Voltar à informação legal

Política de Privacidade

Última atualização 18 September 2026

A presente política explica que dados pessoais a Grantlark trata, porquê, com que base jurídica, quem mais lhes toca e o que nos pode pedir a esse respeito. Foi escrita para ser lida, não para ser suportada.

1. Quem é o responsável

O responsável pelo tratamento aqui descrito, na aceção do artigo 4.º, n.º 7, do RGPD, é:

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

Email: hello@grantlark.com

Não estamos obrigados a designar um encarregado da proteção de dados e não designámos nenhum. Escreva para a morada acima para qualquer assunto relativo à presente política.

2. A que se aplica a presente política

A grantlark.com, à aplicação em app.grantlark.com, à nossa API e aos emails que lhe enviamos. Não abrange os portais de contratação pública para os quais remetemos, que têm as suas próprias políticas.

3. O que recolhemos, e porquê

3.1 Conta

O seu endereço de email, o seu nome caso o indique, um hash da sua palavra-passe caso defina uma, e a data e hora do seu último início de sessão. Precisamos destes dados para lhe podermos dar uma conta. Base jurídica: artigo 6.º, n.º 1, alínea b), do RGPD, execução do contrato.

Se nos pedir que lhe enviemos uma ligação para escolher uma nova palavra-passe, armazenamos um hash do token de utilização única dessa ligação e o momento em que expira, para que a ligação possa ser verificada e depois desativada. Base jurídica: artigo 6.º, n.º 1, alínea b), do RGPD.

3.2 Iniciar sessão com a Google ou a Microsoft

Pode iniciar sessão com uma conta Google ou Microsoft em vez de uma palavra-passe, e pode associar uma a uma conta que já tenha. Quando o faz, esse fornecedor envia-nos o identificador de conta que utiliza para si, o endereço de email associado, a indicação de se o fornecedor verificou esse endereço, e o seu nome quando o disponibiliza.

Conservamos o nome do fornecedor, esse identificador e o endereço de email tal como estava quando o associou, para que o reconheçamos da próxima vez e para que a página de métodos de início de sessão lhe possa mostrar que contas estão associadas. É o identificador, e não o endereço de email, que o liga à sua conta, o que significa que alterar o seu endereço junto do fornecedor não o impede de aceder. Base jurídica: artigo 6.º, n.º 1, alínea b), do RGPD.

A Google e a Microsoft não são nossas subcontratantes para este efeito. Decidem por si próprias o que fazem com o facto de ter iniciado sessão, enquanto responsáveis pelo tratamento autónomos ao abrigo das suas próprias políticas de privacidade, e não temos qualquer intervenção nisso. Pode desassociar um fornecedor a qualquer momento na página de métodos de início de sessão, salvo se for a única forma de poder iniciar sessão, caso em que deve primeiro definir uma palavra-passe.

3.3 O perfil da sua empresa

O perfil que constrói diz respeito a uma empresa e não a uma pessoa, mas pode conter dados pessoais se os introduzir: o nome e o website da empresa, uma descrição do que faz, as suas capacidades, classificações CPV, os países em que trabalha, um intervalo de valor de contrato, palavras-chave, exclusões e o endereço para o qual pretende que o resumo diário seja enviado. Base jurídica: artigo 6.º, n.º 1, alínea b), do RGPD.

3.4 Como utiliza o feed

Que anúncios lhe foram correspondidos, quais guardou ou dispensou, e qualquer retorno que dê sobre uma correspondência. Utilizamos o retorno para melhorar a correspondência. Base jurídica: artigo 6.º, n.º 1, alínea b), do RGPD para o próprio feed, e artigo 6.º, n.º 1, alínea f), do RGPD, o nosso interesse legítimo num serviço que corresponda melhor, para a melhoria.

3.5 Pagamentos

Se subscrever, conservamos o seu plano, o respetivo estado e os identificadores de cliente e de subscrição da Stripe. A morada de faturação da sua empresa, o número de identificação para efeitos de IVA e os dados de pagamento são detidos pela Stripe e não por nós; nunca recebemos o número completo do seu cartão. As faturas são emitidas pela Stripe a partir desses dados. Base jurídica: artigo 6.º, n.º 1, alínea b), do RGPD, e artigo 6.º, n.º 1, alínea c), do RGPD para os registos de faturação e fiscais que somos obrigados a conservar.

3.6 Email que enviamos

Enviamos email transacional relativo à sua conta, como a confirmação de uma compra ou o envio de uma ligação para escolher uma nova palavra-passe quando o solicita e, se o configurar, um resumo diário para o endereço que escolheu. O nosso fornecedor de email regista eventos de entrega, como entregue, devolvido e assinalado como spam, para que possamos saber se um resumo chegou. Base jurídica: artigo 6.º, n.º 1, alínea b), do RGPD.

3.7 Email que nos envia

Aquilo que nos escreve e o seu endereço, para que possamos responder e manter um registo do assunto. Base jurídica: artigo 6.º, n.º 1, alínea b), e artigo 6.º, n.º 1, alínea f), do RGPD.

3.8 Registos técnicos

Os nossos prestadores de alojamento registam as informações habituais do lado do servidor para cada pedido, incluindo o endereço IP, a data e hora, o caminho pedido e o agente de utilizador. Utilizamo-las para operar o serviço, detetar falhas e detetar abusos. Base jurídica: artigo 6.º, n.º 1, alínea f), do RGPD.

4. Dados pessoais de outras pessoas

Os anúncios de concurso são publicados por entidades adjudicantes e indicam frequentemente uma pessoa de contacto na entidade compradora, com um endereço de email profissional ou um número de telefone. Esses dados chegam-nos como parte do anúncio público, são tratados para que lhe possamos mostrar o anúncio tal como foi publicado, e a nossa base jurídica é o artigo 6.º, n.º 1, alínea f), do RGPD, o interesse legítimo, seu e do publicador, em que o anúncio chegue a potenciais concorrentes.

Esses contactos são publicados para que os fornecedores possam colocar questões sobre um procedimento. Utilizá-los para marketing não relacionado constitui uma violação dos presentes Termos e, na maioria dos casos, é ilícito.

Se introduzir dados pessoais de outra pessoa num perfil, é responsável por ter uma base legal para o fazer.

5. Tratamento por IA

A correspondência é feita com o auxílio de modelos de IA operados por terceiros. São-lhes enviadas duas coisas:

  • O texto do seu perfil e o texto de um anúncio de concurso, para um modelo de linguagem de grande dimensão, para avaliar a relevância e redigir a explicação que vê.
  • Texto do perfil e do anúncio, para um modelo de embeddings, para produzir as representações numéricas utilizadas para pré-selecionar candidatos.

O endereço de email da sua conta, a sua palavra-passe, os seus dados de pagamento e a sua morada de faturação nunca são enviados a um fornecedor de modelos. Ambos os fornecedores tratam estes dados na qualidade de nossos subcontratantes, ao abrigo das respetivas condições de API, e nenhum deles os utiliza para treinar os seus modelos.

Nenhuma decisão automatizada produz efeitos jurídicos sobre si. Uma pontuação de relevância determina a ordem de uma lista que lê; não decide nada a seu respeito na aceção do artigo 22.º do RGPD.

6. Subcontratantes que utilizamos

Estes prestadores tratam dados pessoais por nossa conta, cada um ao abrigo de um contrato de subcontratação. Sempre que os dados saem do Espaço Económico Europeu, baseamo-nos nas Cláusulas Contratuais-Tipo da Comissão Europeia e, quando o prestador está certificado, no EU-U.S. Data Privacy Framework.

PrestadorO que fazem por nósOnde tratam os dados
SupabaseA base de dados PostgreSQL que contém contas, perfis e correspondênciasUnião Europeia (Irlanda)
Google Cloud PlatformAlojamento da nossa API e do motor de correspondência no Cloud Run, e armazenamento de segredoseurope-west4, Países Baixos, com algum tratamento do plano de controlo nos Estados Unidos
VercelAlojamento e runtime de edge para o website e a aplicaçãoUnião Europeia por predefinição, com recurso aos Estados Unidos
Stripe Payments Europe LtdProcessamento de cartões, subscrições, faturação e determinação de impostosIrlanda, com tratamento por empresas do grupo nos Estados Unidos
AnthropicO modelo de linguagem que avalia se um anúncio corresponde ao seu perfil e escreve a linha que explica porquêEstados Unidos
OpenAIO modelo de embeddings utilizado para pré-selecionar anúnciosEstados Unidos
ResendEntrega do resumo diário e do email transacionalUnião Europeia e Estados Unidos
CloudflareDNS, encaminhamento de edge e encaminhamento de correio recebido para os nossos domíniosRede edge global
Google WorkspaceA nossa própria caixa de correio, que recebe aquilo que nos escreveUnião Europeia e Estados Unidos

Não vendemos os seus dados, não os partilhamos com anunciantes e não utilizamos o seu perfil para publicidade.

7. Transferências para fora do EEE

A nossa base de dados, a nossa API e o nosso motor de correspondência funcionam na União Europeia. Os fornecedores de modelos referidos na Secção 6 tratam os dados nos Estados Unidos, e alguns outros prestadores tratam-nos globalmente. Para cada transferência baseamo-nos numa ou mais das seguintes garantias: as Cláusulas Contratuais-Tipo, Decisão (UE) 2021/914; a certificação ao abrigo do EU-U.S. Data Privacy Framework, quando o prestador está certificado; e medidas suplementares, incluindo a cifragem em trânsito, a cifragem em repouso e o controlo de acessos.

Escreva para hello@grantlark.com se pretender os detalhes das garantias aplicadas a uma transferência específica.

8. Segurança

  • TLS em trânsito, imposto em todos os domínios da Grantlark.
  • Cifragem em repouso para a base de dados.
  • Palavras-passe armazenadas como hashes bcrypt e nunca em forma legível.
  • Tokens de sessão guardados em cookies HTTP-only com os atributos Secure e SameSite em produção, nunca em armazenamento do navegador que um script possa ler.
  • Segredos guardados no Google Cloud Secret Manager, nunca no código-fonte.
  • Um procedimento de resposta a incidentes, incluindo a notificação à autoridade de controlo no prazo de 72 horas ao abrigo do artigo 33.º do RGPD e aos utilizadores afetados ao abrigo do artigo 34.º do RGPD sempre que o risco o exija.

Nenhum sistema é perfeitamente seguro. Se encontrar um problema de segurança, escreva para hello@grantlark.com antes de o divulgar publicamente.

9. Cookies

Mantemos esta parte deliberadamente reduzida. A Grantlark define três cookies próprios:

CookieFinalidadeDuração
accessTokenA sua sessão iniciada15 minutos
refreshTokenMantém a sua sessão iniciada sem lhe voltar a pedir a palavra-passe30 dias
grantlark_localeRegista a língua em que leu uma página pela última vez, para que uma ligação que não indique nenhuma o devolva a essa língua1 ano

Os três são estritamente necessários e estão isentos de consentimento ao abrigo do § 25, n.º 2, ponto 2, da TDDDG. Os dois cookies de sessão são aquilo em que consiste um serviço com sessão iniciada, e o cookie de língua regista uma escolha que fez e mais nada; nenhum deles é utilizado para o reconhecer em vários sites ou para construir um perfil. Apenas na página de faturação, a Stripe define os seus próprios cookies para prevenção de fraude, que são igualmente necessários para receber um pagamento em segurança.

Não utilizamos analítica, cookies publicitários, pixéis de retargeting nem gravação de sessões, e não armazenamos mais nada no seu dispositivo. Como não definimos nada que exija consentimento, não existe banner de cookies.

10. Durante quanto tempo conservamos os dados

CategoriaConservação
Conta, perfil de empresa, anúncios guardados e dispensadosAté a sua conta ser eliminada
Retorno sobre correspondênciasAté a sua conta ser eliminada
Refresh tokensExpiram ao fim de 30 dias e são removidos quando termina a sessão
Registos de pagamento, faturação e fiscaisAté 10 anos, conforme exigido pelo § 147 AO e pelo § 257 HGB
Correspondência por email connoscoAté 3 anos após o encerramento do assunto
Eventos de entrega de email90 dias
Registos de servidor e de segurançaAté 90 dias

11. Os seus direitos

Se se encontrar no EEE, no Reino Unido ou noutra jurisdição com direitos equivalentes, tem direito a:

  • Acesso, artigo 15.º. Pedir uma cópia dos dados que detemos sobre si.
  • Retificação, artigo 16.º. Pedir-nos que corrijamos o que esteja errado.
  • Apagamento, artigo 17.º. Pedir-nos que eliminemos a sua conta e os respetivos dados.
  • Limitação, artigo 18.º. Pedir-nos que suspendamos o tratamento enquanto algo é verificado.
  • Portabilidade, artigo 20.º. Pedir os dados que nos forneceu num formato estruturado e de leitura automática.
  • Oposição, artigo 21.º. Opor-se ao tratamento baseado no interesse legítimo.
  • Reclamar junto de uma autoridade de controlo, em particular a Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), ou a autoridade do local onde vive ou trabalha.

Ainda não existe um botão de eliminação em autosserviço. Até existir, o apagamento e todos os outros pedidos acima são tratados manualmente: escreva para hello@grantlark.com e daremos seguimento ao pedido. Poderemos ter de confirmar primeiro a sua identidade. Respondemos no prazo de um mês, conforme exige o artigo 12.º, n.º 3, do RGPD, e informá-lo-emos se um pedido complexo exigir mais tempo.

Quando eliminamos uma conta, eliminamos o seu perfil, as suas correspondências e o seu retorno. Conservamos a pequena parte que a lei fiscal nos obriga a conservar, como a ligação entre uma fatura e o nome e o país da sua empresa.

12. Crianças

A Grantlark é uma ferramenta profissional e não se dirige a crianças. Não recolhemos conscientemente dados de menores de 18 anos.

13. Alterações à presente política

Podemos atualizar a presente política e, quando o fizermos, alteraremos a data indicada no topo. Para uma alteração que afete substancialmente a forma como tratamos os seus dados pessoais, damos um pré-aviso de pelo menos 30 dias por email ou na aplicação antes de produzir efeitos.

14. Contacto

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

Email: hello@grantlark.com