1. Chi è il titolare del trattamento
Il titolare del trattamento per i trattamenti qui descritti, ai sensi dell’art. 4, punto 7), GDPR, è:
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
Email: hello@grantlark.com
Non siamo tenuti a nominare un responsabile della protezione dei dati e non lo abbiamo nominato. Per qualsiasi questione relativa alla presente informativa scriva all’indirizzo sopra indicato.
2. A che cosa si applica la presente informativa
A grantlark.com, all’applicazione all’indirizzo app.grantlark.com, alla nostra API e alle email che Le inviamo. Non si applica ai portali degli appalti ai quali rimandiamo, che dispongono di proprie informative.
3. Che cosa raccogliamo, e perché
3.1 Account
Il Suo indirizzo email, il Suo nome se lo fornisce, un hash della Sua password se ne imposta una e l’ora dell’ultimo accesso. Ne abbiamo bisogno per poterLe fornire un account. Base giuridica: art. 6, par. 1, lett. b), GDPR, esecuzione del contratto.
Se ci chiede di inviarLe un link per scegliere una nuova password, conserviamo un hash del token monouso di quel link e l’ora in cui esso scade, affinché il link possa essere verificato e poi disattivato. Base giuridica: art. 6, par. 1, lett. b), GDPR.
3.2 Accesso con Google o Microsoft
Può accedere con un account Google o Microsoft anziché con una password, e può collegarne uno a un account che già possiede. Quando lo fa, quel fornitore ci trasmette l’identificativo dell’account che utilizza per Lei, l’indirizzo email associato, l’informazione se il fornitore abbia verificato tale indirizzo e il Suo nome, ove lo fornisca.
Conserviamo il nome del fornitore, tale identificativo e l’indirizzo email così com’era al momento del collegamento, affinché possiamo riconoscerLa la volta successiva e affinché la pagina dei metodi di accesso possa mostrarLe quali account sono collegati. È l’identificativo, e non l’indirizzo email, a collegarLa al Suo account, il che significa che la modifica del Suo indirizzo presso il fornitore non Le preclude l’accesso. Base giuridica: art. 6, par. 1, lett. b), GDPR.
Per questo, Google e Microsoft non sono nostri responsabili del trattamento. Decidono autonomamente che cosa fare del fatto che Lei abbia effettuato l’accesso, in qualità di titolari del trattamento autonomi ai sensi delle proprie informative sulla privacy, e noi non vi prendiamo parte. Può scollegare un fornitore in qualsiasi momento dalla pagina dei metodi di accesso, a meno che non sia l’unico modo con cui può accedere, nel qual caso imposti prima una password.
3.3 Il Suo profilo aziendale
Il profilo che crea riguarda un’azienda anziché una persona, ma può contenere dati personali se ve li inserisce: il nome e il sito web dell’azienda, una descrizione della Sua attività, le Sue capacità, le classificazioni CPV, i Paesi in cui opera, una fascia di valore dei contratti, parole chiave, esclusioni e l’indirizzo al quale desidera ricevere il riepilogo giornaliero. Base giuridica: art. 6, par. 1, lett. b), GDPR.
3.4 Come utilizza il feed
Quali avvisi Le sono stati abbinati, quali ha salvato o scartato e qualsiasi riscontro fornisca su un abbinamento. Utilizziamo i riscontri per migliorare gli abbinamenti. Base giuridica: art. 6, par. 1, lett. b), GDPR per il feed stesso, e art. 6, par. 1, lett. f), GDPR, il nostro legittimo interesse a un servizio che abbini meglio, per il miglioramento.
3.5 Pagamenti
Se sottoscrive un abbonamento, conserviamo il Suo piano, il suo stato e gli identificativi Stripe del cliente e dell’abbonamento. L’indirizzo di fatturazione della Sua azienda, il numero di identificazione IVA e i dati di pagamento sono conservati da Stripe, non da noi; non riceviamo mai il numero completo della Sua carta. Le fatture sono generate da Stripe a partire da tali dati. Base giuridica: art. 6, par. 1, lett. b), GDPR, e art. 6, par. 1, lett. c), GDPR per le fatture e le scritture fiscali che siamo tenuti a conservare.
3.6 Email che inviamo
Inviamo email transazionali relative al Suo account, ad esempio per confermare un acquisto o per inviarLe un link con cui scegliere una nuova password quando ne fa richiesta e, se lo configura, un riepilogo giornaliero all’indirizzo da Lei scelto. Il nostro fornitore di posta elettronica registra gli eventi di consegna, quali consegnato, respinto e oggetto di reclamo, affinché possiamo sapere se un riepilogo è arrivato. Base giuridica: art. 6, par. 1, lett. b), GDPR.
3.7 Email che ci invia
Quanto ci scrive e il Suo indirizzo, affinché possiamo risponderLe e conservare traccia della questione. Base giuridica: art. 6, par. 1, lett. b), e art. 6, par. 1, lett. f), GDPR.
3.8 Log tecnici
I nostri fornitori di hosting registrano le consuete informazioni lato server per ogni richiesta, tra cui l’indirizzo IP, la marca temporale, il percorso richiesto e lo user agent. Le utilizziamo per erogare il servizio, per individuare guasti e per rilevare abusi. Base giuridica: art. 6, par. 1, lett. f), GDPR.
4. Dati personali di altre persone
Gli avvisi di gara sono pubblicati dalle amministrazioni aggiudicatrici e spesso indicano il nome di una persona di contatto presso l’ente acquirente, con un indirizzo email di lavoro o un numero di telefono. Tali dati ci pervengono come parte dell’avviso pubblico, sono trattati affinché possiamo mostrarLe l’avviso così come pubblicato, e la nostra base giuridica è l’art. 6, par. 1, lett. f), GDPR, il legittimo interesse Suo e dell’ente pubblicatore a che l’avviso raggiunga i potenziali offerenti.
Tali contatti sono pubblicati affinché i fornitori possano informarsi su una procedura. Utilizzarli per attività di marketing non correlate costituisce sia una violazione dei presenti Termini sia, nella maggior parte dei casi, un illecito.
Se inserisce i dati personali di un’altra persona in un profilo, Lei è responsabile di disporre di una base giuridica per farlo.
5. Trattamento mediante IA
L’abbinamento è effettuato con l’ausilio di modelli di IA gestiti da terzi. Ad essi vengono inviati due elementi:
- Il testo del Suo profilo e il testo di un avviso di gara, a un modello linguistico di grandi dimensioni, per giudicare la rilevanza e redigere la spiegazione che Lei vede.
- Il testo del profilo e dell’avviso, a un modello di embedding, per produrre le rappresentazioni numeriche utilizzate per preselezionare i candidati.
L’indirizzo email del Suo account, la Sua password, i Suoi dati di pagamento e il Suo indirizzo di fatturazione non vengono mai inviati a un fornitore di modelli. Entrambi i fornitori trattano questi dati in qualità di nostri responsabili del trattamento, ai sensi dei rispettivi termini per le API, e nessuno dei due li utilizza per addestrare i propri modelli.
Nessuna decisione automatizzata produce effetti giuridici nei Suoi confronti. Un punteggio di rilevanza determina l’ordine di un elenco che Lei legge; non decide nulla che La riguardi ai sensi dell’art. 22 GDPR.
6. Responsabili del trattamento di cui ci avvaliamo
Questi fornitori trattano dati personali per nostro conto, ciascuno sulla base di un accordo sul trattamento dei dati. Laddove i dati escano dallo Spazio economico europeo, ci basiamo sulle clausole contrattuali tipo della Commissione europea e, ove il fornitore sia certificato, sull’EU-U.S. Data Privacy Framework.
| Fornitore | Che cosa fa per noi | Dove tratta i dati |
|---|---|---|
| Supabase | Il database PostgreSQL che contiene account, profili e abbinamenti | Unione europea (Irlanda) |
| Google Cloud Platform | Hosting per la nostra API e il nostro motore di abbinamento su Cloud Run, e conservazione dei segreti | europe-west4, Paesi Bassi, con alcuni trattamenti del piano di controllo negli Stati Uniti |
| Vercel | Hosting e runtime edge per il sito web e l’applicazione | Unione europea per impostazione predefinita, Stati Uniti in via sussidiaria |
| Stripe Payments Europe Ltd | Elaborazione delle carte, abbonamenti, fatturazione e determinazione delle imposte | Irlanda, con trattamenti da parte di società affiliate negli Stati Uniti |
| Anthropic | Il modello linguistico che giudica se un avviso corrisponde al Suo profilo e scrive la riga che ne spiega il motivo | Stati Uniti |
| OpenAI | Il modello di embedding utilizzato per preselezionare gli avvisi | Stati Uniti |
| Resend | Consegna del riepilogo giornaliero e delle email transazionali | Unione europea e Stati Uniti |
| Cloudflare | DNS, instradamento edge e instradamento della posta in entrata per i nostri domini | Rete edge globale |
| Google Workspace | La nostra casella di posta, che riceve quanto Lei ci scrive | Unione europea e Stati Uniti |
Non vendiamo i Suoi dati, non li condividiamo con inserzionisti e non utilizziamo il Suo profilo per finalità pubblicitarie.
7. Trasferimenti al di fuori del SEE
Il nostro database, la nostra API e il nostro motore di abbinamento operano nell’Unione europea. I fornitori di modelli indicati nella Sezione 6 trattano i dati negli Stati Uniti e alcuni altri fornitori trattano i dati a livello globale. Per ciascun trasferimento ci basiamo su uno o più dei seguenti strumenti: le clausole contrattuali tipo, decisione (UE) 2021/914; la certificazione ai sensi dell’EU-U.S. Data Privacy Framework ove il fornitore sia certificato; e misure supplementari, tra cui la cifratura in transito, la cifratura a riposo e il controllo degli accessi.
Scriva a hello@grantlark.com se desidera i dettagli delle garanzie applicate a un determinato trasferimento.
8. Sicurezza
- TLS in transito, imposto su ogni dominio di Grantlark.
- Cifratura a riposo per il database.
- Password conservate come hash bcrypt e mai in forma leggibile.
- Token di sessione conservati in cookie HTTP-only con gli attributi Secure e SameSite in produzione, mai in uno spazio di archiviazione del browser leggibile da uno script.
- Segreti conservati in Google Cloud Secret Manager, mai nel codice sorgente.
- Una procedura di risposta agli incidenti, che comprende la notifica all’autorità di controllo entro 72 ore ai sensi dell’art. 33 GDPR e la comunicazione agli utenti interessati ai sensi dell’art. 34 GDPR ove il rischio lo richieda.
Nessun sistema è perfettamente sicuro. Se individua un problema di sicurezza, La preghiamo di scrivere a hello@grantlark.com prima di divulgarlo pubblicamente.
9. Cookie
Manteniamo questa parte volutamente ridotta. Grantlark imposta tre cookie propri:
| Cookie | Finalità | Durata |
|---|---|---|
| accessToken | La Sua sessione di accesso | 15 minuti |
| refreshToken | La mantiene connesso senza richiederLe di nuovo la password | 30 giorni |
| grantlark_locale | Ricorda la lingua in cui ha letto una pagina l’ultima volta, affinché un link che non ne indica una La riporti a quella | 1 anno |
Tutti e tre sono strettamente necessari ed esenti dal consenso ai sensi del § 25 Abs. 2 Nr. 2 TDDDG. I due cookie di sessione sono ciò che costituisce un servizio ad accesso autenticato, e il cookie della lingua registra una scelta che Lei ha compiuto e non fa nient’altro; nessuno di essi è utilizzato per riconoscerLa tra siti diversi o per costruire un profilo. Soltanto sulla pagina di fatturazione, Stripe imposta cookie propri per la prevenzione delle frodi, altrettanto necessari per accettare un pagamento in modo sicuro.
Non utilizziamo strumenti di analisi, cookie pubblicitari, pixel di retargeting né registrazione delle sessioni, e non memorizziamo nient’altro sul Suo dispositivo. Poiché non impostiamo nulla che richieda il consenso, non è presente alcun banner sui cookie.
10. Per quanto tempo conserviamo i dati
| Categoria | Conservazione |
|---|---|
| Account, profilo aziendale, avvisi salvati e scartati | Fino alla cancellazione del Suo account |
| Riscontri sugli abbinamenti | Fino alla cancellazione del Suo account |
| Token di aggiornamento | Scadono dopo 30 giorni e vengono rimossi quando effettua la disconnessione |
| Registrazioni di pagamenti, fatture e documenti fiscali | Fino a 10 anni, come richiesto dal § 147 AO e dal § 257 HGB |
| Corrispondenza email con noi | Fino a 3 anni dopo la chiusura della questione |
| Eventi di consegna delle email | 90 giorni |
| Log di server e di sicurezza | Fino a 90 giorni |
11. I Suoi diritti
Se si trova nel SEE, nel Regno Unito o in un’altra giurisdizione con diritti analoghi, Lei ha il diritto di:
- Accesso, art. 15. Chiedere una copia dei dati che conserviamo su di Lei.
- Rettifica, art. 16. Chiederci di correggere quanto è errato.
- Cancellazione, art. 17. Chiederci di eliminare il Suo account e i relativi dati.
- Limitazione, art. 18. Chiederci di sospendere il trattamento mentre qualcosa viene verificato.
- Portabilità, art. 20. Chiedere i dati che ci ha fornito in un formato strutturato e leggibile da dispositivo automatico.
- Opposizione, art. 21. Opporsi al trattamento fondato sul legittimo interesse.
- Reclamo a un’autorità di controllo, in particolare la Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), o l’autorità del luogo in cui risiede o lavora.
Non esiste ancora un pulsante di eliminazione self-service. Finché non ci sarà, la cancellazione e ogni altra richiesta sopra indicata sono gestite manualmente: scriva a hello@grantlark.com e vi daremo seguito. Potremmo dover prima verificare la Sua identità. Rispondiamo entro un mese, come richiesto dall’art. 12, par. 3, GDPR, e Le comunicheremo se una richiesta complessa richiede più tempo.
Quando eliminiamo un account, ne eliminiamo il profilo, gli abbinamenti e i riscontri. Conserviamo la piccola quantità di dati che la normativa fiscale ci impone di conservare, come il collegamento tra una fattura e il nome e il Paese della Sua azienda.
12. Minori
Grantlark è uno strumento professionale e non è rivolto ai minori. Non raccogliamo consapevolmente dati di persone di età inferiore a 18 anni.
13. Modifiche della presente informativa
Possiamo aggiornare la presente informativa e, quando lo faremo, modificheremo la data indicata in alto. Per una modifica che incida in modo sostanziale sul modo in cui trattiamo i Suoi dati personali diamo un preavviso di almeno 30 giorni via email o nell’applicazione prima che essa abbia effetto.
14. Contatti
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
Email: hello@grantlark.com