Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

GDPR politika

Paskutinį kartą atnaujinta: 2026 m. gegužės 9 d. · v3.0 · Įsigalioja nedelsiant

Taikomi teisės aktai: ES Bendrasis duomenų apsaugos reglamentas (2016/679), Airijos Duomenų apsaugos įstatymas (2018)

1. Mūsų įsipareigojimas

YARDtwin Ltd yra įsipareigojusi visiškai laikytis Bendrojo duomenų apsaugos reglamento (GDPR). Veikdami tiek kaip duomenų valdytojas (savo klientų duomenų atžvilgiu), tiek kaip duomenų tvarkytojas (tvarkydami klientų vardu operatyvinius duomenis), mes įgyvendiname tinkamas technines ir organizacines priemones asmens duomenims apsaugoti kiekviename etape.

2. Vaidmenys ir atsakomybė

YARDtwin kaip duomenų valdytojas: Mes nustatome asmens duomenų tvarkymo tikslus ir priemones paskyros valdymo, atsiskaitymo, naujienlaišķių prenumeratos ir svetainės analizės tikslais.
YARDtwin kaip duomenų tvarkytojas: Kai mūsų klientai į platformą įveda operacinius duomenis (susitikimus, vežėjų informaciją, vairuotojų vardus, patikrinimų įrašus), YARDtwin veikia kaip duomenų tvarkytojas jų vardu. Kiekvienas klientas (nuomininkas) yra savo operacinių duomenų valdytojas.
Klientų atsakomybė: Klientai yra atsakingi už tai, kad turėtų teisėtą pagrindą tvarkyti asmens duomenis, kuriuos įveda į YARDtwin (pvz., vairuotojų vardus, vežėjų kontaktinius duomenis, transporto priemonių registracijos numerius). Klientai privalo informuoti savo duomenų subjektus apie duomenų tvarkymą naudojant YARDtwin.

3. Duomenų tvarkymo sutartis (DPA)

Visi klientai gali peržiūrėti ir priimti mūsų duomenų tvarkymo sutartį per savitarnos DPA puslapį. Standartinio ir steigėjo plano klientai taip pat gauna abiejų šalių pasirašytą duomenų tvarkymo sutartį, apimančią: tvarkymo apimtį ir tikslą, tvarkomų asmens duomenų rūšis, duomenų subjektų kategorijas, abiejų šalių įsipareigojimus, subtvarkytoJų valdymą, pranešimą apie duomenų pažeidimus, tarptautinius perdavimus ir audito teises. Dėl DPA sudarymo rašykite el. paštu admin@yardtwin.com (kopija duomenų apsaugos pareigūnui adresu dpo@yardtwin.com%).

4. Techninės priemonės (32 str. GDPR)

4.1 Šifravimas

Visi duomenys šifruojami perdavimo metu (TLS 1.2+). Slaptažodžiai maišomi naudojant bcrypt (12 raundų). PostgreSQL Flexible Server naudoja skaidrų duomenų šifravimą ramybės būsenoje. Azure Blob Storage šifruojamas ramybės būsenoje. Programos lygio laukų šifravimas (AES-256-GCM) biometrinių duomenų (vairuotojo pažymėjimo vaizdų, parašų vaizdų) apsaugai, raktai saugomi Azure Key Vault. JWT prieigos raktai kriptografiškai pasirašyti (HS256). Slaptieji raktai valdomi per Azure Key Vault, pasiekiamą naudojant App Service valdomą tapatybę — jokie slaptieji raktai nėra kode, aplinkos failuose ar konteinerių vaizduose.

4.2 Prieigos kontrolė

Vaidmenimis pagrįsta prieigos kontrolė (RBAC) su šešiais apibrėžtais vaidmenimis (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin). Minimalių privilegijų principas užtikrinamas per tarpinę programinę įrangą kiekviename autentifikuotame maršrute. Nuomotojų izoliacija patikrinama automatizuotu 25 testų tarpnuomininkų auditu kiekvieno leidimo metu. SSO palaikomas per Google ir Microsoft daugiafaktoriam autentifikavimui.

4.3 Audito sekos

Išsamus naudotojų veiksmų audito žurnalas: naudotojo tapatybė, laiko žyma, IP adresas, veiksmo tipas, paveiktas objektas, senos ir naujos reikšmės. Su GMP susiję veiksmai žymimi atskirai (is_gmp_relevant=1). Tik papildymo režimas aplikacijos lygmenyje; saugojimo laikotarpis – 6 metai. Pseudonimizuojama, bet netrinamas pagal 17 str. prašymą ištrinti (17 str. 3 d. b) p. teisinio įpareigojimo išimtis).

4.4 Infrastruktūros saugumas

Hosted on Microsoft Azure (Sweden Central + Norway East, EEA). Containerised App Service deployed via Azure Container Registry with staging-slot-then-swap. Only ports 80/443 exposed; PostgreSQL not directly internet-reachable. Azure NSG and Front Door (planned). Application Insights with schema-drift alert on Postgres "column / relation does not exist" errors (15-minute window). End-to-end /health/db-write probe verifies the application can write+read the database on every deploy.

4.5 Duomenų Minimizavimas

Renkame tik tuos duomenis, kurie būtini paslaugai teikti. Neprivalomi vairuotojo laukai (telefonas, el. paštas) gali būti palikti tušti, jei kliento procesas tai leidžia. Biometrinis patikrinimas kiekviename objekte pagal numatytuosius nustatymus yra išjungtas; objekto administratorius jį įjungia. Naujienlaiškiui reikalingas tik el. pašto adresas ir neprivalomas įmonės pavadinimas.

4.6 Programinės Įrangos Tiekimo Grandinė

Kiekviena užklausa (pull request) praeina automatizuotus saugumo patikrinimus: npm audit (priklausomybių CVE, kurių lygis HIGH+ blokuoja diegimą), Trivy (konteinerių CVE nuskaitymas), Semgrep SAST (OWASP dešimtukas + Node.js + React + paslapčių taisyklės), gitleaks (paslapčių nuskaitymas visoje git istorijoje) ir OWASP ZAP (DAST prieš sustojimo aplinką pagal grafiką). Dependabot atidaro PR dėl naujų CVE, kai tik jie paskelbiami.

5. Duomenų subjektų teisės (GDPR III skyrius)

Mes užtikriname visų duomenų subjektų teisių įgyvendinimą:

Teisė susipažinti su duomenimis (15 str.): Vartotojai gali paprašyti visų mūsų saugomų asmens duomenų kopijos. Nuomininkų administratoriai gali eksportuoti savo organizacijos duomenis. Visi kiti duomenų subjektai (vairuotojai, naujienlaiškių prenumeratoriai, potencialūs klientai) gali pateikti užklausą per DSAR portalas.
Teisė į duomenų ištaisymą (16 str.): Vartotojai gali atnaujinti savo profilio duomenis per nustatymų puslapį. Nuomininkų administratoriai gali atnaujinti bet kurio savo organizacijos vartotojo duomenis.
Teisė į duomenų ištrynimą (17 str.): Paskyros ištrynimo prašymai įvykdomi per 30 dienų. Pateikite per DSAR portalas. Viduje vykdoma POST /api/v1/dsar/erase/by-email , kuri pseudonimizuoja duomenis visuose ADA lentelėse. Pastaba: audito duomenys saugomi 6 metus pagal 17 str. 3 d. b) p. teisinės prievolės išimtį.
Teisė apriboti duomenų tvarkymą (18 str.): Naudotojai gali prašyti apriboti duomenų tvarkymą. Duomenys bus pažymėti ir tvarkomi tik saugojimo tikslais.
Teisė į duomenų perkeliamumą (22 str.): Duomenis galima eksportuoti CSV ir JSON formatais. Susitikimų duomenys, vežėjų duomenys ir audito žurnalai – visi eksportuojami.
Teisė nesutikti (21 str.): Naudotojai gali nesutikti su duomenų tvarkymu teisėtų interesų pagrindu. Atsisakyti naujienlaiškio galima vieno paspaudimo nuoroda kiekviename el. laiške.
Teisė dėl automatizuoto sprendimų priėmimo (22 str.): YARDtwin nepriima vien automatizuotų sprendimų, darančių reikšmingą poveikį asmenims.

6. Sutikimo valdymas

Naujienlaiškis: Reikalingas aiškus sutikimas (opt-in). Fiksuojami sutikimo laikas ir IP adresas. Kiekviename pranešime pateikiama atsisakymo nuoroda. Sutikimą galima atšaukti bet kuriuo metu neribojant prieigos prie paslaugos.

Paslaugų sąlygos: Paskyros sukūrimas reiškia paslaugų teikimo sąlygų priėmimą (sutartinis pagrindas). Registracijos metu naudotojai informuojami apie duomenų tvarkymą.

Slapukai: Pirmojo apsilankymo metu rodomas slapukų sutikimo pranešimas, atitinkantis ePrivacy direktyvos reikalavimus. Vartotojai gali pasirinkti tik būtinus slapukus arba visus slapukus. Nuostatos saugomos vietoje ir gali būti keičiamos bet kada.

7. Duomenų saugumo pažeidimų procedūros (33–34 str.)

Automatinis aptikimas: Pažeidimų stebėjimo procesas vykdomas kas 5 minutes, tikrinant audito žurnalą ir žymint anomalijas kaip galimus incidentus:

  • ≥10 nesėkmingų prisijungimų vienu el. pašto adresu per 1 valandą
  • ≥5 skirtingi šaltinio IP adresai, nukreipti į vieną el. pašto adresą per 24 valandas
  • Sėkmingas prisijungimas iš šaltinio IP adreso, kuris nebuvo matytas tam vartotojui per pastarąsias 30 dienų
  • HTTP 5xx klaidų dažnis > 5% per 5 minučių langą
  • Postgres "stulpelis / ryšys neegzistuoja" klaidos (schemos nukrypimas, App Insights)
  • /health/db-write zondo gedimas (skaitymo+rašymo patikrinimas kiekvieno diegimo metu ir nuolat)

Pažeidimų registras: Kiekviena aptikta anomalija užrašoma į breach_register lentelė su būsenos mašina (aptikta → tiriama → patvirtinta → pranešta → uždaryta), sunkumu, apimtimi, paveiktais duomenų subjektais, DPC termino atgaline atskaita ir audito istorija. Matoma SuperAdmin "Pažeidimų registras" skydelyje.

Įspėjimų maršrutizavimas: Aptikimo įvykiai nukreipiami į Azure Monitor Action Group yardtwin-breach-actions, kuris siunčia el. laišką admin@yardtwin.com bei budėjimo adresais. Schemos nukrypimo įvykiams naudojamas esamas yardtwin-schema-drift-actions grupė.

Vertinimas: Within 24 hours of detection, the technical team triages the incident in the breach-register panel: scope, affected data subjects, severity (Art. 33(1) "risk to rights and freedoms" criterion), and root cause.

Pranešimas DPC (33 str.): Per 72 valandas nuo momento, kai sužinoma apie pažeidimą, keliantį riziką. Pažeidimų registro skydelyje rodomas aktyvus 72 valandų atgalinis laikmatis, kai incidentas pažymimas patvirtinta.

Pranešimas duomenų subjektams (34 str.): Be nepagrįsto delsimo, jei pažeidimas kelia didelę riziką jų teisėms ir laisvėms.

Pranešimas klientams: Paveiktų nuomininkų administratoriai informuojami per 48 valandas nuo pažeidimo, turinčio įtakos jų nuomininko duomenims, patvirtinimo.

Dokumentacija: Kiekvienas pažeidimų registro įrašas saugomas visą platformos gyvavimo laikotarpį ir dar 6 metus (audito saugojimo laikotarpis), neatsižvelgiant į tai, ar buvo reikalingas išorinis pranešimas.

8. Duomenų tvarkytojai

Subduomenų tvarkytojasPaskirtisVietaApsaugos priemonės
Microsoft AzureDebesijos infrastruktūra (App Service, Postgres, Blob, Key Vault, App Insights)EEA (Švedija, centras + Norvegija, rytai)Microsoft Online Services DPA + ES SCCs, ISO 27001, SOC 2 Type II
StripePrenumeratos atsiskaitymas ir mokėjimų apdorojimasStripe Airija (EEA), dalinis palaikymas JAVStripe DPA + SCCs + PCI DSS
ResendTransakcinis el. paštas (sveikinamieji, bandomojo laikotarpio priminimai, DSAR atsakymai)JAV (Delaveras)DPA + SCCs (tikrinimas vykdomas)
Google Cloud VisionVairuotojo pažymėjimo OCR (kai klientas įjungia pažymėjimo patikrinimą)ES regionaiGoogle Cloud DPA + ES SCCs, ISO 27001, SOC 2
Google / Microsoft (OAuth SSO)Vieningo prisijungimo tapatybės žetonai vartotojams, pasirinkusiems SSOEEA (Microsoft Entra ID), pasauliniu mastu (Google Workspace)Microsoft / Google Cloud DPAs
AnthropicClaude API vidiniame AI asistente ir pažymėjimo OCR teksto analizeiJAV (Kalifornija)Anthropic DPA + nulinės duomenų saugojimo garantija + SCCs

Klientai bus informuoti likus 30 dienų iki bet kurio naujo duomenų tvarkytojo pridėjimo.

9. Duomenų apsaugos poveikio vertinimas (DPIA)

Atliekame DPIA vertinimus tvarkymo veikloms, keliančioms didelę riziką duomenų subjektams. Kadangi YARDtwin tvarko daugiausia verslo operatyvinius duomenis (doko tvarkaraščius, vežėjų pavadinimus, transporto priemonių registracijos numerius), o ne jautrius asmens duomenis, rizikos profilis yra vidutinis. DPIA atlikti šiose srityse: audito sekos tvarkymas, kelių nuomininkų analizė (platformos administratoriaus modulis) ir naujienlaiškio prenumeratorių valdymas.

10. Duomenų apsauga pagal dizainą ir numatytuosius nustatymus (25 str.)

Pagal dizainą: Daugianuomininkė architektūra su privalomu nuomininkų izoliavimo principu. RBAC integruotas kiekviename API galiniame taške. Slaptažodžiai niekada nesaugomi atviruoju tekstu. Minimalus duomenų rinkimas kiekviename etape.

Pagal numatytuosius nustatymus: Naujoms paskyoms suteikiami minimalūs leidimai. Neprivalomi laukai yra tikrai neprivalomi. Naujienlaiškiui reikalingas aktyvus sutikimas. Duomenų matomumas ribojamas pagal vaidmenį.

11. Atitikties būklė ir nuolatinis tobulinimas

Išspręsta (nuo 2026 m. gegužės)

  • Migracija į PostgreSQL Flexible Server (valdomasis Azure, skaidrus duomenų šifravimas ramybės būsenoje, 7 dienų atkūrimas pagal laiką)
  • Migracija į Microsoft Azure (Švedija, centras + Norvegija, rytai, EEA) su App Service + ACR + Key Vault
  • Slaptumų valdymas per Azure Key Vault (jokie slaptai .env ar konteinerių atvaizduose; prieiga per valdomą tapatybę)
  • Automatinis DSAR duomenų eksportas (POST /api/v1/dsar/export/by-email — 15 / 20 str.)
  • Automatinis DSAR duomenų ištrynimas (POST /api/v1/dsar/erase/by-email — 17 str., laikantis audito saugojimo reikalavimų)
  • Slapukų reklamjuostė v2 su keturiomis kategorijomis (būtinieji / funkciniai / analitiniai / rinkodaros) ir Atmesti / Tinkinti / Priimti visus
  • Kelių nuomininkų izoliacijos auditas automatizuotas; 25/25 kelių nuomininkų prieigos vektorių blokuoti, regresinis testavimas kiekvieno leidimo metu
  • CI/CD saugumo vamzdynas: npm audit + Trivy + Semgrep + gitleaks + ZAP DAST
  • Schemos pokyčių įspėjimai naudojant Application Insights (15 minučių langas)
  • Visapusė /health/db-write patikra tikrinamas įrašomas DB kiekvieno diegimo metu
  • App Insights schemos pokyčių veiksmų grupė siunčia el. laišką budėtojo adresu, kai Postgres grąžina klaidas "column / relation does not exist"
  • Lauko lygio šifravimas (AES-256-GCM) biometrinių duomenų (vairuotojo pažymėjimo vaizdų, parašo_duomenų) atžvilgiu
  • Automatinis duomenų saugojimo valymas (konfigūruojama kiekvienai vietai; pii-cleanup darbuotojas)
  • 30 dienų bandomasis laikotarpis suderintas visur (registracija, rinkodaros svetainė, sąlygos, el. laiškai)
  • 5 000 sunkvežimių visapusiškas regresijos testas apimant kiekvieną Site Admin galinį tašką su kiemo vaizdo tikslumo patikrinimais kiekvieno perėjimo metu (53 650/53 651 = 100%)
  • Duomenų inventorius ir tvarkymo veiklos įrašai (str. 30) paskelbta
  • Subduomenų tvarkytojų registras tvarkomas ir peržiūrimas kasmet
  • Privatumas jau projekto stadijoje ir pagal numatytuosius nustatymus dokumentuota (str. 25)
  • Žiniatinklio programų užkarda (Azure Front Door + valdomoji WAF) saugo yardtwin.com naudojant OWASP pagrindinių taisyklių rinkinį, apsaugą nuo robotų ir L7 DDoS mažinimą
  • Automatinis pažeidimų aptikimas — autentifikavimo anomalijų darbininkas (nesėkmingų prisijungimų šuoliai, daugelio IP atakos, prisijungimai iš naujos šalies), 5xx lygio įspėjimai, schemų nukrypimo įspėjimai ir /health/db-write zondas
  • Pažeidimų registras nuolatinė lentelė su pilna būsenų mašina ir DPC termino atgaline skaita, matoma SuperAdmin skydelyje
  • Veiksmų grupė yardtwin-breach-actions siunčia el. laiškus admin@yardtwin.com ir budėtojo adresais kiekvieno aptikimo metu

Likę patobulinimai

11.1 Pirmasis išorinis CREST įsiskverbimo testas

Trečiosios šalies įsiskverbimo testas nebuvo atliktas. Apimtis suderinta (Cobalt.io, ~€6–8k žiniatinklio programai + autentifikuotam testui). Vidinis testavimas iki šiol išsprendė 27 radinius. Prioritetas: Aukštas. Tikslas: 2026 m. III ketvirtis.

11.2 Duomenų apsaugos pareigūno paskyrimas

Išorinis dalinis duomenų apsaugos pareigūnas bus paskirtas prieš pritraukiant pirmą mokantį įmonės lygio farmacijos klientą. Tai būtina patikimam tiekėjų registravimui net ten, kur tai nėra griežtai reikalaujama pagal 37 str. Prioritetas: Aukštas. Tikslas: prieš pirmą mokantį įmonės klientą.

11.3 ISO 27001 sertifikavimas

Taikymo srities deklaracijos skeletas baigtas, apimantis visus 93 Annex A kontrolės mechanizmus (~32 ĮDIEGTA, ~25 DALINAI, ~22 SPRAGA, ~14 NETAIKOMA). Išorinio audito vadovo įtraukimas yra kitas žingsnis; visas sertifikavimo kelias trunka 9–12 mėnesių. Prioritetas: Vidutinis. Tikslas: 2026 m. IV ketvirtis — sertifikavimo auditas 2027 m. I ketvirtį.

11.4 SOC 2 Type II

Būtina JAV įmonių klientams. Geriausia pradėti po ISO 27001 įdiegimo — dauguma reikalavimų sutampa. Prioritetas: vidutinis. Tikslas: 2027 m.

11.5 Geografiškai redundantinis antrinis regionas

YARDtwin runs on Azure App Service with point-in-time backup recovery (7-day window) but is single-region. A geo-redundant secondary in another EEA region can reduce RTO from hours to minutes for region-level failures. Prioritetas: vidutinis. Tikslas: 2026 m. IV ketv.

11.6 Resend & Anthropic SCC Patikrinimas

Abu duomenų tvarkymo subrangovai perduoda duomenis į JAV pagal SCC. Rašytinis patvirtinimas dėl FISA 702 papildomų priemonių šiuo metu renkamas kaip metinės subrangovų peržiūros dalis. Prioritetas: Vidutinis. Tikslas: 2026 m. III ketv.

11.7 Klaidų Paieškos Programa

Privati klaidų paieškos programa (HackerOne / Intigriti) planuojama po antro sėkmingo išorinio įsiskverbimo testo – ji užtikrins nuolatinę išorinę apsaugą tarp metinių testų. Prioritetas: Žemas. Tikslas: 2027 m.

12. Kontaktai ir duomenų apsaugos pareigūnas

Duomenų apsaugos pareigūnas: dpo@yardtwin.com — sudaroma sutartis su išoriniu daliniu duomenų apsaugos pareigūnu (žr. 11.2); iki paskyrimo laiškai, siunčiami šiuo adresu, nukreipiami į admin@yardtwin.com tvarkymui.

Bendrieji klausimai: admin@yardtwin.com

Duomenų subjektų prašymai: Pateikti per mūsų DSAR portalą

Duomenų tvarkymo sutartis: Peržiūrėti ir priimti adresu /dpa

Priežiūros institucija: Duomenų apsaugos komisija (DPC), Airija · www.dataprotection.ie · +353 (0)761 104 800

Sveiki! Pradėkite nemokamą bandymą per 2 minutes — padėsiu viską nustatyti!