1. Quem é o responsável
O responsável pelo tratamento aqui descrito, na aceção do artigo 4.º, n.º 7, do RGPD, é:
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
Email: hello@grantlark.com
Não estamos obrigados a designar um encarregado da proteção de dados e não designámos nenhum. Escreva para a morada acima para qualquer assunto relativo à presente política.
2. A que se aplica a presente política
A grantlark.com, à aplicação em app.grantlark.com, à nossa API e aos emails que lhe enviamos. Não abrange os portais de contratação pública para os quais remetemos, que têm as suas próprias políticas.
3. O que recolhemos, e porquê
3.1 Conta
O seu endereço de email, o seu nome caso o indique, um hash da sua palavra-passe caso defina uma, e a data e hora do seu último início de sessão. Precisamos destes dados para lhe podermos dar uma conta. Base jurídica: artigo 6.º, n.º 1, alínea b), do RGPD, execução do contrato.
Se nos pedir que lhe enviemos uma ligação para escolher uma nova palavra-passe, armazenamos um hash do token de utilização única dessa ligação e o momento em que expira, para que a ligação possa ser verificada e depois desativada. Base jurídica: artigo 6.º, n.º 1, alínea b), do RGPD.
3.2 Iniciar sessão com a Google ou a Microsoft
Pode iniciar sessão com uma conta Google ou Microsoft em vez de uma palavra-passe, e pode associar uma a uma conta que já tenha. Quando o faz, esse fornecedor envia-nos o identificador de conta que utiliza para si, o endereço de email associado, a indicação de se o fornecedor verificou esse endereço, e o seu nome quando o disponibiliza.
Conservamos o nome do fornecedor, esse identificador e o endereço de email tal como estava quando o associou, para que o reconheçamos da próxima vez e para que a página de métodos de início de sessão lhe possa mostrar que contas estão associadas. É o identificador, e não o endereço de email, que o liga à sua conta, o que significa que alterar o seu endereço junto do fornecedor não o impede de aceder. Base jurídica: artigo 6.º, n.º 1, alínea b), do RGPD.
A Google e a Microsoft não são nossas subcontratantes para este efeito. Decidem por si próprias o que fazem com o facto de ter iniciado sessão, enquanto responsáveis pelo tratamento autónomos ao abrigo das suas próprias políticas de privacidade, e não temos qualquer intervenção nisso. Pode desassociar um fornecedor a qualquer momento na página de métodos de início de sessão, salvo se for a única forma de poder iniciar sessão, caso em que deve primeiro definir uma palavra-passe.
3.3 O perfil da sua empresa
O perfil que constrói diz respeito a uma empresa e não a uma pessoa, mas pode conter dados pessoais se os introduzir: o nome e o website da empresa, uma descrição do que faz, as suas capacidades, classificações CPV, os países em que trabalha, um intervalo de valor de contrato, palavras-chave, exclusões e o endereço para o qual pretende que o resumo diário seja enviado. Base jurídica: artigo 6.º, n.º 1, alínea b), do RGPD.
3.4 Como utiliza o feed
Que anúncios lhe foram correspondidos, quais guardou ou dispensou, e qualquer retorno que dê sobre uma correspondência. Utilizamos o retorno para melhorar a correspondência. Base jurídica: artigo 6.º, n.º 1, alínea b), do RGPD para o próprio feed, e artigo 6.º, n.º 1, alínea f), do RGPD, o nosso interesse legítimo num serviço que corresponda melhor, para a melhoria.
3.5 Pagamentos
Se subscrever, conservamos o seu plano, o respetivo estado e os identificadores de cliente e de subscrição da Stripe. A morada de faturação da sua empresa, o número de identificação para efeitos de IVA e os dados de pagamento são detidos pela Stripe e não por nós; nunca recebemos o número completo do seu cartão. As faturas são emitidas pela Stripe a partir desses dados. Base jurídica: artigo 6.º, n.º 1, alínea b), do RGPD, e artigo 6.º, n.º 1, alínea c), do RGPD para os registos de faturação e fiscais que somos obrigados a conservar.
3.6 Email que enviamos
Enviamos email transacional relativo à sua conta, como a confirmação de uma compra ou o envio de uma ligação para escolher uma nova palavra-passe quando o solicita e, se o configurar, um resumo diário para o endereço que escolheu. O nosso fornecedor de email regista eventos de entrega, como entregue, devolvido e assinalado como spam, para que possamos saber se um resumo chegou. Base jurídica: artigo 6.º, n.º 1, alínea b), do RGPD.
3.7 Email que nos envia
Aquilo que nos escreve e o seu endereço, para que possamos responder e manter um registo do assunto. Base jurídica: artigo 6.º, n.º 1, alínea b), e artigo 6.º, n.º 1, alínea f), do RGPD.
3.8 Registos técnicos
Os nossos prestadores de alojamento registam as informações habituais do lado do servidor para cada pedido, incluindo o endereço IP, a data e hora, o caminho pedido e o agente de utilizador. Utilizamo-las para operar o serviço, detetar falhas e detetar abusos. Base jurídica: artigo 6.º, n.º 1, alínea f), do RGPD.
4. Dados pessoais de outras pessoas
Os anúncios de concurso são publicados por entidades adjudicantes e indicam frequentemente uma pessoa de contacto na entidade compradora, com um endereço de email profissional ou um número de telefone. Esses dados chegam-nos como parte do anúncio público, são tratados para que lhe possamos mostrar o anúncio tal como foi publicado, e a nossa base jurídica é o artigo 6.º, n.º 1, alínea f), do RGPD, o interesse legítimo, seu e do publicador, em que o anúncio chegue a potenciais concorrentes.
Esses contactos são publicados para que os fornecedores possam colocar questões sobre um procedimento. Utilizá-los para marketing não relacionado constitui uma violação dos presentes Termos e, na maioria dos casos, é ilícito.
Se introduzir dados pessoais de outra pessoa num perfil, é responsável por ter uma base legal para o fazer.
5. Tratamento por IA
A correspondência é feita com o auxílio de modelos de IA operados por terceiros. São-lhes enviadas duas coisas:
- O texto do seu perfil e o texto de um anúncio de concurso, para um modelo de linguagem de grande dimensão, para avaliar a relevância e redigir a explicação que vê.
- Texto do perfil e do anúncio, para um modelo de embeddings, para produzir as representações numéricas utilizadas para pré-selecionar candidatos.
O endereço de email da sua conta, a sua palavra-passe, os seus dados de pagamento e a sua morada de faturação nunca são enviados a um fornecedor de modelos. Ambos os fornecedores tratam estes dados na qualidade de nossos subcontratantes, ao abrigo das respetivas condições de API, e nenhum deles os utiliza para treinar os seus modelos.
Nenhuma decisão automatizada produz efeitos jurídicos sobre si. Uma pontuação de relevância determina a ordem de uma lista que lê; não decide nada a seu respeito na aceção do artigo 22.º do RGPD.
6. Subcontratantes que utilizamos
Estes prestadores tratam dados pessoais por nossa conta, cada um ao abrigo de um contrato de subcontratação. Sempre que os dados saem do Espaço Económico Europeu, baseamo-nos nas Cláusulas Contratuais-Tipo da Comissão Europeia e, quando o prestador está certificado, no EU-U.S. Data Privacy Framework.
| Prestador | O que fazem por nós | Onde tratam os dados |
|---|---|---|
| Supabase | A base de dados PostgreSQL que contém contas, perfis e correspondências | União Europeia (Irlanda) |
| Google Cloud Platform | Alojamento da nossa API e do motor de correspondência no Cloud Run, e armazenamento de segredos | europe-west4, Países Baixos, com algum tratamento do plano de controlo nos Estados Unidos |
| Vercel | Alojamento e runtime de edge para o website e a aplicação | União Europeia por predefinição, com recurso aos Estados Unidos |
| Stripe Payments Europe Ltd | Processamento de cartões, subscrições, faturação e determinação de impostos | Irlanda, com tratamento por empresas do grupo nos Estados Unidos |
| Anthropic | O modelo de linguagem que avalia se um anúncio corresponde ao seu perfil e escreve a linha que explica porquê | Estados Unidos |
| OpenAI | O modelo de embeddings utilizado para pré-selecionar anúncios | Estados Unidos |
| Resend | Entrega do resumo diário e do email transacional | União Europeia e Estados Unidos |
| Cloudflare | DNS, encaminhamento de edge e encaminhamento de correio recebido para os nossos domínios | Rede edge global |
| Google Workspace | A nossa própria caixa de correio, que recebe aquilo que nos escreve | União Europeia e Estados Unidos |
Não vendemos os seus dados, não os partilhamos com anunciantes e não utilizamos o seu perfil para publicidade.
7. Transferências para fora do EEE
A nossa base de dados, a nossa API e o nosso motor de correspondência funcionam na União Europeia. Os fornecedores de modelos referidos na Secção 6 tratam os dados nos Estados Unidos, e alguns outros prestadores tratam-nos globalmente. Para cada transferência baseamo-nos numa ou mais das seguintes garantias: as Cláusulas Contratuais-Tipo, Decisão (UE) 2021/914; a certificação ao abrigo do EU-U.S. Data Privacy Framework, quando o prestador está certificado; e medidas suplementares, incluindo a cifragem em trânsito, a cifragem em repouso e o controlo de acessos.
Escreva para hello@grantlark.com se pretender os detalhes das garantias aplicadas a uma transferência específica.
8. Segurança
- TLS em trânsito, imposto em todos os domínios da Grantlark.
- Cifragem em repouso para a base de dados.
- Palavras-passe armazenadas como hashes bcrypt e nunca em forma legível.
- Tokens de sessão guardados em cookies HTTP-only com os atributos Secure e SameSite em produção, nunca em armazenamento do navegador que um script possa ler.
- Segredos guardados no Google Cloud Secret Manager, nunca no código-fonte.
- Um procedimento de resposta a incidentes, incluindo a notificação à autoridade de controlo no prazo de 72 horas ao abrigo do artigo 33.º do RGPD e aos utilizadores afetados ao abrigo do artigo 34.º do RGPD sempre que o risco o exija.
Nenhum sistema é perfeitamente seguro. Se encontrar um problema de segurança, escreva para hello@grantlark.com antes de o divulgar publicamente.
9. Cookies
Mantemos esta parte deliberadamente reduzida. A Grantlark define três cookies próprios:
| Cookie | Finalidade | Duração |
|---|---|---|
| accessToken | A sua sessão iniciada | 15 minutos |
| refreshToken | Mantém a sua sessão iniciada sem lhe voltar a pedir a palavra-passe | 30 dias |
| grantlark_locale | Regista a língua em que leu uma página pela última vez, para que uma ligação que não indique nenhuma o devolva a essa língua | 1 ano |
Os três são estritamente necessários e estão isentos de consentimento ao abrigo do § 25, n.º 2, ponto 2, da TDDDG. Os dois cookies de sessão são aquilo em que consiste um serviço com sessão iniciada, e o cookie de língua regista uma escolha que fez e mais nada; nenhum deles é utilizado para o reconhecer em vários sites ou para construir um perfil. Apenas na página de faturação, a Stripe define os seus próprios cookies para prevenção de fraude, que são igualmente necessários para receber um pagamento em segurança.
Não utilizamos analítica, cookies publicitários, pixéis de retargeting nem gravação de sessões, e não armazenamos mais nada no seu dispositivo. Como não definimos nada que exija consentimento, não existe banner de cookies.
10. Durante quanto tempo conservamos os dados
| Categoria | Conservação |
|---|---|
| Conta, perfil de empresa, anúncios guardados e dispensados | Até a sua conta ser eliminada |
| Retorno sobre correspondências | Até a sua conta ser eliminada |
| Refresh tokens | Expiram ao fim de 30 dias e são removidos quando termina a sessão |
| Registos de pagamento, faturação e fiscais | Até 10 anos, conforme exigido pelo § 147 AO e pelo § 257 HGB |
| Correspondência por email connosco | Até 3 anos após o encerramento do assunto |
| Eventos de entrega de email | 90 dias |
| Registos de servidor e de segurança | Até 90 dias |
11. Os seus direitos
Se se encontrar no EEE, no Reino Unido ou noutra jurisdição com direitos equivalentes, tem direito a:
- Acesso, artigo 15.º. Pedir uma cópia dos dados que detemos sobre si.
- Retificação, artigo 16.º. Pedir-nos que corrijamos o que esteja errado.
- Apagamento, artigo 17.º. Pedir-nos que eliminemos a sua conta e os respetivos dados.
- Limitação, artigo 18.º. Pedir-nos que suspendamos o tratamento enquanto algo é verificado.
- Portabilidade, artigo 20.º. Pedir os dados que nos forneceu num formato estruturado e de leitura automática.
- Oposição, artigo 21.º. Opor-se ao tratamento baseado no interesse legítimo.
- Reclamar junto de uma autoridade de controlo, em particular a Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), ou a autoridade do local onde vive ou trabalha.
Ainda não existe um botão de eliminação em autosserviço. Até existir, o apagamento e todos os outros pedidos acima são tratados manualmente: escreva para hello@grantlark.com e daremos seguimento ao pedido. Poderemos ter de confirmar primeiro a sua identidade. Respondemos no prazo de um mês, conforme exige o artigo 12.º, n.º 3, do RGPD, e informá-lo-emos se um pedido complexo exigir mais tempo.
Quando eliminamos uma conta, eliminamos o seu perfil, as suas correspondências e o seu retorno. Conservamos a pequena parte que a lei fiscal nos obriga a conservar, como a ligação entre uma fatura e o nome e o país da sua empresa.
12. Crianças
A Grantlark é uma ferramenta profissional e não se dirige a crianças. Não recolhemos conscientemente dados de menores de 18 anos.
13. Alterações à presente política
Podemos atualizar a presente política e, quando o fizermos, alteraremos a data indicada no topo. Para uma alteração que afete substancialmente a forma como tratamos os seus dados pessoais, damos um pré-aviso de pelo menos 30 dias por email ou na aplicação antes de produzir efeitos.
14. Contacto
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
Email: hello@grantlark.com