Powrót do informacji prawnych

Polityka prywatności

Ostatnia aktualizacja 18 September 2026

Ta polityka wyjaśnia, jakie dane osobowe przetwarza Grantlark, w jakim celu, na jakiej podstawie prawnej, kto jeszcze ma z nimi styczność i o co możesz nas poprosić. Została napisana po to, żeby ją przeczytać, a nie przetrwać.

1. Kto jest odpowiedzialny

Administratorem danych w odniesieniu do przetwarzania opisanego w tej polityce, w rozumieniu art. 4 pkt 7 RODO, jest:

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

E-mail: hello@grantlark.com

Nie mamy obowiązku wyznaczenia inspektora ochrony danych i go nie wyznaczyliśmy. We wszystkich sprawach objętych tą polityką pisz na adres wskazany powyżej.

2. Czego dotyczy ta polityka

Dotyczy grantlark.com, aplikacji pod adresem app.grantlark.com, naszego API oraz wiadomości e-mail, które do Ciebie wysyłamy. Nie obejmuje portali zamówień publicznych, do których linkujemy, a które mają własne polityki.

3. Co zbieramy i w jakim celu

3.1 Konto

Twój adres e-mail, Twoje imię i nazwisko, jeżeli je podasz, skrót Twojego hasła, jeżeli je ustawisz, oraz czas ostatniego logowania. Potrzebujemy tych danych, aby w ogóle prowadzić Twoje konto. Podstawa prawna: art. 6 ust. 1 lit. b RODO, wykonanie umowy.

Jeżeli poprosisz nas o wysłanie linku do wyboru nowego hasła, przechowujemy skrót jednorazowego tokenu zawartego w tym linku oraz czas jego wygaśnięcia, aby link można było zweryfikować, a następnie unieważnić. Podstawa prawna: art. 6 ust. 1 lit. b RODO.

3.2 Logowanie przez Google lub Microsoft

Zamiast hasła możesz zalogować się kontem Google lub Microsoft, a takie konto możesz też połączyć z kontem, które już masz. Gdy to zrobisz, dostawca przekazuje nam identyfikator konta, którego używa w odniesieniu do Ciebie, przypisany do niego adres e-mail, informację o tym, czy dostawca zweryfikował ten adres, oraz Twoje imię i nazwisko, jeżeli je udostępnia.

Przechowujemy nazwę dostawcy, ten identyfikator oraz adres e-mail w brzmieniu z chwili połączenia konta, abyśmy rozpoznali Cię następnym razem i aby strona metod logowania mogła pokazać, które konta są połączone. To identyfikator, a nie adres e-mail, łączy Cię z Twoim kontem, co oznacza, że zmiana adresu u dostawcy nie odbiera Ci dostępu. Podstawa prawna: art. 6 ust. 1 lit. b RODO.

Google i Microsoft nie są w tym zakresie naszymi podmiotami przetwarzającymi. Samodzielnie decydują, co robią z informacją o Twoim zalogowaniu, jako odrębni administratorzy danych na podstawie własnych polityk prywatności, a my nie mamy w tym udziału. W każdej chwili możesz odłączyć dostawcę na stronie metod logowania, chyba że jest to jedyny sposób, w jaki możesz się zalogować, w takim przypadku najpierw ustaw hasło.

3.3 Profil Twojej firmy

Profil, który tworzysz, dotyczy firmy, a nie osoby, ale może zawierać dane osobowe, jeżeli je tam umieścisz: nazwę i stronę internetową firmy, opis tego, czym się zajmuje, Twoje możliwości, klasyfikacje CPV, kraje, w których działasz, przedział wartości zamówienia, słowa kluczowe, wykluczenia oraz adres, na który ma być wysyłane codzienne podsumowanie. Podstawa prawna: art. 6 ust. 1 lit. b RODO.

3.4 Jak korzystasz ze strumienia

Które ogłoszenia zostały do Ciebie dopasowane, które zostały przez Ciebie zapisane lub odrzucone oraz wszelkie opinie, które przekazujesz na temat dopasowania. Opinie wykorzystujemy do ulepszania dopasowywania. Podstawa prawna: art. 6 ust. 1 lit. b RODO w odniesieniu do samego strumienia oraz art. 6 ust. 1 lit. f RODO, nasz prawnie uzasadniony interes polegający na świadczeniu usługi, która dopasowuje lepiej, w odniesieniu do jej ulepszania.

3.5 Płatności

Jeżeli wykupisz subskrypcję, przechowujemy Twój plan, jego status oraz identyfikatory klienta i subskrypcji w Stripe. Adres rozliczeniowy Twojej firmy, numer identyfikacyjny VAT i dane płatnicze przechowuje Stripe, a nie my; nigdy nie otrzymujemy pełnego numeru Twojej karty. Faktury są generowane przez Stripe na podstawie tych danych. Podstawa prawna: art. 6 ust. 1 lit. b RODO oraz art. 6 ust. 1 lit. c RODO w odniesieniu do dokumentacji fakturowej i podatkowej, którą mamy obowiązek przechowywać.

3.6 Wiadomości e-mail, które wysyłamy

Wysyłamy transakcyjne wiadomości e-mail dotyczące Twojego konta, takie jak potwierdzenie zakupu lub link do wyboru nowego hasła, gdy o niego poprosisz, a także, jeżeli je skonfigurujesz, codzienne podsumowanie na wybrany przez Ciebie adres. Nasz dostawca poczty rejestruje zdarzenia doręczenia, takie jak doręczono, odrzucono i zgłoszono jako niechciane, abyśmy mogli stwierdzić, czy podsumowanie dotarło. Podstawa prawna: art. 6 ust. 1 lit. b RODO.

3.7 Wiadomości e-mail, które wysyłasz do nas

To, co do nas piszesz, oraz Twój adres, abyśmy mogli odpowiedzieć i zachować zapis sprawy. Podstawa prawna: art. 6 ust. 1 lit. b oraz art. 6 ust. 1 lit. f RODO.

3.8 Logi techniczne

Nasi dostawcy hostingu rejestrują dla każdego żądania zwykłe informacje po stronie serwera, w tym adres IP, znacznik czasu, żądaną ścieżkę i identyfikator przeglądarki (user agent). Wykorzystujemy je do prowadzenia usługi, wykrywania awarii i wykrywania nadużyć. Podstawa prawna: art. 6 ust. 1 lit. f RODO.

4. Dane osobowe innych osób

Ogłoszenia o zamówieniach są publikowane przez zamawiających i często wskazują osobę kontaktową po stronie instytucji dokonującej zakupu, wraz ze służbowym adresem e-mail lub numerem telefonu. Dane te docierają do nas jako część publicznego ogłoszenia, są przetwarzane po to, abyśmy mogli pokazać Ci ogłoszenie w opublikowanej postaci, a naszą podstawą prawną jest art. 6 ust. 1 lit. f RODO, prawnie uzasadniony interes Twój i podmiotu publikującego polegający na tym, aby ogłoszenie dotarło do potencjalnych wykonawców.

Te dane kontaktowe są publikowane po to, aby wykonawcy mogli pytać o postępowanie. Wykorzystywanie ich do niezwiązanego z tym marketingu stanowi naruszenie Regulaminu i w większości przypadków jest niezgodne z prawem.

Jeżeli wprowadzisz do profilu dane osobowe innej osoby, odpowiadasz za posiadanie podstawy prawnej do tego.

5. Przetwarzanie z użyciem AI

Dopasowywanie odbywa się z pomocą modeli AI obsługiwanych przez podmioty trzecie. Przekazywane są im dwie rzeczy:

  • Tekst Twojego profilu i tekst ogłoszenia o zamówieniu, do dużego modelu językowego, w celu oceny trafności i napisania wyjaśnienia, które widzisz.
  • Tekst profilu i ogłoszenia, do modelu osadzeń (embeddings), w celu wytworzenia reprezentacji liczbowych używanych do wstępnego wyboru kandydatów.

Adres e-mail Twojego konta, Twoje hasło, Twoje dane płatnicze i Twój adres rozliczeniowy nigdy nie są przekazywane dostawcy modelu. Obaj dostawcy przetwarzają te dane jako nasze podmioty przetwarzające, na warunkach swoich interfejsów API, i żaden z nich nie wykorzystuje ich do trenowania swoich modeli.

Żadna zautomatyzowana decyzja nie wywołuje wobec Ciebie skutków prawnych. Ocena trafności decyduje o kolejności listy, którą czytasz; nie rozstrzyga o niczym, co Ciebie dotyczy, w rozumieniu art. 22 RODO.

6. Podmioty przetwarzające, z których korzystamy

Ci dostawcy przetwarzają dane osobowe w naszym imieniu, każdy na podstawie umowy powierzenia przetwarzania danych osobowych. Gdy dane opuszczają Europejski Obszar Gospodarczy, opieramy się na standardowych klauzulach umownych Komisji Europejskiej oraz, jeżeli dostawca posiada certyfikację, na EU-U.S. Data Privacy Framework.

DostawcaCo dla nas robiGdzie przetwarza
SupabaseBaza danych PostgreSQL przechowująca konta, profile i dopasowaniaUnia Europejska (Irlandia)
Google Cloud PlatformHosting naszego API i silnika dopasowań w Cloud Run oraz przechowywanie sekretóweurope-west4, Niderlandy, z częścią przetwarzania warstwy sterowania w Stanach Zjednoczonych
VercelHosting i środowisko uruchomieniowe brzegowe dla strony internetowej i aplikacjiDomyślnie Unia Europejska, zapasowo Stany Zjednoczone
Stripe Payments Europe LtdObsługa kart, subskrypcje, fakturowanie i ustalanie podatkuIrlandia, z przetwarzaniem przez podmioty powiązane w Stanach Zjednoczonych
AnthropicModel językowy, który ocenia, czy ogłoszenie pasuje do Twojego profilu, i pisze zdanie wyjaśniające dlaczegoStany Zjednoczone
OpenAIModel osadzeń używany do wstępnego wyboru ogłoszeńStany Zjednoczone
ResendDoręczanie codziennego podsumowania i transakcyjnych wiadomości e-mailUnia Europejska i Stany Zjednoczone
CloudflareDNS, routing brzegowy i routing poczty przychodzącej dla naszych domenGlobalna sieć brzegowa
Google WorkspaceNasza własna skrzynka pocztowa, do której trafia to, co do nas piszeszUnia Europejska i Stany Zjednoczone

Nie sprzedajemy Twoich danych, nie udostępniamy ich reklamodawcom i nie wykorzystujemy Twojego profilu do celów reklamowych.

7. Przekazywanie danych poza EOG

Nasza baza danych, nasze API i nasz silnik dopasowań działają w Unii Europejskiej. Dostawcy modeli wymienieni w punkcie 6 przetwarzają dane w Stanach Zjednoczonych, a część pozostałych dostawców przetwarza je globalnie. W przypadku każdego przekazania opieramy się na co najmniej jednym z następujących rozwiązań: standardowych klauzulach umownych, decyzja (UE) 2021/914; certyfikacji w ramach EU-U.S. Data Privacy Framework, jeżeli dostawca ją posiada; oraz dodatkowych środkach obejmujących szyfrowanie podczas przesyłania, szyfrowanie w spoczynku i kontrolę dostępu.

Napisz na hello@grantlark.com, jeżeli chcesz poznać szczegóły zabezpieczeń zastosowanych do konkretnego przekazania.

8. Bezpieczeństwo

  • TLS podczas przesyłania, wymuszany w każdej domenie Grantlark.
  • Szyfrowanie bazy danych w spoczynku.
  • Hasła przechowywane jako skróty bcrypt i nigdy w czytelnej postaci.
  • Tokeny sesji przechowywane w plikach cookie z atrybutem HttpOnly oraz z atrybutami Secure i SameSite w środowisku produkcyjnym, nigdy w pamięci przeglądarki, którą może odczytać skrypt.
  • Sekrety przechowywane w Google Cloud Secret Manager, nigdy w kodzie źródłowym.
  • Procedura reagowania na incydenty, obejmująca zgłoszenie organowi nadzorczemu w ciągu 72 godzin zgodnie z art. 33 RODO oraz zawiadomienie osób, których dane dotyczą, zgodnie z art. 34 RODO, gdy wymaga tego poziom ryzyka.

Żaden system nie jest doskonale bezpieczny. Jeżeli znajdziesz problem z bezpieczeństwem, napisz na hello@grantlark.com, zanim ujawnisz go publicznie.

Świadomie ograniczamy to do minimum. Grantlark ustawia trzy własne pliki cookie:

Plik cookieCelCzas przechowywania
accessTokenTwoja sesja po zalogowaniu15 minut
refreshTokenUtrzymuje Cię w stanie zalogowania bez ponownego pytania o hasło30 dni
grantlark_localeZapamiętuje język, w którym ostatnio była wyświetlana strona, aby link, który go nie wskazuje, odesłał Cię z powrotem do tego języka1 rok

Wszystkie trzy są ściśle niezbędne i zwolnione z obowiązku uzyskania zgody na podstawie § 25 Abs. 2 Nr. 2 TDDDG. Dwa pliki cookie sesji są tym, czym jest usługa dostępna po zalogowaniu, a językowy plik cookie zapisuje dokonany przez Ciebie wybór i nie robi nic więcej; żaden z nich nie służy do rozpoznawania Cię w różnych serwisach ani do budowania profilu. Wyłącznie na stronie płatności Stripe ustawia własne pliki cookie służące przeciwdziałaniu oszustwom, które są równie niezbędne do bezpiecznego przyjęcia płatności.

Nie stosujemy analityki, reklamowych plików cookie, pikseli remarketingowych ani nagrywania sesji i nie zapisujemy na Twoim urządzeniu niczego innego. Ponieważ nie ustawiamy niczego, co wymagałoby zgody, nie ma banera cookie.

10. Jak długo przechowujemy dane

KategoriaOkres przechowywania
Konto, profil firmy, zapisane i odrzucone ogłoszeniaDo czasu usunięcia Twojego konta
Opinie o dopasowaniachDo czasu usunięcia Twojego konta
Tokeny odświeżaniaWygasają po 30 dniach i są usuwane przy wylogowaniu
Dokumentacja płatnicza, fakturowa i podatkowaDo 10 lat, zgodnie z wymogami § 147 AO i § 257 HGB
Korespondencja e-mail z namiDo 3 lat od zamknięcia sprawy
Zdarzenia doręczenia wiadomości e-mail90 dni
Logi serwerowe i logi bezpieczeństwaDo 90 dni

11. Twoje prawa

Jeżeli przebywasz w EOG, w Zjednoczonym Królestwie lub w innej jurysdykcji zapewniającej porównywalne prawa, przysługuje Ci prawo do:

  • Dostępu, art. 15. Możesz poprosić o kopię danych, które o Tobie przechowujemy.
  • Sprostowania, art. 16. Możesz poprosić o poprawienie tego, co jest błędne.
  • Usunięcia, art. 17. Możesz poprosić o usunięcie Twojego konta i jego danych.
  • Ograniczenia przetwarzania, art. 18. Możesz poprosić o wstrzymanie przetwarzania na czas wyjaśnienia sprawy.
  • Przenoszenia danych, art. 20. Możesz poprosić o przekazane nam przez Ciebie dane w ustrukturyzowanym formacie nadającym się do odczytu maszynowego.
  • Sprzeciwu, art. 21. Możesz wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie.
  • Wniesienia skargi do organu nadzorczego, w szczególności do Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), albo do organu właściwego dla Twojego miejsca zamieszkania lub pracy.

Nie ma jeszcze przycisku do samodzielnego usunięcia konta. Dopóki go nie ma, usunięcie danych i każde inne z powyższych żądań realizujemy ręcznie: napisz na hello@grantlark.com, a my je wykonamy. Możemy najpierw potrzebować potwierdzenia Twojej tożsamości. Odpowiadamy w terminie miesiąca, zgodnie z wymogiem art. 12 ust. 3 RODO, i poinformujemy Cię, jeżeli złożone żądanie będzie wymagało więcej czasu.

Gdy usuwamy konto, usuwamy jego profil, dopasowania i opinie. Zachowujemy niewielki zakres danych, których zachowania wymaga od nas prawo podatkowe, na przykład powiązanie faktury z nazwą i krajem Twojej firmy.

12. Dzieci

Grantlark jest narzędziem biznesowym i nie jest kierowana do dzieci. Świadomie nie zbieramy danych od osób poniżej 18 roku życia.

13. Zmiany tej polityki

Możemy aktualizować tę politykę i przy każdej aktualizacji zmieniamy datę na górze. O zmianie, która istotnie wpływa na sposób przetwarzania Twoich danych osobowych, zawiadamiamy z wyprzedzeniem co najmniej 30 dni, pocztą elektroniczną lub w aplikacji, zanim wejdzie ona w życie.

14. Kontakt

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

E-mail: hello@grantlark.com