Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

Datenschutzrichtlinie

Zuletzt aktualisiert: 9. Mai 2026 · v3.0 · Sofort gültig

1. Wer wir sind

YARDtwin™ ist eine Yard-Management-Plattform, betrieben von YARDtwin Ltd ("wir", "uns", "unser"), eingetragen in Irland. Wir bieten cloudbasierte Software zur Verwaltung von Yard-Operationen an, einschließlich Dock-Planung, Gate-Automatisierung, Trailer-Tracking und Analytik.

Kontakt zum Verantwortlichen: admin@yardtwin.com. Sie können auch eine Anfrage über unser stellen Portal für Betroffenenanfragen (DSAR)

2. Daten, die wir erheben

Wir erheben die folgenden Kategorien personenbezogener Daten:

Kontodaten: Name, E-Mail-Adresse, Telefonnummer, Position/Berufsbezeichnung, Firmenname und -adresse (Straße, Stadt, Land) – angegeben bei der Kontoregistrierung.
Authentifizierungsdaten: Gehashte Passwörter (bcrypt, 12 Runden), Sitzungstoken, JWT-Refresh-Token, Anmelde-Zeitstempel und IP-Adressen. SSO-Kennungen von Google und Microsoft für Nutzer, die sich über diese Anbieter anmelden.
Betriebsdaten: Termindetails, Frachtführerinformationen, Dock-Zuweisungen, Trailer-Bewegungen, Inspektionsberichte, Dokumente und Aufgabenzuweisungen, die im Rahmen der normalen Nutzung der Plattform erstellt werden.
Fahrerdaten: Namen, Telefonnummern, E-Mail-Adressen, Führerscheinnummern, Führerscheinfotos und (sofern vom Kunden aktiviert) Gesichtsbilder zur biometrischen Verifizierung am Gate. Besondere Datenkategorie gemäß GDPR Art. 9 – erfasst auf Basis ausdrücklicher Einwilligung am Gate. Aufbewahrungsdauer: 30 Tage für biometrische Daten, 90 Tage für allgemeine personenbezogene Daten, standortspezifisch konfigurierbar.
Audit-Daten: Benutzeraktionen, Zeitstempel, IP-Adressen und User-Agent-Strings für Compliance- und Sicherheitszwecke. Aufbewahrungsdauer: 6 Jahre nach dem Ereignis für GMP/Part 11-Konformität.
Newsletter-Daten: E-Mail-Adresse und Firmenname bei der Anmeldung zu unserem Newsletter, zusammen mit Einwilligungs-Zeitstempel und IP-Adresse.
Technische Daten: Browsertyp, Geräteinformationen und Zugriffsprotokolle, die automatisch für Sicherheits- und Leistungszwecke erfasst werden.

3. Wie wir Ihre Daten verwenden

Leistungserbringung: Verarbeitung von Terminen, Verwaltung von Docks, Tracking von Trailern, Erstellung von Analysen sowie Bereitstellung aller Plattformfunktionen, die Sie abonniert haben.

Smart Slots-Empfehlungen: Zur Erstellung von Buchungsempfehlungen über Smart Slots verarbeiten wir Betriebsdaten, darunter Buchungszeiten, Frachtführeridentität, Dock-Zuweisungen, konfigurierte Pausenfenster und historische Ankunftsmuster. Diese Verarbeitung erfolgt ausschließlich innerhalb Ihres Mandanten und wird in Phase 1 nicht für mandantenübergreifendes Modelltraining genutzt. Persönliche Fahrerdaten (Name, Telefon, Foto) werden nie als Smart Slots-Eingabe verwendet – die Engine nutzt die Frachtführeridentität, nicht die Fahreridentität. Das Nachtraining in Phase 2 (wenn eingeführt) erfolgt standardmäßig mandantenspezifisch; mandantenübergreifendes Training erfordert eine ausdrückliche Opt-in-Zustimmung über die Standortkonfiguration sowie einen gesonderten DPA-Nachtrag. Weitere Informationen finden Sie auf der Smart Slots Seite.

Kontoverwaltung: Benutzerauthentifizierung, rollenbasierte Zugriffskontrolle, Abonnementabrechnung und Mandantenisolierung.

Sicherheit & Compliance: Führen von Audit-Trails für GMP-Konformität (21 CFR Part 11, EU Annex 11), Betrugserkennung und Sicherheitsüberwachung.

Kommunikation: Versand monatlicher Newsletter (mit ausdrücklicher Einwilligung), Systembenachrichtigungen und Service-Updates.

Verbesserung: Aggregierte, anonymisierte Analysen zur Verbesserung der Plattformleistung und -funktionen.

4. Rechtsgrundlagen der Verarbeitung

Vertragserfüllung (Art. 6(1)(b) GDPR): Verarbeitung, die zur Erbringung des YARDtwin-Dienstes gemäß Ihrem Abonnement erforderlich ist.

Berechtigte Interessen (Art. 6(1)(f) GDPR): Sicherheitsprotokollierung, Betrugsprävention und Plattformverbesserung, sofern unsere Interessen Ihre Rechte nicht überwiegen.

Einwilligung (Art. 6(1)(a) GDPR): Newsletter-Abonnements und Marketingkommunikation, die Sie jederzeit widerrufen können.

Rechtliche Verpflichtung (Art. 6(1)(c) GDPR): Aufbewahrung von Audit-Daten zur Einhaltung pharmazeutischer Regulierungsanforderungen (GMP/GDP).

5. Datensicherheit

Verschlüsselung bei der Übertragung: Alle Daten werden über TLS 1.2+ (HTTPS) übertragen. TLS-Zertifikate werden von Microsoft Azure (DigiCert) verwaltet.

Verschlüsselung im Ruhezustand: Azure PostgreSQL Flexible Server mit transparenter Datenverschlüsselung. Azure Blob Storage-Verschlüsselung für Dokumente und Bilder. Feldebenen-Verschlüsselung (AES-256-GCM) für biometrische Daten (Führerscheinbilder, Unterschriften) mit in Azure Key Vault gespeicherten Schlüsseln. Passwörter mit bcrypt gehasht (12 Runden).

Mandantenisolierung: Die Daten jedes Kunden werden mithilfe von Mandanten-IDs logisch isoliert. API-Middleware erzwingt Mandantengrenzen bei jeder Anfrage. Verifiziert durch ein automatisiertes mandantenübergreifendes Audit mit 25 Tests bei jedem Release.

Rollenbasierte Zugriffskontrolle: Sechs verschiedene Benutzerrollen (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) mit routenspezifischen Berechtigungen. Single Sign-on wird über Google und Microsoft unterstützt.

Rate-Limiting: API-Rate-Limiting auf allen Routen; strengere Limits auf Authentifizierungsendpunkten. Sicherheits-Header im Helmet-Stil auf allen Antworten.

Sitzungssicherheit: JWT-Zugriffstoken mit 1-Stunde-Ablaufzeit. Refresh-Token mit 7-tägiger Ablaufzeit und Rotation bei Verwendung. IP-gebundenes Sitzungs-Tracking.

Audit-Protokollierung: Jede wesentliche Aktion wird mit Benutzer, Zeitstempel, IP-Adresse sowie alten/neuen Werten protokolliert. GMP-relevante Ereignisse werden gesondert gekennzeichnet. Unveränderliches Append-Only-Protokoll auf Anwendungsebene; Aufbewahrungsdauer 6 Jahre.

Kontinuierliche Überwachung: Azure Application Insights mit Schema-Drift-Alarm (Postgres "column / relation does not exist" → Auslösung innerhalb von 15 Min.). End-to-End-Probe /health/db-write überprüft bei jedem Deployment, ob die Anwendung schreiben und lesen kann.

Infrastruktur: Gehostet auf Microsoft Azure in Sweden Central + Norway East (EWR). Containerisiertes Deployment über Azure Container Registry mit Staging-Slot-then-Swap-Muster. Secrets werden in Azure Key Vault gespeichert und über Managed Identity abgerufen. Tägliche Backups und 7-tägige Point-in-Time-Wiederherstellung für Postgres.

Software-Lieferkette: Jeder Pull Request wird durch npm audit, Trivy (Container-CVEs), Semgrep (SAST OWASP Top-Ten + Node.js + React + Secrets-Regeln), gitleaks (Secret-Historie) und OWASP ZAP (dynamischer Scan gegen Staging nach Zeitplan) geprüft.

6. Datenspeicherung

Kontodaten: Aufbewahrung für die Laufzeit des Abonnements zuzüglich 6 Jahre (Audit-Aufbewahrung). Pseudonymisierung auf Löschanfrage gemäß Art. 17.

Betriebsdaten: Aufbewahrung für die Dauer Ihres Abonnements. Auf Anfrage vor der Löschung an Sie exportiert. Bei Abonnementende Aufbewahrung oder Rückgabe gemäß dem Datenverarbeitungsvertrag (DPA) des Kunden.

Biometrische Fahrerdaten (Führerscheinfotos, Gesichtsbilder): 30 Tage nach dem Check-out. Automatische Löschung durch einen geplanten Bereinigungsprozess.

Allgemeine Fahrer-Personendaten (Name, Telefon, E-Mail, Führerscheinnummer): 90 Tage nach dem Check-out, pro Standort konfigurierbar.

Audit-Daten: Aufbewahrung für 6 Jahre nach dem Ereignis zur Einhaltung pharmazeutischer Regulierungsanforderungen (GMP / 21 CFR Part 11). Pseudonymisierung — keine Löschung — bei Löschanfrage der betroffenen Person (Art. 17(3)(b) gesetzliche Verpflichtung als Ausnahmetatbestand).

Newsletter-Daten: Aufbewahrung bis zur Abmeldung. Einwilligungsnachweise werden 3 Jahre nach dem Widerruf aufbewahrt.

Sitzungsdaten: Zugriffstoken laufen nach 1 Stunde ab. Refresh-Token laufen nach 7 Tagen ab. Sitzungseinträge werden bei Abmeldung oder Löschung endgültig entfernt.

7. Datenweitergabe & Auftragsverarbeiter

Wir verkaufen Ihre personenbezogenen Daten nicht. Wir geben Daten an folgende Auftragsverarbeiter weiter, die jeweils unter einem Datenverarbeitungsvertrag (DPA) und (sofern anwendbar) Standardvertragsklauseln handeln:

Microsoft Azure (Sweden Central + Norway East, EWR) — Cloud-Hosting, Speicher, Key Vault, Application Insights. Microsoft Online Services DPA + EU-Standardvertragsklauseln.

Stripe (Stripe Ireland, EWR) — Abonnementabrechnung. Stripe verarbeitet Zahlungsdaten direkt; wir speichern keine Kreditkartennummern. Stripe DPA + Standardvertragsklauseln für etwaige Weiterübermittlungen in die USA.

Resend (USA) — Transaktions-E-Mails (Willkommen, Erinnerungen zur Testphase, DSAR-Antworten). Resend DPA + Standardvertragsklauseln.

Google Cloud Vision (EU-Regionen) — OCR für Führerscheine, wenn der Kunde die Führerscheinfoto-Verifizierung am Gate aktiviert.

Google Workspace / Microsoft Entra ID — OAuth Single Sign-on für Nutzer, die sich mit ihrem Google- oder Microsoft-Konto anmelden.

Anthropic (USA) — Claude API für den KI-Assistenten im Produkt und die OCR-Textanalyse von Führerscheinen. Anthropic DPA + Zero-Retention-Zusicherung + Standardvertragsklauseln.

Nutzung als Kundenreferenz: Wir dürfen Ihren Firmennamen und Ihr Logo als Kunden von YARDtwin in Marketingmaterialien, Kundenlisten, Fallstudien und auf unserer Website verwenden. Sie können dem widersprechen, indem Sie eine E-Mail an admin@yardtwin.com senden — siehe Nutzungsbedingungen §6a.

Ihre Organisation: Mandantenadministratoren können im Rahmen der normalen Plattformfunktionalität Benutzeraktivitäten innerhalb ihrer eigenen Organisation einsehen.

Gesetzliche Anforderungen: Wir können Daten offenlegen, wenn dies gesetzlich vorgeschrieben ist, durch gerichtliche Anordnung oder zum Schutz unserer rechtlichen Interessen erforderlich ist.

8. Ihre Rechte

Gemäß GDPR (und dem irischen Data Protection Act 2018) haben Sie das Recht auf:

Auskunft über Ihre personenbezogenen Daten (Art. 15)
Berichtigung unrichtiger Daten (Art. 16)
Löschung Ihrer Daten (Art. 17)
Einschränkung der Verarbeitung (Art. 18)
Datenübertragbarkeit (Art. 20)
Widerspruch gegen die Verarbeitung einlegen (Art. 21)
Einwilligung jederzeit widerrufen
Beschwerde bei der DPC einreichen

Um ein Recht auszuüben, stellen Sie eine Anfrage über das Portal für Betroffenenanfragen oder per E-Mail an admin@yardtwin.com. Wir werden innerhalb von 30 Tagen antworten.

Intern werden Anfragen von unserem Administrationsteam über zwei Endpunkte bearbeitet: POST /api/v1/dsar/export/by-email erzeugt ein maschinenlesbares JSON-Dokument aller gespeicherten Datensätze zu einer E-Mail-Adresse (Art. 15 / 20); POST /api/v1/dsar/erase/by-email pseudonymisiert die betroffene Person in allen PII-Tabellen und wahrt dabei die Integrität des Prüfprotokolls gemäß Art. 17 Abs. 3 lit. b (Art. 17).

9. Cookies

YARDtwin uses essential cookies and localStorage for session authentication (JWT tokens). The cookie consent banner offers four categories: essential (always on), functional (preferences), analytics (currently not used), and marketing (currently not used). Visitors can choose Reject non-essential / Customise / Accept all. Preferences are stored locally with a version stamp; the banner re-shows if categories change. Detailed cookie inventory is on the Cookie-Richtlinie Seite.

10. Internationale Datenübermittlungen

Ihre operativen Daten werden innerhalb des Europäischen Wirtschaftsraums (EWR) auf Microsoft Azure (Sweden Central + Norway East) gespeichert. Weiterübermittlungen an Unterauftragsverarbeiter außerhalb des EWR:

  • Stripe: Stripe Ireland ist die Vertragspartei (EWR). Einige Support-Funktionen in den USA unter SCCs.
  • Resend: Sitz in den USA. Übermittlungen auf Basis der Standardvertragsklauseln 2021.
  • Anthropic: Sitz in den USA. SCCs sind vereinbart; Anthropics Zero-Retention-Zusage gilt. Chatbot-Eingaben schließen operative personenbezogene Daten bewusst aus; der Lizenz-OCR-JSON-Parser übermittelt OCR-Text.
  • Google: EU-Regionen für Vision OCR; Google Workspace global für OAuth-Identitätstoken. Google Cloud DPA + EU-SCCs.

Für jede Datenübermittlung in die USA wird eine Übermittlungs-Folgenabschätzung (Transfer Impact Assessment) gepflegt.

11. Datenschutz für Minderjährige

YARDtwin ist eine Business-to-Business-Plattform. Wir erheben wissentlich keine Daten von Personen unter 16 Jahren.

12. Änderungen dieser Richtlinie

Wir können diese Datenschutzrichtlinie von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden per E-Mail an die Kontoadministratoren sowie durch einen Hinweis innerhalb der Plattform kommuniziert. Die weitere Nutzung von YARDtwin nach Änderungen gilt als Zustimmung.

13. Kontakt & Aufsichtsbehörde

Verantwortlicher: YARDtwin Ltd · E-Mail: admin@yardtwin.com

Aufsichtsbehörde: Data Protection Commission (DPC), Irland · www.dataprotection.ie

Hallo! Starten Sie Ihre kostenlose Testversion in 2 Minuten – ich helfe Ihnen bei der Einrichtung!