1. Kto jest odpowiedzialny
Administratorem danych w odniesieniu do przetwarzania opisanego w tej polityce, w rozumieniu art. 4 pkt 7 RODO, jest:
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
E-mail: hello@grantlark.com
Nie mamy obowiązku wyznaczenia inspektora ochrony danych i go nie wyznaczyliśmy. We wszystkich sprawach objętych tą polityką pisz na adres wskazany powyżej.
2. Czego dotyczy ta polityka
Dotyczy grantlark.com, aplikacji pod adresem app.grantlark.com, naszego API oraz wiadomości e-mail, które do Ciebie wysyłamy. Nie obejmuje portali zamówień publicznych, do których linkujemy, a które mają własne polityki.
3. Co zbieramy i w jakim celu
3.1 Konto
Twój adres e-mail, Twoje imię i nazwisko, jeżeli je podasz, skrót Twojego hasła, jeżeli je ustawisz, oraz czas ostatniego logowania. Potrzebujemy tych danych, aby w ogóle prowadzić Twoje konto. Podstawa prawna: art. 6 ust. 1 lit. b RODO, wykonanie umowy.
Jeżeli poprosisz nas o wysłanie linku do wyboru nowego hasła, przechowujemy skrót jednorazowego tokenu zawartego w tym linku oraz czas jego wygaśnięcia, aby link można było zweryfikować, a następnie unieważnić. Podstawa prawna: art. 6 ust. 1 lit. b RODO.
3.2 Logowanie przez Google lub Microsoft
Zamiast hasła możesz zalogować się kontem Google lub Microsoft, a takie konto możesz też połączyć z kontem, które już masz. Gdy to zrobisz, dostawca przekazuje nam identyfikator konta, którego używa w odniesieniu do Ciebie, przypisany do niego adres e-mail, informację o tym, czy dostawca zweryfikował ten adres, oraz Twoje imię i nazwisko, jeżeli je udostępnia.
Przechowujemy nazwę dostawcy, ten identyfikator oraz adres e-mail w brzmieniu z chwili połączenia konta, abyśmy rozpoznali Cię następnym razem i aby strona metod logowania mogła pokazać, które konta są połączone. To identyfikator, a nie adres e-mail, łączy Cię z Twoim kontem, co oznacza, że zmiana adresu u dostawcy nie odbiera Ci dostępu. Podstawa prawna: art. 6 ust. 1 lit. b RODO.
Google i Microsoft nie są w tym zakresie naszymi podmiotami przetwarzającymi. Samodzielnie decydują, co robią z informacją o Twoim zalogowaniu, jako odrębni administratorzy danych na podstawie własnych polityk prywatności, a my nie mamy w tym udziału. W każdej chwili możesz odłączyć dostawcę na stronie metod logowania, chyba że jest to jedyny sposób, w jaki możesz się zalogować, w takim przypadku najpierw ustaw hasło.
3.3 Profil Twojej firmy
Profil, który tworzysz, dotyczy firmy, a nie osoby, ale może zawierać dane osobowe, jeżeli je tam umieścisz: nazwę i stronę internetową firmy, opis tego, czym się zajmuje, Twoje możliwości, klasyfikacje CPV, kraje, w których działasz, przedział wartości zamówienia, słowa kluczowe, wykluczenia oraz adres, na który ma być wysyłane codzienne podsumowanie. Podstawa prawna: art. 6 ust. 1 lit. b RODO.
3.4 Jak korzystasz ze strumienia
Które ogłoszenia zostały do Ciebie dopasowane, które zostały przez Ciebie zapisane lub odrzucone oraz wszelkie opinie, które przekazujesz na temat dopasowania. Opinie wykorzystujemy do ulepszania dopasowywania. Podstawa prawna: art. 6 ust. 1 lit. b RODO w odniesieniu do samego strumienia oraz art. 6 ust. 1 lit. f RODO, nasz prawnie uzasadniony interes polegający na świadczeniu usługi, która dopasowuje lepiej, w odniesieniu do jej ulepszania.
3.5 Płatności
Jeżeli wykupisz subskrypcję, przechowujemy Twój plan, jego status oraz identyfikatory klienta i subskrypcji w Stripe. Adres rozliczeniowy Twojej firmy, numer identyfikacyjny VAT i dane płatnicze przechowuje Stripe, a nie my; nigdy nie otrzymujemy pełnego numeru Twojej karty. Faktury są generowane przez Stripe na podstawie tych danych. Podstawa prawna: art. 6 ust. 1 lit. b RODO oraz art. 6 ust. 1 lit. c RODO w odniesieniu do dokumentacji fakturowej i podatkowej, którą mamy obowiązek przechowywać.
3.6 Wiadomości e-mail, które wysyłamy
Wysyłamy transakcyjne wiadomości e-mail dotyczące Twojego konta, takie jak potwierdzenie zakupu lub link do wyboru nowego hasła, gdy o niego poprosisz, a także, jeżeli je skonfigurujesz, codzienne podsumowanie na wybrany przez Ciebie adres. Nasz dostawca poczty rejestruje zdarzenia doręczenia, takie jak doręczono, odrzucono i zgłoszono jako niechciane, abyśmy mogli stwierdzić, czy podsumowanie dotarło. Podstawa prawna: art. 6 ust. 1 lit. b RODO.
3.7 Wiadomości e-mail, które wysyłasz do nas
To, co do nas piszesz, oraz Twój adres, abyśmy mogli odpowiedzieć i zachować zapis sprawy. Podstawa prawna: art. 6 ust. 1 lit. b oraz art. 6 ust. 1 lit. f RODO.
3.8 Logi techniczne
Nasi dostawcy hostingu rejestrują dla każdego żądania zwykłe informacje po stronie serwera, w tym adres IP, znacznik czasu, żądaną ścieżkę i identyfikator przeglądarki (user agent). Wykorzystujemy je do prowadzenia usługi, wykrywania awarii i wykrywania nadużyć. Podstawa prawna: art. 6 ust. 1 lit. f RODO.
4. Dane osobowe innych osób
Ogłoszenia o zamówieniach są publikowane przez zamawiających i często wskazują osobę kontaktową po stronie instytucji dokonującej zakupu, wraz ze służbowym adresem e-mail lub numerem telefonu. Dane te docierają do nas jako część publicznego ogłoszenia, są przetwarzane po to, abyśmy mogli pokazać Ci ogłoszenie w opublikowanej postaci, a naszą podstawą prawną jest art. 6 ust. 1 lit. f RODO, prawnie uzasadniony interes Twój i podmiotu publikującego polegający na tym, aby ogłoszenie dotarło do potencjalnych wykonawców.
Te dane kontaktowe są publikowane po to, aby wykonawcy mogli pytać o postępowanie. Wykorzystywanie ich do niezwiązanego z tym marketingu stanowi naruszenie Regulaminu i w większości przypadków jest niezgodne z prawem.
Jeżeli wprowadzisz do profilu dane osobowe innej osoby, odpowiadasz za posiadanie podstawy prawnej do tego.
5. Przetwarzanie z użyciem AI
Dopasowywanie odbywa się z pomocą modeli AI obsługiwanych przez podmioty trzecie. Przekazywane są im dwie rzeczy:
- Tekst Twojego profilu i tekst ogłoszenia o zamówieniu, do dużego modelu językowego, w celu oceny trafności i napisania wyjaśnienia, które widzisz.
- Tekst profilu i ogłoszenia, do modelu osadzeń (embeddings), w celu wytworzenia reprezentacji liczbowych używanych do wstępnego wyboru kandydatów.
Adres e-mail Twojego konta, Twoje hasło, Twoje dane płatnicze i Twój adres rozliczeniowy nigdy nie są przekazywane dostawcy modelu. Obaj dostawcy przetwarzają te dane jako nasze podmioty przetwarzające, na warunkach swoich interfejsów API, i żaden z nich nie wykorzystuje ich do trenowania swoich modeli.
Żadna zautomatyzowana decyzja nie wywołuje wobec Ciebie skutków prawnych. Ocena trafności decyduje o kolejności listy, którą czytasz; nie rozstrzyga o niczym, co Ciebie dotyczy, w rozumieniu art. 22 RODO.
6. Podmioty przetwarzające, z których korzystamy
Ci dostawcy przetwarzają dane osobowe w naszym imieniu, każdy na podstawie umowy powierzenia przetwarzania danych osobowych. Gdy dane opuszczają Europejski Obszar Gospodarczy, opieramy się na standardowych klauzulach umownych Komisji Europejskiej oraz, jeżeli dostawca posiada certyfikację, na EU-U.S. Data Privacy Framework.
| Dostawca | Co dla nas robi | Gdzie przetwarza |
|---|---|---|
| Supabase | Baza danych PostgreSQL przechowująca konta, profile i dopasowania | Unia Europejska (Irlandia) |
| Google Cloud Platform | Hosting naszego API i silnika dopasowań w Cloud Run oraz przechowywanie sekretów | europe-west4, Niderlandy, z częścią przetwarzania warstwy sterowania w Stanach Zjednoczonych |
| Vercel | Hosting i środowisko uruchomieniowe brzegowe dla strony internetowej i aplikacji | Domyślnie Unia Europejska, zapasowo Stany Zjednoczone |
| Stripe Payments Europe Ltd | Obsługa kart, subskrypcje, fakturowanie i ustalanie podatku | Irlandia, z przetwarzaniem przez podmioty powiązane w Stanach Zjednoczonych |
| Anthropic | Model językowy, który ocenia, czy ogłoszenie pasuje do Twojego profilu, i pisze zdanie wyjaśniające dlaczego | Stany Zjednoczone |
| OpenAI | Model osadzeń używany do wstępnego wyboru ogłoszeń | Stany Zjednoczone |
| Resend | Doręczanie codziennego podsumowania i transakcyjnych wiadomości e-mail | Unia Europejska i Stany Zjednoczone |
| Cloudflare | DNS, routing brzegowy i routing poczty przychodzącej dla naszych domen | Globalna sieć brzegowa |
| Google Workspace | Nasza własna skrzynka pocztowa, do której trafia to, co do nas piszesz | Unia Europejska i Stany Zjednoczone |
Nie sprzedajemy Twoich danych, nie udostępniamy ich reklamodawcom i nie wykorzystujemy Twojego profilu do celów reklamowych.
7. Przekazywanie danych poza EOG
Nasza baza danych, nasze API i nasz silnik dopasowań działają w Unii Europejskiej. Dostawcy modeli wymienieni w punkcie 6 przetwarzają dane w Stanach Zjednoczonych, a część pozostałych dostawców przetwarza je globalnie. W przypadku każdego przekazania opieramy się na co najmniej jednym z następujących rozwiązań: standardowych klauzulach umownych, decyzja (UE) 2021/914; certyfikacji w ramach EU-U.S. Data Privacy Framework, jeżeli dostawca ją posiada; oraz dodatkowych środkach obejmujących szyfrowanie podczas przesyłania, szyfrowanie w spoczynku i kontrolę dostępu.
Napisz na hello@grantlark.com, jeżeli chcesz poznać szczegóły zabezpieczeń zastosowanych do konkretnego przekazania.
8. Bezpieczeństwo
- TLS podczas przesyłania, wymuszany w każdej domenie Grantlark.
- Szyfrowanie bazy danych w spoczynku.
- Hasła przechowywane jako skróty bcrypt i nigdy w czytelnej postaci.
- Tokeny sesji przechowywane w plikach cookie z atrybutem HttpOnly oraz z atrybutami Secure i SameSite w środowisku produkcyjnym, nigdy w pamięci przeglądarki, którą może odczytać skrypt.
- Sekrety przechowywane w Google Cloud Secret Manager, nigdy w kodzie źródłowym.
- Procedura reagowania na incydenty, obejmująca zgłoszenie organowi nadzorczemu w ciągu 72 godzin zgodnie z art. 33 RODO oraz zawiadomienie osób, których dane dotyczą, zgodnie z art. 34 RODO, gdy wymaga tego poziom ryzyka.
Żaden system nie jest doskonale bezpieczny. Jeżeli znajdziesz problem z bezpieczeństwem, napisz na hello@grantlark.com, zanim ujawnisz go publicznie.
9. Pliki cookie
Świadomie ograniczamy to do minimum. Grantlark ustawia trzy własne pliki cookie:
| Plik cookie | Cel | Czas przechowywania |
|---|---|---|
| accessToken | Twoja sesja po zalogowaniu | 15 minut |
| refreshToken | Utrzymuje Cię w stanie zalogowania bez ponownego pytania o hasło | 30 dni |
| grantlark_locale | Zapamiętuje język, w którym ostatnio była wyświetlana strona, aby link, który go nie wskazuje, odesłał Cię z powrotem do tego języka | 1 rok |
Wszystkie trzy są ściśle niezbędne i zwolnione z obowiązku uzyskania zgody na podstawie § 25 Abs. 2 Nr. 2 TDDDG. Dwa pliki cookie sesji są tym, czym jest usługa dostępna po zalogowaniu, a językowy plik cookie zapisuje dokonany przez Ciebie wybór i nie robi nic więcej; żaden z nich nie służy do rozpoznawania Cię w różnych serwisach ani do budowania profilu. Wyłącznie na stronie płatności Stripe ustawia własne pliki cookie służące przeciwdziałaniu oszustwom, które są równie niezbędne do bezpiecznego przyjęcia płatności.
Nie stosujemy analityki, reklamowych plików cookie, pikseli remarketingowych ani nagrywania sesji i nie zapisujemy na Twoim urządzeniu niczego innego. Ponieważ nie ustawiamy niczego, co wymagałoby zgody, nie ma banera cookie.
10. Jak długo przechowujemy dane
| Kategoria | Okres przechowywania |
|---|---|
| Konto, profil firmy, zapisane i odrzucone ogłoszenia | Do czasu usunięcia Twojego konta |
| Opinie o dopasowaniach | Do czasu usunięcia Twojego konta |
| Tokeny odświeżania | Wygasają po 30 dniach i są usuwane przy wylogowaniu |
| Dokumentacja płatnicza, fakturowa i podatkowa | Do 10 lat, zgodnie z wymogami § 147 AO i § 257 HGB |
| Korespondencja e-mail z nami | Do 3 lat od zamknięcia sprawy |
| Zdarzenia doręczenia wiadomości e-mail | 90 dni |
| Logi serwerowe i logi bezpieczeństwa | Do 90 dni |
11. Twoje prawa
Jeżeli przebywasz w EOG, w Zjednoczonym Królestwie lub w innej jurysdykcji zapewniającej porównywalne prawa, przysługuje Ci prawo do:
- Dostępu, art. 15. Możesz poprosić o kopię danych, które o Tobie przechowujemy.
- Sprostowania, art. 16. Możesz poprosić o poprawienie tego, co jest błędne.
- Usunięcia, art. 17. Możesz poprosić o usunięcie Twojego konta i jego danych.
- Ograniczenia przetwarzania, art. 18. Możesz poprosić o wstrzymanie przetwarzania na czas wyjaśnienia sprawy.
- Przenoszenia danych, art. 20. Możesz poprosić o przekazane nam przez Ciebie dane w ustrukturyzowanym formacie nadającym się do odczytu maszynowego.
- Sprzeciwu, art. 21. Możesz wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie.
- Wniesienia skargi do organu nadzorczego, w szczególności do Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), albo do organu właściwego dla Twojego miejsca zamieszkania lub pracy.
Nie ma jeszcze przycisku do samodzielnego usunięcia konta. Dopóki go nie ma, usunięcie danych i każde inne z powyższych żądań realizujemy ręcznie: napisz na hello@grantlark.com, a my je wykonamy. Możemy najpierw potrzebować potwierdzenia Twojej tożsamości. Odpowiadamy w terminie miesiąca, zgodnie z wymogiem art. 12 ust. 3 RODO, i poinformujemy Cię, jeżeli złożone żądanie będzie wymagało więcej czasu.
Gdy usuwamy konto, usuwamy jego profil, dopasowania i opinie. Zachowujemy niewielki zakres danych, których zachowania wymaga od nas prawo podatkowe, na przykład powiązanie faktury z nazwą i krajem Twojej firmy.
12. Dzieci
Grantlark jest narzędziem biznesowym i nie jest kierowana do dzieci. Świadomie nie zbieramy danych od osób poniżej 18 roku życia.
13. Zmiany tej polityki
Możemy aktualizować tę politykę i przy każdej aktualizacji zmieniamy datę na górze. O zmianie, która istotnie wpływa na sposób przetwarzania Twoich danych osobowych, zawiadamiamy z wyprzedzeniem co najmniej 30 dni, pocztą elektroniczną lub w aplikacji, zanim wejdzie ona w życie.
14. Kontakt
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
E-mail: hello@grantlark.com