Política de Privacidade
Última atualização: 9 de maio de 2026 · v3.0 · Com efeito imediato
1. Quem Somos
YARDtwin™ é uma plataforma de gestão de pátio operada pela YARDtwin Ltd ("nós", "nos", "nosso"), registada na Irlanda. Fornecemos software baseado na nuvem para gestão de operações de pátio, incluindo agendamento de docas, automação de portões, rastreio de reboques e análise de dados.
Contacto do Responsável pelo Tratamento de Dados: admin@yardtwin.com. Também pode submeter um pedido através do nosso Portal de Pedidos de Titulares de Dados
2. Dados que Recolhemos
Recolhemos as seguintes categorias de dados pessoais:
3. Como Utilizamos os Seus Dados
Prestação do Serviço: Processamento de agendamentos, gestão de docas, rastreamento de reboques, geração de análises e disponibilização de todas as funcionalidades da plataforma subscritas.
Recomendações Smart Slots: Para gerar recomendações de reserva através do Smart Slots, processamos dados operacionais, incluindo horários de reserva, identidade da transportadora, atribuições de doca, janelas de pausa configuradas e padrões históricos de chegada. Este processamento é realizado exclusivamente no seu tenant e não é utilizado para treino de modelos entre clientes na Fase 1. Os dados pessoais do motorista (nome, telefone, foto) nunca são utilizados como entrada no Smart Slots — o motor utiliza a identidade da transportadora, não a do motorista. O retreino da Fase 2 (quando introduzido) é por tenant por predefinição; o treino entre tenants exigiria opt-in explícito via Configuração do Site e um aditamento DPA separado. Consulte a Smart Slots página para mais detalhes.
Gestão de Conta: Autenticação de utilizadores, controlo de acesso baseado em funções, faturação de subscrições e isolamento de tenant.
Segurança e Conformidade: Manutenção de trilhas de auditoria para conformidade GMP (21 CFR Part 11, EU Annex 11), deteção de fraude e monitorização de segurança.
Comunicações: Envio de newsletters mensais (com consentimento explícito de opt-in), notificações do sistema e atualizações do serviço.
Melhoria: Análises agregadas e anonimizadas para melhorar o desempenho e as funcionalidades da plataforma.
4. Bases Jurídicas para o Tratamento
Execução de Contrato (Art. 6.º, n.º 1, al. b) GDPR): Tratamento necessário para a prestação do serviço YARDtwin conforme acordado na sua subscrição.
Interesse Legítimo (Art. 6.º, n.º 1, al. f) GDPR): Registo de segurança, prevenção de fraude e melhoria da plataforma, desde que o nosso interesse não prevaleça sobre os seus direitos.
Consentimento (Art. 6.º, n.º 1, al. a) GDPR): Subscrições de newsletter e comunicações de marketing, que pode retirar a qualquer momento.
Obrigação Legal (Art. 6.º, n.º 1, al. c) GDPR): Conservação de dados de auditoria para cumprimento dos requisitos regulatórios farmacêuticos (GMP/GDP).
5. Segurança dos Dados
Encriptação em Trânsito: Todos os dados transmitidos via TLS 1.2+ (HTTPS). Certificados TLS geridos pela Microsoft Azure (DigiCert).
Encriptação em Repouso: Azure PostgreSQL Flexible Server com encriptação transparente de dados. Encriptação do Azure Blob Storage para documentos e imagens. Encriptação ao nível do campo (AES-256-GCM) para dados biométricos (imagens de carta de condução, assinaturas) com chaves armazenadas no Azure Key Vault. Palavras-passe com hash bcrypt (12 rondas).
Isolamento Multi-Tenant: Os dados de cada cliente são logicamente isolados através de IDs de tenant. O middleware API aplica os limites de tenant em cada pedido. Verificado por uma auditoria automatizada de 25 testes entre tenants em cada versão.
Controlo de Acesso Baseado em Funções: Seis funções de utilizador distintas (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) com permissões ao nível de rota. SSO suportado via Google e Microsoft.
Limitação de Taxa: Limitação de taxa API em todas as rotas; limites mais restritos nos endpoints de autenticação. Cabeçalhos de segurança estilo Helmet em todas as respostas.
Segurança de Sessão: Tokens de acesso JWT com expiração de 1 hora. Tokens de atualização com expiração de 7 dias e rotação na utilização. Rastreamento de sessão ancorado ao IP.
Registo de Auditoria: Cada ação significativa registada com utilizador, timestamp, endereço IP e valores anteriores/novos. Eventos relevantes para GMP sinalizados separadamente. Apenas de adição na camada de aplicação; retenção de 6 anos.
Monitorização Contínua: Azure Application Insights com alerta de deriva de esquema (Postgres "column / relation does not exist" → acionado em 15 min). Sonda /health/db-write end-to-end verifica a capacidade de escrita e leitura da aplicação em cada implantação.
Infraestrutura: Alojado na Microsoft Azure em Sweden Central + Norway East (EEE). Implantação em contentores via Azure Container Registry com padrão de slot de staging e troca. Segredos armazenados no Azure Key Vault e acedidos via identidade gerida. Cópias de segurança diárias + recuperação de ponto no tempo de 7 dias no Postgres.
Cadeia de Fornecimento de Software: Cada pull request é analisado por npm audit, Trivy (CVEs de contentores), Semgrep (SAST OWASP top-ten + Node.js + React + regras de segredos), gitleaks (histórico de segredos) e OWASP ZAP (análise dinâmica contra staging de forma programada).
6. Retenção de Dados
Dados de Conta: Conservados durante o período da subscrição acrescido de 6 anos (retenção de auditoria). Pseudonimizados em caso de pedido de apagamento ao abrigo do Art. 17.º.
Dados Operacionais: Conservados durante o período de subscrição. Exportados a pedido antes da eliminação. No término da subscrição, conservados ou devolvidos conforme o Acordo de Processamento de Dados do cliente.
Dados biométricos de condutores (fotos de carta de condução, imagens faciais): 30 dias após o check-out. Eliminados automaticamente por processo de limpeza agendado.
Dados pessoais gerais de condutores (nome, telefone, email, número de carta de condução): 90 dias após o check-out, configurável por site.
Dados de Auditoria: Conservados durante 6 anos após o evento para cumprimento dos requisitos regulamentares farmacêuticos (GMP / 21 CFR Part 11). Pseudonimizados — não eliminados — mediante pedido de apagamento do titular (substituição por obrigação legal ao abrigo do Art. 17.º(3)(b)).
Dados de Newsletter: Conservados até cancelamento da subscrição. Registos de consentimento conservados durante 3 anos após revogação.
Dados de Sessão: Os tokens de acesso expiram após 1 hora. Os tokens de atualização expiram após 7 dias. Os registos de sessão são eliminados definitivamente no encerramento de sessão ou apagamento.
7. Partilha de Dados e Subprocessadores
Não vendemos os seus dados pessoais. Partilhamos dados com os seguintes subprocessadores, cada um atuando ao abrigo de um Acordo de Processamento de Dados e (quando aplicável) Cláusulas Contratuais Padrão:
Microsoft Azure (Suécia Central + Noruega Leste, EEE) — alojamento na nuvem, armazenamento, Key Vault, Application Insights. DPA dos Serviços Online Microsoft + SCCs da UE.
Stripe (Stripe Ireland, EEE) — faturação de subscrições. Stripe processa os dados de pagamento diretamente; não armazenamos números de cartão de crédito. DPA da Stripe + SCCs para transferências para os EUA.
Resend (EUA) — email transacional (boas-vindas, lembretes de período de prova, respostas a DSAR). DPA da Resend + SCCs.
Google Cloud Vision (regiões da UE) — OCR de carta de condução quando o cliente ativa a verificação por foto de carta na portaria.
Google Workspace / Microsoft Entra ID — OAuth single sign-on para utilizadores que optam por iniciar sessão com a sua conta Google ou Microsoft.
Anthropic (EUA) — API Claude para o assistente de IA integrado no produto e análise de texto via OCR de carta de condução. DPA da Anthropic + declaração de retenção zero + SCCs.
Utilização de Referência de Cliente: Podemos exibir o nome e logótipo da sua empresa como cliente de YARDtwin em materiais de marketing, listas de clientes, casos de estudo e no nosso site. Pode recusar enviando um email para admin@yardtwin.com — consulte os Termos de Serviço §6a.
A Sua Organização: Os administradores do tenant podem ver a atividade dos utilizadores dentro da sua própria organização como parte da funcionalidade normal da plataforma.
Requisitos Legais: Podemos divulgar dados se exigido por lei, ordem judicial, ou para proteger os nossos direitos legais.
8. Os Seus Direitos
Ao abrigo do GDPR (e da Lei de Proteção de Dados Irlandesa de 2018), tem o direito de:
Para exercer qualquer direito, submeta um pedido através do portal de Pedidos de Titulares de Dados ou envie um email para admin@yardtwin.com. Responderemos no prazo de 30 dias.
Internamente, os pedidos são tratados pela nossa equipa de administração através de dois endpoints: POST /api/v1/dsar/export/by-email produz um documento JSON legível por máquina com todos os registos que detemos para um endereço de email (Art. 15.º / 20.º); POST /api/v1/dsar/erase/by-email pseudonimiza o titular dos dados em todas as tabelas de dados pessoais, preservando a integridade do registo de auditoria ao abrigo do Art. 17.º(3)(b) (Art. 17.º).
9. Cookies
YARDtwin utiliza cookies essenciais e localStorage para autenticação de sessão (tokens JWT). O banner de consentimento de cookies oferece quatro categorias: essenciais (sempre ativos), funcionais (preferências), análise (atualmente não utilizados) e marketing (atualmente não utilizados). Os visitantes podem escolher Rejeitar não essenciais / Personalizar / Aceitar todos. As preferências são armazenadas localmente com uma marca de versão; o banner volta a ser exibido se as categorias forem alteradas. O inventário detalhado de cookies encontra-se na página Política de Cookies .
10. Transferências Internacionais
Os seus dados operacionais são armazenados no Espaço Económico Europeu (EEE) no Microsoft Azure (Suécia Central + Noruega Leste). Transferências para subprocessadores fora do EEE:
- Stripe: A Stripe Ireland é a entidade contratante (EEE). Algumas funções de suporte nos EUA ao abrigo de SCCs.
- Resend: Baseada nos EUA. Transferências ao abrigo das Cláusulas Contratuais Padrão de 2021.
- Anthropic: Sediada nos EUA. SCCs em vigor; a declaração de retenção zero da Anthropic aplica-se. Os prompts do chatbot excluem intencionalmente PII operacional; o parser JSON de OCR de licenças envia texto OCR.
- Google: Regiões da UE para Vision OCR; Google Workspace global para tokens de identidade OAuth. Google Cloud DPA + SCCs da UE.
Uma Avaliação de Impacto de Transferência é mantida para cada transferência para os EUA.
11. Privacidade de Menores
O YARDtwin é uma plataforma business-to-business. Não recolhemos intencionalmente dados de pessoas com menos de 16 anos de idade.
12. Alterações a Esta Política
Podemos atualizar esta Política de Privacidade periodicamente. Alterações materiais serão comunicadas por e-mail aos administradores de conta e através de um aviso na plataforma. A utilização continuada do YARDtwin após as alterações constitui aceitação das mesmas.
13. Contacto e Autoridade de Supervisão
Responsável pelo Tratamento de Dados: YARDtwin Ltd · E-mail: admin@yardtwin.com
Autoridade de Supervisão: Comissão de Proteção de Dados (DPC), Irlanda · www.dataprotection.ie