GDPR politika
Paskutinį kartą atnaujinta: 2026 m. gegužės 9 d. · v3.0 · Įsigalioja nedelsiant
Taikomi teisės aktai: ES Bendrasis duomenų apsaugos reglamentas (2016/679), Airijos Duomenų apsaugos įstatymas (2018)
1. Mūsų įsipareigojimas
YARDtwin Ltd yra įsipareigojusi visiškai laikytis Bendrojo duomenų apsaugos reglamento (GDPR). Veikdami tiek kaip duomenų valdytojas (savo klientų duomenų atžvilgiu), tiek kaip duomenų tvarkytojas (tvarkydami klientų vardu operatyvinius duomenis), mes įgyvendiname tinkamas technines ir organizacines priemones asmens duomenims apsaugoti kiekviename etape.
2. Vaidmenys ir atsakomybė
3. Duomenų tvarkymo sutartis (DPA)
Visi klientai gali peržiūrėti ir priimti mūsų duomenų tvarkymo sutartį per savitarnos DPA puslapį. Standartinio ir steigėjo plano klientai taip pat gauna abiejų šalių pasirašytą duomenų tvarkymo sutartį, apimančią: tvarkymo apimtį ir tikslą, tvarkomų asmens duomenų rūšis, duomenų subjektų kategorijas, abiejų šalių įsipareigojimus, subtvarkytoJų valdymą, pranešimą apie duomenų pažeidimus, tarptautinius perdavimus ir audito teises. Dėl DPA sudarymo rašykite el. paštu admin@yardtwin.com (kopija duomenų apsaugos pareigūnui adresu dpo@yardtwin.com%).
4. Techninės priemonės (32 str. GDPR)
Visi duomenys šifruojami perdavimo metu (TLS 1.2+). Slaptažodžiai maišomi naudojant bcrypt (12 raundų). PostgreSQL Flexible Server naudoja skaidrų duomenų šifravimą ramybės būsenoje. Azure Blob Storage šifruojamas ramybės būsenoje. Programos lygio laukų šifravimas (AES-256-GCM) biometrinių duomenų (vairuotojo pažymėjimo vaizdų, parašų vaizdų) apsaugai, raktai saugomi Azure Key Vault. JWT prieigos raktai kriptografiškai pasirašyti (HS256). Slaptieji raktai valdomi per Azure Key Vault, pasiekiamą naudojant App Service valdomą tapatybę — jokie slaptieji raktai nėra kode, aplinkos failuose ar konteinerių vaizduose.
Vaidmenimis pagrįsta prieigos kontrolė (RBAC) su šešiais apibrėžtais vaidmenimis (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin). Minimalių privilegijų principas užtikrinamas per tarpinę programinę įrangą kiekviename autentifikuotame maršrute. Nuomotojų izoliacija patikrinama automatizuotu 25 testų tarpnuomininkų auditu kiekvieno leidimo metu. SSO palaikomas per Google ir Microsoft daugiafaktoriam autentifikavimui.
Išsamus naudotojų veiksmų audito žurnalas: naudotojo tapatybė, laiko žyma, IP adresas, veiksmo tipas, paveiktas objektas, senos ir naujos reikšmės. Su GMP susiję veiksmai žymimi atskirai (is_gmp_relevant=1). Tik papildymo režimas aplikacijos lygmenyje; saugojimo laikotarpis – 6 metai. Pseudonimizuojama, bet netrinamas pagal 17 str. prašymą ištrinti (17 str. 3 d. b) p. teisinio įpareigojimo išimtis).
Hosted on Microsoft Azure (Sweden Central + Norway East, EEA). Containerised App Service deployed via Azure Container Registry with staging-slot-then-swap. Only ports 80/443 exposed; PostgreSQL not directly internet-reachable. Azure NSG and Front Door (planned). Application Insights with schema-drift alert on Postgres "column / relation does not exist" errors (15-minute window). End-to-end /health/db-write probe verifies the application can write+read the database on every deploy.
Renkame tik tuos duomenis, kurie būtini paslaugai teikti. Neprivalomi vairuotojo laukai (telefonas, el. paštas) gali būti palikti tušti, jei kliento procesas tai leidžia. Biometrinis patikrinimas kiekviename objekte pagal numatytuosius nustatymus yra išjungtas; objekto administratorius jį įjungia. Naujienlaiškiui reikalingas tik el. pašto adresas ir neprivalomas įmonės pavadinimas.
Kiekviena užklausa (pull request) praeina automatizuotus saugumo patikrinimus: npm audit (priklausomybių CVE, kurių lygis HIGH+ blokuoja diegimą), Trivy (konteinerių CVE nuskaitymas), Semgrep SAST (OWASP dešimtukas + Node.js + React + paslapčių taisyklės), gitleaks (paslapčių nuskaitymas visoje git istorijoje) ir OWASP ZAP (DAST prieš sustojimo aplinką pagal grafiką). Dependabot atidaro PR dėl naujų CVE, kai tik jie paskelbiami.
5. Duomenų subjektų teisės (GDPR III skyrius)
Mes užtikriname visų duomenų subjektų teisių įgyvendinimą:
POST /api/v1/dsar/erase/by-email , kuri pseudonimizuoja duomenis visuose ADA lentelėse. Pastaba: audito duomenys saugomi 6 metus pagal 17 str. 3 d. b) p. teisinės prievolės išimtį.6. Sutikimo valdymas
Naujienlaiškis: Reikalingas aiškus sutikimas (opt-in). Fiksuojami sutikimo laikas ir IP adresas. Kiekviename pranešime pateikiama atsisakymo nuoroda. Sutikimą galima atšaukti bet kuriuo metu neribojant prieigos prie paslaugos.
Paslaugų sąlygos: Paskyros sukūrimas reiškia paslaugų teikimo sąlygų priėmimą (sutartinis pagrindas). Registracijos metu naudotojai informuojami apie duomenų tvarkymą.
Slapukai: Pirmojo apsilankymo metu rodomas slapukų sutikimo pranešimas, atitinkantis ePrivacy direktyvos reikalavimus. Vartotojai gali pasirinkti tik būtinus slapukus arba visus slapukus. Nuostatos saugomos vietoje ir gali būti keičiamos bet kada.
7. Duomenų saugumo pažeidimų procedūros (33–34 str.)
Automatinis aptikimas: Pažeidimų stebėjimo procesas vykdomas kas 5 minutes, tikrinant audito žurnalą ir žymint anomalijas kaip galimus incidentus:
- ≥10 nesėkmingų prisijungimų vienu el. pašto adresu per 1 valandą
- ≥5 skirtingi šaltinio IP adresai, nukreipti į vieną el. pašto adresą per 24 valandas
- Sėkmingas prisijungimas iš šaltinio IP adreso, kuris nebuvo matytas tam vartotojui per pastarąsias 30 dienų
- HTTP 5xx klaidų dažnis > 5% per 5 minučių langą
- Postgres "stulpelis / ryšys neegzistuoja" klaidos (schemos nukrypimas, App Insights)
- /health/db-write zondo gedimas (skaitymo+rašymo patikrinimas kiekvieno diegimo metu ir nuolat)
Pažeidimų registras: Kiekviena aptikta anomalija užrašoma į breach_register lentelė su būsenos mašina (aptikta → tiriama → patvirtinta → pranešta → uždaryta), sunkumu, apimtimi, paveiktais duomenų subjektais, DPC termino atgaline atskaita ir audito istorija. Matoma SuperAdmin "Pažeidimų registras" skydelyje.
Įspėjimų maršrutizavimas: Aptikimo įvykiai nukreipiami į Azure Monitor Action Group yardtwin-breach-actions, kuris siunčia el. laišką admin@yardtwin.com bei budėjimo adresais. Schemos nukrypimo įvykiams naudojamas esamas yardtwin-schema-drift-actions grupė.
Vertinimas: Within 24 hours of detection, the technical team triages the incident in the breach-register panel: scope, affected data subjects, severity (Art. 33(1) "risk to rights and freedoms" criterion), and root cause.
Pranešimas DPC (33 str.): Per 72 valandas nuo momento, kai sužinoma apie pažeidimą, keliantį riziką. Pažeidimų registro skydelyje rodomas aktyvus 72 valandų atgalinis laikmatis, kai incidentas pažymimas patvirtinta.
Pranešimas duomenų subjektams (34 str.): Be nepagrįsto delsimo, jei pažeidimas kelia didelę riziką jų teisėms ir laisvėms.
Pranešimas klientams: Paveiktų nuomininkų administratoriai informuojami per 48 valandas nuo pažeidimo, turinčio įtakos jų nuomininko duomenims, patvirtinimo.
Dokumentacija: Kiekvienas pažeidimų registro įrašas saugomas visą platformos gyvavimo laikotarpį ir dar 6 metus (audito saugojimo laikotarpis), neatsižvelgiant į tai, ar buvo reikalingas išorinis pranešimas.
8. Duomenų tvarkytojai
| Subduomenų tvarkytojas | Paskirtis | Vieta | Apsaugos priemonės |
|---|---|---|---|
| Microsoft Azure | Debesijos infrastruktūra (App Service, Postgres, Blob, Key Vault, App Insights) | EEA (Švedija, centras + Norvegija, rytai) | Microsoft Online Services DPA + ES SCCs, ISO 27001, SOC 2 Type II |
| Stripe | Prenumeratos atsiskaitymas ir mokėjimų apdorojimas | Stripe Airija (EEA), dalinis palaikymas JAV | Stripe DPA + SCCs + PCI DSS |
| Resend | Transakcinis el. paštas (sveikinamieji, bandomojo laikotarpio priminimai, DSAR atsakymai) | JAV (Delaveras) | DPA + SCCs (tikrinimas vykdomas) |
| Google Cloud Vision | Vairuotojo pažymėjimo OCR (kai klientas įjungia pažymėjimo patikrinimą) | ES regionai | Google Cloud DPA + ES SCCs, ISO 27001, SOC 2 |
| Google / Microsoft (OAuth SSO) | Vieningo prisijungimo tapatybės žetonai vartotojams, pasirinkusiems SSO | EEA (Microsoft Entra ID), pasauliniu mastu (Google Workspace) | Microsoft / Google Cloud DPAs |
| Anthropic | Claude API vidiniame AI asistente ir pažymėjimo OCR teksto analizei | JAV (Kalifornija) | Anthropic DPA + nulinės duomenų saugojimo garantija + SCCs |
Klientai bus informuoti likus 30 dienų iki bet kurio naujo duomenų tvarkytojo pridėjimo.
9. Duomenų apsaugos poveikio vertinimas (DPIA)
Atliekame DPIA vertinimus tvarkymo veikloms, keliančioms didelę riziką duomenų subjektams. Kadangi YARDtwin tvarko daugiausia verslo operatyvinius duomenis (doko tvarkaraščius, vežėjų pavadinimus, transporto priemonių registracijos numerius), o ne jautrius asmens duomenis, rizikos profilis yra vidutinis. DPIA atlikti šiose srityse: audito sekos tvarkymas, kelių nuomininkų analizė (platformos administratoriaus modulis) ir naujienlaiškio prenumeratorių valdymas.
10. Duomenų apsauga pagal dizainą ir numatytuosius nustatymus (25 str.)
Pagal dizainą: Daugianuomininkė architektūra su privalomu nuomininkų izoliavimo principu. RBAC integruotas kiekviename API galiniame taške. Slaptažodžiai niekada nesaugomi atviruoju tekstu. Minimalus duomenų rinkimas kiekviename etape.
Pagal numatytuosius nustatymus: Naujoms paskyoms suteikiami minimalūs leidimai. Neprivalomi laukai yra tikrai neprivalomi. Naujienlaiškiui reikalingas aktyvus sutikimas. Duomenų matomumas ribojamas pagal vaidmenį.
11. Atitikties būklė ir nuolatinis tobulinimas
Išspręsta (nuo 2026 m. gegužės)
- ✓ Migracija į PostgreSQL Flexible Server (valdomasis Azure, skaidrus duomenų šifravimas ramybės būsenoje, 7 dienų atkūrimas pagal laiką)
- ✓ Migracija į Microsoft Azure (Švedija, centras + Norvegija, rytai, EEA) su App Service + ACR + Key Vault
- ✓ Slaptumų valdymas per Azure Key Vault (jokie slaptai .env ar konteinerių atvaizduose; prieiga per valdomą tapatybę)
- ✓ Automatinis DSAR duomenų eksportas (POST /api/v1/dsar/export/by-email — 15 / 20 str.)
- ✓ Automatinis DSAR duomenų ištrynimas (POST /api/v1/dsar/erase/by-email — 17 str., laikantis audito saugojimo reikalavimų)
- ✓ Slapukų reklamjuostė v2 su keturiomis kategorijomis (būtinieji / funkciniai / analitiniai / rinkodaros) ir Atmesti / Tinkinti / Priimti visus
- ✓ Kelių nuomininkų izoliacijos auditas automatizuotas; 25/25 kelių nuomininkų prieigos vektorių blokuoti, regresinis testavimas kiekvieno leidimo metu
- ✓ CI/CD saugumo vamzdynas: npm audit + Trivy + Semgrep + gitleaks + ZAP DAST
- ✓ Schemos pokyčių įspėjimai naudojant Application Insights (15 minučių langas)
- ✓ Visapusė /health/db-write patikra tikrinamas įrašomas DB kiekvieno diegimo metu
- ✓ App Insights schemos pokyčių veiksmų grupė siunčia el. laišką budėtojo adresu, kai Postgres grąžina klaidas "column / relation does not exist"
- ✓ Lauko lygio šifravimas (AES-256-GCM) biometrinių duomenų (vairuotojo pažymėjimo vaizdų, parašo_duomenų) atžvilgiu
- ✓ Automatinis duomenų saugojimo valymas (konfigūruojama kiekvienai vietai; pii-cleanup darbuotojas)
- ✓ 30 dienų bandomasis laikotarpis suderintas visur (registracija, rinkodaros svetainė, sąlygos, el. laiškai)
- ✓ 5 000 sunkvežimių visapusiškas regresijos testas apimant kiekvieną Site Admin galinį tašką su kiemo vaizdo tikslumo patikrinimais kiekvieno perėjimo metu (53 650/53 651 = 100%)
- ✓ Duomenų inventorius ir tvarkymo veiklos įrašai (str. 30) paskelbta
- ✓ Subduomenų tvarkytojų registras tvarkomas ir peržiūrimas kasmet
- ✓ Privatumas jau projekto stadijoje ir pagal numatytuosius nustatymus dokumentuota (str. 25)
- ✓ Žiniatinklio programų užkarda (Azure Front Door + valdomoji WAF) saugo yardtwin.com naudojant OWASP pagrindinių taisyklių rinkinį, apsaugą nuo robotų ir L7 DDoS mažinimą
- ✓ Automatinis pažeidimų aptikimas — autentifikavimo anomalijų darbininkas (nesėkmingų prisijungimų šuoliai, daugelio IP atakos, prisijungimai iš naujos šalies), 5xx lygio įspėjimai, schemų nukrypimo įspėjimai ir /health/db-write zondas
- ✓ Pažeidimų registras nuolatinė lentelė su pilna būsenų mašina ir DPC termino atgaline skaita, matoma SuperAdmin skydelyje
- ✓ Veiksmų grupė
yardtwin-breach-actionssiunčia el. laiškus admin@yardtwin.com ir budėtojo adresais kiekvieno aptikimo metu
Likę patobulinimai
Trečiosios šalies įsiskverbimo testas nebuvo atliktas. Apimtis suderinta (Cobalt.io, ~€6–8k žiniatinklio programai + autentifikuotam testui). Vidinis testavimas iki šiol išsprendė 27 radinius. Prioritetas: Aukštas. Tikslas: 2026 m. III ketvirtis.
Išorinis dalinis duomenų apsaugos pareigūnas bus paskirtas prieš pritraukiant pirmą mokantį įmonės lygio farmacijos klientą. Tai būtina patikimam tiekėjų registravimui net ten, kur tai nėra griežtai reikalaujama pagal 37 str. Prioritetas: Aukštas. Tikslas: prieš pirmą mokantį įmonės klientą.
Taikymo srities deklaracijos skeletas baigtas, apimantis visus 93 Annex A kontrolės mechanizmus (~32 ĮDIEGTA, ~25 DALINAI, ~22 SPRAGA, ~14 NETAIKOMA). Išorinio audito vadovo įtraukimas yra kitas žingsnis; visas sertifikavimo kelias trunka 9–12 mėnesių. Prioritetas: Vidutinis. Tikslas: 2026 m. IV ketvirtis — sertifikavimo auditas 2027 m. I ketvirtį.
Būtina JAV įmonių klientams. Geriausia pradėti po ISO 27001 įdiegimo — dauguma reikalavimų sutampa. Prioritetas: vidutinis. Tikslas: 2027 m.
YARDtwin runs on Azure App Service with point-in-time backup recovery (7-day window) but is single-region. A geo-redundant secondary in another EEA region can reduce RTO from hours to minutes for region-level failures. Prioritetas: vidutinis. Tikslas: 2026 m. IV ketv.
Abu duomenų tvarkymo subrangovai perduoda duomenis į JAV pagal SCC. Rašytinis patvirtinimas dėl FISA 702 papildomų priemonių šiuo metu renkamas kaip metinės subrangovų peržiūros dalis. Prioritetas: Vidutinis. Tikslas: 2026 m. III ketv.
Privati klaidų paieškos programa (HackerOne / Intigriti) planuojama po antro sėkmingo išorinio įsiskverbimo testo – ji užtikrins nuolatinę išorinę apsaugą tarp metinių testų. Prioritetas: Žemas. Tikslas: 2027 m.
12. Kontaktai ir duomenų apsaugos pareigūnas
Duomenų apsaugos pareigūnas: dpo@yardtwin.com — sudaroma sutartis su išoriniu daliniu duomenų apsaugos pareigūnu (žr. 11.2); iki paskyrimo laiškai, siunčiami šiuo adresu, nukreipiami į admin@yardtwin.com tvarkymui.
Bendrieji klausimai: admin@yardtwin.com
Duomenų subjektų prašymai: Pateikti per mūsų DSAR portalą
Duomenų tvarkymo sutartis: Peržiūrėti ir priimti adresu /dpa
Priežiūros institucija: Duomenų apsaugos komisija (DPC), Airija · www.dataprotection.ie · +353 (0)761 104 800