Informativa sulla Privacy
Ultimo aggiornamento: 9 maggio 2026 · v3.0 · In vigore immediatamente
1. Chi siamo
YARDtwin™ è una piattaforma di yard management gestita da YARDtwin Ltd ("noi", "ci", "nostro"), registrata in Irlanda. Forniamo software cloud per la gestione delle operazioni di yard, inclusi la pianificazione delle banchine, l'automazione dei varchi, il tracciamento dei rimorchi e l'analisi dei dati.
Contatto del Titolare del trattamento: admin@yardtwin.com. È inoltre possibile inviare una richiesta tramite il nostro Portale per le richieste degli interessati
2. Dati che raccogliamo
Raccogliamo le seguenti categorie di dati personali:
3. Come Utilizziamo i Vostri Dati
Erogazione del Servizio: Gestione degli appuntamenti, amministrazione delle banchine, tracciamento dei rimorchi, generazione di analisi e fornitura di tutte le funzionalità della piattaforma sottoscritte.
Raccomandazioni Smart Slots: Per generare raccomandazioni di prenotazione tramite Smart Slots, elaboriamo dati operativi tra cui orari di prenotazione, identità del vettore, assegnazioni delle banchine, finestre di pausa configurate e storici degli arrivi. Questa elaborazione viene eseguita esclusivamente sul vostro tenant e non viene utilizzata per l'addestramento di modelli cross-cliente nella Fase 1. I dati personali dell'autista (nome, telefono, foto) non vengono mai utilizzati come input per Smart Slots — il motore utilizza l'identità del vettore, non quella dell'autista. Il riaddestramentonella Fase 2 (quando introdotto) è per-tenant per impostazione predefinita; l'addestramento cross-tenant richiederebbe un opt-in esplicito tramite Configurazione del Sito e un addendum DPA separato. Consultare la Smart Slots pagina per i dettagli.
Gestione Account: Autenticazione degli utenti, controllo degli accessi basato sui ruoli, fatturazione degli abbonamenti e isolamento del tenant.
Sicurezza e Conformità: Mantenimento dei registri di audit per la conformità GMP (21 CFR Part 11, EU Annex 11), rilevamento delle frodi e monitoraggio della sicurezza.
Comunicazioni: Invio di newsletter mensili (con consenso esplicito opt-in), notifiche di sistema e aggiornamenti del servizio.
Miglioramento: Analisi aggregate e anonimizzate per migliorare le prestazioni e le funzionalità della piattaforma.
4. Basi Giuridiche del Trattamento
Esecuzione del Contratto (Art. 6(1)(b) GDPR): Trattamento necessario per fornire il servizio YARDtwin come concordato nel vostro abbonamento.
Legittimo Interesse (Art. 6(1)(f) GDPR): Registrazione della sicurezza, prevenzione delle frodi e miglioramento della piattaforma, laddove il nostro interesse non prevalga sui vostri diritti.
Consenso (Art. 6(1)(a) GDPR): Iscrizioni alla newsletter e comunicazioni di marketing, che potete revocare in qualsiasi momento.
Obbligo Legale (Art. 6(1)(c) GDPR): Conservazione dei dati di audit per conformarsi ai requisiti normativi farmaceutici (GMP/GDP).
5. Sicurezza dei Dati
Cifratura in Transito: Tutti i dati trasmessi tramite TLS 1.2+ (HTTPS). Certificati TLS gestiti da Microsoft Azure (DigiCert).
Cifratura a Riposo: Azure PostgreSQL Flexible Server con cifratura trasparente dei dati. Cifratura Azure Blob Storage per documenti e immagini. Cifratura a livello di campo (AES-256-GCM) per i dati biometrici (immagini di patenti di guida, firme) con chiavi conservate in Azure Key Vault. Password sottoposte a hashing con bcrypt (12 round).
Isolamento Multi-Tenant: I dati di ciascun cliente sono isolati logicamente tramite ID tenant. Il middleware API applica i confini del tenant ad ogni richiesta. Verificato da un audit automatizzato cross-tenant con 25 test ad ogni rilascio.
Controllo degli Accessi Basato sui Ruoli: Sei ruoli utente distinti (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) con permessi a livello di route. Single sign-on supportato tramite Google e Microsoft.
Limitazione del Traffico: Limitazione del traffico API su tutte le route; limiti più restrittivi sugli endpoint di autenticazione. Header di sicurezza in stile Helmet su tutte le risposte.
Sicurezza della Sessione: Token di accesso JWT con scadenza di 1 ora. Refresh token con scadenza di 7 giorni e rotazione all'uso. Tracciamento della sessione ancorato all'IP.
Registrazione Audit: Ogni azione significativa registrata con utente, timestamp, indirizzo IP e valori precedenti/nuovi. Gli eventi rilevanti per GMP sono contrassegnati separatamente. Solo in aggiunta a livello applicativo; conservazione per 6 anni.
Monitoraggio Continuo: Azure Application Insights con alert di deriva dello schema (Postgres "column / relation does not exist" → attivazione entro 15 min). La sonda end-to-end /health/db-write verifica che l'applicazione possa scrivere e leggere ad ogni deploy.
Infrastruttura: Ospitato su Microsoft Azure in Sweden Central + Norway East (SEE). Distribuzione containerizzata tramite Azure Container Registry con schema staging-slot-then-swap. Segreti conservati in Azure Key Vault e accessibili tramite managed identity. Backup giornalieri + recupero point-in-time di 7 giorni su Postgres.
Supply Chain del Software: Ogni pull request viene analizzata da npm audit, Trivy (CVE dei container), Semgrep (SAST OWASP top-ten + Node.js + React + regole sui segreti), gitleaks (storia dei segreti) e OWASP ZAP (scansione dinamica contro staging a cadenza programmata).
6. Conservazione dei Dati
Dati Account: Conservati per la durata dell'abbonamento più 6 anni (conservazione a fini di audit). Pseudonimizzati su richiesta di cancellazione ai sensi dell'Art. 17.
Dati Operativi: Conservati per la durata dell'abbonamento. Esportati su richiesta prima della cancellazione. Al termine dell'abbonamento, conservati o restituiti secondo il Data Processing Agreement con il cliente.
Dati biometrici degli autisti (foto patente, immagini del volto): 30 giorni dopo il check-out. Eliminati automaticamente dal processo di pulizia programmata.
Dati personali generali degli autisti (nome, telefono, e-mail, numero patente): 90 giorni dopo il check-out, configurabile per sito.
Dati di Audit: Conservati per 6 anni dall'evento per conformità ai requisiti normativi farmaceutici (GMP / 21 CFR Part 11). Pseudonimizzati — non eliminati — su richiesta di cancellazione dell'interessato (deroga per obbligo legale Art. 17(3)(b)).
Dati Newsletter: Conservati fino alla disiscrizione. I registri del consenso sono conservati per 3 anni dopo la revoca.
Dati di Sessione: I token di accesso scadono dopo 1 ora. I token di aggiornamento scadono dopo 7 giorni. Le righe di sessione vengono eliminate definitivamente al logout o alla cancellazione.
7. Condivisione dei Dati e Sub-Responsabili
Non vendiamo i vostri dati personali. Condividiamo i dati con i seguenti sub-responsabili del trattamento, ciascuno operante in base a un Data Processing Agreement e (ove applicabile) a Clausole Contrattuali Standard:
Microsoft Azure (Svezia Centrale + Norvegia Est, SEE) — hosting cloud, storage, Key Vault, Application Insights. Microsoft Online Services DPA + EU SCCs.
Stripe (Stripe Ireland, SEE) — fatturazione abbonamenti. Stripe elabora i dati di pagamento direttamente; non conserviamo i numeri di carta di credito. Stripe DPA + SCCs per eventuali trasferimenti verso gli USA.
Resend (USA) — e-mail transazionali (benvenuto, promemoria prova, risposte DSAR). Resend DPA + SCCs.
Google Cloud Vision (regioni UE) — OCR della patente di guida quando il cliente abilita la verifica della foto patente al varco.
Google Workspace / Microsoft Entra ID — SSO OAuth per gli utenti che scelgono di accedere con il proprio account Google o Microsoft.
Anthropic (USA) — Claude API per l'assistente AI integrato nel prodotto e per il parsing del testo OCR della patente. Anthropic DPA + dichiarazione zero-retention + SCCs.
Utilizzo come Riferimento Cliente: Potremmo visualizzare il nome e il logo della vostra azienda come cliente di YARDtwin in materiali di marketing, elenchi clienti, casi di studio e sul nostro sito web. È possibile rinunciare inviando un'e-mail a admin@yardtwin.com — consultare i Termini di Servizio §6a.
La Vostra Organizzazione: Gli amministratori del tenant possono visualizzare l'attività degli utenti all'interno della propria organizzazione nell'ambito delle normali funzionalità della piattaforma.
Requisiti Legali: Potremmo divulgare dati se richiesto dalla legge, da un'ordinanza del tribunale o per tutelare i nostri diritti legali.
8. I Vostri Diritti
Ai sensi del GDPR (e dell'Irish Data Protection Act 2018), avete il diritto di:
Per esercitare qualsiasi diritto, inviare una richiesta tramite il portale per le richieste degli interessati o inviare un'e-mail a admin@yardtwin.com. Risponderemo entro 30 giorni.
Internamente, le richieste vengono evase dal nostro team amministrativo tramite due endpoint: POST /api/v1/dsar/export/by-email produce un documento JSON leggibile automaticamente di ogni record che conserviamo per un indirizzo e-mail (Art. 15 / 20); POST /api/v1/dsar/erase/by-email pseudonimizza l'interessato in tutte le tabelle contenenti dati personali preservando l'integrità del registro di audit ai sensi dell'Art. 17(3)(b) (Art. 17).
9. Cookie
YARDtwin utilizza cookie essenziali e localStorage per l'autenticazione di sessione (token JWT). Il banner per il consenso ai cookie offre quattro categorie: essenziali (sempre attivi), funzionali (preferenze), analitici (attualmente non utilizzati) e marketing (attualmente non utilizzati). I visitatori possono scegliere Rifiuta non essenziali / Personalizza / Accetta tutti. Le preferenze vengono memorizzate localmente con un indicatore di versione; il banner viene nuovamente visualizzato in caso di modifica delle categorie. L'inventario dettagliato dei cookie è disponibile nella pagina Politica sui Cookie .
10. Trasferimenti Internazionali
I vostri dati operativi sono conservati nello Spazio Economico Europeo (SEE) su Microsoft Azure (Svezia Centrale + Norvegia Est). Trasferimenti verso sub-responsabili extra-SEE:
- Stripe: Stripe Ireland è l'entità contrattuale (SEE). Alcune funzioni di supporto negli USA sotto SCCs.
- Resend: Con sede negli USA. Trasferimenti effettuati tramite Clausole Contrattuali Standard 2021.
- Anthropic: Con sede negli USA. SCC in vigore; si applica la dichiarazione di zero-retention di Anthropic. I prompt del chatbot escludono intenzionalmente dati personali operativi; il parser JSON per la licenza-OCR invia testo OCR.
- Google: Regioni UE per Vision OCR; Google Workspace globale per i token di identità OAuth. Google Cloud DPA + SCC UE.
Per ogni trasferimento verso gli USA viene mantenuta una Valutazione dell'Impatto sul Trasferimento.
11. Privacy dei Minori
YARDtwin è una piattaforma business-to-business. Non raccogliamo consapevolmente dati di persone di età inferiore ai 16 anni.
12. Modifiche alla presente Informativa
Potremmo aggiornare periodicamente questa Informativa sulla Privacy. Le modifiche sostanziali saranno comunicate via e-mail agli amministratori degli account e tramite un avviso all'interno della piattaforma. Il continuato utilizzo di YARDtwin dopo le modifiche costituisce accettazione delle stesse.
13. Contatti e Autorità di Vigilanza
Titolare del Trattamento: YARDtwin Ltd · E-mail: admin@yardtwin.com
Autorità di Vigilanza: Data Protection Commission (DPC), Irlanda · www.dataprotection.ie