Polityka prywatności
Ostatnia aktualizacja: 9 maja 2026 · v3.0 · Obowiązuje natychmiast
1. Kim jesteśmy
YARDtwin™ to platforma zarządzania placem manewrowym obsługiwana przez YARDtwin Ltd ("my", "nas", "nasz"), zarejestrowaną w Irlandii. Dostarczamy oprogramowanie w chmurze do zarządzania operacjami na placu, w tym harmonogramowania doków, automatyzacji bramy, śledzenia naczep i analityki.
Kontakt z Administratorem Danych: admin@yardtwin.com. Wniosek możesz również złożyć za pośrednictwem naszego Portal wniosków podmiotów danych
2. Dane, które gromadzimy
Gromadzimy następujące kategorie danych osobowych:
3. Jak wykorzystujemy Twoje dane
Świadczenie usług: Przetwarzanie awizacji, zarządzanie dokami, śledzenie naczep, generowanie analityki oraz udostępnianie wszystkich funkcji platformy objętych subskrypcją.
Rekomendacje Smart Slots: W celu generowania rekomendacji rezerwacji przez Smart Slots przetwarzamy dane operacyjne, w tym godziny rezerwacji, tożsamość przewoźnika, przypisania doków, skonfigurowane okna przerw oraz historyczne wzorce przyjazdu. Przetwarzanie odbywa się wyłącznie w ramach Twojego tenanta i nie jest wykorzystywane do trenowania modeli między klientami w Fazie 1. Dane osobowe kierowcy (imię i nazwisko, telefon, zdjęcie) nigdy nie są danymi wejściowymi Smart Slots — silnik wykorzystuje tożsamość przewoźnika, nie kierowcy. Ponowne trenowanie w Fazie 2 (po jej wprowadzeniu) jest domyślnie realizowane per-tenant; trenowanie między tenantami wymagałoby wyraźnej zgody w Konfiguracji Lokalizacji oraz odrębnego aneksu DPA. Zobacz stronę Smart Slots aby uzyskać szczegółowe informacje.
Zarządzanie kontem: Uwierzytelnianie użytkowników, kontrola dostępu oparta na rolach, rozliczenia subskrypcji oraz izolacja tenantów.
Bezpieczeństwo i zgodność: Prowadzenie ścieżek audytu na potrzeby zgodności z GMP (21 CFR Part 11, EU Annex 11), wykrywanie nadużyć oraz monitorowanie bezpieczeństwa.
Komunikacja: Wysyłanie miesięcznych newsletterów (za wyraźną zgodą), powiadomień systemowych oraz aktualizacji serwisowych.
Doskonalenie: Zagregowana, zanonimizowana analityka służąca poprawie wydajności i funkcji platformy.
4. Podstawy prawne przetwarzania
Wykonanie umowy (art. 6 ust. 1 lit. b GDPR): Przetwarzanie niezbędne do świadczenia usługi YARDtwin zgodnie z warunkami subskrypcji.
Prawnie uzasadniony interes (art. 6 ust. 1 lit. f GDPR): Rejestrowanie zdarzeń bezpieczeństwa, zapobieganie nadużyciom i doskonalenie platformy, o ile nasz interes nie narusza Twoich praw.
Zgoda (art. 6 ust. 1 lit. a GDPR): Subskrypcje newslettera i komunikacja marketingowa, z których możesz zrezygnować w dowolnym momencie.
Obowiązek prawny (art. 6 ust. 1 lit. c GDPR): Przechowywanie danych audytowych w celu spełnienia wymogów regulacyjnych branży farmaceutycznej (GMP/GDP).
5. Bezpieczeństwo danych
Szyfrowanie w transmisji: Wszystkie dane przesyłane przez TLS 1.2+ (HTTPS). Certyfikaty TLS zarządzane przez Microsoft Azure (DigiCert).
Szyfrowanie w spoczynku: Azure PostgreSQL Flexible Server z przezroczystym szyfrowaniem danych. Szyfrowanie Azure Blob Storage dla dokumentów i obrazów. Szyfrowanie na poziomie pól (AES-256-GCM) dla danych biometrycznych (zdjęcia prawa jazdy, podpisy) z kluczami przechowywanym w Azure Key Vault. Hasła hashowane bcrypt (12 rund).
Izolacja wielu tenantów: Dane każdego klienta są logicznie izolowane przy użyciu identyfikatorów tenanta. Oprogramowanie pośredniczące API egzekwuje granice tenantów przy każdym żądaniu. Weryfikowane przez zautomatyzowany audyt 25 testów między tenantami przy każdym wydaniu.
Kontrola dostępu oparta na rolach: Sześć odrębnych ról użytkowników (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) z uprawnieniami na poziomie tras. Obsługiwane logowanie SSO przez Google i Microsoft.
Ograniczanie częstotliwości żądań: Ograniczanie liczby żądań API na wszystkich trasach; ostrzejsze limity na punktach końcowych uwierzytelniania. Nagłówki bezpieczeństwa w stylu Helmet na wszystkich odpowiedziach.
Bezpieczeństwo sesji: Tokeny dostępu JWT z ważnością 1 godziny. Tokeny odświeżające z ważnością 7 dni i rotacją przy użyciu. Śledzenie sesji powiązane z adresem IP.
Rejestrowanie audytu: Każda istotna akcja rejestrowana z użytkownikiem, znacznikiem czasu, adresem IP oraz starymi/nowymi wartościami. Zdarzenia istotne dla GMP oznaczane oddzielnie. Tylko do dopisywania na poziomie aplikacji; retencja przez 6 lat.
Ciągłe monitorowanie: Azure Application Insights z alertem dryfu schematu (Postgres "column / relation does not exist" → wyzwalanie w ciągu 15 min). Sonda end-to-end /health/db-write weryfikuje możliwość zapisu i odczytu przez aplikację przy każdym wdrożeniu.
Infrastruktura: Hostowana w Microsoft Azure w regionach Sweden Central + Norway East (EOG). Wdrożenie kontenerowe przez Azure Container Registry z wzorcem staging-slot-then-swap. Sekrety przechowywane w Azure Key Vault i dostępne przez tożsamość zarządzaną. Codzienne kopie zapasowe + 7-dniowe odtwarzanie do punktu w czasie dla Postgres.
Łańcuch dostaw oprogramowania: Każde żądanie pull jest skanowane przez npm audit, Trivy (CVE kontenerów), Semgrep (SAST OWASP top-ten + Node.js + React + reguły sekretów), gitleaks (historia sekretów) oraz OWASP ZAP (skan dynamiczny na środowisku staging według harmonogramu).
6. Retencja danych
Dane konta: Przechowywane przez czas trwania subskrypcji plus 6 lat (retencja audytowa). Pseudonimizowane na wniosek o usunięcie zgodnie z Art. 17.
Dane operacyjne: Przechowywane przez czas trwania subskrypcji. Eksportowane na żądanie przed usunięciem. Po zakończeniu subskrypcji przechowywane lub zwracane zgodnie z umową przetwarzania danych (DPA) klienta.
Dane biometryczne kierowców (zdjęcia prawa jazdy, wizerunki twarzy): 30 dni po odprawie wyjazdowej. Automatycznie usuwane przez zaplanowany proces czyszczenia.
Ogólne dane osobowe kierowców (imię i nazwisko, telefon, e-mail, numer prawa jazdy): 90 dni po odprawie wyjazdowej, konfigurowalnie dla każdego obiektu.
Dane audytowe: Przechowywane przez 6 lat od zdarzenia w celu spełnienia wymagań regulacyjnych branży farmaceutycznej (GMP / 21 CFR Part 11). Pseudonimizowane — nie usuwane — na wniosek o usunięcie podmiotu (nadrzędny obowiązek prawny z Art. 17(3)(b)).
Dane newsletterowe: Przechowywane do momentu wypisania się. Zapisy zgód przechowywane przez 3 lata po jej wycofaniu.
Dane sesji: Tokeny dostępu wygasają po 1 godzinie. Tokeny odświeżania wygasają po 7 dniach. Rekordy sesji są trwale usuwane po wylogowaniu lub na wniosek o usunięcie.
7. Udostępnianie danych i podprzetwórcy
Nie sprzedajemy Twoich danych osobowych. Udostępniamy dane następującym podprzetwórcom, z których każdy działa na podstawie umowy przetwarzania danych (DPA) oraz — w stosownych przypadkach — standardowych klauzul umownych (SCC):
Microsoft Azure (Szwecja Środkowa + Norwegia Wschodnia, EOG) — hosting w chmurze, magazynowanie danych, Key Vault, Application Insights. Microsoft Online Services DPA + unijne SCC.
Stripe (Stripe Ireland, EOG) — fakturowanie subskrypcji. Stripe przetwarza dane płatnicze bezpośrednio; nie przechowujemy numerów kart kredytowych. Stripe DPA + SCC dla ewentualnych transferów do USA.
Resend (USA) — e-maile transakcyjne (powitalne, przypomnienia o okresie próbnym, odpowiedzi na wnioski DSAR). Resend DPA + SCC.
Google Cloud Vision (regiony UE) — OCR prawa jazdy w przypadku, gdy klient włączy weryfikację zdjęcia dokumentu na bramie.
Google Workspace / Microsoft Entra ID — OAuth logowanie jednokrotne (SSO) dla użytkowników wybierających logowanie przez konto Google lub Microsoft.
Anthropic (USA) — Claude API dla wbudowanego asystenta AI oraz parsowania tekstu OCR prawa jazdy. Anthropic DPA + oświadczenie o zerowej retencji + SCC.
Wykorzystanie nazwy klienta w celach referencyjnych: Możemy wyświetlać nazwę i logo Twojej firmy jako klienta YARDtwin w materiałach marketingowych, listach klientów, studiach przypadków oraz na naszej stronie internetowej. Możesz zrezygnować, wysyłając e-mail na adres admin@yardtwin.com — patrz Warunki korzystania z usług §6a.
Twoja organizacja: Administratorzy najemcy mogą przeglądać aktywność użytkowników w ramach własnej organizacji jako część standardowej funkcjonalności platformy.
Wymogi prawne: Możemy ujawnić dane, jeśli jest to wymagane przez prawo, nakaz sądowy lub w celu ochrony naszych praw.
8. Twoje prawa
Na podstawie GDPR (oraz irlandzkiej ustawy o ochronie danych z 2018 r.) przysługuje Ci prawo do:
Aby skorzystać z dowolnego prawa, złóż wniosek za pośrednictwem portal wniosków podmiotów danych lub wyślij e-mail na adres admin@yardtwin.com. Odpowiemy w ciągu 30 dni.
Wewnętrznie wnioski są realizowane przez nasz zespół administracyjny za pomocą dwóch punktów końcowych: POST /api/v1/dsar/export/by-email generuje maszynowo czytelny dokument JSON zawierający wszystkie rekordy przechowywane dla danego adresu e-mail (Art. 15 / 20); POST /api/v1/dsar/erase/by-email pseudonimizuje podmiot danych we wszystkich tabelach z danymi osobowymi, zachowując integralność dziennika audytu zgodnie z Art. 17(3)(b) (Art. 17).
9. Pliki cookie
YARDtwin używa niezbędnych plików cookie i localStorage do uwierzytelniania sesji (tokeny JWT). Baner zgody na pliki cookie oferuje cztery kategorie: niezbędne (zawsze włączone), funkcjonalne (preferencje), analityczne (obecnie nieużywane) oraz marketingowe (obecnie nieużywane). Odwiedzający mogą wybrać opcję Odrzuć nieistotne / Dostosuj / Akceptuj wszystkie. Preferencje są zapisywane lokalnie ze znacznikiem wersji; baner wyświetla się ponownie w przypadku zmiany kategorii. Szczegółowy wykaz plików cookie znajduje się na stronie Polityka cookies .
10. Transfery międzynarodowe
Twoje dane operacyjne są przechowywane w obrębie Europejskiego Obszaru Gospodarczego (EOG) na platformie Microsoft Azure (Szwecja Środkowa + Norwegia Wschodnia). Transfery dalej do podprzetwórców spoza EOG:
- Stripe: Stripe Ireland jest stroną umowy (EOG). Niektóre funkcje wsparcia realizowane są w USA na podstawie SCC.
- Resend: Siedziba w USA. Transfery na podstawie Standardowych Klauzul Umownych 2021.
- Anthropic: Siedziba w USA. Obowiązują SCC; dotyczy polityki zerowej retencji Anthropic. Zapytania do chatbota celowo nie zawierają operacyjnych danych osobowych; parser JSON OCR licencji przesyła tekst OCR.
- Google: Regiony UE dla Vision OCR; Google Workspace globalnie dla tokenów tożsamości OAuth. Google Cloud DPA + unijne SCC.
Dla każdego transferu do USA sporządzana jest Ocena Wpływu Transferu.
11. Prywatność dzieci
YARDtwin jest platformą biznesową (B2B). Nie gromadzimy świadomie danych od osób poniżej 16. roku życia.
12. Zmiany niniejszej Polityki
Niniejsza Polityka Prywatności może być okresowo aktualizowana. O istotnych zmianach administratorzy kont zostaną powiadomieni drogą e-mail oraz za pośrednictwem komunikatu w platformie. Dalsze korzystanie z YARDtwin po wprowadzeniu zmian oznacza ich akceptację.
13. Kontakt i organ nadzorczy
Administrator danych: YARDtwin Ltd · E-mail: admin@yardtwin.com
Organ nadzorczy: Data Protection Commission (DPC), Irlandia · www.dataprotection.ie