Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

Πολιτική GDPR

Τελευταία ενημέρωση: 9 Μαΐου 2026 · v3.0 · Άμεση ισχύς

Εφαρμοστέοι Κανονισμοί: Γενικός Κανονισμός Προστασίας Δεδομένων ΕΕ (2016/679), Ιρλανδικός Νόμος Προστασίας Δεδομένων 2018

1. Η Δέσμευσή μας

Η YARDtwin Ltd δεσμεύεται για πλήρη συμμόρφωση με τον Γενικό Κανονισμό Προστασίας Δεδομένων (GDPR). Ως υπεύθυνος επεξεργασίας (για τα δεδομένα των πελατών μας) και ως εκτελών την επεξεργασία (διαχειριζόμενος επιχειρησιακά δεδομένα για λογαριασμό των πελατών μας), εφαρμόζουμε κατάλληλα τεχνικά και οργανωτικά μέτρα για την προστασία των προσωπικών δεδομένων σε κάθε στάδιο.

2. Ρόλοι & Αρμοδιότητες

YARDtwin ως Υπεύθυνος Επεξεργασίας: Καθορίζουμε τους σκοπούς και τα μέσα επεξεργασίας προσωπικών δεδομένων για τη διαχείριση λογαριασμών, χρέωση, εγγραφές σε newsletter και αναλυτικά στοιχεία ιστότοπου.
YARDtwin ως Εκτελών την Επεξεργασία: Όταν οι πελάτες μας εισάγουν επιχειρησιακά δεδομένα (ραντεβού, στοιχεία μεταφορέων, ονόματα οδηγών, αρχεία επιθεωρήσεων) στην πλατφόρμα, το YARDtwin ενεργεί ως εκτελών την επεξεργασία για λογαριασμό τους. Κάθε πελάτης (tenant) είναι ο υπεύθυνος επεξεργασίας των επιχειρησιακών του δεδομένων.
Αρμοδιότητες Πελατών: Οι πελάτες είναι υπεύθυνοι για τη διασφάλιση ότι διαθέτουν νόμιμη βάση για τα προσωπικά δεδομένα που εισάγουν στο YARDtwin (π.χ. ονόματα οδηγών, στοιχεία επικοινωνίας μεταφορέων, αριθμοί κυκλοφορίας οχημάτων). Οι πελάτες οφείλουν να ενημερώνουν τα υποκείμενα των δεδομένων τους για την επεξεργασία μέσω YARDtwin.

3. Σύμβαση Επεξεργασίας Δεδομένων (DPA)

Όλοι οι πελάτες μπορούν να ανατρέξουν και να αποδεχτούν τη Σύμβαση Επεξεργασίας Δεδομένων μέσω της αυτοεξυπηρέτησης σελίδας DPA. Οι πελάτες με πλάνα Standard και Founder λαμβάνουν επίσης αντίγραφο DPA με αντίχειρα που καλύπτει: το πεδίο και σκοπό επεξεργασίας, τύπους προσωπικών δεδομένων, κατηγορίες υποκειμένων, υποχρεώσεις αμφοτέρων των μερών, διαχείριση εκτελούντων επεξεργασία, ειδοποίηση παραβίασης δεδομένων, διεθνείς μεταφορές και δικαιώματα ελέγχου. Για εκτέλεση DPA, αποστείλατε email στο admin@yardtwin.com (κοινοποίηση στον Υπεύθυνο Προστασίας Δεδομένων στο dpo@yardtwin.com).

4. Τεχνικά Μέτρα (Άρθρο 32 GDPR)

4.1 Κρυπτογράφηση

Όλα τα δεδομένα κρυπτογραφημένα κατά τη μεταφορά (TLS 1.2+). Κωδικοί πρόσβασης κατακερματισμένοι με bcrypt (12 γύροι). Ο PostgreSQL Flexible Server χρησιμοποιεί διαφανή κρυπτογράφηση δεδομένων σε κατάσταση ηρεμίας. Azure Blob Storage κρυπτογραφημένο σε κατάσταση ηρεμίας. Κρυπτογράφηση πεδίων σε επίπεδο εφαρμογής (AES-256-GCM) για βιομετρικά δεδομένα (εικόνες αδειών οδήγησης, εικόνες υπογραφών) με κλειδιά αποθηκευμένα στο Azure Key Vault. JWT tokens κρυπτογραφικά υπογεγραμμένα (HS256). Διαχείριση μυστικών μέσω Azure Key Vault που προσπελαύνεται από τη διαχειριζόμενη ταυτότητα App Service — χωρίς μυστικά σε κώδικα, αρχεία περιβάλλοντος ή εικόνες container.

4.2 Έλεγχος Πρόσβασης

Έλεγχος πρόσβασης βάσει ρόλων (RBAC) με έξι καθορισμένους ρόλους (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin). Αρχή ελάχιστων προνομίων που επιβάλλεται μέσω middleware σε κάθε πιστοποιημένη διαδρομή. Απομόνωση tenant που επαληθεύεται από αυτοματοποιημένο έλεγχο 25 δοκιμών cross-tenant σε κάθε έκδοση. SSO υποστηρίζεται μέσω Google και Microsoft για έλεγχο ταυτότητας πολλαπλών παραγόντων.

4.3 Αρχεία Καταγραφής Ελέγχου

Πλήρης καταγραφή ελέγχου ενεργειών χρηστών: ταυτότητα χρήστη, χρονική σφραγίδα, διεύθυνση IP, ρήμα ενέργειας, επηρεαζόμενη οντότητα, παλαιές και νέες τιμές. Ενέργειες σχετικές με GMP επισημαίνονται χωριστά (is_gmp_relevant=1). Μόνο προσθήκη στο επίπεδο εφαρμογής· διατήρηση 6 ετών. Ψευδωνυμοποίηση αλλά όχι διαγραφή κατά την εξάλειψη βάσει Άρθρου 17 (παρέκκλιση νομικής υποχρέωσης Άρθρου 17(3)(β)).

4.4 Ασφάλεια Υποδομής

Φιλοξενείται στο Microsoft Azure (Sweden Central + Norway East, ΕΟΧ). Containerised App Service που αναπτύσσεται μέσω Azure Container Registry με staging-slot-then-swap. Μόνο θύρες 80/443 εκτεθειμένες· ο PostgreSQL δεν είναι άμεσα προσβάσιμος από το διαδίκτυο. Azure NSG και Front Door (προγραμματισμένο). Application Insights με ειδοποίηση schema-drift στα σφάλματα «column / relation does not exist» του Postgres (παράθυρο 15 λεπτών). Ο ολοκληρωμένος ανιχνευτής /health/db-write επαληθεύει ότι η εφαρμογή μπορεί να γράψει+διαβάσει τη βάση δεδομένων σε κάθε ανάπτυξη.

4.5 Ελαχιστοποίηση Δεδομένων

Συλλέγουμε μόνο τα δεδομένα που είναι απαραίτητα για την παροχή της υπηρεσίας. Τα προαιρετικά πεδία οδηγού (τηλέφωνο, email) μπορούν να παραμένουν κενά όπου η διαδικασία του πελάτη το επιτρέπει. Η βιομετρική επαλήθευση είναι απενεργοποιημένη εξ ορισμού ανά εγκατάσταση· ο διαχειριστής εγκατάστασης την ενεργοποιεί κατά βούληση. Το newsletter συλλέγει μόνο email και προαιρετικό όνομα εταιρείας.

4.6 Αλυσίδα Εφοδιασμού Λογισμικού

Κάθε pull request περνά από αυτοματοποιημένους ελέγχους ασφαλείας: npm audit (CVE εξαρτήσεων σε επίπεδο HIGH+ αποκλείουν την ανάπτυξη), Trivy (σάρωση CVE container), Semgrep SAST (κανόνες OWASP top-ten + Node.js + React + secrets), gitleaks (σάρωση secrets σε ολόκληρο το ιστορικό git) και OWASP ZAP (DAST κατά του staging περιβάλλοντος με χρονοδιάγραμμα). Το Dependabot ανοίγει PRs για νέα CVE μόλις αυτά αποκαλυφθούν.

5. Δικαιώματα Υποκειμένων Δεδομένων (Κεφάλαιο III GDPR)

Διευκολύνουμε την άσκηση όλων των δικαιωμάτων των υποκειμένων δεδομένων:

Δικαίωμα Πρόσβασης (Άρθρο 15): Οι χρήστες μπορούν να ζητήσουν αντίγραφο όλων των προσωπικών δεδομένων που διατηρούμε. Οι διαχειριστές tenant μπορούν να εξάγουν τα δεδομένα του οργανισμού τους. Όλα τα λοιπά υποκείμενα δεδομένων (οδηγοί, συνδρομητές ενημερωτικού δελτίου, υποψήφιοι πελάτες) μπορούν να υποβάλουν αίτημα μέσω της Πύλη DSAR.
Δικαίωμα Διόρθωσης (Άρθρο 16): Οι χρήστες μπορούν να ενημερώνουν τα στοιχεία του προφίλ τους μέσω της σελίδας Ρυθμίσεων. Οι διαχειριστές tenant μπορούν να ενημερώνουν οποιονδήποτε χρήστη εντός του οργανισμού τους.
Δικαίωμα Διαγραφής (Άρθρο 17): Τα αιτήματα διαγραφής λογαριασμού διεκπεραιώνονται εντός 30 ημερών. Υποβολή μέσω της Πύλη DSAR. Εσωτερικά εκτελείται από POST /api/v1/dsar/erase/by-email το οποίο ψευδωνυμοποιεί σε όλους τους πίνακες ΠΠΔ. Σημείωση: τα δεδομένα ελέγχου διατηρούνται για 6 χρόνια βάσει της εξαίρεσης νομικής υποχρέωσης του Άρθρου 17(3)(β).
Δικαίωμα Περιορισμού της Επεξεργασίας (Άρθρο 18): Οι χρήστες μπορούν να ζητήσουν περιορισμό. Θα επισημάνουμε τα δεδομένα και θα παύσουμε την επεξεργασία, εκτός από την αποθήκευσή τους.
Δικαίωμα Φορητότητας Δεδομένων (Άρθρο 20): Τα δεδομένα μπορούν να εξαχθούν σε μορφή CSV και JSON. Τα δεδομένα ραντεβού, τα δεδομένα μεταφορέων και τα αρχεία καταγραφής ελέγχου είναι όλα εξαγώγιμα.
Δικαίωμα Εναντίωσης (Άρθρο 21): Οι χρήστες μπορούν να εναντιωθούν στην επεξεργασία που βασίζεται σε έννομα συμφέροντα. Η διαγραφή από το ενημερωτικό δελτίο είναι διαθέσιμη μέσω συνδέσμου ενός κλικ σε κάθε email.
Δικαίωμα σχετικά με Αυτοματοποιημένη Λήψη Αποφάσεων (Άρθρο 22): Το YARDtwin δεν λαμβάνει αποφάσεις αποκλειστικά με αυτοματοποιημένο τρόπο που επηρεάζουν σημαντικά τα άτομα.

6. Διαχείριση Συγκατάθεσης

Ενημερωτικό Δελτίο: Απαιτείται ρητή συγκατάθεση (opt-in). Καταγράφονται η χρονική σήμανση συγκατάθεσης και η IP. Σύνδεσμος διαγραφής σε κάθε επικοινωνία. Η συγκατάθεση μπορεί να ανακληθεί ανά πάσα στιγμή χωρίς να επηρεάζεται η πρόσβαση στην υπηρεσία.

Όροι Υπηρεσίας: Η δημιουργία λογαριασμού συνιστά αποδοχή των Όρων Υπηρεσίας (συμβατική βάση). Οι χρήστες ενημερώνονται κατά την εγγραφή για την επεξεργασία δεδομένων.

Cookies: Εμφανίζεται banner συγκατάθεσης για cookies κατά την πρώτη επίσκεψη, σε συμμόρφωση με την Οδηγία ePrivacy. Οι χρήστες μπορούν να επιλέξουν μόνο απαραίτητα cookies ή όλα τα cookies. Οι προτιμήσεις αποθηκεύονται τοπικά και μπορούν να τροποποιηθούν ανά πάσα στιγμή.

7. Διαδικασίες Παραβίασης Δεδομένων (Άρθρα 33-34)

Αυτοματοποιημένη Ανίχνευση: Ένας worker παρακολούθησης παραβιάσεων εκτελείται κάθε 5 λεπτά στο αρχείο καταγραφής ελέγχου και επισημαίνει ανωμαλίες ως πιθανά περιστατικά:

  • ≥10 αποτυχημένες συνδέσεις για μία διεύθυνση email σε 1 ώρα
  • ≥5 διαφορετικές IP προέλευσης που στοχεύουν ένα email σε 24 ώρες
  • Επιτυχής σύνδεση από IP προέλευσης που δεν έχει παρατηρηθεί προηγουμένως για τον συγκεκριμένο χρήστη εντός των τελευταίων 30 ημερών
  • Ποσοστό σφαλμάτων HTTP 5xx > 5% σε παράθυρο 5 λεπτών
  • Σφάλματα Postgres "column / relation does not exist" (schema-drift, App Insights)
  • Αποτυχία probe /health/db-write (έλεγχος ανάγνωσης+εγγραφής σε κάθε ανάπτυξη και συνεχώς)

Μητρώο Παραβιάσεων: Κάθε ανιχνευόμενη ανωμαλία καταγράφεται στον πίνακα breach_register με μηχανισμό κατάστασης (ανιχνεύθηκε → υπό διερεύνηση → επιβεβαιώθηκε → γνωστοποιήθηκε → έκλεισε), σοβαρότητα, εύρος, επηρεαζόμενα υποκείμενα δεδομένων, αντίστροφη μέτρηση προθεσμίας DPC και ιστορικό ελέγχου. Ορατό στον πίνακα "Μητρώο Παραβιάσεων" του SuperAdmin.

Δρομολόγηση Ειδοποιήσεων: Τα συμβάντα ανίχνευσης δρομολογούνται στην Ομάδα Ενεργειών Azure Monitor yardtwin-breach-actions, η οποία αποστέλλει email στο admin@yardtwin.com καθώς και στις διευθύνσεις εφημερίας που έχουν καταχωριστεί. Τα συμβάντα schema-drift χρησιμοποιούν την υπάρχουσα ομάδα yardtwin-schema-drift-actions .

Αξιολόγηση: Εντός 24 ωρών από την ανίχνευση, η τεχνική ομάδα διαχειρίζεται το περιστατικό στον πίνακα μητρώου παραβιάσεων: εύρος, επηρεαζόμενα υποκείμενα δεδομένων, σοβαρότητα (κριτήριο «κίνδυνος για δικαιώματα και ελευθερίες» του Άρθρου 33(1)) και βαθύτερη αιτία.

Γνωστοποίηση στην ΑΠΔ (Άρθρο 33): Εντός 72 ωρών από τη στιγμή που λάβουμε γνώση παραβίασης που εγκυμονεί κίνδυνο. Ο πίνακας μητρώου παραβιάσεων εμφανίζει ζωντανό χρονόμετρο αντίστροφης μέτρησης 72 ωρών μόλις το περιστατικό επισημανθεί ως επιβεβαιωμένο.

Γνωστοποίηση στα Υποκείμενα Δεδομένων (Άρθρο 34): Χωρίς αδικαιολόγητη καθυστέρηση, εφόσον η παραβίαση ενέχει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες τους.

Ειδοποίηση Πελατών: Οι επηρεαζόμενοι διαχειριστές μισθωτή ειδοποιούνται εντός 48 ωρών από την επιβεβαίωση παραβίασης που αφορά τα δεδομένα του μισθωτή τους.

Τεκμηρίωση: Κάθε καταχώρηση στο μητρώο παραβιάσεων διατηρείται για όλη τη διάρκεια ζωής της πλατφόρμας πλέον 6 έτη (διατήρηση ελέγχου), ανεξάρτητα από το αν απαιτήθηκε εξωτερική γνωστοποίηση.

8. Υπο-Επεξεργαστές

Εκτελών την ΕπεξεργασίαΣκοπόςΤοποθεσίαΔιασφαλίσεις
Microsoft AzureΥποδομή cloud (App Service, Postgres, Blob, Key Vault, App Insights)ΕΟΧ (Sweden Central + Norway East)Microsoft Online Services DPA + EU SCCs, ISO 27001, SOC 2 Type II
StripeΧρέωση συνδρομών & επεξεργασία πληρωμώνStripe Ιρλανδία (ΕΟΧ), ορισμένη υποστήριξη στις ΗΠΑStripe DPA + SCCs + PCI DSS
ResendΣυναλλακτικό email (καλωσόρισμα, υπενθυμίσεις δοκιμαστικής περιόδου, απαντήσεις DSAR)ΗΠΑ (Delaware)DPA + SCCs (επαλήθευση σε εξέλιξη)
Google Cloud VisionOCR διπλώματος οδήγησης (όταν ο πελάτης ενεργοποιεί την επαλήθευση άδειας)Περιοχές ΕΕGoogle Cloud DPA + EU SCCs, ISO 27001, SOC 2
Google / Microsoft (OAuth SSO)Tokens ταυτότητας single sign-on για χρήστες που επιλέγουν SSOΕΟΧ (Microsoft Entra ID), Παγκόσμια (Google Workspace)Microsoft / Google Cloud DPAs
AnthropicClaude API για τον AI βοηθό εντός προϊόντος + ανάλυση κειμένου OCR αδειώνΗΠΑ (Καλιφόρνια)Anthropic DPA + δήλωση μηδενικής διατήρησης + SCCs

Οι πελάτες θα ειδοποιούνται 30 ημέρες πριν από την προσθήκη οποιουδήποτε νέου υπο-επεξεργαστή.

9. Εκτίμηση Αντικτύπου Προστασίας Δεδομένων (DPIA)

Διεξάγουμε DPIAs για δραστηριότητες επεξεργασίας που ενέχουν υψηλούς κινδύνους για τα υποκείμενα των δεδομένων. Δεδομένου ότι το YARDtwin επεξεργάζεται κυρίως επιχειρησιακά δεδομένα (προγράμματα αποβάθρας, ονόματα μεταφορέων, αριθμούς κυκλοφορίας οχημάτων) και όχι ευαίσθητα προσωπικά δεδομένα, το προφίλ κινδύνου είναι μέτριο. DPIAs έχουν ολοκληρωθεί για: επεξεργασία ίχνους ελέγχου, διαδικτενειακή ανάλυση (ενότητα διαχειριστή πλατφόρμας) και διαχείριση συνδρομητών ενημερωτικού δελτίου.

10. Προστασία Δεδομένων εξ Σχεδιασμού & εξ Ορισμού (Άρθρο 25)

Εξ Σχεδιασμού: Αρχιτεκτονική πολλαπλών μισθωτών με υποχρεωτική απομόνωση μισθωτή. RBAC ενσωματωμένο σε κάθε endpoint API. Οι κωδικοί πρόσβασης δεν αποθηκεύονται ποτέ σε μορφή απλού κειμένου. Ελάχιστη συλλογή δεδομένων σε κάθε στάδιο.

Εξ Ορισμού: Οι νέοι λογαριασμοί έχουν ελάχιστες δικαιοδοσίες. Τα προαιρετικά πεδία είναι πράγματι προαιρετικά. Το ενημερωτικό δελτίο απαιτεί ενεργή συγκατάθεση. Η ορατότητα δεδομένων περιορίζεται ανά ρόλο.

11. Κατάσταση Συμμόρφωσης & Συνεχής Βελτίωση

Επιλύθηκαν (από τον Μάιο 2026)

  • Μετάβαση σε PostgreSQL Flexible Server (Διαχειριζόμενο από Azure, διαφανής κρυπτογράφηση δεδομένων σε κατάσταση ηρεμίας, επαναφορά σε χρονικό σημείο 7 ημερών)
  • Μετάβαση στο Microsoft Azure (Sweden Central + Norway East, ΕΟΧ) με App Service + ACR + Key Vault
  • Διαχείριση μυστικών μέσω Azure Key Vault (χωρίς μυστικά σε .env ή εικόνες container· πρόσβαση μέσω managed identity)
  • Αυτοματοποιημένη αυτο-εξαγωγή DSAR (POST /api/v1/dsar/export/by-email — Άρθρο 15 / 20)
  • Αυτοματοποιημένη αυτο-διαγραφή DSAR (POST /api/v1/dsar/erase/by-email — Άρθρο 17 με συμμόρφωση διατήρησης ελέγχου)
  • Banner cookies v2 με τέσσερις κατηγορίες (απαραίτητα / λειτουργικά / αναλυτικά / marketing) και Απόρριψη / Προσαρμογή / Αποδοχή όλων
  • Έλεγχος απομόνωσης μεταξύ μισθωτών αυτοματοποιημένος· 25/25 διανύσματα διαμισθωτικής πρόσβασης αποκλεισμένα, με παλινδρομικό έλεγχο σε κάθε έκδοση
  • Αγωγός ασφάλειας CI/CD: npm audit + Trivy + Semgrep + gitleaks + ZAP DAST
  • Ειδοποίηση παρέκκλισης σχήματος (schema-drift) στο Application Insights (παράθυρο 15 λεπτών)
  • Ολοκληρωμένο probe /health/db-write επαλήθευση εγγράψιμης ΒΔ σε κάθε ανάπτυξη
  • Action Group παρέκκλισης σχήματος στο App Insights αποστολή email στη διεύθυνση εκτήρησης για σφάλματα Postgres "column / relation does not exist"
  • Κρυπτογράφηση σε επίπεδο πεδίου (AES-256-GCM) για βιομετρικά δεδομένα (εικόνες διπλώματος οδήγησης, signature_data)
  • Αυτοματοποιημένη εκκαθάριση διατήρησης δεδομένων (διαμορφώσιμο ανά εγκατάσταση· εργαζόμενος pii-cleanup)
  • Δοκιμαστική περίοδος 30 ημερών ομοιόμορφη παντού (εγγραφή, ιστότοπος μάρκετινγκ, όροι, emails)
  • Δοκιμή παλινδρόμησης end-to-end για 5.000 φορτηγά καλύπτει κάθε endpoint του Site Admin με επαληθεύσεις πιστότητας yard-view σε κάθε μετάβαση (53.650/53.651 = 100%)
  • Απογραφή δεδομένων και Αρχεία Δραστηριοτήτων Επεξεργασίας (Άρθρο 30) δημοσιευμένα
  • Μητρώο υπεργολάβων επεξεργασίας τηρείται και επανεξετάζεται ετησίως
  • Προστασία δεδομένων από σχεδιασμό και εξ ορισμού τεκμηριωμένη (Άρθρο 25)
  • Τείχος Προστασίας Εφαρμογών Ιστού (Azure Front Door + διαχειριζόμενο WAF) προστασία του yardtwin.com με OWASP Core Rule Set, προστασία bot και μετριασμό L7 DDoS
  • Αυτοματοποιημένη ανίχνευση παραβίασης — εργαζόμενος ανωμαλιών πιστοποίησης (αιχμές αποτυχημένων συνδέσεων, επιθέσεις πολλαπλών IP, συνδέσεις αλλαγής χώρας), ειδοποιήσεις ρυθμού 5xx, ειδοποιήσεις παρέκκλισης σχήματος και probe /health/db-write
  • Μητρώο παραβιάσεων μόνιμος πίνακας με πλήρη μηχανή καταστάσεων και αντίστροφη μέτρηση προθεσμίας DPC, ορατό στον πίνακα SuperAdmin
  • Action Group yardtwin-breach-actions αποστολή email στο admin@yardtwin.com και στις διευθύνσεις εκτήρησης για κάθε ανίχνευση

Εκκρεμείς Βελτιώσεις

11.1 Πρώτη Εξωτερική Δοκιμή Διείσδυσης CREST

Δεν έχει πραγματοποιηθεί δοκιμή διείσδυσης από τρίτο μέρος. Το εύρος της ανάθεσης έχει καθοριστεί (Cobalt.io, ~€6–8k για εφαρμογή ιστού + πιστοποιημένη δοκιμή). Οι εσωτερικές δοκιμές έχουν επιλύσει έως σήμερα 27 ευρήματα. Προτεραιότητα: Υψηλή. Στόχος: Q3 2026.

11.2 Ορισμός Υπεύθυνου Προστασίας Δεδομένων

Εξωτερικός μερικής απασχόλησης DPA θα συμβασιοποιηθεί πριν από τον πρώτο επί πληρωμή εταιρικό πελάτη στον φαρμακευτικό κλάδο. Απαιτείται για αξιόπιστη ενσωμάτωση προμηθευτή ακόμα και όπου δεν επιβάλλεται αυστηρά από το Άρθρο 37. Προτεραιότητα: Υψηλή. Στόχος: Πριν από τον πρώτο επί πληρωμή εταιρικό πελάτη.

11.3 Πιστοποίηση ISO 27001

Ο σκελετός Δήλωσης Εφαρμοστικότητας έχει ολοκληρωθεί, αντιστοιχίζοντας και τους 93 ελέγχους Annex A (~32 ΣΕ ΕΦΑΡΜΟΓΗ, ~25 ΜΕΡΙΚΩΣ, ~22 ΚΕΝΟ, ~14 ΜΕ). Η ανάθεση σε εξωτερικό επικεφαλής ελεγκτή είναι το επόμενο βήμα· η πλήρης διαδρομή πιστοποίησης διαρκεί 9–12 μήνες. Προτεραιότητα: Μέτρια. Στόχος: Q4 2026 — έλεγχος πιστοποίησης Q1 2027.

11.4 SOC 2 Type II

Απαιτείται για εταιρικούς πελάτες στις ΗΠΑ. Συνιστάται να επιδιωχθεί μετά την ολοκλήρωση του ISO 27001 — οι περισσότεροι έλεγχοι αλληλεπικαλύπτονται. Προτεραιότητα: Μέτρια. Στόχος: 2027.

11.5 Γεωγραφικά Πλεονάζουσα Δευτερεύουσα Περιοχή

Το YARDtwin λειτουργεί στο Azure App Service με ανάκτηση αντιγράφου ασφαλείας κατά χρόνο (παράθυρο 7 ημερών) αλλά σε ενιαία περιοχή. Μια γεωγραφικά πλεονάζουσα δευτερεύουσα σε άλλη περιοχή ΕΟΧ μπορεί να μειώσει τον RTO από ώρες σε λεπτά για αποτυχίες σε επίπεδο περιοχής. Προτεραιότητα: Μέτρια. Στόχος: Q4 2026.

11.6 Επαλήθευση SCC Resend & Anthropic

Και οι δύο υπεργολάβοι επεξεργασίας μεταφέρουν δεδομένα στις ΗΠΑ βάσει SCC. Η γραπτή επιβεβαίωση συμπληρωματικών μέτρων FISA 702 συλλέγεται στο πλαίσιο της ετήσιας αναθεώρησης υπεργολάβων επεξεργασίας. Προτεραιότητα: Μέτρια. Στόχος: Q3 2026.

11.7 Πρόγραμμα Bug Bounty

Ένα ιδιωτικό πρόγραμμα bug bounty (HackerOne / Intigriti) προγραμματίζεται μετά τη δεύτερη καθαρή εξωτερική δοκιμή διείσδυσης, παρέχοντας συνεχή εξωτερική κάλυψη μεταξύ των ετήσιων δοκιμών. Προτεραιότητα: Χαμηλή. Στόχος: 2027.

12. Επικοινωνία & Υπεύθυνος Προστασίας Δεδομένων

Υπεύθυνος Προστασίας Δεδομένων: dpo@yardtwin.com — βρίσκεται σε εξέλιξη η σύμβαση με εξωτερικό μερικής απασχόλησης DPA (βλ. 11.2)· έως τον ορισμό, τα μηνύματα που αποστέλλονται σε αυτή τη διεύθυνση προωθούνται στο admin@yardtwin.com για διαχείριση.

Γενικά ερωτήματα: admin@yardtwin.com

Αιτήματα Υποκειμένων Δεδομένων: Υποβολή μέσω της πύλης DSAR

Σύμβαση Επεξεργασίας Δεδομένων: Εξετάστε και αποδεχτείτε στο /dpa

Εποπτική Αρχή: Επιτροπή Προστασίας Δεδομένων (DPC), Ιρλανδία · www.dataprotection.ie · +353 (0)761 104 800

Γεια σας! Ξεκινήστε τη δωρεάν δοκιμή σας σε 2 λεπτά — θα σας βοηθήσω να τα ρυθμίσετε όλα!