Политика конфиденциальности
Последнее обновление: 9 мая 2026 г. · v3.0 · Действует немедленно
1. О нас
YARDtwin™ — платформа управления двором, которой управляет YARDtwin Ltd («мы», «нас», «наш»), зарегистрированная в Ирландии. Мы предоставляем облачное программное обеспечение для управления складскими операциями, включая планирование стыковки, автоматизацию ворот, отслеживание прицепов и аналитику.
Контакт контролёра данных: admin@yardtwin.com. Вы также можете подать запрос через наш Портал запросов субъектов данных
2. Данные, которые мы собираем
Мы собираем следующие категории персональных данных:
3. Как мы используем ваши данные
Предоставление услуг: Обработка записей, управление доками, отслеживание прицепов, формирование аналитики и предоставление всех функций платформы, на которые вы подписаны.
Рекомендации Smart Slots: Для формирования рекомендаций по бронированию через Smart Slots мы обрабатываем операционные данные, включая время бронирования, идентификатор перевозчика, назначения доков, настроенные перерывы и исторические данные о прибытии. Эта обработка выполняется только в рамках вашего тенанта и не используется для кросс-клиентского обучения моделей на фазе 1. Личные данные водителей (имя, телефон, фото) никогда не используются как входные данные Smart Slots — система использует идентификатор перевозчика, а не водителя. Переобучение на фазе 2 (при введении) выполняется в рамках тенанта по умолчанию; кросс-тенантное обучение потребует явного согласия через настройки объекта и отдельного дополнения к DPA. Подробнее см. на странице Smart Slots для получения подробной информации.
Управление учётными записями: Аутентификация пользователей, ролевое управление доступом, биллинг подписок и изоляция тенантов.
Безопасность и соответствие требованиям: Ведение журналов аудита для соответствия требованиям GMP (21 CFR Part 11, EU Annex 11), обнаружение мошенничества и мониторинг безопасности.
Коммуникации: Отправка ежемесячных рассылок (при наличии явного согласия), системных уведомлений и обновлений сервиса.
Улучшение платформы: Агрегированная анонимизированная аналитика для повышения производительности и развития функций платформы.
4. Правовые основания для обработки данных
Исполнение договора (ст. 6(1)(b) GDPR): Обработка, необходимая для предоставления услуги YARDtwin в соответствии с условиями вашей подписки.
Законный интерес (ст. 6(1)(f) GDPR): Журналирование в целях безопасности, предотвращение мошенничества и улучшение платформы в тех случаях, когда наш интерес не преобладает над вашими правами.
Согласие (ст. 6(1)(a) GDPR): Подписки на рассылки и маркетинговые коммуникации, от которых вы можете отказаться в любое время.
Юридическое обязательство (ст. 6(1)(c) GDPR): Хранение данных аудита для соответствия фармацевтическим нормативным требованиям (GMP/GDP).
5. Безопасность данных
Шифрование при передаче: Все данные передаются через TLS 1.2+ (HTTPS). Сертификаты TLS управляются Microsoft Azure (DigiCert).
Шифрование при хранении: Azure PostgreSQL Flexible Server с прозрачным шифрованием данных. Шифрование Azure Blob Storage для документов и изображений. Шифрование на уровне полей (AES-256-GCM) для биометрических данных (фотографии водительских удостоверений, подписи) с ключами в Azure Key Vault. Пароли хешируются с помощью bcrypt (12 раундов).
Многотенантная изоляция: Данные каждого клиента логически изолированы с использованием идентификаторов тенантов. Промежуточный слой API обеспечивает соблюдение границ тенантов при каждом запросе. Проверяется автоматизированным аудитом из 25 кросс-тенантных тестов при каждом релизе.
Ролевое управление доступом: Шесть различных ролей пользователей (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) с разрешениями на уровне маршрутов. Поддерживается единый вход SSO через Google и Microsoft.
Ограничение частоты запросов: Ограничение частоты API-запросов на всех маршрутах; более строгие лимиты для конечных точек аутентификации. Заголовки безопасности в стиле Helmet на всех ответах.
Безопасность сессий: JWT токены доступа со сроком действия 1 час. Токены обновления со сроком действия 7 дней и ротацией при использовании. Отслеживание сессий с привязкой к IP-адресу.
Журналирование аудита: Каждое значимое действие фиксируется с указанием пользователя, временно́й метки, IP-адреса и старых/новых значений. События, значимые для GMP, помечаются отдельно. Только дозапись на уровне приложения; хранение 6 лет.
Непрерывный мониторинг: Azure Application Insights с оповещением об изменении схемы (ошибка Postgres «column / relation does not exist» → срабатывание в течение 15 мин). Сквозной зонд /health/db-write проверяет возможность записи и чтения приложением при каждом деплое.
Инфраструктура: Размещено на Microsoft Azure в регионах Sweden Central + Norway East (ЕЭЗ). Контейнерное развёртывание через Azure Container Registry с паттерном staging-slot-then-swap. Секреты хранятся в Azure Key Vault и доступны через управляемое удостоверение. Ежедневное резервное копирование + восстановление Postgres на момент времени за последние 7 дней.
Цепочка поставок ПО: Каждый pull request проверяется инструментами npm audit, Trivy (CVE контейнеров), Semgrep (SAST: OWASP top-ten + Node.js + React + правила обнаружения секретов), gitleaks (история секретов) и OWASP ZAP (динамическое сканирование staging по расписанию).
6. Хранение данных
Данные учётной записи: Хранятся в течение срока действия подписки плюс 6 лет (обязательный срок хранения для аудита). Псевдонимизируются по запросу на удаление согласно ст. 17.
Операционные данные: Хранятся в течение срока действия подписки. По запросу экспортируются перед удалением. По окончании подписки сохраняются или возвращаются в соответствии с DPA с клиентом.
Биометрические данные водителей (фотографии удостоверений, изображения лиц): 30 дней после выезда. Автоматически удаляются по расписанию.
Общие персональные данные водителей (имя, телефон, email, номер удостоверения): 90 дней после выезда, настраивается для каждого объекта.
Данные аудита: Хранятся в течение 6 лет после события в соответствии с требованиями фармацевтического регулирования (GMP / 21 CFR Part 11). Псевдонимизируются — не удаляются — по запросу субъекта на удаление (исключение по ст. 17(3)(b): обязательное соблюдение законодательства).
Данные рассылки: Хранятся до момента отписки. Записи о согласии хранятся в течение 3 лет после его отзыва.
Данные сессий: Токены доступа истекают через 1 час. Токены обновления истекают через 7 дней. Записи сессий жёстко удаляются при выходе из системы или по запросу на удаление.
7. Передача данных и субпроцессоры
Мы не продаём ваши персональные данные. Мы передаём данные следующим субпроцессорам, каждый из которых действует на основании DPA и (при необходимости) Стандартных договорных условий:
Microsoft Azure (Sweden Central + Norway East, ЕЭЗ) — облачный хостинг, хранилище, Key Vault, Application Insights. Microsoft Online Services DPA + EU SCCs.
Stripe (Stripe Ireland, ЕЭЗ) — биллинг подписок. Stripe обрабатывает платёжные данные напрямую; мы не храним номера банковских карт. Stripe DPA + SCCs для возможной передачи в США.
Resend (США) — транзакционная электронная почта (приветствие, напоминания о пробном периоде, ответы на DSAR). Resend DPA + SCCs.
Google Cloud Vision (регионы ЕС) — OCR водительских удостоверений при включении клиентом функции фотопроверки на въезде.
Google Workspace / Microsoft Entra ID — OAuth единый вход для пользователей, выбравших авторизацию через учётную запись Google или Microsoft.
Anthropic (США) — Claude API для встроенного AI-ассистента и разбора текста OCR удостоверений. Anthropic DPA + отказ от хранения данных + SCCs.
Использование в качестве клиентского референса: Мы можем использовать название и логотип вашей компании как клиента YARDtwin в маркетинговых материалах, списках клиентов, кейсах и на нашем сайте. Вы можете отказаться, написав на admin@yardtwin.com — см. Условия использования §6a.
Ваша организация: Администраторы тенанта могут видеть активность пользователей в рамках своей организации как часть стандартного функционала платформы.
Требования законодательства: Мы можем раскрывать данные по требованию закона, судебного предписания или для защиты наших законных прав.
8. Ваши права
В соответствии с GDPR (и Законом Ирландии о защите данных 2018 года) вы имеете право на:
Для реализации любого права направьте запрос через Портал запросов субъектов данных или напишите на admin@yardtwin.com. Мы ответим в течение 30 дней.
Внутри системы запросы обрабатываются командой администраторов через два эндпоинта: POST /api/v1/dsar/export/by-email формирует машиночитаемый JSON-документ со всеми записями, которые мы храним для указанного email-адреса (ст. 15 / 20); POST /api/v1/dsar/erase/by-email псевдонимизирует субъекта данных во всех PII-таблицах с сохранением целостности журнала аудита согласно ст. 17(3)(b) (ст. 17).
9. Файлы cookie
YARDtwin использует необходимые файлы cookie и localStorage для аутентификации сессий (JWT-токены). Баннер согласия на использование cookie предлагает четыре категории: необходимые (всегда включены), функциональные (настройки), аналитические (в настоящее время не используются) и маркетинговые (в настоящее время не используются). Посетители могут выбрать «Отклонить необязательные» / «Настроить» / «Принять все». Настройки сохраняются локально с меткой версии; баннер отображается повторно при изменении категорий. Подробный перечень cookie доступен на Политика использования файлов cookie странице.
10. Международные передачи данных
Ваши операционные данные хранятся в пределах Европейской экономической зоны (ЕЭЗ) на платформе Microsoft Azure (Центральная Швеция + Восточная Норвегия). Последующие передачи данных субпроцессорам за пределами ЕЭЗ:
- Stripe: Stripe Ireland является договорным субъектом (ЕЭЗ). Отдельные функции поддержки в США осуществляются на основании SCC.
- Resend: Базируется в США. Передачи осуществляются на основании Стандартных договорных положений 2021 года.
- Anthropic: Базируется в США. Действуют SCC; применяется политика нулевого хранения данных Anthropic. Запросы к чат-боту намеренно не содержат операционных персональных данных; JSON-парсер лицензий на основе OCR передаёт текст, распознанный OCR.
- Google: Регионы ЕС для Vision OCR; Google Workspace на глобальном уровне для OAuth-токенов идентификации. Google Cloud DPA + SCC ЕС.
Для каждой передачи данных в США проводится оценка воздействия на передачу данных.
11. Конфиденциальность детей
YARDtwin — платформа для бизнеса (B2B). Мы сознательно не собираем данные лиц, не достигших 16 лет.
12. Изменения настоящей Политики
Мы можем периодически обновлять настоящую Политику конфиденциальности. О существенных изменениях администраторы учётных записей будут уведомляться по электронной почте, а также через уведомление внутри платформы. Продолжение использования YARDtwin после внесения изменений означает их принятие.
13. Контакты и надзорный орган
Контролёр данных: YARDtwin Ltd · Электронная почта: admin@yardtwin.com
Надзорный орган: Комиссия по защите данных (DPC), Ирландия · www.dataprotection.ie