Înapoi la informații juridice

Politica de confidențialitate

Ultima actualizare 18 September 2026

Această politică explică ce date cu caracter personal prelucrează Grantlark, de ce, în ce temei juridic, cine altcineva le atinge și ce ne puteți cere să facem în legătură cu ele. Este scrisă pentru a fi citită, nu pentru a fi îndurată.

1. Cine este responsabil

Operatorul pentru prelucrarea descrisă aici, în sensul art. 4 pct. 7 din GDPR, este:

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

E-mail: hello@grantlark.com

Nu avem obligația de a desemna un responsabil cu protecția datelor și nu am desemnat unul. Scrieți la adresa de mai sus pentru orice aspect din această politică.

2. Unde se aplică această politică

Pentru grantlark.com, aplicația de la app.grantlark.com, API-ul nostru și e-mailurile pe care vi le trimitem. Nu acoperă portalurile de achiziții publice către care facem trimitere, care au propriile politici.

3. Ce colectăm și de ce

3.1 Contul

Adresa dumneavoastră de e-mail, numele dumneavoastră dacă îl furnizați, un hash al parolei dumneavoastră dacă setați una și ora ultimei autentificări. Avem nevoie de acestea pentru a vă putea oferi un cont. Temei juridic: art. 6 alin. (1) lit. (b) din GDPR, executarea contractului.

Dacă ne cereți să vă trimitem un link pentru a alege o parolă nouă, stocăm un hash al token-ului de unică folosință al acelui link și ora la care acesta expiră, astfel încât linkul să poată fi verificat și apoi retras. Temei juridic: art. 6 alin. (1) lit. (b) din GDPR.

3.2 Autentificarea cu Google sau Microsoft

Vă puteți autentifica cu un cont Google sau Microsoft în locul unei parole și puteți conecta un astfel de cont la un cont pe care îl aveți deja. Când o faceți, furnizorul respectiv ne trimite identificatorul de cont pe care îl folosește pentru dumneavoastră, adresa de e-mail asociată acestuia, dacă furnizorul a verificat sau nu acea adresă, și numele dumneavoastră, atunci când îl furnizează.

Păstrăm numele furnizorului, acel identificator și adresa de e-mail așa cum era la momentul conectării, pentru a vă recunoaște data viitoare și pentru ca pagina cu metodele de autentificare să vă poată arăta ce conturi sunt conectate. Identificatorul este cel care vă leagă de contul dumneavoastră, nu adresa de e-mail, ceea ce înseamnă că schimbarea adresei la furnizor nu vă blochează accesul. Temei juridic: art. 6 alin. (1) lit. (b) din GDPR.

Google și Microsoft nu sunt persoane împuternicite de noi în acest scop. Ei decid singuri ce fac cu faptul că v-ați autentificat, în calitate de operatori distincți, în temeiul propriilor politici de confidențialitate, iar noi nu avem niciun rol în aceasta. Puteți deconecta oricând un furnizor de pe pagina cu metodele de autentificare, cu excepția cazului în care acesta este singura modalitate prin care vă puteți autentifica, situație în care setați mai întâi o parolă.

3.3 Profilul companiei dumneavoastră

Profilul pe care îl construiți se referă la o companie, nu la o persoană, dar poate conține date cu caracter personal dacă le introduceți acolo: numele și site-ul companiei, o descriere a ceea ce faceți, competențele dumneavoastră, clasificările CPV, țările în care lucrați, un interval al valorii contractelor, cuvinte-cheie, excluderi și adresa la care doriți să fie trimis rezumatul zilnic. Temei juridic: art. 6 alin. (1) lit. (b) din GDPR.

3.4 Modul în care utilizați fluxul

Anunțurile care v-au fost potrivite, cele pe care le-ați salvat sau ascuns și orice feedback pe care îl oferiți cu privire la o potrivire. Folosim feedbackul pentru a îmbunătăți potrivirea. Temei juridic: art. 6 alin. (1) lit. (b) din GDPR pentru fluxul în sine și art. 6 alin. (1) lit. (f) din GDPR, interesul nostru legitim de a avea un serviciu care potrivește mai bine, pentru îmbunătățire.

3.5 Plăți

Dacă vă abonați, deținem planul dumneavoastră, starea acestuia și identificatorii Stripe de client și de abonament. Adresa de facturare a companiei dumneavoastră, codul de înregistrare în scopuri de TVA și datele de plată sunt deținute de Stripe, nu de noi; nu primim niciodată numărul complet al cardului dumneavoastră. Facturile sunt generate de Stripe pe baza acelor date. Temei juridic: art. 6 alin. (1) lit. (b) din GDPR și art. 6 alin. (1) lit. (c) din GDPR pentru evidențele de facturare și fiscale pe care suntem obligați să le păstrăm.

3.6 E-mailurile pe care le trimitem

Trimitem e-mailuri tranzacționale despre contul dumneavoastră, cum ar fi confirmarea unei achiziții sau trimiterea unui link pentru alegerea unei parole noi atunci când cereți acest lucru, precum și, dacă îl configurați, un rezumat zilnic la adresa pe care ați ales-o. Furnizorul nostru de e-mail înregistrează evenimente de livrare, cum ar fi livrat, respins și reclamat, astfel încât să putem ști dacă un rezumat a ajuns. Temei juridic: art. 6 alin. (1) lit. (b) din GDPR.

3.7 E-mailurile pe care ni le trimiteți

Ceea ce ne scrieți și adresa dumneavoastră, pentru a putea răspunde și pentru a păstra o evidență a chestiunii. Temei juridic: art. 6 alin. (1) lit. (b) și art. 6 alin. (1) lit. (f) din GDPR.

3.8 Jurnale tehnice

Furnizorii noștri de găzduire înregistrează informațiile obișnuite de pe server pentru fiecare cerere, inclusiv adresa IP, marca temporală, calea solicitată și agentul de utilizator. Le folosim pentru a opera serviciul, pentru a găsi defecțiuni și pentru a detecta abuzurile. Temei juridic: art. 6 alin. (1) lit. (f) din GDPR.

4. Datele cu caracter personal ale altor persoane

Anunțurile de licitație sunt publicate de autoritățile contractante și menționează adesea o persoană de contact din cadrul organizației care cumpără, cu o adresă de e-mail de serviciu sau un număr de telefon. Aceste date ajung la noi ca parte a anunțului public, sunt prelucrate pentru a vă putea arăta anunțul așa cum a fost publicat, iar temeiul nostru juridic este art. 6 alin. (1) lit. (f) din GDPR, interesul legitim al dumneavoastră și al emitentului ca anunțul să ajungă la potențialii ofertanți.

Aceste persoane de contact sunt publicate pentru ca furnizorii să poată pune întrebări despre o procedură. Utilizarea lor pentru marketing fără legătură cu procedura reprezintă atât o încălcare a acestor Termeni, cât și, în majoritatea cazurilor, o faptă ilegală.

Dacă introduceți datele cu caracter personal ale altei persoane într-un profil, sunteți responsabil pentru a avea un temei juridic în acest sens.

5. Prelucrarea cu ajutorul inteligenței artificiale

Potrivirea se realizează cu ajutorul unor modele de inteligență artificială operate de terți. Acestora li se trimit două lucruri:

  • Textul profilului dumneavoastră și textul unui anunț de licitație, către un model lingvistic de mari dimensiuni, pentru a evalua relevanța și pentru a scrie explicația pe care o vedeți.
  • Textul profilului și al anunțului, către un model de embeddings, pentru a produce reprezentările numerice folosite la preselecția candidaților.

Adresa de e-mail a contului dumneavoastră, parola dumneavoastră, datele dumneavoastră de plată și adresa dumneavoastră de facturare nu sunt trimise niciodată unui furnizor de modele. Ambii furnizori prelucrează aceste date în calitate de persoane împuternicite de noi, în temeiul condițiilor lor de utilizare a API-ului, și niciunul dintre ei nu le folosește pentru a-și antrena modelele.

Nicio decizie automată nu produce efecte juridice asupra dumneavoastră. Un punctaj de relevanță stabilește ordinea unei liste pe care o citiți; el nu decide nimic în privința dumneavoastră în sensul art. 22 din GDPR.

6. Persoanele împuternicite pe care le folosim

Acești furnizori prelucrează date cu caracter personal în numele nostru, fiecare în temeiul unui acord de prelucrare a datelor. Atunci când datele părăsesc Spațiul Economic European, ne întemeiem pe clauzele contractuale standard ale Comisiei Europene și, acolo unde furnizorul este certificat, pe Cadrul UE-SUA privind confidențialitatea datelor (EU-U.S. Data Privacy Framework).

FurnizorCe face pentru noiUnde prelucrează
SupabaseBaza de date PostgreSQL care conține conturile, profilurile și potrivirileUniunea Europeană (Irlanda)
Google Cloud PlatformGăzduirea pentru API-ul și motorul nostru de potrivire pe Cloud Run, precum și stocarea secreteloreurope-west4, Țările de Jos, cu o parte din prelucrarea planului de control în Statele Unite
VercelGăzduirea și mediul de execuție edge pentru site și pentru aplicațieUniunea Europeană în mod implicit, Statele Unite ca variantă de rezervă
Stripe Payments Europe LtdProcesarea cardurilor, abonamentele, facturarea și determinarea taxelorIrlanda, cu prelucrare la entități afiliate în Statele Unite
AnthropicModelul lingvistic care evaluează dacă un anunț se potrivește cu profilul dumneavoastră și care scrie rândul ce explică de ceStatele Unite
OpenAIModelul de embeddings folosit pentru preselecția anunțurilorStatele Unite
ResendLivrarea rezumatului zilnic și a e-mailurilor tranzacționaleUniunea Europeană și Statele Unite
CloudflareDNS, rutare edge și rutarea e-mailurilor primite pentru domeniile noastreRețea edge globală
Google WorkspaceCăsuța noastră poștală, care primește ceea ce ne scriețiUniunea Europeană și Statele Unite

Nu vindem datele dumneavoastră, nu le divulgăm agenților de publicitate și nu folosim profilul dumneavoastră în scopuri publicitare.

7. Transferuri în afara SEE

Baza noastră de date, API-ul nostru și motorul nostru de potrivire funcționează în Uniunea Europeană. Furnizorii de modele din secțiunea 6 prelucrează în Statele Unite, iar alți furnizori prelucrează la nivel global. Pentru fiecare transfer ne întemeiem pe unul sau mai multe dintre următoarele: clauzele contractuale standard, Decizia (UE) 2021/914; certificarea în cadrul Cadrului UE-SUA privind confidențialitatea datelor, acolo unde furnizorul este certificat; și măsuri suplimentare, inclusiv criptarea în tranzit, criptarea în repaus și controlul accesului.

Scrieți la hello@grantlark.com dacă doriți detaliile garanțiilor aplicate unui anumit transfer.

8. Securitate

  • TLS în tranzit, impus pe fiecare domeniu Grantlark.
  • Criptare în repaus pentru baza de date.
  • Parole stocate ca hash-uri bcrypt și niciodată în formă lizibilă.
  • Token-uri de sesiune păstrate în cookie-uri HTTP-only, cu atributele Secure și SameSite în producție, niciodată în spațiul de stocare al browserului pe care l-ar putea citi un script.
  • Secrete păstrate în Google Cloud Secret Manager, niciodată în codul sursă.
  • O procedură de răspuns la incidente, inclusiv notificarea autorității de supraveghere în termen de 72 de ore în temeiul art. 33 din GDPR și notificarea utilizatorilor afectați în temeiul art. 34 din GDPR, atunci când riscul o impune.

Niciun sistem nu este perfect sigur. Dacă descoperiți o problemă de securitate, vă rugăm să scrieți la hello@grantlark.com înainte de a o divulga public.

Păstrăm acest capitol mic în mod deliberat. Grantlark setează trei cookie-uri proprii:

CookieScopDurată de viață
accessTokenSesiunea dumneavoastră autentificată15 minute
refreshTokenVă menține autentificat fără a vă cere din nou parola30 de zile
grantlark_localeReține limba în care ați citit ultima dată o pagină, astfel încât un link care nu indică una să vă trimită înapoi la ea1 an

Toate trei sunt strict necesare și exceptate de la consimțământ în temeiul § 25 alin. (2) pct. 2 TDDDG. Cele două cookie-uri de sesiune sunt însăși esența unui serviciu cu autentificare, iar cookie-ul de limbă înregistrează o alegere pe care ați făcut-o și nimic altceva; niciunul dintre ele nu este folosit pentru a vă recunoaște pe alte site-uri sau pentru a construi un profil. Doar pe pagina de facturare, Stripe setează propriile cookie-uri pentru prevenirea fraudei, care sunt la fel de necesare pentru a accepta o plată în siguranță.

Nu folosim niciun instrument de analiză, niciun cookie publicitar, niciun pixel de retargetare și nicio înregistrare a sesiunilor și nu stocăm nimic altceva pe dispozitivul dumneavoastră. Întrucât nu setăm nimic care să necesite consimțământ, nu există un banner pentru cookie-uri.

10. Cât timp păstrăm datele

CategoriePerioadă de păstrare
Contul, profilul companiei, anunțurile salvate și ascunsePână la ștergerea contului dumneavoastră
Feedbackul privind potrivirilePână la ștergerea contului dumneavoastră
Token-uri de reîmprospătareExpiră după 30 de zile și sunt eliminate când vă deconectați
Evidențe de plată, facturi și evidențe fiscalePână la 10 ani, conform § 147 AO și § 257 HGB
Corespondența prin e-mail cu noiPână la 3 ani după închiderea chestiunii
Evenimente de livrare a e-mailurilor90 de zile
Jurnale de server și de securitatePână la 90 de zile

11. Drepturile dumneavoastră

Dacă vă aflați în SEE, în Regatul Unit sau într-o altă jurisdicție cu drepturi comparabile, aveți dreptul:

  • De acces, art. 15. Să solicitați o copie a datelor pe care le deținem despre dumneavoastră.
  • La rectificare, art. 16. Să ne cereți să corectăm orice informație greșită.
  • La ștergere, art. 17. Să ne cereți să vă ștergem contul și datele acestuia.
  • La restricționare, art. 18. Să ne cereți să suspendăm prelucrarea cât timp se verifică ceva.
  • La portabilitate, art. 20. Să solicitați datele pe care ni le-ați furnizat într-un format structurat, care poate fi citit automat.
  • La opoziție, art. 21. Să vă opuneți prelucrării întemeiate pe interesul legitim.
  • De a depune o plângere la o autoritate de supraveghere, în special la Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), sau la autoritatea de la locul unde locuiți ori lucrați.

Deocamdată nu există un buton de ștergere cu autoservire. Până când va exista, ștergerea și orice altă solicitare de mai sus sunt tratate manual: scrieți la hello@grantlark.com și vom da curs solicitării. Este posibil să fie nevoie să vă confirmăm mai întâi identitatea. Răspundem în termen de o lună, așa cum impune art. 12 alin. (3) din GDPR, și vă vom spune dacă o solicitare complexă necesită mai mult timp.

Atunci când ștergem un cont, ștergem profilul, potrivirile și feedbackul acestuia. Păstrăm cantitatea mică de date pe care legislația fiscală ne obligă să o păstrăm, cum ar fi legătura dintre o factură și numele și țara companiei dumneavoastră.

12. Copiii

Grantlark este un instrument destinat mediului de afaceri și nu se adresează copiilor. Nu colectăm cu bună știință date de la persoane cu vârsta sub 18 ani.

13. Modificări ale acestei politici

Putem actualiza această politică și vom modifica data din partea de sus atunci când o facem. Pentru o modificare care afectează în mod semnificativ modul în care prelucrăm datele dumneavoastră cu caracter personal, transmitem o notificare cu cel puțin 30 de zile înainte, prin e-mail sau în aplicație, înainte ca aceasta să intre în vigoare.

14. Contact

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

E-mail: hello@grantlark.com