Personvernerklæring
Sist oppdatert: 9. mai 2026 · v3.0 · Trer i kraft umiddelbart
1. Hvem vi er
YARDtwin™ er en yard management-plattform drevet av YARDtwin Ltd ("vi", "oss", "vår"), registrert i Irland. Vi tilbyr skybasert programvare for administrasjon av gårdsoperasjoner, inkludert dockplanlegging, portautomatisering, tilhengersporing og analyse.
Kontakt for behandlingsansvarlig: admin@yardtwin.com. Du kan også sende inn en forespørsel via vår Portal for registrertes forespørsler
2. Data vi samler inn
Vi samler inn følgende kategorier av personopplysninger:
3. Hvordan vi bruker dine data
Tjenesteleveranse: Behandling av avtaler, administrasjon av dokker, sporing av tilhengere, generering av analyser og tilgjengeliggjøring av alle plattformfunksjoner du har abonnert på.
Smart Slots-anbefalinger: For å generere bookingsanbefalinger via Smart Slots behandler vi driftsdata, inkludert bookingtidspunkter, transportøridentitet, dokktildelinger, konfigurerte pausevinduer og historiske ankomstmønstre. Denne behandlingen utføres kun for din leietaker og brukes ikke til krysskundemodelltrening i fase 1. Sjåførens personopplysninger (navn, telefon, bilde) brukes aldri som Smart Slots-inndata — motoren bruker transportøridentitet, ikke sjåføridentitet. Fase 2-omskolering (når den innføres) er per leietaker som standard; kryssleiertakertrening vil kreve eksplisitt opt-in via nettstedskonfigurasjon og et separat DPA-tillegg. Se Smart Slots siden for detaljer.
Kontoadministrasjon: Brukerautentisering, rollebasert tilgangskontroll, abonnementsfakturering og leietakerisolasjon.
Sikkerhet og samsvar: Vedlikehold av revisjonsspor for GMP-samsvar (21 CFR Part 11, EU Annex 11), svindeldeteksjon og sikkerhetsovervåking.
Kommunikasjon: Utsendelse av månedlige nyhetsbrev (med eksplisitt opt-in-samtykke), systemvarsler og tjenesteoppdateringer.
Forbedring: Aggregerte, anonymiserte analyser for å forbedre plattformens ytelse og funksjoner.
4. Rettslig grunnlag for behandling
Kontraktsoppfyllelse (art. 6(1)(b) GDPR): Behandling nødvendig for å levere YARDtwin-tjenesten som avtalt i ditt abonnement.
Berettiget interesse (art. 6(1)(f) GDPR): Sikkerhetslogging, svindelforebygging og plattformforbedring der vår interesse ikke overstyrer dine rettigheter.
Samtykke (art. 6(1)(a) GDPR): Nyhetsbrevabonnementer og markedskommunikasjon, som du kan trekke tilbake når som helst.
Rettslig forpliktelse (art. 6(1)(c) GDPR): Oppbevaring av revisjonsdata for å overholde farmasøytiske regulatoriske krav (GMP/GDP).
5. Datasikkerhet
Kryptering under overføring: Alle data overføres via TLS 1.2+ (HTTPS). TLS-sertifikater administrert av Microsoft Azure (DigiCert).
Kryptering i ro: Azure PostgreSQL Flexible Server med transparent datakryptering. Azure Blob Storage-kryptering for dokumenter og bilder. Feltnivåkryptering (AES-256-GCM) for biometriske data (sjåførlisensbilder, signaturer) med nøkler lagret i Azure Key Vault. Passord hashet med bcrypt (12 runder).
Flerleietakerisolasjon: Hver kundes data er logisk isolert ved hjelp av leietaker-ID-er. API-mellomvare håndhever leietakergrenser på hver forespørsel. Verifisert av en automatisert 25-test kryssleietakerrevisjon ved hver utgivelse.
Rollebasert tilgangskontroll: Seks distinkte brukerroller (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) med rutenivåtillatelser. Single sign-on støttes via Google og Microsoft.
Hastighetsbegrensning: API-hastighetsbegrensning på alle ruter; strengere grenser på autentiseringsendepunkter. Helmet-stil sikkerhetsoverskrifter på alle svar.
Øktssikkerhet: JWT-tilgangstokener med 1 times utløp. Oppdateringstokener med 7 dagers utløp og rotasjon ved bruk. IP-forankret øktssporing.
Revisjonslogging: Hver vesentlig handling logges med bruker, tidsstempel, IP-adresse og gamle/nye verdier. GMP-relevante hendelser flagges separat. Kun-tillegg på applikasjonslaget; 6 års oppbevaring.
Kontinuerlig overvåking: Azure Application Insights med skjemadriftalarm (Postgres "column / relation does not exist" → utløses innen 15 min). Ende-til-ende /health/db-write-sonde verifiserer at applikasjonen kan skrive og lese ved hver utrulling.
Infrastruktur: Driftes på Microsoft Azure i Sweden Central + Norway East (EØS). Containerisert distribusjon via Azure Container Registry med staging-slot-og-swap-mønster. Hemmeligheter lagres i Azure Key Vault og aksesseres via administrert identitet. Daglige sikkerhetskopier + 7-dagers point-in-time-gjenoppretting på Postgres.
Programvareleveransekjede: Hver pull request skannes av npm audit, Trivy (container-CVE-er), Semgrep (SAST OWASP topp-ti + Node.js + React + hemmelighetregler), gitleaks (hemmelighetshistorikk) og OWASP ZAP (dynamisk skann mot staging etter tidsplan).
6. Dataoppbevaring
Kontodata: Oppbevares i abonnementets levetid pluss 6 år (revisjonsoppbevaring). Pseudonymiseres ved Art. 17-slettingsforespørsel.
Operative data: Oppbevares i abonnementets varighet. Eksporteres til deg på forespørsel før sletting. Ved abonnementsavslutning beholdes eller returneres data i henhold til kundens DPA.
Biometriske sjåførdata (lisensbilder, ansiktsbilder): 30 dager etter utsjekk. Slettes automatisk av planlagt oppryddingsprosess.
Generelle sjåfør-PII (navn, telefon, e-post, lisensnummer): 90 dager etter utsjekk, konfigurerbart per anlegg.
Revisjonsdata: Oppbevares i 6 år etter hendelse for å overholde farmasøytiske regulatoriske krav (GMP / 21 CFR Part 11). Pseudonymiseres — slettes ikke — ved registrert persons slettingsanmodning (Art. 17(3)(b) lovpålagt overstyring).
Nysbrevdata: Oppbevares til du melder deg av. Samtykkeposter oppbevares i 3 år etter tilbaketrekning.
Sesjonsdata: Tilgangstokener utløper etter 1 time. Oppdateringstokener utløper etter 7 dager. Sesjonsrader slettes permanent ved utlogging eller sletting.
7. Datadeling og underdatabehandlere
Vi selger ikke dine personopplysninger. Vi deler data med følgende underdatabehandlere, som hver opererer under en DPA og (der aktuelt) standard kontraktsklausuler:
Microsoft Azure (Sweden Central + Norway East, EØS) — skyhosting, lagring, Key Vault, Application Insights. Microsoft Online Services DPA + EU SCCs.
Stripe (Stripe Ireland, EØS) — abonnementsfakturering. Stripe behandler betalingsdata direkte; vi lagrer ikke kredittkortnumre. Stripe DPA + SCCs for eventuell videreoverføring til USA.
Resend (USA) — transaksjons-e-post (velkomst, prøveperiodepåminnelser, DSAR-svar). Resend DPA + SCCs.
Google Cloud Vision (EU-regioner) — OCR av førerkort der kunden aktiverer lisensfotobekreftelse ved port.
Google Workspace / Microsoft Entra ID — OAuth single sign-on for brukere som velger å logge inn med Google- eller Microsoft-konto.
Anthropic (USA) — Claude API for produktets AI-assistent og OCR-teksttolkning av førerkort. Anthropic DPA + nulllagringsgaranti + SCCs.
Bruk av kundeferens: Vi kan vise din bedrifts navn og logo som kunde av YARDtwin i markedsføringsmateriell, kundelister, casestudier og på vår nettside. Du kan reservere deg ved å sende e-post til admin@yardtwin.com — se Tjenestevilkår §6a.
Din organisasjon: Leietakeradministratorer kan se brukeraktivitet innen sin egen organisasjon som del av normal plattformfunksjonalitet.
Lovpålagte krav: Vi kan utlevere data dersom det kreves av lov, rettsordre eller for å ivareta våre juridiske rettigheter.
8. Dine rettigheter
I henhold til GDPR (og irsk personopplysningslov av 2018) har du rett til å:
For å utøve en rettighet, send en forespørsel via portal for registrertes rettigheter eller send e-post til admin@yardtwin.com. Vi svarer innen 30 dager.
Internt behandles forespørsler av administrasjonsteamet vårt via to endepunkter: POST /api/v1/dsar/export/by-email produserer et maskinlesbart JSON-dokument over alle registreringer vi har for en e-postadresse (Art. 15 / 20); POST /api/v1/dsar/erase/by-email pseudonymiserer den registrerte på tvers av alle PII-tabeller, samtidig som revisjonsloggens integritet ivaretas i henhold til Art. 17(3)(b) (Art. 17).
9. Informasjonskapsler
YARDtwin bruker nødvendige informasjonskapsler og localStorage for sesjonsautentisering (JWT-token). Samtykkebanneret for informasjonskapsler tilbyr fire kategorier: nødvendige (alltid aktive), funksjonelle (preferanser), analyse (foreløpig ikke i bruk) og markedsføring (foreløpig ikke i bruk). Besøkende kan velge Avvis ikke-nødvendige / Tilpass / Godta alle. Preferanser lagres lokalt med et versjonsstempel; banneret vises igjen hvis kategoriene endres. Detaljert oversikt over informasjonskapsler finnes på Informasjonskapselpolicy siden.
10. Internasjonale overføringer
Dine driftsdata lagres innenfor Det europeiske økonomiske samarbeidsområdet (EØS) på Microsoft Azure (Sverige sentralt + Norge øst). Videre overføringer til underleverandører utenfor EØS:
- Stripe: Stripe Ireland er den kontraherende enheten (EØS). Noen støttefunksjoner i USA under SCCs.
- Resend: Basert i USA. Overføringer under Standard Contractual Clauses 2021.
- Anthropic: Basert i USA. SCCs er på plass; Anthropics krav om nulllagring gjelder. Chatbot-forespørsler utelater bevisst driftsrelatert personinformasjon; OCR JSON-parseren for lisenser sender OCR-tekst.
- Google: EU-regioner for Vision OCR; Google Workspace globalt for OAuth-identitetstokens. Google Cloud DPA + EU SCCs.
En overføringskonsekvensutredning (Transfer Impact Assessment) opprettholdes for hver overføring til USA.
11. Barns personvern
YARDtwin er en bedrift-til-bedrift-plattform. Vi samler ikke bevisst inn data fra personer under 16 år.
12. Endringer i denne policyen
Vi kan oppdatere denne personvernpolicyen fra tid til annen. Vesentlige endringer vil bli kommunisert via e-post til kontoadministratorer og som varsel i plattformen. Fortsatt bruk av YARDtwin etter endringer anses som aksept.
13. Kontakt og tilsynsmyndighet
Behandlingsansvarlig: YARDtwin Ltd · E-post: admin@yardtwin.com
Tilsynsmyndighet: Data Protection Commission (DPC), Irland · www.dataprotection.ie