1. Quién es el responsable
El responsable del tratamiento descrito aquí, en el sentido del art. 4.7) del RGPD, es:
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
Correo electrónico: hello@grantlark.com
No estamos obligados a designar un delegado de protección de datos y no lo hemos designado. Escriba a la dirección indicada arriba para cualquier cuestión relativa a esta política.
2. Dónde se aplica esta política
A grantlark.com, a la aplicación en app.grantlark.com, a nuestra API y a los correos electrónicos que le enviamos. No cubre los portales de contratación a los que enlazamos, que tienen sus propias políticas.
3. Qué recogemos y por qué
3.1 Cuenta
Su dirección de correo electrónico, su nombre si lo facilita, un hash de su contraseña si establece una, y la hora en que inició sesión por última vez. Los necesitamos para poder darle una cuenta. Base jurídica: art. 6.1.b) del RGPD, ejecución del contrato.
Si nos pide que le enviemos un enlace para elegir una nueva contraseña, almacenamos un hash del token de un solo uso de ese enlace y la hora en que caduca, para que el enlace pueda comprobarse y después quedar inutilizado. Base jurídica: art. 6.1.b) del RGPD.
3.2 Inicio de sesión con Google o Microsoft
Puede iniciar sesión con una cuenta de Google o de Microsoft en lugar de con una contraseña, y puede vincular una a una cuenta que ya tenga. Cuando lo hace, ese proveedor nos envía el identificador de cuenta que utiliza para usted, la dirección de correo electrónico asociada, si el proveedor ha verificado esa dirección y su nombre cuando lo facilita.
Conservamos el nombre del proveedor, ese identificador y la dirección de correo electrónico tal como estaba cuando la vinculó, para reconocerle la próxima vez y para que la página de métodos de inicio de sesión pueda mostrarle qué cuentas están vinculadas. Lo que le vincula con su cuenta es el identificador y no la dirección de correo electrónico, lo que significa que cambiar su dirección en el proveedor no le deja fuera. Base jurídica: art. 6.1.b) del RGPD.
Google y Microsoft no son nuestros encargados del tratamiento a estos efectos. Deciden por sí mismos qué hacen con el hecho de que usted haya iniciado sesión, como responsables del tratamiento independientes y con arreglo a sus propias políticas de privacidad, y nosotros no intervenimos en ello. Puede desvincular un proveedor en cualquier momento en la página de métodos de inicio de sesión, salvo que sea la única forma que tiene de iniciar sesión, en cuyo caso establezca antes una contraseña.
3.3 Su perfil de empresa
El perfil que usted elabora se refiere a una empresa y no a una persona, pero puede contener datos personales si usted los introduce: el nombre y el sitio web de la empresa, una descripción de su actividad, sus capacidades, las clasificaciones CPV, los países en los que trabaja, un rango de valor de contrato, palabras clave, exclusiones y la dirección a la que quiere que se envíe el resumen diario. Base jurídica: art. 6.1.b) del RGPD.
3.4 Cómo utiliza el feed
Qué anuncios se emparejaron con usted, cuáles guardó o descartó, y cualquier comentario que haga sobre un emparejamiento. Utilizamos los comentarios para mejorar el emparejamiento. Base jurídica: art. 6.1.b) del RGPD para el propio feed, y art. 6.1.f) del RGPD, nuestro interés legítimo en un servicio que empareje mejor, para la mejora.
3.5 Pagos
Si se suscribe, conservamos su plan, su estado y los identificadores de cliente y de suscripción de Stripe. La dirección de facturación de su empresa, su número de identificación a efectos del IVA y sus datos de pago los conserva Stripe, no nosotros; nunca recibimos el número completo de su tarjeta. Stripe genera las facturas a partir de esos datos. Base jurídica: art. 6.1.b) del RGPD, y art. 6.1.c) del RGPD para las facturas y los registros fiscales que estamos obligados a conservar.
3.6 Correo electrónico que enviamos
Enviamos correo electrónico transaccional sobre su cuenta, como la confirmación de una compra o el envío de un enlace para elegir una nueva contraseña cuando usted lo solicita y, si lo configura, un resumen diario a la dirección que haya elegido. Nuestro proveedor de correo electrónico registra eventos de entrega como entregado, rebotado y reclamado, para que podamos saber si un resumen llegó. Base jurídica: art. 6.1.b) del RGPD.
3.7 Correo electrónico que usted nos envía
Lo que nos escribe y su dirección, para poder responderle y dejar constancia del asunto. Base jurídica: art. 6.1.b) y art. 6.1.f) del RGPD.
3.8 Registros técnicos
Nuestros proveedores de alojamiento registran la información habitual del lado del servidor para cada petición, incluidas la dirección IP, la marca de tiempo, la ruta solicitada y el agente de usuario. La utilizamos para prestar el servicio, detectar fallos y detectar abusos. Base jurídica: art. 6.1.f) del RGPD.
4. Datos personales de otras personas
Los anuncios de licitación los publican los órganos de contratación y a menudo indican una persona de contacto en la organización compradora, con una dirección de correo electrónico profesional o un número de teléfono. Esos datos nos llegan como parte del anuncio público, se tratan para que podamos mostrarle el anuncio tal como se publicó, y nuestra base jurídica es el art. 6.1.f) del RGPD, el interés legítimo de usted y del organismo publicador en que el anuncio llegue a los posibles licitadores.
Esos contactos se publican para que los proveedores puedan preguntar sobre un procedimiento. Utilizarlos para marketing no relacionado constituye tanto un incumplimiento de estos Términos como, en la mayoría de los casos, una conducta ilícita.
Si introduce datos personales de otra persona en un perfil, usted es responsable de contar con una base jurídica para hacerlo.
5. Tratamiento mediante IA
El emparejamiento se realiza con ayuda de modelos de IA operados por terceros. Se les envían dos cosas:
- El texto de su perfil y el texto de un anuncio de licitación, a un gran modelo de lenguaje, para valorar la relevancia y redactar la explicación que usted ve.
- Texto del perfil y del anuncio, a un modelo de embeddings, para producir las representaciones numéricas que se utilizan para preseleccionar candidatos.
La dirección de correo electrónico de su cuenta, su contraseña, sus datos de pago y su dirección de facturación nunca se envían a un proveedor de modelos. Ambos proveedores tratan estos datos como encargados del tratamiento por cuenta nuestra, con arreglo a sus condiciones de API, y ninguno de ellos los utiliza para entrenar sus modelos.
Ninguna decisión automatizada produce efectos jurídicos sobre usted. Una puntuación de relevancia determina el orden de una lista que usted lee; no decide nada sobre usted en el sentido del art. 22 del RGPD.
6. Encargados del tratamiento que utilizamos
Estos proveedores tratan datos personales por cuenta nuestra, cada uno en virtud de un contrato de encargo del tratamiento. Cuando los datos salen del Espacio Económico Europeo nos basamos en las Cláusulas Contractuales Tipo de la Comisión Europea y, cuando el proveedor está certificado, en el EU-U.S. Data Privacy Framework.
| Proveedor | Qué hacen para nosotros | Dónde tratan los datos |
|---|---|---|
| Supabase | La base de datos PostgreSQL que contiene las cuentas, los perfiles y los emparejamientos | Unión Europea (Irlanda) |
| Google Cloud Platform | Alojamiento de nuestra API y de nuestro motor de emparejamiento en Cloud Run, y almacenamiento de secretos | europe-west4, Países Bajos, con parte del tratamiento del plano de control en Estados Unidos |
| Vercel | Alojamiento y entorno de ejecución en el borde para el sitio web y la aplicación | Unión Europea por defecto, Estados Unidos como alternativa |
| Stripe Payments Europe Ltd | Procesamiento de tarjetas, suscripciones, facturación y determinación de impuestos | Irlanda, con tratamiento por filiales en Estados Unidos |
| Anthropic | El modelo de lenguaje que valora si un anuncio se corresponde con su perfil y redacta la línea que explica por qué | Estados Unidos |
| OpenAI | El modelo de embeddings utilizado para preseleccionar anuncios | Estados Unidos |
| Resend | Entrega del resumen diario y del correo electrónico transaccional | Unión Europea y Estados Unidos |
| Cloudflare | DNS, enrutamiento en el borde y enrutamiento del correo entrante para nuestros dominios | Red global en el borde |
| Google Workspace | Nuestro propio buzón de correo, que recibe lo que usted nos escribe | Unión Europea y Estados Unidos |
No vendemos sus datos, no los compartimos con anunciantes y no utilizamos su perfil con fines publicitarios.
7. Transferencias fuera del EEE
Nuestra base de datos, nuestra API y nuestro motor de emparejamiento funcionan en la Unión Europea. Los proveedores de modelos indicados en la Sección 6 tratan los datos en Estados Unidos, y algunos otros proveedores los tratan a escala global. Para cada transferencia nos basamos en uno o varios de los siguientes instrumentos: las Cláusulas Contractuales Tipo, Decisión (UE) 2021/914; la certificación en el EU-U.S. Data Privacy Framework cuando el proveedor está certificado; y medidas complementarias que incluyen el cifrado en tránsito, el cifrado en reposo y el control de acceso.
Escriba a hello@grantlark.com si desea conocer los detalles de las garantías aplicadas a una transferencia concreta.
8. Seguridad
- TLS en tránsito, exigido en todos los dominios de Grantlark.
- Cifrado en reposo para la base de datos.
- Contraseñas almacenadas como hashes bcrypt y nunca en forma legible.
- Tokens de sesión guardados en cookies HTTP-only con los atributos Secure y SameSite en producción, nunca en un almacenamiento del navegador que un script pueda leer.
- Secretos guardados en Google Cloud Secret Manager, nunca en el código fuente.
- Un procedimiento de respuesta ante incidentes, que incluye la notificación a la autoridad de control en un plazo de 72 horas conforme al art. 33 del RGPD y a los usuarios afectados conforme al art. 34 del RGPD cuando el riesgo lo exija.
Ningún sistema es perfectamente seguro. Si detecta un problema de seguridad, escriba por favor a hello@grantlark.com antes de divulgarlo públicamente.
9. Cookies
Lo mantenemos deliberadamente reducido. Grantlark establece tres cookies propias:
| Cookie | Finalidad | Duración |
|---|---|---|
| accessToken | Su sesión iniciada | 15 minutos |
| refreshToken | Le mantiene con la sesión iniciada sin volver a pedirle la contraseña | 30 días |
| grantlark_locale | Recuerda el idioma en el que leyó una página por última vez, para que un enlace que no indique ninguno le devuelva a él | 1 año |
Las tres son estrictamente necesarias y están exentas de consentimiento conforme al § 25 Abs. 2 Nr. 2 TDDDG. Las dos cookies de sesión son aquello en lo que consiste un servicio con sesión iniciada, y la cookie de idioma registra una elección que usted hizo y no hace nada más; ninguna de ellas se utiliza para reconocerle entre sitios ni para elaborar un perfil. Únicamente en la página de facturación, Stripe establece sus propias cookies para la prevención del fraude, igualmente necesarias para aceptar un pago de forma segura.
No utilizamos analítica, ni cookies publicitarias, ni píxeles de retargeting, ni grabación de sesiones, y no almacenamos nada más en su dispositivo. Como no establecemos nada que requiera consentimiento, no hay banner de cookies.
10. Cuánto tiempo conservamos las cosas
| Categoría | Conservación |
|---|---|
| Cuenta, perfil de empresa, anuncios guardados y descartados | Hasta que se elimine su cuenta |
| Comentarios sobre emparejamientos | Hasta que se elimine su cuenta |
| Tokens de renovación | Caducan a los 30 días y se eliminan cuando usted cierra la sesión |
| Registros de pagos, facturas e impuestos | Hasta 10 años, según exigen el § 147 AO y el § 257 HGB |
| Correspondencia por correo electrónico con nosotros | Hasta 3 años después de cerrarse el asunto |
| Eventos de entrega de correo electrónico | 90 días |
| Registros de servidor y de seguridad | Hasta 90 días |
11. Sus derechos
Si se encuentra en el EEE, en el Reino Unido o en otra jurisdicción con derechos equiparables, le asiste el derecho a:
- Acceso, art. 15. Solicitar una copia de los datos que tenemos sobre usted.
- Rectificación, art. 16. Pedirnos que corrijamos cualquier dato erróneo.
- Supresión, art. 17. Pedirnos que eliminemos su cuenta y sus datos.
- Limitación, art. 18. Pedirnos que suspendamos el tratamiento mientras se comprueba algo.
- Portabilidad, art. 20. Solicitar los datos que usted nos facilitó en un formato estructurado y legible por máquina.
- Oposición, art. 21. Oponerse a un tratamiento basado en el interés legítimo.
- Reclamación ante una autoridad de control, en particular la Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), o ante la autoridad del lugar donde usted resida o trabaje.
Todavía no existe un botón de eliminación autoservicio. Hasta que lo haya, la supresión y todas las demás solicitudes anteriores se atienden a mano: escriba a hello@grantlark.com y actuaremos en consecuencia. Puede que antes necesitemos confirmar su identidad. Respondemos en el plazo de un mes, como exige el art. 12.3 del RGPD, y le informaremos si una solicitud compleja requiere más tiempo.
Cuando eliminamos una cuenta, eliminamos su perfil, sus emparejamientos y sus comentarios. Conservamos la pequeña parte que la normativa fiscal nos obliga a conservar, como el vínculo entre una factura y el nombre y el país de su empresa.
12. Menores
Grantlark es una herramienta profesional y no está dirigida a menores. No recogemos conscientemente datos de ninguna persona menor de 18 años.
13. Cambios en esta política
Podemos actualizar esta política y, cuando lo hagamos, cambiaremos la fecha que figura arriba. En el caso de un cambio que afecte de forma sustancial a cómo tratamos sus datos personales, lo comunicamos con al menos 30 días de antelación por correo electrónico o en la aplicación antes de que surta efecto.
14. Contacto
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
Correo electrónico: hello@grantlark.com