GDPR-policy
Sist oppdatert: 9. mai 2026 · v3.0 · Trer i kraft umiddelbart
Gjeldende regelverk: EUs personvernforordning (2016/679), irsk datavernlov 2018
1. Vår forpliktelse
YARDtwin Ltd er forpliktet til full etterlevelse av personvernforordningen (GDPR). Som både behandlingsansvarlig (for våre egne kundedata) og databehandler (som håndterer driftsdata på vegne av våre kunder), implementerer vi egnede tekniske og organisatoriske tiltak for å beskytte personopplysninger i alle ledd.
2. Roller og ansvar
3. Databehandleravtale (DPA)
Alle kunder kan gjennomgå og akseptere vår databehandleravtale via selvbetjenings- DPA-siden. Kunder på Standard- og Founder-plan mottar også en motundertegnet databehandleravtale som dekker: omfang og formål med behandlingen, typer personopplysninger som behandles, kategorier av registrerte, begge parters forpliktelser, håndtering av underdatabehandlere, varsling ved databrudd, internasjonale overføringer og revisjonsrettigheter. For utstedelse av DPA, send e-post til admin@yardtwin.com (med kopi til personvernombudet på dpo@yardtwin.com).
4. Tekniske tiltak (art. 32 GDPR)
Alle data krypteres under overføring (TLS 1.2+). Passord hashes med bcrypt (12 runder). PostgreSQL Flexible Server bruker transparent datakryptering i hvile. Azure Blob Storage kryptert i hvile. Kryptering på applikasjonsnivå (AES-256-GCM) for biometriske data (bilder av førerkort, signaturbilder) med nøkler lagret i Azure Key Vault. JWT-token kryptografisk signert (HS256). Hemmeligheter administreres via Azure Key Vault tilgjengelig via App Service-administrert identitet — ingen hemmeligheter i kode, miljøfiler eller container-images.
Rollebasert tilgangskontroll (RBAC) med seks definerte roller (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin). Prinsippet om minste privilegium håndhevet via mellomvare på alle autentiserte ruter. Leietakerisolasjon verifisert gjennom en automatisert 25-tester kryssleietaker-revisjon ved hver utgivelse. SSO støttes via Google og Microsoft for multifaktorautentisering.
Komplett revisjonslogging av brukerhandlinger: brukeridentitet, tidsstempel, IP-adresse, handlingsverb, berørt enhet, gamle og nye verdier. GMP-relevante handlinger flagges separat (is_gmp_relevant=1). Kun tillegg på applikasjonslaget; 6 års oppbevaring. Pseudonymisert, men ikke slettet ved art. 17-sletting (art. 17 nr. 3 bokstav b, unntak for rettslig forpliktelse).
Driftet på Microsoft Azure (Sverige sentralt + Norge øst, EØS). Containerisert App Service distribuert via Azure Container Registry med staging-slot-og-bytt. Kun porter 80/443 eksponert; PostgreSQL er ikke direkte tilgjengelig fra internett. Azure NSG og Front Door (planlagt). Application Insights med varsel om skjemadrift på Postgres "column / relation does not exist"-feil (15-minutters vindu). Ende-til-ende /health/db-write-sonde verifiserer at applikasjonen kan skrive til og lese fra databasen ved hver distribusjon.
Vi samler kun inn data som er nødvendig for tjenestelevering. Valgfrie sjåførfelt (telefon, e-post) kan stå tomme der kundens prosess tillater det. Biometrisk verifisering er deaktivert som standard per nettsted; nettstedsadministrator aktiverer dette. Nyhetsbrev samler kun inn e-post og valgfritt firmanavn.
Hver pull request kjøres gjennom automatiserte sikkerhetskontroller: npm audit (CVE-er i avhengigheter på HIGH+ blokkerer deploy), Trivy (CVE-skanning av containere), Semgrep SAST (OWASP topp ti + Node.js + React + regler for hemmeligheter), gitleaks (hemmelighetsskanning over full git-historikk) og OWASP ZAP (DAST mot staging etter tidsplan). Dependabot åpner PRs for nye CVE-er etter hvert som de avdekkes.
5. Den registrertes rettigheter (kapittel III GDPR)
Vi legger til rette for utøvelse av alle den registrertes rettigheter:
POST /api/v1/dsar/erase/by-email som pseudonymiserer på tvers av alle PII-tabeller. Merk: revisjonsdata oppbevares i 6 år i henhold til art. 17 (3) (b) om overstyring av lovbestemt forpliktelse.6. Samtykkehåndtering
Nyhetsbrev: Eksplisitt opt-in-samtykke er påkrevd. Tidsstempel og IP-adresse for samtykke registreres. Avmeldingslenke i all kommunikasjon. Samtykke kan trekkes tilbake når som helst uten at det påvirker tilgangen til tjenesten.
Tjenestevilkår: Opprettelse av konto innebærer aksept av tjenestevilkårene (kontraktsmessig grunnlag). Brukere informeres om databehandling under registreringen.
Informasjonskapsler: Et samtykkebanner for informasjonskapsler vises ved første besøk i samsvar med ePrivacy-direktivet. Brukere kan velge kun nødvendige informasjonskapsler eller alle informasjonskapsler. Preferanser lagres lokalt og kan endres når som helst.
7. Prosedyrer ved databrudd (art. 33–34)
Automatisert deteksjon: En overvåkingsarbeider for databrudd kjøres hvert 5. minutt mot revisjonsloggen og markerer avvik som potensielle hendelser:
- ≥10 mislykkede pålogginger for én e-postadresse i løpet av 1 time
- ≥5 distinkte kilde-IP-er rettet mot én e-postadresse i løpet av 24 timer
- Vellykket pålogging fra en kilde-IP som ikke har vært sett for den aktuelle brukeren de siste 30 dagene
- HTTP 5xx-feilrate > 5 % over et 5-minutters vindu
- Postgres-feil av typen «column / relation does not exist» (schemadrift, App Insights)
- /health/db-write-sondefeil (lese- og skrivesjekk ved hvert deploy og kontinuerlig)
Bruddsregister: Hvert oppdaget avvik skrives til breach_register tabellen med en tilstandsmaskin (oppdaget → undersøkes → bekreftet → varslet → lukket), alvorlighetsgrad, omfang, berørte registrerte, nedtelling til DPC-frist og revisjonshistorikk. Synlig i SuperAdmin-panelet «Bruddsregister».
Varslingsruting: Deteksjonshendelser rutes til Azure Monitor Action Group yardtwin-breach-actions, som sender e-post til admin@yardtwin.com samt vakthavende adresser på fil. Schemadrift-hendelser bruker den eksisterende yardtwin-schema-drift-actions gruppen.
Vurdering: Innen 24 timer etter deteksjon triagerer det tekniske teamet hendelsen i bruddsregisterpanelet: omfang, berørte registrerte, alvorlighetsgrad (art. 33 (1) kriteriet «risiko for rettigheter og friheter») og rotårsak.
Varsling til DPC (art. 33): Innen 72 timer etter å ha blitt kjent med et brudd som utgjør en risiko. Bruddsregisterpanelet viser en løpende 72-timers nedtellingstimer når hendelsen er merket bekreftet.
Varsling til de registrerte (art. 34): Uten unødig forsinkelse dersom bruddet utgjør en høy risiko for deres rettigheter og friheter.
Varsling til kunder: Berørte leietakeradministratorer varsles innen 48 timer etter at et brudd som påvirker leietakerens data er bekreftet.
Dokumentasjon: Hvert oppføring i bruddregisteret oppbevares i plattformens levetid pluss 6 år (revisjonsoppbevaring), uavhengig av om ekstern varsling var påkrevd.
8. Underdatabehandlere
| Underdatabehandler | Formål | Sted | Sikringstiltak |
|---|---|---|---|
| Microsoft Azure | Skyinfrastruktur (App Service, Postgres, Blob, Key Vault, App Insights) | EEA (Sweden Central + Norway East) | Microsoft Online Services DPA + EU SCCs, ISO 27001, SOC 2 Type II |
| Stripe | Abonnementsfakturering og betalingsbehandling | Stripe Ireland (EEA), noe US-støtte | Stripe DPA + SCCs + PCI DSS |
| Resend | Transaksjons-e-post (velkomst, prøveperiodepåminnelser, DSAR-svar) | USA (Delaware) | DPA + SCCs (verifisering pågår) |
| Google Cloud Vision | OCR for førerkort (der kunden aktiverer lisensververing) | EU-regioner | Google Cloud DPA + EU SCCs, ISO 27001, SOC 2 |
| Google / Microsoft (OAuth SSO) | Single sign-on identitetstokener for brukere som velger SSO | EEA (Microsoft Entra ID), Global (Google Workspace) | Microsoft / Google Cloud DPAs |
| Anthropic | Claude API for AI-assistent i produktet + tekstparsing fra førerkort-OCR | USA (California) | Anthropic DPA + nulllagringsgaranti + SCCs |
Kunder vil bli varslet 30 dager før en ny underdatabehandler legges til.
9. Personvernkonsekvensvurdering (DPIA)
Vi gjennomfører DPIAer for behandlingsaktiviteter som utgjør høy risiko for de registrerte. Ettersom YARDtwin i hovedsak behandler operasjonelle forretningsdata (dokktidsplaner, transportørnavn, kjøretøyregistreringer) fremfor sensitive personopplysninger, er risikoprofilen moderat. DPIAer er gjennomført for: behandling av revisjonsspor, analyse på tvers av leietakere (plattformadministrasjonsmodul) og administrasjon av nyhetsbrevabonnenter.
10. Innebygd personvern og personvern som standard (Art. 25)
Innebygd personvern: Flerleietakerarkitektur med obligatorisk leietakerisolasjon. RBAC innebygd i hvert API-endepunkt. Passord lagres aldri i klartekst. Minimal datainnsamling i alle ledd.
Personvern som standard: Nye kontoer har minimale tillatelser. Valgfrie felt er faktisk valgfrie. Nyhetsbrev krever aktiv innmelding. Datasynlighet begrenses av rolle.
11. Samsvarsstatus og kontinuerlig forbedring
Løst (per mai 2026)
- ✓ Migrering til PostgreSQL Flexible Server (Azure-administrert, transparent datakryptering i hvile, 7-dagers gjenoppretting til tidspunkt)
- ✓ Migrering til Microsoft Azure (Sweden Central + Norway East, EEA) med App Service + ACR + Key Vault
- ✓ Hemmelighetsadministrasjon via Azure Key Vault (ingen hemmeligheter i .env eller containerbilder; tilgang via administrert identitet)
- ✓ Automatisert DSAR auto-eksport (POST /api/v1/dsar/export/by-email — Art. 15 / 20)
- ✓ Automatisert DSAR auto-sletting (POST /api/v1/dsar/erase/by-email — Art. 17 med samsvar for revisjonsoppbevaring)
- ✓ Informasjonskapselbanner v2 med fire kategorier (nødvendige / funksjonelle / analyse / markedsføring) og Avvis / Tilpass / Godta alle
- ✓ Revisjon av isolasjon på tvers av leietakere automatisert; 25/25 tilgangsvektorer på tvers av leietakere blokkert, regresjonstestet ved hver utgivelse
- ✓ CI/CD sikkerhetspipeline: npm audit + Trivy + Semgrep + gitleaks + ZAP DAST
- ✓ Schema-drift-varsling på Application Insights (15-minutters vindu)
- ✓ Ende-til-ende /health/db-write-sonde verifiserer skrivbar DB ved hver utrulling
- ✓ App Insights schema-drift Action Group sender e-post til vakthavende adresse ved Postgres-feil «column / relation does not exist»
- ✓ Feltnivå-kryptering (AES-256-GCM) for biometriske data (førerkortbilder, signature_data)
- ✓ Automatisert sletting ved dataoppbevaring (konfigurerbart per anlegg; pii-cleanup-arbeider)
- ✓ 30-dagers prøveperiode harmonisert overalt (registrering, markedsføringsside, vilkår, e-poster)
- ✓ Ende-til-ende regresjonstest med 5 000 lastebiler dekker alle Site Admin-endepunkter med gårdsvisnings-fidelitetspåstander ved hver overgang (53 650/53 651 = 100 %)
- ✓ Datainventar og behandlingsaktivitetsregister (Art. 30) publisert
- ✓ Underleverandørregister vedlikeholdes og gjennomgås årlig
- ✓ Innebygd personvern og personvern som standard dokumentert (Art. 25)
- ✓ Web Application Firewall (Azure Front Door + administrert WAF) beskytter yardtwin.com med OWASP Core Rule Set, bot-beskyttelse og L7 DDoS-demping
- ✓ Automatisert brudddeteksjon — auth-anomali-arbeider (innloggingsfeiltopper, multi-IP-angrep, landsendring ved innlogging), 5xx-ratevarsler, schema-drift-varsler og /health/db-write-sonde
- ✓ Bruddregister persistent tabell med fullstendig tilstandsmaskin og DPC-fristnedtelling, synlig i SuperAdmin-panelet
- ✓ Action Group
yardtwin-breach-actionssender e-post til admin@yardtwin.com og vakthavende adresser ved hver deteksjon
Gjenstående forbedringer
Ingen tredjeparts penetrasjonstest er gjennomført. Oppdraget er scoped (Cobalt.io, ~€6–8k for nettapp + autentisert test). Intern testing har lukket 27 funn til dags dato. Prioritet: Høy. Mål: Q3 2026.
Et eksternt deltids-DPO vil bli kontrahert før den første betalende farmasøytiske bedriftskunden. Påkrevd for troverdig leverandøronboarding selv der det ikke er strengt pålagt av Art. 37. Prioritet: Høy. Mål: Før første betalende bedriftskunde.
Statement of Applicability-skjelett er fullført, og kartlegger alle 93 Annex A-kontroller (~32 PÅ PLASS, ~25 DELVIS, ~22 GAP, ~14 NA). Engasjement av ekstern revisor er neste steg; full sertifiseringsløype er 9–12 måneder. Prioritet: Medium. Mål: Q4 2026 — sertifiseringsrevisjon Q1 2027.
Påkrevd for amerikanske bedriftskunder. Best gjennomført etter at ISO 27001 er på plass — de fleste kontroller overlapper. Prioritet: Medium. Mål: 2027.
YARDtwin kjører på Azure App Service med tidspunktbasert sikkerhetskopigjenoppretting (7-dagers vindu), men er enkeltstående region. En geo-redundant sekundær i en annen EØS-region kan redusere RTO fra timer til minutter ved regionomfattende feil. Prioritet: Medium. Mål: Q4 2026.
Begge underleverandørene overfører data til USA under SCCs. Skriftlig bekreftelse på supplerende tiltak for FISA 702 innhentes som del av den årlige underleverandørgjennomgangen. Prioritet: Medium. Mål: Q3 2026.
Et privat bug bounty-program (HackerOne / Intigriti) er planlagt etter den andre rene eksterne penetrasjonstesten, og gir kontinuerlig ekstern dekning mellom årlige tester. Prioritet: Lav. Mål: 2027.
12. Kontakt & Personvernombud
Personvernombud: dpo@yardtwin.com — et eksternt deltids-personvernombud er under kontrahering (se 11.2); inntil utnevnelse rutes e-post til denne adressen til admin@yardtwin.com for behandling.
Generelle henvendelser: admin@yardtwin.com
Registrertes rettigheter: Send via vår DSAR-portal
Databehandleravtale: Les og godta på /dpa
Tilsynsmyndighet: Data Protection Commission (DPC), Irland · www.dataprotection.ie · +353 (0)761 104 800