Tilbake til juridisk

Personvernerklæring

Sist oppdatert 18 September 2026

Denne erklæringen forklarer hvilke personopplysninger Grantlark behandler, hvorfor, på hvilket rettslig grunnlag, hvem andre som berører dem, og hva du kan be oss om å gjøre med dem. Den er skrevet for å leses, ikke for å overleves.

1. Hvem som er ansvarlig

Behandlingsansvarlig for behandlingen som beskrives her, slik begrepet er definert i artikkel 4 nr. 7 i GDPR, er:

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

E-post: hello@grantlark.com

Vi er ikke pålagt å utpeke et personvernombud, og har ikke utpekt et. Skriv til adressen ovenfor om alt som gjelder denne erklæringen.

2. Hvor denne erklæringen gjelder

For grantlark.com, applikasjonen på app.grantlark.com, API-et vårt og e-postene vi sender deg. Den omfatter ikke anskaffelsesportalene vi lenker til, som har sine egne erklæringer.

3. Hva vi samler inn, og hvorfor

3.1 Konto

E-postadressen din, navnet ditt hvis du oppgir et, en hash av passordet ditt hvis du setter et, og tidspunktet du sist logget inn. Vi trenger disse for å kunne gi deg en konto i det hele tatt. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b i GDPR, oppfyllelse av avtalen.

Hvis du ber oss sende deg en lenke for å velge et nytt passord, lagrer vi en hash av engangstokenet i den lenken og tidspunktet den utløper, slik at lenken kan kontrolleres og deretter settes ut av kraft. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b i GDPR.

3.2 Innlogging med Google eller Microsoft

Du kan logge inn med en Google- eller Microsoft-konto i stedet for et passord, og du kan koble en slik konto til en konto du allerede har. Når du gjør det, sender den leverandøren oss kontoidentifikatoren den bruker for deg, e-postadressen på den, om leverandøren har verifisert den adressen, og navnet ditt der den oppgir det.

Vi beholder leverandørens navn, den identifikatoren og e-postadressen slik den var da du koblet den til, slik at vi kjenner deg igjen neste gang og slik at siden for innloggingsmetoder kan vise deg hvilke kontoer som er koblet til. Det er identifikatoren, og ikke e-postadressen, som knytter deg til kontoen din, noe som betyr at en adresseendring hos leverandøren ikke stenger deg ute. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b i GDPR.

Google og Microsoft er ikke våre databehandlere for dette. De bestemmer selv hva de gjør med det faktum at du logget inn, som selvstendige behandlingsansvarlige etter sine egne personvernerklæringer, og vi har ingen del i det. Du kan når som helst koble fra en leverandør på siden for innloggingsmetoder, med mindre det er den eneste måten du kan logge inn på, og i så fall må du sette et passord først.

3.3 Bedriftsprofilen din

Profilen du bygger, handler om en bedrift og ikke om en person, men den kan inneholde personopplysninger hvis du legger dem inn der: bedriftsnavnet og nettstedet, en beskrivelse av hva du gjør, kapasitetene dine, CPV-klassifiseringer, landene du arbeider i, et kontraktsverdiintervall, nøkkelord, utelukkelser og adressen du vil ha det daglige sammendraget sendt til. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b i GDPR.

3.4 Hvordan du bruker feeden

Hvilke kunngjøringer som ble matchet til deg, hvilke du lagret eller avviste, og eventuelle tilbakemeldinger du gir på en match. Vi bruker tilbakemeldinger til å forbedre matchingen. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b i GDPR for selve feeden, og artikkel 6 nr. 1 bokstav f i GDPR, vår berettigede interesse i en tjeneste som matcher bedre, for forbedringen.

3.5 Betalinger

Hvis du abonnerer, har vi planen din, statusen dens og Stripe-identifikatorene for kunde og abonnement. Bedriftens fakturaadresse, merverdiavgiftsnummer og betalingsopplysninger oppbevares av Stripe og ikke av oss; vi mottar aldri hele kortnummeret ditt. Fakturaer genereres av Stripe på grunnlag av disse dataene. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b i GDPR, og artikkel 6 nr. 1 bokstav c i GDPR for de faktura- og skatteopplysningene vi er pålagt å oppbevare.

3.6 E-post vi sender

Vi sender transaksjonell e-post om kontoen din, for eksempel bekreftelse av et kjøp eller en lenke for å velge et nytt passord når du ber om det, og, hvis du setter det opp, et daglig sammendrag til adressen du valgte. E-postleverandøren vår registrerer leveringshendelser som levert, avvist og klaget, slik at vi kan se om et sammendrag kom frem. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b i GDPR.

3.7 E-post du sender oss

Det du skriver til oss, og adressen din, slik at vi kan svare og holde orden på saken. Rettslig grunnlag: artikkel 6 nr. 1 bokstav b og artikkel 6 nr. 1 bokstav f i GDPR.

3.8 Tekniske logger

Hostingleverandørene våre registrerer de vanlige tjenersideopplysningene for hver forespørsel, herunder IP-adresse, tidsstempel, stien det ble bedt om og nettleseragenten. Vi bruker dem til å drive tjenesten, finne feil og oppdage misbruk. Rettslig grunnlag: artikkel 6 nr. 1 bokstav f i GDPR.

4. Andre personers personopplysninger

Anbudskunngjøringer publiseres av oppdragsgivere og navngir ofte en kontaktperson hos den innkjøpende organisasjonen, med en arbeids-e-postadresse eller et telefonnummer. Disse opplysningene når oss som en del av den offentlige kunngjøringen, de behandles for at vi skal kunne vise deg kunngjøringen slik den ble publisert, og vårt rettslige grunnlag er artikkel 6 nr. 1 bokstav f i GDPR, den berettigede interessen som du og utgiveren har i at kunngjøringen når potensielle tilbydere.

Disse kontaktene publiseres for at leverandører skal kunne stille spørsmål om en prosess. Å bruke dem til urelatert markedsføring er både et brudd på disse Vilkårene og, i de fleste tilfeller, ulovlig.

Hvis du legger inn en annen persons personopplysninger i en profil, er du ansvarlig for å ha et rettslig grunnlag for å gjøre det.

5. AI-behandling

Matchingen skjer med hjelp fra AI-modeller som drives av tredjeparter. To ting sendes til dem:

  • Profilteksten din og teksten i en anbudskunngjøring, til en stor språkmodell, for å vurdere relevans og skrive forklaringen du ser.
  • Profil- og kunngjøringstekst, til en embeddings-modell, for å produsere de numeriske representasjonene som brukes til å plukke ut kandidater.

E-postadressen til kontoen din, passordet ditt, betalingsopplysningene dine og fakturaadressen din sendes aldri til en modelleverandør. Begge leverandørene behandler disse opplysningene som våre databehandlere, etter sine API-vilkår, og ingen av dem bruker dem til å trene modellene sine.

Ingen automatisert avgjørelse har rettsvirkning for deg. En relevanspoengsum avgjør rekkefølgen i en liste du leser; den avgjør ingenting om deg slik det menes i artikkel 22 i GDPR.

6. Databehandlere vi bruker

Disse leverandørene behandler personopplysninger på våre vegne, hver av dem etter en databehandleravtale. Der opplysninger forlater Det europeiske økonomiske samarbeidsområdet, bygger vi på Europakommisjonens standard personvernbestemmelser og, der leverandøren er sertifisert, EU-U.S. Data Privacy Framework.

LeverandørHva de gjør for ossHvor de behandler
SupabasePostgreSQL-databasen som inneholder kontoer, profiler og matcherDen europeiske union (Irland)
Google Cloud PlatformHosting for API-et vårt og matchemotoren vår på Cloud Run, og lagring av hemmelighetereurope-west4, Nederland, med noe behandling av kontrollplanet i USA
VercelHosting og edge-kjøretid for nettstedet og applikasjonenDen europeiske union som standard, USA som reserve
Stripe Payments Europe LtdKortbehandling, abonnementer, fakturering og avgiftsfastsettelseIrland, med behandling hos tilknyttede selskaper i USA
AnthropicSpråkmodellen som vurderer om en kunngjøring matcher profilen din og skriver linjen som forklarer hvorforUSA
OpenAIEmbeddings-modellen som brukes til å plukke ut kunngjøringerUSA
ResendLevering av det daglige sammendraget og transaksjonell e-postDen europeiske union og USA
CloudflareDNS, edge-ruting og ruting av innkommende e-post for domenene våreGlobalt edge-nettverk
Google WorkspaceVår egen postkasse, som mottar det du skriver til ossDen europeiske union og USA

Vi selger ikke dataene dine, vi deler dem ikke med annonsører, og vi bruker ikke profilen din til reklame.

7. Overføringer utenfor EØS

Databasen vår, API-et vårt og matchemotoren vår kjører i Den europeiske union. Modelleverandørene i punkt 6 behandler i USA, og noen andre leverandører behandler globalt. For hver overføring bygger vi på én eller flere av følgende: standard personvernbestemmelser, beslutning (EU) 2021/914; sertifisering under EU-U.S. Data Privacy Framework der leverandøren er sertifisert; og supplerende tiltak, herunder kryptering under overføring, kryptering i ro og tilgangskontroll.

Skriv til hello@grantlark.com hvis du vil ha detaljene om beskyttelsestiltakene som er brukt for en bestemt overføring.

8. Sikkerhet

  • TLS under overføring, håndhevet på hvert Grantlark-domene.
  • Kryptering i ro for databasen.
  • Passord lagret som bcrypt-hasher og aldri i lesbar form.
  • Sesjonstokener oppbevart i HTTP-only-informasjonskapsler med attributtene Secure og SameSite i produksjon, aldri i nettleserlagring som et skript kan lese.
  • Hemmeligheter oppbevart i Google Cloud Secret Manager, aldri i kildekoden.
  • En prosedyre for håndtering av hendelser, herunder melding til tilsynsmyndigheten innen 72 timer etter artikkel 33 i GDPR og til berørte brukere etter artikkel 34 i GDPR der risikoen krever det.

Ingen systemer er fullstendig sikre. Hvis du finner et sikkerhetsproblem, vennligst skriv til hello@grantlark.com før du offentliggjør det.

9. Informasjonskapsler

Vi holder dette bevisst lite. Grantlark setter tre egne informasjonskapsler:

InformasjonskapselFormålLevetid
accessTokenDen innloggede sesjonen din15 minutter
refreshTokenHolder deg innlogget uten å spørre om passordet ditt på nytt30 dager
grantlark_localeHusker språket du sist leste en side på, slik at en lenke som ikke angir et språk sender deg tilbake til det1 år

Alle tre er strengt nødvendige og unntatt fra samtykkekravet etter § 25 Abs. 2 Nr. 2 TDDDG. De to sesjonsinformasjonskapslene er det en innlogget tjeneste består i, og språkinformasjonskapselen registrerer et valg du tok og gjør ingenting annet; ingen av dem brukes til å gjenkjenne deg på tvers av nettsteder eller til å bygge en profil. Bare på faktureringssiden setter Stripe sine egne informasjonskapsler for å forebygge svindel, og de er like nødvendige for å ta imot en betaling på en trygg måte.

Vi bruker ingen analyseverktøy, ingen reklameinformasjonskapsler, ingen retargeting-piksler og ingen sesjonsopptak, og vi lagrer ingenting annet på enheten din. Fordi vi ikke setter noe som krever samtykke, finnes det ingen banner for informasjonskapsler.

10. Hvor lenge vi lagrer ting

KategoriLagringstid
Konto, bedriftsprofil, lagrede og avviste kunngjøringerTil kontoen din slettes
Tilbakemeldinger på matcherTil kontoen din slettes
FornyelsestokenerUtløper etter 30 dager, og fjernes når du logger ut
Betalings-, faktura- og skatteopplysningerInntil 10 år, som påkrevd etter § 147 AO og § 257 HGB
E-postkorrespondanse med ossInntil 3 år etter at saken er avsluttet
Leveringshendelser for e-post90 dager
Tjener- og sikkerhetsloggerInntil 90 dager

11. Rettighetene dine

Hvis du er i EØS, Storbritannia eller en annen jurisdiksjon med tilsvarende rettigheter, har du rett til:

  • Innsyn, artikkel 15. Be om en kopi av opplysningene vi har om deg.
  • Retting, artikkel 16. Be oss rette noe som er feil.
  • Sletting, artikkel 17. Be oss slette kontoen din og dataene dens.
  • Begrensning, artikkel 18. Be oss sette behandlingen på pause mens noe kontrolleres.
  • Dataportabilitet, artikkel 20. Be om de opplysningene du ga oss, i et strukturert og maskinlesbart format.
  • Innsigelse, artikkel 21. Protestere mot behandling som bygger på berettiget interesse.
  • Klage til en tilsynsmyndighet, særlig Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), eller myndigheten der du bor eller arbeider.

Det finnes ennå ingen selvbetjent sletteknapp. Inntil det finnes en, håndteres sletting og alle de øvrige forespørslene ovenfor manuelt: skriv til hello@grantlark.com, så etterkommer vi den. Vi kan ha behov for å bekrefte identiteten din først. Vi svarer innen én måned, slik artikkel 12 nr. 3 i GDPR krever, og sier fra til deg hvis en sammensatt forespørsel trenger lengre tid.

Når vi sletter en konto, sletter vi profilen, matchene og tilbakemeldingene dens. Vi beholder den lille mengden som skattelovgivningen pålegger oss å beholde, for eksempel koblingen mellom en faktura og bedriftsnavnet og landet ditt.

12. Barn

Grantlark er et verktøy for bedrifter og er ikke rettet mot barn. Vi samler ikke bevisst inn opplysninger fra noen under 18 år.

13. Endringer i denne erklæringen

Vi kan oppdatere denne erklæringen, og vil endre datoen øverst når vi gjør det. Ved en endring som vesentlig påvirker hvordan vi behandler personopplysningene dine, gir vi minst 30 dagers varsel per e-post eller i applikasjonen før den trer i kraft.

14. Kontakt

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

E-post: hello@grantlark.com