Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

GDPR politika

Pēdējoreiz atjaunināts: 2026. gada 9. maijā · v3.0 · Stājas spēkā nekavējoties

Piemērojamie normatīvie akti: ES Vispārīgā datu aizsardzības regula (2016/679), Īrijas Datu aizsardzības likums 2018

1. Mūsu saistības

YARDtwin Ltd ir apņēmusies pilnībā ievērot Vispārīgo datu aizsardzības regulu (GDPR). Būdami gan datu pārzinis (attiecībā uz saviem klientu datiem), gan datu apstrādātājs (apstrādājot klientu darbības datus klientu vārdā), mēs īstenojam atbilstošus tehniskos un organizatoriskos pasākumus, lai aizsargātu personas datus visos posmos.

2. Lomas un atbildība

YARDtwin kā datu pārzinis: Mēs nosakām personas datu apstrādes nolūkus un līdzekļus konta pārvaldībai, norēķiniem, jaunumu abonēšanai un tīmekļa vietnes analītikai.
YARDtwin kā datu apstrādātājs: Kad klienti platformā ievada darbības datus (tikšanās, pārvadātāju informāciju, vadītāju vārdus, pārbaudes ierakstus), YARDtwin darbojas kā viņu datu apstrādātājs. Katrs klients (nomnieks) ir savu darbības datu datu pārzinis.
Klientu atbildība: Klienti ir atbildīgi par to, ka viņiem ir likumīgs pamats personas datiem, ko viņi ievada YARDtwin (piemēram, vadītāju vārdi, pārvadātāju kontaktinformācija, transportlīdzekļu reģistrācijas numuri). Klientiem jāinformē savi datu subjekti par datu apstrādi, izmantojot YARDtwin.

3. Datu apstrādes līgums (DPA)

Visi klienti var iepazīties ar mūsu Datu apstrādes līgumu un to pieņemt, izmantojot pašapkalpošanās DPA lapu. Standarta un Dibinātāja plāna klienti saņem arī ar pretparakstu apstiprinātu Datu apstrādes līgumu, kas aptver: apstrādes apjomu un mērķi, apstrādājamo personas datu veidus, datu subjektu kategorijas, abu pušu pienākumus, apakšprocesoru pārvaldību, paziņošanu par datu pārkāpumiem, starptautiskajiem datu nosūtīšanas gadījumiem un revīzijas tiesībām. DPA noslēgšanai rakstiet uz admin@yardtwin.com (kopija Datu aizsardzības speciālistam uz dpo@yardtwin.com).

4. Tehniskie pasākumi (GDPR 32. pants)

4.1 Šifrēšana

Visi dati ir šifrēti pārsūtīšanas laikā (TLS 1.2+). Paroles jauktas ar bcrypt (12 kārtas). PostgreSQL Flexible Server izmanto caurspīdīgu datu šifrēšanu atpūtā. Azure Blob Storage šifrēts atpūtā. Lietojumprogrammas līmeņa lauku šifrēšana (AES-256-GCM) biometriskajiem datiem (vadītāja apliecības attēli, parakstu attēli), atslēgas glabājas Azure Key Vault. JWT tokeni ir kriptogrāfiski parakstīti (HS256). Noslēpumi tiek pārvaldīti, izmantojot Azure Key Vault, kuram piekļūst App Service pārvaldītā identitāte — kods, vides faili vai konteineru attēli nesatur noslēpumus.

4.2 Piekļuves kontrole

Lomu piekļuves kontrole (RBAC) ar sešām definētām lomām (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin). Mazāko privilēģiju princips tiek ieviests caur starpniekprogrammatūru katrā autentificētajā maršrutā. Nomnieka izolācija tiek verificēta ar automātisku 25 testu starpnomnieku auditu katrā laidienā. SSO atbalstīts caur Google un Microsoft daudzfaktoru autentifikācijai.

4.3 Revīzijas žurnāli

Pilnīga lietotāju darbību revīzijas reģistrēšana: lietotāja identitāte, laikspiedols, IP adrese, darbības veids, ietekmētais elements, vecās un jaunās vērtības. GMP relevantās darbības tiek atzīmētas atsevišķi (is_gmp_relevant=1). Tikai pievienošana lietojumprogrammas slānī; 6 gadu glabāšanas termiņš. Pseidonimizēts, bet netiek dzēsts saskaņā ar GDPR 17. panta dzēšanu (17. panta 3. punkta (b) apakšpunkta juridisko pienākumu izņēmums).

4.4 Infrastruktūras drošība

Izvietots Microsoft Azure platformā (Zviedrijas centrālais + Norvēģijas austrumu reģions, EEZ). Konteinierizēts App Service izvietots, izmantojot Azure Container Registry ar izmēģinājuma slotu un nomaiņu. Atvērti tikai porti 80/443; PostgreSQL nav tieši pieejams no interneta. Azure NSG un Front Door (plānots). Application Insights ar shēmas novirzes brīdinājumu uz Postgres kļūdām "column / relation does not exist" (15 minūšu logs). Pilnīga /health/db-write pārbaude verificē, ka lietojumprogramma var rakstīt un lasīt datubāzi katrā izvietošanas reizē.

4.5 Datu minimizācija

Mēs apkopojam tikai pakalpojuma sniegšanai nepieciešamos datus. Neobligātie vadītāja lauki (tālrunis, e-pasts) var tikt atstāti tukši, ja klienta process to pieļauj. Biometriskā verifikācija ir atspējota pēc noklusējuma katrai vietai; vietnes administrators to iespējo pēc izvēles. Jaunumu vēstule apkopo tikai e-pasta adresi un pēc izvēles uzņēmuma nosaukumu.

4.6 Programmatūras piegādes ķēde

Katrs pull pieprasījums iziet automatizētas drošības pārbaudes: npm audit (atkarību CVE ar HIGH+ bloķē izvietošanu), Trivy (konteinera CVE skenēšana), Semgrep SAST (OWASP top-ten + Node.js + React + noslēpumu noteikumi), gitleaks (noslēpumu skenēšana visā git vēsturē) un OWASP ZAP (DAST pret testēšanas vidi pēc grafika). Dependabot atver PR jauniem CVE, tiklīdz tie tiek publiskoti.

5. Datu subjektu tiesības (III nodaļa GDPR)

Mēs nodrošinām visu datu subjektu tiesību īstenošanu:

Piekļuves tiesības (15. pants): Lietotāji var pieprasīt kopiju par visiem mums glabātajiem personas datiem. Nomnieka administratori var eksportēt savas organizācijas datus. Visi pārējie datu subjekti (vadītāji, jaunumu abonenti, potenciālie klienti) var iesniegt pieprasījumu, izmantojot DSAR portāls.
Labošanas tiesības (16. pants): Lietotāji var atjaunināt sava profila datus iestatījumu lapā. Nomnieka administratori var atjaunināt jebkura lietotāja datus savā organizācijā.
Dzēšanas tiesības (17. pants): Konta dzēšanas pieprasījumi tiek apstrādāti 30 dienu laikā. Iesniedziet, izmantojot DSAR portāls. Iekšēji izpilda POST /api/v1/dsar/erase/by-email , kas pseidonimizē visās PII tabulās. Piezīme: audita dati tiek glabāti 6 gadus saskaņā ar 17. panta 3. punkta (b) apakšpunkta juridiskā pienākuma izņēmumu.
Tiesības ierobežot apstrādi (18. pants): Lietotāji var pieprasīt apstrādes ierobežošanu. Dati tiks atzīmēti un apstrāde tiks pārtraukta, izņemot glabāšanu.
Tiesības uz datu pārnesamību (20. pants): Datus var eksportēt CSV un JSON formātos. Tikšanās dati, pārvadātāju dati un audita žurnāli ir eksportējami.
Tiesības iebilst (21. pants): Lietotāji var iebilst pret apstrādi, kas balstīta uz leģitīmām interesēm. Atteikšanās no jaunumiem ir pieejama ar vienas klikšķa saiti katrā e-pastā.
Tiesības attiecībā uz automatizētu lēmumu pieņemšanu (22. pants): YARDtwin nepieņem vienīgi automatizētus lēmumus, kas būtiski ietekmē personas.

6. Piekrišanas pārvaldība

Jaunumi: Nepieciešama skaidra piekrišana, reģistrējoties. Piekrišanas laika zīmogs un IP tiek reģistrēti. Katra ziņojumā ir atteikšanās saite. Piekrišanu var atsaukt jebkurā laikā, neietekmējot piekļuvi pakalpojumam.

Pakalpojuma noteikumi: Konta izveide nozīmē Pakalpojuma noteikumu pieņemšanu (līgumiskais pamats). Lietotāji tiek informēti reģistrācijas laikā par datu apstrādi.

Sīkfaili: Pirmajā apmeklējumā tiek parādīts sīkfailu piekrišanas paziņojums saskaņā ar ePrivacy direktīvu. Lietotāji var izvēlēties tikai obligātos sīkfailus vai visus sīkfailus. Preferences tiek glabātas lokāli un var tikt mainītas jebkurā laikā.

7. Datu pārkāpumu procedūras (33.–34. pants)

Automatizēta atklāšana: Pārkāpumu uzraudzības darbinieks tiek palaists ik pēc 5 minūtēm, analizējot audita žurnālu, un atzīmē anomālijas kā iespējamus incidentus:

  • ≥10 neveiksmīgi pieteikšanās mēģinājumi vienam e-pasta adresam 1 stundas laikā
  • ≥5 atšķirīgas avota IP adreses, kas vērstas uz vienu e-pasta adresi 24 stundu laikā
  • Veiksmīga pieteikšanās no avota IP adreses, kas nav iepriekš reģistrēta konkrētajam lietotājam pēdējo 30 dienu laikā
  • HTTP 5xx kļūdu līmenis > 5% 5 minūšu logā
  • Postgres "column / relation does not exist" kļūdas (shēmas novirze, App Insights)
  • /health/db-write zondes kļūme (lasīšanas+rakstīšanas pārbaude katrā izvietošanas reizē un nepārtraukti)

Pārkāpumu reģistrs: Katra atklātā anomālija tiek ierakstīta breach_register tabulā ar stāvokļa mašīnu (atklāts → izmeklēšanā → apstiprināts → paziņots → slēgts), nopietnību, apjomu, skartajiem datu subjektiem, DPC termiņa atpakaļskaitīšanu un audita vēsturi. Redzams SuperAdmin "Pārkāpumu reģistra" panelī.

Brīdinājumu maršrutēšana: Atklāšanas notikumi tiek maršrutēti uz Azure Monitor darbību grupu yardtwin-breach-actions, kas nosūta e-pastu uz admin@yardtwin.com un dežūras adresēm. Shēmas novirzes notikumi izmanto esošo yardtwin-schema-drift-actions grupu.

Novērtēšana: 24 stundu laikā pēc atklāšanas tehniskā komanda triažē incidentu pārkāpumu reģistra panelī: apjoms, skartie datu subjekti, nopietnība (33. panta 1. punkta "risks tiesībām un brīvībām" kritērijs) un galvenais cēlonis.

Paziņojums DPC (33. pants): 72 stundu laikā pēc tam, kad kļūst zināms par pārkāpumu, kas rada risku. Pārkāpumu reģistra panelī ir redzams tiešraides 72 stundu atpakaļskaitīšanas taimeris, kad incidents ir atzīmēts kā apstiprināts.

Paziņojums datu subjektiem (34. pants): Bez nepamatotas kavēšanās, ja pārkāpums rada augstu risku viņu tiesībām un brīvībām.

Paziņojums klientiem: Skartie nomnieka administratori tiek informēti 48 stundu laikā pēc tam, kad apstiprināts pārkāpums, kas ietekmē viņu nomnieka datus.

Dokumentācija: Katrs ieraksts pārkāpumu reģistrā tiek glabāts visu platformas darbības laiku plus 6 gadus (audita glabāšanas periods), neatkarīgi no tā, vai bija nepieciešams ārējs paziņojums.

8. Apakšapstrādātāji

ApakšprocesorsMērķisAtrašanās vietaAizsardzības pasākumi
Microsoft AzureMākoņinfrastruktūra (App Service, Postgres, Blob, Key Vault, App Insights)EEZ (Zviedrija – centrālā reģions + Norvēģija – austrumu reģions)Microsoft Online Services DPA + ES SCC, ISO 27001, SOC 2 Type II
StripeAbonementa norēķini un maksājumu apstrādeStripe Ireland (EEZ), daļējs atbalsts ASVStripe DPA + SCC + PCI DSS
ResendTransakciju e-pasts (sveiciena, izmēģinājuma atgādinājumi, DSAR atbildes)ASV (Delavēra)DPA + SCC (verifikācija notiek)
Google Cloud VisionVadītāja apliecības OCR (ja klients iespējo apliecības verifikāciju)ES reģioniGoogle Cloud DPA + ES SCC, ISO 27001, SOC 2
Google / Microsoft (OAuth SSO)Vienotās pierakstīšanās identitātes marķieri lietotājiem, kas izmanto SSOEEZ (Microsoft Entra ID), globāls (Google Workspace)Microsoft / Google Cloud DPA
AnthropicClaude API produkta iekšējam AI asistentam un apliecības OCR teksta parsēšanaiASV (Kalifornija)Anthropic DPA + nulles saglabāšanas apliecinājums + SCC

Klienti tiks informēti 30 dienas pirms jauna apakšapstrādātāja pievienošanas.

9. Datu aizsardzības ietekmes novērtējums (DAIN)

Mēs veicam DAIN apstrādes darbībām, kas rada augstu risku datu subjektiem. Ņemot vērā, ka YARDtwin apstrādā galvenokārt uzņēmuma darbības datus (dokstaciju grafiki, pārvadātāju nosaukumi, transportlīdzekļu reģistrācijas numuri), nevis sensitīvus personas datus, riska profils ir mērens. DAIN ir pabeigti šādām jomām: audita izsekošanas apstrāde, starpnomnieku analīze (platformas administratora modulis) un jaunumu abonēšanas pārvaldība.

10. Datu aizsardzība pēc dizaina un pēc noklusējuma (25. pants)

Pēc dizaina: Daudznomnnieku arhitektūra ar obligātu nomnieku izolāciju. RBAC iestrādāts katrā API galapunktā. Paroles nekad netiek glabātas atklātā tekstā. Minimāla datu vākšana katrā posmā.

Pēc noklusējuma: Jauniem kontiem ir minimālas atļaujas. Neobligātie lauki ir patiešām neobligāti. Jaunumu saņemšanai nepieciešama aktīva piekrišana. Datu redzamība ierobežota pēc lomas.

11. Atbilstības statuss un nepārtraukti uzlabojumi

Atrisināts (no 2026. gada maija)

  • Migrācija uz PostgreSQL Flexible Server (Azure pārvaldīts, caurspīdīga datu šifrēšana miera stāvoklī, 7 dienu atjaunošana uz konkrētu laika punktu)
  • Migrācija uz Microsoft Azure (Zviedrija – centrālais reģions + Norvēģija – austrumu reģions, EEZ) ar App Service + ACR + Key Vault
  • Noslēpumu pārvaldība, izmantojot Azure Key Vault (nav noslēpumu .env failos vai konteineru attēlos; piekļuve ar pārvaldītu identitāti)
  • Automatizēta DSAR automātiskā eksportēšana (POST /api/v1/dsar/export/by-email — 15. / 20. pants)
  • Automatizēta DSAR automātiskā dzēšana (POST /api/v1/dsar/erase/by-email — 17. pants ar audita glabāšanas atbilstību)
  • Sīkdatņu josla v2 ar četrām kategorijām (obligātās / funkcionālās / analītiskās / mārketinga) un Noraidīt / Pielāgot / Pieņemt visas
  • Starpnomnieku izolācijas audits automatizēts; 25/25 starpnomnieku piekļuves vektori bloķēti, regresijas testēšana katrā laidienā
  • CI/CD drošības konveijers: npm audit + Trivy + Semgrep + gitleaks + ZAP DAST
  • Shēmas novirzes brīdinājumi Application Insights (15 minūšu logs)
  • Pilna /health/db-write pārbaude verificē rakstāmu DB katrā izvietošanas reizē
  • App Insights shēmas novirzes rīcības grupa nosūta e-pastu dežūrpersonas adresei par Postgres kļūdām "column / relation does not exist"
  • Lauka līmeņa šifrēšana (AES-256-GCM) biometriskajiem datiem (vadītāja apliecības attēli, signature_data)
  • Automātiska datu glabāšanas termiņa attīrīšana (konfigurējama katrai vietai; pii-cleanup darbinieks)
  • 30 dienu izmēģinājums saskaņots visur (reģistrācija, mārketinga vietne, noteikumi, e-pasta ziņojumi)
  • 5 000 kravas automašīnu pilna regresijas pārbaude aptver visus vietnes administratora galapunktus ar pagalma skata precizitātes pārbaudēm katrā pārejā (53 650/53 651 = 100%)
  • Datu inventārs un apstrādes darbību reģistri (31. pants) publicēts
  • Apakšapstrādātāju reģistrs uzturēts un pārskatīts katru gadu
  • Privātums pēc dizaina un pēc noklusējuma dokumentēts (25. pants)
  • Tīmekļa lietojumprogrammu ugunsmūris (Azure Front Door + pārvaldīts WAF) aizsargā yardtwin.com ar OWASP Core Rule Set, botu aizsardzību un L7 DDoS mazināšanu
  • Automātiska pārkāpumu atklāšana — autentifikācijas anomāliju darbinieks (neveiksmīgu pieteikšanās pieaugums, vairāku IP uzbrukumi, pieteikšanās no jaunas valsts), 5xx likmes brīdinājumi, shēmas novirzes brīdinājumi un /health/db-write pārbaude
  • Pārkāpumu reģistrs pastāvīga tabula ar pilnu stāvokļa mašīnu un DPC termiņa atpakaļskaitīšanu, redzama SuperAdmin panelī
  • Rīcības grupa yardtwin-breach-actions nosūta e-pastu uz admin@yardtwin.com un dežūrpersonu adresēm par katru atklāšanas gadījumu

Atlikušie uzlabojumi

11.1 Pirmā ārējā CREST iespiešanās pārbaude

Trešās puses iespiešanās pārbaude vēl nav veikta. Iesaiste ir izvērtēta (Cobalt.io, ~€6–8k tīmekļa lietotnei + autentificētai pārbaudei). Iekšējā testēšana līdz šim ir novērsusi 27 atklājumus. Prioritāte: Augsta. Mērķis: 2026. gada 3. ceturksnis.

11.2 Datu aizsardzības speciālista iecelšana

Ārējs nepilna laika DPA tiks nolīgts pirms pirmā maksājošā uzņēmuma farmācijas klienta. Nepieciešams ticamai piegādātāju integrācijai pat gadījumos, kad 37. pants to stingri nepieprasa. Prioritāte: Augsta. Mērķis: Pirms pirmā maksājošā uzņēmuma klienta.

11.3 ISO 27001 sertifikācija

Piemērojamības deklarācijas skelets ir pabeigts, kartējot visas 93 Annex A vadīklas (~32 IEVIESTS, ~25 DAĻĒJI, ~22 TRŪKST, ~14 NA). Nākamais solis ir ārējā vadošā auditora piesaistīšana; pilns sertifikācijas ceļš ir 9–12 mēneši. Prioritāte: Vidēja. Mērķis: 2026. gada 4. ceturksnis — sertifikācijas audits 2027. gada 1. ceturksnī.

11.4 SOC 2 Type II

Nepieciešams ASV uzņēmumu klientiem. Vislabāk to īstenot pēc ISO 27001 ieviešanas — lielākā daļa vadīklu pārklājas. Prioritāte: Vidēja. Mērķis: 2027. gads.

11.5 Ģeogrāfiski redundants sekundārais reģions

YARDtwin darbojas uz Azure App Service ar atjaunošanu no punkta laikā (7 dienu logs), bet izmanto vienu reģionu. Ģeogrāfiski redundants sekundārais reģions citā EEZ reģionā var samazināt RTO no stundām līdz minūtēm reģiona līmeņa kļūmju gadījumā. Prioritāte: Vidēja. Mērķis: 2026. gada 4. ceturksnis.

11.6 Resend un Anthropic SCC verifikācija

Abi apakšapstrādātāji pārsūta datus uz ASV saskaņā ar SCC. Rakstiska FISA 702 papildu pasākumu apstiprinājuma vākšana notiek ikgadējā apakšapstrādātāju pārskatīšanas ietvaros. Prioritāte: Vidēja. Mērķis: 2026. gada 3. ceturksnis.

11.7 Kļūdu atlīdzību programma

Privāta kļūdu atlīdzību programma (HackerOne / Intigriti) ir plānota pēc otrās veiksmīgās ārējās iespiešanās pārbaudes, nodrošinot nepārtrauktu ārējo pārklājumu starp ikgadējām pārbaudēm. Prioritāte: Zema. Mērķis: 2027. gads.

12. Kontakti un Datu aizsardzības speciālists

Datu aizsardzības speciālists: dpo@yardtwin.com — tiek noslēgts līgums ar ārēju daļslodzes DPA speciālistu (sk. 11.2); līdz iecelšanai pasta ziņojumi uz šo adresi tiek novirzīti uz admin@yardtwin.com apstrādei.

Vispārīgi jautājumi: admin@yardtwin.com

Datu subjektu pieprasījumi: Iesniegt caur mūsu DSAR portālu

Datu apstrādes līgums: Pārskatīt un apstiprināt vietnē /dpa

Uzraudzības iestāde: Datu aizsardzības komisija (DPC), Īrija · www.dataprotection.ie · +353 (0)761 104 800

Sveiki! Sāciet bezmaksas izmēģinājumu 2 minūtēs — es palīdzēšu visu iestatīt!