1. Hvem som er ansvarlig
Behandlingsansvarlig for behandlingen som beskrives her, slik begrepet er definert i artikkel 4 nr. 7 i GDPR, er:
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
E-post: hello@grantlark.com
Vi er ikke pålagt å utpeke et personvernombud, og har ikke utpekt et. Skriv til adressen ovenfor om alt som gjelder denne erklæringen.
2. Hvor denne erklæringen gjelder
For grantlark.com, applikasjonen på app.grantlark.com, API-et vårt og e-postene vi sender deg. Den omfatter ikke anskaffelsesportalene vi lenker til, som har sine egne erklæringer.
3. Hva vi samler inn, og hvorfor
3.1 Konto
E-postadressen din, navnet ditt hvis du oppgir et, en hash av passordet ditt hvis du setter et, og tidspunktet du sist logget inn. Vi trenger disse for å kunne gi deg en konto i det hele tatt. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b i GDPR, oppfyllelse av avtalen.
Hvis du ber oss sende deg en lenke for å velge et nytt passord, lagrer vi en hash av engangstokenet i den lenken og tidspunktet den utløper, slik at lenken kan kontrolleres og deretter settes ut av kraft. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b i GDPR.
3.2 Innlogging med Google eller Microsoft
Du kan logge inn med en Google- eller Microsoft-konto i stedet for et passord, og du kan koble en slik konto til en konto du allerede har. Når du gjør det, sender den leverandøren oss kontoidentifikatoren den bruker for deg, e-postadressen på den, om leverandøren har verifisert den adressen, og navnet ditt der den oppgir det.
Vi beholder leverandørens navn, den identifikatoren og e-postadressen slik den var da du koblet den til, slik at vi kjenner deg igjen neste gang og slik at siden for innloggingsmetoder kan vise deg hvilke kontoer som er koblet til. Det er identifikatoren, og ikke e-postadressen, som knytter deg til kontoen din, noe som betyr at en adresseendring hos leverandøren ikke stenger deg ute. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b i GDPR.
Google og Microsoft er ikke våre databehandlere for dette. De bestemmer selv hva de gjør med det faktum at du logget inn, som selvstendige behandlingsansvarlige etter sine egne personvernerklæringer, og vi har ingen del i det. Du kan når som helst koble fra en leverandør på siden for innloggingsmetoder, med mindre det er den eneste måten du kan logge inn på, og i så fall må du sette et passord først.
3.3 Bedriftsprofilen din
Profilen du bygger, handler om en bedrift og ikke om en person, men den kan inneholde personopplysninger hvis du legger dem inn der: bedriftsnavnet og nettstedet, en beskrivelse av hva du gjør, kapasitetene dine, CPV-klassifiseringer, landene du arbeider i, et kontraktsverdiintervall, nøkkelord, utelukkelser og adressen du vil ha det daglige sammendraget sendt til. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b i GDPR.
3.4 Hvordan du bruker feeden
Hvilke kunngjøringer som ble matchet til deg, hvilke du lagret eller avviste, og eventuelle tilbakemeldinger du gir på en match. Vi bruker tilbakemeldinger til å forbedre matchingen. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b i GDPR for selve feeden, og artikkel 6 nr. 1 bokstav f i GDPR, vår berettigede interesse i en tjeneste som matcher bedre, for forbedringen.
3.5 Betalinger
Hvis du abonnerer, har vi planen din, statusen dens og Stripe-identifikatorene for kunde og abonnement. Bedriftens fakturaadresse, merverdiavgiftsnummer og betalingsopplysninger oppbevares av Stripe og ikke av oss; vi mottar aldri hele kortnummeret ditt. Fakturaer genereres av Stripe på grunnlag av disse dataene. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b i GDPR, og artikkel 6 nr. 1 bokstav c i GDPR for de faktura- og skatteopplysningene vi er pålagt å oppbevare.
3.6 E-post vi sender
Vi sender transaksjonell e-post om kontoen din, for eksempel bekreftelse av et kjøp eller en lenke for å velge et nytt passord når du ber om det, og, hvis du setter det opp, et daglig sammendrag til adressen du valgte. E-postleverandøren vår registrerer leveringshendelser som levert, avvist og klaget, slik at vi kan se om et sammendrag kom frem. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b i GDPR.
3.7 E-post du sender oss
Det du skriver til oss, og adressen din, slik at vi kan svare og holde orden på saken. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b og artikkel 6 nr. 1 bokstav f i GDPR.
3.8 Tekniske logger
Hostingleverandørene våre registrerer de vanlige tjenersideopplysningene for hver forespørsel, herunder IP-adresse, tidsstempel, stien det ble bedt om og nettleseragenten. Vi bruker dem til å drive tjenesten, finne feil og oppdage misbruk. Rettslig grunnlag: artikkel 6 nr. 1 bokstav f i GDPR.
4. Andre personers personopplysninger
Anbudskunngjøringer publiseres av oppdragsgivere og navngir ofte en kontaktperson hos den innkjøpende organisasjonen, med en arbeids-e-postadresse eller et telefonnummer. Disse opplysningene når oss som en del av den offentlige kunngjøringen, de behandles for at vi skal kunne vise deg kunngjøringen slik den ble publisert, og vårt rettslige grunnlag er artikkel 6 nr. 1 bokstav f i GDPR, den berettigede interessen som du og utgiveren har i at kunngjøringen når potensielle tilbydere.
Disse kontaktene publiseres for at leverandører skal kunne stille spørsmål om en prosess. Å bruke dem til urelatert markedsføring er både et brudd på disse Vilkårene og, i de fleste tilfeller, ulovlig.
Hvis du legger inn en annen persons personopplysninger i en profil, er du ansvarlig for å ha et rettslig grunnlag for å gjøre det.
5. AI-behandling
Matchingen skjer med hjelp fra AI-modeller som drives av tredjeparter. To ting sendes til dem:
- Profilteksten din og teksten i en anbudskunngjøring, til en stor språkmodell, for å vurdere relevans og skrive forklaringen du ser.
- Profil- og kunngjøringstekst, til en embeddings-modell, for å produsere de numeriske representasjonene som brukes til å plukke ut kandidater.
E-postadressen til kontoen din, passordet ditt, betalingsopplysningene dine og fakturaadressen din sendes aldri til en modelleverandør. Begge leverandørene behandler disse opplysningene som våre databehandlere, etter sine API-vilkår, og ingen av dem bruker dem til å trene modellene sine.
Ingen automatisert avgjørelse har rettsvirkning for deg. En relevanspoengsum avgjør rekkefølgen i en liste du leser; den avgjør ingenting om deg slik det menes i artikkel 22 i GDPR.
6. Databehandlere vi bruker
Disse leverandørene behandler personopplysninger på våre vegne, hver av dem etter en databehandleravtale. Der opplysninger forlater Det europeiske økonomiske samarbeidsområdet, bygger vi på Europakommisjonens standard personvernbestemmelser og, der leverandøren er sertifisert, EU-U.S. Data Privacy Framework.
| Leverandør | Hva de gjør for oss | Hvor de behandler |
|---|---|---|
| Supabase | PostgreSQL-databasen som inneholder kontoer, profiler og matcher | Den europeiske union (Irland) |
| Google Cloud Platform | Hosting for API-et vårt og matchemotoren vår på Cloud Run, og lagring av hemmeligheter | europe-west4, Nederland, med noe behandling av kontrollplanet i USA |
| Vercel | Hosting og edge-kjøretid for nettstedet og applikasjonen | Den europeiske union som standard, USA som reserve |
| Stripe Payments Europe Ltd | Kortbehandling, abonnementer, fakturering og avgiftsfastsettelse | Irland, med behandling hos tilknyttede selskaper i USA |
| Anthropic | Språkmodellen som vurderer om en kunngjøring matcher profilen din og skriver linjen som forklarer hvorfor | USA |
| OpenAI | Embeddings-modellen som brukes til å plukke ut kunngjøringer | USA |
| Resend | Levering av det daglige sammendraget og transaksjonell e-post | Den europeiske union og USA |
| Cloudflare | DNS, edge-ruting og ruting av innkommende e-post for domenene våre | Globalt edge-nettverk |
| Google Workspace | Vår egen postkasse, som mottar det du skriver til oss | Den europeiske union og USA |
Vi selger ikke dataene dine, vi deler dem ikke med annonsører, og vi bruker ikke profilen din til reklame.
7. Overføringer utenfor EØS
Databasen vår, API-et vårt og matchemotoren vår kjører i Den europeiske union. Modelleverandørene i punkt 6 behandler i USA, og noen andre leverandører behandler globalt. For hver overføring bygger vi på én eller flere av følgende: standard personvernbestemmelser, beslutning (EU) 2021/914; sertifisering under EU-U.S. Data Privacy Framework der leverandøren er sertifisert; og supplerende tiltak, herunder kryptering under overføring, kryptering i ro og tilgangskontroll.
Skriv til hello@grantlark.com hvis du vil ha detaljene om beskyttelsestiltakene som er brukt for en bestemt overføring.
8. Sikkerhet
- TLS under overføring, håndhevet på hvert Grantlark-domene.
- Kryptering i ro for databasen.
- Passord lagret som bcrypt-hasher og aldri i lesbar form.
- Sesjonstokener oppbevart i HTTP-only-informasjonskapsler med attributtene Secure og SameSite i produksjon, aldri i nettleserlagring som et skript kan lese.
- Hemmeligheter oppbevart i Google Cloud Secret Manager, aldri i kildekoden.
- En prosedyre for håndtering av hendelser, herunder melding til tilsynsmyndigheten innen 72 timer etter artikkel 33 i GDPR og til berørte brukere etter artikkel 34 i GDPR der risikoen krever det.
Ingen systemer er fullstendig sikre. Hvis du finner et sikkerhetsproblem, vennligst skriv til hello@grantlark.com før du offentliggjør det.
9. Informasjonskapsler
Vi holder dette bevisst lite. Grantlark setter tre egne informasjonskapsler:
| Informasjonskapsel | Formål | Levetid |
|---|---|---|
| accessToken | Den innloggede sesjonen din | 15 minutter |
| refreshToken | Holder deg innlogget uten å spørre om passordet ditt på nytt | 30 dager |
| grantlark_locale | Husker språket du sist leste en side på, slik at en lenke som ikke angir et språk sender deg tilbake til det | 1 år |
Alle tre er strengt nødvendige og unntatt fra samtykkekravet etter § 25 Abs. 2 Nr. 2 TDDDG. De to sesjonsinformasjonskapslene er det en innlogget tjeneste består i, og språkinformasjonskapselen registrerer et valg du tok og gjør ingenting annet; ingen av dem brukes til å gjenkjenne deg på tvers av nettsteder eller til å bygge en profil. Bare på faktureringssiden setter Stripe sine egne informasjonskapsler for å forebygge svindel, og de er like nødvendige for å ta imot en betaling på en trygg måte.
Vi bruker ingen analyseverktøy, ingen reklameinformasjonskapsler, ingen retargeting-piksler og ingen sesjonsopptak, og vi lagrer ingenting annet på enheten din. Fordi vi ikke setter noe som krever samtykke, finnes det ingen banner for informasjonskapsler.
10. Hvor lenge vi lagrer ting
| Kategori | Lagringstid |
|---|---|
| Konto, bedriftsprofil, lagrede og avviste kunngjøringer | Til kontoen din slettes |
| Tilbakemeldinger på matcher | Til kontoen din slettes |
| Fornyelsestokener | Utløper etter 30 dager, og fjernes når du logger ut |
| Betalings-, faktura- og skatteopplysninger | Inntil 10 år, som påkrevd etter § 147 AO og § 257 HGB |
| E-postkorrespondanse med oss | Inntil 3 år etter at saken er avsluttet |
| Leveringshendelser for e-post | 90 dager |
| Tjener- og sikkerhetslogger | Inntil 90 dager |
11. Rettighetene dine
Hvis du er i EØS, Storbritannia eller en annen jurisdiksjon med tilsvarende rettigheter, har du rett til:
- Innsyn, artikkel 15. Be om en kopi av opplysningene vi har om deg.
- Retting, artikkel 16. Be oss rette noe som er feil.
- Sletting, artikkel 17. Be oss slette kontoen din og dataene dens.
- Begrensning, artikkel 18. Be oss sette behandlingen på pause mens noe kontrolleres.
- Dataportabilitet, artikkel 20. Be om de opplysningene du ga oss, i et strukturert og maskinlesbart format.
- Innsigelse, artikkel 21. Protestere mot behandling som bygger på berettiget interesse.
- Klage til en tilsynsmyndighet, særlig Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), eller myndigheten der du bor eller arbeider.
Det finnes ennå ingen selvbetjent sletteknapp. Inntil det finnes en, håndteres sletting og alle de øvrige forespørslene ovenfor manuelt: skriv til hello@grantlark.com, så etterkommer vi den. Vi kan ha behov for å bekrefte identiteten din først. Vi svarer innen én måned, slik artikkel 12 nr. 3 i GDPR krever, og sier fra til deg hvis en sammensatt forespørsel trenger lengre tid.
Når vi sletter en konto, sletter vi profilen, matchene og tilbakemeldingene dens. Vi beholder den lille mengden som skattelovgivningen pålegger oss å beholde, for eksempel koblingen mellom en faktura og bedriftsnavnet og landet ditt.
12. Barn
Grantlark er et verktøy for bedrifter og er ikke rettet mot barn. Vi samler ikke bevisst inn opplysninger fra noen under 18 år.
13. Endringer i denne erklæringen
Vi kan oppdatere denne erklæringen, og vil endre datoen øverst når vi gjør det. Ved en endring som vesentlig påvirker hvordan vi behandler personopplysningene dine, gir vi minst 30 dagers varsel per e-post eller i applikasjonen før den trer i kraft.
14. Kontakt
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
E-post: hello@grantlark.com