Tilbage til Juridisk

Privatlivspolitik

Sidst opdateret 18 September 2026

Denne politik forklarer, hvilke personoplysninger Grantlark behandler, hvorfor, på hvilket retsgrundlag, hvem der ellers rører ved dem, og hvad du kan bede os om at gøre ved det. Den er skrevet til at blive læst, ikke til at blive overstået.

1. Hvem der er ansvarlig

Dataansvarlig for den behandling, der er beskrevet her, jf. artikel 4, nr. 7, i GDPR, er:

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

E-mail: hello@grantlark.com

Vi er ikke forpligtet til at udpege en databeskyttelsesrådgiver og har ikke udpeget en. Skriv til adressen ovenfor om alt i denne politik.

2. Hvor denne politik gælder

For grantlark.com, applikationen på app.grantlark.com, vores API og de e-mails, vi sender dig. Den dækker ikke de udbudsportaler, vi linker til, som har deres egne politikker.

3. Hvad vi indsamler, og hvorfor

3.1 Konto

Din e-mailadresse, dit navn hvis du oplyser et, et hash af din adgangskode hvis du opretter en, og tidspunktet for dit seneste login. Vi har brug for disse for overhovedet at kunne give dig en konto. Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR, opfyldelse af aftalen.

Beder du os om at sende dig et link til at vælge en ny adgangskode, gemmer vi et hash af linkets engangstoken og tidspunktet, hvor det udløber, så linket kan kontrolleres og derefter tages ud af brug. Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR.

3.2 Login med Google eller Microsoft

Du kan logge ind med en Google- eller Microsoft-konto i stedet for med en adgangskode, og du kan forbinde en til en konto, du allerede har. Når du gør det, sender den udbyder os den kontoidentifikator, den bruger for dig, e-mailadressen på kontoen, om udbyderen har verificeret den adresse, og dit navn hvor udbyderen oplyser det.

Vi gemmer udbyderens navn, den identifikator og e-mailadressen, som den var, da du forbandt kontoen, så vi genkender dig næste gang, og så siden med loginmetoder kan vise dig, hvilke konti der er forbundet. Det er identifikatoren og ikke e-mailadressen, der knytter dig til din konto, hvilket betyder, at en ændring af din adresse hos udbyderen ikke lukker dig ude. Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR.

Google og Microsoft er ikke vores databehandlere i denne sammenhæng. De afgør selv, hvad de gør med det forhold, at du loggede ind, som selvstændigt dataansvarlige efter deres egne privatlivspolitikker, og det har vi ingen del i. Du kan til enhver tid afbryde forbindelsen til en udbyder på siden med loginmetoder, medmindre det er den eneste måde, du kan logge ind på, og i så fald skal du først oprette en adgangskode.

3.3 Din virksomhedsprofil

Den profil, du opbygger, handler om en virksomhed og ikke om en person, men den kan indeholde personoplysninger, hvis du lægger dem ind: virksomhedens navn og website, en beskrivelse af, hvad I laver, jeres kompetencer, CPV-klassifikationer, de lande I arbejder i, et kontraktværdiinterval, nøgleord, udelukkelser og den adresse, du vil have den daglige oversigt sendt til. Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR.

3.4 Hvordan du bruger feedet

Hvilke bekendtgørelser der blev matchet til dig, hvilke du gemte eller afviste, og enhver feedback, du giver på et match. Vi bruger feedback til at forbedre matchningen. Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR for selve feedet, og artikel 6, stk. 1, litra f, i GDPR, vores legitime interesse i en tjeneste, der matcher bedre, for forbedringen.

3.5 Betalinger

Abonnerer du, opbevarer vi din plan, dens status og Stripe-identifikatorerne for kunden og abonnementet. Din virksomheds faktureringsadresse, momsnummer og betalingsoplysninger opbevares af Stripe og ikke af os; vi modtager aldrig dit fulde kortnummer. Fakturaer dannes af Stripe ud fra de data. Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR, og artikel 6, stk. 1, litra c, i GDPR for de fakturaer og skatteoplysninger, vi er forpligtet til at opbevare.

3.6 E-mail, vi sender

Vi sender transaktionsmails om din konto, for eksempel bekræftelse af et køb eller et link til at vælge en ny adgangskode, når du beder om det, og, hvis du opsætter en, en daglig oversigt til den adresse, du har valgt. Vores e-mailudbyder registrerer leveringshændelser som leveret, afvist og klaget, så vi kan se, om en oversigt nåede frem. Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR.

3.7 E-mail, du sender os

Det, du skriver til os, og din adresse, så vi kan svare og holde styr på sagen. Retsgrundlag: artikel 6, stk. 1, litra b, og artikel 6, stk. 1, litra f, i GDPR.

3.8 Tekniske logfiler

Vores hostingudbydere registrerer de sædvanlige serverside-oplysninger for hver forespørgsel, herunder IP-adresse, tidsstempel, den anmodede sti og browseridentifikationen. Vi bruger det til at drive tjenesten, til at finde fejl og til at opdage misbrug. Retsgrundlag: artikel 6, stk. 1, litra f, i GDPR.

4. Andre personers personoplysninger

Udbudsbekendtgørelser offentliggøres af ordregivere og nævner ofte en kontaktperson hos den indkøbende organisation, med en arbejdsmail eller et telefonnummer. De oplysninger når os som en del af den offentlige bekendtgørelse, de behandles, så vi kan vise dig bekendtgørelsen som offentliggjort, og vores retsgrundlag er artikel 6, stk. 1, litra f, i GDPR, din og udgiverens legitime interesse i, at bekendtgørelsen når frem til mulige tilbudsgivere.

Disse kontakter offentliggøres, for at leverandører kan stille spørgsmål til en procedure. At bruge dem til markedsføring uden sammenhæng med proceduren er både en overtrædelse af disse Vilkår og i de fleste tilfælde ulovligt.

Indtaster du en anden persons personoplysninger i en profil, er du ansvarlig for at have et lovligt grundlag for det.

5. AI-behandling

Matchningen sker med hjælp fra AI-modeller, der drives af tredjeparter. To ting sendes til dem:

  • Teksten i din profil og teksten i en udbudsbekendtgørelse, til en stor sprogmodel, for at vurdere relevans og skrive den forklaring, du ser.
  • Profil- og bekendtgørelsestekst, til en embeddings-model, for at danne de numeriske repræsentationer, der bruges til at udvælge kandidater.

Din kontos e-mailadresse, din adgangskode, dine betalingsoplysninger og din faktureringsadresse sendes aldrig til en modeludbyder. Begge udbydere behandler disse data som vores databehandlere, i henhold til deres API-vilkår, og ingen af dem bruger dem til at træne deres modeller.

Ingen automatisk afgørelse har retsvirkning for dig. En relevansscore afgør rækkefølgen på en liste, du læser; den afgør intet om dig i den betydning, der følger af artikel 22 i GDPR.

6. Databehandlere, vi bruger

Disse udbydere behandler personoplysninger på vegne af os, hver især i henhold til en databehandleraftale. Hvor data forlader Det Europæiske Økonomiske Samarbejdsområde, støtter vi os på Europa-Kommissionens standardkontraktbestemmelser og, hvor udbyderen er certificeret, på EU-U.S. Data Privacy Framework.

UdbyderHvad de gør for osHvor de behandler
SupabasePostgreSQL-databasen, der indeholder konti, profiler og matchDen Europæiske Union (Irland)
Google Cloud PlatformHosting af vores API og matchningsmotor på Cloud Run samt opbevaring af hemmelighedereurope-west4, Holland, med en del kontrolplansbehandling i USA
VercelHosting og edge-runtime for websitet og applikationenDen Europæiske Union som standard, USA som reserve
Stripe Payments Europe LtdKortbetaling, abonnementer, fakturering og afgiftsfastsættelseIrland, med behandling hos tilknyttede selskaber i USA
AnthropicSprogmodellen, der vurderer, om en bekendtgørelse matcher din profil, og skriver linjen, der forklarer hvorforUSA
OpenAIEmbeddings-modellen, der bruges til at udvælge bekendtgørelserUSA
ResendLevering af den daglige oversigt og af transaktionsmailsDen Europæiske Union og USA
CloudflareDNS, edge-routing og routing af indgående post for vores domænerGlobalt edge-netværk
Google WorkspaceVores egen postkasse, som modtager det, du skriver til osDen Europæiske Union og USA

Vi sælger ikke dine data, vi deler dem ikke med annoncører, og vi bruger ikke din profil til annoncering.

7. Overførsler uden for EØS

Vores database, vores API og vores matchningsmotor kører i Den Europæiske Union. Modeludbyderne i afsnit 6 behandler i USA, og nogle andre udbydere behandler globalt. For hver overførsel støtter vi os på en eller flere af følgende: standardkontraktbestemmelserne, afgørelse (EU) 2021/914; certificering under EU-U.S. Data Privacy Framework, hvor udbyderen er certificeret; og supplerende foranstaltninger, herunder kryptering under overførsel, kryptering ved lagring og adgangskontrol.

Skriv til hello@grantlark.com, hvis du vil have oplysninger om de garantier, der er anvendt på en bestemt overførsel.

8. Sikkerhed

  • TLS under overførsel, håndhævet på alle Grantlark-domæner.
  • Kryptering ved lagring for databasen.
  • Adgangskoder gemt som bcrypt-hash og aldrig i læsbar form.
  • Sessionstokens opbevaret i HTTP-only-cookies med attributterne Secure og SameSite i produktion, aldrig i browserlager, som et script kan læse.
  • Hemmeligheder opbevaret i Google Cloud Secret Manager, aldrig i kildekoden.
  • En procedure for håndtering af hændelser, herunder anmeldelse til tilsynsmyndigheden inden for 72 timer efter artikel 33 i GDPR og underretning af berørte brugere efter artikel 34 i GDPR, hvor risikoen kræver det.

Intet system er fuldstændig sikkert. Finder du et sikkerhedsproblem, så skriv til hello@grantlark.com, før du offentliggør det.

9. Cookies

Vi holder dette bevidst lille. Grantlark sætter tre cookies af sine egne:

CookieFormålLevetid
accessTokenDin session som logget ind15 minutter
refreshTokenHolder dig logget ind uden at bede om din adgangskode igen30 dage
grantlark_localeHusker det sprog, du sidst læste en side på, så et link, der ikke angiver et, sender dig tilbage til det1 år

Alle tre er strengt nødvendige og undtaget fra krav om samtykke efter § 25 Abs. 2 Nr. 2 TDDDG. De to sessionscookies er selve det, en tjeneste med login består i, og sprogcookien registrerer et valg, du har truffet, og gør ikke andet; ingen af dem bruges til at genkende dig på tværs af websteder eller til at opbygge en profil. Kun på faktureringssiden sætter Stripe sine egne cookies til forebyggelse af svig, som er lige så nødvendige for at kunne gennemføre en betaling sikkert.

Vi bruger ingen analyseværktøjer, ingen annoncecookies, ingen retargeting-pixels og ingen sessionsoptagelse, og vi lagrer intet andet på din enhed. Fordi vi ikke sætter noget, der kræver samtykke, er der intet cookiebanner.

10. Hvor længe vi opbevarer tingene

KategoriOpbevaring
Konto, virksomhedsprofil, gemte og afviste bekendtgørelserIndtil din konto slettes
Feedback på matchIndtil din konto slettes
Refresh-tokensUdløber efter 30 dage og fjernes, når du logger ud
Betalings-, faktura- og skatteoplysningerOp til 10 år, som krævet efter § 147 AO og § 257 HGB
E-mailkorrespondance med osOp til 3 år efter at sagen er afsluttet
Leveringshændelser for e-mail90 dage
Server- og sikkerhedslogfilerOp til 90 dage

11. Dine rettigheder

Er du i EØS, i Det Forenede Kongerige eller i en anden jurisdiktion med tilsvarende rettigheder, har du ret til:

  • Indsigt, artikel 15. Bed om en kopi af de oplysninger, vi har om dig.
  • Berigtigelse, artikel 16. Bed os om at rette noget, der er forkert.
  • Sletning, artikel 17. Bed os om at slette din konto og dens data.
  • Begrænsning, artikel 18. Bed os om at sætte behandlingen på pause, mens noget kontrolleres.
  • Dataportabilitet, artikel 20. Bed om de oplysninger, du har givet os, i et struktureret, maskinlæsbart format.
  • Indsigelse, artikel 21. Gør indsigelse mod behandling, der er baseret på legitim interesse.
  • Klage til en tilsynsmyndighed, navnlig Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), eller myndigheden dér, hvor du bor eller arbejder.

Der er endnu ingen selvbetjeningsknap til sletning. Indtil der er, håndteres sletning og enhver anden anmodning ovenfor manuelt: skriv til hello@grantlark.com, så effektuerer vi den. Vi kan have brug for først at bekræfte din identitet. Vi svarer inden for en måned, som artikel 12, stk. 3, i GDPR kræver, og vi fortæller dig det, hvis en kompleks anmodning kræver længere tid.

Når vi sletter en konto, sletter vi dens profil, match og feedback. Vi beholder den lille mængde, som skattelovgivningen kræver, at vi beholder, for eksempel sammenhængen mellem en faktura og din virksomheds navn og land.

12. Børn

Grantlark er et forretningsværktøj og er ikke rettet mod børn. Vi indsamler ikke bevidst oplysninger fra nogen under 18 år.

13. Ændringer af denne politik

Vi kan opdatere denne politik og ændrer datoen øverst, når vi gør det. Ved en ændring, der væsentligt påvirker, hvordan vi behandler dine personoplysninger, varsler vi det mindst 30 dage i forvejen pr. e-mail eller i applikationen, før den træder i kraft.

14. Kontakt

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

E-mail: hello@grantlark.com