개인정보 처리방침
최종 업데이트: 2026년 5월 9일 · v3.0 · 즉시 적용
1. 운영 주체
YARDtwin™은 아일랜드에 등록된 YARDtwin Ltd("당사")가 운영하는 야드 관리 플랫폼입니다. 당사는 도크 스케줄링, 게이트 자동화, 트레일러 추적 및 분석을 포함한 야드 운영 관리를 위한 클라우드 기반 소프트웨어를 제공합니다.
개인정보 처리자 연락처: admin@yardtwin.com. 당사의 정보주체 요청 포털
2. 수집하는 데이터
당사는 다음 범주의 개인 데이터를 수집합니다:
3. 데이터 이용 방법
서비스 제공: 예약 처리, 도크 관리, 트레일러 추적, 분석 생성 및 구독한 모든 플랫폼 기능 제공.
Smart Slots 추천: Smart Slots를 통한 예약 추천을 생성하기 위해, 예약 시간, 운송사 식별 정보, 도크 배정, 설정된 휴식 시간 및 과거 도착 패턴을 포함한 운영 데이터를 처리합니다. 이 처리는 귀하의 테넌트에서만 수행되며 Phase 1에서는 고객 간 모델 학습에 사용되지 않습니다. 운전자 개인 데이터(성명, 전화번호, 사진)는 Smart Slots 입력에 사용되지 않으며, 엔진은 운전자 신원이 아닌 운송사 신원을 사용합니다. Phase 2 재학습(도입 시)은 기본적으로 테넌트별로 진행되며, 테넌트 간 학습은 사이트 구성을 통한 명시적 옵트인 및 별도의 DPA 부속서가 필요합니다. 자세한 내용은 Smart Slots 페이지를 참조하십시오.
계정 관리: 사용자 인증, 역할 기반 접근 제어, 구독 청구 및 테넌트 격리.
보안 및 규정 준수: GMP 규정 준수(21 CFR Part 11, EU Annex 11)를 위한 감사 추적 유지, 사기 탐지 및 보안 모니터링.
커뮤니케이션: 월간 뉴스레터 발송(명시적 옵트인 동의 기반), 시스템 알림 및 서비스 업데이트.
개선: 플랫폼 성능 및 기능 향상을 위한 집계·익명화된 분석.
4. 처리의 법적 근거
계약 이행 (GDPR 제6조 제1항 (b)): 귀하의 구독 계약에 따라 YARDtwin 서비스를 제공하기 위해 필요한 처리.
정당한 이익 (GDPR 제6조 제1항 (f)): 당사의 이익이 귀하의 권리를 침해하지 않는 범위 내에서의 보안 로깅, 사기 방지 및 플랫폼 개선.
동의 (GDPR 제6조 제1항 (a)): 뉴스레터 구독 및 마케팅 커뮤니케이션으로, 언제든지 동의를 철회할 수 있습니다.
법적 의무 (GDPR 제6조 제1항 (c)): 제약 규제 요건(GMP/GDP) 준수를 위한 감사 데이터 보존.
5. 데이터 보안
전송 중 암호화: 모든 데이터는 TLS 1.2+(HTTPS)를 통해 전송. TLS 인증서는 Microsoft Azure(DigiCert)에서 관리.
저장 중 암호화: 투명한 데이터 암호화를 적용한 Azure PostgreSQL Flexible Server. 문서 및 이미지를 위한 Azure Blob Storage 암호화. Azure Key Vault에서 키를 관리하는 생체 데이터(운전면허증 이미지, 서명)에 대한 필드 수준 암호화(AES-256-GCM). bcrypt(12라운드)를 이용한 비밀번호 해시.
멀티 테넌트 격리: 각 고객의 데이터는 테넌트 ID를 사용하여 논리적으로 격리됩니다. API 미들웨어는 모든 요청에서 테넌트 경계를 강제 적용합니다. 모든 릴리스마다 자동화된 25개 항목의 테넌트 간 감사를 통해 검증됩니다.
역할 기반 접근 제어: 6개의 고유 사용자 역할(admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin)과 경로 수준 권한. Google 및 Microsoft를 통한 SSO 지원.
속도 제한: 모든 경로에 API 속도 제한 적용, 인증 엔드포인트에는 더 엄격한 제한 적용. 모든 응답에 Helmet 방식의 보안 헤더 적용.
세션 보안: 유효기간 1시간의 JWT 액세스 토큰. 유효기간 7일 및 사용 시 갱신되는 리프레시 토큰. IP 기반 세션 추적.
감사 로깅: 모든 중요 작업은 사용자, 타임스탬프, IP 주소 및 변경 전후 값과 함께 기록됩니다. GMP 관련 이벤트는 별도로 표시됩니다. 애플리케이션 계층에서 추가 전용으로 기록되며 6년간 보존됩니다.
지속적 모니터링: 스키마 변경 알림(Postgres "column / relation does not exist" → 15분 이내 트리거)을 포함한 Azure Application Insights. 엔드투엔드 /health/db-write 프로브가 모든 배포 시 애플리케이션의 쓰기 및 읽기 기능을 검증합니다.
인프라: 스웨덴 중부 + 노르웨이 동부(EEA)의 Microsoft Azure에서 호스팅됩니다. Azure Container Registry를 통한 컨테이너화 배포, 스테이징 슬롯 교체 방식 사용. 시크릿은 Azure Key Vault에 저장되며 관리 ID를 통해 접근합니다. Postgres에 대해 일일 백업 및 7일 특정 시점 복구를 지원합니다.
소프트웨어 공급망: 모든 풀 리퀘스트는 npm audit, Trivy(컨테이너 CVE), Semgrep(SAST OWASP 상위 10개 + Node.js + React + 시크릿 규칙), gitleaks(시크릿 이력), OWASP ZAP(스케줄에 따른 스테이징 동적 스캔)을 통해 검사됩니다.
6. 데이터 보존
계정 데이터: 구독 기간 및 이후 6년간 보존됩니다(감사 보존). 제17조 삭제 요청 시 가명 처리됩니다.
운영 데이터: 구독 기간 동안 보존됩니다. 삭제 전 요청 시 내보내기를 제공합니다. 구독 종료 시 고객 DPA에 따라 보존 또는 반환됩니다.
운전자 생체 데이터(면허증 사진, 얼굴 이미지): 체크아웃 후 30일. 예약된 정리 프로세스에 의해 자동 삭제됩니다.
일반 운전자 개인정보(이름, 전화번호, 이메일, 면허번호): 체크아웃 후 90일, 사이트별 설정 가능합니다.
감사 데이터: 제약 규제 요건(GMP / 21 CFR Part 11) 준수를 위해 이벤트 발생 후 6년간 보존됩니다. 정보 주체 삭제 요청 시(제17조(3)(b) 법적 의무 우선 적용) 삭제가 아닌 가명 처리됩니다.
뉴스레터 데이터: 구독 해지 시까지 보존됩니다. 동의 기록은 철회 후 3년간 보존됩니다.
세션 데이터: 액세스 토큰은 1시간 후 만료됩니다. 리프레시 토큰은 7일 후 만료됩니다. 세션 행은 로그아웃 또는 삭제 요청 시 완전히 삭제됩니다.
7. 데이터 공유 및 하위 처리자
당사는 귀하의 개인 데이터를 판매하지 않습니다. 아래 하위 처리자들과 데이터를 공유하며, 각각 DPA 및 (해당되는 경우) 표준 계약 조항에 따라 운영됩니다:
Microsoft Azure (스웨덴 중부 + 노르웨이 동부, EEA) — 클라우드 호스팅, 스토리지, Key Vault, Application Insights. Microsoft 온라인 서비스 DPA + EU SCC.
Stripe (Stripe Ireland, EEA) — 구독 결제. Stripe는 결제 데이터를 직접 처리하며, 당사는 신용카드 번호를 저장하지 않습니다. 미국 이전 시 Stripe DPA + SCC 적용.
Resend (미국) — 트랜잭션 이메일(환영 메일, 체험판 알림, DSAR 응답). Resend DPA + SCC.
Google Cloud Vision (EU 리전) — 고객이 게이트에서 면허증 사진 검증을 활성화한 경우 운전면허증 OCR 처리.
Google Workspace / Microsoft Entra ID — Google 또는 Microsoft 계정으로 로그인하는 사용자를 위한 OAuth SSO.
Anthropic (미국) — 제품 내 AI 어시스턴트 및 면허증 OCR 텍스트 파싱을 위한 Claude API. Anthropic DPA + 무보존 정책 + SCC.
고객 레퍼런스 활용: 당사는 마케팅 자료, 고객 목록, 사례 연구 및 웹사이트에서 귀사의 회사명과 로고를 YARDtwin 고객으로 표시할 수 있습니다. admin@yardtwin.com으로 이메일을 보내 거부할 수 있습니다 — 서비스 약관 §6a를 참조하세요.
귀하의 조직: 테넌트 관리자는 정상적인 플랫폼 기능의 일환으로 자신의 조직 내 사용자 활동을 확인할 수 있습니다.
법적 요건: 법률, 법원 명령에 의해 요구되거나 당사의 법적 권리를 보호하기 위해 필요한 경우 데이터를 공개할 수 있습니다.
8. 귀하의 권리
GDPR(및 아일랜드 데이터 보호법 2018)에 따라 귀하는 다음 권리를 가집니다:
권리 행사를 원하시면 다음을 통해 요청을 제출하세요: 정보 주체 요청 포털 또는 이메일 문의: admin@yardtwin.com. 30일 이내에 응답해 드립니다.
내부적으로 요청은 두 가지 엔드포인트를 통해 관리팀이 처리합니다: POST /api/v1/dsar/export/by-email 이메일 주소에 대해 당사가 보유한 모든 기록을 기계 판독 가능한 JSON 문서로 제공합니다 (제15조 / 제20조); POST /api/v1/dsar/erase/by-email 제17조(3)(b)에 따라 감사 로그 무결성을 유지하면서 모든 개인정보 테이블에서 정보 주체를 가명 처리합니다 (제17조).
9. 쿠키
YARDtwin은 세션 인증(JWT 토큰)을 위해 필수 쿠키와 localStorage를 사용합니다. 쿠키 동의 배너는 네 가지 카테고리를 제공합니다: 필수(항상 활성화), 기능(환경설정), 분석(현재 미사용), 마케팅(현재 미사용). 방문자는 비필수 거부 / 사용자 지정 / 전체 동의 중 선택할 수 있습니다. 환경설정은 버전 스탬프와 함께 로컬에 저장되며, 카테고리가 변경되면 배너가 다시 표시됩니다. 상세 쿠키 목록은 쿠키 정책 페이지에서 확인하실 수 있습니다.
10. 국제 데이터 이전
귀하의 운영 데이터는 Microsoft Azure(스웨덴 센트럴 + 노르웨이 이스트)를 통해 유럽경제지역(EEA) 내에 저장됩니다. EEA 외부 하위 처리자로의 이전:
- Stripe: Stripe Ireland가 계약 주체(EEA)입니다. 일부 지원 기능은 SCCs 하에 미국에서 처리됩니다.
- Resend: 미국 기반. 2021년 표준 계약 조항(SCCs)에 따른 이전.
- Anthropic: 미국 기반. SCCs 적용; Anthropic의 무보존 정책이 적용됩니다. 챗봇 프롬프트는 의도적으로 운영 개인정보(PII)를 제외하나, 라이선스 OCR JSON 파서는 OCR 텍스트를 전송합니다.
- Google: Vision OCR은 EU 리전 사용; OAuth 인증 토큰은 Google Workspace 글로벌 사용. Google Cloud DPA + EU SCCs 적용.
각 미국 이전에 대해 이전 영향 평가(TIA)가 유지됩니다.
11. 아동 개인정보 보호
YARDtwin은 기업 간(B2B) 플랫폼입니다. 당사는 만 16세 미만의 사용자로부터 데이터를 수집하지 않습니다.
12. 본 정책의 변경사항
당사는 본 개인정보 처리방침을 수시로 업데이트할 수 있습니다. 중요한 변경 사항은 계정 관리자에게 이메일로 통지되며 플랫폼 내 공지를 통해 안내됩니다. 변경 후 YARDtwin을 계속 사용하면 변경 내용에 동의한 것으로 간주됩니다.
13. 연락처 및 감독 기관
데이터 관리자: YARDtwin Ltd · 이메일: admin@yardtwin.com
감독 기관: 데이터 보호 위원회(DPC), 아일랜드 · www.dataprotection.ie