Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

Politica GDPR

Ultima actualizare: 9 mai 2026 · v3.0 · Cu efect imediat

Reglementări aplicabile: Regulamentul General al UE privind Protecția Datelor (2016/679), Legea irlandeză privind Protecția Datelor 2018

1. Angajamentul Nostru

YARDtwin Ltd se angajează la respectarea deplină a Regulamentului General privind Protecția Datelor (GDPR). În calitate atât de operator de date (pentru propriile date ale clienților), cât și de persoană împuternicită (gestionând date operaționale în numele clienților noștri), implementăm măsuri tehnice și organizatorice adecvate pentru protejarea datelor cu caracter personal în fiecare etapă.

2. Roluri și Responsabilități

YARDtwin în calitate de Operator de Date: Stabilim scopurile și mijloacele de prelucrare a datelor cu caracter personal pentru gestionarea conturilor, facturare, abonamente la newsletter și analiza site-ului web.
YARDtwin în calitate de Persoană Împuternicită: Când clienții noștri introduc date operaționale (programări, detalii transportatori, nume șoferi, înregistrări de inspecție) în platformă, YARDtwin acționează ca persoană împuternicită în numele acestora. Fiecare client (chiriaș) este operatorul de date pentru datele sale operaționale.
Responsabilitățile Clienților: Clienții sunt responsabili pentru a se asigura că dețin temeiuri legale pentru datele cu caracter personal introduse în YARDtwin (ex. nume șoferi, detalii de contact transportatori, înmatriculări vehicule). Clienții trebuie să informeze propriile persoane vizate cu privire la prelucrarea datelor prin YARDtwin.

3. Acordul de Prelucrare a Datelor (DPA)

Toți clienții pot consulta și accepta Acordul nostru de Prelucrare a Datelor prin intermediul self-service-ului pagina DPA. Clienții cu planuri Standard și Founder primesc de asemenea un Acord de Prelucrare a Datelor contrasemnat care acoperă: domeniul de aplicare și scopul prelucrării, tipurile de date cu caracter personal prelucrate, categoriile de persoane vizate, obligațiile ambelor părți, gestionarea sub-procesatorilor, notificarea încălcărilor de date, transferurile internaționale și drepturile de audit. Pentru executarea DPA, trimiteți e-mail la admin@yardtwin.com (în cc Responsabilul cu Protecția Datelor la dpo@yardtwin.com).

4. Măsuri Tehnice (Art. 32 GDPR)

4.1 Criptare

Toate datele sunt criptate în tranzit (TLS 1.2+). Parolele sunt hashed cu bcrypt (12 runde). PostgreSQL Flexible Server utilizează criptare transparentă a datelor în repaus. Azure Blob Storage criptat în repaus. Criptare la nivel de câmp a aplicației (AES-256-GCM) pentru date biometrice (imagini permis de conducere, imagini semnătură) cu chei stocate în Azure Key Vault. Tokenii JWT sunt semnați criptografic (HS256). Secretele sunt gestionate prin Azure Key Vault accesat de identitatea gestionată a App Service — niciun secret în cod, fișiere de mediu sau imagini de container.

4.2 Control Acces

Control al accesului bazat pe roluri (RBAC) cu șase roluri definite (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin). Principiul privilegiului minim aplicat prin middleware pe fiecare rută autentificată. Izolarea tenant-urilor verificată printr-un audit automat de 25 de teste cross-tenant la fiecare versiune. SSO suportat prin Google și Microsoft pentru autentificare multifactor.

4.3 Jurnale de Audit

Înregistrare completă a acțiunilor utilizatorilor: identitatea utilizatorului, marcaj temporal, adresă IP, verb acțiune, entitate afectată, valori vechi și noi. Acțiunile relevante GMP sunt marcate separat (is_gmp_relevant=1). Doar adăugare la nivelul aplicației; retenție de 6 ani. Pseudonimizate, dar nedeletate la ștergerea conform Art. 17 (derogare privind obligația legală conform Art. 17(3)(b)).

4.4 Securitatea Infrastructurii

Găzduit pe Microsoft Azure (Suedia Centrală + Norvegia Est, SEE). App Service containerizat, implementat prin Azure Container Registry cu slot de staging și swap. Doar porturile 80/443 expuse; PostgreSQL nu este accesibil direct de pe internet. Azure NSG și Front Door (planificat). Application Insights cu alertă de derivă de schemă pe erorile Postgres "column / relation does not exist" (fereastră de 15 minute). Sonda end-to-end /health/db-write verifică că aplicația poate scrie+citi baza de date la fiecare implementare.

4.5 Minimizarea Datelor

Colectăm doar datele necesare pentru furnizarea serviciului. Câmpurile opționale ale șoferului (telefon, e-mail) pot fi lăsate necompletate acolo unde procesul clientului permite. Verificarea biometrică este dezactivată implicit per site; administratorul de site optează pentru activare. Newsletter-ul colectează doar adresa de e-mail și, opțional, numele companiei.

4.6 Lanțul de Aprovizionare Software

Fiecare pull request trece prin verificări automate de securitate: npm audit (CVE-uri de dependențe la nivel HIGH+ blochează deploy-ul), Trivy (scanare CVE containere), Semgrep SAST (top zece OWASP + Node.js + React + reguli secrete), gitleaks (scanare secrete pe întregul istoric git) și OWASP ZAP (DAST pe mediul de staging, programat). Dependabot deschide PR-uri pentru CVE-uri noi pe măsură ce sunt divulgate.

5. Drepturile persoanelor vizate (Capitolul III GDPR)

Facilităm exercitarea tuturor drepturilor persoanelor vizate:

Dreptul de acces (Art. 15): Utilizatorii pot solicita o copie a tuturor datelor cu caracter personal pe care le deținem. Administratorii de tenant pot exporta datele organizației lor. Toate celelalte persoane vizate (șoferi, abonați la newsletter, potențiali clienți) pot trimite o solicitare prin intermediul Portal DSAR.
Dreptul la rectificare (Art. 16): Utilizatorii își pot actualiza datele de profil prin pagina Setări. Administratorii de tenant pot actualiza orice utilizator din organizația lor.
Dreptul la ștergere (Art. 17): Solicitările de ștergere a contului sunt procesate în termen de 30 de zile. Trimiteți solicitarea prin Portal DSAR. Îndeplinit intern prin POST /api/v1/dsar/erase/by-email care pseudonimizează toate tabelele cu date cu caracter personal. Notă: datele de audit sunt păstrate 6 ani conform derogării privind obligația legală prevăzute la Art. 17(3)(b).
Dreptul la restricționarea prelucrării (Art. 18): Utilizatorii pot solicita restricționarea prelucrării. Vom marca datele și vom înceta prelucrarea, cu excepția stocării.
Dreptul la portabilitatea datelor (Art. 20): Datele pot fi exportate în formatele CSV și JSON. Datele privind programările, transportatorii și jurnalele de audit sunt toate exportabile.
Dreptul de opoziție (Art. 21): Utilizatorii se pot opune prelucrării bazate pe interese legitime. Dezabonarea de la newsletter este disponibilă printr-un link cu un singur clic în fiecare e-mail.
Dreptul privind deciziile automate (Art. 22): YARDtwin nu ia decizii bazate exclusiv pe prelucrare automată care să afecteze semnificativ persoanele fizice.

6. Gestionarea consimțământului

Newsletter: Este necesar consimțământul explicit prin opt-in. Marca temporală a consimțământului și adresa IP sunt înregistrate. Link de dezabonare în fiecare comunicare. Consimțământul poate fi retras oricând, fără a afecta accesul la serviciu.

Termenii serviciului: Crearea contului constituie acceptarea Termenilor și Condițiilor de utilizare (bază contractuală). Utilizatorii sunt informați în timpul înregistrării cu privire la prelucrarea datelor.

Cookie-uri: La prima vizită este afișat un banner de consimțământ pentru cookie-uri, în conformitate cu Directiva ePrivacy. Utilizatorii pot alege doar cookie-urile esențiale sau toate cookie-urile. Preferințele sunt stocate local și pot fi modificate oricând.

7. Proceduri privind Încălcarea Securității Datelor (Art. 33-34)

Detectare Automată: Un proces de monitorizare a breșelor rulează la fiecare 5 minute față de jurnalul de audit și semnalează anomaliile ca incidente potențiale:

  • ≥10 autentificări eșuate pentru o adresă de e-mail într-o oră
  • ≥5 adrese IP sursă distincte care vizează același e-mail în 24 de ore
  • Autentificare reușită de la o adresă IP sursă nevăzută anterior pentru acel utilizator în ultimele 30 de zile
  • Rata erorilor HTTP 5xx > 5% într-o fereastră de 5 minute
  • Erori Postgres "column / relation does not exist" (derivă schemă, App Insights)
  • Eșec sondă /health/db-write (verificare citire+scriere la fiecare implementare și continuu)

Registru de Încălcări: Fiecare anomalie detectată este înregistrată în breach_register tabel cu o mașină de stare (detectat → investigat → confirmat → notificat → închis), severitate, domeniu de aplicare, persoane vizate afectate, numărătoare inversă termen-limită DPC și istoric de audit. Vizibil în panoul "Breach Register" al SuperAdmin.

Rutare alerte: Evenimentele de detectare sunt direcționate către Azure Monitor Action Group yardtwin-breach-actions, care trimite e-mail la admin@yardtwin.com și adresele de gardă înregistrate. Evenimentele de schimbare a schemei utilizează grupul yardtwin-schema-drift-actions existent.

Evaluare: În termen de 24 de ore de la detectare, echipa tehnică triază incidentul în panoul registrului de breșe: domeniu de aplicare, persoane vizate afectate, severitate (criteriul Art. 33(1) "risc pentru drepturi și libertăți") și cauză principală.

Notificare către DPC (Art. 33): În termen de 72 de ore de la momentul în care s-a luat cunoștință de o breșă care prezintă un risc. Panoul registrului de breșe afișează un cronometru invers de 72 de ore, activ din momentul în care incidentul este marcat confirmat.

Notificare către persoanele vizate (Art. 34): Fără întârzieri nejustificate, dacă breșa prezintă un risc ridicat pentru drepturile și libertățile acestora.

Notificare către Clienți: Administratorii de tenant afectați sunt notificați în termen de 48 de ore de la confirmarea unei breșe care afectează datele tenant-ului lor.

Documentație: Fiecare înregistrare din registrul de breșe este păstrată pe toată durata de viață a platformei plus 6 ani (retenție de audit), indiferent dacă a fost necesară notificarea externă.

8. Sub-procesatori

Sub-ProcesatorScopLocațieGaranții
Microsoft AzureInfrastructură cloud (App Service, Postgres, Blob, Key Vault, App Insights)SEE (Sweden Central + Norway East)Microsoft Online Services DPA + EU SCCs, ISO 27001, SOC 2 Type II
StripeFacturare abonamente și procesare plățiStripe Irlanda (SEE), unele operațiuni de suport în SUAStripe DPA + SCCs + PCI DSS
ResendEmail tranzacțional (bun venit, mementouri perioadă de probă, răspunsuri DSAR)SUA (Delaware)DPA + SCCs (verificare în curs)
Google Cloud VisionOCR permis de conducere (acolo unde clientul activează verificarea permisului)Regiuni UEGoogle Cloud DPA + EU SCCs, ISO 27001, SOC 2
Google / Microsoft (OAuth SSO)Token-uri de identitate single sign-on pentru utilizatorii care aleg SSOSEE (Microsoft Entra ID), Global (Google Workspace)Microsoft / Google Cloud DPA-uri
AnthropicClaude API pentru asistentul AI din produs + parsare text OCR permisSUA (California)Anthropic DPA + declarație zero-retenție + SCCs

Clienții vor fi notificați cu 30 de zile înainte de adăugarea oricărui nou sub-procesator.

9. Evaluarea Impactului asupra Protecției Datelor (DPIA)

Realizăm DPIA-uri pentru activitățile de prelucrare care prezintă riscuri ridicate pentru persoanele vizate. Întrucât YARDtwin prelucrează în principal date operaționale de afaceri (programe de andocare, nume transportatori, înmatriculări vehicule) și nu date personale sensibile, profilul de risc este moderat. DPIA-urile au fost finalizate pentru: prelucrarea pistei de audit, analitică cross-tenant (modulul admin platformă) și gestionarea abonaților la newsletter.

10. Protecția Datelor prin Proiectare și Implicit (Art. 25)

Prin Proiectare: Arhitectură multi-tenant cu izolare obligatorie a tenant-urilor. RBAC integrat în fiecare endpoint API. Parolele nu sunt stocate niciodată în text clar. Colectare minimă de date în fiecare etapă.

Implicit: Conturile noi au permisiuni minime. Câmpurile opționale sunt cu adevărat opționale. Newsletter-ul necesită consimțământ activ. Vizibilitatea datelor este restricționată în funcție de rol.

11. Starea Conformității și Îmbunătățire Continuă

Rezolvate (începând cu mai 2026)

  • Migrare la PostgreSQL Flexible Server (gestionat de Azure, criptare transparentă a datelor în repaus, recuperare point-in-time pe 7 zile)
  • Migrare la Microsoft Azure (Sweden Central + Norway East, SEE) cu App Service + ACR + Key Vault
  • Gestionarea secretelor prin Azure Key Vault (fără secrete în .env sau imagini de container; acces prin managed-identity)
  • Export automat DSAR (POST /api/v1/dsar/export/by-email — Art. 15 / 20)
  • Ștergere automată DSAR (POST /api/v1/dsar/erase/by-email — Art. 17 cu conformitate retenție audit)
  • Banner cookie v2 cu patru categorii (esențiale / funcționale / analitics / marketing) și Respinge / Personalizează / Acceptă-toate
  • Audit izolare cross-tenant automatizat; 25/25 vectori de acces cross-tenant blocați, testați prin regresie la fiecare lansare
  • Pipeline de securitate CI/CD: npm audit + Trivy + Semgrep + gitleaks + ZAP DAST
  • Alertare la deriva schemei pe Application Insights (fereastră de 15 minute)
  • Sondă /health/db-write de la capăt la capăt verificând baza de date inscriptibilă la fiecare implementare
  • Grupul de acțiuni pentru deriva schemei App Insights trimite e-mail la adresa de gardă pentru erorile Postgres "coloana / relația nu există"
  • Criptare la nivel de câmp (AES-256-GCM) pentru date biometrice (imagini permis de conducere, signature_data)
  • Ștergere automată a datelor conform politicii de retenție (configurabil per site; worker pii-cleanup)
  • Perioadă de probă de 30 de zile armonizată peste tot (înregistrare, site marketing, termeni, e-mailuri)
  • Test de regresie end-to-end pentru 5.000 de camioane acoperind fiecare endpoint Site Admin cu aserțiuni de fidelitate a vizualizării curții la fiecare tranziție (53.650/53.651 = 100%)
  • Inventarul datelor și Registrul Activităților de Prelucrare (Art. 30) publicat
  • Registrul sub-procesatorilor menținut și revizuit anual
  • Confidențialitate prin design și implicit documentat (Art. 25)
  • Web Application Firewall (Azure Front Door + WAF gestionat) protejând yardtwin.com cu OWASP Core Rule Set, protecție împotriva boților și atenuare L7 DDoS
  • Detectare automată a breșelor de securitate — worker pentru anomalii de autentificare (creșteri bruște de autentificări eșuate, atacuri multi-IP, autentificări din țări diferite), alerte privind rata 5xx, alerte de deviere a schemei și sondă /health/db-write
  • Registrul breșelor de securitate tabel persistent cu mașină de stare completă și numărătoare inversă a termenului DPC, vizibil în panoul SuperAdmin
  • Grup de acțiune yardtwin-breach-actions trimite e-mail către admin@yardtwin.com și adresele de gardă la fiecare detecție

Îmbunătățiri rămase

11.1 Primul test de penetrare externă CREST

Nu a fost efectuat niciun test de penetrare de către terți. Angajamentul a fost delimitat (Cobalt.io, ~€6–8k pentru aplicație web + test autentificat). Testarea internă a eliminat până în prezent 27 de constatări. Prioritate: Ridicată. Țintă: T3 2026.

11.2 Numirea Responsabilului cu Protecția Datelor

Un DPA extern fracțional va fi contractat înainte de primul client farmaceutic enterprise plătitor. Necesar pentru un proces credibil de evaluare a furnizorilor, chiar și acolo unde nu este strict impus de Art. 37. Prioritate: Ridicată. Țintă: Înainte de primul client enterprise plătitor.

11.3 Certificare ISO 27001

Schița Declarației de Aplicabilitate este finalizată, mapând toate cele 93 de controale Annex A (~32 ÎN VIGOARE, ~25 PARȚIALE, ~22 LIPSĂ, ~14 NA). Angajarea unui auditor principal extern este următorul pas; traseul complet de certificare durează 9–12 luni. Prioritate: Medie. Țintă: T4 2026 — audit de certificare T1 2027.

11.4 SOC 2 Tip II

Necesar pentru clienții enterprise din SUA. Cel mai bine urmărit după obținerea certificării ISO 27001 — majoritatea controalelor se suprapun. Prioritate: Medie. Țintă: 2027.

11.5 Regiune secundară geo-redundantă

YARDtwin rulează pe Azure App Service cu recuperare prin backup point-in-time (fereastră de 7 zile), dar este o singură regiune. O regiune secundară geo-redundantă în altă regiune SEE poate reduce RTO de la ore la minute în cazul defecțiunilor la nivel de regiune. Prioritate: Medie. Țintă: T4 2026.

11.6 Verificarea SCC pentru Resend și Anthropic

Ambii sub-procesatori transferă date către SUA în baza SCC-urilor. Confirmarea scrisă a măsurilor suplimentare FISA 702 este în curs de colectare ca parte a revizuirii anuale a sub-procesatorilor. Prioritate: Medie. Țintă: T3 2026.

11.7 Program Bug Bounty

Un program privat de bug bounty (HackerOne / Intigriti) este planificat după al doilea test extern de penetrare fără constatări, asigurând acoperire externă continuă între testele anuale. Prioritate: Scăzută. Țintă: 2027.

12. Contact & Responsabil cu Protecția Datelor

Responsabil cu Protecția Datelor (DPO): dpo@yardtwin.com — un DPO extern fracțional este în curs de contractare (vezi 11.2); până la numire, mesajele trimise la această adresă sunt redirecționate către admin@yardtwin.com pentru soluționare.

Întrebări generale: admin@yardtwin.com

Solicitări ale Persoanelor Vizate: Trimiteți prin Portalul nostru DSAR

Acord de Prelucrare a Datelor: Consultați și acceptați la /dpa

Autoritate de Supraveghere: Comisia pentru Protecția Datelor (DPC), Irlanda · www.dataprotection.ie · +353 (0)761 104 800

Bună! Începe perioada de probă gratuită în 2 minute — te ajut să configurezi totul!