Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

Privacybeleid

Laatst bijgewerkt: 9 mei 2026 · v3.0 · Onmiddellijk van kracht

1. Wie wij zijn

YARDtwin™ is een yardmanagementsplatform beheerd door YARDtwin Ltd ("wij", "ons", "onze"), geregistreerd in Ierland. Wij bieden cloudgebaseerde software voor het beheren van yardactiviteiten, waaronder dockplanning, poortautomatisering, trailerbewaking en analyses.

Contact verwerkingsverantwoordelijke: admin@yardtwin.com. U kunt ook een verzoek indienen via ons Portaal voor verzoeken van betrokkenen

2. Gegevens die wij verzamelen

Wij verzamelen de volgende categorieën persoonsgegevens:

Accountgegevens: Naam, e-mailadres, telefoonnummer, functie/functietitel, bedrijfsnaam en -adres (straat, stad, land) — opgegeven bij accountregistratie.
Authenticatiegegevens: Gehashte wachtwoorden (bcrypt, 12 rondes), sessietokens, JWT-vernieuwingstokens, inlogtijdstempels en IP-adressen. SSO-identifiers van Google en Microsoft voor gebruikers die met deze providers inloggen.
Operationele gegevens: Afspraakdetails, vervoerdersinformatie, docktoescheidingen, trailerbewegingen, inspectieverantwoorden, documenten en taakopdrachten die via normaal gebruik van het platform zijn aangemaakt.
Chauffeurgegevens: Namen, telefoonnummers, e-mailadressen, rijbewijsnummers, rijbewijsfoto's en (waar de klant dit inschakelt) gezichtsafbeeldingen voor biometrische verificatie bij de gate. Bijzondere categorieën persoonsgegevens op grond van AVG Art. 9 — vastgelegd op basis van uitdrukkelijke toestemming bij de gate. Bewaarperiode 30 dagen voor biometrische gegevens, 90 dagen voor algemene persoonsgegevens, configureerbaar per locatie.
Auditgegevens: Gebruikershandelingen, tijdstempels, IP-adressen en user-agent-strings voor compliance- en beveiligingsdoeleinden. Bewaard gedurende 6 jaar na het evenement voor GMP/Part 11-compliance.
Nieuwsbriefgegevens: E-mailadres en bedrijfsnaam bij het abonneren op onze nieuwsbrief, samen met de toestemmingstijdstempel en IP.
Technische gegevens: Browsertype, apparaatinformatie en toegangslogboeken die automatisch worden verzameld voor beveiliging en prestaties.

3. Hoe wij uw gegevens gebruiken

Dienstverlening: Verwerken van afspraken, beheren van docks, volgen van trailers, genereren van analyses en leveren van alle platformfuncties waarop u zich heeft geabonneerd.

Smart Slots Aanbevelingen: Om boekingsaanbevelingen via Smart Slots te genereren, verwerken wij operationele gegevens, waaronder boekingstijden, vervoerdersidentiteit, docktoescheidingen, geconfigureerde pauzevensters en historische aankomstpatronen. Deze verwerking wordt uitsluitend uitgevoerd op uw tenant en wordt in Fase 1 niet gebruikt voor modeltraining over klanten heen. Persoonlijke chauffeurgegevens (naam, telefoon, foto) worden nooit als Smart Slots-invoer gebruikt — de engine gebruikt vervoerdersidentiteit, niet chauffeuridentiteit. Fase 2-hertraining (wanneer geïntroduceerd) is standaard per tenant; training over tenants heen vereist uitdrukkelijke opt-in via Siteconfiguratie en een afzonderlijk DPA-addendum. Zie de Smart Slots pagina voor meer informatie.

Accountbeheer: Gebruikersauthenticatie, op rollen gebaseerde toegangscontrole, abonnementsfacturering en tenantisolatie.

Beveiliging & Compliance: Bijhouden van audittrails voor GMP-compliance (21 CFR Part 11, EU Annex 11), fraudedetectie en beveiligingsbewaking.

Communicatie: Verzenden van maandelijkse nieuwsbrieven (met uitdrukkelijke opt-in toestemming), systeemmeldingen en service-updates.

Verbetering: Geaggregeerde, geanonimiseerde analyses om de platformprestaties en functies te verbeteren.

4. Rechtsgronden voor verwerking

Uitvoering van een overeenkomst (Art. 6(1)(b) AVG): Verwerking die noodzakelijk is om de YARDtwin-dienst te leveren zoals overeengekomen in uw abonnement.

Gerechtvaardigd belang (Art. 6(1)(f) AVG): Beveiligingsregistratie, fraudepreventie en platformverbetering, waarbij ons belang uw rechten niet overstijgt.

Toestemming (Art. 6(1)(a) AVG): Nieuwsbriefabonnementen en marketingcommunicatie, die u op elk moment kunt intrekken.

Wettelijke verplichting (Art. 6(1)(c) AVG): Bewaring van auditgegevens om te voldoen aan farmaceutische regelgevingsvereisten (GMP/GDP).

5. Gegevensbeveiliging

Versleuteling tijdens overdracht: Alle gegevens worden verzonden via TLS 1.2+ (HTTPS). TLS-certificaten beheerd door Microsoft Azure (DigiCert).

Versleuteling in rust: Azure PostgreSQL Flexible Server met transparante gegevensversleuteling. Azure Blob Storage-versleuteling voor documenten en afbeeldingen. Versleuteling op veldniveau (AES-256-GCM) voor biometrische gegevens (rijbewijsafbeeldingen, handtekeningen) met sleutels in Azure Key Vault. Wachtwoorden gehasht met bcrypt (12 rondes).

Multi-tenant isolatie: De gegevens van elke klant zijn logisch geïsoleerd met behulp van tenant-ID's. API-middleware handhaaft tenantgrenzen bij elk verzoek. Geverifieerd door een geautomatiseerde cross-tenant audit met 25 tests bij elke release.

Op rollen gebaseerde toegangscontrole: Zes afzonderlijke gebruikersrollen (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) met rechten op routeniveau. SSO ondersteund via Google en Microsoft.

Snelheidsbeperking: API-snelheidsbeperking op alle routes; strengere limieten op authenticatie-eindpunten. Helmet-stijl beveiligingsheaders op alle responses.

Sessiebeveiliging: JWT-toegangstokens met een vervaltijd van 1 uur. Vernieuwingstokens met een vervaltijd van 7 dagen en rotatie bij gebruik. IP-gebonden sessieregistratie.

Auditregistratie: Elke significante handeling wordt geregistreerd met gebruiker, tijdstempel, IP-adres en oude/nieuwe waarden. GMP-relevante gebeurtenissen worden afzonderlijk gemarkeerd. Alleen toevoegen op de applicatielaag; bewaarperiode 6 jaar.

Doorlopende bewaking: Azure Application Insights met schema-afwijkingswaarschuwing (Postgres "column / relation does not exist" → wordt binnen 15 min geactiveerd). End-to-end /health/db-write-sonde verifieert of de applicatie kan schrijven en lezen bij elke implementatie.

Infrastructuur: Gehost op Microsoft Azure in Sweden Central + Norway East (EEA). Gecontaineriseerde implementatie via Azure Container Registry met staging-slot-then-swap-patroon. Geheimen opgeslagen in Azure Key Vault en benaderd via managed identity. Dagelijkse back-ups + 7-daags point-in-time herstel op Postgres.

Software Supply Chain: Elke pull request wordt gescand door npm audit, Trivy (container CVE's), Semgrep (SAST OWASP top-tien + Node.js + React + geheimensregels), gitleaks (geheimensgeschiedenis) en OWASP ZAP (dynamische scan tegen staging op schema).

6. Gegevensbewaring

Accountgegevens: Bewaard gedurende de looptijd van het abonnement plus 6 jaar (auditbewaring). Gepseudonimiseerd bij een verwijderingsverzoek op grond van Art. 17.

Operationele gegevens: Bewaard gedurende de looptijd van uw abonnement. Op verzoek aan u geëxporteerd vóór verwijdering. Bij beëindiging van het abonnement bewaard of geretourneerd conform de Data Processing Agreement van de klant.

Biometrische chauffeurgegevens (rijbewijsfoto's, gezichtsafbeeldingen): 30 dagen na uitchecken. Automatisch verwijderd door een gepland opruimingsproces.

Algemene persoonlijk identificeerbare informatie van chauffeurs (naam, telefoon, e-mail, rijbewijsnummer): 90 dagen na uitchecken, per locatie configureerbaar.

Auditgegevens: Bewaard gedurende 6 jaar na de gebeurtenis om te voldoen aan farmaceutische regelgevingsvereisten (GMP / 21 CFR Part 11). Gepseudonimiseerd — niet verwijderd — bij verwijderingsverzoek van betrokkene (Art. 17(3)(b) wettelijke verplichting heeft voorrang).

Nieuwsbriefgegevens: Bewaard totdat u zich uitschrijft. Toestemmingsregistraties bewaard gedurende 3 jaar na intrekking.

Sessiegegevens: Toegangstokens verlopen na 1 uur. Vernieuwingstokens verlopen na 7 dagen. Sessierijen worden definitief verwijderd bij uitloggen of wissen.

7. Gegevensdeling & Sub-verwerkers

Wij verkopen uw persoonsgegevens niet. Wij delen gegevens met de volgende sub-verwerkers, elk handelend onder een Data Processing Agreement en (indien van toepassing) Standaard Contractuele Clausules:

Microsoft Azure (Sweden Central + Norway East, EEA) — cloudhosting, opslag, Key Vault, Application Insights. Microsoft Online Services DPA + EU SCCs.

Stripe (Stripe Ireland, EEA) — abonnementsfacturering. Stripe verwerkt betalingsgegevens rechtstreeks; wij slaan geen creditcardnummers op. Stripe DPA + SCCs voor eventuele doorgifte naar de VS.

Resend (VS) — transactionele e-mail (welkomst, proefherinneringen, DSAR-reacties). Resend DPA + SCCs.

Google Cloud Vision (EU-regio's) — OCR van rijbewijzen wanneer de klant rijbewijsfotoverificatie bij de gate inschakelt.

Google Workspace / Microsoft Entra ID — OAuth single sign-on voor gebruikers die kiezen om in te loggen met hun Google- of Microsoft-account.

Anthropic (VS) — Claude API voor de in-product AI-assistent en tekstverwerking van rijbewijs-OCR. Anthropic DPA + zero-retentieclaim + SCCs.

Gebruik als klantreferentie: Wij mogen uw bedrijfsnaam en logo als klant van YARDtwin tonen in marketingmateriaal, klantenlijsten, casestudies en op onze website. U kunt zich afmelden door een e-mail te sturen naar admin@yardtwin.com — zie Servicevoorwaarden §6a.

Uw organisatie: Tenantbeheerders kunnen gebruikersactiviteit binnen hun eigen organisatie inzien als onderdeel van de normale platformfunctionaliteit.

Wettelijke vereisten: Wij kunnen gegevens openbaar maken indien vereist door de wet, een gerechtelijk bevel, of ter bescherming van onze wettelijke rechten.

8. Uw rechten

Onder de GDPR (en de Ierse Data Protection Act 2018) heeft u het recht om:

Uw persoonsgegevens in te zien (Art. 15)
Onjuiste gegevens te rectificeren (Art. 16)
Uw gegevens te laten wissen (Art. 17)
Verwerking te beperken (Art. 18)
Gegevensoverdraagbaarheid (Art. 20)
Bezwaar te maken tegen verwerking (Art. 21)
Toestemming op elk moment in te trekken
Een klacht in te dienen bij de DPC

Om een recht uit te oefenen, dient u een verzoek in via het portal voor verzoeken van betrokkenen of e-mail admin@yardtwin.com. Wij reageren binnen 30 dagen.

Intern worden verzoeken door ons beheerteam afgehandeld via twee eindpunten: POST /api/v1/dsar/export/by-email genereert een machineleesbaar JSON-document van elk record dat wij voor een e-mailadres bewaren (Art. 15 / 20); POST /api/v1/dsar/erase/by-email pseudonimiseert de betrokkene in alle PII-tabellen met behoud van de integriteit van het auditlogboek conform Art. 17(3)(b) (Art. 17).

9. Cookies

YARDtwin gebruikt essentiële cookies en localStorage voor sessie-authenticatie (JWT-tokens). De cookietoestemmingsbanner biedt vier categorieën: essentieel (altijd actief), functioneel (voorkeuren), analyse (momenteel niet gebruikt) en marketing (momenteel niet gebruikt). Bezoekers kunnen kiezen voor Niet-essentiële weigeren / Aanpassen / Alles accepteren. Voorkeuren worden lokaal opgeslagen met een versiestempel; de banner verschijnt opnieuw als categorieën wijzigen. Een gedetailleerde cookie-inventarisatie is te vinden op de Cookiebeleid pagina.

10. Internationale Doorgiften

Uw operationele gegevens worden opgeslagen binnen de Europese Economische Ruimte (EER) op Microsoft Azure (Zweden Centraal + Noorwegen Oost). Doorgiften aan sub-verwerkers buiten de EER:

  • Stripe: Stripe Ireland is de contracterende entiteit (EER). Sommige ondersteuningsfuncties in de VS vallen onder SCCs.
  • Resend: Gevestigd in de VS. Doorgiften onder Standard Contractual Clauses 2021.
  • Anthropic: Gevestigd in de VS. SCCs van kracht; Anthropics zero-retentieclaim is van toepassing. Chatbotprompts sluiten operationele persoonsgegevens bewust uit; de licentie-OCR JSON-parser verstuurt wel OCR-tekst.
  • Google: EU-regio's voor Vision OCR; Google Workspace wereldwijd voor OAuth-identiteitstokens. Google Cloud DPA + EU SCCs.

Voor elke doorgifte naar de VS wordt een Transfer Impact Assessment bijgehouden.

11. Privacy van Kinderen

YARDtwin is een business-to-business platform. Wij verzamelen bewust geen gegevens van personen jonger dan 16 jaar.

12. Wijzigingen in Dit Beleid

Wij kunnen dit Privacybeleid van tijd tot tijd bijwerken. Wezenlijke wijzigingen worden gecommuniceerd via e-mail aan accountbeheerders en via een melding binnen het platform. Voortgezet gebruik van YARDtwin na wijzigingen geldt als aanvaarding.

13. Contact & Toezichthoudende Autoriteit

Verwerkingsverantwoordelijke: YARDtwin Ltd · E-mail: admin@yardtwin.com

Toezichthoudende Autoriteit: Data Protection Commission (DPC), Ierland · www.dataprotection.ie

Hallo! Start je gratis proefperiode in 2 minuten — ik help je met alles instellen!