Privacybeleid
Laatst bijgewerkt: 9 mei 2026 · v3.0 · Onmiddellijk van kracht
1. Wie wij zijn
YARDtwin™ is een yardmanagementsplatform beheerd door YARDtwin Ltd ("wij", "ons", "onze"), geregistreerd in Ierland. Wij bieden cloudgebaseerde software voor het beheren van yardactiviteiten, waaronder dockplanning, poortautomatisering, trailerbewaking en analyses.
Contact verwerkingsverantwoordelijke: admin@yardtwin.com. U kunt ook een verzoek indienen via ons Portaal voor verzoeken van betrokkenen
2. Gegevens die wij verzamelen
Wij verzamelen de volgende categorieën persoonsgegevens:
3. Hoe wij uw gegevens gebruiken
Dienstverlening: Verwerken van afspraken, beheren van docks, volgen van trailers, genereren van analyses en leveren van alle platformfuncties waarop u zich heeft geabonneerd.
Smart Slots Aanbevelingen: Om boekingsaanbevelingen via Smart Slots te genereren, verwerken wij operationele gegevens, waaronder boekingstijden, vervoerdersidentiteit, docktoescheidingen, geconfigureerde pauzevensters en historische aankomstpatronen. Deze verwerking wordt uitsluitend uitgevoerd op uw tenant en wordt in Fase 1 niet gebruikt voor modeltraining over klanten heen. Persoonlijke chauffeurgegevens (naam, telefoon, foto) worden nooit als Smart Slots-invoer gebruikt — de engine gebruikt vervoerdersidentiteit, niet chauffeuridentiteit. Fase 2-hertraining (wanneer geïntroduceerd) is standaard per tenant; training over tenants heen vereist uitdrukkelijke opt-in via Siteconfiguratie en een afzonderlijk DPA-addendum. Zie de Smart Slots pagina voor meer informatie.
Accountbeheer: Gebruikersauthenticatie, op rollen gebaseerde toegangscontrole, abonnementsfacturering en tenantisolatie.
Beveiliging & Compliance: Bijhouden van audittrails voor GMP-compliance (21 CFR Part 11, EU Annex 11), fraudedetectie en beveiligingsbewaking.
Communicatie: Verzenden van maandelijkse nieuwsbrieven (met uitdrukkelijke opt-in toestemming), systeemmeldingen en service-updates.
Verbetering: Geaggregeerde, geanonimiseerde analyses om de platformprestaties en functies te verbeteren.
4. Rechtsgronden voor verwerking
Uitvoering van een overeenkomst (Art. 6(1)(b) AVG): Verwerking die noodzakelijk is om de YARDtwin-dienst te leveren zoals overeengekomen in uw abonnement.
Gerechtvaardigd belang (Art. 6(1)(f) AVG): Beveiligingsregistratie, fraudepreventie en platformverbetering, waarbij ons belang uw rechten niet overstijgt.
Toestemming (Art. 6(1)(a) AVG): Nieuwsbriefabonnementen en marketingcommunicatie, die u op elk moment kunt intrekken.
Wettelijke verplichting (Art. 6(1)(c) AVG): Bewaring van auditgegevens om te voldoen aan farmaceutische regelgevingsvereisten (GMP/GDP).
5. Gegevensbeveiliging
Versleuteling tijdens overdracht: Alle gegevens worden verzonden via TLS 1.2+ (HTTPS). TLS-certificaten beheerd door Microsoft Azure (DigiCert).
Versleuteling in rust: Azure PostgreSQL Flexible Server met transparante gegevensversleuteling. Azure Blob Storage-versleuteling voor documenten en afbeeldingen. Versleuteling op veldniveau (AES-256-GCM) voor biometrische gegevens (rijbewijsafbeeldingen, handtekeningen) met sleutels in Azure Key Vault. Wachtwoorden gehasht met bcrypt (12 rondes).
Multi-tenant isolatie: De gegevens van elke klant zijn logisch geïsoleerd met behulp van tenant-ID's. API-middleware handhaaft tenantgrenzen bij elk verzoek. Geverifieerd door een geautomatiseerde cross-tenant audit met 25 tests bij elke release.
Op rollen gebaseerde toegangscontrole: Zes afzonderlijke gebruikersrollen (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) met rechten op routeniveau. SSO ondersteund via Google en Microsoft.
Snelheidsbeperking: API-snelheidsbeperking op alle routes; strengere limieten op authenticatie-eindpunten. Helmet-stijl beveiligingsheaders op alle responses.
Sessiebeveiliging: JWT-toegangstokens met een vervaltijd van 1 uur. Vernieuwingstokens met een vervaltijd van 7 dagen en rotatie bij gebruik. IP-gebonden sessieregistratie.
Auditregistratie: Elke significante handeling wordt geregistreerd met gebruiker, tijdstempel, IP-adres en oude/nieuwe waarden. GMP-relevante gebeurtenissen worden afzonderlijk gemarkeerd. Alleen toevoegen op de applicatielaag; bewaarperiode 6 jaar.
Doorlopende bewaking: Azure Application Insights met schema-afwijkingswaarschuwing (Postgres "column / relation does not exist" → wordt binnen 15 min geactiveerd). End-to-end /health/db-write-sonde verifieert of de applicatie kan schrijven en lezen bij elke implementatie.
Infrastructuur: Gehost op Microsoft Azure in Sweden Central + Norway East (EEA). Gecontaineriseerde implementatie via Azure Container Registry met staging-slot-then-swap-patroon. Geheimen opgeslagen in Azure Key Vault en benaderd via managed identity. Dagelijkse back-ups + 7-daags point-in-time herstel op Postgres.
Software Supply Chain: Elke pull request wordt gescand door npm audit, Trivy (container CVE's), Semgrep (SAST OWASP top-tien + Node.js + React + geheimensregels), gitleaks (geheimensgeschiedenis) en OWASP ZAP (dynamische scan tegen staging op schema).
6. Gegevensbewaring
Accountgegevens: Bewaard gedurende de looptijd van het abonnement plus 6 jaar (auditbewaring). Gepseudonimiseerd bij een verwijderingsverzoek op grond van Art. 17.
Operationele gegevens: Bewaard gedurende de looptijd van uw abonnement. Op verzoek aan u geëxporteerd vóór verwijdering. Bij beëindiging van het abonnement bewaard of geretourneerd conform de Data Processing Agreement van de klant.
Biometrische chauffeurgegevens (rijbewijsfoto's, gezichtsafbeeldingen): 30 dagen na uitchecken. Automatisch verwijderd door een gepland opruimingsproces.
Algemene persoonlijk identificeerbare informatie van chauffeurs (naam, telefoon, e-mail, rijbewijsnummer): 90 dagen na uitchecken, per locatie configureerbaar.
Auditgegevens: Bewaard gedurende 6 jaar na de gebeurtenis om te voldoen aan farmaceutische regelgevingsvereisten (GMP / 21 CFR Part 11). Gepseudonimiseerd — niet verwijderd — bij verwijderingsverzoek van betrokkene (Art. 17(3)(b) wettelijke verplichting heeft voorrang).
Nieuwsbriefgegevens: Bewaard totdat u zich uitschrijft. Toestemmingsregistraties bewaard gedurende 3 jaar na intrekking.
Sessiegegevens: Toegangstokens verlopen na 1 uur. Vernieuwingstokens verlopen na 7 dagen. Sessierijen worden definitief verwijderd bij uitloggen of wissen.
7. Gegevensdeling & Sub-verwerkers
Wij verkopen uw persoonsgegevens niet. Wij delen gegevens met de volgende sub-verwerkers, elk handelend onder een Data Processing Agreement en (indien van toepassing) Standaard Contractuele Clausules:
Microsoft Azure (Sweden Central + Norway East, EEA) — cloudhosting, opslag, Key Vault, Application Insights. Microsoft Online Services DPA + EU SCCs.
Stripe (Stripe Ireland, EEA) — abonnementsfacturering. Stripe verwerkt betalingsgegevens rechtstreeks; wij slaan geen creditcardnummers op. Stripe DPA + SCCs voor eventuele doorgifte naar de VS.
Resend (VS) — transactionele e-mail (welkomst, proefherinneringen, DSAR-reacties). Resend DPA + SCCs.
Google Cloud Vision (EU-regio's) — OCR van rijbewijzen wanneer de klant rijbewijsfotoverificatie bij de gate inschakelt.
Google Workspace / Microsoft Entra ID — OAuth single sign-on voor gebruikers die kiezen om in te loggen met hun Google- of Microsoft-account.
Anthropic (VS) — Claude API voor de in-product AI-assistent en tekstverwerking van rijbewijs-OCR. Anthropic DPA + zero-retentieclaim + SCCs.
Gebruik als klantreferentie: Wij mogen uw bedrijfsnaam en logo als klant van YARDtwin tonen in marketingmateriaal, klantenlijsten, casestudies en op onze website. U kunt zich afmelden door een e-mail te sturen naar admin@yardtwin.com — zie Servicevoorwaarden §6a.
Uw organisatie: Tenantbeheerders kunnen gebruikersactiviteit binnen hun eigen organisatie inzien als onderdeel van de normale platformfunctionaliteit.
Wettelijke vereisten: Wij kunnen gegevens openbaar maken indien vereist door de wet, een gerechtelijk bevel, of ter bescherming van onze wettelijke rechten.
8. Uw rechten
Onder de GDPR (en de Ierse Data Protection Act 2018) heeft u het recht om:
Om een recht uit te oefenen, dient u een verzoek in via het portal voor verzoeken van betrokkenen of e-mail admin@yardtwin.com. Wij reageren binnen 30 dagen.
Intern worden verzoeken door ons beheerteam afgehandeld via twee eindpunten: POST /api/v1/dsar/export/by-email genereert een machineleesbaar JSON-document van elk record dat wij voor een e-mailadres bewaren (Art. 15 / 20); POST /api/v1/dsar/erase/by-email pseudonimiseert de betrokkene in alle PII-tabellen met behoud van de integriteit van het auditlogboek conform Art. 17(3)(b) (Art. 17).
9. Cookies
YARDtwin gebruikt essentiële cookies en localStorage voor sessie-authenticatie (JWT-tokens). De cookietoestemmingsbanner biedt vier categorieën: essentieel (altijd actief), functioneel (voorkeuren), analyse (momenteel niet gebruikt) en marketing (momenteel niet gebruikt). Bezoekers kunnen kiezen voor Niet-essentiële weigeren / Aanpassen / Alles accepteren. Voorkeuren worden lokaal opgeslagen met een versiestempel; de banner verschijnt opnieuw als categorieën wijzigen. Een gedetailleerde cookie-inventarisatie is te vinden op de Cookiebeleid pagina.
10. Internationale Doorgiften
Uw operationele gegevens worden opgeslagen binnen de Europese Economische Ruimte (EER) op Microsoft Azure (Zweden Centraal + Noorwegen Oost). Doorgiften aan sub-verwerkers buiten de EER:
- Stripe: Stripe Ireland is de contracterende entiteit (EER). Sommige ondersteuningsfuncties in de VS vallen onder SCCs.
- Resend: Gevestigd in de VS. Doorgiften onder Standard Contractual Clauses 2021.
- Anthropic: Gevestigd in de VS. SCCs van kracht; Anthropics zero-retentieclaim is van toepassing. Chatbotprompts sluiten operationele persoonsgegevens bewust uit; de licentie-OCR JSON-parser verstuurt wel OCR-tekst.
- Google: EU-regio's voor Vision OCR; Google Workspace wereldwijd voor OAuth-identiteitstokens. Google Cloud DPA + EU SCCs.
Voor elke doorgifte naar de VS wordt een Transfer Impact Assessment bijgehouden.
11. Privacy van Kinderen
YARDtwin is een business-to-business platform. Wij verzamelen bewust geen gegevens van personen jonger dan 16 jaar.
12. Wijzigingen in Dit Beleid
Wij kunnen dit Privacybeleid van tijd tot tijd bijwerken. Wezenlijke wijzigingen worden gecommuniceerd via e-mail aan accountbeheerders en via een melding binnen het platform. Voortgezet gebruik van YARDtwin na wijzigingen geldt als aanvaarding.
13. Contact & Toezichthoudende Autoriteit
Verwerkingsverantwoordelijke: YARDtwin Ltd · E-mail: admin@yardtwin.com
Toezichthoudende Autoriteit: Data Protection Commission (DPC), Ierland · www.dataprotection.ie