Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

GDPR-Richtlinie

Zuletzt aktualisiert: 9. Mai 2026 · v3.0 · Sofort wirksam

Anwendbare Vorschriften: EU-Datenschutz-Grundverordnung (2016/679), Irisches Datenschutzgesetz 2018

1. Unser Bekenntnis

YARDtwin Ltd verpflichtet sich zur vollständigen Einhaltung der Datenschutz-Grundverordnung (GDPR). Als Verantwortlicher (für eigene Kundendaten) sowie als Auftragsverarbeiter (bei der Verarbeitung operativer Daten im Auftrag unserer Kunden) setzen wir angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten in jeder Phase zu schützen.

2. Rollen & Verantwortlichkeiten

YARDtwin als Verantwortlicher: Wir legen die Zwecke und Mittel der Verarbeitung personenbezogener Daten für die Kontoverwaltung, Abrechnung, Newsletter-Abonnements und Website-Analysen fest.
YARDtwin als Auftragsverarbeiter: Wenn unsere Kunden operative Daten (Termine, Spediteurdetails, Fahrernamen, Prüfprotokolle) in die Plattform eingeben, handelt YARDtwin als Auftragsverarbeiter in ihrem Auftrag. Jeder Kunde (Mandant) ist der Verantwortliche für seine operativen Daten.
Pflichten der Kunden: Kunden sind dafür verantwortlich sicherzustellen, dass sie über rechtmäßige Grundlagen für die personenbezogenen Daten verfügen, die sie in YARDtwin eingeben (z. B. Fahrernamen, Kontaktdaten von Spediteuren, Fahrzeugkennzeichen). Kunden müssen ihre eigenen betroffenen Personen über die Datenverarbeitung durch YARDtwin informieren.

3. Auftragsverarbeitungsvertrag (DPA)

Alle Kunden können unseren Auftragsverarbeitungsvertrag über das Self-Service- DPA-Portaleinsehen und akzeptieren. Kunden des Standard- und Gründer-Tarifs erhalten zusätzlich einen gegengezeichneten Auftragsverarbeitungsvertrag, der Folgendes abdeckt: Umfang und Zweck der Verarbeitung, Arten verarbeiteter personenbezogener Daten, Kategorien betroffener Personen, Pflichten beider Parteien, Verwaltung von Sub-Processors, Meldung von Datenschutzverletzungen, internationale Übermittlungen und Prüfrechte. Für die Ausführung des DPA wenden Sie sich per E-Mail an admin@yardtwin.com (in Kopie an den Datenschutzbeauftragten unter dpo@yardtwin.com).

4. Technische Maßnahmen (Art. 32 GDPR)

4.1 Verschlüsselung

Alle Daten werden bei der Übertragung verschlüsselt (TLS 1.2+). Passwörter werden mit bcrypt (12 Runden) gehasht. PostgreSQL Flexible Server verwendet transparente Datenverschlüsselung im Ruhezustand. Azure Blob Storage ist im Ruhezustand verschlüsselt. Verschlüsselung auf Anwendungsebene (AES-256-GCM) für biometrische Daten (Führerscheinbilder, Unterschriftenbilder) mit in Azure Key Vault gespeicherten Schlüsseln. JWT-Token sind kryptografisch signiert (HS256). Secrets werden über Azure Key Vault verwaltet, auf den die verwaltete Identität des App Service zugreift – keine Secrets im Code, in Umgebungsdateien oder Container-Images.

4.2 Zugriffskontrolle

Rollenbasierte Zugriffskontrolle (RBAC) mit sechs definierten Rollen (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin). Prinzip der minimalen Rechtevergabe, durchgesetzt per Middleware auf jeder authentifizierten Route. Mandantenisolierung wird bei jedem Release durch ein automatisiertes Cross-Tenant-Audit mit 25 Testfällen verifiziert. SSO wird über Google und Microsoft für die Multi-Faktor-Authentifizierung unterstützt.

4.3 Prüfprotokolle

Vollständige Protokollierung aller Benutzeraktionen: Benutzeridentität, Zeitstempel, IP-Adresse, Aktionstyp, betroffene Entität sowie alte und neue Werte. GMP-relevante Aktionen werden separat gekennzeichnet (is_gmp_relevant=1). Auf Anwendungsebene nur anhängbar; Aufbewahrungsdauer 6 Jahre. Bei Löschanträgen nach Art. 17 werden Daten pseudonymisiert, aber nicht gelöscht (Ausnahme nach Art. 17(3)(b) aufgrund gesetzlicher Aufbewahrungspflicht).

4.4 Infrastruktursicherheit

Gehostet auf Microsoft Azure (Schweden Mitte + Norwegen Ost, EWR). Containerisierter App Service, bereitgestellt über Azure Container Registry mit Staging-Slot-Swap-Verfahren. Nur die Ports 80/443 sind freigegeben; PostgreSQL ist nicht direkt über das Internet erreichbar. Azure NSG und Front Door (geplant). Application Insights mit Schema-Drift-Alarm bei Postgres-Fehlern "column / relation does not exist" (15-Minuten-Fenster). Eine End-to-End-/health/db-write-Prüfung verifiziert bei jedem Deployment, dass die Anwendung in die Datenbank schreiben und daraus lesen kann.

4.5 Datensparsamkeit

Wir erheben nur Daten, die für die Leistungserbringung erforderlich sind. Optionale Fahrerfelder (Telefon, E-Mail) können leer gelassen werden, sofern der Prozess des Kunden dies erlaubt. Die biometrische Verifizierung ist standortbezogen standardmäßig deaktiviert; der Site-Administrator muss sie aktiv einschalten. Der Newsletter erfasst nur die E-Mail-Adresse und optional den Firmennamen.

4.6 Software-Lieferkette

Jeder Pull Request durchläuft automatisierte Sicherheitsprüfungen: npm audit (Abhängigkeits-CVEs ab HIGH+ blockieren das Deployment), Trivy (Container-CVE-Scan), Semgrep SAST (OWASP Top Ten + Node.js + React + Secrets-Regeln), gitleaks (Secret-Scan über die gesamte Git-Historie) sowie OWASP ZAP (DAST gegen Staging nach Zeitplan). Dependabot erstellt PRs für neu bekannt gewordene CVEs.

5. Betroffenenrechte (Kapitel III DSGVO)

Wir unterstützen die Ausübung aller Betroffenenrechte:

Auskunftsrecht (Art. 15): Benutzer können eine Kopie aller von uns gespeicherten personenbezogenen Daten anfordern. Mandantenadministratoren können die Daten ihrer Organisation exportieren. Alle anderen Betroffenen (Fahrer, Newsletter-Abonnenten, potenzielle Kunden) können eine Anfrage über das DSAR Portalstellen.
Recht auf Berichtigung (Art. 16): Benutzer können ihre Profildaten über die Einstellungsseite aktualisieren. Mandantenadministratoren können die Daten aller Benutzer innerhalb ihrer Organisation bearbeiten.
Recht auf Löschung (Art. 17): Anfragen zur Kontolöschung werden innerhalb von 30 Tagen bearbeitet. Einreichen über das DSAR Portal. Intern wird dies durch POST /api/v1/dsar/erase/by-email erfüllt, das alle personenbezogenen Daten in sämtlichen PII-Tabellen pseudonymisiert. Hinweis: Prüfprotokolldaten werden gemäß Art. 17(3)(b) aufgrund gesetzlicher Aufbewahrungspflichten 6 Jahre lang aufbewahrt.
Recht auf Einschränkung der Verarbeitung (Art. 18): Benutzer können eine Einschränkung der Verarbeitung beantragen. Wir werden die Daten entsprechend kennzeichnen und die Verarbeitung – mit Ausnahme der Speicherung – einstellen.
Recht auf Datenübertragbarkeit (Art. 20): Daten können im CSV- und JSON-Format exportiert werden. Termindaten, Spediteursdaten und Prüfprotokolle sind vollständig exportierbar.
Widerspruchsrecht (Art. 21): Nutzer können der Verarbeitung auf Basis berechtigter Interessen widersprechen. Die Abmeldung vom Newsletter ist über einen One-Click-Link in jeder E-Mail möglich.
Recht bei automatisierter Entscheidungsfindung (Art. 22): YARDtwin trifft keine ausschließlich automatisierten Entscheidungen, die Personen erheblich beeinflussen.

6. Einwilligungsverwaltung

Newsletter: Ausdrückliche Opt-in-Einwilligung erforderlich. Einwilligungszeitpunkt und IP-Adresse werden erfasst. Abmeldelink in jeder Kommunikation enthalten. Die Einwilligung kann jederzeit ohne Auswirkung auf den Servicezugang widerrufen werden.

Nutzungsbedingungen: Die Kontoerstellung gilt als Zustimmung zu den Nutzungsbedingungen (Vertragsgrundlage). Nutzer werden bei der Registrierung über die Datenverarbeitung informiert.

Cookies: Beim ersten Besuch wird ein Cookie-Zustimmungsbanner gemäß der ePrivacy-Richtlinie angezeigt. Nutzer können zwischen ausschließlich notwendigen Cookies oder allen Cookies wählen. Präferenzen werden lokal gespeichert und können jederzeit geändert werden.

7. Verfahren bei Datenpannen (Art. 33–34)

Automatisierte Erkennung: Ein Überwachungs-Worker prüft alle 5 Minuten das Auditprotokoll und kennzeichnet Anomalien als potenzielle Vorfälle:

  • ≥10 fehlgeschlagene Anmeldeversuche für eine E-Mail-Adresse innerhalb von 1 Stunde
  • ≥5 verschiedene Quell-IPs, die auf eine E-Mail-Adresse innerhalb von 24 Stunden abzielen
  • Erfolgreiche Anmeldung von einer Quell-IP, die für diesen Benutzer in den letzten 30 Tagen nicht bekannt war
  • HTTP 5xx Fehlerrate > 5 % über ein 5-Minuten-Fenster
  • Postgres-Fehler "column / relation does not exist" (Schema-Drift, App Insights)
  • /health/db-write Prüfpunkt-Fehler (Lese-+Schreibprüfung bei jedem Deployment und kontinuierlich)

Verletzungsregister: Jede erkannte Anomalie wird in die breach_register Tabelle mit einem Zustandsautomaten geschrieben (erkannt → in Prüfung → bestätigt → gemeldet → abgeschlossen), einschließlich Schweregrad, Umfang, betroffener Personen, DPC-Fristablauf-Countdown und Prüfprotokoll. Einsehbar im SuperAdmin-Panel "Verletzungsregister".

Alarmweiterleitung: Erkennungsereignisse werden an die Azure Monitor Action Group weitergeleitet yardtwin-breach-actions, die admin@yardtwin.com sowie die hinterlegten Bereitschaftsadressen per E-Mail benachrichtigt. Schema-Drift-Ereignisse verwenden die vorhandene yardtwin-schema-drift-actions Gruppe.

Bewertung: Within 24 hours of detection, the technical team triages the incident in the breach-register panel: scope, affected data subjects, severity (Art. 33(1) "risk to rights and freedoms" criterion), and root cause.

Meldung an die DPC (Art. 33): Innerhalb von 72 Stunden nach Bekanntwerden eines Verstoßes, der ein Risiko darstellt. Das Verstoßregister-Panel zeigt einen Live-72-Stunden-Countdown-Timer an, sobald der Vorfall als bestätigt.

Benachrichtigung der Betroffenen (Art. 34): Unverzüglich, wenn der Verstoß ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen darstellt.

Benachrichtigung der Kunden: Betroffene Mandantenadministratoren werden innerhalb von 48 Stunden nach Bestätigung eines Verstoßes, der die Daten ihres Mandanten betrifft, benachrichtigt.

Dokumentation: Jeder Eintrag im Verletzungsregister wird für die Laufzeit der Plattform zuzüglich 6 Jahre aufbewahrt (Prüfungsaufbewahrung), unabhängig davon, ob eine externe Benachrichtigung erforderlich war.

8. Unterauftragsverarbeiter

Sub-ProcessorZweckStandortSchutzmaßnahmen
Microsoft AzureCloud-Infrastruktur (App Service, Postgres, Blob, Key Vault, App Insights)EWR (Sweden Central + Norway East)Microsoft Online Services DPA + EU SCCs, ISO 27001, SOC 2 Type II
StripeAbonnementabrechnung & ZahlungsabwicklungStripe Ireland (EWR), teilweise US-SupportStripe DPA + SCCs + PCI DSS
ResendTransaktions-E-Mails (Willkommen, Erinnerungen zur Testphase, DSAR-Antworten)USA (Delaware)DPA + SCCs (Verifizierung laufend)
Google Cloud VisionFührerschein-OCR (sofern der Kunde die Lizenzprüfung aktiviert)EU-RegionenGoogle Cloud DPA + EU SCCs, ISO 27001, SOC 2
Google / Microsoft (OAuth SSO)Single-Sign-On-Identitäts-Token für Benutzer, die SSO verwendenEWR (Microsoft Entra ID), Global (Google Workspace)Microsoft / Google Cloud DPAs
AnthropicClaude API für den produktinternen KI-Assistenten und Textanalyse bei Führerschein-OCRUSA (Kalifornien)Anthropic DPA + Zero-Retention-Zusicherung + SCCs

Kunden werden 30 Tage vor der Hinzufügung eines neuen Unterauftragsverarbeiters benachrichtigt.

9. Datenschutz-Folgenabschätzung (DSFA)

Wir führen DSFAs für Verarbeitungstätigkeiten durch, die ein hohes Risiko für betroffene Personen darstellen. Da YARDtwin vorwiegend betriebliche Geschäftsdaten verarbeitet (Dock-Zeitpläne, Spediteursnamen, Fahrzeugkennzeichen) und keine sensiblen personenbezogenen Daten, ist das Risikoprofil moderat. DSFAs wurden abgeschlossen für: Audit-Trail-Verarbeitung, mandantenübergreifende Analysen (Plattform-Admin-Modul) und Newsletter-Abonnentenverwaltung.

10. Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen (Art. 25)

Privacy by Design: Mandantenfähige Architektur mit obligatorischer Mandantentrennung. RBAC in jeden API-Endpunkt integriert. Passwörter werden nie im Klartext gespeichert. Minimale Datenerhebung auf jeder Ebene.

Privacy by Default: Neue Konten verfügen über minimale Berechtigungen. Optionale Felder sind tatsächlich optional. Newsletter erfordert aktive Einwilligung. Datensichtbarkeit ist rollenbasiert eingeschränkt.

11. Compliance-Status & kontinuierliche Verbesserung

Abgeschlossen (Stand Mai 2026)

  • Migration zu PostgreSQL Flexible Server (Azure-verwaltet, transparente Datenverschlüsselung im Ruhezustand, Point-in-Time-Wiederherstellung für 7 Tage)
  • Migration zu Microsoft Azure (Sweden Central + Norway East, EWR) mit App Service + ACR + Key Vault
  • Secrets-Verwaltung über Azure Key Vault (keine Secrets in .env oder Container-Images; Zugriff über Managed Identity)
  • Automatisierter DSAR-Datenexport (POST /api/v1/dsar/export/by-email — Art. 15 / 20)
  • Automatisierte DSAR-Datenlöschung (POST /api/v1/dsar/erase/by-email — Art. 17 mit Einhaltung der Aufbewahrungspflicht für Audit-Daten)
  • Cookie-Banner v2 mit vier Kategorien (Essenziell / Funktional / Analyse / Marketing) und Ablehnen / Anpassen / Alle akzeptieren
  • Mandantenübergreifendes Isolations-Audit automatisiert; 25/25 mandantenübergreifende Zugriffsvektoren blockiert, bei jedem Release regressionstestgeprüft
  • CI/CD-Sicherheits-Pipeline: npm audit + Trivy + Semgrep + gitleaks + ZAP DAST
  • Schema-Drift-Alarmierung über Application Insights (15-Minuten-Fenster)
  • End-to-End /health/db-write-Probe prüft Schreibzugriff auf die Datenbank bei jedem Deployment
  • App Insights Schema-Drift Action Group sendet eine E-Mail an den Bereitschafts-Verteiler bei Postgres-Fehlern "column / relation does not exist"
  • Feldverschlüsselung (AES-256-GCM) für biometrische Daten (Führerscheinbilder, signature_data)
  • Automatisierte Datenlöschung nach Aufbewahrungsfrist (standortspezifisch konfigurierbar; PII-Bereinigungsworker)
  • 30-tägige Testphase einheitlich überall harmonisiert (Registrierung, Marketing-Website, AGB, E-Mails)
  • End-to-End-Regressionstest mit 5.000 Fahrzeugen deckt jeden Site-Admin-Endpunkt mit Yard-View-Treueprüfungen bei jedem Übergang ab (53.650/53.651 = 100%)
  • Datenverzeichnis und Verzeichnis von Verarbeitungstätigkeiten (Art. 30) veröffentlicht
  • Sub-Auftragsverarbeiter-Register gepflegt und jährlich überprüft
  • Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen dokumentiert (Art. 25)
  • Web Application Firewall (Azure Front Door + Managed WAF) schützt yardtwin.com mit OWASP Core Rule Set, Bot-Schutz und L7-DDoS-Mitigation
  • Automatisierte Angriffserkennung — Auth-Anomalie-Worker (Häufung fehlgeschlagener Anmeldungen, Multi-IP-Angriffe, Länderübergreifende Logins), 5xx-Raten-Alarme, Schema-Drift-Alarme und /health/db-write-Probe
  • Datenpannen-Register persistente Tabelle mit vollständiger Zustandsmaschine und DSB-Fristencountdown, sichtbar im SuperAdmin-Panel
  • Action Group yardtwin-breach-actions sendet E-Mails an admin@yardtwin.com und Bereitschaftsadressen bei jeder Erkennung

Ausstehende Verbesserungen

11.1 Erster externer CREST-Penetrationstest

Es wurde noch kein Penetrationstest durch Dritte durchgeführt. Beauftragung ist geplant (Cobalt.io, ca. €6–8k für Web-App + authentifizierten Test). Interne Tests haben bisher 27 Befunde behoben. Priorität: Hoch. Ziel: Q3 2026.

11.2 Bestellung eines Datenschutzbeauftragten

Ein externer, anteiliger Datenschutzbeauftragter (DSB) wird vor dem ersten zahlenden pharmazeutischen Unternehmenskunden beauftragt. Erforderlich für ein glaubwürdiges Lieferanten-Onboarding, auch wenn Art. 37 dies nicht zwingend vorschreibt. Priorität: Hoch. Ziel: Vor dem ersten zahlenden Unternehmenskunden.

11.3 ISO 27001-Zertifizierung

Das Anwendbarkeitserklärungsskelett ist vollständig und umfasst alle 93 Anhang-A-Maßnahmen (~32 UMGESETZT, ~25 TEILWEISE, ~22 LÜCKE, ~14 NICHT ANWENDBAR). Die Beauftragung eines externen Leitauditors ist der nächste Schritt; der vollständige Zertifizierungspfad beträgt 9–12 Monate. Priorität: Mittel. Ziel: Q4 2026 — Zertifizierungsaudit Q1 2027.

11.4 SOC 2 Type II

Erforderlich für US-amerikanische Unternehmenskunden. Am besten nach Einführung von ISO 27001 anzugehen – die meisten Kontrollen überschneiden sich. Priorität: Mittel. Ziel: 2027.

11.5 Georedundante Sekundärregion

YARDtwin läuft auf Azure App Service mit Point-in-Time-Backup-Wiederherstellung (7-Tage-Fenster), jedoch nur in einer einzigen Region. Eine georedundante Sekundärregion in einer anderen EWR-Region kann die RTO bei regionalen Ausfällen von Stunden auf Minuten reduzieren. Priorität: Mittel. Ziel: Q4 2026.

11.6 Resend & Anthropic SCC-Verifizierung

Beide Unterauftragsverarbeiter übermitteln Daten in die USA auf Basis von SCCs. Die schriftliche Bestätigung ergänzender Maßnahmen gemäß FISA 702 wird im Rahmen der jährlichen Unterauftragsverarbeiter-Überprüfung eingeholt. Priorität: Mittel. Ziel: Q3 2026.

11.7 Bug-Bounty-Programm

Ein privates Bug-Bounty-Programm (HackerOne / Intigriti) ist nach dem zweiten erfolgreichen externen Penetrationstest geplant und soll eine kontinuierliche externe Abdeckung zwischen den jährlichen Tests gewährleisten. Priorität: Niedrig. Ziel: 2027.

12. Kontakt & Datenschutzbeauftragter

Datenschutzbeauftragter: dpo@yardtwin.com — ein externer Teilzeit-Datenschutzbeauftragter wird derzeit beauftragt (siehe 11.2); bis zur Ernennung werden an diese Adresse gesendete E-Mails zur Bearbeitung an admin@yardtwin.com weitergeleitet.

Allgemeine Anfragen: admin@yardtwin.com

Betroffenenanfragen: Einreichen über unser DSAR-Portal

Datenverarbeitungsvertrag: Prüfen und akzeptieren unter /dpa

Aufsichtsbehörde: Data Protection Commission (DPC), Irland · www.dataprotection.ie · +353 (0)761 104 800

Hallo! Starten Sie Ihre kostenlose Testversion in 2 Minuten – ich helfe Ihnen bei der Einrichtung!