Tillbaka till juridik

Integritetspolicy

Senast uppdaterad 18 September 2026

Denna policy förklarar vilka personuppgifter Grantlark behandlar, varför, på vilken rättslig grund, vem mer som hanterar dem och vad du kan be oss göra åt det. Den är skriven för att läsas, inte för att överlevas.

1. Vem som är ansvarig

Personuppgiftsansvarig för den behandling som beskrivs här, i den mening som avses i artikel 4.7 i GDPR, är:

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

E-post: hello@grantlark.com

Vi är inte skyldiga att utse ett dataskyddsombud och har inte utsett något. Skriv till adressen ovan om allt som rör denna policy.

2. Var denna policy gäller

För grantlark.com, applikationen på app.grantlark.com, vårt API och de e-postmeddelanden vi skickar dig. Den omfattar inte de upphandlingsportaler vi länkar till, som har egna policyer.

3. Vad vi samlar in, och varför

3.1 Konto

Din e-postadress, ditt namn om du anger ett, en hash av ditt lösenord om du sätter ett, och tidpunkten då du senast loggade in. Vi behöver dessa för att över huvud taget kunna ge dig ett konto. Rättslig grund: artikel 6.1 b i GDPR, fullgörande av avtalet.

Om du ber oss skicka dig en länk för att välja ett nytt lösenord lagrar vi en hash av länkens engångstoken och tidpunkten då den upphör att gälla, så att länken kan kontrolleras och sedan tas ur bruk. Rättslig grund: artikel 6.1 b i GDPR.

3.2 Att logga in med Google eller Microsoft

Du kan logga in med ett Google- eller Microsoft-konto i stället för med ett lösenord, och du kan koppla ett sådant till ett konto du redan har. När du gör det skickar den leverantören till oss den kontoidentifierare som den använder för dig, e-postadressen på kontot, uppgift om leverantören har verifierat den adressen, och ditt namn där leverantören lämnar det.

Vi sparar leverantörens namn, den identifieraren och e-postadressen som den såg ut när du kopplade kontot, så att vi känner igen dig nästa gång och så att sidan med inloggningsmetoder kan visa dig vilka konton som är kopplade. Det är identifieraren och inte e-postadressen som knyter dig till ditt konto, vilket innebär att du inte blir utelåst om du byter adress hos leverantören. Rättslig grund: artikel 6.1 b i GDPR.

Google och Microsoft är inte våra personuppgiftsbiträden för detta. De bestämmer själva vad de gör med det faktum att du loggade in, som separata personuppgiftsansvariga enligt sina egna integritetspolicyer, och vi har ingen del i det. Du kan koppla från en leverantör när som helst på sidan med inloggningsmetoder, om den inte är det enda sättet du kan logga in på, och sätt i så fall ett lösenord först.

3.3 Din företagsprofil

Profilen du bygger handlar om ett företag snarare än om en person, men den kan innehålla personuppgifter om du för in sådana: företagets namn och webbplats, en beskrivning av vad du gör, dina förmågor, CPV-klassificeringar, länderna du arbetar i, ett intervall för kontraktsvärde, nyckelord, uteslutningar, och adressen du vill att det dagliga sammandraget skickas till. Rättslig grund: artikel 6.1 b i GDPR.

3.4 Hur du använder flödet

Vilka annonser som matchades mot dig, vilka du sparade eller avfärdade, och all återkoppling du ger på en matchning. Vi använder återkoppling för att förbättra matchningen. Rättslig grund: artikel 6.1 b i GDPR för själva flödet, och artikel 6.1 f i GDPR, vårt berättigade intresse av en tjänst som matchar bättre, för förbättringen.

3.5 Betalningar

Om du prenumererar lagrar vi din plan, dess status och Stripes kund- och prenumerationsidentifierare. Ditt företags faktureringsadress, momsregistreringsnummer och betalningsuppgifter finns hos Stripe, inte hos oss; vi tar aldrig emot ditt fullständiga kortnummer. Fakturor framställs av Stripe utifrån dessa uppgifter. Rättslig grund: artikel 6.1 b i GDPR, och artikel 6.1 c i GDPR för de faktura- och skatteuppgifter vi är skyldiga att bevara.

3.6 E-post vi skickar

Vi skickar transaktionsmejl om ditt konto, till exempel en bekräftelse på ett köp eller en länk för att välja ett nytt lösenord när du ber om det, och, om du ställer in ett sådant, ett dagligt sammandrag till adressen du valde. Vår e-postleverantör registrerar leveranshändelser såsom levererat, studsat och anmält, så att vi kan avgöra om ett sammandrag kom fram. Rättslig grund: artikel 6.1 b i GDPR.

3.7 E-post du skickar till oss

Det du skriver till oss, och din adress, så att vi kan svara och bevara dokumentation av ärendet. Rättslig grund: artikel 6.1 b och artikel 6.1 f i GDPR.

3.8 Tekniska loggar

Våra driftleverantörer registrerar den sedvanliga serverinformationen för varje begäran, inklusive IP-adress, tidsstämpel, den begärda sökvägen och användaragenten. Vi använder den för att driva tjänsten, för att hitta fel och för att upptäcka missbruk. Rättslig grund: artikel 6.1 f i GDPR.

4. Andra personers personuppgifter

Upphandlingsannonser publiceras av upphandlande myndigheter och namnger ofta en kontaktperson hos den köpande organisationen, med en e-postadress eller ett telefonnummer i tjänsten. De uppgifterna når oss som en del av den offentliga annonsen, de behandlas för att vi ska kunna visa dig annonsen som den publicerades, och vår rättsliga grund är artikel 6.1 f i GDPR, ditt och utgivarens berättigade intresse av att annonsen når potentiella anbudsgivare.

De kontakterna publiceras för att leverantörer ska kunna ställa frågor om ett förfarande. Att använda dem för marknadsföring utan samband med detta är både ett brott mot dessa villkor och, i de flesta fall, olagligt.

Om du för in någon annans personuppgifter i en profil ansvarar du för att ha en rättslig grund för det.

5. AI-behandling

Matchningen görs med hjälp av AI-modeller som drivs av tredje part. Två saker skickas till dem:

  • Din profiltext och texten i en upphandlingsannons, till en stor språkmodell, för att bedöma relevans och skriva den förklaring du ser.
  • Profil- och annonstext, till en embeddings-modell, för att framställa de numeriska representationer som används för att ta fram en kortlista över kandidater.

Ditt kontos e-postadress, ditt lösenord, dina betalningsuppgifter och din faktureringsadress skickas aldrig till en modellleverantör. Båda leverantörerna behandlar dessa uppgifter som våra personuppgiftsbiträden, enligt sina API-villkor, och ingen av dem använder dem för att träna sina modeller.

Inget automatiserat beslut har rättslig verkan för dig. En relevanspoäng avgör ordningen i en lista du läser; den avgör ingenting om dig i den mening som avses i artikel 22 i GDPR.

6. Personuppgiftsbiträden vi anlitar

Dessa leverantörer behandlar personuppgifter för vår räkning, var och en enligt ett personuppgiftsbiträdesavtal. Där uppgifter lämnar Europeiska ekonomiska samarbetsområdet förlitar vi oss på Europeiska kommissionens standardavtalsklausuler och, där leverantören är certifierad, EU-U.S. Data Privacy Framework.

LeverantörVad de gör för ossVar de behandlar
SupabasePostgreSQL-databasen som innehåller konton, profiler och matchningarEuropeiska unionen (Irland)
Google Cloud PlatformDrift av vårt API och vår matchningsmotor på Cloud Run, och lagring av hemlighetereurope-west4, Nederländerna, med viss behandling i kontrollplanet i USA
VercelDrift och edge-runtime för webbplatsen och applikationenEuropeiska unionen som standard, USA som reserv
Stripe Payments Europe LtdKortbetalningar, prenumerationer, fakturering och skattefastställandeIrland, med behandling hos närstående bolag i USA
AnthropicSpråkmodellen som bedömer om en annons matchar din profil och skriver raden som förklarar varförUSA
OpenAIEmbeddings-modellen som används för att ta fram en kortlista över annonserUSA
ResendLeverans av det dagliga sammandraget och av transaktionsmejlEuropeiska unionen och USA
CloudflareDNS, edge-routing och routing av inkommande e-post för våra domänerGlobalt edge-nätverk
Google WorkspaceVår egen brevlåda, som tar emot det du skriver till ossEuropeiska unionen och USA

Vi säljer inte dina uppgifter, vi delar dem inte med annonsörer, och vi använder inte din profil för annonsering.

7. Överföringar utanför EES

Vår databas, vårt API och vår matchningsmotor körs i Europeiska unionen. Modellleverantörerna i avsnitt 6 behandlar uppgifter i USA, och vissa andra leverantörer behandlar uppgifter globalt. För varje överföring förlitar vi oss på en eller flera av följande: standardavtalsklausulerna, beslut (EU) 2021/914; certifiering enligt EU-U.S. Data Privacy Framework där leverantören är certifierad; och kompletterande åtgärder inklusive kryptering under överföring, kryptering i vila och åtkomstkontroll.

Skriv till hello@grantlark.com om du vill ha uppgifter om de skyddsåtgärder som tillämpas på en viss överföring.

8. Säkerhet

  • TLS under överföring, framtvingat på varje Grantlark-domän.
  • Kryptering i vila för databasen.
  • Lösenord lagrade som bcrypt-hashar och aldrig i läsbar form.
  • Sessionstoken i HTTP-only-kakor med attributen Secure och SameSite i produktion, aldrig i webbläsarlagring som ett skript kan läsa.
  • Hemligheter i Google Cloud Secret Manager, aldrig i källkoden.
  • En rutin för incidenthantering, inklusive anmälan till tillsynsmyndigheten inom 72 timmar enligt artikel 33 i GDPR och till berörda användare enligt artikel 34 i GDPR där risken kräver det.

Inget system är fullkomligt säkert. Om du hittar ett säkerhetsproblem, skriv till hello@grantlark.com innan du offentliggör det.

9. Kakor

Vi håller detta medvetet litet. Grantlark sätter tre egna kakor:

KakaSyfteLivslängd
accessTokenDin inloggade session15 minuter
refreshTokenHåller dig inloggad utan att fråga efter ditt lösenord igen30 dagar
grantlark_localeKommer ihåg vilket språk du senast läste en sida på, så att en länk som inte anger något skickar dig tillbaka till det1 år

Alla tre är strikt nödvändiga och undantagna från kravet på samtycke enligt § 25 Abs. 2 Nr. 2 TDDDG. De två sessionskakorna är vad en inloggad tjänst består av, och språkkakan registrerar ett val du har gjort och gör ingenting annat; ingen av dem används för att känna igen dig över webbplatser eller för att bygga en profil. Endast på faktureringssidan sätter Stripe egna kakor för att förhindra bedrägeri, vilka är lika nödvändiga för att ta emot en betalning på ett säkert sätt.

Vi använder ingen analys, inga annonskakor, inga retargeting-pixlar och ingen sessionsinspelning, och vi lagrar ingenting annat på din enhet. Eftersom vi inte sätter något som kräver samtycke finns det ingen kakbanner.

10. Hur länge vi sparar saker

KategoriLagringstid
Konto, företagsprofil, sparade och avfärdade annonserTills ditt konto raderas
Återkoppling på matchningarTills ditt konto raderas
Refresh-tokenUpphör att gälla efter 30 dagar, och tas bort när du loggar ut
Betalnings-, faktura- och skatteuppgifterUpp till 10 år, enligt kraven i § 147 AO och § 257 HGB
E-postkorrespondens med ossUpp till 3 år efter att ärendet avslutats
E-postleveranshändelser90 dagar
Server- och säkerhetsloggarUpp till 90 dagar

11. Dina rättigheter

Om du befinner dig i EES, i Storbritannien eller i en annan jurisdiktion med jämförbara rättigheter har du rätt till:

  • Tillgång, artikel 15. Be om en kopia av de uppgifter vi har om dig.
  • Rättelse, artikel 16. Be oss rätta något som är fel.
  • Radering, artikel 17. Be oss radera ditt konto och dess uppgifter.
  • Begränsning, artikel 18. Be oss pausa behandlingen medan något kontrolleras.
  • Dataportabilitet, artikel 20. Be om de uppgifter du gav oss i ett strukturerat, maskinläsbart format.
  • Invändning, artikel 21. Invända mot behandling som grundas på berättigat intresse.
  • Klagomål till en tillsynsmyndighet, i synnerhet Berliner Beauftragte für Datenschutz und Informationsfreiheit (Berlin Commissioner for Data Protection and Freedom of Information), eller myndigheten där du bor eller arbetar.

Det finns ännu ingen knapp för radering med självbetjäning. Till dess hanteras radering och varje annan begäran ovan för hand: skriv till hello@grantlark.com så verkställer vi den. Vi kan behöva bekräfta din identitet först. Vi svarar inom en månad, som artikel 12.3 i GDPR kräver, och meddelar dig om en komplicerad begäran behöver längre tid.

När vi raderar ett konto raderar vi dess profil, matchningar och återkoppling. Vi behåller den lilla mängd som skattelagstiftningen kräver att vi behåller, såsom kopplingen mellan en faktura och ditt företags namn och land.

12. Barn

Grantlark är ett verktyg för företag och riktar sig inte till barn. Vi samlar inte medvetet in uppgifter från någon under 18 år.

13. Ändringar av denna policy

Vi kan uppdatera denna policy, och ändrar då datumet högst upp. Vid en ändring som väsentligt påverkar hur vi behandlar dina personuppgifter lämnar vi minst 30 dagars varsel via e-post eller i applikationen innan den träder i kraft.

14. Kontakt

Laddro Digital UG (haftungsbeschränkt)

Belziger Str. 69-71

10823 Berlin

Germany

E-post: hello@grantlark.com