Zurück zu Rechtliches

Datenschutzerklärung

Zuletzt aktualisiert 18 September 2026

Diese Erklärung beschreibt, welche personenbezogenen Daten Grantlark verarbeitet, warum, auf welcher Rechtsgrundlage, wer sie sonst noch berührt und worum Sie uns dazu bitten können. Sie ist geschrieben, um gelesen zu werden, nicht um überstanden zu werden.

1. Wer ist verantwortlich

Verantwortlicher für die hier beschriebene Verarbeitung im Sinne von Art. 4 Nr. 7 DSGVO ist:

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

E-Mail: hello@grantlark.com

Wir sind nicht verpflichtet, einen Datenschutzbeauftragten zu benennen, und haben keinen benannt. Schreiben Sie für alles, was diese Erklärung betrifft, an die vorstehende Adresse.

2. Wofür diese Erklärung gilt

Für grantlark.com, die Anwendung unter app.grantlark.com, unsere API und die E-Mails, die wir Ihnen senden. Sie gilt nicht für die Vergabeportale, auf die wir verlinken; diese haben ihre eigenen Erklärungen.

3. Welche Daten wir erheben, und warum

3.1 Konto

Ihre E-Mail-Adresse, Ihren Namen, wenn Sie einen angeben, einen Hash Ihres Passworts, wenn Sie eines setzen, und den Zeitpunkt Ihrer letzten Anmeldung. Wir benötigen diese Daten, um Ihnen überhaupt ein Konto geben zu können. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Erfüllung des Vertrags.

Wenn Sie uns bitten, Ihnen einen Link zum Setzen eines neuen Passworts zu senden, speichern wir einen Hash des nur einmal verwendbaren Tokens dieses Links und den Zeitpunkt seines Ablaufs, damit der Link geprüft und anschließend entwertet werden kann. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.2 Anmeldung mit Google oder Microsoft

Sie können sich statt mit einem Passwort mit einem Google- oder Microsoft-Konto anmelden, und Sie können ein solches Konto mit einem Konto verbinden, das Sie bereits haben. Wenn Sie das tun, übermittelt uns dieser Anbieter die Kontokennung, die er für Sie verwendet, die dort hinterlegte E-Mail-Adresse, die Angabe, ob der Anbieter diese Adresse verifiziert hat, und Ihren Namen, soweit er ihn bereitstellt.

Wir speichern den Namen des Anbieters, diese Kennung und die E-Mail-Adresse in dem Stand, in dem sie bei der Verbindung war, damit wir Sie beim nächsten Mal wiedererkennen und damit die Seite mit den Anmeldemethoden Ihnen anzeigen kann, welche Konten verbunden sind. Verknüpft wird Ihr Konto über die Kennung und nicht über die E-Mail-Adresse, was bedeutet, dass eine Änderung Ihrer Adresse beim Anbieter Sie nicht aussperrt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Google und Microsoft sind dabei nicht unsere Auftragsverarbeiter. Sie entscheiden selbst, was sie mit der Tatsache tun, dass Sie sich angemeldet haben, als eigenständige Verantwortliche nach ihren eigenen Datenschutzerklärungen, und wir haben daran keinen Anteil. Sie können einen Anbieter jederzeit auf der Seite mit den Anmeldemethoden trennen, es sei denn, er ist Ihre einzige Anmeldemöglichkeit; setzen Sie in diesem Fall zuerst ein Passwort.

3.3 Ihr Unternehmensprofil

Das Profil, das Sie anlegen, betrifft ein Unternehmen und keine Person, es kann aber personenbezogene Daten enthalten, wenn Sie sie dort eintragen: den Namen und die Website des Unternehmens, eine Beschreibung Ihrer Tätigkeit, Ihre Fähigkeiten, CPV-Klassifikationen, die Länder, in denen Sie arbeiten, eine Spanne für den Auftragswert, Stichwörter, Ausschlüsse und die Adresse, an die die tägliche Zusammenfassung gehen soll. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.4 Ihre Nutzung des Feeds

Welche Bekanntmachungen Ihnen zugeordnet wurden, welche Sie gespeichert oder ausgeblendet haben und jede Rückmeldung, die Sie zu einer Zuordnung geben. Wir nutzen Rückmeldungen, um die Zuordnung zu verbessern. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für den Feed selbst und Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse an einem Dienst, der besser zuordnet, für die Verbesserung.

3.5 Zahlungen

Wenn Sie ein Abonnement abschließen, speichern wir Ihren Tarif, dessen Status sowie die Kunden- und Abonnementkennungen bei Stripe. Die Rechnungsanschrift Ihres Unternehmens, Ihre Umsatzsteuer-Identifikationsnummer und Ihre Zahlungsdaten liegen bei Stripe, nicht bei uns; wir erhalten Ihre vollständige Kartennummer zu keinem Zeitpunkt. Rechnungen werden von Stripe aus diesen Daten erstellt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. c DSGVO für die Rechnungs- und Steuerunterlagen, zu deren Aufbewahrung wir verpflichtet sind.

3.6 E-Mails, die wir senden

Wir senden transaktionsbezogene E-Mails zu Ihrem Konto, etwa die Bestätigung eines Kaufs oder einen Link zum Setzen eines neuen Passworts, wenn Sie darum bitten, und, wenn Sie eine einrichten, eine tägliche Zusammenfassung an die von Ihnen gewählte Adresse. Unser E-Mail-Anbieter erfasst Zustellereignisse wie zugestellt, unzustellbar und als unerwünscht gemeldet, damit wir feststellen können, ob eine Zusammenfassung angekommen ist. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.7 E-Mails, die Sie uns senden

Was Sie uns schreiben, und Ihre Adresse, damit wir antworten und den Vorgang festhalten können. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und Art. 6 Abs. 1 lit. f DSGVO.

3.8 Technische Protokolldaten

Unsere Hosting-Anbieter erfassen für jede Anfrage die üblichen serverseitigen Informationen, darunter IP-Adresse, Zeitstempel, den angefragten Pfad und den User-Agent. Wir nutzen sie, um den Dienst zu betreiben, Fehler zu finden und Missbrauch zu erkennen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

4. Personenbezogene Daten anderer Personen

Ausschreibungsbekanntmachungen werden von Auftraggebern veröffentlicht und nennen oft eine Kontaktperson bei der beschaffenden Stelle, mit einer dienstlichen E-Mail-Adresse oder Telefonnummer. Diese Daten erreichen uns als Teil der öffentlichen Bekanntmachung, sie werden verarbeitet, damit wir Ihnen die Bekanntmachung so anzeigen können, wie sie veröffentlicht wurde, und unsere Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, das berechtigte Interesse von Ihnen und vom Veröffentlicher daran, dass die Bekanntmachung potenzielle Bieter erreicht.

Diese Kontakte werden veröffentlicht, damit Lieferanten zu einem Verfahren Fragen stellen können. Sie für damit nicht zusammenhängende Werbung zu nutzen, ist sowohl ein Verstoß gegen diese AGB als auch in den meisten Fällen rechtswidrig.

Wenn Sie personenbezogene Daten einer anderen Person in ein Profil eingeben, sind Sie dafür verantwortlich, dass Sie dafür eine Rechtsgrundlage haben.

5. Verarbeitung durch KI

Die Zuordnung erfolgt mit Unterstützung von KI-Modellen, die von Dritten betrieben werden. Zwei Dinge werden an sie übermittelt:

  • Ihr Profiltext und der Text einer Ausschreibungsbekanntmachung, an ein großes Sprachmodell, um die Relevanz zu beurteilen und die Begründung zu schreiben, die Sie sehen.
  • Profil- und Bekanntmachungstext, an ein Embedding-Modell, um die numerischen Repräsentationen zu erzeugen, mit denen Kandidaten vorausgewählt werden.

Die E-Mail-Adresse Ihres Kontos, Ihr Passwort, Ihre Zahlungsdaten und Ihre Rechnungsanschrift werden niemals an einen Modellanbieter übermittelt. Beide Anbieter verarbeiten diese Daten als unsere Auftragsverarbeiter nach ihren API-Bedingungen, und keiner von beiden nutzt sie, um seine Modelle zu trainieren.

Keine automatisierte Entscheidung entfaltet Ihnen gegenüber rechtliche Wirkung. Eine Relevanzbewertung bestimmt die Reihenfolge einer Liste, die Sie lesen; sie entscheidet nichts über Sie im Sinne von Art. 22 DSGVO.

6. Von uns eingesetzte Auftragsverarbeiter

Diese Anbieter verarbeiten personenbezogene Daten in unserem Auftrag, jeweils auf Grundlage eines Auftragsverarbeitungsvertrags. Soweit Daten den Europäischen Wirtschaftsraum verlassen, stützen wir uns auf die Standardvertragsklauseln der Europäischen Kommission und, soweit der Anbieter zertifiziert ist, auf das EU-U.S. Data Privacy Framework.

AnbieterWas sie für uns tunWo sie verarbeiten
SupabaseDie PostgreSQL-Datenbank mit den Konten, Profilen und ZuordnungenEuropäische Union (Irland)
Google Cloud PlatformHosting für unsere API und unsere Zuordnungs-Engine auf Cloud Run sowie Ablage von Geheimnisseneurope-west4, Niederlande, mit teilweiser Verarbeitung der Steuerungsebene in den Vereinigten Staaten
VercelHosting und Edge-Laufzeitumgebung für die Website und die AnwendungStandardmäßig Europäische Union, ersatzweise Vereinigte Staaten
Stripe Payments Europe LtdKartenzahlung, Abonnements, Rechnungsstellung und steuerliche EinordnungIrland, mit Verarbeitung durch verbundene Unternehmen in den Vereinigten Staaten
AnthropicDas Sprachmodell, das beurteilt, ob eine Bekanntmachung zu Ihrem Profil passt, und die Zeile schreibt, die erklärt, warumVereinigte Staaten
OpenAIDas Embedding-Modell, mit dem Bekanntmachungen vorausgewählt werdenVereinigte Staaten
ResendZustellung der täglichen Zusammenfassung und der transaktionsbezogenen E-MailsEuropäische Union und Vereinigte Staaten
CloudflareDNS, Edge-Routing und eingehendes E-Mail-Routing für unsere DomainsGlobales Edge-Netzwerk
Google WorkspaceUnser eigenes Postfach, das empfängt, was Sie uns schreibenEuropäische Union und Vereinigte Staaten

Wir verkaufen Ihre Daten nicht, wir geben sie nicht an Werbetreibende weiter, und wir nutzen Ihr Profil nicht für Werbung.

7. Übermittlungen außerhalb des EWR

Unsere Datenbank, unsere API und unsere Zuordnungs-Engine laufen in der Europäischen Union. Die Modellanbieter aus Ziffer 6 verarbeiten in den Vereinigten Staaten, und einige andere Anbieter verarbeiten weltweit. Für jede Übermittlung stützen wir uns auf eine oder mehrere der folgenden Grundlagen: die Standardvertragsklauseln, Durchführungsbeschluss (EU) 2021/914; die Zertifizierung nach dem EU-U.S. Data Privacy Framework, soweit der Anbieter zertifiziert ist; und ergänzende Maßnahmen, darunter Verschlüsselung bei der Übertragung, Verschlüsselung im Ruhezustand und Zugriffskontrolle.

Schreiben Sie an hello@grantlark.com, wenn Sie Einzelheiten zu den Garantien wünschen, die für eine bestimmte Übermittlung gelten.

8. Sicherheit

  • TLS bei der Übertragung, erzwungen auf jeder Grantlark-Domain.
  • Verschlüsselung der Datenbank im Ruhezustand.
  • Passwörter werden als bcrypt-Hashes gespeichert und niemals in lesbarer Form.
  • Sitzungstoken liegen in HTTP-only-Cookies mit den Attributen Secure und SameSite in der Produktionsumgebung, niemals in einem Browserspeicher, den ein Skript lesen kann.
  • Geheimnisse liegen im Google Cloud Secret Manager, niemals im Quellcode.
  • Ein Verfahren zur Behandlung von Sicherheitsvorfällen, einschließlich der Meldung an die Aufsichtsbehörde binnen 72 Stunden nach Art. 33 DSGVO und der Benachrichtigung betroffener Nutzer nach Art. 34 DSGVO, soweit das Risiko es erfordert.

Kein System ist vollkommen sicher. Wenn Sie ein Sicherheitsproblem finden, schreiben Sie bitte an hello@grantlark.com, bevor Sie es öffentlich machen.

9. Cookies

Wir halten das bewusst klein. Grantlark setzt drei eigene Cookies:

CookieZweckLebensdauer
accessTokenIhre angemeldete Sitzung15 Minuten
refreshTokenHält Sie angemeldet, ohne erneut nach Ihrem Passwort zu fragen30 Tage
grantlark_localeMerkt sich die Sprache, in der Sie zuletzt eine Seite gelesen haben, damit ein Link, der keine nennt, Sie dorthin zurückführt1 Jahr

Alle drei sind unbedingt erforderlich und nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei. Die beiden Sitzungs-Cookies sind das, was einen angemeldeten Dienst ausmacht, und das Sprach-Cookie hält eine Wahl fest, die Sie getroffen haben, und tut sonst nichts; keines von ihnen wird genutzt, um Sie seitenübergreifend wiederzuerkennen oder ein Profil zu bilden. Nur auf der Abrechnungsseite setzt Stripe eigene Cookies zur Betrugsprävention, die für eine sichere Zahlungsabwicklung ebenso erforderlich sind.

Wir verwenden keine Analyse-Cookies, keine Werbe-Cookies, keine Retargeting-Pixel und keine Sitzungsaufzeichnung, und wir speichern nichts weiter auf Ihrem Gerät. Da wir nichts setzen, was eine Einwilligung erfordert, gibt es kein Cookie-Banner.

10. Wie lange wir Daten aufbewahren

KategorieSpeicherdauer
Konto, Unternehmensprofil, gespeicherte und ausgeblendete BekanntmachungenBis Ihr Konto gelöscht wird
Rückmeldungen zu ZuordnungenBis Ihr Konto gelöscht wird
Refresh-TokenLaufen nach 30 Tagen ab und werden bei der Abmeldung entfernt
Zahlungs-, Rechnungs- und SteuerunterlagenBis zu 10 Jahre, wie nach § 147 AO und § 257 HGB vorgeschrieben
E-Mail-Korrespondenz mit unsBis zu 3 Jahre nach Abschluss des Vorgangs
E-Mail-Zustellereignisse90 Tage
Server- und SicherheitsprotokolleBis zu 90 Tage

11. Ihre Rechte

Wenn Sie sich im EWR, im Vereinigten Königreich oder in einem anderen Rechtsraum mit vergleichbaren Rechten befinden, haben Sie das Recht auf:

  • Auskunft, Art. 15. Verlangen Sie eine Kopie der Daten, die wir über Sie gespeichert haben.
  • Berichtigung, Art. 16. Verlangen Sie, dass wir Unrichtiges berichtigen.
  • Löschung, Art. 17. Verlangen Sie, dass wir Ihr Konto und dessen Daten löschen.
  • Einschränkung der Verarbeitung, Art. 18. Verlangen Sie, dass wir die Verarbeitung aussetzen, während etwas geprüft wird.
  • Datenübertragbarkeit, Art. 20. Verlangen Sie die Daten, die Sie uns gegeben haben, in einem strukturierten, maschinenlesbaren Format.
  • Widerspruch, Art. 21. Widersprechen Sie einer Verarbeitung, die auf einem berechtigten Interesse beruht.
  • Beschwerde bei einer Aufsichtsbehörde, insbesondere bei der Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), oder bei der Behörde an Ihrem Wohn- oder Arbeitsort.

Eine Schaltfläche zum Selbstlöschen gibt es noch nicht. Bis es sie gibt, werden die Löschung und jedes andere der vorstehenden Anliegen von Hand bearbeitet: schreiben Sie an hello@grantlark.com, und wir kümmern uns darum. Möglicherweise müssen wir zuvor Ihre Identität bestätigen. Wir antworten innerhalb eines Monats, wie Art. 12 Abs. 3 DSGVO es verlangt, und teilen Ihnen mit, wenn ein komplexes Anliegen länger braucht.

Wenn wir ein Konto löschen, löschen wir dessen Profil, dessen Zuordnungen und dessen Rückmeldungen. Wir behalten das Wenige, das das Steuerrecht uns aufzubewahren vorschreibt, etwa die Verbindung zwischen einer Rechnung und dem Namen und dem Land Ihres Unternehmens.

12. Kinder

Grantlark ist ein Werkzeug für Unternehmen und richtet sich nicht an Kinder. Wir erheben wissentlich keine Daten von Personen unter 18 Jahren.

13. Änderungen dieser Erklärung

Wir können diese Erklärung aktualisieren und ändern dann das Datum am Anfang. Bei einer Änderung, die sich wesentlich darauf auswirkt, wie wir Ihre personenbezogenen Daten verarbeiten, kündigen wir das mindestens 30 Tage im Voraus per E-Mail oder in der Anwendung an, bevor sie wirksam wird.

14. Kontakt

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

E-Mail: hello@grantlark.com