01Datenschutz

Правна информация

Политика за поверителност

1. Администратор на лични данни

Администратор по смисъла на Общия регламент относно защитата на данните (GDPR) и на Федералния закон за защита на данните (BDSG) е:

Booklera UG (haftungsbeschränkt)
представлявано от die Geschäftsführerin Nadine Glamngiw
Landsberger Straße 155, Haus 1, 80687 München
Германия
Имейл: n.glamngiw@booklera.de

Booklera е SaaS платформа за търговски доставчици от бранша на занаятите, фитнеса, натуропатията, отдаването под наем на ваканционни къщи и електронната търговия (онлайн магазини). Обработването на лични данни се извършва или като самостоятелен администратор (регистрация, изпълнение на договора, технически дневници), или като обработващ лични данни по възлагане от регистрираните наематели (данни на крайни клиенти и служители на наемателите).

2. Събиране и обработване на лични данни

2.1 Регистрация и потребителски профил

При регистрацията на booklera.de събираме следните данни: име, имейл адрес, парола (съхранявана криптирана с bcrypt при rounds = 12, никога в явен текст), име на фирмата, избран поддомейн (slug), както и избраната вертикала (занаяти, фитнес, натуропатия, ваканционна къща или електронна търговия). Тези данни са необходими за предоставянето на нашата SaaS услуга и за изпълнението на договора. Правно основание е чл. 6, пар. 1, б. б) GDPR (изпълнение на договор). Вашият потребителски профил и свързаните с него данни се съхраняват, докато договорът е в сила. След прекратяване данните се изтриват в рамките на 30 дни, доколкото не са налице законови задължения за съхранение (виж раздел 10).

За предотвратяване на злоупотреби при регистрация (напр. спам профили или регистрации с чужди имейл адреси) при регистрацията допълнително съхраняваме IP адреса и идентификатора на браузъра (User-Agent) на регистриращото се устройство. Правно основание е чл. 6, пар. 1, б. е) GDPR (легитимен интерес от сигурността на услугата и от предотвратяването на злоупотреби). Тези данни не се обединяват с други източници на данни, не се използват за реклама или профилиране и се изтриват заедно с потребителския профил. За ранно откриване на злоупотреби операторът на платформата се уведомява вътрешно по имейл за всяка нова регистрация. Създадената при регистрацията имейл кутия на наемателя се активира за изпращане едва след потвърждаване на имейл адреса (двойно потвърждение).

2.2 Данни на крайни клиенти, служители и поръчки (обработване по възлагане)

Като SaaS платформа Booklera обработва данни по възлагане от регистрираните наематели. Крайните клиенти на наемателите резервират часове, съответно курсове, или отправят запитвания за строителни услуги през съответния уебсайт на наемателя. При това се събират и обработват лични данни на крайните клиенти (име, имейл адрес, телефон, адрес, детайли на резервацията, при необходимост платежни данни), както и — при занаятчийските наематели — данни на служители (виж раздел 2.4).

В това отношение съответният наемател е администраторът по смисъла на GDPR, а Booklera действа като обработващ лични данни съгласно чл. 28 GDPR. Обработването се извършва изключително по указание на наемателя и в рамките на договор за обработване на лични данни (AVV). Правно основание е чл. 6, пар. 1, б. б) GDPR (изпълнение на договора между крайния клиент и наемателя) във връзка с чл. 28 GDPR.

2.3 Сървърни лог файлове

При посещение на нашия уебсайт автоматично се съхраняват технически данни за достъпа в сървърни лог файлове. Към тях спадат: IP адрес, дата и час на достъпа, извикана страница, използван браузър и операционна система, referrer адрес. Тези данни не се обединяват с други източници на данни и служат изключително за техническото осигуряване на работата, както и за откриване на злоупотреби. Правно основание е чл. 6, пар. 1, б. е) GDPR (легитимен интерес от сигурността на услугата). Лог файловете се изтриват автоматично най-късно след 7 дни.

2.3a Измерване на посещаемостта без бисквитки

На публичните ни страници (booklera.de, booklera.com) броим прегледите на страници, за да разберем кои страници се посещават и откъде идват посетителите. Съхраняват се само дневни броячи: дата, посетена страница, препращащ сайт, кампанийни параметри на адреса, държавата, определена от IP адреса, типът устройство и езикът на браузъра. Самият IP адрес не се съхранява; за преброяване на уникалните посетители за текущия ден се създава хеш от IP адреса и идентификатора на браузъра с ежедневно променяща се случайна стойност, който се изтрива в края на деня. Не се задават бисквитки и не се използват външни аналитични услуги. Правно основание е чл. 6, ал. 1, буква е) от ОРЗД (легитимен интерес от измерване на посещаемостта на нашия сайт).

2.4 Данни на служители и подизпълнители (занаятчийски наематели)

При занаятчийските наематели Booklera обработва като обработващ лични данни следните данни на служители — наемателят е и остава администратор за тези данни и трябва да осигури законосъобразното им обработване (напр. информиране на служителите, при необходимост споразумение с работниците):

  • Данни от таблото за планиране: Дневни разпределения за всеки служител (дата, поръчка, час, продължителност, бележки, метаданни за времето).
  • Отчитане на работно време: Работни часове за всеки служител (дата, часова ставка, привързване към поръчка), моменти на отчитане с карта.
  • GPS геолокация при операции по отчитане на времето, доколкото служителят предварително е дал съгласие в изричен диалог на браузъра (чл. 6, пар. 1, б. а) GDPR). Без съгласие не се съхраняват GPS координати; отчитането работи и без GPS.
  • Отсъствия: Отпуск, болничен, официален празник, свободен ден, обучение за всеки служител с период от дати.
  • Книга за пътуванията: при използване на функцията за автомобили (Business): дата, показание на километража, цел (служебно / лично / път до работа), привързване към поръчка. Личните пътувания се водят отделно от служебните; наемателят решава кои данни се събират.
  • Данни за възнагражденията: Часова ставка на възнаграждението за всеки служител, изчисляване на възнаграждението за месец (само Pro+).

Тези данни се съхраняват изолирано по наематели (виж раздел 7) и са достъпни изключително за съответния наемател. Съхранението следва законовите задължения (по правило 6 години съгласно §§ 257 HGB за данните, свързани с възнаграждения, по-дълги срокове при данъчно значими или подлежащи на GoBD данни — виж раздел 10).

2.4a Данни на клиенти и поръчки в магазина (наематели с електронна търговия)

Ако наемател управлява онлайн магазин, Booklera обработва като обработващ лични данни данните на крайните клиенти на този магазин. Администратор по смисъла на GDPR е и остава операторът на магазина; той трябва да информира своите клиенти и да предостави собствена политика за поверителност за своя магазин. Обработват се:

  • Клиентски профил: име, имейл адрес, парола (само като криптографски хеш), тип клиент (частен или бизнес клиент), при бизнес клиенти допълнително име на фирмата, идентификационен номер по ДДС и статус на одобрение. Клиентският профил в магазина е технически напълно отделен от профилите на потребителите на Booklera.
  • Адреси: адреси за доставка и за фактуриране, които клиентът е записал или посочва в процеса на поръчка — също и като гост без клиентски профил.
  • Данни за поръчките: поръчани артикули, количества, цени, данъчни суми, начин на доставка, статус на поръчката, номера за проследяване на пратката, връщания и кредитни известия. Адресът за доставка и адресът за фактуриране се съхраняват неизменяемо към момента на поръчката, тъй като фактурите не могат да бъдат променяни впоследствие (GoBD).
  • Фактури и кредитни известия включително електронни формати на фактури; за тях е налице законово задължение за съхранение (по правило 10 години, виж раздел 10) и затова те не могат да бъдат премахнати веднага дори след искане за изтриване.
  • Отзиви за продукти: текст на отзива, оценка със звезди и показвано име, ако клиентът остави отзив. Отзивите стават публично видими едва след одобрение от оператора на магазина.
  • Данни за използването на магазина: посещения на страници и събития в количката за изготвяне на анонимни статистики за продажбите. Тази обработка се извършва изключително на сървъра на доставчика на услугата; не се използват външни аналитични услуги (напр. Google Analytics).

Предаване на митническите органи при доставки извън ЕС: Ако оператор на магазин изпраща стока в държава извън Европейския съюз, платформата генерира търговска фактура и митническа декларация за съдържанието (формуляр CN23). Тези документи съдържат името и адреса на получателя, съдържанието на пратката, нейната стойност, както и при необходимост тарифен номер и страна на произход. Те се прилагат към пратката и се представят на митническите органи на държавата на изпращане и на държавата по местоназначение. Това предаване е законово необходимо за изпълнението на митническите и износните разпоредби (чл. 6, пар. 1, б. в) GDPR) и не може да бъде избегнато при доставка в чужбина.

2.5 Специални категории лични данни (чл. 9 GDPR) — уведомления до професионалното застрахователно сдружение BG

При занаятчийските наематели системата може да обработва специални категории лични данни съгласно § 193 SGB VII („Задължение за уведомяване за трудова злополука пред професионалното застрахователно сдружение“), по-специално:

  • Данни за злополуката: дата, място, протичане на злополуката, тежест (лека/средна/тежка/смърт), дни на нетрудоспособност, лекуващ лекар, засегнато лице.
  • Здравни данни: само доколкото е необходимо за уведомлението до BG (напр. вид на нараняването, дни на болест).

Правно основание за това обработване е чл. 9, пар. 2, б. б) GDPR във връзка с § 193 SGB VII (изпълнение на социалноправни задължения за уведомяване на работодателя). Официалното уведомление за трудова злополука до BG се генерира като PDF и може да бъде изпратено от наемателя до компетентното професионално застрахователно сдружение — самото изпращане се извършва от наемателя на негова отговорност. Съхранението на досието за злополуката е за 10 години (GoBD §§ 146, 147 AO, както и вътрешните задължения за съхранение на BG) — виж раздел 10.

2.6 Бисквитки и сходни технологии (гранулирано съгласие съгласно чл. 7 GDPR)

Booklera използва гранулирана система за съгласие за бисквитки. При първото посещение на уебсайта (както на booklera.de, така и на всеки поддомейн на наемател) се показва прозорец, в който потребителят може да реши за всяка категория бисквитки поотделно. Съгласието се протоколира в одитна следа (идентификатор на браузъра, IP, User-Agent, страница, времеви печат) и може по всяко време да бъде променено или оттеглено чрез връзката в долния колонтитул „Настройки за бисквитки“.

Технически необходими бисквитки (винаги активни, не се изисква съгласие съгласно § 25, ал. 2, т. 2 TTDSG):

  • bl_session — сесия за вход (HttpOnly, Secure, SameSite=Lax).
  • bl_csrf — токен за CSRF защита.
  • bl_platform_session — сесия на администратора на платформата (само вътрешно).
  • bl_cookie_consent — съхранение на самите съгласия за бисквитки (срок на валидност: 365 дни).
  • bl_force_lang_* — ръчно зададен език (само ако е избран активно от потребителя).
  • bl_2fa_dismiss — временно пропускане на банера с препоръка за 2FA (срок на валидност: 7 дни).

Бисквитки, изискващи съгласие (по подразбиране изключени, само след активно съгласие):

  • __stripe_mid, __stripe_sid — бисквитки на Stripe за онлайн плащания и предотвратяване на измами. Доставчик: Stripe Payments Europe Ltd., Дъблин. Използват се само ако потребителят извърши онлайн плащане и предварително е дал съгласие за „бисквитки на Stripe“. Без съгласие онлайн плащането не е възможно; алтернативно може да бъде предложено плащане на място.

Ние не използваме проследяващи бисквитки, аналитични бисквитки или маркетингови бисквитки. Не се извършва проследяване на потребителите от трети лица. Одитната следа на съгласията се съхранява съгласно чл. 7, пар. 1 GDPR (доказуемост) за максимум 3 години; при оттегляне старият запис се отбелязва с момента на оттеглянето и се създава нов запис с актуалните стойности, така че историята да остане непрекъснато проследима.

2.7 Одитен дневник (съответствие, неизменяем)

Действията, свързани със сигурността и съответствието (вход, изход, промяна на паролата, активиране/деактивиране на 2FA, финализиране на документи от строителния дневник и по безопасност на труда, анулирания, опити за обратно датиране), се протоколират в одитен дневник със следните данни: идентификатор на наемателя, идентификатор на потребителя, действие, стара стойност, нова стойност, причина, IP адрес, User-Agent, времеви печат.

Одитният дневник е неизменяем съгласно GoBD § 146 AO — тригерите на базата данни блокират UPDATE и DELETE върху одитната таблица. Съхранение: 10 години съгласно § 147 AO (виж раздел 10). Правно основание: чл. 6, пар. 1, б. в) GDPR (правно задължение — данъчни задължения и задължения за съответствие) и чл. 6, пар. 1, б. е) GDPR (легитимен интерес от сигурност и откриване на злоупотреби).

3. Функции с изкуствен интелект

Booklera предлага осем функции с изкуствен интелект. Те се основават на локален езиков модел с отворен код, който работи изцяло на собствен сървър в Германия (Hetzner Online GmbH). Не се предават никакви данни на външни доставчици на изкуствен интелект като OpenAI, Google, Anthropic, Microsoft или други трети лица. Използваният понастоящем модел е qwen2.5:14b (към април 2026 г., лиценз Apache-2.0). Моделът се проверява редовно за съответствие с нивото на техниката съгласно вътрешна процедура за преразглеждане на всеки 3 месеца и се актуализира при наличие на значително по-добър модел.

Всички функции с изкуствен интелект са обозначени като такива в административния панел съгласно чл. 52 от Регламента на ЕС за изкуствения интелект (виолетов знак „ИИ“), съдържат уговорка относно резултата и са обяснени в информационните записи за съответния инструмент (какво прави изкуственият интелект, къде работи, кой модел се използва).

3.1 Асистент с изкуствен интелект (административен панел)

чатбот за помощ при работата за собствениците на наематели в административния панел. Заявките са ограничени с месечен лимит според плана (Basic: 20 / Pro: 200 / Business: ∞ / Enterprise: ∞). Използването се брои анонимизирано (контекст, времеви печат, идентификатор на наемателя). Съдържанието на заявките не се съхранява в явен текст; филтър срещу инжектиране на подсказки с 22 модела (DE+EN) блокира очевидните опити за манипулация.

3.2 Клиентски чат с изкуствен интелект (FAQ бот на уебсайта на наемателя)

отговаря на въпроси на крайни клиенти на уебсайта на наемателя относно услуги, цени, резервации или запитвания (от плана Pro). Квоти: Basic 0 (не е налично) / Pro 500 / Business ∞ / Enterprise ∞. Въпросите на клиентите не се съхраняват в явен текст. За целите на анализа на сигурността се съхранява единствено анонимизиран хеш (SHA-256) на заявката заедно с IP адреса за максимум 60 минути. Необработените данни не се протоколират и не се използват за обучение на модела.

3.3 Скенер за фактури с изкуствен интелект (Business)

обработва снимки или PDF файлове на входящи фактури. Разпознаването на текста се извършва чрез Tesseract OCR (с отворен код, локално). След това локалният езиков модел извлича относимите полета (доставчик, сума, дата, категория). Качените документи се съхраняват трайно в изолирана по наемател папка на нашия сървър (задължение за съхранение съгласно §§ 147 AO, 257 HGB). Не се извършва предаване на данните от фактурите на трети лица — цялата обработка се извършва локално.

3.4 Универсално сканиране (Pro+)

OCR функция за касови бележки, фактури, стокови разписки. Същият технологичен набор като при скенера за фактури, с по-широко приложение. Квоти: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.

3.5 Генератор на оферти с изкуствен интелект (Pro+, занаяти)

превръща свободно текстово или гласово описание на занаятчийски проект в пълна количествено-стойностна сметка (позиции, количества, описания). Квоти: Basic 0 / Pro 30 / Business 200 / Enterprise ∞. Гласовото въвеждане се извършва локално в браузъра чрез Web Speech API; транскрибираният текст се изпраща на локалния модел с изкуствен интелект.

3.6 Гласово замерване с изкуствен интелект (Pro+, занаяти)

стойностите от замерването могат да бъдат продиктувани чрез микрофон; изкуственият интелект извлича размерите и изчислява площите. Web Speech API работи локално в браузъра; обработката с изкуствен интелект от страна на сървъра е локална. Квоти: Basic 0 / Pro 30 / Business 200 / Enterprise ∞.

3.7 Отчитане на работно време с изкуствен интелект (Pro+, занаяти)

служителите могат да обобщят работния ден устно; изкуственият интелект извлича структурирани записи за времето (поръчка, дата, часове, описание) с приблизително съответствие спрямо съществуващите поръчки. До 10 записа на партида. Квоти: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.

3.8 Автопилот за строителна документация (Pro+, занаяти)

структурира гласови и фото бележки в доклади за напредъка на строителството. Квоти: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.

3.9 Функции с изкуствен интелект в онлайн магазина (Pro+, електронна търговия)

За наемателите с магазин са налични допълнителни функции с изкуствен интелект, които също работят изключително на локалния езиков модел на доставчика на услугата: създаване на описания на продукти и кратки текстове за търсачките, предложения за причисляване на продукти към категории, както и предложения за тарифни номера и страни на произход. При това се обработват изключително данни за продуктите на наемателя — не и данни на клиенти или поръчки.

При приемането на стока стоковите разписки могат да бъдат прочетени като снимка или PDF. При това се обработват съдържанието на изображението и разпознатият текст, за да се отчетат артикули и количества. Ако такъв документ съдържа лични данни на доставчика (например името на лице за контакт), те се обработват заедно с останалите; обработката се извършва локално на сървъра на доставчика на услугата. Всички предложения на изкуствения интелект се представят на потребителя за проверка и се приемат едва след неговото потвърждение.

Правно основание за всички функции с изкуствен интелект е чл. 6, пар. 1, б. б) GDPR (изпълнение на договор), както и чл. 6, пар. 1, б. е) GDPR (легитимен интерес от предотвратяване на злоупотреби и от ефективно изпълнение на задачите).

4. Обработване на плащанията (Stripe)

За обработването на плащания (SaaS абонаменти, както и плащания на крайни клиенти през Stripe Connect, включително плащания с карта на място през Stripe Terminal) използваме услугата Stripe.

  • Доставчик на услуги: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Ирландия; дружество майка: Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, САЩ.
  • Цел: Сигурно обработване на плащанията по SaaS абонаменти (Basic, Pro, Business, Enterprise), плащания на крайни клиенти през Stripe Connect, както и плащания с карта на място през Stripe Terminal (POS).
  • Обработвани данни: име, имейл адрес, платежни данни (данни за кредитна карта, SEPA директен дебит, данни за дебитна карта при POS). Вашите платежни данни се предават директно на Stripe и не се съхраняват на нашите сървъри. При POS плащания данните от картата се обработват изключително от картовия четец на Stripe — нито Booklera, нито наемателят имат достъп до номера на картата.
  • Stripe Terminal (POS): При плащания с карта на място картовият четец комуникира директно със Stripe. Данните за транзакцията (сума, времеви печат, идентификатор на терминала) се съхраняват в нашата система, за да се създадат платежни документи и счетоводни записи. При желание на крайния клиент се изпраща платежен документ по имейл.
  • Такса за платформата: При плащания през Stripe Connect (онлайн и POS) Booklera събира такса за платформата в размер на 1,5 % от сумата на транзакцията, която се удържа автоматично от Stripe.
  • Правно основание: чл. 6, пар. 1, б. б) GDPR (изпълнение на договор).
  • Предаване към трети държави: Възможно е предаване на данни към САЩ. Stripe се е присъединил към Рамката за защита на личните данни между ЕС и САЩ и допълнително прилага стандартни договорни клаузи (SCC) съгласно чл. 46, пар. 2, б. в) GDPR.
  • Надеждност на webhooks: Събитията от webhooks на Stripe се обработват с вътрешен работен процес за повторни опити (изчакване: 5 мин → 15 мин → 1 ч → 6 ч → 24 ч, идемпотентност чрез event_id), за да се изключи загуба на данни при временни прекъсвания на Stripe.
  • Бисквитки: Stripe поставя бисквитки само тогава, когато потребителят активно е дал съгласие за „бисквитки на Stripe“ чрез прозореца за съгласие за бисквитки (виж раздел 2.6).
  • Информация за поверителността на Stripe: stripe.com/de/privacy

5. Вграждане и качване на видео

5.1 Вграждане на YouTube

На уебсайтовете на наемателите могат да бъдат вграждани видеа от YouTube. Ние използваме разширения режим за защита на данните (youtube-nocookie.com), при който YouTube поставя бисквитки едва когато потребителят активно пусне видеото.

  • Доставчик на услуги: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ирландия
  • Правно основание: чл. 6, пар. 1, б. е) GDPR (легитимен интерес от представянето на видеосъдържание)
  • Информация за поверителността: policies.google.com/privacy

5.2 Вграждане на Vimeo

Алтернативно могат да бъдат вграждани видеа от Vimeo. Ние използваме параметъра dnt=1 (Do Not Track).

  • Доставчик на услуги: Vimeo Inc., 555 West 18th Street, New York, NY 10011, САЩ
  • Правно основание: чл. 6, пар. 1, б. е) GDPR
  • Информация за поверителността: vimeo.com/privacy

5.3 Качване на видео

От плана Business нататък наемателите могат да качват собствени видеа (MP4, WebM, до 100 MB на файл) директно на платформата. Тези видеа се съхраняват изключително на нашия сървър в Германия (Hetzner) и не се предават на трети лица. Лимити за съхранение: Pro 2 GB / Business 10 GB.

6. Хостинг и собствени домейни (Hetzner)

Този уебсайт и SaaS платформата се хостват на специализиран сървър на Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Германия). Сървърът се намира в Германия. Всички данни (база данни, файлове, имейли, модел с изкуствен интелект, резервни копия) се съхраняват и обработват изключително в Германия. Hetzner е обвързан договорно като обработващ лични данни съгласно чл. 28 GDPR. hetzner.com/de/legal/privacy-policy

За незадължителната функция за собствен домейн (от Pro) използваме Hetzner DNS API: наемателят въвежда DNS записите при собствения си доставчик на домейни, а автоматичен работен процес проверява DNS конфигурацията на всеки 30 минути. SSL сертификатите се издават чрез Let's Encrypt и се подновяват автоматично.

Концепция за резервни копия: 4 независими слоя (Restic на всеки 15 мин към отдалечено хранилище, PostgreSQL WAL архив всяка минута, ежедневно отдалечено копие, два пъти дневно офлайн копие). Всички резервни копия са криптирани (Restic AES-256, отделен главен ключ).

7. Разделяне на наемателите (изолация при много наематели)

Booklera е платформа с много наематели. Технически мерки за разделяне на наемателите:

  • Row-Level-Security (RLS) с FORCE върху 22+ таблици в базата данни. Всяка заявка към базата данни се филтрира автоматично по наемател; достъп до данни на други наематели е технически изключен.
  • Отделни роли в базата данни: Приложението използва ограничена роля без право BYPASS RLS; само операциите по поддръжка използват ролята на собственика.
  • Контекст на наемателя за всяка заявка: Приложението задава контекста на наемателя автоматично при проверката на удостоверяването, след което предикатът на RLS филтрира.
  • Webhooks: също и webhooks на Stripe и други външно задействани действия задават контекста на наемателя преди всяка операция в базата данни.

Всеки наемател получава автоматично, непосредствено след регистрацията, договор за обработване на лични данни (AVV) съгласно чл. 28 GDPR по имейл. Освен това договорът е достъпен по всяко време в административния панел под Настройки → AVV / Защита на данните и може да бъде изпратен отново оттам. При въпроси относно защитата на данните, моля, обърни се към info@booklera.de.

8. SSL/TLS криптиране и двуфакторно удостоверяване

Този уебсайт и всички поддомейни на наематели използват SSL/TLS криптиране (HTTPS, най-малко TLS 1.2, поддържа се HTTP/2). Криптираната връзка разпознавате по това, че адресната лента на браузъра се променя от „http://“ на „https://“. Всички данни, които ни предавате, не могат да бъдат прочетени от трети лица. Допълнително е активен HSTS (HTTP Strict Transport Security) за една година.

За достъпа до административния панел е налично двуфакторно удостоверяване (2FA, TOTP съгласно RFC 6238) — задължително за администраторите на платформата (вътрешен достъп на Booklera), а за собствениците на наематели по избор с ненатрапчиво напомняне. При настройката се генерират десет кода за възстановяване за еднократна употреба; тайните за TOTP се съхраняват криптирани в базата данни.

9. Функции между наематели (мрежа на занаятите и транспортен пазар)

При занаятчийските наематели Booklera предоставя мрежа между наематели (мрежа на занаятите и транспортен пазар, от плана Pro с права за четене, от плана Business с права за публикуване). Ако наемател използва активно тези функции, определени данни стават видими за други потребители на платформата:

  • Мрежа на занаятите — връзки: Ако наемателят покани друга занаятчийска фирма или приеме покана, двете страни виждат името на фирмата, занаята и имейл адреса на другата страна.
  • Мрежа на занаятите — сигнали (търся/предлагам): При публикуване на сигнал името на фирмата, занаятът и съдържанието на сигнала (описание, спешност, адрес доколкото е посочен, период) се показват на свързаните занаятчийски фирми.
  • Мрежа на занаятите — заявени интереси: При заявяване на интерес името на фирмата и данните за контакт на предлагащия се изпращат по имейл на публикувалия сигнала.
  • Транспортен пазар: При публикуване на транспортно запитване основните данни (маршрут, материал, период) се показват на други наематели в потока; при оферти се разкриват данните за контакт на предлагащия.

Видимостта на данните е ограничена до собствената мрежа (приети връзки), съответно до получателите на дадена публикация. Не се извършва автоматично споделяне на данни между наематели — всички предавания на данни се извършват едва след активно действие на потребителя (изпращане / приемане на покана, публикуване на сигнал, заявяване на интерес, подаване на транспортна оферта).

Правно основание: чл. 6, пар. 1, б. б) GDPR (изпълнение на договор — мрежата между наематели е част от функциите на закупения план), както и чл. 6, пар. 1, б. а) GDPR (съгласие на потребителя чрез активно използване на функцията). Потребителят може по всяко време да прекъсне връзка, да изтрие собствен сигнал или да оттегли заявен интерес — след което свързаните с това данни се премахват от мрежата.

10. Съхранение на данните и срокове за изтриване

Личните данни се съхраняват само толкова дълго, колкото е необходимо за съответната цел на обработването или колкото съществуват законови задължения за съхранение. В подробности:

Категория данниСрок на съхранениеПравно основание
Активен потребителски профилза срока на договораArt. 6 Abs. 1 lit. b DSGVO
След прекратяване — данни на наемателя30 дни меко изтриване за експорт на данните, след това окончателно изтриванеArt. 17 DSGVO
Сървърни лог файлове7 дниArt. 6 Abs. 1 lit. f DSGVO
Чатбот с изкуствен интелект: анонимизирани хешове60 минутиArt. 6 Abs. 1 lit. f DSGVO
одит на съгласието за бисквитки3 годиничл. 7, пар. 1 GDPR (задължение за доказване)
Данъчно значими данни (фактури, доказателства за плащане)10 години§§ 147 AO, 257 HGB
Строителен дневник, протокол от строително съвещание, приемо-предавателен протокол, документи по безопасност на труда, злополуки по безопасност на труда10 години след финализирането§§ 146, 147 AO (GoBD)
Одитен дневник (неизменяем)10 години, UPDATE/DELETE блокирани§ 146 AO
Данни за възнаграждения и заплати6 години§ 257 HGB, § 147 AO
Досие за трудова злополука пред BG (специални категории чл. 9)10 години§ 147 AO + вътрешни задължения за съхранение на BG
Вътрешно проследяване на грешки (отстранени грешки)30 дниArt. 6 Abs. 1 lit. f DSGVO
Неуспешни webhooks (отстранени)30 дниArt. 6 Abs. 1 lit. f DSGVO
Сесии (изтекли)7 дни след изтичанетоArt. 6 Abs. 1 lit. f DSGVO
Дневник за състоянието на домейните (отстранени)30 дниArt. 6 Abs. 1 lit. f DSGVO

11. Вашите права

Съгласно GDPR Вие имате следните права спрямо нас по отношение на Вашите лични данни:

  • Право на достъп (Art. 15 DSGVO): Вие можете по всяко време да поискате информация за съхраняваните при нас Ваши лични данни.
  • Право на коригиране (Art. 16 DSGVO): Вие можете да поискате коригиране на неточни или допълване на непълни данни.
  • Право на изтриване (Art. 17 DSGVO): Вие можете да поискате изтриване на Вашите лични данни, доколкото не са налице законови задължения за съхранение (виж раздел 10) или легитимни основания, които се противопоставят на това.
  • Право на ограничаване на обработването (Art. 18 DSGVO): Вие можете да поискате ограничаване на обработването на Вашите данни, напр. когато оспорвате точността на данните.
  • Право на преносимост на данните (Art. 20 DSGVO): Вие можете да поискате да Ви предоставим Вашите данни в структуриран, широко използван и машинночетим формат. За целта Booklera предлага функция за експорт по GDPR в административната зона (за занаятите допълнително и ZIP експорт на поръчка от плана Business).
  • Право на възражение (Art. 21 DSGVO): Вие можете по всяко време да възразите срещу обработването на Вашите данни на основание чл. 6, пар. 1, б. е) GDPR (легитимен интерес).
  • Право на оттегляне на съгласието: Доколкото обработването се основава на съгласие (напр. съгласие за бисквитки, GPS геолокация), Вие можете да го оттеглите по всяко време с действие занапред — напр. чрез връзката в долния колонтитул „Настройки за бисквитки“. Законосъобразността на обработването, извършено до оттеглянето, остава незасегната.

За упражняване на Вашите права, моля, обърнете се по имейл към n.glamngiw@booklera.de. Ние ще отговорим на Вашето запитване незабавно, най-късно в срок от един месец.

12. Право на жалба до надзорния орган

Вие имате право да подадете жалба до надзорен орган по защита на данните, ако смятате, че обработването на Вашите лични данни нарушава GDPR. Компетентният за нас надзорен орган е:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
www.lda.bayern.de