Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

개인정보 처리방침

최종 업데이트: 2026년 5월 9일 · v3.0 · 즉시 적용

1. 운영 주체

YARDtwin™은 아일랜드에 등록된 YARDtwin Ltd("당사")가 운영하는 야드 관리 플랫폼입니다. 당사는 도크 스케줄링, 게이트 자동화, 트레일러 추적 및 분석을 포함한 야드 운영 관리를 위한 클라우드 기반 소프트웨어를 제공합니다.

개인정보 처리자 연락처: admin@yardtwin.com. 당사의 정보주체 요청 포털

2. 수집하는 데이터

당사는 다음 범주의 개인 데이터를 수집합니다:

계정 데이터: 성명, 이메일 주소, 전화번호, 직책/직위, 회사명 및 주소(도로명, 도시, 국가) — 계정 등록 시 제공됩니다.
인증 데이터: 해시 처리된 비밀번호(bcrypt, 12라운드), 세션 토큰, JWT 리프레시 토큰, 로그인 타임스탬프 및 IP 주소. Google 및 Microsoft SSO 로그인 사용자의 SSO 식별자.
운영 데이터: 플랫폼의 일반적인 사용을 통해 생성된 예약 세부 정보, 운송사 정보, 도크 배정, 트레일러 이동, 검사 기록, 문서 및 작업 배정.
운전자 데이터: 성명, 전화번호, 이메일 주소, 면허 번호, 면허증 사진 및 (고객이 활성화한 경우) 게이트 생체 인증을 위한 안면 이미지. GDPR 제9조에 따른 특수 범주 데이터 — 게이트에서 명시적 동의 하에 수집. 생체 정보는 30일, 일반 개인식별정보(PII)는 90일 보존하며, 사이트별로 설정 가능.
감사 데이터: 규정 준수 및 보안 목적을 위한 사용자 행동, 타임스탬프, IP 주소 및 사용자 에이전트 문자열. GMP/Part 11 준수를 위해 이벤트 발생 후 6년간 보존.
뉴스레터 데이터: 뉴스레터 구독 시 수집되는 이메일 주소 및 회사명, 동의 타임스탬프 및 IP.
기술 데이터: 보안 및 성능을 위해 자동으로 수집되는 브라우저 유형, 기기 정보 및 접근 로그.

3. 데이터 이용 방법

서비스 제공: 예약 처리, 도크 관리, 트레일러 추적, 분석 생성 및 구독한 모든 플랫폼 기능 제공.

Smart Slots 추천: Smart Slots를 통한 예약 추천을 생성하기 위해, 예약 시간, 운송사 식별 정보, 도크 배정, 설정된 휴식 시간 및 과거 도착 패턴을 포함한 운영 데이터를 처리합니다. 이 처리는 귀하의 테넌트에서만 수행되며 Phase 1에서는 고객 간 모델 학습에 사용되지 않습니다. 운전자 개인 데이터(성명, 전화번호, 사진)는 Smart Slots 입력에 사용되지 않으며, 엔진은 운전자 신원이 아닌 운송사 신원을 사용합니다. Phase 2 재학습(도입 시)은 기본적으로 테넌트별로 진행되며, 테넌트 간 학습은 사이트 구성을 통한 명시적 옵트인 및 별도의 DPA 부속서가 필요합니다. 자세한 내용은 Smart Slots 페이지를 참조하십시오.

계정 관리: 사용자 인증, 역할 기반 접근 제어, 구독 청구 및 테넌트 격리.

보안 및 규정 준수: GMP 규정 준수(21 CFR Part 11, EU Annex 11)를 위한 감사 추적 유지, 사기 탐지 및 보안 모니터링.

커뮤니케이션: 월간 뉴스레터 발송(명시적 옵트인 동의 기반), 시스템 알림 및 서비스 업데이트.

개선: 플랫폼 성능 및 기능 향상을 위한 집계·익명화된 분석.

4. 처리의 법적 근거

계약 이행 (GDPR 제6조 제1항 (b)): 귀하의 구독 계약에 따라 YARDtwin 서비스를 제공하기 위해 필요한 처리.

정당한 이익 (GDPR 제6조 제1항 (f)): 당사의 이익이 귀하의 권리를 침해하지 않는 범위 내에서의 보안 로깅, 사기 방지 및 플랫폼 개선.

동의 (GDPR 제6조 제1항 (a)): 뉴스레터 구독 및 마케팅 커뮤니케이션으로, 언제든지 동의를 철회할 수 있습니다.

법적 의무 (GDPR 제6조 제1항 (c)): 제약 규제 요건(GMP/GDP) 준수를 위한 감사 데이터 보존.

5. 데이터 보안

전송 중 암호화: 모든 데이터는 TLS 1.2+(HTTPS)를 통해 전송. TLS 인증서는 Microsoft Azure(DigiCert)에서 관리.

저장 중 암호화: 투명한 데이터 암호화를 적용한 Azure PostgreSQL Flexible Server. 문서 및 이미지를 위한 Azure Blob Storage 암호화. Azure Key Vault에서 키를 관리하는 생체 데이터(운전면허증 이미지, 서명)에 대한 필드 수준 암호화(AES-256-GCM). bcrypt(12라운드)를 이용한 비밀번호 해시.

멀티 테넌트 격리: 각 고객의 데이터는 테넌트 ID를 사용하여 논리적으로 격리됩니다. API 미들웨어는 모든 요청에서 테넌트 경계를 강제 적용합니다. 모든 릴리스마다 자동화된 25개 항목의 테넌트 간 감사를 통해 검증됩니다.

역할 기반 접근 제어: 6개의 고유 사용자 역할(admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin)과 경로 수준 권한. Google 및 Microsoft를 통한 SSO 지원.

속도 제한: 모든 경로에 API 속도 제한 적용, 인증 엔드포인트에는 더 엄격한 제한 적용. 모든 응답에 Helmet 방식의 보안 헤더 적용.

세션 보안: 유효기간 1시간의 JWT 액세스 토큰. 유효기간 7일 및 사용 시 갱신되는 리프레시 토큰. IP 기반 세션 추적.

감사 로깅: 모든 중요 작업은 사용자, 타임스탬프, IP 주소 및 변경 전후 값과 함께 기록됩니다. GMP 관련 이벤트는 별도로 표시됩니다. 애플리케이션 계층에서 추가 전용으로 기록되며 6년간 보존됩니다.

지속적 모니터링: 스키마 변경 알림(Postgres "column / relation does not exist" → 15분 이내 트리거)을 포함한 Azure Application Insights. 엔드투엔드 /health/db-write 프로브가 모든 배포 시 애플리케이션의 쓰기 및 읽기 기능을 검증합니다.

인프라: 스웨덴 중부 + 노르웨이 동부(EEA)의 Microsoft Azure에서 호스팅됩니다. Azure Container Registry를 통한 컨테이너화 배포, 스테이징 슬롯 교체 방식 사용. 시크릿은 Azure Key Vault에 저장되며 관리 ID를 통해 접근합니다. Postgres에 대해 일일 백업 및 7일 특정 시점 복구를 지원합니다.

소프트웨어 공급망: 모든 풀 리퀘스트는 npm audit, Trivy(컨테이너 CVE), Semgrep(SAST OWASP 상위 10개 + Node.js + React + 시크릿 규칙), gitleaks(시크릿 이력), OWASP ZAP(스케줄에 따른 스테이징 동적 스캔)을 통해 검사됩니다.

6. 데이터 보존

계정 데이터: 구독 기간 및 이후 6년간 보존됩니다(감사 보존). 제17조 삭제 요청 시 가명 처리됩니다.

운영 데이터: 구독 기간 동안 보존됩니다. 삭제 전 요청 시 내보내기를 제공합니다. 구독 종료 시 고객 DPA에 따라 보존 또는 반환됩니다.

운전자 생체 데이터(면허증 사진, 얼굴 이미지): 체크아웃 후 30일. 예약된 정리 프로세스에 의해 자동 삭제됩니다.

일반 운전자 개인정보(이름, 전화번호, 이메일, 면허번호): 체크아웃 후 90일, 사이트별 설정 가능합니다.

감사 데이터: 제약 규제 요건(GMP / 21 CFR Part 11) 준수를 위해 이벤트 발생 후 6년간 보존됩니다. 정보 주체 삭제 요청 시(제17조(3)(b) 법적 의무 우선 적용) 삭제가 아닌 가명 처리됩니다.

뉴스레터 데이터: 구독 해지 시까지 보존됩니다. 동의 기록은 철회 후 3년간 보존됩니다.

세션 데이터: 액세스 토큰은 1시간 후 만료됩니다. 리프레시 토큰은 7일 후 만료됩니다. 세션 행은 로그아웃 또는 삭제 요청 시 완전히 삭제됩니다.

7. 데이터 공유 및 하위 처리자

당사는 귀하의 개인 데이터를 판매하지 않습니다. 아래 하위 처리자들과 데이터를 공유하며, 각각 DPA 및 (해당되는 경우) 표준 계약 조항에 따라 운영됩니다:

Microsoft Azure (스웨덴 중부 + 노르웨이 동부, EEA) — 클라우드 호스팅, 스토리지, Key Vault, Application Insights. Microsoft 온라인 서비스 DPA + EU SCC.

Stripe (Stripe Ireland, EEA) — 구독 결제. Stripe는 결제 데이터를 직접 처리하며, 당사는 신용카드 번호를 저장하지 않습니다. 미국 이전 시 Stripe DPA + SCC 적용.

Resend (미국) — 트랜잭션 이메일(환영 메일, 체험판 알림, DSAR 응답). Resend DPA + SCC.

Google Cloud Vision (EU 리전) — 고객이 게이트에서 면허증 사진 검증을 활성화한 경우 운전면허증 OCR 처리.

Google Workspace / Microsoft Entra ID — Google 또는 Microsoft 계정으로 로그인하는 사용자를 위한 OAuth SSO.

Anthropic (미국) — 제품 내 AI 어시스턴트 및 면허증 OCR 텍스트 파싱을 위한 Claude API. Anthropic DPA + 무보존 정책 + SCC.

고객 레퍼런스 활용: 당사는 마케팅 자료, 고객 목록, 사례 연구 및 웹사이트에서 귀사의 회사명과 로고를 YARDtwin 고객으로 표시할 수 있습니다. admin@yardtwin.com으로 이메일을 보내 거부할 수 있습니다 — 서비스 약관 §6a를 참조하세요.

귀하의 조직: 테넌트 관리자는 정상적인 플랫폼 기능의 일환으로 자신의 조직 내 사용자 활동을 확인할 수 있습니다.

법적 요건: 법률, 법원 명령에 의해 요구되거나 당사의 법적 권리를 보호하기 위해 필요한 경우 데이터를 공개할 수 있습니다.

8. 귀하의 권리

GDPR(및 아일랜드 데이터 보호법 2018)에 따라 귀하는 다음 권리를 가집니다:

개인 데이터 열람 (제15조)
부정확한 데이터 정정 (제16조)
데이터 삭제 (제17조)
처리 제한 (제18조)
데이터 이동성 (제20조)
처리에 대한 이의 제기 (제21조)
언제든지 동의 철회
DPC에 불만 제기

권리 행사를 원하시면 다음을 통해 요청을 제출하세요: 정보 주체 요청 포털 또는 이메일 문의: admin@yardtwin.com. 30일 이내에 응답해 드립니다.

내부적으로 요청은 두 가지 엔드포인트를 통해 관리팀이 처리합니다: POST /api/v1/dsar/export/by-email 이메일 주소에 대해 당사가 보유한 모든 기록을 기계 판독 가능한 JSON 문서로 제공합니다 (제15조 / 제20조); POST /api/v1/dsar/erase/by-email 제17조(3)(b)에 따라 감사 로그 무결성을 유지하면서 모든 개인정보 테이블에서 정보 주체를 가명 처리합니다 (제17조).

9. 쿠키

YARDtwin은 세션 인증(JWT 토큰)을 위해 필수 쿠키와 localStorage를 사용합니다. 쿠키 동의 배너는 네 가지 카테고리를 제공합니다: 필수(항상 활성화), 기능(환경설정), 분석(현재 미사용), 마케팅(현재 미사용). 방문자는 비필수 거부 / 사용자 지정 / 전체 동의 중 선택할 수 있습니다. 환경설정은 버전 스탬프와 함께 로컬에 저장되며, 카테고리가 변경되면 배너가 다시 표시됩니다. 상세 쿠키 목록은 쿠키 정책 페이지에서 확인하실 수 있습니다.

10. 국제 데이터 이전

귀하의 운영 데이터는 Microsoft Azure(스웨덴 센트럴 + 노르웨이 이스트)를 통해 유럽경제지역(EEA) 내에 저장됩니다. EEA 외부 하위 처리자로의 이전:

  • Stripe: Stripe Ireland가 계약 주체(EEA)입니다. 일부 지원 기능은 SCCs 하에 미국에서 처리됩니다.
  • Resend: 미국 기반. 2021년 표준 계약 조항(SCCs)에 따른 이전.
  • Anthropic: 미국 기반. SCCs 적용; Anthropic의 무보존 정책이 적용됩니다. 챗봇 프롬프트는 의도적으로 운영 개인정보(PII)를 제외하나, 라이선스 OCR JSON 파서는 OCR 텍스트를 전송합니다.
  • Google: Vision OCR은 EU 리전 사용; OAuth 인증 토큰은 Google Workspace 글로벌 사용. Google Cloud DPA + EU SCCs 적용.

각 미국 이전에 대해 이전 영향 평가(TIA)가 유지됩니다.

11. 아동 개인정보 보호

YARDtwin은 기업 간(B2B) 플랫폼입니다. 당사는 만 16세 미만의 사용자로부터 데이터를 수집하지 않습니다.

12. 본 정책의 변경사항

당사는 본 개인정보 처리방침을 수시로 업데이트할 수 있습니다. 중요한 변경 사항은 계정 관리자에게 이메일로 통지되며 플랫폼 내 공지를 통해 안내됩니다. 변경 후 YARDtwin을 계속 사용하면 변경 내용에 동의한 것으로 간주됩니다.

13. 연락처 및 감독 기관

데이터 관리자: YARDtwin Ltd · 이메일: admin@yardtwin.com

감독 기관: 데이터 보호 위원회(DPC), 아일랜드 · www.dataprotection.ie

안녕하세요! 2분 만에 무료 체험을 시작하세요 — 모든 설정을 도와드리겠습니다!