Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

GDPR irányelvek

Utolsó frissítés: 2026. május 9. · v3.0 · Azonnal hatályos

Alkalmazandó jogszabályok: EU általános adatvédelmi rendelet (2016/679), ír adatvédelmi törvény 2018

1. Elkötelezettségünk

A YARDtwin Ltd teljes mértékben elkötelezett az általános adatvédelmi rendelet (GDPR) betartása mellett. Mivel egyszerre vagyunk adatkezelők (saját ügyféladataink tekintetében) és adatfeldolgozók (ügyfeleink nevében kezelt operatív adatok tekintetében), megfelelő technikai és szervezési intézkedéseket alkalmazunk a személyes adatok védelmére minden szakaszban.

2. Szerepek és felelősségek

YARDtwin mint adatkezelő: Meghatározzuk a személyes adatok kezelésének céljait és eszközeit a fiókkezelés, a számlázás, a hírlevél-feliratkozások és a webhelyelemzés tekintetében.
YARDtwin mint adatfeldolgozó: Amikor ügyfeleink operatív adatokat (időpontok, fuvarozói adatok, sofőrnevek, ellenőrzési nyilvántartások) visznek be a platformra, a YARDtwin az ő nevükben adatfeldolgozóként jár el. Az operatív adatok tekintetében minden ügyfél (bérlő) az adatkezelő.
Ügyfelek felelőssége: Az ügyfelek felelnek azért, hogy jogszerű jogalappal rendelkezzenek a YARDtwin rendszerébe bevitt személyes adatokhoz (pl. sofőrnevek, fuvarozói kapcsolattartási adatok, járműrendszámok). Az ügyfeleknek tájékoztatniuk kell saját érintettjeiket a YARDtwin általi adatkezelésről.

3. Adatfeldolgozási megállapodás (DPA)

Minden ügyfél megtekintheti és elfogadhatja Adatfeldolgozási megállapodásunkat az önkiszolgáló DPA oldalon. A Standard és Founder csomagot igénybe vevő ügyfelek emellett egy kölcsönösen aláírt Adatfeldolgozási megállapodást is kapnak, amely kiterjed a következőkre: a feldolgozás tárgya és célja, a kezelt személyes adatok típusai, az érintettek kategóriái, mindkét fél kötelezettségei, al-adatfeldolgozók kezelése, adatvédelmi incidensek bejelentése, nemzetközi adattovábbítások és auditálási jogok. A DPA megkötéséhez írjon e-mailt a admin@yardtwin.com (másolatban az adatvédelmi tisztviselőnek a dpo@yardtwin.comcímre).

4. Technikai intézkedések (32. cikk, GDPR)

4.1 Titkosítás

Minden adat titkosítva kerül átvitelre (TLS 1.2+). A jelszavak bcrypt algoritmussal kerülnek kivonatolásra (12 kör). A PostgreSQL Flexible Server transzparens titkosítást alkalmaz az adatok tárolásához. Az Azure Blob Storage adatai tároláskor titkosítottak. Alkalmazásszintű mezőtitkosítás (AES-256-GCM) a biometrikus adatokhoz (jogosítványképek, aláírásképek), a kulcsok az Azure Key Vaultban tárolódnak. A JWT tokenek kriptográfiailag aláírtak (HS256). A titkos kulcsok kezelése az Azure Key Vaulton keresztül történik, amelyet az App Service felügyelt identitása ér el – a forráskódban, környezeti fájlokban vagy konténerképekben semmilyen titkos adat nem szerepel.

4.2 Hozzáférés-szabályozás

Szerepkör alapú hozzáférés-vezérlés (RBAC) hat meghatározott szerepkörrel (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin). A minimális jogosultság elvét middleware érvényesíti minden hitelesített útvonalon. A bérlői elkülönítést egy automatizált, 25 tesztes bérlők közötti audit ellenőrzi minden kiadásnál. SSO támogatott Google és Microsoft fiókkal a többtényezős hitelesítéshez.

4.3 Auditnapló

Teljes körű auditnapló a felhasználói műveletekről: felhasználói azonosító, időbélyeg, IP-cím, műveleti ige, érintett entitás, régi és új értékek. A GMP-szempontból releváns műveletek külön jelölve (is_gmp_relevant=1). Csak hozzáfűzéssel bővíthető az alkalmazásrétegen; 6 éves megőrzési idő. A 17. cikk szerinti törlési kérelem esetén álnevesítve, de nem törölve (17. cikk (3) bekezdés b) pont – jogi kötelezettség alapján fennmaradó adatok).

4.4 Infrastruktúra-biztonság

Microsoft Azure-n üzemeltetve (Sweden Central + Norway East, EEA). Tárolóalapú App Service telepítése Azure Container Registry segítségével, előkészítési slot és felcserélés módszerrel. Csak a 80/443-as portok vannak nyitva; a PostgreSQL nem érhető el közvetlenül az internetről. Azure NSG és Front Door (tervezett). Application Insights sémaeltérés-riasztással a Postgres "column / relation does not exist" hibákra (15 perces ablak). A végpontok közötti /health/db-write szonda minden telepítés alkalmával ellenőrzi, hogy az alkalmazás képes-e írni és olvasni az adatbázisból.

4.5 Adatminimalizálás

Csak a szolgáltatásnyújtáshoz szükséges adatokat gyűjtjük. Az opcionális sofőrmezők (telefon, e-mail) üresen hagyhatók, amennyiben az ügyfél folyamata ezt lehetővé teszi. A biometrikus azonosítás alapértelmezetten ki van kapcsolva minden telephelyen; a telephely-adminisztrátor engedélyezheti. A hírlevél csak e-mail-címet és opcionálisan cégnevet gyűjt.

4.6 Szoftveres Ellátási Lánc

Minden pull request automatizált biztonsági ellenőrzéseken megy keresztül: npm audit (HIGH+ szintű függőségi CVE-k blokkolják a telepítést), Trivy (konténer CVE-vizsgálat), Semgrep SAST (OWASP top-ten + Node.js + React + titkos adatok szabályai), gitleaks (titkos adatok vizsgálata a teljes git-előzményen), valamint OWASP ZAP (DAST az átmeneti környezet ellen, ütemezetten). A Dependabot pull requesteket nyit az újonnan közzétett CVE-khez.

5. Az érintettek jogai (GDPR III. fejezet)

Elősegítjük az összes érintetti jog gyakorlását:

Hozzáférési jog (15. cikk): A felhasználók másolatot kérhetnek az általunk tárolt összes személyes adatukról. A bérlői adminisztrátorok exportálhatják szervezetük adatait. Minden egyéb érintett (sofőrök, hírlevél-feliratkozók, potenciális ügyfelek) kérelmet nyújthat be a DSAR Portal.
Helyesbítéshez való jog (16. cikk): A felhasználók a Beállítások oldalon frissíthetik profiladataikat. A bérlői adminisztrátorok szervezetükön belül bármely felhasználó adatát módosíthatják.
Törléshez való jog (17. cikk): A fiók törlési kérelmeket 30 napon belül teljesítjük. Kérelem benyújtása a DSAR Portaloldalon keresztül. A belső teljesítés a POST /api/v1/dsar/erase/by-email segítségével történik, amely álnevesíti az összes személyes adat táblát. Megjegyzés: az auditadatokat a 17. cikk (3) bekezdés b) pontja szerinti jogi kötelezettség alapján 6 évig megőrizzük.
Az adatkezelés korlátozásához való jog (18. cikk): A felhasználók kérhetik az adatkezelés korlátozását. Az adatot megjelöljük, és az adatkezelést a tárolás kivételével megszüntetjük.
Adathordozhatósághoz való jog (20. cikk): Az adatok CSV és JSON formátumban exportálhatók. Az időpont-adatok, fuvarozói adatok és audinaplók mind exportálhatók.
Tiltakozáshoz való jog (21. cikk): A felhasználók tiltakozhatnak a jogos érdeken alapuló adatkezelés ellen. A hírlevélről való leiratkozás minden e-mailben elérhető egyetlen kattintással.
Az automatizált döntéshozatalhoz kapcsolódó jog (22. cikk): A YARDtwin nem hoz kizárólag automatizált döntéseket, amelyek jelentős hatással lennének az egyénekre.

6. Hozzájárulás-kezelés

Hírlevél: Kifejezett feliratkozási hozzájárulás szükséges. A hozzájárulás időbélyege és IP-címe rögzítésre kerül. Minden kommunikációban leiratkozási hivatkozás szerepel. A hozzájárulás bármikor visszavonható a szolgáltatás igénybevételének befolyásolása nélkül.

Szolgáltatási feltételek: A fiók létrehozása a Szolgáltatási Feltételek elfogadását jelenti (szerződéses jogalap). A felhasználókat a regisztráció során tájékoztatjuk az adatkezelésről.

Sütik: Az első látogatáskor az ePrivacy irányelvnek megfelelő süti-hozzájárulási banner jelenik meg. A felhasználók választhatnak, hogy csak az alapvető sütiket vagy az összes sütit engedélyezik. A beállítások helyileg tárolódnak, és bármikor módosíthatók.

7. Adatvédelmi incidensek kezelése (33–34. cikk)

Automatizált észlelés: Egy incidensfigyelő folyamat 5 percenként fut az auditnaplón, és anomáliákat jelöl meg lehetséges incidensként:

  • ≥10 sikertelen bejelentkezési kísérlet egy e-mail-címre 1 órán belül
  • ≥5 különböző forrás IP-cím, amely egy e-mail-címet céloz meg 24 órán belül
  • Sikeres bejelentkezés olyan forrás IP-címről, amely az adott felhasználónál az elmúlt 30 napban nem volt látható
  • HTTP 5xx hibaarány > 5% egy 5 perces időablakban
  • Postgres "column / relation does not exist" hibák (sémaeltérés, App Insights)
  • /health/db-write szonda meghibásodása (olvasási+írási ellenőrzés minden telepítéskor és folyamatosan)

Jogsértési nyilvántartás: Minden észlelt anomália rögzítésre kerül a breach_register táblázat állapotgéppel (detected → investigating → confirmed → notified → closed), súlyossággal, hatókörrel, érintett adatalanyokkal, adatvédelmi hatósági határidő visszaszámlálóval és audit előzményekkel. A SuperAdmin "Breach Register" panelen látható.

Riasztás-útválasztás: Az észlelési események az Azure Monitor Action Group-ba kerülnek irányításra yardtwin-breach-actions, amely e-mailt küld az admin@yardtwin.com címre, valamint a nyilvántartásban szereplő ügyeletes címekre. A sémaeltérési események a meglévő yardtwin-schema-drift-actions csoportot használják.

Értékelés: Within 24 hours of detection, the technical team triages the incident in the breach-register panel: scope, affected data subjects, severity (Art. 33(1) "risk to rights and freedoms" criterion), and root cause.

Értesítés az adatvédelmi hatóságnak (33. cikk): A jogsértés észlelésétől számított 72 órán belül, amennyiben az kockázatot jelent. A jogsértési napló panel élő 72 órás visszaszámláló időzítőt jelenít meg, amint az incidens rögzítésre kerül megerősítve.

Értesítés az érintetteknek (34. cikk): Indokolatlan késedelem nélkül, ha a jogsértés magas kockázatot jelent jogaikra és szabadságaikra nézve.

Értesítés az ügyfeleknek: Az érintett bérlői rendszergazdákat az adatbiztonság megsértésének megerősítésétől számított 48 órán belül értesítjük, ha az esemény az ő bérlői adataikat érinti.

Dokumentáció: A jogsértési nyilvántartás minden bejegyzését a platform teljes élettartama alatt, valamint azt követően még 6 évig megőrizzük (auditálási megőrzési kötelezettség), függetlenül attól, hogy külső értesítés szükséges volt-e.

8. Aladatfeldolgozók

AdatfeldolgozóCélHelyszínBiztosítékok
Microsoft AzureFelhőinfrastruktúra (App Service, Postgres, Blob, Key Vault, App Insights)EEA (Svédország – Közép + Norvégia – Kelet)Microsoft Online Services DPA + EU SCCs, ISO 27001, SOC 2 Type II
StripeElőfizetés számlázása és fizetésfeldolgozásStripe Írország (EEA), részleges amerikai támogatássalStripe DPA + SCCs + PCI DSS
ResendTranzakciós e-mailek (üdvözlő, próbaidőszak-emlékeztetők, DSAR-válaszok)USA (Delaware)DPA + SCCs (ellenőrzés folyamatban)
Google Cloud VisionJogosítvány OCR (ahol az ügyfél engedélyezi a jogosítvány-ellenőrzést)EU-régiókGoogle Cloud DPA + EU SCCs, ISO 27001, SOC 2
Google / Microsoft (OAuth SSO)Egyszeri bejelentkezési azonosító tokenek az SSO-t választó felhasználók számáraEEA (Microsoft Entra ID), globális (Google Workspace)Microsoft / Google Cloud DPA-k
AnthropicClaude API a terméken belüli AI-asszisztenshez + jogosítvány-OCR szövegelemzésUSA (Kalifornia)Anthropic DPA + nulla adatmegőrzési nyilatkozat + SCCs

Az ügyfeleket 30 nappal előre értesítjük, mielőtt új aladatfeldolgozót vennénk igénybe.

9. Adatvédelmi hatásvizsgálat (DPIA)

DPIA-t végzünk minden olyan adatkezelési tevékenységre, amely magas kockázatot jelent az érintettekre nézve. Mivel a YARDtwin elsősorban üzleti működési adatokat kezel (dokk-ütemezések, fuvarozók neve, járműrendszámok), nem érzékeny személyes adatokat, a kockázati profil mérsékelt. DPIA készült a következőkre: auditnapló-feldolgozás, bérlők közötti elemzések (platformadminisztrátori modul) és hírlevél-feliratkozók kezelése.

10. Beépített és alapértelmezett adatvédelem (25. cikk)

Beépített adatvédelem: Több-bérlős architektúra kötelező bérlői elkülönítéssel. RBAC minden API-végponton beépítve. Jelszavak soha nem tárolódnak titkosítatlanul. Minimális adatgyűjtés minden szakaszban.

Alapértelmezett adatvédelem: Az új fiókok minimális jogosultságokkal rendelkeznek. Az opcionális mezők valóban opcionálisak. A hírlevelekhez aktív feliratkozás szükséges. Az adatok láthatóságát szerepkör korlátozza.

11. Megfelelőségi állapot és folyamatos fejlesztés

Megoldott (2026 májusától)

  • Migráció PostgreSQL Flexible Serverre (Azure által felügyelt, átlátható adattitkosítás tároláskor, 7 napos időponthoz kötött visszaállítás)
  • Migráció Microsoft Azure-ra (Svédország – Közép + Norvégia – Kelet, EEA) App Service + ACR + Key Vault használatával
  • Titkos kulcsok kezelése Azure Key Vault segítségével (nincs titkos adat .env fájlban vagy konténerképekben; felügyelt identitásos hozzáférés)
  • Automatizált DSAR-adatexport (POST /api/v1/dsar/export/by-email — 15. / 20. cikk)
  • Automatizált DSAR-adattörlés (POST /api/v1/dsar/erase/by-email — 17. cikk, auditálási megőrzési kötelezettség betartásával)
  • Cookie-banner v2 négy kategóriával (alapvető / funkcionális / analitikai / marketing) és Elutasítás / Testreszabás / Összes elfogadása lehetőséggel
  • Bérlők közötti elkülönítési audit automatizált; 25/25 bérlők közötti hozzáférési vektor blokkolva, minden kiadásnál regressziós teszteléssel
  • CI/CD biztonsági folyamat: npm audit + Trivy + Semgrep + gitleaks + ZAP DAST
  • Sémaeltérés-riasztás az Application Insights szolgáltatásban (15 perces ablak)
  • Végpontok közötti /health/db-write ellenőrzés az írható adatbázis ellenőrzése minden telepítéskor
  • App Insights sémaváltozás Action Group e-mailt küld az ügyeletes címre Postgres "column / relation does not exist" hibák esetén
  • Mezőszintű titkosítás (AES-256-GCM) biometrikus adatokhoz (sofőr jogosítvány képek, aláírás_adatok)
  • Automatizált adatmegőrzési törlés (telephelyenként konfigurálható; személyes adat-tisztítási folyamat)
  • 30 napos próbaidőszak egységesen mindenhol (regisztráció, marketing oldal, feltételek, e-mailek)
  • 5 000 tehergépjárműves végponttól végpontig regressziós teszt minden Site Admin végpontot lefed yard-nézet hűségű ellenőrzésekkel minden átmenetnél (53 650/53 651 = 100%)
  • Adatleltár és az adatkezelési tevékenységek nyilvántartása (30. cikk) közzétéve
  • Aladatfeldolgozói nyilvántartás karbantartva és évente felülvizsgálva
  • Beépített és alapértelmezett adatvédelem dokumentálva (25. cikk)
  • Webalkalmazás-tűzfal (Azure Front Door + felügyelt WAF) a yardtwin.com védelmét biztosítja OWASP Core Rule Set, botvédelem és L7 DDoS-mérséklés segítségével
  • Automatizált incidensészlelés — hitelesítési anomália-figyelő (sikertelen bejelentkezési kiugrások, több IP-s támadások, országváltásos bejelentkezések), 5xx-arány riasztások, sémaeltolódás-riasztások és /health/db-write szonda
  • Incidensnyilvántartás állandó táblázat teljes állapotgéppel és DPC-határidő visszaszámlálóval, látható a SuperAdmin panelen
  • Akciócsapat yardtwin-breach-actions e-mailt küld az admin@yardtwin.com és az ügyeletes címekre minden észlelés esetén

Fennmaradó fejlesztések

11.1 Első külső CREST behatolásvizsgálat

Harmadik fél által végzett behatolásvizsgálat még nem történt. A megbízás körvonalazott (Cobalt.io, ~€6–8k webalkalmazás + hitelesített teszt). A belső tesztelés eddig 27 megállapítást zárt le. Prioritás: Magas. Cél: 2026. Q3.

11.2 Adatvédelmi tisztviselő kinevezése

Külső, részmunkaidős adatvédelmi tisztviselőt (DPO) kell megbízni az első fizető vállalati gyógyszeripari ügyfél előtt. Ez hiteles szállítói megfelelőséghez szükséges, még ott is, ahol az Art. 37 alapján nem szigorúan kötelező. Prioritás: Magas. Cél: Az első fizető vállalati ügyfél előtt.

11.3 ISO 27001 tanúsítás

Az alkalmazhatósági nyilatkozat (SoA) vázlata elkészült, lefedve mind a 93 A. melléklet szerinti kontrollt (~32 BEVEZETVE, ~25 RÉSZLEGES, ~22 HIÁNY, ~14 NEM ALKALMAZHATÓ). A következő lépés külső vezető auditor bevonása; a teljes tanúsítási folyamat 9–12 hónap. Prioritás: Közepes. Cél: 2026. Q4 — tanúsítási audit 2027. Q1.

11.4 SOC 2 Type II

Az amerikai vállalati ügyfelek számára szükséges. Célszerűbb az ISO 27001 megszerzése után megkezdeni – a legtöbb kontroll átfed. Prioritás: Közepes. Cél: 2027.

11.5 Georedundáns másodlagos régió

A YARDtwin Azure App Service-en fut, időponthoz kötött biztonsági mentési helyreállítással (7 napos ablak), de egyetlen régióban. Egy georedundáns másodlagos EGT-régió regionális szintű meghibásodás esetén az RTO-t óráról percekre csökkentheti. Prioritás: Közepes. Cél: 2026. Q4.

11.6 Resend és Anthropic SCC-ellenőrzés

Mindkét al-adatfeldolgozó az USA-ba továbbít adatokat SCC-k alapján. Az éves al-adatfeldolgozói felülvizsgálat keretében gyűjtjük a FISA 702 kiegészítő intézkedéseinek írásos megerősítését. Prioritás: Közepes. Cél: 2026. Q3.

11.7 Hibavadász program

Tervezett egy privát hibavadász program (HackerOne / Intigriti) a második sikeres külső behatolásvizsgálat után, amely folyamatos külső lefedettséget biztosít az éves tesztek között. Prioritás: Alacsony. Cél: 2027.

12. Kapcsolat és adatvédelmi tisztviselő

Adatvédelmi tisztviselő: dpo@yardtwin.com — külső, részidős adatvédelmi tisztviselő megbízása folyamatban van (lásd 11.2); a kinevezésig erre a címre küldött leveleket az admin@yardtwin.com kezeli.

Általános megkeresések: admin@yardtwin.com

Érintetti jogok gyakorlása: Kérelem benyújtása a DSAR Portálon keresztül

Adatfeldolgozási megállapodás: Megtekintés és elfogadás a /dpa oldalon

Felügyeleti hatóság: Data Protection Commission (DPC), Írország · www.dataprotection.ie · +353 (0)761 104 800

Üdv! Indítsd el az ingyenes próbaverziót 2 perc alatt — segítek mindent beállítani!