1. Wer ist verantwortlich
Verantwortlicher für die hier beschriebene Verarbeitung im Sinne von Art. 4 Nr. 7 DSGVO ist:
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
E-Mail: hello@grantlark.com
Wir sind nicht verpflichtet, einen Datenschutzbeauftragten zu benennen, und haben keinen benannt. Schreiben Sie für alles, was diese Erklärung betrifft, an die vorstehende Adresse.
2. Wofür diese Erklärung gilt
Für grantlark.com, die Anwendung unter app.grantlark.com, unsere API und die E-Mails, die wir Ihnen senden. Sie gilt nicht für die Vergabeportale, auf die wir verlinken; diese haben ihre eigenen Erklärungen.
3. Welche Daten wir erheben, und warum
3.1 Konto
Ihre E-Mail-Adresse, Ihren Namen, wenn Sie einen angeben, einen Hash Ihres Passworts, wenn Sie eines setzen, und den Zeitpunkt Ihrer letzten Anmeldung. Wir benötigen diese Daten, um Ihnen überhaupt ein Konto geben zu können. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Erfüllung des Vertrags.
Wenn Sie uns bitten, Ihnen einen Link zum Setzen eines neuen Passworts zu senden, speichern wir einen Hash des nur einmal verwendbaren Tokens dieses Links und den Zeitpunkt seines Ablaufs, damit der Link geprüft und anschließend entwertet werden kann. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.2 Anmeldung mit Google oder Microsoft
Sie können sich statt mit einem Passwort mit einem Google- oder Microsoft-Konto anmelden, und Sie können ein solches Konto mit einem Konto verbinden, das Sie bereits haben. Wenn Sie das tun, übermittelt uns dieser Anbieter die Kontokennung, die er für Sie verwendet, die dort hinterlegte E-Mail-Adresse, die Angabe, ob der Anbieter diese Adresse verifiziert hat, und Ihren Namen, soweit er ihn bereitstellt.
Wir speichern den Namen des Anbieters, diese Kennung und die E-Mail-Adresse in dem Stand, in dem sie bei der Verbindung war, damit wir Sie beim nächsten Mal wiedererkennen und damit die Seite mit den Anmeldemethoden Ihnen anzeigen kann, welche Konten verbunden sind. Verknüpft wird Ihr Konto über die Kennung und nicht über die E-Mail-Adresse, was bedeutet, dass eine Änderung Ihrer Adresse beim Anbieter Sie nicht aussperrt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Google und Microsoft sind dabei nicht unsere Auftragsverarbeiter. Sie entscheiden selbst, was sie mit der Tatsache tun, dass Sie sich angemeldet haben, als eigenständige Verantwortliche nach ihren eigenen Datenschutzerklärungen, und wir haben daran keinen Anteil. Sie können einen Anbieter jederzeit auf der Seite mit den Anmeldemethoden trennen, es sei denn, er ist Ihre einzige Anmeldemöglichkeit; setzen Sie in diesem Fall zuerst ein Passwort.
3.3 Ihr Unternehmensprofil
Das Profil, das Sie anlegen, betrifft ein Unternehmen und keine Person, es kann aber personenbezogene Daten enthalten, wenn Sie sie dort eintragen: den Namen und die Website des Unternehmens, eine Beschreibung Ihrer Tätigkeit, Ihre Fähigkeiten, CPV-Klassifikationen, die Länder, in denen Sie arbeiten, eine Spanne für den Auftragswert, Stichwörter, Ausschlüsse und die Adresse, an die die tägliche Zusammenfassung gehen soll. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.4 Ihre Nutzung des Feeds
Welche Bekanntmachungen Ihnen zugeordnet wurden, welche Sie gespeichert oder ausgeblendet haben und jede Rückmeldung, die Sie zu einer Zuordnung geben. Wir nutzen Rückmeldungen, um die Zuordnung zu verbessern. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für den Feed selbst und Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an einem Dienst, der besser zuordnet, für die Verbesserung.
3.5 Zahlungen
Wenn Sie ein Abonnement abschließen, speichern wir Ihren Tarif, dessen Status sowie die Kunden- und Abonnementkennungen bei Stripe. Die Rechnungsanschrift Ihres Unternehmens, Ihre Umsatzsteuer-Identifikationsnummer und Ihre Zahlungsdaten liegen bei Stripe, nicht bei uns; wir erhalten Ihre vollständige Kartennummer zu keinem Zeitpunkt. Rechnungen werden von Stripe aus diesen Daten erstellt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. c DSGVO für die Rechnungs- und Steuerunterlagen, zu deren Aufbewahrung wir verpflichtet sind.
3.6 E-Mails, die wir senden
Wir senden transaktionsbezogene E-Mails zu Ihrem Konto, etwa die Bestätigung eines Kaufs oder einen Link zum Setzen eines neuen Passworts, wenn Sie darum bitten, und, wenn Sie eine einrichten, eine tägliche Zusammenfassung an die von Ihnen gewählte Adresse. Unser E-Mail-Anbieter erfasst Zustellereignisse wie zugestellt, unzustellbar und als unerwünscht gemeldet, damit wir feststellen können, ob eine Zusammenfassung angekommen ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.7 E-Mails, die Sie uns senden
Was Sie uns schreiben, und Ihre Adresse, damit wir antworten und den Vorgang festhalten können. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und Art. 6 Abs. 1 lit. f DSGVO.
3.8 Technische Protokolldaten
Unsere Hosting-Anbieter erfassen für jede Anfrage die üblichen serverseitigen Informationen, darunter IP-Adresse, Zeitstempel, den angefragten Pfad und den User-Agent. Wir nutzen sie, um den Dienst zu betreiben, Fehler zu finden und Missbrauch zu erkennen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
4. Personenbezogene Daten anderer Personen
Ausschreibungsbekanntmachungen werden von Auftraggebern veröffentlicht und nennen oft eine Kontaktperson bei der beschaffenden Stelle, mit einer dienstlichen E-Mail-Adresse oder Telefonnummer. Diese Daten erreichen uns als Teil der öffentlichen Bekanntmachung, sie werden verarbeitet, damit wir Ihnen die Bekanntmachung so anzeigen können, wie sie veröffentlicht wurde, und unsere Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, das berechtigte Interesse von Ihnen und vom Veröffentlicher daran, dass die Bekanntmachung potenzielle Bieter erreicht.
Diese Kontakte werden veröffentlicht, damit Lieferanten zu einem Verfahren Fragen stellen können. Sie für damit nicht zusammenhängende Werbung zu nutzen, ist sowohl ein Verstoß gegen diese AGB als auch in den meisten Fällen rechtswidrig.
Wenn Sie personenbezogene Daten einer anderen Person in ein Profil eingeben, sind Sie dafür verantwortlich, dass Sie dafür eine Rechtsgrundlage haben.
5. Verarbeitung durch KI
Die Zuordnung erfolgt mit Unterstützung von KI-Modellen, die von Dritten betrieben werden. Zwei Dinge werden an sie übermittelt:
- Ihr Profiltext und der Text einer Ausschreibungsbekanntmachung, an ein großes Sprachmodell, um die Relevanz zu beurteilen und die Begründung zu schreiben, die Sie sehen.
- Profil- und Bekanntmachungstext, an ein Embedding-Modell, um die numerischen Repräsentationen zu erzeugen, mit denen Kandidaten vorausgewählt werden.
Die E-Mail-Adresse Ihres Kontos, Ihr Passwort, Ihre Zahlungsdaten und Ihre Rechnungsanschrift werden niemals an einen Modellanbieter übermittelt. Beide Anbieter verarbeiten diese Daten als unsere Auftragsverarbeiter nach ihren API-Bedingungen, und keiner von beiden nutzt sie, um seine Modelle zu trainieren.
Keine automatisierte Entscheidung entfaltet Ihnen gegenüber rechtliche Wirkung. Eine Relevanzbewertung bestimmt die Reihenfolge einer Liste, die Sie lesen; sie entscheidet nichts über Sie im Sinne von Art. 22 DSGVO.
6. Von uns eingesetzte Auftragsverarbeiter
Diese Anbieter verarbeiten personenbezogene Daten in unserem Auftrag, jeweils auf Grundlage eines Auftragsverarbeitungsvertrags. Soweit Daten den Europäischen Wirtschaftsraum verlassen, stützen wir uns auf die Standardvertragsklauseln der Europäischen Kommission und, soweit der Anbieter zertifiziert ist, auf das EU-U.S. Data Privacy Framework.
| Anbieter | Was sie für uns tun | Wo sie verarbeiten |
|---|---|---|
| Supabase | Die PostgreSQL-Datenbank mit den Konten, Profilen und Zuordnungen | Europäische Union (Irland) |
| Google Cloud Platform | Hosting für unsere API und unsere Zuordnungs-Engine auf Cloud Run sowie Ablage von Geheimnissen | europe-west4, Niederlande, mit teilweiser Verarbeitung der Steuerungsebene in den Vereinigten Staaten |
| Vercel | Hosting und Edge-Laufzeitumgebung für die Website und die Anwendung | Standardmäßig Europäische Union, ersatzweise Vereinigte Staaten |
| Stripe Payments Europe Ltd | Kartenzahlung, Abonnements, Rechnungsstellung und steuerliche Einordnung | Irland, mit Verarbeitung durch verbundene Unternehmen in den Vereinigten Staaten |
| Anthropic | Das Sprachmodell, das beurteilt, ob eine Bekanntmachung zu Ihrem Profil passt, und die Zeile schreibt, die erklärt, warum | Vereinigte Staaten |
| OpenAI | Das Embedding-Modell, mit dem Bekanntmachungen vorausgewählt werden | Vereinigte Staaten |
| Resend | Zustellung der täglichen Zusammenfassung und der transaktionsbezogenen E-Mails | Europäische Union und Vereinigte Staaten |
| Cloudflare | DNS, Edge-Routing und eingehendes E-Mail-Routing für unsere Domains | Globales Edge-Netzwerk |
| Google Workspace | Unser eigenes Postfach, das empfängt, was Sie uns schreiben | Europäische Union und Vereinigte Staaten |
Wir verkaufen Ihre Daten nicht, wir geben sie nicht an Werbetreibende weiter, und wir nutzen Ihr Profil nicht für Werbung.
7. Übermittlungen außerhalb des EWR
Unsere Datenbank, unsere API und unsere Zuordnungs-Engine laufen in der Europäischen Union. Die Modellanbieter aus Ziffer 6 verarbeiten in den Vereinigten Staaten, und einige andere Anbieter verarbeiten weltweit. Für jede Übermittlung stützen wir uns auf eine oder mehrere der folgenden Grundlagen: die Standardvertragsklauseln, Durchführungsbeschluss (EU) 2021/914; die Zertifizierung nach dem EU-U.S. Data Privacy Framework, soweit der Anbieter zertifiziert ist; und ergänzende Maßnahmen, darunter Verschlüsselung bei der Übertragung, Verschlüsselung im Ruhezustand und Zugriffskontrolle.
Schreiben Sie an hello@grantlark.com, wenn Sie Einzelheiten zu den Garantien wünschen, die für eine bestimmte Übermittlung gelten.
8. Sicherheit
- TLS bei der Übertragung, erzwungen auf jeder Grantlark-Domain.
- Verschlüsselung der Datenbank im Ruhezustand.
- Passwörter werden als bcrypt-Hashes gespeichert und niemals in lesbarer Form.
- Sitzungstoken liegen in HTTP-only-Cookies mit den Attributen Secure und SameSite in der Produktionsumgebung, niemals in einem Browserspeicher, den ein Skript lesen kann.
- Geheimnisse liegen im Google Cloud Secret Manager, niemals im Quellcode.
- Ein Verfahren zur Behandlung von Sicherheitsvorfällen, einschließlich der Meldung an die Aufsichtsbehörde binnen 72 Stunden nach Art. 33 DSGVO und der Benachrichtigung betroffener Nutzer nach Art. 34 DSGVO, soweit das Risiko es erfordert.
Kein System ist vollkommen sicher. Wenn Sie ein Sicherheitsproblem finden, schreiben Sie bitte an hello@grantlark.com, bevor Sie es öffentlich machen.
9. Cookies
Wir halten das bewusst klein. Grantlark setzt drei eigene Cookies:
| Cookie | Zweck | Lebensdauer |
|---|---|---|
| accessToken | Ihre angemeldete Sitzung | 15 Minuten |
| refreshToken | Hält Sie angemeldet, ohne erneut nach Ihrem Passwort zu fragen | 30 Tage |
| grantlark_locale | Merkt sich die Sprache, in der Sie zuletzt eine Seite gelesen haben, damit ein Link, der keine nennt, Sie dorthin zurückführt | 1 Jahr |
Alle drei sind unbedingt erforderlich und nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Die beiden Sitzungs-Cookies sind das, was einen angemeldeten Dienst ausmacht, und das Sprach-Cookie hält eine Wahl fest, die Sie getroffen haben, und tut sonst nichts; keines von ihnen wird genutzt, um Sie seitenübergreifend wiederzuerkennen oder ein Profil zu bilden. Nur auf der Abrechnungsseite setzt Stripe eigene Cookies zur Betrugsprävention, die für eine sichere Zahlungsabwicklung ebenso erforderlich sind.
Wir verwenden keine Analyse-Cookies, keine Werbe-Cookies, keine Retargeting-Pixel und keine Sitzungsaufzeichnung, und wir speichern nichts weiter auf Ihrem Gerät. Da wir nichts setzen, was eine Einwilligung erfordert, gibt es kein Cookie-Banner.
10. Wie lange wir Daten aufbewahren
| Kategorie | Speicherdauer |
|---|---|
| Konto, Unternehmensprofil, gespeicherte und ausgeblendete Bekanntmachungen | Bis Ihr Konto gelöscht wird |
| Rückmeldungen zu Zuordnungen | Bis Ihr Konto gelöscht wird |
| Refresh-Token | Laufen nach 30 Tagen ab und werden bei der Abmeldung entfernt |
| Zahlungs-, Rechnungs- und Steuerunterlagen | Bis zu 10 Jahre, wie nach § 147 AO und § 257 HGB vorgeschrieben |
| E-Mail-Korrespondenz mit uns | Bis zu 3 Jahre nach Abschluss des Vorgangs |
| E-Mail-Zustellereignisse | 90 Tage |
| Server- und Sicherheitsprotokolle | Bis zu 90 Tage |
11. Ihre Rechte
Wenn Sie sich im EWR, im Vereinigten Königreich oder in einem anderen Rechtsraum mit vergleichbaren Rechten befinden, haben Sie das Recht auf:
- Auskunft, Art. 15. Verlangen Sie eine Kopie der Daten, die wir über Sie gespeichert haben.
- Berichtigung, Art. 16. Verlangen Sie, dass wir Unrichtiges berichtigen.
- Löschung, Art. 17. Verlangen Sie, dass wir Ihr Konto und dessen Daten löschen.
- Einschränkung der Verarbeitung, Art. 18. Verlangen Sie, dass wir die Verarbeitung aussetzen, während etwas geprüft wird.
- Datenübertragbarkeit, Art. 20. Verlangen Sie die Daten, die Sie uns gegeben haben, in einem strukturierten, maschinenlesbaren Format.
- Widerspruch, Art. 21. Widersprechen Sie einer Verarbeitung, die auf einem berechtigten Interesse beruht.
- Beschwerde bei einer Aufsichtsbehörde, insbesondere bei der Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), oder bei der Behörde an Ihrem Wohn- oder Arbeitsort.
Eine Schaltfläche zum Selbstlöschen gibt es noch nicht. Bis es sie gibt, werden die Löschung und jedes andere der vorstehenden Anliegen von Hand bearbeitet: schreiben Sie an hello@grantlark.com, und wir kümmern uns darum. Möglicherweise müssen wir zuvor Ihre Identität bestätigen. Wir antworten innerhalb eines Monats, wie Art. 12 Abs. 3 DSGVO es verlangt, und teilen Ihnen mit, wenn ein komplexes Anliegen länger braucht.
Wenn wir ein Konto löschen, löschen wir dessen Profil, dessen Zuordnungen und dessen Rückmeldungen. Wir behalten das Wenige, das das Steuerrecht uns aufzubewahren vorschreibt, etwa die Verbindung zwischen einer Rechnung und dem Namen und dem Land Ihres Unternehmens.
12. Kinder
Grantlark ist ein Werkzeug für Unternehmen und richtet sich nicht an Kinder. Wir erheben wissentlich keine Daten von Personen unter 18 Jahren.
13. Änderungen dieser Erklärung
Wir können diese Erklärung aktualisieren und ändern dann das Datum am Anfang. Bei einer Änderung, die sich wesentlich darauf auswirkt, wie wir Ihre personenbezogenen Daten verarbeiten, kündigen wir das mindestens 30 Tage im Voraus per E-Mail oder in der Anwendung an, bevor sie wirksam wird.
14. Kontakt
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
E-Mail: hello@grantlark.com