Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

Política GDPR

Última actualización: 9 de mayo de 2026 · v3.0 · Vigente de inmediato

Normativa aplicable: Reglamento General de Protección de Datos de la UE (2016/679), Ley irlandesa de Protección de Datos de 2018

1. Nuestro Compromiso

YARDtwin Ltd está comprometida con el pleno cumplimiento del Reglamento General de Protección de Datos (GDPR). En nuestra condición de responsable del tratamiento (para los datos de nuestros propios clientes) y encargado del tratamiento (gestionando datos operativos en nombre de nuestros clientes), implementamos las medidas técnicas y organizativas adecuadas para proteger los datos personales en cada etapa.

2. Roles y Responsabilidades

YARDtwin como Responsable del Tratamiento: Determinamos los fines y medios del tratamiento de datos personales para la gestión de cuentas, facturación, suscripciones a boletines y análisis del sitio web.
YARDtwin como Encargado del Tratamiento: Cuando los clientes introducen datos operativos (citas, datos de transportistas, nombres de conductores, registros de inspección) en la plataforma, YARDtwin actúa como encargado del tratamiento en su nombre. Cada cliente (tenant) es el responsable del tratamiento de sus datos operativos.
Responsabilidades del Cliente: Los clientes son responsables de garantizar que disponen de bases legítimas para los datos personales que introducen en YARDtwin (p. ej., nombres de conductores, datos de contacto de transportistas, matrículas de vehículos). Los clientes deben informar a sus propios titulares de datos sobre el tratamiento de datos a través de YARDtwin.

3. Acuerdo de Tratamiento de Datos (DPA)

Todos los clientes pueden revisar y aceptar nuestro Acuerdo de Tratamiento de Datos a través de la página DPA. Los clientes de los planes Estándar y Fundador también reciben un Acuerdo de Tratamiento de Datos contrafirmado que cubre: el alcance y la finalidad del tratamiento, los tipos de datos personales tratados, las categorías de titulares de datos, las obligaciones de ambas partes, la gestión de subencargados, la notificación de brechas de seguridad, las transferencias internacionales y los derechos de auditoría. Para la suscripción del DPA, envíe un correo electrónico a admin@yardtwin.com (en copia al Delegado de Protección de Datos en dpo@yardtwin.com).

4. Medidas Técnicas (Art. 32 GDPR)

4.1 Cifrado

Todos los datos cifrados en tránsito (TLS 1.2+). Contraseñas con hash bcrypt (12 rondas). PostgreSQL Flexible Server utiliza cifrado de datos transparente en reposo. Azure Blob Storage cifrado en reposo. Cifrado a nivel de aplicación (AES-256-GCM) para datos biométricos (imágenes de licencia de conducir, imágenes de firma) con claves almacenadas en Azure Key Vault. Tokens JWT firmados criptográficamente (HS256). Secretos gestionados mediante Azure Key Vault accedido por identidad administrada de App Service — sin secretos en código, archivos de entorno ni imágenes de contenedor.

4.2 Control de Acceso

Control de acceso basado en roles (RBAC) con seis roles definidos (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin). Principio de mínimo privilegio aplicado mediante middleware en cada ruta autenticada. Aislamiento de inquilinos verificado mediante una auditoría automatizada de 25 pruebas entre inquilinos en cada versión. SSO compatible con Google y Microsoft para autenticación multifactor.

4.3 Registros de Auditoría

Registro de auditoría completo de las acciones de usuario: identidad del usuario, marca de tiempo, dirección IP, verbo de acción, entidad afectada, valores anteriores y nuevos. Las acciones relevantes para GMP se marcan por separado (is_gmp_relevant=1). Solo de adición en la capa de aplicación; retención de 6 años. Seudonimizados pero no eliminados en caso de supresión conforme al Art. 17 (excepción por obligación legal del Art. 17(3)(b)).

4.4 Seguridad de la Infraestructura

Alojado en Microsoft Azure (Centro de Suecia + Este de Noruega, EEE). App Service en contenedor desplegado a través de Azure Container Registry con ranura de staging y posterior intercambio. Solo los puertos 80/443 expuestos; PostgreSQL no accesible directamente desde Internet. Azure NSG y Front Door (planificados). Application Insights con alerta de deriva de esquema en errores de Postgres "column / relation does not exist" (ventana de 15 minutos). La sonda /health/db-write de extremo a extremo verifica que la aplicación pueda escribir y leer la base de datos en cada despliegue.

4.5 Minimización de Datos

Solo recopilamos los datos necesarios para la prestación del servicio. Los campos opcionales del conductor (teléfono, correo electrónico) pueden dejarse en blanco cuando el proceso del cliente lo permita. La verificación biométrica está desactivada por defecto por sitio; el administrador del sitio debe activarla. El boletín solo recopila el correo electrónico y el nombre de la empresa de forma opcional.

4.6 Cadena de Suministro de Software

Cada solicitud de extracción pasa por verificaciones de seguridad automatizadas: npm audit (CVEs de dependencias en nivel HIGH+ bloquean el despliegue), Trivy (análisis de CVE en contenedores), Semgrep SAST (OWASP top-ten + Node.js + React + reglas de secretos), gitleaks (análisis de secretos en todo el historial de git) y OWASP ZAP (DAST contra staging de forma programada). Dependabot abre PRs para nuevos CVEs a medida que se divulgan.

5. Derechos de los Interesados (Capítulo III GDPR)

Facilitamos el ejercicio de todos los derechos de los interesados:

Derecho de Acceso (Art. 15): Los usuarios pueden solicitar una copia de todos los datos personales que conservamos. Los administradores de inquilinos pueden exportar los datos de su organización. El resto de interesados (conductores, suscriptores del boletín, clientes potenciales) pueden enviar una solicitud a través de la Portal DSAR.
Derecho de Rectificación (Art. 16): Los usuarios pueden actualizar sus datos de perfil a través de la página de Configuración. Los administradores de inquilinos pueden actualizar cualquier usuario dentro de su organización.
Derecho de Supresión (Art. 17): Las solicitudes de eliminación de cuenta se procesan en un plazo de 30 días. Envíelas a través de la Portal DSAR. Procesadas internamente mediante POST /api/v1/dsar/erase/by-email que seudonimiza en todas las tablas de datos personales identificables. Nota: los datos de auditoría se conservan 6 años conforme a la excepción por obligación legal del Art. 17(3)(b).
Derecho a la Limitación del Tratamiento (Art. 18): Los usuarios pueden solicitar la limitación. Marcaremos los datos y cesaremos el tratamiento salvo para su almacenamiento.
Derecho a la Portabilidad de los Datos (Art. 20): Los datos pueden exportarse en formatos CSV y JSON. Los datos de citas, datos de transportistas y registros de auditoría son todos exportables.
Derecho de Oposición (Art. 21): Los usuarios pueden oponerse al tratamiento basado en intereses legítimos. La cancelación de la suscripción al boletín está disponible mediante un enlace de un clic en cada correo electrónico.
Derecho relativo a la Toma de Decisiones Automatizada (Art. 22): YARDtwin no toma decisiones basadas exclusivamente en procesos automatizados que afecten significativamente a las personas.

6. Gestión del Consentimiento

Boletín: Se requiere consentimiento explícito de suscripción. Se registran la marca de tiempo y la IP del consentimiento. Enlace de cancelación en cada comunicación. El consentimiento puede retirarse en cualquier momento sin afectar al acceso al servicio.

Condiciones del Servicio: La creación de cuenta constituye la aceptación de las Condiciones del Servicio (base contractual). Los usuarios son informados durante el registro sobre el tratamiento de datos.

Cookies: Se muestra un banner de consentimiento de cookies en la primera visita, conforme a la Directiva ePrivacy. Los usuarios pueden elegir entre cookies esenciales únicamente o todas las cookies. Las preferencias se almacenan localmente y pueden modificarse en cualquier momento.

7. Procedimientos ante Brechas de Datos (Art. 33-34)

Detección Automatizada: Un servicio de monitorización de brechas se ejecuta cada 5 minutos sobre el registro de auditoría y marca anomalías como posibles incidentes:

  • ≥10 intentos de inicio de sesión fallidos para una dirección de correo electrónico en 1 hora
  • ≥5 IPs de origen distintas dirigidas a un mismo correo electrónico en 24 horas
  • Inicio de sesión exitoso desde una IP de origen no vista previamente para ese usuario en los últimos 30 días
  • Tasa de errores HTTP 5xx > 5% en una ventana de 5 minutos
  • Errores de Postgres "column / relation does not exist" (deriva de esquema, App Insights)
  • Fallo de la sonda /health/db-write (verificación de lectura+escritura en cada despliegue y de forma continua)

Registro de Brechas: Cada anomalía detectada se registra en la tabla breach_register con una máquina de estados (detectado → investigando → confirmado → notificado → cerrado), gravedad, alcance, interesados afectados, cuenta atrás del plazo DPC e historial de auditoría. Visible en el panel "Breach Register" de SuperAdmin.

Enrutamiento de Alertas: Los eventos de detección se enrutan al grupo de acciones de Azure Monitor yardtwin-breach-actions, que envía correos a admin@yardtwin.com y a las direcciones de guardia registradas. Los eventos de deriva de esquema utilizan el yardtwin-schema-drift-actions grupo existente.

Evaluación: En las 24 horas siguientes a la detección, el equipo técnico clasifica el incidente en el panel del registro de brechas: alcance, interesados afectados, gravedad (criterio Art. 33(1) "riesgo para los derechos y libertades") y causa raíz.

Notificación a la Autoridad de Protección de Datos (Art. 33): En un plazo de 72 horas desde que se tenga conocimiento de una brecha que suponga un riesgo. El panel del registro de brechas muestra un temporizador de cuenta regresiva de 72 horas en tiempo real una vez que el incidente se marca como confirmado.

Notificación a los Interesados (Art. 34): Sin dilación indebida si la brecha supone un alto riesgo para sus derechos y libertades.

Notificación a Clientes: Los administradores de los inquilinos afectados son notificados en un plazo de 48 horas tras confirmar una brecha que afecte a los datos de su inquilino.

Documentación: Cada entrada del registro de brechas se conserva durante la vida útil de la plataforma más 6 años (retención de auditoría), independientemente de si se requirió notificación externa.

8. Sub-encargados del tratamiento

SubencargadoFinalidadUbicaciónGarantías
Microsoft AzureInfraestructura en la nube (App Service, Postgres, Blob, Key Vault, App Insights)EEA (Sweden Central + Norway East)Microsoft Online Services DPA + SCCs de la UE, ISO 27001, SOC 2 Type II
StripeFacturación de suscripciones y procesamiento de pagosStripe Irlanda (EEA), parte de soporte en EE. UU.Stripe DPA + SCCs + PCI DSS
ResendCorreo electrónico transaccional (bienvenida, recordatorios de prueba, respuestas DSAR)EE. UU. (Delaware)DPA + SCCs (verificación en curso)
Google Cloud VisionOCR de licencias de conducir (cuando el cliente activa la verificación de licencias)Regiones de la UEGoogle Cloud DPA + SCCs de la UE, ISO 27001, SOC 2
Google / Microsoft (OAuth SSO)Tokens de identidad de inicio de sesión único para usuarios que eligen SSOEEA (Microsoft Entra ID), Global (Google Workspace)DPAs de Microsoft / Google Cloud
AnthropicClaude API para asistente de IA integrado en el producto y análisis de texto OCR de licenciasEE. UU. (California)Anthropic DPA + declaración de cero retención + SCCs

Los clientes serán notificados con 30 días de antelación antes de añadir cualquier nuevo sub-encargado.

9. Evaluación de Impacto en la Protección de Datos (DPIA)

Realizamos DPIAs para las actividades de tratamiento que suponen riesgos elevados para los interesados. Dado que YARDtwin procesa principalmente datos operativos empresariales (programas de muelles, nombres de transportistas, matrículas de vehículos) en lugar de datos personales sensibles, el perfil de riesgo es moderado. Se han completado DPIAs para: tratamiento de registros de auditoría, análisis entre inquilinos (módulo de administración de plataforma) y gestión de suscriptores al boletín.

10. Protección de Datos desde el Diseño y por Defecto (Art. 25)

Desde el diseño: Arquitectura multi-inquilino con aislamiento obligatorio entre inquilinos. RBAC integrado en cada endpoint de la API. Las contraseñas nunca se almacenan en texto plano. Recopilación mínima de datos en cada etapa.

Por defecto: Las nuevas cuentas tienen permisos mínimos. Los campos opcionales son verdaderamente opcionales. El boletín requiere consentimiento activo. La visibilidad de los datos está restringida por rol.

11. Estado de Cumplimiento y Mejora Continua

Resuelto (a partir de mayo de 2026)

  • Migración a PostgreSQL Flexible Server (gestionado por Azure, cifrado transparente de datos en reposo, recuperación a un punto en el tiempo de 7 días)
  • Migración a Microsoft Azure (Sweden Central + Norway East, EEA) con App Service + ACR + Key Vault
  • Gestión de secretos mediante Azure Key Vault (sin secretos en .env ni en imágenes de contenedor; acceso mediante identidad administrada)
  • Exportación automática de DSAR (POST /api/v1/dsar/export/by-email — Art. 15 / 20)
  • Borrado automático de DSAR (POST /api/v1/dsar/erase/by-email — Art. 17 con cumplimiento de retención de auditoría)
  • Banner de cookies v2 con cuatro categorías (esenciales / funcionales / analíticas / marketing) y opciones Rechazar / Personalizar / Aceptar todo
  • Auditoría de aislamiento entre inquilinos automatizada; 25/25 vectores de acceso entre inquilinos bloqueados, con pruebas de regresión en cada versión
  • Canal de seguridad CI/CD: npm audit + Trivy + Semgrep + gitleaks + ZAP DAST
  • Alertas de desviación de esquema en Application Insights (ventana de 15 minutos)
  • Sonda de extremo a extremo /health/db-write verifica la escritura en BD en cada despliegue
  • Grupo de acción de desviación de esquema en App Insights envía un correo a la dirección de guardia ante errores de Postgres "column / relation does not exist"
  • Cifrado a nivel de campo (AES-256-GCM) para datos biométricos (imágenes de licencia de conducir, signature_data)
  • Purga automatizada de retención de datos (configurable por sitio; proceso pii-cleanup)
  • Período de prueba de 30 días unificado en todas partes (registro, sitio de marketing, términos, correos electrónicos)
  • Prueba de regresión de extremo a extremo con 5.000 camiones que cubre todos los endpoints de Site Admin con verificaciones de fidelidad de vista de patio en cada transición (53.650/53.651 = 100%)
  • Inventario de datos y Registros de Actividades de Tratamiento (Art. 30) publicados
  • Registro de subencargados mantenido y revisado anualmente
  • Privacidad desde el diseño y por defecto documentada (Art. 25)
  • Firewall de Aplicaciones Web (Azure Front Door + WAF gestionado) protege yardtwin.com con el conjunto de reglas OWASP Core, protección contra bots y mitigación DDoS de nivel L7
  • Detección automatizada de brechas — proceso de detección de anomalías de autenticación (picos de intentos fallidos, ataques multi-IP, inicios de sesión desde países distintos), alertas de tasa 5xx, alertas de desviación de esquema y sonda /health/db-write
  • Registro de brechas tabla persistente con máquina de estados completa y cuenta regresiva del plazo DPC, visible en el panel SuperAdmin
  • Grupo de acción yardtwin-breach-actions envía correos a admin@yardtwin.com y a las direcciones de guardia en cada detección

Mejoras pendientes

11.1 Primera prueba de penetración CREST externa

No se ha realizado ninguna prueba de penetración por terceros. El alcance está definido (Cobalt.io, ~€6–8k para aplicación web + prueba autenticada). Las pruebas internas han resuelto 27 hallazgos hasta la fecha. Prioridad: Alta. Objetivo: Q3 2026.

11.2 Designación de Delegado de Protección de Datos

Se contratará un DPO externo a tiempo parcial antes de incorporar al primer cliente empresarial farmacéutico de pago. Requerido para una incorporación creíble como proveedor, incluso cuando no sea estrictamente obligatorio según el Art. 37. Prioridad: Alta. Objetivo: Antes del primer cliente empresarial de pago.

11.3 Certificación ISO 27001

Esqueleto de Declaración de Aplicabilidad completado, mapeando los 93 controles del Anexo A (~32 IMPLANTADOS, ~25 PARCIALES, ~22 EN DÉFICIT, ~14 NO APLICABLES). La contratación de un auditor líder externo es el siguiente paso; el proceso completo de certificación requiere entre 9 y 12 meses. Prioridad: Media. Objetivo: Q4 2026 — auditoría de certificación en Q1 2027.

11.4 SOC 2 Tipo II

Requerido para clientes empresariales en EE. UU. Conviene abordarlo tras obtener la certificación ISO 27001, ya que la mayoría de los controles se solapan. Prioridad: Media. Objetivo: 2027.

11.5 Región Secundaria Georredundante

YARDtwin se ejecuta en Azure App Service con recuperación de copias de seguridad en un punto en el tiempo (ventana de 7 días), pero opera en una sola región. Una región secundaria georredundante en otra región del EEE puede reducir el RTO de horas a minutos ante fallos a nivel regional. Prioridad: Media. Objetivo: Q4 2026.

11.6 Verificación de SCC de Resend y Anthropic

Ambos subencargados transfieren datos a EE. UU. bajo SCCs. La confirmación escrita de las medidas complementarias relativas a la FISA 702 está siendo recopilada como parte de la revisión anual de subencargados. Prioridad: Media. Objetivo: Q3 2026.

11.7 Programa de Recompensa por Vulnerabilidades

Está previsto un programa privado de recompensa por vulnerabilidades (HackerOne / Intigriti) tras la segunda prueba de penetración externa satisfactoria, que proporcionará cobertura externa continua entre los análisis anuales. Prioridad: Baja. Objetivo: 2027.

12. Contacto y Delegado de Protección de Datos

Delegado de Protección de Datos: dpo@yardtwin.com — se está contratando un DPO externo a tiempo parcial (véase el punto 11.2); hasta su nombramiento, el correo enviado a esta dirección será redirigido a admin@yardtwin.com para su gestión.

Consultas generales: admin@yardtwin.com

Solicitudes de los Interesados: Envíe su solicitud a través de nuestro Portal DSAR

Acuerdo de Tratamiento de Datos: Consulte y acepte en /dpa

Autoridad de Control: Comisión de Protección de Datos (DPC), Irlanda · www.dataprotection.ie · +353 (0)761 104 800

¡Hola! Comienza tu prueba gratuita en 2 minutos: ¡te ayudo a configurarlo todo!