Cookie preferences

YARDtwin uses essential cookies for authentication and session management. With your consent we also set optional marketing cookies (LinkedIn Insight Tag) on our public website pages only — never inside the application, and never without your opt-in. We set no analytics cookies. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

Политика конфиденциальности

Последнее обновление: 9 мая 2026 г. · v3.0 · Действует немедленно

1. О нас

YARDtwin™ — платформа управления двором, которой управляет YARDtwin Ltd («мы», «нас», «наш»), зарегистрированная в Ирландии. Мы предоставляем облачное программное обеспечение для управления складскими операциями, включая планирование стыковки, автоматизацию ворот, отслеживание прицепов и аналитику.

Контакт контролёра данных: admin@yardtwin.com. Вы также можете подать запрос через наш Портал запросов субъектов данных

2. Данные, которые мы собираем

Мы собираем следующие категории персональных данных:

Данные учётной записи: Имя, адрес электронной почты, номер телефона, должность, название и адрес компании (улица, город, страна) — предоставляются при регистрации учётной записи.
Данные аутентификации: Хэшированные пароли (bcrypt, 12 раундов), токены сессий, JWT refresh-токены, временны́е метки входа и IP-адреса. Идентификаторы SSO от Google и Microsoft для пользователей, выполняющих вход через эти сервисы.
Операционные данные: Данные о записях на приём, информация о перевозчиках, назначения доков, перемещения прицепов, акты осмотра, документы и задания, созданные в процессе обычного использования платформы.
Данные водителей: Имена, номера телефонов, адреса электронной почты, номера водительских удостоверений, фотографии удостоверений и (при включении клиентом) изображения лиц для биометрической верификации на воротах. Данные особой категории согласно ст. 9 GDPR — собираются на основании явного согласия на воротах. Срок хранения: 30 дней для биометрических данных, 90 дней для общих персональных данных (PII), настраивается для каждого объекта.
Данные аудита: Действия пользователей, временны́е метки, IP-адреса и строки user-agent для целей соответствия требованиям и обеспечения безопасности. Хранятся 6 лет после события для соответствия требованиям GMP/Part 11.
Данные рассылки: Адрес электронной почты и название компании при подписке на нашу рассылку, а также временна́я метка согласия и IP-адрес.
Технические данные: Тип браузера, информация об устройстве и журналы доступа, собираемые автоматически в целях безопасности и производительности.

3. Как мы используем ваши данные

Предоставление услуг: Обработка записей, управление доками, отслеживание прицепов, формирование аналитики и предоставление всех функций платформы, на которые вы подписаны.

Рекомендации Smart Slots: Для формирования рекомендаций по бронированию через Smart Slots мы обрабатываем операционные данные, включая время бронирования, идентификатор перевозчика, назначения доков, настроенные перерывы и исторические данные о прибытии. Эта обработка выполняется только в рамках вашего тенанта и не используется для кросс-клиентского обучения моделей на фазе 1. Личные данные водителей (имя, телефон, фото) никогда не используются как входные данные Smart Slots — система использует идентификатор перевозчика, а не водителя. Переобучение на фазе 2 (при введении) выполняется в рамках тенанта по умолчанию; кросс-тенантное обучение потребует явного согласия через настройки объекта и отдельного дополнения к DPA. Подробнее см. на странице Smart Slots для получения подробной информации.

Управление учётными записями: Аутентификация пользователей, ролевое управление доступом, биллинг подписок и изоляция тенантов.

Безопасность и соответствие требованиям: Ведение журналов аудита для соответствия требованиям GMP (21 CFR Part 11, EU Annex 11), обнаружение мошенничества и мониторинг безопасности.

Коммуникации: Отправка ежемесячных рассылок (при наличии явного согласия), системных уведомлений и обновлений сервиса.

Улучшение платформы: Агрегированная анонимизированная аналитика для повышения производительности и развития функций платформы.

4. Правовые основания для обработки данных

Исполнение договора (ст. 6(1)(b) GDPR): Обработка, необходимая для предоставления услуги YARDtwin в соответствии с условиями вашей подписки.

Законный интерес (ст. 6(1)(f) GDPR): Журналирование в целях безопасности, предотвращение мошенничества и улучшение платформы в тех случаях, когда наш интерес не преобладает над вашими правами.

Согласие (ст. 6(1)(a) GDPR): Подписки на рассылки и маркетинговые коммуникации, от которых вы можете отказаться в любое время.

Юридическое обязательство (ст. 6(1)(c) GDPR): Хранение данных аудита для соответствия фармацевтическим нормативным требованиям (GMP/GDP).

5. Безопасность данных

Шифрование при передаче: Все данные передаются через TLS 1.2+ (HTTPS). Сертификаты TLS управляются Microsoft Azure (DigiCert).

Шифрование при хранении: Azure PostgreSQL Flexible Server с прозрачным шифрованием данных. Шифрование Azure Blob Storage для документов и изображений. Шифрование на уровне полей (AES-256-GCM) для биометрических данных (фотографии водительских удостоверений, подписи) с ключами в Azure Key Vault. Пароли хешируются с помощью bcrypt (12 раундов).

Многотенантная изоляция: Данные каждого клиента логически изолированы с использованием идентификаторов тенантов. Промежуточный слой API обеспечивает соблюдение границ тенантов при каждом запросе. Проверяется автоматизированным аудитом из 25 кросс-тенантных тестов при каждом релизе.

Ролевое управление доступом: Шесть различных ролей пользователей (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) с разрешениями на уровне маршрутов. Поддерживается единый вход SSO через Google и Microsoft.

Ограничение частоты запросов: Ограничение частоты API-запросов на всех маршрутах; более строгие лимиты для конечных точек аутентификации. Заголовки безопасности в стиле Helmet на всех ответах.

Безопасность сессий: JWT токены доступа со сроком действия 1 час. Токены обновления со сроком действия 7 дней и ротацией при использовании. Отслеживание сессий с привязкой к IP-адресу.

Журналирование аудита: Каждое значимое действие фиксируется с указанием пользователя, временно́й метки, IP-адреса и старых/новых значений. События, значимые для GMP, помечаются отдельно. Только дозапись на уровне приложения; хранение 6 лет.

Непрерывный мониторинг: Azure Application Insights с оповещением об изменении схемы (ошибка Postgres «column / relation does not exist» → срабатывание в течение 15 мин). Сквозной зонд /health/db-write проверяет возможность записи и чтения приложением при каждом деплое.

Инфраструктура: Размещено на Microsoft Azure в регионах Sweden Central + Norway East (ЕЭЗ). Контейнерное развёртывание через Azure Container Registry с паттерном staging-slot-then-swap. Секреты хранятся в Azure Key Vault и доступны через управляемое удостоверение. Ежедневное резервное копирование + восстановление Postgres на момент времени за последние 7 дней.

Цепочка поставок ПО: Каждый pull request проверяется инструментами npm audit, Trivy (CVE контейнеров), Semgrep (SAST: OWASP top-ten + Node.js + React + правила обнаружения секретов), gitleaks (история секретов) и OWASP ZAP (динамическое сканирование staging по расписанию).

6. Хранение данных

Данные учётной записи: Хранятся в течение срока действия подписки плюс 6 лет (обязательный срок хранения для аудита). Псевдонимизируются по запросу на удаление согласно ст. 17.

Операционные данные: Хранятся в течение срока действия подписки. По запросу экспортируются перед удалением. По окончании подписки сохраняются или возвращаются в соответствии с DPA с клиентом.

Биометрические данные водителей (фотографии удостоверений, изображения лиц): 30 дней после выезда. Автоматически удаляются по расписанию.

Общие персональные данные водителей (имя, телефон, email, номер удостоверения): 90 дней после выезда, настраивается для каждого объекта.

Данные аудита: Хранятся в течение 6 лет после события в соответствии с требованиями фармацевтического регулирования (GMP / 21 CFR Part 11). Псевдонимизируются — не удаляются — по запросу субъекта на удаление (исключение по ст. 17(3)(b): обязательное соблюдение законодательства).

Данные рассылки: Хранятся до момента отписки. Записи о согласии хранятся в течение 3 лет после его отзыва.

Данные сессий: Токены доступа истекают через 1 час. Токены обновления истекают через 7 дней. Записи сессий жёстко удаляются при выходе из системы или по запросу на удаление.

7. Передача данных и субпроцессоры

Мы не продаём ваши персональные данные. Мы передаём данные следующим субпроцессорам, каждый из которых действует на основании DPA и (при необходимости) Стандартных договорных условий:

Microsoft Azure (Sweden Central + Norway East, ЕЭЗ) — облачный хостинг, хранилище, Key Vault, Application Insights. Microsoft Online Services DPA + EU SCCs.

Stripe (Stripe Ireland, ЕЭЗ) — биллинг подписок. Stripe обрабатывает платёжные данные напрямую; мы не храним номера банковских карт. Stripe DPA + SCCs для возможной передачи в США.

Resend (США) — транзакционная электронная почта (приветствие, напоминания о пробном периоде, ответы на DSAR). Resend DPA + SCCs.

Google Cloud Vision (регионы ЕС) — OCR водительских удостоверений при включении клиентом функции фотопроверки на въезде.

Google Workspace / Microsoft Entra ID — OAuth единый вход для пользователей, выбравших авторизацию через учётную запись Google или Microsoft.

Anthropic (США) — Claude API для встроенного AI-ассистента и разбора текста OCR удостоверений. Anthropic DPA + отказ от хранения данных + SCCs.

Использование в качестве клиентского референса: Мы можем использовать название и логотип вашей компании как клиента YARDtwin в маркетинговых материалах, списках клиентов, кейсах и на нашем сайте. Вы можете отказаться, написав на admin@yardtwin.com — см. Условия использования §6a.

Ваша организация: Администраторы тенанта могут видеть активность пользователей в рамках своей организации как часть стандартного функционала платформы.

Требования законодательства: Мы можем раскрывать данные по требованию закона, судебного предписания или для защиты наших законных прав.

8. Ваши права

В соответствии с GDPR (и Законом Ирландии о защите данных 2018 года) вы имеете право на:

Доступ к вашим персональным данным (ст. 15)
Исправление неточных данных (ст. 16)
Удаление данных (ст. 17)
Ограничение обработки (ст. 18)
Переносимость данных (ст. 20)
Возражение против обработки (ст. 21)
Отзыв согласия в любое время
Подачу жалобы в DPC

Для реализации любого права направьте запрос через Портал запросов субъектов данных или напишите на admin@yardtwin.com. Мы ответим в течение 30 дней.

Внутри системы запросы обрабатываются командой администраторов через два эндпоинта: POST /api/v1/dsar/export/by-email формирует машиночитаемый JSON-документ со всеми записями, которые мы храним для указанного email-адреса (ст. 15 / 20); POST /api/v1/dsar/erase/by-email псевдонимизирует субъекта данных во всех PII-таблицах с сохранением целостности журнала аудита согласно ст. 17(3)(b) (ст. 17).

9. Файлы cookie

YARDtwin использует необходимые файлы cookie и localStorage для аутентификации сеансов (JWT-токены). Баннер согласия на использование файлов cookie предлагает четыре категории: необходимые (всегда включены), функциональные (настройки), аналитические (в настоящее время не используются) и маркетинговые (LinkedIn Insight Tag только на страницах публичного сайта — с согласия пользователя, никогда внутри приложения). Посетители могут выбрать «Отклонить необязательные» / «Настроить» / «Принять все». Настройки хранятся локально с меткой версии; баннер повторно отображается при изменении категорий. Подробный перечень файлов cookie приведён на Политика использования файлов cookie странице.

10. Международные передачи данных

Ваши операционные данные хранятся в пределах Европейской экономической зоны (ЕЭЗ) на платформе Microsoft Azure (Центральная Швеция + Восточная Норвегия). Последующие передачи данных субпроцессорам за пределами ЕЭЗ:

  • Stripe: Stripe Ireland является договорным субъектом (ЕЭЗ). Отдельные функции поддержки в США осуществляются на основании SCC.
  • Resend: Базируется в США. Передачи осуществляются на основании Стандартных договорных положений 2021 года.
  • Anthropic: Базируется в США. Действуют SCC; применяется политика нулевого хранения данных Anthropic. Запросы к чат-боту намеренно не содержат операционных персональных данных; JSON-парсер лицензий на основе OCR передаёт текст, распознанный OCR.
  • Google: Регионы ЕС для Vision OCR; Google Workspace на глобальном уровне для OAuth-токенов идентификации. Google Cloud DPA + SCC ЕС.

Для каждой передачи данных в США проводится оценка воздействия на передачу данных.

11. Конфиденциальность детей

YARDtwin — платформа для бизнеса (B2B). Мы сознательно не собираем данные лиц, не достигших 16 лет.

12. Изменения настоящей Политики

Мы можем периодически обновлять настоящую Политику конфиденциальности. О существенных изменениях администраторы учётных записей будут уведомляться по электронной почте, а также через уведомление внутри платформы. Продолжение использования YARDtwin после внесения изменений означает их принятие.

13. Контакты и надзорный орган

Контролёр данных: YARDtwin Ltd · Электронная почта: admin@yardtwin.com

Надзорный орган: Комиссия по защите данных (DPC), Ирландия · www.dataprotection.ie

Здравствуйте! Начните бесплатный пробный период за 2 минуты — я помогу всё настроить!