Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

Политика конфиденциальности

Последнее обновление: 9 мая 2026 г. · v3.0 · Действует немедленно

1. О нас

YARDtwin™ — платформа управления двором, которой управляет YARDtwin Ltd («мы», «нас», «наш»), зарегистрированная в Ирландии. Мы предоставляем облачное программное обеспечение для управления складскими операциями, включая планирование стыковки, автоматизацию ворот, отслеживание прицепов и аналитику.

Контакт контролёра данных: admin@yardtwin.com. Вы также можете подать запрос через наш Портал запросов субъектов данных

2. Данные, которые мы собираем

Мы собираем следующие категории персональных данных:

Данные учётной записи: Имя, адрес электронной почты, номер телефона, должность, название и адрес компании (улица, город, страна) — предоставляются при регистрации учётной записи.
Данные аутентификации: Хэшированные пароли (bcrypt, 12 раундов), токены сессий, JWT refresh-токены, временны́е метки входа и IP-адреса. Идентификаторы SSO от Google и Microsoft для пользователей, выполняющих вход через эти сервисы.
Операционные данные: Данные о записях на приём, информация о перевозчиках, назначения доков, перемещения прицепов, акты осмотра, документы и задания, созданные в процессе обычного использования платформы.
Данные водителей: Имена, номера телефонов, адреса электронной почты, номера водительских удостоверений, фотографии удостоверений и (при включении клиентом) изображения лиц для биометрической верификации на воротах. Данные особой категории согласно ст. 9 GDPR — собираются на основании явного согласия на воротах. Срок хранения: 30 дней для биометрических данных, 90 дней для общих персональных данных (PII), настраивается для каждого объекта.
Данные аудита: Действия пользователей, временны́е метки, IP-адреса и строки user-agent для целей соответствия требованиям и обеспечения безопасности. Хранятся 6 лет после события для соответствия требованиям GMP/Part 11.
Данные рассылки: Адрес электронной почты и название компании при подписке на нашу рассылку, а также временна́я метка согласия и IP-адрес.
Технические данные: Тип браузера, информация об устройстве и журналы доступа, собираемые автоматически в целях безопасности и производительности.

3. Как мы используем ваши данные

Предоставление услуг: Обработка записей, управление доками, отслеживание прицепов, формирование аналитики и предоставление всех функций платформы, на которые вы подписаны.

Рекомендации Smart Slots: Для формирования рекомендаций по бронированию через Smart Slots мы обрабатываем операционные данные, включая время бронирования, идентификатор перевозчика, назначения доков, настроенные перерывы и исторические данные о прибытии. Эта обработка выполняется только в рамках вашего тенанта и не используется для кросс-клиентского обучения моделей на фазе 1. Личные данные водителей (имя, телефон, фото) никогда не используются как входные данные Smart Slots — система использует идентификатор перевозчика, а не водителя. Переобучение на фазе 2 (при введении) выполняется в рамках тенанта по умолчанию; кросс-тенантное обучение потребует явного согласия через настройки объекта и отдельного дополнения к DPA. Подробнее см. на странице Smart Slots для получения подробной информации.

Управление учётными записями: Аутентификация пользователей, ролевое управление доступом, биллинг подписок и изоляция тенантов.

Безопасность и соответствие требованиям: Ведение журналов аудита для соответствия требованиям GMP (21 CFR Part 11, EU Annex 11), обнаружение мошенничества и мониторинг безопасности.

Коммуникации: Отправка ежемесячных рассылок (при наличии явного согласия), системных уведомлений и обновлений сервиса.

Улучшение платформы: Агрегированная анонимизированная аналитика для повышения производительности и развития функций платформы.

4. Правовые основания для обработки данных

Исполнение договора (ст. 6(1)(b) GDPR): Обработка, необходимая для предоставления услуги YARDtwin в соответствии с условиями вашей подписки.

Законный интерес (ст. 6(1)(f) GDPR): Журналирование в целях безопасности, предотвращение мошенничества и улучшение платформы в тех случаях, когда наш интерес не преобладает над вашими правами.

Согласие (ст. 6(1)(a) GDPR): Подписки на рассылки и маркетинговые коммуникации, от которых вы можете отказаться в любое время.

Юридическое обязательство (ст. 6(1)(c) GDPR): Хранение данных аудита для соответствия фармацевтическим нормативным требованиям (GMP/GDP).

5. Безопасность данных

Шифрование при передаче: Все данные передаются через TLS 1.2+ (HTTPS). Сертификаты TLS управляются Microsoft Azure (DigiCert).

Шифрование при хранении: Azure PostgreSQL Flexible Server с прозрачным шифрованием данных. Шифрование Azure Blob Storage для документов и изображений. Шифрование на уровне полей (AES-256-GCM) для биометрических данных (фотографии водительских удостоверений, подписи) с ключами в Azure Key Vault. Пароли хешируются с помощью bcrypt (12 раундов).

Многотенантная изоляция: Данные каждого клиента логически изолированы с использованием идентификаторов тенантов. Промежуточный слой API обеспечивает соблюдение границ тенантов при каждом запросе. Проверяется автоматизированным аудитом из 25 кросс-тенантных тестов при каждом релизе.

Ролевое управление доступом: Шесть различных ролей пользователей (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) с разрешениями на уровне маршрутов. Поддерживается единый вход SSO через Google и Microsoft.

Ограничение частоты запросов: Ограничение частоты API-запросов на всех маршрутах; более строгие лимиты для конечных точек аутентификации. Заголовки безопасности в стиле Helmet на всех ответах.

Безопасность сессий: JWT токены доступа со сроком действия 1 час. Токены обновления со сроком действия 7 дней и ротацией при использовании. Отслеживание сессий с привязкой к IP-адресу.

Журналирование аудита: Каждое значимое действие фиксируется с указанием пользователя, временно́й метки, IP-адреса и старых/новых значений. События, значимые для GMP, помечаются отдельно. Только дозапись на уровне приложения; хранение 6 лет.

Непрерывный мониторинг: Azure Application Insights с оповещением об изменении схемы (ошибка Postgres «column / relation does not exist» → срабатывание в течение 15 мин). Сквозной зонд /health/db-write проверяет возможность записи и чтения приложением при каждом деплое.

Инфраструктура: Размещено на Microsoft Azure в регионах Sweden Central + Norway East (ЕЭЗ). Контейнерное развёртывание через Azure Container Registry с паттерном staging-slot-then-swap. Секреты хранятся в Azure Key Vault и доступны через управляемое удостоверение. Ежедневное резервное копирование + восстановление Postgres на момент времени за последние 7 дней.

Цепочка поставок ПО: Каждый pull request проверяется инструментами npm audit, Trivy (CVE контейнеров), Semgrep (SAST: OWASP top-ten + Node.js + React + правила обнаружения секретов), gitleaks (история секретов) и OWASP ZAP (динамическое сканирование staging по расписанию).

6. Хранение данных

Данные учётной записи: Хранятся в течение срока действия подписки плюс 6 лет (обязательный срок хранения для аудита). Псевдонимизируются по запросу на удаление согласно ст. 17.

Операционные данные: Хранятся в течение срока действия подписки. По запросу экспортируются перед удалением. По окончании подписки сохраняются или возвращаются в соответствии с DPA с клиентом.

Биометрические данные водителей (фотографии удостоверений, изображения лиц): 30 дней после выезда. Автоматически удаляются по расписанию.

Общие персональные данные водителей (имя, телефон, email, номер удостоверения): 90 дней после выезда, настраивается для каждого объекта.

Данные аудита: Хранятся в течение 6 лет после события в соответствии с требованиями фармацевтического регулирования (GMP / 21 CFR Part 11). Псевдонимизируются — не удаляются — по запросу субъекта на удаление (исключение по ст. 17(3)(b): обязательное соблюдение законодательства).

Данные рассылки: Хранятся до момента отписки. Записи о согласии хранятся в течение 3 лет после его отзыва.

Данные сессий: Токены доступа истекают через 1 час. Токены обновления истекают через 7 дней. Записи сессий жёстко удаляются при выходе из системы или по запросу на удаление.

7. Передача данных и субпроцессоры

Мы не продаём ваши персональные данные. Мы передаём данные следующим субпроцессорам, каждый из которых действует на основании DPA и (при необходимости) Стандартных договорных условий:

Microsoft Azure (Sweden Central + Norway East, ЕЭЗ) — облачный хостинг, хранилище, Key Vault, Application Insights. Microsoft Online Services DPA + EU SCCs.

Stripe (Stripe Ireland, ЕЭЗ) — биллинг подписок. Stripe обрабатывает платёжные данные напрямую; мы не храним номера банковских карт. Stripe DPA + SCCs для возможной передачи в США.

Resend (США) — транзакционная электронная почта (приветствие, напоминания о пробном периоде, ответы на DSAR). Resend DPA + SCCs.

Google Cloud Vision (регионы ЕС) — OCR водительских удостоверений при включении клиентом функции фотопроверки на въезде.

Google Workspace / Microsoft Entra ID — OAuth единый вход для пользователей, выбравших авторизацию через учётную запись Google или Microsoft.

Anthropic (США) — Claude API для встроенного AI-ассистента и разбора текста OCR удостоверений. Anthropic DPA + отказ от хранения данных + SCCs.

Использование в качестве клиентского референса: Мы можем использовать название и логотип вашей компании как клиента YARDtwin в маркетинговых материалах, списках клиентов, кейсах и на нашем сайте. Вы можете отказаться, написав на admin@yardtwin.com — см. Условия использования §6a.

Ваша организация: Администраторы тенанта могут видеть активность пользователей в рамках своей организации как часть стандартного функционала платформы.

Требования законодательства: Мы можем раскрывать данные по требованию закона, судебного предписания или для защиты наших законных прав.

8. Ваши права

В соответствии с GDPR (и Законом Ирландии о защите данных 2018 года) вы имеете право на:

Доступ к вашим персональным данным (ст. 15)
Исправление неточных данных (ст. 16)
Удаление данных (ст. 17)
Ограничение обработки (ст. 18)
Переносимость данных (ст. 20)
Возражение против обработки (ст. 21)
Отзыв согласия в любое время
Подачу жалобы в DPC

Для реализации любого права направьте запрос через Портал запросов субъектов данных или напишите на admin@yardtwin.com. Мы ответим в течение 30 дней.

Внутри системы запросы обрабатываются командой администраторов через два эндпоинта: POST /api/v1/dsar/export/by-email формирует машиночитаемый JSON-документ со всеми записями, которые мы храним для указанного email-адреса (ст. 15 / 20); POST /api/v1/dsar/erase/by-email псевдонимизирует субъекта данных во всех PII-таблицах с сохранением целостности журнала аудита согласно ст. 17(3)(b) (ст. 17).

9. Файлы cookie

YARDtwin использует необходимые файлы cookie и localStorage для аутентификации сессий (JWT-токены). Баннер согласия на использование cookie предлагает четыре категории: необходимые (всегда включены), функциональные (настройки), аналитические (в настоящее время не используются) и маркетинговые (в настоящее время не используются). Посетители могут выбрать «Отклонить необязательные» / «Настроить» / «Принять все». Настройки сохраняются локально с меткой версии; баннер отображается повторно при изменении категорий. Подробный перечень cookie доступен на Политика использования файлов cookie странице.

10. Международные передачи данных

Ваши операционные данные хранятся в пределах Европейской экономической зоны (ЕЭЗ) на платформе Microsoft Azure (Центральная Швеция + Восточная Норвегия). Последующие передачи данных субпроцессорам за пределами ЕЭЗ:

  • Stripe: Stripe Ireland является договорным субъектом (ЕЭЗ). Отдельные функции поддержки в США осуществляются на основании SCC.
  • Resend: Базируется в США. Передачи осуществляются на основании Стандартных договорных положений 2021 года.
  • Anthropic: Базируется в США. Действуют SCC; применяется политика нулевого хранения данных Anthropic. Запросы к чат-боту намеренно не содержат операционных персональных данных; JSON-парсер лицензий на основе OCR передаёт текст, распознанный OCR.
  • Google: Регионы ЕС для Vision OCR; Google Workspace на глобальном уровне для OAuth-токенов идентификации. Google Cloud DPA + SCC ЕС.

Для каждой передачи данных в США проводится оценка воздействия на передачу данных.

11. Конфиденциальность детей

YARDtwin — платформа для бизнеса (B2B). Мы сознательно не собираем данные лиц, не достигших 16 лет.

12. Изменения настоящей Политики

Мы можем периодически обновлять настоящую Политику конфиденциальности. О существенных изменениях администраторы учётных записей будут уведомляться по электронной почте, а также через уведомление внутри платформы. Продолжение использования YARDtwin после внесения изменений означает их принятие.

13. Контакты и надзорный орган

Контролёр данных: YARDtwin Ltd · Электронная почта: admin@yardtwin.com

Надзорный орган: Комиссия по защите данных (DPC), Ирландия · www.dataprotection.ie

Здравствуйте! Начните бесплатный пробный период за 2 минуты — я помогу всё настроить!