1. Qui est responsable
Le responsable du traitement décrit ici, au sens de l’art. 4, point 7, du RGPD, est :
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
E-mail : hello@grantlark.com
Nous ne sommes pas tenus de désigner un délégué à la protection des données et n’en avons pas désigné. Écrivez à l’adresse ci-dessus pour tout ce qui concerne la présente politique.
2. Champ d’application de la présente politique
Elle s’applique à grantlark.com, à l’application app.grantlark.com, à notre API et aux e-mails que nous vous envoyons. Elle ne couvre pas les portails de marchés publics vers lesquels nous renvoyons, qui ont leurs propres politiques.
3. Ce que nous collectons, et pourquoi
3.1 Compte
Votre adresse e-mail, votre nom si vous en indiquez un, une empreinte de votre mot de passe si vous en définissez un, et l’heure de votre dernière connexion. Nous en avons besoin pour pouvoir vous donner un compte. Base légale : art. 6, par. 1, point b, du RGPD, exécution du contrat.
Si vous nous demandez de vous envoyer un lien pour choisir un nouveau mot de passe, nous conservons une empreinte du jeton à usage unique de ce lien ainsi que l’heure de son expiration, afin que le lien puisse être vérifié puis mis hors service. Base légale : art. 6, par. 1, point b, du RGPD.
3.2 Connexion avec Google ou Microsoft
Vous pouvez vous connecter avec un compte Google ou Microsoft au lieu d’un mot de passe, et vous pouvez en relier un à un compte que vous possédez déjà. Lorsque vous le faites, ce fournisseur nous transmet l’identifiant de compte qu’il utilise pour vous, l’adresse e-mail qui y figure, le fait que le fournisseur ait ou non vérifié cette adresse, et votre nom lorsqu’il le fournit.
Nous conservons le nom du fournisseur, cet identifiant et l’adresse e-mail telle qu’elle était au moment où vous avez relié le compte, afin de vous reconnaître la fois suivante et afin que la page des méthodes de connexion puisse vous montrer quels comptes sont reliés. C’est cet identifiant, et non l’adresse e-mail, qui vous relie à votre compte, ce qui signifie que changer d’adresse chez le fournisseur ne vous prive pas de l’accès. Base légale : art. 6, par. 1, point b, du RGPD.
Google et Microsoft ne sont pas nos sous-traitants à cet égard. Ils décident eux-mêmes de ce qu’ils font du fait que vous vous êtes connecté, en tant que responsables du traitement distincts et au titre de leurs propres politiques de confidentialité, et nous n’y prenons aucune part. Vous pouvez dissocier un fournisseur à tout moment sur la page des méthodes de connexion, sauf s’il s’agit du seul moyen dont vous disposez pour vous connecter, auquel cas définissez d’abord un mot de passe.
3.3 Votre profil d’entreprise
Le profil que vous constituez porte sur une entreprise plutôt que sur une personne, mais il peut contenir des données à caractère personnel si vous en ajoutez : le nom et le site web de l’entreprise, une description de votre activité, vos capacités, les classifications CPV, les pays dans lesquels vous travaillez, une fourchette de valeur de marché, des mots-clés, des exclusions et l’adresse à laquelle vous souhaitez recevoir la synthèse quotidienne. Base légale : art. 6, par. 1, point b, du RGPD.
3.4 Comment vous utilisez le flux
Les avis qui vous ont été associés, ceux que vous avez enregistrés ou écartés, et tout retour que vous donnez sur une correspondance. Nous utilisons ces retours pour améliorer la mise en correspondance. Base légale : art. 6, par. 1, point b, du RGPD pour le flux lui-même, et art. 6, par. 1, point f, du RGPD, notre intérêt légitime à un service dont les correspondances sont meilleures, pour l’amélioration.
3.5 Paiements
Si vous souscrivez un abonnement, nous conservons votre formule, son statut, ainsi que les identifiants client et abonnement Stripe. L’adresse de facturation de votre société, votre numéro d’identification à la TVA et vos données de paiement sont détenus par Stripe et non par nous ; nous ne recevons jamais votre numéro de carte complet. Les factures sont générées par Stripe à partir de ces données. Base légale : art. 6, par. 1, point b, du RGPD, et art. 6, par. 1, point c, du RGPD pour les factures et les documents fiscaux que nous sommes tenus de conserver.
3.6 Les e-mails que nous envoyons
Nous envoyons des e-mails transactionnels concernant votre compte, par exemple pour confirmer un achat ou pour envoyer un lien permettant de choisir un nouveau mot de passe lorsque vous le demandez, et, si vous en configurez une, une synthèse quotidienne à l’adresse que vous avez choisie. Notre prestataire de messagerie enregistre les événements de distribution tels que distribué, rejeté et signalé comme indésirable, afin que nous puissions savoir si une synthèse est arrivée. Base légale : art. 6, par. 1, point b, du RGPD.
3.7 Les e-mails que vous nous envoyez
Ce que vous nous écrivez, ainsi que votre adresse, afin que nous puissions vous répondre et conserver une trace de l’affaire. Base légale : art. 6, par. 1, point b, et art. 6, par. 1, point f, du RGPD.
3.8 Journaux techniques
Nos hébergeurs enregistrent les informations habituelles côté serveur pour chaque requête, y compris l’adresse IP, l’horodatage, le chemin demandé et l’agent utilisateur. Nous les utilisons pour exploiter le service, pour détecter les dysfonctionnements et pour repérer les abus. Base légale : art. 6, par. 1, point f, du RGPD.
4. Données à caractère personnel d’autres personnes
Les avis d’appels d’offres sont publiés par des pouvoirs adjudicateurs et nomment souvent une personne de contact au sein de l’organisme acheteur, avec une adresse e-mail professionnelle ou un numéro de téléphone. Ces données nous parviennent dans le cadre de l’avis public, elles sont traitées afin que nous puissions vous montrer l’avis tel qu’il a été publié, et notre base légale est l’art. 6, par. 1, point f, du RGPD, l’intérêt légitime que vous et l’éditeur avez à ce que l’avis parvienne aux soumissionnaires potentiels.
Ces contacts sont publiés afin que les fournisseurs puissent poser des questions sur une procédure. Les utiliser à des fins de prospection sans rapport constitue à la fois une violation des présentes Conditions et, dans la plupart des cas, un acte illicite.
Si vous saisissez les données à caractère personnel d’une autre personne dans un profil, il vous appartient de disposer d’une base légale pour le faire.
5. Traitement par IA
La mise en correspondance s’effectue avec l’aide de modèles d’IA exploités par des tiers. Deux éléments leur sont transmis :
- Le texte de votre profil et le texte d’un avis d’appel d’offres, à un grand modèle de langage, pour juger de la pertinence et rédiger l’explication que vous voyez.
- Le texte du profil et de l’avis, à un modèle d’embeddings, pour produire les représentations numériques utilisées afin de présélectionner les candidats.
L’adresse e-mail de votre compte, votre mot de passe, vos données de paiement et votre adresse de facturation ne sont jamais transmis à un fournisseur de modèle. Les deux fournisseurs traitent ces données en qualité de sous-traitants, dans le cadre de leurs conditions d’API, et aucun des deux ne les utilise pour entraîner ses modèles.
Aucune décision automatisée ne produit d’effet juridique à votre égard. Un score de pertinence détermine l’ordre d’une liste que vous lisez ; il ne décide rien à votre sujet au sens de l’art. 22 du RGPD.
6. Les sous-traitants auxquels nous recourons
Ces prestataires traitent des données à caractère personnel pour notre compte, chacun dans le cadre d’un contrat de sous-traitance. Lorsque des données quittent l’Espace économique européen, nous nous appuyons sur les clauses contractuelles types de la Commission européenne et, lorsque le prestataire est certifié, sur le cadre de protection des données UE-États-Unis.
| Prestataire | Ce qu’il fait pour nous | Lieu de traitement |
|---|---|---|
| Supabase | La base de données PostgreSQL contenant les comptes, les profils et les correspondances | Union européenne (Irlande) |
| Google Cloud Platform | Hébergement de notre API et de notre moteur de mise en correspondance sur Cloud Run, et stockage des secrets | europe-west4, Pays-Bas, avec une partie du traitement du plan de contrôle aux États-Unis |
| Vercel | Hébergement et environnement d’exécution en périphérie pour le site web et l’application | Union européenne par défaut, États-Unis en solution de repli |
| Stripe Payments Europe Ltd | Traitement des cartes, abonnements, facturation et détermination de la taxe | Irlande, avec un traitement par des sociétés affiliées aux États-Unis |
| Anthropic | Le modèle de langage qui juge si un avis correspond à votre profil et rédige la ligne expliquant pourquoi | États-Unis |
| OpenAI | Le modèle d’embeddings utilisé pour présélectionner les avis | États-Unis |
| Resend | Distribution de la synthèse quotidienne et des e-mails transactionnels | Union européenne et États-Unis |
| Cloudflare | DNS, routage en périphérie et routage du courrier entrant pour nos domaines | Réseau périphérique mondial |
| Google Workspace | Notre propre boîte aux lettres, qui reçoit ce que vous nous écrivez | Union européenne et États-Unis |
Nous ne vendons pas vos données, nous ne les partageons pas avec des annonceurs et nous n’utilisons pas votre profil à des fins publicitaires.
7. Transferts en dehors de l’EEE
Notre base de données, notre API et notre moteur de mise en correspondance fonctionnent dans l’Union européenne. Les fournisseurs de modèles mentionnés à la section 6 traitent les données aux États-Unis, et certains autres prestataires traitent à l’échelle mondiale. Pour chaque transfert, nous nous appuyons sur un ou plusieurs des éléments suivants : les clauses contractuelles types, décision (UE) 2021/914 ; la certification au titre du cadre de protection des données UE-États-Unis lorsque le prestataire est certifié ; et des mesures supplémentaires comprenant le chiffrement en transit, le chiffrement au repos et le contrôle des accès.
Écrivez à hello@grantlark.com si vous souhaitez obtenir le détail des garanties appliquées à un transfert particulier.
8. Sécurité
- TLS en transit, imposé sur chaque domaine Grantlark.
- Chiffrement au repos pour la base de données.
- Mots de passe stockés sous forme d’empreintes bcrypt et jamais sous une forme lisible.
- Jetons de session conservés dans des cookies HTTP-only avec les attributs Secure et SameSite en production, jamais dans un stockage du navigateur qu’un script peut lire.
- Secrets conservés dans Google Cloud Secret Manager, jamais dans le code source.
- Une procédure de réponse aux incidents, comprenant la notification à l’autorité de contrôle dans les 72 heures au titre de l’art. 33 du RGPD et aux utilisateurs concernés au titre de l’art. 34 du RGPD lorsque le risque l’exige.
Aucun système n’est parfaitement sûr. Si vous découvrez un problème de sécurité, veuillez écrire à hello@grantlark.com avant de le divulguer publiquement.
9. Cookies
Nous gardons cela délibérément minimal. Grantlark dépose trois cookies qui lui sont propres :
| Cookie | Finalité | Durée de vie |
|---|---|---|
| accessToken | Votre session connectée | 15 minutes |
| refreshToken | Vous maintient connecté sans vous redemander votre mot de passe | 30 jours |
| grantlark_locale | Mémorise la langue dans laquelle vous avez lu une page pour la dernière fois, afin qu’un lien qui n’en indique aucune vous y ramène | 1 an |
Tous les trois sont strictement nécessaires et exemptés de consentement en vertu du § 25 Abs. 2 Nr. 2 TDDDG. Les deux cookies de session sont ce qui constitue un service auquel on se connecte, et le cookie de langue enregistre un choix que vous avez fait et ne fait rien d’autre ; aucun d’eux n’est utilisé pour vous reconnaître d’un site à l’autre ni pour établir un profil. Sur la page de facturation uniquement, Stripe dépose ses propres cookies à des fins de prévention de la fraude, qui sont tout aussi nécessaires pour accepter un paiement en toute sécurité.
Nous n’utilisons ni outils de mesure d’audience, ni cookies publicitaires, ni pixels de reciblage, ni enregistrement de session, et nous ne stockons rien d’autre sur votre appareil. Comme nous ne déposons rien qui nécessite un consentement, il n’y a pas de bandeau cookies.
10. Combien de temps nous conservons les données
| Catégorie | Conservation |
|---|---|
| Compte, profil d’entreprise, avis enregistrés et écartés | Jusqu’à la suppression de votre compte |
| Retours sur les correspondances | Jusqu’à la suppression de votre compte |
| Jetons de rafraîchissement | Expirent après 30 jours, et sont supprimés lorsque vous vous déconnectez |
| Documents de paiement, de facturation et documents fiscaux | Jusqu’à 10 ans, comme l’exigent le § 147 AO et le § 257 HGB |
| Correspondance par e-mail avec nous | Jusqu’à 3 ans après la clôture de l’affaire |
| Événements de distribution des e-mails | 90 jours |
| Journaux serveur et journaux de sécurité | Jusqu’à 90 jours |
11. Vos droits
Si vous vous trouvez dans l’EEE, au Royaume-Uni ou dans une autre juridiction offrant des droits comparables, vous disposez des droits suivants :
- Accès, art. 15. Demander une copie des données que nous détenons à votre sujet.
- Rectification, art. 16. Nous demander de corriger ce qui est inexact.
- Effacement, art. 17. Nous demander de supprimer votre compte et ses données.
- Limitation, art. 18. Nous demander de suspendre le traitement pendant qu’un point est vérifié.
- Portabilité, art. 20. Demander les données que vous nous avez fournies dans un format structuré et lisible par machine.
- Opposition, art. 21. Vous opposer à un traitement fondé sur l’intérêt légitime.
- Réclamation auprès d’une autorité de contrôle, en particulier la Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), ou l’autorité du lieu où vous résidez ou travaillez.
Il n’existe pas encore de bouton de suppression en libre-service. En attendant, l’effacement et chacune des autres demandes ci-dessus sont traités manuellement : écrivez à hello@grantlark.com et nous y donnerons suite. Il se peut que nous devions d’abord confirmer votre identité. Nous répondons dans un délai d’un mois, comme l’exige l’art. 12, par. 3, du RGPD, et nous vous préviendrons si une demande complexe nécessite plus de temps.
Lorsque nous supprimons un compte, nous supprimons son profil, ses correspondances et ses retours. Nous conservons le peu que la législation fiscale nous impose de conserver, comme le lien entre une facture et le nom et le pays de votre société.
12. Enfants
Grantlark est un outil professionnel et ne s’adresse pas aux enfants. Nous ne collectons pas sciemment de données de personnes de moins de 18 ans.
13. Modifications de la présente politique
Nous pouvons mettre à jour la présente politique, et nous en modifierons alors la date figurant en haut de page. Pour une modification qui affecte substantiellement la manière dont nous traitons vos données à caractère personnel, nous donnons un préavis d’au moins 30 jours par e-mail ou dans l’application avant sa prise d’effet.
14. Contact
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
E-mail : hello@grantlark.com