GDPR-Richtlinie
Zuletzt aktualisiert: 9. Mai 2026 · v3.0 · Sofort wirksam
Anwendbare Vorschriften: EU-Datenschutz-Grundverordnung (2016/679), Irisches Datenschutzgesetz 2018
1. Unser Bekenntnis
YARDtwin Ltd verpflichtet sich zur vollständigen Einhaltung der Datenschutz-Grundverordnung (GDPR). Als Verantwortlicher (für eigene Kundendaten) sowie als Auftragsverarbeiter (bei der Verarbeitung operativer Daten im Auftrag unserer Kunden) setzen wir angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten in jeder Phase zu schützen.
2. Rollen & Verantwortlichkeiten
3. Auftragsverarbeitungsvertrag (DPA)
Alle Kunden können unseren Auftragsverarbeitungsvertrag über das Self-Service- DPA-Portaleinsehen und akzeptieren. Kunden des Standard- und Gründer-Tarifs erhalten zusätzlich einen gegengezeichneten Auftragsverarbeitungsvertrag, der Folgendes abdeckt: Umfang und Zweck der Verarbeitung, Arten verarbeiteter personenbezogener Daten, Kategorien betroffener Personen, Pflichten beider Parteien, Verwaltung von Sub-Processors, Meldung von Datenschutzverletzungen, internationale Übermittlungen und Prüfrechte. Für die Ausführung des DPA wenden Sie sich per E-Mail an admin@yardtwin.com (in Kopie an den Datenschutzbeauftragten unter dpo@yardtwin.com).
4. Technische Maßnahmen (Art. 32 GDPR)
Alle Daten werden bei der Übertragung verschlüsselt (TLS 1.2+). Passwörter werden mit bcrypt (12 Runden) gehasht. PostgreSQL Flexible Server verwendet transparente Datenverschlüsselung im Ruhezustand. Azure Blob Storage ist im Ruhezustand verschlüsselt. Verschlüsselung auf Anwendungsebene (AES-256-GCM) für biometrische Daten (Führerscheinbilder, Unterschriftenbilder) mit in Azure Key Vault gespeicherten Schlüsseln. JWT-Token sind kryptografisch signiert (HS256). Secrets werden über Azure Key Vault verwaltet, auf den die verwaltete Identität des App Service zugreift – keine Secrets im Code, in Umgebungsdateien oder Container-Images.
Rollenbasierte Zugriffskontrolle (RBAC) mit sechs definierten Rollen (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin). Prinzip der minimalen Rechtevergabe, durchgesetzt per Middleware auf jeder authentifizierten Route. Mandantenisolierung wird bei jedem Release durch ein automatisiertes Cross-Tenant-Audit mit 25 Testfällen verifiziert. SSO wird über Google und Microsoft für die Multi-Faktor-Authentifizierung unterstützt.
Vollständige Protokollierung aller Benutzeraktionen: Benutzeridentität, Zeitstempel, IP-Adresse, Aktionstyp, betroffene Entität sowie alte und neue Werte. GMP-relevante Aktionen werden separat gekennzeichnet (is_gmp_relevant=1). Auf Anwendungsebene nur anhängbar; Aufbewahrungsdauer 6 Jahre. Bei Löschanträgen nach Art. 17 werden Daten pseudonymisiert, aber nicht gelöscht (Ausnahme nach Art. 17(3)(b) aufgrund gesetzlicher Aufbewahrungspflicht).
Gehostet auf Microsoft Azure (Schweden Mitte + Norwegen Ost, EWR). Containerisierter App Service, bereitgestellt über Azure Container Registry mit Staging-Slot-Swap-Verfahren. Nur die Ports 80/443 sind freigegeben; PostgreSQL ist nicht direkt über das Internet erreichbar. Azure NSG und Front Door (geplant). Application Insights mit Schema-Drift-Alarm bei Postgres-Fehlern "column / relation does not exist" (15-Minuten-Fenster). Eine End-to-End-/health/db-write-Prüfung verifiziert bei jedem Deployment, dass die Anwendung in die Datenbank schreiben und daraus lesen kann.
Wir erheben nur Daten, die für die Leistungserbringung erforderlich sind. Optionale Fahrerfelder (Telefon, E-Mail) können leer gelassen werden, sofern der Prozess des Kunden dies erlaubt. Die biometrische Verifizierung ist standortbezogen standardmäßig deaktiviert; der Site-Administrator muss sie aktiv einschalten. Der Newsletter erfasst nur die E-Mail-Adresse und optional den Firmennamen.
Jeder Pull Request durchläuft automatisierte Sicherheitsprüfungen: npm audit (Abhängigkeits-CVEs ab HIGH+ blockieren das Deployment), Trivy (Container-CVE-Scan), Semgrep SAST (OWASP Top Ten + Node.js + React + Secrets-Regeln), gitleaks (Secret-Scan über die gesamte Git-Historie) sowie OWASP ZAP (DAST gegen Staging nach Zeitplan). Dependabot erstellt PRs für neu bekannt gewordene CVEs.
5. Betroffenenrechte (Kapitel III DSGVO)
Wir unterstützen die Ausübung aller Betroffenenrechte:
POST /api/v1/dsar/erase/by-email erfüllt, das alle personenbezogenen Daten in sämtlichen PII-Tabellen pseudonymisiert. Hinweis: Prüfprotokolldaten werden gemäß Art. 17(3)(b) aufgrund gesetzlicher Aufbewahrungspflichten 6 Jahre lang aufbewahrt.6. Einwilligungsverwaltung
Newsletter: Ausdrückliche Opt-in-Einwilligung erforderlich. Einwilligungszeitpunkt und IP-Adresse werden erfasst. Abmeldelink in jeder Kommunikation enthalten. Die Einwilligung kann jederzeit ohne Auswirkung auf den Servicezugang widerrufen werden.
Nutzungsbedingungen: Die Kontoerstellung gilt als Zustimmung zu den Nutzungsbedingungen (Vertragsgrundlage). Nutzer werden bei der Registrierung über die Datenverarbeitung informiert.
Cookies: Beim ersten Besuch wird ein Cookie-Zustimmungsbanner gemäß der ePrivacy-Richtlinie angezeigt. Nutzer können zwischen ausschließlich notwendigen Cookies oder allen Cookies wählen. Präferenzen werden lokal gespeichert und können jederzeit geändert werden.
7. Verfahren bei Datenpannen (Art. 33–34)
Automatisierte Erkennung: Ein Überwachungs-Worker prüft alle 5 Minuten das Auditprotokoll und kennzeichnet Anomalien als potenzielle Vorfälle:
- ≥10 fehlgeschlagene Anmeldeversuche für eine E-Mail-Adresse innerhalb von 1 Stunde
- ≥5 verschiedene Quell-IPs, die auf eine E-Mail-Adresse innerhalb von 24 Stunden abzielen
- Erfolgreiche Anmeldung von einer Quell-IP, die für diesen Benutzer in den letzten 30 Tagen nicht bekannt war
- HTTP 5xx Fehlerrate > 5 % über ein 5-Minuten-Fenster
- Postgres-Fehler "column / relation does not exist" (Schema-Drift, App Insights)
- /health/db-write Prüfpunkt-Fehler (Lese-+Schreibprüfung bei jedem Deployment und kontinuierlich)
Verletzungsregister: Jede erkannte Anomalie wird in die breach_register Tabelle mit einem Zustandsautomaten geschrieben (erkannt → in Prüfung → bestätigt → gemeldet → abgeschlossen), einschließlich Schweregrad, Umfang, betroffener Personen, DPC-Fristablauf-Countdown und Prüfprotokoll. Einsehbar im SuperAdmin-Panel "Verletzungsregister".
Alarmweiterleitung: Erkennungsereignisse werden an die Azure Monitor Action Group weitergeleitet yardtwin-breach-actions, die admin@yardtwin.com sowie die hinterlegten Bereitschaftsadressen per E-Mail benachrichtigt. Schema-Drift-Ereignisse verwenden die vorhandene yardtwin-schema-drift-actions Gruppe.
Bewertung: Within 24 hours of detection, the technical team triages the incident in the breach-register panel: scope, affected data subjects, severity (Art. 33(1) "risk to rights and freedoms" criterion), and root cause.
Meldung an die DPC (Art. 33): Innerhalb von 72 Stunden nach Bekanntwerden eines Verstoßes, der ein Risiko darstellt. Das Verstoßregister-Panel zeigt einen Live-72-Stunden-Countdown-Timer an, sobald der Vorfall als bestätigt.
Benachrichtigung der Betroffenen (Art. 34): Unverzüglich, wenn der Verstoß ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen darstellt.
Benachrichtigung der Kunden: Betroffene Mandantenadministratoren werden innerhalb von 48 Stunden nach Bestätigung eines Verstoßes, der die Daten ihres Mandanten betrifft, benachrichtigt.
Dokumentation: Jeder Eintrag im Verletzungsregister wird für die Laufzeit der Plattform zuzüglich 6 Jahre aufbewahrt (Prüfungsaufbewahrung), unabhängig davon, ob eine externe Benachrichtigung erforderlich war.
8. Unterauftragsverarbeiter
| Sub-Processor | Zweck | Standort | Schutzmaßnahmen |
|---|---|---|---|
| Microsoft Azure | Cloud-Infrastruktur (App Service, Postgres, Blob, Key Vault, App Insights) | EWR (Sweden Central + Norway East) | Microsoft Online Services DPA + EU SCCs, ISO 27001, SOC 2 Type II |
| Stripe | Abonnementabrechnung & Zahlungsabwicklung | Stripe Ireland (EWR), teilweise US-Support | Stripe DPA + SCCs + PCI DSS |
| Resend | Transaktions-E-Mails (Willkommen, Erinnerungen zur Testphase, DSAR-Antworten) | USA (Delaware) | DPA + SCCs (Verifizierung laufend) |
| Google Cloud Vision | Führerschein-OCR (sofern der Kunde die Lizenzprüfung aktiviert) | EU-Regionen | Google Cloud DPA + EU SCCs, ISO 27001, SOC 2 |
| Google / Microsoft (OAuth SSO) | Single-Sign-On-Identitäts-Token für Benutzer, die SSO verwenden | EWR (Microsoft Entra ID), Global (Google Workspace) | Microsoft / Google Cloud DPAs |
| Anthropic | Claude API für den produktinternen KI-Assistenten und Textanalyse bei Führerschein-OCR | USA (Kalifornien) | Anthropic DPA + Zero-Retention-Zusicherung + SCCs |
Kunden werden 30 Tage vor der Hinzufügung eines neuen Unterauftragsverarbeiters benachrichtigt.
9. Datenschutz-Folgenabschätzung (DSFA)
Wir führen DSFAs für Verarbeitungstätigkeiten durch, die ein hohes Risiko für betroffene Personen darstellen. Da YARDtwin vorwiegend betriebliche Geschäftsdaten verarbeitet (Dock-Zeitpläne, Spediteursnamen, Fahrzeugkennzeichen) und keine sensiblen personenbezogenen Daten, ist das Risikoprofil moderat. DSFAs wurden abgeschlossen für: Audit-Trail-Verarbeitung, mandantenübergreifende Analysen (Plattform-Admin-Modul) und Newsletter-Abonnentenverwaltung.
10. Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen (Art. 25)
Privacy by Design: Mandantenfähige Architektur mit obligatorischer Mandantentrennung. RBAC in jeden API-Endpunkt integriert. Passwörter werden nie im Klartext gespeichert. Minimale Datenerhebung auf jeder Ebene.
Privacy by Default: Neue Konten verfügen über minimale Berechtigungen. Optionale Felder sind tatsächlich optional. Newsletter erfordert aktive Einwilligung. Datensichtbarkeit ist rollenbasiert eingeschränkt.
11. Compliance-Status & kontinuierliche Verbesserung
Abgeschlossen (Stand Mai 2026)
- ✓ Migration zu PostgreSQL Flexible Server (Azure-verwaltet, transparente Datenverschlüsselung im Ruhezustand, Point-in-Time-Wiederherstellung für 7 Tage)
- ✓ Migration zu Microsoft Azure (Sweden Central + Norway East, EWR) mit App Service + ACR + Key Vault
- ✓ Secrets-Verwaltung über Azure Key Vault (keine Secrets in .env oder Container-Images; Zugriff über Managed Identity)
- ✓ Automatisierter DSAR-Datenexport (POST /api/v1/dsar/export/by-email — Art. 15 / 20)
- ✓ Automatisierte DSAR-Datenlöschung (POST /api/v1/dsar/erase/by-email — Art. 17 mit Einhaltung der Aufbewahrungspflicht für Audit-Daten)
- ✓ Cookie-Banner v2 mit vier Kategorien (Essenziell / Funktional / Analyse / Marketing) und Ablehnen / Anpassen / Alle akzeptieren
- ✓ Mandantenübergreifendes Isolations-Audit automatisiert; 25/25 mandantenübergreifende Zugriffsvektoren blockiert, bei jedem Release regressionstestgeprüft
- ✓ CI/CD-Sicherheits-Pipeline: npm audit + Trivy + Semgrep + gitleaks + ZAP DAST
- ✓ Schema-Drift-Alarmierung über Application Insights (15-Minuten-Fenster)
- ✓ End-to-End /health/db-write-Probe prüft Schreibzugriff auf die Datenbank bei jedem Deployment
- ✓ App Insights Schema-Drift Action Group sendet eine E-Mail an den Bereitschafts-Verteiler bei Postgres-Fehlern "column / relation does not exist"
- ✓ Feldverschlüsselung (AES-256-GCM) für biometrische Daten (Führerscheinbilder, signature_data)
- ✓ Automatisierte Datenlöschung nach Aufbewahrungsfrist (standortspezifisch konfigurierbar; PII-Bereinigungsworker)
- ✓ 30-tägige Testphase einheitlich überall harmonisiert (Registrierung, Marketing-Website, AGB, E-Mails)
- ✓ End-to-End-Regressionstest mit 5.000 Fahrzeugen deckt jeden Site-Admin-Endpunkt mit Yard-View-Treueprüfungen bei jedem Übergang ab (53.650/53.651 = 100%)
- ✓ Datenverzeichnis und Verzeichnis von Verarbeitungstätigkeiten (Art. 30) veröffentlicht
- ✓ Sub-Auftragsverarbeiter-Register gepflegt und jährlich überprüft
- ✓ Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen dokumentiert (Art. 25)
- ✓ Web Application Firewall (Azure Front Door + Managed WAF) schützt yardtwin.com mit OWASP Core Rule Set, Bot-Schutz und L7-DDoS-Mitigation
- ✓ Automatisierte Angriffserkennung — Auth-Anomalie-Worker (Häufung fehlgeschlagener Anmeldungen, Multi-IP-Angriffe, Länderübergreifende Logins), 5xx-Raten-Alarme, Schema-Drift-Alarme und /health/db-write-Probe
- ✓ Datenpannen-Register persistente Tabelle mit vollständiger Zustandsmaschine und DSB-Fristencountdown, sichtbar im SuperAdmin-Panel
- ✓ Action Group
yardtwin-breach-actionssendet E-Mails an admin@yardtwin.com und Bereitschaftsadressen bei jeder Erkennung
Ausstehende Verbesserungen
Es wurde noch kein Penetrationstest durch Dritte durchgeführt. Beauftragung ist geplant (Cobalt.io, ca. €6–8k für Web-App + authentifizierten Test). Interne Tests haben bisher 27 Befunde behoben. Priorität: Hoch. Ziel: Q3 2026.
Ein externer, anteiliger Datenschutzbeauftragter (DSB) wird vor dem ersten zahlenden pharmazeutischen Unternehmenskunden beauftragt. Erforderlich für ein glaubwürdiges Lieferanten-Onboarding, auch wenn Art. 37 dies nicht zwingend vorschreibt. Priorität: Hoch. Ziel: Vor dem ersten zahlenden Unternehmenskunden.
Das Anwendbarkeitserklärungsskelett ist vollständig und umfasst alle 93 Anhang-A-Maßnahmen (~32 UMGESETZT, ~25 TEILWEISE, ~22 LÜCKE, ~14 NICHT ANWENDBAR). Die Beauftragung eines externen Leitauditors ist der nächste Schritt; der vollständige Zertifizierungspfad beträgt 9–12 Monate. Priorität: Mittel. Ziel: Q4 2026 — Zertifizierungsaudit Q1 2027.
Erforderlich für US-amerikanische Unternehmenskunden. Am besten nach Einführung von ISO 27001 anzugehen – die meisten Kontrollen überschneiden sich. Priorität: Mittel. Ziel: 2027.
YARDtwin läuft auf Azure App Service mit Point-in-Time-Backup-Wiederherstellung (7-Tage-Fenster), jedoch nur in einer einzigen Region. Eine georedundante Sekundärregion in einer anderen EWR-Region kann die RTO bei regionalen Ausfällen von Stunden auf Minuten reduzieren. Priorität: Mittel. Ziel: Q4 2026.
Beide Unterauftragsverarbeiter übermitteln Daten in die USA auf Basis von SCCs. Die schriftliche Bestätigung ergänzender Maßnahmen gemäß FISA 702 wird im Rahmen der jährlichen Unterauftragsverarbeiter-Überprüfung eingeholt. Priorität: Mittel. Ziel: Q3 2026.
Ein privates Bug-Bounty-Programm (HackerOne / Intigriti) ist nach dem zweiten erfolgreichen externen Penetrationstest geplant und soll eine kontinuierliche externe Abdeckung zwischen den jährlichen Tests gewährleisten. Priorität: Niedrig. Ziel: 2027.
12. Kontakt & Datenschutzbeauftragter
Datenschutzbeauftragter: dpo@yardtwin.com — ein externer Teilzeit-Datenschutzbeauftragter wird derzeit beauftragt (siehe 11.2); bis zur Ernennung werden an diese Adresse gesendete E-Mails zur Bearbeitung an admin@yardtwin.com weitergeleitet.
Allgemeine Anfragen: admin@yardtwin.com
Betroffenenanfragen: Einreichen über unser DSAR-Portal
Datenverarbeitungsvertrag: Prüfen und akzeptieren unter /dpa
Aufsichtsbehörde: Data Protection Commission (DPC), Irland · www.dataprotection.ie · +353 (0)761 104 800