Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

Політика конфіденційності

Останнє оновлення: 9 травня 2026 р. · v3.0 · Набирає чинності негайно

1. Хто ми є

YARDtwin™ — це платформа управління двором, яку експлуатує YARDtwin Ltd ("ми", "нас", "наш"), зареєстрована в Ірландії. Ми надаємо хмарне програмне забезпечення для управління операціями на складському дворі, включаючи планування доків, автоматизацію воріт, відстеження причепів та аналітику.

Контакт контролера даних: admin@yardtwin.com. Ви також можете подати запит через наш Портал запитів суб'єктів даних

2. Дані, які ми збираємо

Ми збираємо такі категорії персональних даних:

Дані облікового запису: Ім'я, адреса електронної пошти, номер телефону, посада, назва та адреса компанії (вулиця, місто, країна) — надаються під час реєстрації облікового запису.
Дані автентифікації: Хешовані паролі (bcrypt, 12 раундів), токени сесій, JWT-токени оновлення, часові мітки входу та IP-адреси. Ідентифікатори SSO від Google і Microsoft для користувачів, які входять через ці провайдери.
Операційні дані: Деталі призначень, інформація про перевізника, розподіл доків, переміщення причепів, записи перевірок, документи та завдання, створені в процесі звичайного використання платформи.
Дані водія: Імена, номери телефонів, адреси електронної пошти, номери посвідчень водія, фото посвідчень і (якщо клієнт увімкнув цю функцію) зображення обличчя для біометричної верифікації на КПП. Дані особливих категорій відповідно до ст. 9 GDPR — збираються за явною згодою на КПП. Зберігання: 30 днів для біометричних даних, 90 днів для загальних персональних даних; можливе налаштування для кожного об'єкта.
Дані аудиту: Дії користувачів, мітки часу, IP-адреси та рядки user-agent для цілей відповідності та безпеки. Зберігаються 6 років після події відповідно до вимог GMP/Part 11.
Дані розсилки: Адреса електронної пошти та назва компанії при підписці на нашу розсилку, а також мітка часу згоди та IP-адреса.
Технічні дані: Тип браузера, інформація про пристрій і журнали доступу, що збираються автоматично з метою забезпечення безпеки та продуктивності.

3. Як ми використовуємо ваші дані

Надання послуг: Обробка призначень, управління доками, відстеження причепів, формування аналітики та забезпечення всіх функцій платформи, на які ви підписані.

Рекомендації Smart Slots: Для формування рекомендацій щодо бронювання через Smart Slots ми обробляємо операційні дані, включно з часом бронювання, ідентифікатором перевізника, розподілом доків, налаштованими перервами та історичними патернами прибуття. Ця обробка виконується виключно в межах вашого орендара і не використовується для навчання моделей між клієнтами на Фазі 1. Персональні дані водія (ім'я, телефон, фото) ніколи не використовуються як вхідні дані Smart Slots — рушій використовує ідентифікатор перевізника, а не водія. Повторне навчання на Фазі 2 (після впровадження) здійснюється для кожного орендара окремо за замовчуванням; навчання між орендарями потребує явної згоди через налаштування об'єкта та окремого додатка до DPA. Дивіться сторінку Smart Slots для отримання деталей.

Управління обліковим записом: Автентифікація користувачів, рольове управління доступом, тарифікація підписки та ізоляція орендарів.

Безпека та відповідність: Ведення журналів аудиту для дотримання вимог GMP (21 CFR Part 11, EU Annex 11), виявлення шахрайства та моніторингу безпеки.

Комунікації: Надсилання щомісячних розсилок (за явною згодою), системних сповіщень і оновлень сервісу.

Вдосконалення: Агрегована анонімізована аналітика для покращення продуктивності та функціональності платформи.

4. Правові підстави для обробки

Виконання договору (ст. 6(1)(b) GDPR): Обробка, необхідна для надання сервісу YARDtwin відповідно до умов вашої підписки.

Законний інтерес (ст. 6(1)(f) GDPR): Журналювання безпеки, запобігання шахрайству та вдосконалення платформи там, де наш інтерес не переважає ваші права.

Згода (ст. 6(1)(a) GDPR): Підписки на розсилку та маркетингові комунікації, від яких ви можете відмовитися будь-коли.

Юридичне зобов'язання (ст. 6(1)(c) GDPR): Зберігання даних аудиту для дотримання фармацевтичних регуляторних вимог (GMP/GDP).

5. Безпека даних

Шифрування при передачі: Усі дані передаються через TLS 1.2+ (HTTPS). Сертифікати TLS керуються Microsoft Azure (DigiCert).

Шифрування у стані спокою: Azure PostgreSQL Flexible Server із прозорим шифруванням даних. Шифрування Azure Blob Storage для документів і зображень. Шифрування на рівні полів (AES-256-GCM) для біометричних даних (фото посвідчення водія, підписи) з ключами, що зберігаються в Azure Key Vault. Паролі хешуються за допомогою bcrypt (12 раундів).

Ізоляція мультиорендного середовища: Дані кожного клієнта логічно ізольовані за допомогою ідентифікаторів орендаря. Проміжне програмне забезпечення API забезпечує дотримання меж орендаря для кожного запиту. Перевіряється автоматизованим аудитом із 25 тестів між орендарями при кожному релізі.

Рольове управління доступом: Шість окремих ролей користувачів (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) із дозволами на рівні маршрутів. Підтримується єдиний вхід SSO через Google і Microsoft.

Обмеження запитів: Обмеження запитів API на всіх маршрутах; жорсткіші ліміти для кінцевих точок автентифікації. Заголовки безпеки типу Helmet на всіх відповідях.

Безпека сесій: JWT-токени доступу з терміном дії 1 година. Токени оновлення з терміном дії 7 днів і ротацією при використанні. Відстеження сесій ізив'язкою до IP-адреси.

Журналювання аудиту: Кожна значуща дія фіксується із зазначенням користувача, мітки часу, IP-адреси та старих/нових значень. Події, що стосуються GMP, позначаються окремо. Лише для додавання на рівні застосунку; зберігання протягом 6 років.

Безперервний моніторинг: Azure Application Insights із сповіщенням про дрейф схеми (помилка Postgres "column / relation does not exist" → спрацьовує протягом 15 хв). Наскрізний зонд /health/db-write перевіряє можливість запису та читання застосунком при кожному розгортанні.

Інфраструктура: Розміщено на Microsoft Azure у регіонах Sweden Central + Norway East (ЄЕЗ). Контейнеризоване розгортання через Azure Container Registry з шаблоном поетапного перемикання слотів. Секрети зберігаються в Azure Key Vault та доступні через керовану ідентифікацію. Щоденне резервне копіювання + 7-денне відновлення до точки в часі для Postgres.

Ланцюг поставок програмного забезпечення: Кожен запит на злиття перевіряється за допомогою npm audit, Trivy (CVE контейнерів), Semgrep (SAST OWASP top-ten + Node.js + React + правила виявлення секретів), gitleaks (історія секретів) та OWASP ZAP (динамічне сканування тестового середовища за розкладом).

6. Зберігання даних

Дані облікового запису: Зберігаються протягом терміну дії підписки плюс 6 років (аудиторське зберігання). Псевдонімізуються за запитом на видалення згідно зі Ст. 17.

Операційні дані: Зберігаються протягом терміну дії вашого підписки. Надаються вам на запит перед видаленням. Після закінчення підписки зберігаються або повертаються відповідно до Угоди про обробку даних із замовником.

Біометричні дані водія (фото посвідчення, зображення обличчя): 30 днів після виїзду. Автоматично видаляються запланованим процесом очищення.

Загальні персональні дані водія (ім'я, телефон, email, номер посвідчення): 90 днів після виїзду, налаштовується для кожного майданчика.

Дані аудиту: Зберігаються протягом 6 років після події для дотримання фармацевтичних регуляторних вимог (GMP / 21 CFR Part 11). Псевдонімізуються — не видаляються — за запитом суб'єкта на видалення (Ст. 17(3)(b) — пріоритет юридичного зобов'язання).

Дані розсилки: Зберігаються до відписки. Записи про згоду зберігаються протягом 3 років після її відкликання.

Дані сесії: Токени доступу дійсні протягом 1 години. Токени оновлення дійсні протягом 7 днів. Записи сесій жорстко видаляються при виході або видаленні облікового запису.

7. Передача даних і субпроцесори

Ми не продаємо ваші персональні дані. Ми передаємо дані наступним субпроцесорам, кожен з яких діє на підставі Угоди про обробку даних та (де застосовно) Стандартних договірних положень:

Microsoft Azure (Sweden Central + Norway East, ЄЕЗ) — хмарний хостинг, зберігання, Key Vault, Application Insights. Microsoft Online Services DPA + EU SCCs.

Stripe (Stripe Ireland, ЄЕЗ) — білінг підписки. Stripe обробляє платіжні дані безпосередньо; ми не зберігаємо номери кредитних карток. Stripe DPA + SCCs для будь-якої подальшої передачі до США.

Resend (США) — транзакційна електронна пошта (вітання, нагадування про пробний період, відповіді на запити DSAR). Resend DPA + SCCs.

Google Cloud Vision (регіони ЄС) — OCR посвідчення водія, якщо замовник увімкнув перевірку фото посвідчення на в'їзді.

Google Workspace / Microsoft Entra ID — OAuth єдиний вхід для користувачів, які обирають авторизацію через обліковий запис Google або Microsoft.

Anthropic (США) — Claude API для вбудованого AI-асистента та розбору тексту OCR посвідчення. Anthropic DPA + підтвердження нульового зберігання + SCCs.

Використання посилань на замовника: Ми можемо використовувати назву та логотип вашої компанії як замовника YARDtwin у маркетингових матеріалах, списках клієнтів, кейсах та на нашому веб-сайті. Ви можете відмовитися, надіславши email на admin@yardtwin.com — див. Умови надання послуг §6a.

Ваша організація: Адміністратори тенанту можуть переглядати активність користувачів у межах власної організації в рамках стандартної функціональності платформи.

Юридичні вимоги: Ми можемо розкривати дані, якщо це вимагається законом, судовим рішенням або для захисту наших законних прав.

8. Ваші права

Відповідно до GDPR (та Закону Ірландії про захист даних 2018 року), ви маєте право на:

Доступ до своїх персональних даних (Ст. 15)
Виправлення неточних даних (Ст. 16)
Видалення ваших даних (Ст. 17)
Обмеження обробки (Ст. 18)
Перенесення даних (Ст. 20)
Заперечення проти обробки (Ст. 21)
Відкликання згоди в будь-який час
Подання скарги до DPC

Для реалізації будь-якого права подайте запит через Портал запитів суб'єктів даних або надішліть email на admin@yardtwin.com. Ми відповімо протягом 30 днів.

Внутрішньо запити виконуються нашою командою адміністрування через два ендпоінти: POST /api/v1/dsar/export/by-email формує машинозчитуваний JSON-документ з усіма записами, які ми зберігаємо для вказаної електронної адреси (Ст. 15 / 20); POST /api/v1/dsar/erase/by-email псевдонімізує суб'єкта даних у всіх таблицях з персональними даними, зберігаючи цілісність журналу аудиту відповідно до Ст. 17(3)(b) (Ст. 17).

9. Файли cookie

YARDtwin використовує основні файли cookie та localStorage для автентифікації сесій (JWT-токени). Банер згоди на використання cookie пропонує чотири категорії: основні (завжди активні), функціональні (налаштування), аналітичні (наразі не використовуються) та маркетингові (наразі не використовуються). Відвідувачі можуть вибрати: Відхилити необов'язкові / Налаштувати / Прийняти всі. Налаштування зберігаються локально з позначкою версії; банер відображається повторно, якщо категорії змінюються. Детальний перелік cookie наведено на сторінці Політика файлів cookie сторінці.

10. Міжнародні передачі даних

Ваші операційні дані зберігаються в межах Європейської економічної зони (ЄЕЗ) на Microsoft Azure (Швеція, Центральний регіон + Норвегія, Східний регіон). Подальші передачі субпроцесорам за межами ЄЕЗ:

  • Stripe: Stripe Ireland є договірною стороною (ЄЕЗ). Окремі функції підтримки в США здійснюються на підставі стандартних договірних положень (SCC).
  • Resend: Компанія з США. Передачі здійснюються на підставі Стандартних договірних положень 2021 року.
  • Anthropic: Компанія з США. Діють стандартні договірні положення (SCC); застосовується політика Anthropic щодо нульового зберігання даних. Запити до чат-бота навмисно не містять операційних персональних даних; JSON-парсер для OCR ліцензій надсилає текст, розпізнаний за допомогою OCR.
  • Google: Регіони ЄС для Vision OCR; Google Workspace — глобально для OAuth-токенів ідентифікації. Google Cloud DPA + стандартні договірні положення ЄС.

Для кожної передачі даних до США проводиться оцінка впливу на передачу даних.

11. Конфіденційність дітей

YARDtwin — платформа для бізнес-взаємодії (B2B). Ми свідомо не збираємо дані осіб, молодших 16 років.

12. Зміни до цієї Політики

Ми можемо час від часу оновлювати цю Політику конфіденційності. Про суттєві зміни буде повідомлено електронною поштою адміністраторам облікових записів та через сповіщення на платформі. Продовження використання YARDtwin після внесення змін означає їх прийняття.

13. Контакти та наглядовий орган

Контролер даних: YARDtwin Ltd · Електронна пошта: admin@yardtwin.com

Наглядовий орган: Комісія із захисту даних (DPC), Ірландія · www.dataprotection.ie

Вітаємо! Почніть безкоштовний пробний період за 2 хвилини — я допоможу все налаштувати!