1. Cine este responsabil
Operatorul pentru prelucrarea descrisă aici, în sensul art. 4 pct. 7 din GDPR, este:
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
E-mail: hello@grantlark.com
Nu avem obligația de a desemna un responsabil cu protecția datelor și nu am desemnat unul. Scrieți la adresa de mai sus pentru orice aspect din această politică.
2. Unde se aplică această politică
Pentru grantlark.com, aplicația de la app.grantlark.com, API-ul nostru și e-mailurile pe care vi le trimitem. Nu acoperă portalurile de achiziții publice către care facem trimitere, care au propriile politici.
3. Ce colectăm și de ce
3.1 Contul
Adresa dumneavoastră de e-mail, numele dumneavoastră dacă îl furnizați, un hash al parolei dumneavoastră dacă setați una și ora ultimei autentificări. Avem nevoie de acestea pentru a vă putea oferi un cont. Temei juridic: art. 6 alin. (1) lit. (b) din GDPR, executarea contractului.
Dacă ne cereți să vă trimitem un link pentru a alege o parolă nouă, stocăm un hash al token-ului de unică folosință al acelui link și ora la care acesta expiră, astfel încât linkul să poată fi verificat și apoi retras. Temei juridic: art. 6 alin. (1) lit. (b) din GDPR.
3.2 Autentificarea cu Google sau Microsoft
Vă puteți autentifica cu un cont Google sau Microsoft în locul unei parole și puteți conecta un astfel de cont la un cont pe care îl aveți deja. Când o faceți, furnizorul respectiv ne trimite identificatorul de cont pe care îl folosește pentru dumneavoastră, adresa de e-mail asociată acestuia, dacă furnizorul a verificat sau nu acea adresă, și numele dumneavoastră, atunci când îl furnizează.
Păstrăm numele furnizorului, acel identificator și adresa de e-mail așa cum era la momentul conectării, pentru a vă recunoaște data viitoare și pentru ca pagina cu metodele de autentificare să vă poată arăta ce conturi sunt conectate. Identificatorul este cel care vă leagă de contul dumneavoastră, nu adresa de e-mail, ceea ce înseamnă că schimbarea adresei la furnizor nu vă blochează accesul. Temei juridic: art. 6 alin. (1) lit. (b) din GDPR.
Google și Microsoft nu sunt persoane împuternicite de noi în acest scop. Ei decid singuri ce fac cu faptul că v-ați autentificat, în calitate de operatori distincți, în temeiul propriilor politici de confidențialitate, iar noi nu avem niciun rol în aceasta. Puteți deconecta oricând un furnizor de pe pagina cu metodele de autentificare, cu excepția cazului în care acesta este singura modalitate prin care vă puteți autentifica, situație în care setați mai întâi o parolă.
3.3 Profilul companiei dumneavoastră
Profilul pe care îl construiți se referă la o companie, nu la o persoană, dar poate conține date cu caracter personal dacă le introduceți acolo: numele și site-ul companiei, o descriere a ceea ce faceți, competențele dumneavoastră, clasificările CPV, țările în care lucrați, un interval al valorii contractelor, cuvinte-cheie, excluderi și adresa la care doriți să fie trimis rezumatul zilnic. Temei juridic: art. 6 alin. (1) lit. (b) din GDPR.
3.4 Modul în care utilizați fluxul
Anunțurile care v-au fost potrivite, cele pe care le-ați salvat sau ascuns și orice feedback pe care îl oferiți cu privire la o potrivire. Folosim feedbackul pentru a îmbunătăți potrivirea. Temei juridic: art. 6 alin. (1) lit. (b) din GDPR pentru fluxul în sine și art. 6 alin. (1) lit. (f) din GDPR, interesul nostru legitim de a avea un serviciu care potrivește mai bine, pentru îmbunătățire.
3.5 Plăți
Dacă vă abonați, deținem planul dumneavoastră, starea acestuia și identificatorii Stripe de client și de abonament. Adresa de facturare a companiei dumneavoastră, codul de înregistrare în scopuri de TVA și datele de plată sunt deținute de Stripe, nu de noi; nu primim niciodată numărul complet al cardului dumneavoastră. Facturile sunt generate de Stripe pe baza acelor date. Temei juridic: art. 6 alin. (1) lit. (b) din GDPR și art. 6 alin. (1) lit. (c) din GDPR pentru evidențele de facturare și fiscale pe care suntem obligați să le păstrăm.
3.6 E-mailurile pe care le trimitem
Trimitem e-mailuri tranzacționale despre contul dumneavoastră, cum ar fi confirmarea unei achiziții sau trimiterea unui link pentru alegerea unei parole noi atunci când cereți acest lucru, precum și, dacă îl configurați, un rezumat zilnic la adresa pe care ați ales-o. Furnizorul nostru de e-mail înregistrează evenimente de livrare, cum ar fi livrat, respins și reclamat, astfel încât să putem ști dacă un rezumat a ajuns. Temei juridic: art. 6 alin. (1) lit. (b) din GDPR.
3.7 E-mailurile pe care ni le trimiteți
Ceea ce ne scrieți și adresa dumneavoastră, pentru a putea răspunde și pentru a păstra o evidență a chestiunii. Temei juridic: art. 6 alin. (1) lit. (b) și art. 6 alin. (1) lit. (f) din GDPR.
3.8 Jurnale tehnice
Furnizorii noștri de găzduire înregistrează informațiile obișnuite de pe server pentru fiecare cerere, inclusiv adresa IP, marca temporală, calea solicitată și agentul de utilizator. Le folosim pentru a opera serviciul, pentru a găsi defecțiuni și pentru a detecta abuzurile. Temei juridic: art. 6 alin. (1) lit. (f) din GDPR.
4. Datele cu caracter personal ale altor persoane
Anunțurile de licitație sunt publicate de autoritățile contractante și menționează adesea o persoană de contact din cadrul organizației care cumpără, cu o adresă de e-mail de serviciu sau un număr de telefon. Aceste date ajung la noi ca parte a anunțului public, sunt prelucrate pentru a vă putea arăta anunțul așa cum a fost publicat, iar temeiul nostru juridic este art. 6 alin. (1) lit. (f) din GDPR, interesul legitim al dumneavoastră și al emitentului ca anunțul să ajungă la potențialii ofertanți.
Aceste persoane de contact sunt publicate pentru ca furnizorii să poată pune întrebări despre o procedură. Utilizarea lor pentru marketing fără legătură cu procedura reprezintă atât o încălcare a acestor Termeni, cât și, în majoritatea cazurilor, o faptă ilegală.
Dacă introduceți datele cu caracter personal ale altei persoane într-un profil, sunteți responsabil pentru a avea un temei juridic în acest sens.
5. Prelucrarea cu ajutorul inteligenței artificiale
Potrivirea se realizează cu ajutorul unor modele de inteligență artificială operate de terți. Acestora li se trimit două lucruri:
- Textul profilului dumneavoastră și textul unui anunț de licitație, către un model lingvistic de mari dimensiuni, pentru a evalua relevanța și pentru a scrie explicația pe care o vedeți.
- Textul profilului și al anunțului, către un model de embeddings, pentru a produce reprezentările numerice folosite la preselecția candidaților.
Adresa de e-mail a contului dumneavoastră, parola dumneavoastră, datele dumneavoastră de plată și adresa dumneavoastră de facturare nu sunt trimise niciodată unui furnizor de modele. Ambii furnizori prelucrează aceste date în calitate de persoane împuternicite de noi, în temeiul condițiilor lor de utilizare a API-ului, și niciunul dintre ei nu le folosește pentru a-și antrena modelele.
Nicio decizie automată nu produce efecte juridice asupra dumneavoastră. Un punctaj de relevanță stabilește ordinea unei liste pe care o citiți; el nu decide nimic în privința dumneavoastră în sensul art. 22 din GDPR.
6. Persoanele împuternicite pe care le folosim
Acești furnizori prelucrează date cu caracter personal în numele nostru, fiecare în temeiul unui acord de prelucrare a datelor. Atunci când datele părăsesc Spațiul Economic European, ne întemeiem pe clauzele contractuale standard ale Comisiei Europene și, acolo unde furnizorul este certificat, pe Cadrul UE-SUA privind confidențialitatea datelor (EU-U.S. Data Privacy Framework).
| Furnizor | Ce face pentru noi | Unde prelucrează |
|---|---|---|
| Supabase | Baza de date PostgreSQL care conține conturile, profilurile și potrivirile | Uniunea Europeană (Irlanda) |
| Google Cloud Platform | Găzduirea pentru API-ul și motorul nostru de potrivire pe Cloud Run, precum și stocarea secretelor | europe-west4, Țările de Jos, cu o parte din prelucrarea planului de control în Statele Unite |
| Vercel | Găzduirea și mediul de execuție edge pentru site și pentru aplicație | Uniunea Europeană în mod implicit, Statele Unite ca variantă de rezervă |
| Stripe Payments Europe Ltd | Procesarea cardurilor, abonamentele, facturarea și determinarea taxelor | Irlanda, cu prelucrare la entități afiliate în Statele Unite |
| Anthropic | Modelul lingvistic care evaluează dacă un anunț se potrivește cu profilul dumneavoastră și care scrie rândul ce explică de ce | Statele Unite |
| OpenAI | Modelul de embeddings folosit pentru preselecția anunțurilor | Statele Unite |
| Resend | Livrarea rezumatului zilnic și a e-mailurilor tranzacționale | Uniunea Europeană și Statele Unite |
| Cloudflare | DNS, rutare edge și rutarea e-mailurilor primite pentru domeniile noastre | Rețea edge globală |
| Google Workspace | Căsuța noastră poștală, care primește ceea ce ne scrieți | Uniunea Europeană și Statele Unite |
Nu vindem datele dumneavoastră, nu le divulgăm agenților de publicitate și nu folosim profilul dumneavoastră în scopuri publicitare.
7. Transferuri în afara SEE
Baza noastră de date, API-ul nostru și motorul nostru de potrivire funcționează în Uniunea Europeană. Furnizorii de modele din secțiunea 6 prelucrează în Statele Unite, iar alți furnizori prelucrează la nivel global. Pentru fiecare transfer ne întemeiem pe unul sau mai multe dintre următoarele: clauzele contractuale standard, Decizia (UE) 2021/914; certificarea în cadrul Cadrului UE-SUA privind confidențialitatea datelor, acolo unde furnizorul este certificat; și măsuri suplimentare, inclusiv criptarea în tranzit, criptarea în repaus și controlul accesului.
Scrieți la hello@grantlark.com dacă doriți detaliile garanțiilor aplicate unui anumit transfer.
8. Securitate
- TLS în tranzit, impus pe fiecare domeniu Grantlark.
- Criptare în repaus pentru baza de date.
- Parole stocate ca hash-uri bcrypt și niciodată în formă lizibilă.
- Token-uri de sesiune păstrate în cookie-uri HTTP-only, cu atributele Secure și SameSite în producție, niciodată în spațiul de stocare al browserului pe care l-ar putea citi un script.
- Secrete păstrate în Google Cloud Secret Manager, niciodată în codul sursă.
- O procedură de răspuns la incidente, inclusiv notificarea autorității de supraveghere în termen de 72 de ore în temeiul art. 33 din GDPR și notificarea utilizatorilor afectați în temeiul art. 34 din GDPR, atunci când riscul o impune.
Niciun sistem nu este perfect sigur. Dacă descoperiți o problemă de securitate, vă rugăm să scrieți la hello@grantlark.com înainte de a o divulga public.
9. Cookie-uri
Păstrăm acest capitol mic în mod deliberat. Grantlark setează trei cookie-uri proprii:
| Cookie | Scop | Durată de viață |
|---|---|---|
| accessToken | Sesiunea dumneavoastră autentificată | 15 minute |
| refreshToken | Vă menține autentificat fără a vă cere din nou parola | 30 de zile |
| grantlark_locale | Reține limba în care ați citit ultima dată o pagină, astfel încât un link care nu indică una să vă trimită înapoi la ea | 1 an |
Toate trei sunt strict necesare și exceptate de la consimțământ în temeiul § 25 alin. (2) pct. 2 TDDDG. Cele două cookie-uri de sesiune sunt însăși esența unui serviciu cu autentificare, iar cookie-ul de limbă înregistrează o alegere pe care ați făcut-o și nimic altceva; niciunul dintre ele nu este folosit pentru a vă recunoaște pe alte site-uri sau pentru a construi un profil. Doar pe pagina de facturare, Stripe setează propriile cookie-uri pentru prevenirea fraudei, care sunt la fel de necesare pentru a accepta o plată în siguranță.
Nu folosim niciun instrument de analiză, niciun cookie publicitar, niciun pixel de retargetare și nicio înregistrare a sesiunilor și nu stocăm nimic altceva pe dispozitivul dumneavoastră. Întrucât nu setăm nimic care să necesite consimțământ, nu există un banner pentru cookie-uri.
10. Cât timp păstrăm datele
| Categorie | Perioadă de păstrare |
|---|---|
| Contul, profilul companiei, anunțurile salvate și ascunse | Până la ștergerea contului dumneavoastră |
| Feedbackul privind potrivirile | Până la ștergerea contului dumneavoastră |
| Token-uri de reîmprospătare | Expiră după 30 de zile și sunt eliminate când vă deconectați |
| Evidențe de plată, facturi și evidențe fiscale | Până la 10 ani, conform § 147 AO și § 257 HGB |
| Corespondența prin e-mail cu noi | Până la 3 ani după închiderea chestiunii |
| Evenimente de livrare a e-mailurilor | 90 de zile |
| Jurnale de server și de securitate | Până la 90 de zile |
11. Drepturile dumneavoastră
Dacă vă aflați în SEE, în Regatul Unit sau într-o altă jurisdicție cu drepturi comparabile, aveți dreptul:
- De acces, art. 15. Să solicitați o copie a datelor pe care le deținem despre dumneavoastră.
- La rectificare, art. 16. Să ne cereți să corectăm orice informație greșită.
- La ștergere, art. 17. Să ne cereți să vă ștergem contul și datele acestuia.
- La restricționare, art. 18. Să ne cereți să suspendăm prelucrarea cât timp se verifică ceva.
- La portabilitate, art. 20. Să solicitați datele pe care ni le-ați furnizat într-un format structurat, care poate fi citit automat.
- La opoziție, art. 21. Să vă opuneți prelucrării întemeiate pe interesul legitim.
- De a depune o plângere la o autoritate de supraveghere, în special la Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), sau la autoritatea de la locul unde locuiți ori lucrați.
Deocamdată nu există un buton de ștergere cu autoservire. Până când va exista, ștergerea și orice altă solicitare de mai sus sunt tratate manual: scrieți la hello@grantlark.com și vom da curs solicitării. Este posibil să fie nevoie să vă confirmăm mai întâi identitatea. Răspundem în termen de o lună, așa cum impune art. 12 alin. (3) din GDPR, și vă vom spune dacă o solicitare complexă necesită mai mult timp.
Atunci când ștergem un cont, ștergem profilul, potrivirile și feedbackul acestuia. Păstrăm cantitatea mică de date pe care legislația fiscală ne obligă să o păstrăm, cum ar fi legătura dintre o factură și numele și țara companiei dumneavoastră.
12. Copiii
Grantlark este un instrument destinat mediului de afaceri și nu se adresează copiilor. Nu colectăm cu bună știință date de la persoane cu vârsta sub 18 ani.
13. Modificări ale acestei politici
Putem actualiza această politică și vom modifica data din partea de sus atunci când o facem. Pentru o modificare care afectează în mod semnificativ modul în care prelucrăm datele dumneavoastră cu caracter personal, transmitem o notificare cu cel puțin 30 de zile înainte, prin e-mail sau în aplicație, înainte ca aceasta să intre în vigoare.
14. Contact
Laddro Digital UG (haftungsbeschränkt)
Belziger Str. 69-71
10823 Berlin
Germany
E-mail: hello@grantlark.com