoft.
Hastighedsbegrænsning: API-hastighedsbegrænsning på alle ruter; strengere grænser på godkendelsesendpoints. Helmet-lignende sikkerhedsheadere på alle svar.
Sessionssikkerhed: JWT-adgangstokens med 1 times udløb. Opdateringstokens med 7 dages udløb og rotation ved brug. IP-forankret sessionsovervågning.
Revisionslogning: Alle væsentlige handlinger logges med bruger, tidsstempel, IP-adresse og gamle/nye værdier. GMP-relevante hændelser markeres separat. Append-only på applikationslaget; 6 års opbevaring.
Løbende overvågning: Azure Application Insights med skemadrift-alarm (Postgres "column / relation does not exist" → udløses inden for 15 min). End-to-end /health/db-write-probe verificerer, at applikationen kan skrive og læse ved hver udrulning.
Infrastruktur: Hostet på Microsoft Azure i Sweden Central + Norway East (EØS). Containeriseret deployment via Azure Container Registry med staging-slot-swap-mønster. Hemmeligheder opbevares i Azure Key Vault og tilgås via managed identity. Daglige sikkerhedskopier + 7-dages point-in-time-gendannelse på Postgres.
Software Supply Chain: Hvert pull request scannes af npm audit, Trivy (container-CVE'er), Semgrep (SAST OWASP top-ti + Node.js + React + hemmeligheder), gitleaks (hemmelighedshistorik) og OWASP ZAP (dynamisk scanning mod staging efter tidsplan).
6. Dataopbevaring
Kontodata: Opbevares i abonnementets levetid plus 6 år (revisionsmæssig opbevaring). Pseudonymiseres ved sletningsanmodning efter art. 17.
Driftsdata: Opbevares i abonnementets løbetid. Eksporteres til dig på anmodning inden sletning. Ved abonnementets ophør opbevares eller returneres data i henhold til kundens Data Processing Agreement.
Biometriske chaufførdata (kørekortsfotos, ansigtsfotos): 30 dage efter check-out. Slettes automatisk via planlagt oprydningsproces.
Generelle personoplysninger om chauffører (navn, telefon, e-mail, kørekortnummer): 90 dage efter check-out, konfigurerbart pr. lokation.
Revisionsdata: Opbevares i 6 år efter hændelsen for at overholde farmaceutiske myndighedskrav (GMP / 21 CFR Part 11). Pseudonymiseres — slettes ikke — ved den registreredes sletningsanmodning (art. 17, stk. 3, litra b, tilsidesætter den retlige forpligtelse).
Nyhedsbrevsdata: Opbevares, indtil du afmelder dig. Samtykkeposter opbevares i 3 år efter tilbagetrækning.
Sessionsdata: Adgangstokens udløber efter 1 time. Opdateringstokens udløber efter 7 dage. Sessionsrækker slettes permanent ved logout eller sletning.
7. Datadeling og underdatabehandlere
Vi sælger ikke dine personoplysninger. Vi deler data med følgende underdatabehandlere, som hver handler under en Data Processing Agreement og (hvor det er relevant) standardkontraktbestemmelser:
Microsoft Azure (Sweden Central + Norway East, EØS) — cloud-hosting, lagring, Key Vault, Application Insights. Microsoft Online Services DPA + EU-standardkontraktbestemmelser.
Stripe (Stripe Ireland, EØS) — abonnementsfakturering. Stripe behandler betalingsdata direkte; vi opbevarer ikke kreditkortnumre. Stripe DPA + standardkontraktbestemmelser for eventuel videreoverførsel til USA.
Resend (USA) — transaktionel e-mail (velkomst, prøveperiodepåmindelser, DSAR-svar). Resend DPA + standardkontraktbestemmelser.
Google Cloud Vision (EU-regioner) — OCR af kørekort, hvor kunden aktiverer kørekortsfotos-verifikation ved porten.
Google Workspace / Microsoft Entra ID — OAuth enkeltlogon for brugere, der vælger at logge ind med deres Google- eller Microsoft-konto.
Anthropic (USA) — Claude API til den integrerede AI-assistent og tekstparsing ved kørekorts-OCR. Anthropic DPA + zero-retention-erklæring + standardkontraktbestemmelser.
Kundereference: Vi kan anvende dit firmanavn og logo som kunde hos YARDtwin i markedsføringsmateriale, kundelister, casestudier og på vores hjemmeside. Du kan fravælge dette ved at skrive til admin@yardtwin.com — se Servicevilkår §6a.
Din organisation: Lejeradministratorer kan se brugeraktivitet inden for deres egen organisation som en del af den normale platformsfunktionalitet.
Lovmæssige krav: Vi kan videregive data, hvis det kræves af loven, en retskendelse, eller for at beskytte vores juridiske rettigheder.
8. Dine rettigheder
I henhold til GDPR (og den irske databeskyttelseslov af 2018) har du ret til at:
For at udøve en rettighed skal du indsende en anmodning via portal til anmodninger fra registrerede eller skrive til admin@yardtwin.com. Vi svarer inden for 30 dage.
Internt håndteres anmodninger af vores administrationsteam via to endpoints: POST /api/v1/dsar/export/by-email genererer et maskinlæsbart JSON-dokument over alle poster, vi opbevarer om en e-mailadresse (art. 15 / 20); POST /api/v1/dsar/erase/by-email pseudonymiserer den registrerede på tværs af alle PII-tabeller, mens revisionsloggens integritet bevares i henhold til art. 17, stk. 3, litra b (art. 17).
9. Cookies
YARDtwin bruger nødvendige cookies og localStorage til sessionsautentificering (JWT-tokens). Cookiesamtykkebanneret tilbyder fire kategorier: nødvendige (altid aktive), funktionelle (præferencer), analytiske (i øjeblikket ikke i brug) og markedsføring (i øjeblikket ikke i brug). Besøgende kan vælge Afvis ikke-nødvendige / Tilpas / Accepter alle. Præferencer gemmes lokalt med et versionsstempel; banneret vises igen, hvis kategorierne ændres. Detaljeret cookieoversigt findes på Cookiepolitik siden.
10. Internationale overførsler
Dine driftsdata opbevares inden for Det Europæiske Økonomiske Samarbejdsområde (EØS) på Microsoft Azure (Sverige Central + Norge Øst). Videreoverførsler til underdatabehandlere uden for EØS:
- Stripe: Stripe Ireland er den kontraherende enhed (EØS). Visse supportfunktioner i USA under SCC'er.
- Resend: Baseret i USA. Overførsler under Standard Contractual Clauses 2021.
- Anthropic: Baseret i USA. SCC'er er på plads; Anthropics krav om nul-lagring gælder. Chatbot-forespørgsler udelader bevidst driftsrelaterede personoplysninger; licens-OCR JSON-parseren sender dog OCR-tekst.
- Google: EU-regioner til Vision OCR; Google Workspace globalt til OAuth-identitetstokens. Google Cloud DPA + EU SCC'er.
Der udarbejdes en Transfer Impact Assessment for hver overførsel til USA.
11. Børns privatliv
YARDtwin er en business-to-business-platform. Vi indsamler ikke bevidst data fra personer under 16 år.
12. Ændringer i denne politik
Vi kan opdatere denne privatlivspolitik fra tid til anden. Væsentlige ændringer vil blive kommunikeret via e-mail til kontoadministratorer samt via en meddelelse på platformen. Fortsat brug af YARDtwin efter ændringer udgør accept heraf.
13. Kontakt og tilsynsmyndighed
Dataansvarlig: YARDtwin Ltd · E-mail: admin@yardtwin.com
Tilsynsmyndighed: Data Protection Commission (DPC), Irland · www.dataprotection.ie