Politique de confidentialité
Dernière mise à jour : 9 mai 2026 · v3.0 · Entrée en vigueur immédiate
1. Qui nous sommes
YARDtwin™ est une plateforme de gestion de cour exploitée par YARDtwin Ltd (« nous », « notre », « nos »), enregistrée en Irlande. Nous fournissons des logiciels cloud pour la gestion des opérations de cour, notamment la planification des quais, l'automatisation des portiques, le suivi des remorques et les analyses.
Contact du responsable du traitement : admin@yardtwin.com. Vous pouvez également soumettre une demande via notre Portail de demandes des personnes concernées
2. Données que nous collectons
Nous collectons les catégories suivantes de données personnelles :
3. Comment nous utilisons vos données
Fourniture du service : Traitement des rendez-vous, gestion des quais, suivi des remorques, génération d'analyses et mise à disposition de toutes les fonctionnalités de la plateforme auxquelles vous avez souscrit.
Recommandations Smart Slots : Pour générer des recommandations de réservation via Smart Slots, nous traitons des données opérationnelles incluant les horaires de réservation, l'identité des transporteurs, les affectations de quais, les fenêtres de pause configurées et les historiques d'arrivée. Ce traitement est effectué uniquement sur votre tenant et n'est pas utilisé pour l'entraînement de modèles inter-clients en Phase 1. Les données personnelles des conducteurs (nom, téléphone, photo) ne sont jamais utilisées comme entrée Smart Slots — le moteur utilise l'identité du transporteur, non celle du conducteur. Le ré-entraînement en Phase 2 (lorsqu'il sera introduit) est par défaut par tenant ; l'entraînement inter-tenants nécessiterait un opt-in explicite via la configuration du site et un avenant DPA distinct. Voir la Smart Slots page pour plus de détails.
Gestion des comptes : Authentification des utilisateurs, contrôle d'accès basé sur les rôles, facturation des abonnements et isolation des tenants.
Sécurité et conformité : Maintien des pistes d'audit pour la conformité GMP (21 CFR Part 11, EU Annex 11), détection des fraudes et surveillance de la sécurité.
Communications : Envoi de newsletters mensuelles (avec consentement explicite opt-in), notifications système et mises à jour du service.
Amélioration : Analyses agrégées et anonymisées pour améliorer les performances et les fonctionnalités de la plateforme.
4. Bases légales du traitement
Exécution du contrat (Art. 6(1)(b) GDPR) : Traitement nécessaire à la fourniture du service YARDtwin tel que convenu dans votre abonnement.
Intérêt légitime (Art. 6(1)(f) GDPR) : Journalisation de sécurité, prévention des fraudes et amélioration de la plateforme, dans la mesure où nos intérêts ne prévalent pas sur vos droits.
Consentement (Art. 6(1)(a) GDPR) : Abonnements à la newsletter et communications marketing, que vous pouvez retirer à tout moment.
Obligation légale (Art. 6(1)(c) GDPR) : Conservation des données d'audit pour satisfaire aux exigences réglementaires pharmaceutiques (GMP/GDP).
5. Sécurité des données
Chiffrement en transit : Toutes les données transmises via TLS 1.2+ (HTTPS). Certificats TLS gérés par Microsoft Azure (DigiCert).
Chiffrement au repos : Azure PostgreSQL Flexible Server avec chiffrement transparent des données. Chiffrement Azure Blob Storage pour les documents et images. Chiffrement au niveau des champs (AES-256-GCM) pour les données biométriques (images de permis de conduire, signatures) avec clés conservées dans Azure Key Vault. Mots de passe hachés avec bcrypt (12 tours).
Isolation multi-tenant : Les données de chaque client sont isolées logiquement à l'aide d'ID de tenant. Le middleware API applique les périmètres de tenant à chaque requête. Vérifié par un audit inter-tenants automatisé de 25 tests à chaque mise en production.
Contrôle d'accès basé sur les rôles : Six rôles utilisateur distincts (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) avec des permissions au niveau des routes. Authentification unique prise en charge via Google et Microsoft.
Limitation du débit : Limitation du débit API sur toutes les routes ; limites plus strictes sur les points de terminaison d'authentification. En-têtes de sécurité de type Helmet sur toutes les réponses.
Sécurité des sessions : Jetons d'accès JWT avec expiration après 1 heure. Jetons de rafraîchissement avec expiration après 7 jours et rotation à l'utilisation. Suivi de session ancré à l'adresse IP.
Journal d'audit : Chaque action significative est enregistrée avec l'utilisateur, l'horodatage, l'adresse IP et les anciennes/nouvelles valeurs. Les événements pertinents GMP sont signalés séparément. Ajout exclusif au niveau applicatif ; conservation pendant 6 ans.
Surveillance continue : Azure Application Insights avec alerte de dérive de schéma (Postgres "column / relation does not exist" → déclenchement en moins de 15 min). La sonde /health/db-write de bout en bout vérifie que l'application peut écrire et lire à chaque déploiement.
Infrastructure : Hébergé sur Microsoft Azure en Suède Centre + Norvège Est (EEE). Déploiement conteneurisé via Azure Container Registry avec un schéma slot de staging puis permutation. Secrets stockés dans Azure Key Vault et accessibles via une identité managée. Sauvegardes quotidiennes + récupération à un instant précis sur 7 jours pour Postgres.
Chaîne d'approvisionnement logicielle : Chaque pull request est analysée par npm audit, Trivy (CVE des conteneurs), Semgrep (SAST OWASP top-dix + Node.js + React + règles secrets), gitleaks (historique des secrets) et OWASP ZAP (analyse dynamique contre le staging selon un calendrier).
6. Conservation des données
Données de compte : Conservées pendant la durée de l'abonnement plus 6 ans (conservation d'audit). Pseudonymisées sur demande d'effacement Art. 17.
Données opérationnelles : Conservées pendant la durée de votre abonnement. Exportées à votre demande avant suppression. À la fin de l'abonnement, conservées ou restituées conformément à l'Accord de traitement des données client.
Données biométriques des chauffeurs (photos de permis, images faciales) : 30 jours après la sortie. Suppression automatique par un processus de nettoyage planifié.
Données personnelles générales des chauffeurs (nom, téléphone, e-mail, numéro de permis) : 90 jours après la sortie, configurable par site.
Données d'audit : Conservées pendant 6 ans après l'événement afin de satisfaire aux exigences réglementaires pharmaceutiques (GMP / 21 CFR Part 11). Pseudonymisées — non supprimées — lors d'une demande d'effacement de la personne concernée (dérogation pour obligation légale Art. 17(3)(b)).
Données de newsletter : Conservées jusqu'à votre désinscription. Les enregistrements de consentement sont conservés pendant 3 ans après le retrait.
Données de session : Les jetons d'accès expirent après 1 heure. Les jetons de rafraîchissement expirent après 7 jours. Les lignes de session sont supprimées définitivement lors de la déconnexion ou de l'effacement.
7. Partage des données et sous-traitants
Nous ne vendons pas vos données personnelles. Nous partageons les données avec les sous-traitants suivants, chacun agissant dans le cadre d'un Accord de traitement des données et, le cas échéant, de Clauses contractuelles types :
Microsoft Azure (Suède Centre + Norvège Est, EEE) — hébergement cloud, stockage, Key Vault, Application Insights. DPA Microsoft Online Services + CCT UE.
Stripe (Stripe Ireland, EEE) — facturation des abonnements. Stripe traite les données de paiement directement ; nous ne stockons pas les numéros de carte bancaire. DPA Stripe + CCT pour tout transfert ultérieur vers les États-Unis.
Resend (États-Unis) — e-mails transactionnels (bienvenue, rappels d'essai, réponses aux DSAR). DPA Resend + CCT.
Google Cloud Vision (régions UE) — OCR des permis de conduire lorsque le client active la vérification des photos de permis à l'entrée.
Google Workspace / Microsoft Entra ID — OAuth d'authentification unique pour les utilisateurs choisissant de se connecter avec leur compte Google ou Microsoft.
Anthropic (États-Unis) — API Claude pour l'assistant IA intégré au produit et l'analyse textuelle OCR des permis. DPA Anthropic + engagement zéro rétention + CCT.
Utilisation à des fins de référence client : Nous pouvons afficher le nom et le logo de votre entreprise en tant que client de YARDtwin dans nos supports marketing, listes de clients, études de cas et sur notre site web. Vous pouvez vous y opposer en écrivant à admin@yardtwin.com — voir les Conditions d'utilisation §6a.
Votre organisation : Les administrateurs du tenant peuvent consulter l'activité des utilisateurs au sein de leur propre organisation dans le cadre du fonctionnement normal de la plateforme.
Exigences légales : Nous pouvons divulguer des données si la loi, une décision de justice ou la protection de nos droits légaux l'exige.
8. Vos droits
En vertu du GDPR (et de la loi irlandaise sur la protection des données de 2018), vous avez le droit de :
Pour exercer tout droit, soumettez une demande via le Portail de demandes des personnes concernées ou par e-mail admin@yardtwin.com. Nous répondrons dans un délai de 30 jours.
En interne, les demandes sont traitées par notre équipe d'administration via deux points d'accès : POST /api/v1/dsar/export/by-email produit un document JSON lisible par machine de chaque enregistrement que nous détenons pour une adresse e-mail (Art. 15 / 20) ; POST /api/v1/dsar/erase/by-email pseudonymise la personne concernée dans toutes les tables de données personnelles tout en préservant l'intégrité du journal d'audit conformément à l'Art. 17(3)(b) (Art. 17).
9. Cookies
YARDtwin utilise des cookies essentiels et le localStorage pour l'authentification de session (jetons JWT). La bannière de consentement aux cookies propose quatre catégories : essentiels (toujours actifs), fonctionnels (préférences), analytiques (actuellement non utilisés) et marketing (actuellement non utilisés). Les visiteurs peuvent choisir Refuser les non-essentiels / Personnaliser / Tout accepter. Les préférences sont stockées localement avec un horodatage de version ; la bannière réapparaît si les catégories changent. L'inventaire détaillé des cookies se trouve sur la Politique de cookies page.
10. Transferts Internationaux
Vos données opérationnelles sont stockées au sein de l'Espace économique européen (EEE) sur Microsoft Azure (Suède Centre + Norvège Est). Transferts ultérieurs vers des sous-traitants hors EEE :
- Stripe: Stripe Ireland est l'entité contractante (EEE). Certaines fonctions de support aux États-Unis sous CCT.
- Resend: Basé aux États-Unis. Transferts sous Clauses Contractuelles Types 2021.
- Anthropic: Basé aux États-Unis. CCT en place ; la déclaration de rétention zéro d'Anthropic s'applique. Les invites du chatbot excluent intentionnellement les données personnelles opérationnelles ; l'analyseur JSON OCR de licence envoie bien le texte OCR.
- Google: Régions UE pour Vision OCR ; Google Workspace mondial pour les jetons d'identité OAuth. Google Cloud DPA + CCT UE.
Une évaluation d'impact des transferts est maintenue pour chaque transfert vers les États-Unis.
11. Vie Privée des Enfants
YARDtwin est une plateforme interentreprises. Nous ne collectons pas sciemment de données auprès de personnes âgées de moins de 16 ans.
12. Modifications de Cette Politique
Nous pouvons mettre à jour cette Politique de Confidentialité de temps à autre. Les modifications importantes seront communiquées par e-mail aux administrateurs de compte et via une notification dans la plateforme. L'utilisation continue de YARDtwin après les modifications vaut acceptation.
13. Contact & Autorité de Contrôle
Responsable du traitement : YARDtwin Ltd · E-mail : admin@yardtwin.com
Autorité de contrôle : Data Protection Commission (DPC), Irlande · www.dataprotection.ie