1. Hvem der er ansvarlig
Dataansvarlig for den behandling, der er beskrevet her, jf. artikel 4, nr. 7, i GDPR, er:
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
E-mail: hello@grantlark.com
Vi er ikke forpligtet til at udpege en databeskyttelsesrådgiver og har ikke udpeget en. Skriv til adressen ovenfor om alt i denne politik.
2. Hvor denne politik gælder
For grantlark.com, applikationen på app.grantlark.com, vores API og de e-mails, vi sender dig. Den dækker ikke de udbudsportaler, vi linker til, som har deres egne politikker.
3. Hvad vi indsamler, og hvorfor
3.1 Konto
Din e-mailadresse, dit navn hvis du oplyser et, et hash af din adgangskode hvis du opretter en, og tidspunktet for dit seneste login. Vi har brug for disse for overhovedet at kunne give dig en konto. Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR, opfyldelse af aftalen.
Beder du os om at sende dig et link til at vælge en ny adgangskode, gemmer vi et hash af linkets engangstoken og tidspunktet, hvor det udløber, så linket kan kontrolleres og derefter tages ud af brug. Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR.
3.2 Login med Google eller Microsoft
Du kan logge ind med en Google- eller Microsoft-konto i stedet for med en adgangskode, og du kan forbinde en til en konto, du allerede har. Når du gør det, sender den udbyder os den kontoidentifikator, den bruger for dig, e-mailadressen på kontoen, om udbyderen har verificeret den adresse, og dit navn hvor udbyderen oplyser det.
Vi gemmer udbyderens navn, den identifikator og e-mailadressen, som den var, da du forbandt kontoen, så vi genkender dig næste gang, og så siden med loginmetoder kan vise dig, hvilke konti der er forbundet. Det er identifikatoren og ikke e-mailadressen, der knytter dig til din konto, hvilket betyder, at en ændring af din adresse hos udbyderen ikke lukker dig ude. Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR.
Google og Microsoft er ikke vores databehandlere i denne sammenhæng. De afgør selv, hvad de gør med det forhold, at du loggede ind, som selvstændigt dataansvarlige efter deres egne privatlivspolitikker, og det har vi ingen del i. Du kan til enhver tid afbryde forbindelsen til en udbyder på siden med loginmetoder, medmindre det er den eneste måde, du kan logge ind på, og i så fald skal du først oprette en adgangskode.
3.3 Din virksomhedsprofil
Den profil, du opbygger, handler om en virksomhed og ikke om en person, men den kan indeholde personoplysninger, hvis du lægger dem ind: virksomhedens navn og website, en beskrivelse af, hvad I laver, jeres kompetencer, CPV-klassifikationer, de lande I arbejder i, et kontraktværdiinterval, nøgleord, udelukkelser og den adresse, du vil have den daglige oversigt sendt til. Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR.
3.4 Hvordan du bruger feedet
Hvilke bekendtgørelser der blev matchet til dig, hvilke du gemte eller afviste, og enhver feedback, du giver på et match. Vi bruger feedback til at forbedre matchningen. Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR for selve feedet, og artikel 6, stk. 1, litra f, i GDPR, vores legitime interesse i en tjeneste, der matcher bedre, for forbedringen.
3.5 Betalinger
Abonnerer du, opbevarer vi din plan, dens status og Stripe-identifikatorerne for kunden og abonnementet. Din virksomheds faktureringsadresse, momsnummer og betalingsoplysninger opbevares af Stripe og ikke af os; vi modtager aldrig dit fulde kortnummer. Fakturaer dannes af Stripe ud fra de data. Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR, og artikel 6, stk. 1, litra c, i GDPR for de fakturaer og skatteoplysninger, vi er forpligtet til at opbevare.
3.6 E-mail, vi sender
Vi sender transaktionsmails om din konto, for eksempel bekræftelse af et køb eller et link til at vælge en ny adgangskode, når du beder om det, og, hvis du opsætter en, en daglig oversigt til den adresse, du har valgt. Vores e-mailudbyder registrerer leveringshændelser som leveret, afvist og klaget, så vi kan se, om en oversigt nåede frem. Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR.
3.7 E-mail, du sender os
Det, du skriver til os, og din adresse, så vi kan svare og holde styr på sagen. Retsgrundlag: artikel 6, stk. 1, litra b, og artikel 6, stk. 1, litra f, i GDPR.
3.8 Tekniske logfiler
Vores hostingudbydere registrerer de sædvanlige serverside-oplysninger for hver forespørgsel, herunder IP-adresse, tidsstempel, den anmodede sti og browseridentifikationen. Vi bruger det til at drive tjenesten, til at finde fejl og til at opdage misbrug. Retsgrundlag: artikel 6, stk. 1, litra f, i GDPR.
4. Andre personers personoplysninger
Udbudsbekendtgørelser offentliggøres af ordregivere og nævner ofte en kontaktperson hos den indkøbende organisation, med en arbejdsmail eller et telefonnummer. De oplysninger når os som en del af den offentlige bekendtgørelse, de behandles, så vi kan vise dig bekendtgørelsen som offentliggjort, og vores retsgrundlag er artikel 6, stk. 1, litra f, i GDPR, din og udgiverens legitime interesse i, at bekendtgørelsen når frem til mulige tilbudsgivere.
Disse kontakter offentliggøres, for at leverandører kan stille spørgsmål til en procedure. At bruge dem til markedsføring uden sammenhæng med proceduren er både en overtrædelse af disse Vilkår og i de fleste tilfælde ulovligt.
Indtaster du en anden persons personoplysninger i en profil, er du ansvarlig for at have et lovligt grundlag for det.
5. AI-behandling
Matchningen sker med hjælp fra AI-modeller, der drives af tredjeparter. To ting sendes til dem:
- Teksten i din profil og teksten i en udbudsbekendtgørelse, til en stor sprogmodel, for at vurdere relevans og skrive den forklaring, du ser.
- Profil- og bekendtgørelsestekst, til en embeddings-model, for at danne de numeriske repræsentationer, der bruges til at udvælge kandidater.
Din kontos e-mailadresse, din adgangskode, dine betalingsoplysninger og din faktureringsadresse sendes aldrig til en modeludbyder. Begge udbydere behandler disse data som vores databehandlere, i henhold til deres API-vilkår, og ingen af dem bruger dem til at træne deres modeller.
Ingen automatisk afgørelse har retsvirkning for dig. En relevansscore afgør rækkefølgen på en liste, du læser; den afgør intet om dig i den betydning, der følger af artikel 22 i GDPR.
6. Databehandlere, vi bruger
Disse udbydere behandler personoplysninger på vegne af os, hver især i henhold til en databehandleraftale. Hvor data forlader Det Europæiske Økonomiske Samarbejdsområde, støtter vi os på Europa-Kommissionens standardkontraktbestemmelser og, hvor udbyderen er certificeret, på EU-U.S. Data Privacy Framework.
| Udbyder | Hvad de gør for os | Hvor de behandler |
|---|---|---|
| Supabase | PostgreSQL-databasen, der indeholder konti, profiler og match | Den Europæiske Union (Irland) |
| Google Cloud Platform | Hosting af vores API og matchningsmotor på Cloud Run samt opbevaring af hemmeligheder | europe-west4, Holland, med en del kontrolplansbehandling i USA |
| Vercel | Hosting og edge-runtime for websitet og applikationen | Den Europæiske Union som standard, USA som reserve |
| Stripe Payments Europe Ltd | Kortbetaling, abonnementer, fakturering og afgiftsfastsættelse | Irland, med behandling hos tilknyttede selskaber i USA |
| Anthropic | Sprogmodellen, der vurderer, om en bekendtgørelse matcher din profil, og skriver linjen, der forklarer hvorfor | USA |
| OpenAI | Embeddings-modellen, der bruges til at udvælge bekendtgørelser | USA |
| Resend | Levering af den daglige oversigt og af transaktionsmails | Den Europæiske Union og USA |
| Cloudflare | DNS, edge-routing og routing af indgående post for vores domæner | Globalt edge-netværk |
| Google Workspace | Vores egen postkasse, som modtager det, du skriver til os | Den Europæiske Union og USA |
Vi sælger ikke dine data, vi deler dem ikke med annoncører, og vi bruger ikke din profil til annoncering.
7. Overførsler uden for EØS
Vores database, vores API og vores matchningsmotor kører i Den Europæiske Union. Modeludbyderne i afsnit 6 behandler i USA, og nogle andre udbydere behandler globalt. For hver overførsel støtter vi os på en eller flere af følgende: standardkontraktbestemmelserne, afgørelse (EU) 2021/914; certificering under EU-U.S. Data Privacy Framework, hvor udbyderen er certificeret; og supplerende foranstaltninger, herunder kryptering under overførsel, kryptering ved lagring og adgangskontrol.
Skriv til hello@grantlark.com, hvis du vil have oplysninger om de garantier, der er anvendt på en bestemt overførsel.
8. Sikkerhed
- TLS under overførsel, håndhævet på alle Grantlark-domæner.
- Kryptering ved lagring for databasen.
- Adgangskoder gemt som bcrypt-hash og aldrig i læsbar form.
- Sessionstokens opbevaret i HTTP-only-cookies med attributterne Secure og SameSite i produktion, aldrig i browserlager, som et script kan læse.
- Hemmeligheder opbevaret i Google Cloud Secret Manager, aldrig i kildekoden.
- En procedure for håndtering af hændelser, herunder anmeldelse til tilsynsmyndigheden inden for 72 timer efter artikel 33 i GDPR og underretning af berørte brugere efter artikel 34 i GDPR, hvor risikoen kræver det.
Intet system er fuldstændig sikkert. Finder du et sikkerhedsproblem, så skriv til hello@grantlark.com, før du offentliggør det.
9. Cookies
Vi holder dette bevidst lille. Grantlark sætter tre cookies af sine egne:
| Cookie | Formål | Levetid |
|---|---|---|
| accessToken | Din session som logget ind | 15 minutter |
| refreshToken | Holder dig logget ind uden at bede om din adgangskode igen | 30 dage |
| grantlark_locale | Husker det sprog, du sidst læste en side på, så et link, der ikke angiver et, sender dig tilbage til det | 1 år |
Alle tre er strengt nødvendige og undtaget fra krav om samtykke efter § 25 Abs. 2 Nr. 2 TDDDG. De to sessionscookies er selve det, en tjeneste med login består i, og sprogcookien registrerer et valg, du har truffet, og gør ikke andet; ingen af dem bruges til at genkende dig på tværs af websteder eller til at opbygge en profil. Kun på faktureringssiden sætter Stripe sine egne cookies til forebyggelse af svig, som er lige så nødvendige for at kunne gennemføre en betaling sikkert.
Vi bruger ingen analyseværktøjer, ingen annoncecookies, ingen retargeting-pixels og ingen sessionsoptagelse, og vi lagrer intet andet på din enhed. Fordi vi ikke sætter noget, der kræver samtykke, er der intet cookiebanner.
10. Hvor længe vi opbevarer tingene
| Kategori | Opbevaring |
|---|---|
| Konto, virksomhedsprofil, gemte og afviste bekendtgørelser | Indtil din konto slettes |
| Feedback på match | Indtil din konto slettes |
| Refresh-tokens | Udløber efter 30 dage og fjernes, når du logger ud |
| Betalings-, faktura- og skatteoplysninger | Op til 10 år, som krævet efter § 147 AO og § 257 HGB |
| E-mailkorrespondance med os | Op til 3 år efter at sagen er afsluttet |
| Leveringshændelser for e-mail | 90 dage |
| Server- og sikkerhedslogfiler | Op til 90 dage |
11. Dine rettigheder
Er du i EØS, i Det Forenede Kongerige eller i en anden jurisdiktion med tilsvarende rettigheder, har du ret til:
- Indsigt, artikel 15. Bed om en kopi af de oplysninger, vi har om dig.
- Berigtigelse, artikel 16. Bed os om at rette noget, der er forkert.
- Sletning, artikel 17. Bed os om at slette din konto og dens data.
- Begrænsning, artikel 18. Bed os om at sætte behandlingen på pause, mens noget kontrolleres.
- Dataportabilitet, artikel 20. Bed om de oplysninger, du har givet os, i et struktureret, maskinlæsbart format.
- Indsigelse, artikel 21. Gør indsigelse mod behandling, der er baseret på legitim interesse.
- Klage til en tilsynsmyndighed, navnlig Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), eller myndigheden dér, hvor du bor eller arbejder.
Der er endnu ingen selvbetjeningsknap til sletning. Indtil der er, håndteres sletning og enhver anden anmodning ovenfor manuelt: skriv til hello@grantlark.com, så effektuerer vi den. Vi kan have brug for først at bekræfte din identitet. Vi svarer inden for en måned, som artikel 12, stk. 3, i GDPR kræver, og vi fortæller dig det, hvis en kompleks anmodning kræver længere tid.
Når vi sletter en konto, sletter vi dens profil, match og feedback. Vi beholder den lille mængde, som skattelovgivningen kræver, at vi beholder, for eksempel sammenhængen mellem en faktura og din virksomheds navn og land.
12. Børn
Grantlark er et forretningsværktøj og er ikke rettet mod børn. Vi indsamler ikke bevidst oplysninger fra nogen under 18 år.
13. Ændringer af denne politik
Vi kan opdatere denne politik og ændrer datoen øverst, når vi gør det. Ved en ændring, der væsentligt påvirker, hvordan vi behandler dine personoplysninger, varsler vi det mindst 30 dage i forvejen pr. e-mail eller i applikationen, før den træder i kraft.
14. Kontakt
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
E-mail: hello@grantlark.com