Privaatsuspoliitika
Viimati uuendatud: 9. mai 2026 · v3.0 · Jõustub kohe
1. Kes me oleme
YARDtwin™ on aiahaldusplatvorm, mida haldab YARDtwin Ltd ("meie"), registreeritud Iirimaal. Pakume pilvepõhist tarkvara aiahalduse toiminguteks, sealhulgas dokiplaanimine, väraваautomatiseerimine, haagiste jälgimine ja analüütika.
Vastutava töötleja kontakt: admin@yardtwin.com. Taotluse saate esitada ka meie Andmesubjekti taotluste portaal
2. Andmed, mida kogume
Kogume järgmisi isikuandmete kategooriaid:
3. Kuidas Me Teie Andmeid Kasutame
Teenuse osutamine: Kohtumiste töötlemine, laouste haldamine, haagiste jälgimine, analüütika genereerimine ning kõigi teie tellitud platvormifunktsioonide pakkumine.
Smart Slots soovitused: Smart Slots kaudu broneerimissoovituste genereerimiseks töötleme tegevusandmeid, sealhulgas broneerimisaegu, vedaja identiteeti, laoukse määramisi, konfigureeritud pausiaknaid ja ajaloolisi saabumismustreid. See töötlemine toimub ainult teie rentniku andmete põhjal ega kasutata ristkliendimudelite treenimiseks 1. faasis. Juhi isikuandmeid (nimi, telefon, foto) ei kasutata kunagi Smart Slots sisendina — mootor kasutab vedaja identiteeti, mitte juhi identiteeti. 2. faasi ümberõpe (kui see kasutusele võetakse) on vaikimisi rentniku-põhine; ristrentniku treenimine nõuaks selgesõnalist opt-in valikut saidi konfiguratsioonis ja eraldi DPA lisa. Vaata Smart Slots lehekülge üksikasjade jaoks.
Konto haldamine: Kasutajate autentimine, rolli-põhine juurdepääsukontroll, tellimuse arveldamine ja rentniku eraldamine.
Turvalisus ja vastavus: Auditijälgede säilitamine GMP-vastavuse tagamiseks (21 CFR Part 11, EL Annex 11), pettuste tuvastamine ja turvamonitoring.
Kommunikatsioon: Igakuiste uudiskirjade saatmine (selgesõnalise opt-in nõusolekuga), süsteemiteatised ja teenuseuuendused.
Parendamine: Koondatud ja anonümiseeritud analüütika platvormi jõudluse ja funktsioonide parendamiseks.
4. Töötlemise Õiguslikud Alused
Lepingu täitmine (Art. 6(1)(b) GDPR): Töötlemine, mis on vajalik YARDtwin teenuse osutamiseks vastavalt teie tellimusele.
Õigustatud huvi (Art. 6(1)(f) GDPR): Turvalogid, pettuste ennetamine ja platvormi parendamine, kus meie huvi ei kaalu üles teie õigusi.
Nõusolek (Art. 6(1)(a) GDPR): Uudiskirja tellimused ja turunduskommunikatsioon, millest saate igal ajal loobuda.
Juriidiline kohustus (Art. 6(1)(c) GDPR): Auditi andmete säilitamine farmaatsiaregulatiivsete nõuete täitmiseks (GMP/GDP).
5. Andmeturve
Krüptimine edastamisel: Kõik andmed edastatakse TLS 1.2+ kaudu (HTTPS). TLS-sertifikaate haldab Microsoft Azure (DigiCert).
Krüptimine salvestamisel: Azure PostgreSQL Flexible Server läbipaistva andmekrüptimisega. Azure Blob Storage krüptimine dokumentide ja piltide jaoks. Väljataseme krüptimine (AES-256-GCM) biomeetriliste andmete jaoks (juhiloa pildid, allkirjad), võtmeid hoitakse Azure Key Vaultis. Paroolid räsitud bcrypt-iga (12 vooru).
Mitme rentniku eraldamine: Iga kliendi andmed on loogiliselt eraldatud rentniku ID-de abil. API vahevara jõustab rentniku piirid igal päringul. Kontrollitud automatiseeritud 25-testilise ristrentniku auditiga igal väljalaskel.
Rolli-põhine juurdepääsukontroll: Kuus erinevat kasutajarolli (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) marsruuditaseme õigustega. SSO toetatud Google'i ja Microsofti kaudu.
Päringute piiramine: API päringute piiramine kõigil marsruutidel; rangemad piirangud autentimise lõpp-punktidel. Helmet-stiilis turvaanised kõigis vastustes.
Seansi turvalisus: JWT juurdepääsutokenid 1-tunnise aegumisega. Värskendamistokenid 7-päevase aegumisega ja rotatsiooniga kasutamisel. IP-põhine seansi jälgimine.
Auditilogimine: Iga oluline toiming logitakse koos kasutaja, ajatempli, IP-aadressi ning vana/uue väärtusega. GMP-asjakohased sündmused märgitakse eraldi. Ainult lisamise võimekusega rakenduskihis; 6-aastane säilitamine.
Pidev monitooring: Azure Application Insights skeemadrifti hoiatusega (Postgres "column / relation does not exist" → käivitub 15 minuti jooksul). Otspunkt-kuni-otspunkt /health/db-write proov kontrollib, et rakendus saab igal juurutamisel kirjutada ja lugeda.
Infrastruktuur: Majutatud Microsoft Azure'is Rootsi Kesk- ja Norra Idapiirkonnas (EMM). Konteinerite põhine juurutamine Azure Container Registry kaudu etapiplaadi vahetuse mustriga. Saladused hoitakse Azure Key Vault'is ja neile pääsetakse ligi hallatava identiteedi kaudu. Päevased varukoopiad + 7-päevane ajas taastamine Postgresi andmebaasile.
Tarkvara tarneahel: Iga pull request kontrollitakse npm audit, Trivy (konteineri CVE-d), Semgrep (SAST OWASP kümme peamist + Node.js + React + saladuste reeglid), gitleaks (saladuste ajalugu) ja OWASP ZAP (dünaamiline skannimine lavastuskeskkonna vastu ajakava järgi) abil.
6. Andmete säilitamine
Kontoandmed: Säilitatakse tellimuse kehtivusaja pluss 6 aasta jooksul (auditi säilitamine). Pseudonümiseeritakse Art. 17 kustutamistaotluse korral.
Tegevusandmed: Säilitatakse teie tellimuse kehtivusaja jooksul. Eksporditakse teile soovi korral enne kustutamist. Tellimuse lõppedes säilitatakse või tagastatakse vastavalt kliendi andmetöötluslepingule (DPA).
Juhi biomeetrilised andmed (juhiloa fotod, näopildid): 30 päeva pärast väljumist. Kustutatakse automaatselt plaanilise puhastusprotsessi käigus.
Juhi üldised isikuandmed (nimi, telefon, e-post, juhiloa number): 90 päeva pärast väljumist, konfigureeritav saidi kaupa.
Auditandmed: Säilitatakse 6 aastat pärast sündmust, et vastata farmaatsiaregulatsiooni nõuetele (GMP / 21 CFR Part 11). Andmesubjekti kustutamistaotluse korral pseudonümiseeritakse — ei kustutata — (Art. 17(3)(b) seadusliku kohustuse ülimuslikkus).
Uudiskirja andmed: Säilitatakse kuni tellimusest loobumiseni. Nõusoleku dokumente säilitatakse 3 aastat pärast tagasivõtmist.
Seansiandmed: Juurdepääsutõendid aeguvad 1 tunni pärast. Värskendamistõendid aeguvad 7 päeva pärast. Seansiread kustutatakse jäädavalt väljalogimisel või kustutamisel.
7. Andmete jagamine ja alamtöötlejad
Me ei müü teie isikuandmeid. Jagame andmeid järgmiste alamtöötlejatega, kellest igaüks tegutseb andmetöötluslepingu (DPA) alusel ja (vajaduse korral) standardsete lepingutingimuste (SCC) kohaselt:
Microsoft Azure (Rootsi Kesk- ja Norra Idapiirkond, EMM) — pilvemajutus, andmesalvestus, Key Vault, Application Insights. Microsoft Online Services DPA + EL SCC-d.
Stripe (Stripe Ireland, EMM) — tellimuse arveldamine. Stripe töötleb makseandmeid otse; me ei salvesta krediitkaardi numbreid. Stripe DPA + SCC-d mis tahes edasiseks ülekandeks USA-sse.
Resend (USA) — tehinguline e-post (tervitus, prooviversiooni meeldetuletused, DSAR vastused). Resend DPA + SCC-d.
Google Cloud Vision (EL piirkonnad) — juhi juhiloa OCR, kui klient lubab juhiloa foto kontrollimist väraval.
Google Workspace / Microsoft Entra ID — OAuth ühekordne sisselogimine kasutajatele, kes valivad sisselogimise Google'i või Microsofti kontoga.
Anthropic (USA) — Claude API toote sisseehitatud AI assistendi ja juhiloa OCR teksti sõelumise jaoks. Anthropic DPA + nullsäilitamise kinnitus + SCC-d.
Kliendi viide turunduses: Võime kuvada teie ettevõtte nime ja logo YARDtwin'i kliendina turundusmaterjalides, kliendiloendites, juhtumiuuringutes ja oma veebisaidil. Saate sellest loobuda, saates e-kirja aadressile admin@yardtwin.com — vt Teenusetingimused §6a.
Teie organisatsioon: Rentniku administraatorid saavad näha kasutajate tegevust oma organisatsiooni piires tavalise platvormi funktsionaalsuse osana.
Seadusjärgsed nõuded: Võime avaldada andmeid, kui seda nõuab seadus, kohtuotsus või oma seaduslike õiguste kaitseks.
8. Teie õigused
GDPR alusel (ja Iiri andmekaitseseaduse 2018 alusel) on teil õigus:
Mis tahes õiguse kasutamiseks esitage taotlus Andmesubjekti taotluste portaal kaudu või saatke e-kiri admin@yardtwin.com. Vastame 30 päeva jooksul.
Sisemiselt täidab meie haldustiim taotlused kahe lõpp-punkti kaudu: POST /api/v1/dsar/export/by-email koostab masinloetava JSON-dokumendi kõikidest andmetest, mida hoiame e-posti aadressi kohta (Art. 15 / 20); POST /api/v1/dsar/erase/by-email pseudonümiseerib andmesubjekti kõikides isikuandmete tabelites, säilitades samal ajal auditilogi tervikluse vastavalt Art. 17(3)(b) (Art. 17).
9. Küpsised
YARDtwin kasutab seansi autentimiseks (JWT tokenid) olulisi küpsiseid ja localStorage'i. Küpsiste nõusolekuribal on neli kategooriat: olulised (alati sees), funktsionaalsed (eelistused), analüütika (praegu ei kasutata) ja turundus (praegu ei kasutata). Külastajad saavad valida: Lükka mitteolulised tagasi / Kohanda / Nõustu kõigiga. Eelistused salvestatakse lokaalselt versionitempliga; bänner kuvatakse uuesti, kui kategooriad muutuvad. Üksikasjalik küpsiste ülevaade asub Küpsiste poliitika lehel.
10. Rahvusvahelised edastused
Teie tegevusandmeid hoitakse Euroopa Majanduspiirkonnas (EMP) Microsoft Azure'i serverites (Sweden Central + Norway East). Edastused EMP-väliste alamtöötlejate juurde:
- Stripe: Stripe Ireland on lepinguline üksus (EMP). Mõned tugifunktsioonid USA-s, mille suhtes kehtivad SCC-d.
- Resend: USA-põhine. Edastused 2021. aasta standardsete lepingutingimuste (SCC) alusel.
- Anthropic: USA-põhine. SCC-d on kehtestatud; Anthropicu nullsäilitamise tingimus kehtib. Juturobot välistab teadlikult tegevusliku isikuandmeid sisaldava teabe; litsentsi-OCR JSON-parser saadab OCR-teksti.
- Google: EL-i piirkonnad Vision OCR jaoks; Google Workspace globaalselt OAuth identiteeditokenite jaoks. Google Cloud DPA + EL SCC-d.
Iga USA edastuse kohta on koostatud edastuse mõjuhinnang.
11. Laste privaatsus
YARDtwin on ettevõtetevahelise kasutusega platvorm. Me ei kogu teadlikult andmeid alla 16-aastastelt isikutelt.
12. Muudatused käesolevas poliitikas
Võime seda privaatsuspoliitikat aeg-ajalt uuendada. Olulisest muudatustest teavitatakse konto administraatoreid e-posti teel ning platvormi sisese teatisega. YARDtwini jätkuv kasutamine pärast muudatusi tähendab nende vastuvõtmist.
13. Kontakt ja järelevalveasutus
Vastutav töötleja: YARDtwin Ltd · E-post: admin@yardtwin.com
Järelevalveasutus: Andmekaitse Komisjon (DPC), Iirimaa · www.dataprotection.ie