Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

Politique de confidentialité

Dernière mise à jour : 9 mai 2026 · v3.0 · Entrée en vigueur immédiate

1. Qui nous sommes

YARDtwin™ est une plateforme de gestion de cour exploitée par YARDtwin Ltd (« nous », « notre », « nos »), enregistrée en Irlande. Nous fournissons des logiciels cloud pour la gestion des opérations de cour, notamment la planification des quais, l'automatisation des portiques, le suivi des remorques et les analyses.

Contact du responsable du traitement : admin@yardtwin.com. Vous pouvez également soumettre une demande via notre Portail de demandes des personnes concernées

2. Données que nous collectons

Nous collectons les catégories suivantes de données personnelles :

Données de compte : Nom, adresse e-mail, numéro de téléphone, poste/intitulé de fonction, nom et adresse de l'entreprise (rue, ville, pays) — fournis lors de l'inscription au compte.
Données d'authentification : Mots de passe hachés (bcrypt, 12 tours), jetons de session, jetons de rafraîchissement JWT, horodatages de connexion et adresses IP. Identifiants SSO de Google et Microsoft pour les utilisateurs qui se connectent via ces fournisseurs.
Données opérationnelles : Détails des rendez-vous, informations sur les transporteurs, affectations de quais, mouvements de remorques, enregistrements d'inspection, documents et affectations de tâches créés lors de l'utilisation normale de la plateforme.
Données conducteurs : Noms, numéros de téléphone, adresses e-mail, numéros de permis, photos de permis et (si le client l'active) images faciales pour la vérification biométrique au portique. Données de catégorie spéciale au sens de l'article 9 du GDPR — recueillies avec consentement explicite au portique. Conservation : 30 jours pour les données biométriques, 90 jours pour les DCP généraux, configurable par site.
Données d'audit : Actions des utilisateurs, horodatages, adresses IP et chaînes user-agent à des fins de conformité et de sécurité. Conservées 6 ans après l'événement pour la conformité GMP/Part 11.
Données newsletter : Adresse e-mail et nom de l'entreprise lors de l'abonnement à notre newsletter, ainsi que l'horodatage du consentement et l'adresse IP.
Données techniques : Type de navigateur, informations sur l'appareil et journaux d'accès collectés automatiquement à des fins de sécurité et de performance.

3. Comment nous utilisons vos données

Fourniture du service : Traitement des rendez-vous, gestion des quais, suivi des remorques, génération d'analyses et mise à disposition de toutes les fonctionnalités de la plateforme auxquelles vous avez souscrit.

Recommandations Smart Slots : Pour générer des recommandations de réservation via Smart Slots, nous traitons des données opérationnelles incluant les horaires de réservation, l'identité des transporteurs, les affectations de quais, les fenêtres de pause configurées et les historiques d'arrivée. Ce traitement est effectué uniquement sur votre tenant et n'est pas utilisé pour l'entraînement de modèles inter-clients en Phase 1. Les données personnelles des conducteurs (nom, téléphone, photo) ne sont jamais utilisées comme entrée Smart Slots — le moteur utilise l'identité du transporteur, non celle du conducteur. Le ré-entraînement en Phase 2 (lorsqu'il sera introduit) est par défaut par tenant ; l'entraînement inter-tenants nécessiterait un opt-in explicite via la configuration du site et un avenant DPA distinct. Voir la Smart Slots page pour plus de détails.

Gestion des comptes : Authentification des utilisateurs, contrôle d'accès basé sur les rôles, facturation des abonnements et isolation des tenants.

Sécurité et conformité : Maintien des pistes d'audit pour la conformité GMP (21 CFR Part 11, EU Annex 11), détection des fraudes et surveillance de la sécurité.

Communications : Envoi de newsletters mensuelles (avec consentement explicite opt-in), notifications système et mises à jour du service.

Amélioration : Analyses agrégées et anonymisées pour améliorer les performances et les fonctionnalités de la plateforme.

4. Bases légales du traitement

Exécution du contrat (Art. 6(1)(b) GDPR) : Traitement nécessaire à la fourniture du service YARDtwin tel que convenu dans votre abonnement.

Intérêt légitime (Art. 6(1)(f) GDPR) : Journalisation de sécurité, prévention des fraudes et amélioration de la plateforme, dans la mesure où nos intérêts ne prévalent pas sur vos droits.

Consentement (Art. 6(1)(a) GDPR) : Abonnements à la newsletter et communications marketing, que vous pouvez retirer à tout moment.

Obligation légale (Art. 6(1)(c) GDPR) : Conservation des données d'audit pour satisfaire aux exigences réglementaires pharmaceutiques (GMP/GDP).

5. Sécurité des données

Chiffrement en transit : Toutes les données transmises via TLS 1.2+ (HTTPS). Certificats TLS gérés par Microsoft Azure (DigiCert).

Chiffrement au repos : Azure PostgreSQL Flexible Server avec chiffrement transparent des données. Chiffrement Azure Blob Storage pour les documents et images. Chiffrement au niveau des champs (AES-256-GCM) pour les données biométriques (images de permis de conduire, signatures) avec clés conservées dans Azure Key Vault. Mots de passe hachés avec bcrypt (12 tours).

Isolation multi-tenant : Les données de chaque client sont isolées logiquement à l'aide d'ID de tenant. Le middleware API applique les périmètres de tenant à chaque requête. Vérifié par un audit inter-tenants automatisé de 25 tests à chaque mise en production.

Contrôle d'accès basé sur les rôles : Six rôles utilisateur distincts (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) avec des permissions au niveau des routes. Authentification unique prise en charge via Google et Microsoft.

Limitation du débit : Limitation du débit API sur toutes les routes ; limites plus strictes sur les points de terminaison d'authentification. En-têtes de sécurité de type Helmet sur toutes les réponses.

Sécurité des sessions : Jetons d'accès JWT avec expiration après 1 heure. Jetons de rafraîchissement avec expiration après 7 jours et rotation à l'utilisation. Suivi de session ancré à l'adresse IP.

Journal d'audit : Chaque action significative est enregistrée avec l'utilisateur, l'horodatage, l'adresse IP et les anciennes/nouvelles valeurs. Les événements pertinents GMP sont signalés séparément. Ajout exclusif au niveau applicatif ; conservation pendant 6 ans.

Surveillance continue : Azure Application Insights avec alerte de dérive de schéma (Postgres "column / relation does not exist" → déclenchement en moins de 15 min). La sonde /health/db-write de bout en bout vérifie que l'application peut écrire et lire à chaque déploiement.

Infrastructure : Hébergé sur Microsoft Azure en Suède Centre + Norvège Est (EEE). Déploiement conteneurisé via Azure Container Registry avec un schéma slot de staging puis permutation. Secrets stockés dans Azure Key Vault et accessibles via une identité managée. Sauvegardes quotidiennes + récupération à un instant précis sur 7 jours pour Postgres.

Chaîne d'approvisionnement logicielle : Chaque pull request est analysée par npm audit, Trivy (CVE des conteneurs), Semgrep (SAST OWASP top-dix + Node.js + React + règles secrets), gitleaks (historique des secrets) et OWASP ZAP (analyse dynamique contre le staging selon un calendrier).

6. Conservation des données

Données de compte : Conservées pendant la durée de l'abonnement plus 6 ans (conservation d'audit). Pseudonymisées sur demande d'effacement Art. 17.

Données opérationnelles : Conservées pendant la durée de votre abonnement. Exportées à votre demande avant suppression. À la fin de l'abonnement, conservées ou restituées conformément à l'Accord de traitement des données client.

Données biométriques des chauffeurs (photos de permis, images faciales) : 30 jours après la sortie. Suppression automatique par un processus de nettoyage planifié.

Données personnelles générales des chauffeurs (nom, téléphone, e-mail, numéro de permis) : 90 jours après la sortie, configurable par site.

Données d'audit : Conservées pendant 6 ans après l'événement afin de satisfaire aux exigences réglementaires pharmaceutiques (GMP / 21 CFR Part 11). Pseudonymisées — non supprimées — lors d'une demande d'effacement de la personne concernée (dérogation pour obligation légale Art. 17(3)(b)).

Données de newsletter : Conservées jusqu'à votre désinscription. Les enregistrements de consentement sont conservés pendant 3 ans après le retrait.

Données de session : Les jetons d'accès expirent après 1 heure. Les jetons de rafraîchissement expirent après 7 jours. Les lignes de session sont supprimées définitivement lors de la déconnexion ou de l'effacement.

7. Partage des données et sous-traitants

Nous ne vendons pas vos données personnelles. Nous partageons les données avec les sous-traitants suivants, chacun agissant dans le cadre d'un Accord de traitement des données et, le cas échéant, de Clauses contractuelles types :

Microsoft Azure (Suède Centre + Norvège Est, EEE) — hébergement cloud, stockage, Key Vault, Application Insights. DPA Microsoft Online Services + CCT UE.

Stripe (Stripe Ireland, EEE) — facturation des abonnements. Stripe traite les données de paiement directement ; nous ne stockons pas les numéros de carte bancaire. DPA Stripe + CCT pour tout transfert ultérieur vers les États-Unis.

Resend (États-Unis) — e-mails transactionnels (bienvenue, rappels d'essai, réponses aux DSAR). DPA Resend + CCT.

Google Cloud Vision (régions UE) — OCR des permis de conduire lorsque le client active la vérification des photos de permis à l'entrée.

Google Workspace / Microsoft Entra ID — OAuth d'authentification unique pour les utilisateurs choisissant de se connecter avec leur compte Google ou Microsoft.

Anthropic (États-Unis) — API Claude pour l'assistant IA intégré au produit et l'analyse textuelle OCR des permis. DPA Anthropic + engagement zéro rétention + CCT.

Utilisation à des fins de référence client : Nous pouvons afficher le nom et le logo de votre entreprise en tant que client de YARDtwin dans nos supports marketing, listes de clients, études de cas et sur notre site web. Vous pouvez vous y opposer en écrivant à admin@yardtwin.com — voir les Conditions d'utilisation §6a.

Votre organisation : Les administrateurs du tenant peuvent consulter l'activité des utilisateurs au sein de leur propre organisation dans le cadre du fonctionnement normal de la plateforme.

Exigences légales : Nous pouvons divulguer des données si la loi, une décision de justice ou la protection de nos droits légaux l'exige.

8. Vos droits

En vertu du GDPR (et de la loi irlandaise sur la protection des données de 2018), vous avez le droit de :

Accéder à vos données personnelles (Art. 15)
Rectifier des données inexactes (Art. 16)
Effacer vos données (Art. 17)
Limiter le traitement (Art. 18)
Portabilité des données (Art. 20)
S'opposer au traitement (Art. 21)
Retirer son consentement à tout moment
Déposer une plainte auprès du DPC

Pour exercer tout droit, soumettez une demande via le Portail de demandes des personnes concernées ou par e-mail admin@yardtwin.com. Nous répondrons dans un délai de 30 jours.

En interne, les demandes sont traitées par notre équipe d'administration via deux points d'accès : POST /api/v1/dsar/export/by-email produit un document JSON lisible par machine de chaque enregistrement que nous détenons pour une adresse e-mail (Art. 15 / 20) ; POST /api/v1/dsar/erase/by-email pseudonymise la personne concernée dans toutes les tables de données personnelles tout en préservant l'intégrité du journal d'audit conformément à l'Art. 17(3)(b) (Art. 17).

9. Cookies

YARDtwin utilise des cookies essentiels et le localStorage pour l'authentification de session (jetons JWT). La bannière de consentement aux cookies propose quatre catégories : essentiels (toujours actifs), fonctionnels (préférences), analytiques (actuellement non utilisés) et marketing (actuellement non utilisés). Les visiteurs peuvent choisir Refuser les non-essentiels / Personnaliser / Tout accepter. Les préférences sont stockées localement avec un horodatage de version ; la bannière réapparaît si les catégories changent. L'inventaire détaillé des cookies se trouve sur la Politique de cookies page.

10. Transferts Internationaux

Vos données opérationnelles sont stockées au sein de l'Espace économique européen (EEE) sur Microsoft Azure (Suède Centre + Norvège Est). Transferts ultérieurs vers des sous-traitants hors EEE :

  • Stripe: Stripe Ireland est l'entité contractante (EEE). Certaines fonctions de support aux États-Unis sous CCT.
  • Resend: Basé aux États-Unis. Transferts sous Clauses Contractuelles Types 2021.
  • Anthropic: Basé aux États-Unis. CCT en place ; la déclaration de rétention zéro d'Anthropic s'applique. Les invites du chatbot excluent intentionnellement les données personnelles opérationnelles ; l'analyseur JSON OCR de licence envoie bien le texte OCR.
  • Google: Régions UE pour Vision OCR ; Google Workspace mondial pour les jetons d'identité OAuth. Google Cloud DPA + CCT UE.

Une évaluation d'impact des transferts est maintenue pour chaque transfert vers les États-Unis.

11. Vie Privée des Enfants

YARDtwin est une plateforme interentreprises. Nous ne collectons pas sciemment de données auprès de personnes âgées de moins de 16 ans.

12. Modifications de Cette Politique

Nous pouvons mettre à jour cette Politique de Confidentialité de temps à autre. Les modifications importantes seront communiquées par e-mail aux administrateurs de compte et via une notification dans la plateforme. L'utilisation continue de YARDtwin après les modifications vaut acceptation.

13. Contact & Autorité de Contrôle

Responsable du traitement : YARDtwin Ltd · E-mail : admin@yardtwin.com

Autorité de contrôle : Data Protection Commission (DPC), Irlande · www.dataprotection.ie

Bonjour ! Démarrez votre essai gratuit en 2 minutes — je vous aide à tout configurer !