Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

Política de privacidad

Última actualización: 9 de mayo de 2026 · v3.0 · Vigente de inmediato

1. Quiénes somos

YARDtwin™ es una plataforma de gestión de patio operada por YARDtwin Ltd ("nosotros", "nos", "nuestro"), registrada en Irlanda. Ofrecemos software en la nube para la gestión de operaciones de patio, incluyendo programación de muelles, automatización de accesos, seguimiento de semirremolques y analítica.

Contacto del Responsable del Tratamiento: admin@yardtwin.com. También puede enviar una solicitud a través de nuestro Portal de Solicitudes de Interesados

2. Datos que Recopilamos

Recopilamos las siguientes categorías de datos personales:

Datos de Cuenta: Nombre, dirección de correo electrónico, número de teléfono, cargo/puesto, nombre y dirección de la empresa (calle, ciudad, país) — proporcionados durante el registro de la cuenta.
Datos de Autenticación: Contraseñas cifradas mediante hash (bcrypt, 12 rondas), tokens de sesión, tokens de actualización JWT, marcas de tiempo de inicio de sesión y direcciones IP. Identificadores SSO de Google y Microsoft para usuarios que acceden con dichos proveedores.
Datos Operativos: Detalles de citas, información de transportistas, asignaciones de muelles, movimientos de semirremolques, registros de inspección, documentos y asignaciones de tareas creados durante el uso habitual de la plataforma.
Datos de Conductores: Nombres, números de teléfono, direcciones de correo electrónico, números de licencia, fotografías de licencia y (cuando el cliente lo habilita) imágenes faciales para verificación biométrica en el acceso. Datos de categoría especial conforme al Art. 9 del GDPR — capturados bajo consentimiento explícito en el acceso. Retención de 30 días para datos biométricos, 90 días para PII general, configurable por instalación.
Datos de Auditoría: Acciones de usuarios, marcas de tiempo, direcciones IP y cadenas de agente de usuario para fines de cumplimiento y seguridad. Retenidos 6 años tras el evento para el cumplimiento de GMP/Part 11.
Datos del Boletín: Dirección de correo electrónico y nombre de la empresa al suscribirse a nuestro boletín, junto con la marca de tiempo del consentimiento y la IP.
Datos Técnicos: Tipo de navegador, información del dispositivo y registros de acceso recopilados automáticamente con fines de seguridad y rendimiento.

3. Cómo Utilizamos sus Datos

Prestación del Servicio: Procesamiento de citas, gestión de muelles, seguimiento de semirremolques, generación de analíticas y provisión de todas las funcionalidades de la plataforma a las que se ha suscrito.

Recomendaciones de Smart Slots: Para generar recomendaciones de reserva a través de Smart Slots, procesamos datos operativos que incluyen horarios de reserva, identidad del transportista, asignaciones de muelles, ventanas de descanso configuradas y patrones históricos de llegada. Este procesamiento se realiza exclusivamente en su tenant y no se utiliza para el entrenamiento de modelos entre clientes en la Fase 1. Los datos personales del conductor (nombre, teléfono, fotografía) nunca se utilizan como entrada de Smart Slots — el motor emplea la identidad del transportista, no la del conductor. El reentrenamiento de la Fase 2 (cuando se introduzca) es por tenant de forma predeterminada; el entrenamiento entre tenants requeriría un opt-in explícito mediante Configuración del Sitio y un adendum DPA independiente. Consulte la Smart Slots página para más detalles.

Gestión de Cuentas: Autenticación de usuarios, control de acceso basado en roles, facturación de suscripciones y aislamiento de tenants.

Seguridad y Cumplimiento: Mantenimiento de registros de auditoría para el cumplimiento GMP (21 CFR Part 11, EU Annex 11), detección de fraudes y monitorización de seguridad.

Comunicaciones: Envío de boletines mensuales (con consentimiento explícito de opt-in), notificaciones del sistema y actualizaciones del servicio.

Mejora: Analíticas agregadas y anonimizadas para mejorar el rendimiento y las funcionalidades de la plataforma.

4. Bases Jurídicas del Tratamiento

Ejecución del Contrato (Art. 6(1)(b) GDPR): Tratamiento necesario para prestar el servicio YARDtwin según lo acordado en su suscripción.

Interés Legítimo (Art. 6(1)(f) GDPR): Registro de seguridad, prevención del fraude y mejora de la plataforma, siempre que nuestro interés no prevalezca sobre sus derechos.

Consentimiento (Art. 6(1)(a) GDPR): Suscripciones al boletín y comunicaciones de marketing, que puede retirar en cualquier momento.

Obligación Legal (Art. 6(1)(c) GDPR): Conservación de datos de auditoría para cumplir con los requisitos regulatorios farmacéuticos (GMP/GDP).

5. Seguridad de los Datos

Cifrado en Tránsito: Todos los datos se transmiten mediante TLS 1.2+ (HTTPS). Certificados TLS gestionados por Microsoft Azure (DigiCert).

Cifrado en Reposo: Azure PostgreSQL Flexible Server con cifrado de datos transparente. Cifrado de Azure Blob Storage para documentos e imágenes. Cifrado a nivel de campo (AES-256-GCM) para datos biométricos (imágenes de licencia de conducir, firmas) con claves almacenadas en Azure Key Vault. Contraseñas cifradas con bcrypt (12 rondas).

Aislamiento Multi-Tenant: Los datos de cada cliente están aislados lógicamente mediante IDs de tenant. El middleware de API aplica los límites de tenant en cada solicitud. Verificado mediante una auditoría automatizada de 25 pruebas entre tenants en cada despliegue.

Control de Acceso Basado en Roles: Seis roles de usuario distintos (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) con permisos a nivel de ruta. Inicio de sesión único compatible con Google y Microsoft.

Limitación de velocidad: Limitación de tasa API en todas las rutas; límites más estrictos en los endpoints de autenticación. Cabeceras de seguridad tipo Helmet en todas las respuestas.

Seguridad de sesión: Tokens de acceso JWT con caducidad de 1 hora. Tokens de actualización con caducidad de 7 días y rotación en cada uso. Seguimiento de sesión anclado por IP.

Registro de auditoría: Cada acción significativa se registra con usuario, marca de tiempo, dirección IP y valores anteriores/nuevos. Los eventos relevantes para GMP se marcan por separado. Solo de anexión en la capa de aplicación; retención de 6 años.

Supervisión continua: Azure Application Insights con alerta de deriva de esquema (Postgres "column / relation does not exist" → se activa en 15 min). La sonda /health/db-write extremo a extremo verifica que la aplicación pueda escribir y leer en cada despliegue.

Infraestructura: Alojado en Microsoft Azure en Sweden Central + Norway East (EEE). Despliegue en contenedores a través de Azure Container Registry con patrón de ranura de staging e intercambio. Secretos almacenados en Azure Key Vault y accedidos mediante identidad administrada. Copias de seguridad diarias + recuperación a un punto en el tiempo de 7 días en Postgres.

Cadena de suministro de software: Cada solicitud de extracción es analizada por npm audit, Trivy (CVE de contenedores), Semgrep (SAST OWASP top-ten + Node.js + React + reglas de secretos), gitleaks (historial de secretos) y OWASP ZAP (análisis dinámico contra staging de forma programada).

6. Retención de datos

Datos de cuenta: Conservados durante la vigencia de la suscripción más 6 años (retención de auditoría). Seudonimizados ante solicitud de supresión según el Art. 17.

Datos operacionales: Conservados durante la vigencia de su suscripción. Exportados a petición antes de la eliminación. Al finalizar la suscripción, conservados o devueltos según el Acuerdo de Procesamiento de Datos del cliente.

Datos biométricos del conductor (fotos de licencia, imágenes faciales): 30 días tras la salida. Eliminados automáticamente por el proceso de limpieza programado.

PII general del conductor (nombre, teléfono, correo electrónico, número de licencia): 90 días tras la salida, configurable por sitio.

Datos de auditoría: Conservados durante 6 años tras el evento para cumplir con los requisitos regulatorios farmacéuticos (GMP / 21 CFR Part 11). Seudonimizados —no eliminados— ante solicitud de supresión del interesado (obligación legal según el Art. 17(3)(b)).

Datos de boletín: Conservados hasta que cancele la suscripción. Los registros de consentimiento se conservan durante 3 años tras la retirada.

Datos de sesión: Los tokens de acceso caducan tras 1 hora. Los tokens de actualización caducan tras 7 días. Las filas de sesión se eliminan definitivamente al cerrar sesión o al solicitar la supresión.

7. Compartición de datos y subencargados

No vendemos sus datos personales. Compartimos datos con los siguientes subencargados, cada uno actuando bajo un Acuerdo de Procesamiento de Datos y (cuando corresponda) Cláusulas Contractuales Tipo:

Microsoft Azure (Sweden Central + Norway East, EEE) — alojamiento en la nube, almacenamiento, Key Vault, Application Insights. DPA de Microsoft Online Services + SCCs de la UE.

Stripe (Stripe Ireland, EEE) — facturación de suscripciones. Stripe procesa los datos de pago directamente; no almacenamos números de tarjeta de crédito. DPA de Stripe + SCCs para cualquier transferencia posterior a EE. UU.

Resend (EE. UU.) — correo electrónico transaccional (bienvenida, recordatorios de prueba, respuestas DSAR). DPA de Resend + SCCs.

Google Cloud Vision (regiones de la UE) — OCR de licencias de conducir cuando el cliente habilita la verificación de fotos de licencia en la entrada.

Google Workspace / Microsoft Entra ID — SSO OAuth para usuarios que eligen iniciar sesión con su cuenta de Google o Microsoft.

Anthropic (EE. UU.) — API Claude para el asistente de inteligencia artificial integrado en el producto y el análisis de texto OCR de licencias. DPA de Anthropic + declaración de retención cero + SCCs.

Uso como referencia de cliente: Podemos mostrar el nombre y logotipo de su empresa como cliente de YARDtwin en materiales de marketing, listas de clientes, casos de estudio y en nuestro sitio web. Puede optar por no participar enviando un correo electrónico a admin@yardtwin.com; consulte los Términos de Servicio §6a.

Su organización: Los administradores del inquilino pueden ver la actividad de los usuarios dentro de su propia organización como parte de la funcionalidad normal de la plataforma.

Requisitos legales: Podemos divulgar datos si así lo exige la ley, una orden judicial o para proteger nuestros derechos legales.

8. Sus derechos

En virtud del GDPR (y de la Ley de Protección de Datos de Irlanda de 2018), usted tiene derecho a:

Acceder a sus datos personales (Art. 15)
Rectificar datos inexactos (Art. 16)
Suprimir sus datos (Art. 17)
Limitar el tratamiento (Art. 18)
Portabilidad de datos (Art. 20)
Oponerse al tratamiento (Art. 21)
Retirar el consentimiento en cualquier momento
Presentar una reclamación ante el DPC

Para ejercer cualquier derecho, envíe una solicitud a través del Portal de solicitudes de titulares de datos o por correo electrónico a admin@yardtwin.com. Responderemos en un plazo de 30 días.

Internamente, las solicitudes son atendidas por nuestro equipo de administración a través de dos endpoints: POST /api/v1/dsar/export/by-email genera un documento JSON legible por máquina con todos los registros que conservamos para una dirección de correo electrónico (Art. 15 / 20); POST /api/v1/dsar/erase/by-email seudonimiza al titular de los datos en todas las tablas de PII preservando la integridad del registro de auditoría conforme al Art. 17(3)(b) (Art. 17).

9. Cookies

YARDtwin utiliza cookies esenciales y localStorage para la autenticación de sesión (tokens JWT). El banner de consentimiento de cookies ofrece cuatro categorías: esenciales (siempre activas), funcionales (preferencias), analíticas (actualmente no utilizadas) y de marketing (actualmente no utilizadas). Los visitantes pueden elegir Rechazar no esenciales / Personalizar / Aceptar todas. Las preferencias se almacenan localmente con un sello de versión; el banner vuelve a mostrarse si cambian las categorías. El inventario detallado de cookies se encuentra en la Política de cookies página.

10. Transferencias Internacionales

Sus datos operativos se almacenan dentro del Espacio Económico Europeo (EEE) en Microsoft Azure (Centro de Suecia + Este de Noruega). Transferencias posteriores a subencargados fuera del EEE:

  • Stripe: Stripe Ireland es la entidad contratante (EEE). Algunas funciones de soporte en EE. UU. bajo CCE.
  • Resend: Con sede en EE. UU. Transferencias bajo Cláusulas Contractuales Estándar 2021.
  • Anthropic: Con sede en EE. UU. CCE vigentes; se aplica la declaración de retención cero de Anthropic. Los prompts del chatbot excluyen intencionalmente PII operacional; el analizador JSON de OCR de licencias sí envía texto OCR.
  • Google: Regiones de la UE para Vision OCR; Google Workspace global para tokens de identidad OAuth. DPA de Google Cloud + CCE de la UE.

Se mantiene una Evaluación de Impacto de Transferencia para cada transferencia a EE. UU.

11. Privacidad de Menores

YARDtwin es una plataforma empresarial (B2B). No recopilamos datos de personas menores de 16 años de forma consciente.

12. Cambios en Esta Política

Podemos actualizar esta Política de Privacidad periódicamente. Los cambios sustanciales se comunicarán por correo electrónico a los administradores de cuenta y mediante un aviso dentro de la plataforma. El uso continuado de YARDtwin tras los cambios implica la aceptación de los mismos.

13. Contacto y Autoridad de Control

Responsable del tratamiento: YARDtwin Ltd · Correo electrónico: admin@yardtwin.com

Autoridad de control: Comisión de Protección de Datos (DPC), Irlanda · www.dataprotection.ie

¡Hola! Comienza tu prueba gratuita en 2 minutos: ¡te ayudo a configurarlo todo!