Til baka í Lagalegt

Persónuverndarstefna

Síðast uppfært 18 September 2026

Þessi stefna útskýrir hvaða persónuupplýsingar Grantlark þjónustan vinnur, í hvaða tilgangi, á hvaða lagagrundvelli, hverjir aðrir koma nálægt þeim og hvers þú getur beðið okkur í því sambandi. Hún er skrifuð til að vera lesin, ekki til að vera þrauka.

1. Hver ber ábyrgð

Ábyrgðaraðili þeirrar vinnslu sem hér er lýst, í skilningi 4. gr. 7. tölul. GDPR, er:

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

Netfang: hello@grantlark.com

Okkur ber ekki skylda til að tilnefna persónuverndarfulltrúa og við höfum ekki tilnefnt neinn. Skrifaðu á heimilisfangið hér að ofan vegna hvers sem er í þessari stefnu.

2. Hvar þessi stefna gildir

Um grantlark.com, appið á app.grantlark.com, gagnaviðmótið okkar, og tölvupóstinn sem við sendum þér. Hún nær ekki til þeirra innkaupagátta sem við tengjum á, sem hafa sínar eigin stefnur.

3. Hverju við söfnum, og hvers vegna

3.1 Aðgangurinn

Netfangið þitt, nafnið þitt ef þú gefur það upp, tætigildi lykilorðsins þíns ef þú setur það, og tíminn þegar þú skráðir þig síðast inn. Við þurfum þetta til að þú getir yfirhöfuð haft aðgang. Lagagrundvöllur: 6. gr. 1. mgr. b-liður GDPR, efndir samnings.

Ef þú biður okkur um að senda þér hlekk til að velja nýtt lykilorð geymum við tætigildi einnota auðkennis þess hlekks og tímann þegar hann rennur út, svo hægt sé að sannreyna hlekkinn og taka hann svo úr umferð. Lagagrundvöllur: 6. gr. 1. mgr. b-liður GDPR.

3.2 Innskráning með Google eða Microsoft

Þú getur skráð þig inn með Google eða Microsoft aðgangi í stað lykilorðs, og þú getur tengt slíkan aðgang við aðgang sem þú átt þegar. Þegar þú gerir það sendir sá þjónustuaðili okkur það auðkenni sem hann notar fyrir þig, netfangið á honum, hvort þjónustuaðilinn hafi staðfest það netfang, og nafn þitt þar sem hann lætur það í té.

Við geymum nafn þjónustuaðilans, það auðkenni og netfangið eins og það stóð þegar þú tengdir aðganginn, svo við þekkjum þig næst og svo síðan yfir innskráningarleiðir geti sýnt þér hvaða aðgangar eru tengdir. Það er auðkennið sem tengir þig við aðganginn þinn frekar en netfangið, sem þýðir að þótt þú breytir netfanginu hjá þjónustuaðilanum lokast þú ekki úti. Lagagrundvöllur: 6. gr. 1. mgr. b-liður GDPR.

Google og Microsoft eru ekki vinnsluaðilar okkar að þessu leyti. Þau ákveða sjálf hvað þau gera við þá staðreynd að þú skráðir þig inn, sem sjálfstæðir ábyrgðaraðilar samkvæmt sínum eigin persónuverndarstefnum, og við eigum engan þátt í því. Þú getur aftengt þjónustuaðila hvenær sem er á síðunni yfir innskráningarleiðir, nema hann sé eina leiðin sem þú kemst inn um, og þá skaltu setja lykilorð fyrst.

3.3 Fyrirtækjasniðið þitt

Sniðið sem þú býrð til snýst um fyrirtæki frekar en manneskju, en það getur innihaldið persónuupplýsingar ef þú setur þær þangað: nafn fyrirtækisins og vefsíðu þess, lýsingu á því sem þú gerir, getu þína, CPV flokkanir, löndin sem þú starfar í, verðbil samninga, leitarorð, útilokanir, og netfangið sem þú vilt fá daglegu samantektina á. Lagagrundvöllur: 6. gr. 1. mgr. b-liður GDPR.

3.4 Hvernig þú notar strauminn

Hvaða auglýsingar voru mátaðar við þig, hverjar þú vistaðir eða hafnaðir, og allar umsagnir sem þú gefur um samsvörun. Við notum umsagnir til að bæta mátunina. Lagagrundvöllur: 6. gr. 1. mgr. b-liður GDPR fyrir strauminn sjálfan, og 6. gr. 1. mgr. f-liður GDPR, lögmætir hagsmunir okkar af þjónustu sem mátar betur, fyrir umbæturnar.

3.5 Greiðslur

Ef þú gerist áskrifandi geymum við áskriftarleiðina þína, stöðu hennar, og auðkenni viðskiptavinar og áskriftar hjá Stripe. Heimilisfang fyrirtækis þíns til reikningsgerðar, virðisaukaskattsnúmer og greiðsluupplýsingar eru geymd hjá Stripe, ekki hjá okkur; við fáum aldrei fullt kortanúmer þitt. Reikningar eru útbúnir af Stripe úr þeim gögnum. Lagagrundvöllur: 6. gr. 1. mgr. b-liður GDPR, og 6. gr. 1. mgr. c-liður GDPR fyrir þau reiknings- og skattgögn sem okkur er skylt að varðveita.

3.6 Tölvupóstur sem við sendum

Við sendum þjónustupóst um aðganginn þinn, svo sem staðfestingu á kaupum eða hlekk til að velja nýtt lykilorð þegar þú biður um hann, og, ef þú stillir slíkt, daglega samantekt á netfangið sem þú valdir. Tölvupóstþjónustan okkar skráir afhendingaratburði á borð við afhent, hafnað og kvartað, svo við getum séð hvort samantekt hafi borist. Lagagrundvöllur: 6. gr. 1. mgr. b-liður GDPR.

3.7 Tölvupóstur sem þú sendir okkur

Það sem þú skrifar okkur, og netfangið þitt, svo við getum svarað og haldið skrá um málið. Lagagrundvöllur: 6. gr. 1. mgr. b-liður og 6. gr. 1. mgr. f-liður GDPR.

3.8 Tæknilegar skrár

Hýsingaraðilar okkar skrá hefðbundnar upplýsingar netþjónsmegin fyrir hverja beiðni, þar á meðal IP-tölu, tímastimpil, slóðina sem beðið var um og auðkenni vafrans. Við notum það til að reka þjónustuna, finna bilanir og greina misnotkun. Lagagrundvöllur: 6. gr. 1. mgr. f-liður GDPR.

4. Persónuupplýsingar annarra

Útboðsauglýsingar eru birtar af kaupendum hins opinbera og nefna oft tengilið hjá kaupandanum, með netfangi eða símanúmeri í vinnunni. Þau gögn berast okkur sem hluti af opinberu auglýsingunni, þau eru unnin svo við getum sýnt þér auglýsinguna eins og hún var birt, og lagagrundvöllur okkar er 6. gr. 1. mgr. f-liður GDPR, lögmætir hagsmunir þínir og útgefandans af því að auglýsingin nái til mögulegra bjóðenda.

Þessir tengiliðir eru birtir svo birgjar geti spurt um innkaupaferli. Að nota þá í ótengdum markaðstilgangi er bæði brot á þessum skilmálum og, í flestum tilvikum, ólögmætt.

Ef þú setur persónuupplýsingar annarrar manneskju inn í snið berð þú ábyrgð á því að hafa lagaheimild til þess.

5. Vinnsla með gervigreind

Mátun fer fram með aðstoð gervigreindarlíkana sem þriðju aðilar reka. Tvennt er sent til þeirra:

  • Texti sniðsins þíns og texti útboðsauglýsingar, til stórs mállíkans, til að meta hversu vel hún á við og skrifa skýringuna sem þú sérð.
  • Texti sniðs og auglýsingar, til innfellingarlíkans, til að búa til þær tölulegu framsetningar sem notaðar eru til að velja úr mögulegum samsvörunum.

Netfang aðgangsins þíns, lykilorðið þitt, greiðslugögnin þín og heimilisfangið þitt til reikningsgerðar eru aldrei send til þjónustuaðila líkans. Báðir þjónustuaðilarnir vinna þessi gögn sem vinnsluaðilar okkar, samkvæmt skilmálum gagnaviðmóta sinna, og hvorugur notar þau til að þjálfa líkön sín.

Engin sjálfvirk ákvörðun hefur réttaráhrif á þig. Stig fyrir samsvörun ráða röðinni á lista sem þú lest; þau ákveða ekkert um þig í skilningi 22. gr. GDPR.

6. Vinnsluaðilar sem við notum

Þessir þjónustuaðilar vinna persónuupplýsingar fyrir okkar hönd, hver samkvæmt vinnslusamningi. Þar sem gögn fara út fyrir Evrópska efnahagssvæðið styðjumst við við stöðluðu samningsákvæði framkvæmdastjórnar Evrópusambandsins og, þar sem þjónustuaðilinn er vottaður, EU-U.S. Data Privacy Framework.

ÞjónustuaðiliHvað hann gerir fyrir okkurHvar vinnslan fer fram
SupabasePostgreSQL gagnagrunnurinn sem geymir aðganga, snið og samsvaranirEvrópusambandið (Írland)
Google Cloud PlatformHýsing fyrir gagnaviðmótið okkar og mátunarvélina á Cloud Run, og geymsla leyndarmálaeurope-west4, Holland, með hluta stýringarvinnslu í Bandaríkjunum
VercelHýsing og jaðarkeyrsla fyrir vefsíðuna og appiðEvrópusambandið sjálfgefið, Bandaríkin til vara
Stripe Payments Europe LtdKortavinnsla, áskriftir, reikningagerð og ákvörðun skattsÍrland, með vinnslu hjá tengdum félögum í Bandaríkjunum
AnthropicMállíkanið sem metur hvort auglýsing passi við sniðið þitt og skrifar línuna sem útskýrir hvers vegnaBandaríkin
OpenAIInnfellingarlíkanið sem notað er til að velja úr auglýsingumBandaríkin
ResendAfhending daglegrar samantektar og þjónustupóstsEvrópusambandið og Bandaríkin
CloudflareDNS, jaðarbeining og beining móttekins pósts fyrir lénin okkarHnattrænt jaðarnet
Google WorkspaceOkkar eigið pósthólf, sem tekur við því sem þú skrifar okkurEvrópusambandið og Bandaríkin

Við seljum ekki gögnin þín, við deilum þeim ekki með auglýsendum, og við notum sniðið þitt ekki í auglýsingaskyni.

7. Flutningur út fyrir EES

Gagnagrunnurinn okkar, gagnaviðmótið og mátunarvélin keyra í Evrópusambandinu. Þjónustuaðilar líkana í 6. grein vinna gögn í Bandaríkjunum, og sumir aðrir þjónustuaðilar vinna þau hnattrænt. Fyrir hvern flutning styðjumst við við eitt eða fleiri af eftirfarandi: stöðluðu samningsákvæðin, ákvörðun (ESB) 2021/914; vottun samkvæmt EU-U.S. Data Privacy Framework þar sem þjónustuaðilinn er vottaður; og viðbótarráðstafanir á borð við dulkóðun í flutningi, dulkóðun í geymslu og aðgangsstýringu.

Skrifaðu til hello@grantlark.com ef þú vilt fá upplýsingar um þær verndarráðstafanir sem gilda um tiltekinn flutning.

8. Öryggi

  • TLS í flutningi, virkjað á hverju Grantlark léni.
  • Dulkóðun gagnagrunnsins í geymslu.
  • Lykilorð geymd sem bcrypt tætigildi og aldrei á læsilegu formi.
  • Setuauðkenni geymd í HTTP-only vefkökum með Secure og SameSite eigindunum í rekstrarumhverfi, aldrei í vafrageymslu sem skrifta getur lesið.
  • Leyndarmál geymd í Google Cloud Secret Manager, aldrei í frumkóða.
  • Verklag við öryggisatvik, þar með talin tilkynning til eftirlitsstjórnvalds innan 72 klukkustunda samkvæmt 33. gr. GDPR og til þeirra notenda sem málið varðar samkvæmt 34. gr. GDPR þegar áhættan krefst þess.

Ekkert kerfi er fullkomlega öruggt. Ef þú finnur öryggisveikleika skaltu skrifa til hello@grantlark.com áður en þú birtir hann opinberlega.

9. Vefkökur

Við höldum þessu vísvitandi í lágmarki. Grantlark þjónustan setur þrjár vefkökur af sinni hálfu:

VefkakaTilgangurLíftími
accessTokenInnskráða setan þín15 mínútur
refreshTokenHeldur innskráningunni þinni virkri án þess að spyrja aftur um lykilorðið30 dagar
grantlark_localeMan á hvaða tungumáli þú last síðu síðast, svo hlekkur sem tilgreinir ekkert tungumál sendi þig aftur á það1 ár

Allar þrjár eru bráðnauðsynlegar og undanþegnar samþykki samkvæmt § 25 Abs. 2 Nr. 2 TDDDG. Setuvefkökurnar tvær eru það sem innskráð þjónusta er, og tungumálavefkakan skráir val sem þú tókst og gerir ekkert annað; engin þeirra er notuð til að þekkja þig milli vefsvæða eða til að byggja upp snið um þig. Aðeins á greiðslusíðunni setur Stripe sínar eigin vefkökur til varnar svikum, sem eru jafn nauðsynlegar til að taka við greiðslu með öruggum hætti.

Við notum enga vefgreiningu, engar auglýsingavefkökur, enga endurmarkaðssetningardíla og enga setuupptöku, og við geymum ekkert annað í tækinu þínu. Þar sem við setjum ekkert sem krefst samþykkis er enginn vefkökuborði.

10. Hversu lengi við geymum hlutina

FlokkurVarðveislutími
Aðgangur, fyrirtækjasnið, vistaðar auglýsingar og auglýsingar sem var hafnaðÞar til aðgangi þínum er eytt
Umsagnir um samsvaranirÞar til aðgangi þínum er eytt
EndurnýjunarauðkenniRenna út eftir 30 daga, og eru fjarlægð þegar þú skráir þig út
Greiðslu-, reiknings- og skattgögnAllt að 10 ár, eins og § 147 AO og § 257 HGB krefjast
Tölvupóstsamskipti við okkurAllt að 3 ár eftir að málinu er lokið
Afhendingaratburðir tölvupósts90 dagar
Netþjóna- og öryggisskrárAllt að 90 dagar

11. Réttindi þín

Ef þú ert á EES, í Bretlandi eða í annarri lögsögu með sambærileg réttindi hefur þú rétt til að:

  • Fá aðgang, 15. gr. Biðja um afrit af þeim gögnum sem við geymum um þig.
  • Fá leiðréttingu, 16. gr. Biðja okkur að leiðrétta það sem er rangt.
  • Fá eytt, 17. gr. Biðja okkur að eyða aðgangi þínum og gögnum hans.
  • Takmarka vinnslu, 18. gr. Biðja okkur að gera hlé á vinnslu meðan eitthvað er kannað.
  • Flytja gögn, 20. gr. Biðja um þau gögn sem þú lést okkur í té á skipulegu, tölvulesanlegu formi.
  • Andmæla, 21. gr. Andmæla vinnslu sem byggist á lögmætum hagsmunum.
  • Kvarta til eftirlitsstjórnvalds, einkum til Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), eða til stjórnvaldsins þar sem þú býrð eða starfar.

Það er enn enginn hnappur til sjálfvirkrar eyðingar. Þar til hann kemur er eyðing, og sérhver önnur beiðni hér að ofan, afgreidd handvirkt: skrifaðu til hello@grantlark.com og við bregðumst við henni. Við kunnum að þurfa að staðfesta hver þú ert fyrst. Við svörum innan eins mánaðar, eins og 12. gr. 3. mgr. GDPR krefst, og látum þig vita ef flókin beiðni þarf lengri tíma.

Þegar við eyðum aðgangi eyðum við sniði hans, samsvörunum og umsögnum. Við geymum áfram það litla sem skattalög skylda okkur til að geyma, svo sem tenginguna milli reiknings og nafns og lands fyrirtækisins þíns.

12. Börn

Grantlark þjónustan er verkfæri fyrir fyrirtæki og beinist ekki að börnum. Við söfnum ekki vitandi vits gögnum frá neinum undir 18 ára aldri.

13. Breytingar á þessari stefnu

Við kunnum að uppfæra þessa stefnu, og breytum þá dagsetningunni efst. Fyrir breytingu sem hefur veruleg áhrif á það hvernig við vinnum persónuupplýsingar þínar veitum við að minnsta kosti 30 daga fyrirvara með tölvupósti eða í appinu áður en hún tekur gildi.

14. Tengiliður

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

Netfang: hello@grantlark.com