01Datenschutz

Jogi információk

Adatvédelmi tájékoztató

1. Adatkezelő

Az általános adatvédelmi rendelet (GDPR) és a német szövetségi adatvédelmi törvény (BDSG) értelmében az adatkezelő:

Booklera UG (haftungsbeschränkt)
képviseli die Geschäftsführerin Nadine Glamngiw
Landsberger Straße 155, Haus 1, 80687 München
Németország
E-mail: n.glamngiw@booklera.de

A Booklera SaaS-platform iparos, fitnesz, természetgyógyász, nyaralóház-bérbeadás és e-kereskedelem (webáruházak) ágazatokban működő üzleti szolgáltatók számára. A személyes adatok kezelése vagy saját adatkezelőként történik (regisztráció, szerződéskezelés, technikai naplók), vagy adatfeldolgozóként a regisztrált bérlők megbízásából (a bérlők végfelhasználói és dolgozói adatai).

2. Személyes adatok gyűjtése és kezelése

2.1 Regisztráció és felhasználói fiók

A booklera.de oldalon történő regisztrációkor a következő adatokat gyűjtjük: név, e-mail-cím, jelszó (bcrypt-titkosítással, rounds = 12 értékkel tárolva, soha nem nyílt szövegként), cégnév, választott aldomain-slug, valamint a választott vertikum (iparos, fitnesz, természetgyógyász, nyaralóház vagy e-kereskedelem). Ezek az adatok a SaaS-szolgáltatásunk nyújtásához és a szerződés teljesítéséhez szükségesek. A jogalap a GDPR 6. cikk (1) bek. b) pontja (szerződés teljesítése). A felhasználói fiókod és a hozzá tartozó adatok a szerződés fennállásáig kerülnek tárolásra. Felmondás után az adatokat 30 napon belül töröljük, amennyiben ennek törvényi megőrzési kötelezettségek nem állnak útjában (lásd a 10. szakaszt).

A visszaélésszerű regisztrációk elhárítása érdekében (pl. spam-fiókok vagy idegen e-mail-címekkel történő regisztrációk) a regisztrációkor a regisztráló eszköz IP-címét és böngésző-azonosítóját (User-Agent) is tároljuk. A jogalap a GDPR 6. cikk (1) bek. f) pontja (jogos érdek a szolgáltatás biztonságához és a visszaélés megakadályozásához). Ezeket az adatokat nem vonjuk össze más adatforrásokkal, nem használjuk reklámra vagy profilalkotásra, és a felhasználói fiókkal együtt töröljük. A visszaélések korai felismerése érdekében a platform üzemeltetője minden új regisztrációról belsőleg e-mailben értesül. A regisztrációkor létrehozott bérlői e-mail-postafiók csak az e-mail-cím megerősítése (double opt-in) után válik küldésre alkalmassá.

2.2 Végfelhasználói, dolgozói és megrendelési adatok (adatfeldolgozás)

SaaS-platformként a Booklera a regisztrált bérlők megbízásából kezel adatokat. A bérlők végfelhasználói időpontokat, illetve tanfolyamokat foglalnak, vagy építőipari szolgáltatásokat kérnek az adott bérlői weboldalon keresztül. Ennek során a végfelhasználók személyes adatai (név, e-mail-cím, telefonszám, cím, foglalási részletek, adott esetben fizetési adatok), valamint — iparos bérlők esetén — dolgozói adatok (lásd a 2.4 szakaszt) kerülnek gyűjtésre és kezelésre.

Ebben a viszonyban az adott bérlő a GDPR értelmében vett adatkezelő, a Booklera pedig a GDPR 28. cikke szerinti adatfeldolgozóként jár el. Az adatkezelés kizárólag a bérlő utasítására és adatfeldolgozási szerződés (AVV) keretében történik. A jogalap a GDPR 6. cikk (1) bek. b) pontja (a végfelhasználó és a bérlő közötti szerződés teljesítése) a GDPR 28. cikkével összefüggésben.

2.3 Szerver-naplófájlok

Weboldalunk meglátogatásakor automatikusan technikai hozzáférési adatok kerülnek tárolásra szerver-naplófájlokban. Ide tartoznak: IP-cím, a hozzáférés dátuma és időpontja, a meglátogatott oldal, a használt böngésző és operációs rendszer, hivatkozó URL. Ezeket az adatokat nem vonjuk össze más adatforrásokkal, és kizárólag az üzemeltetés technikai biztosítását, valamint a visszaélések felismerését szolgálják. A jogalap a GDPR 6. cikk (1) bek. f) pontja (jogos érdek a szolgáltatás biztonságához). A naplófájlok legkésőbb 7 nap után automatikusan törlődnek.

2.3a Látogatottságmérés sütik nélkül

Nyilvános oldalainkon (booklera.de, booklera.com) az oldalmegtekintéseket számoljuk, hogy megtudjuk, mely oldalakat látogatják és honnan érkeznek a látogatók. Csak napi számlálókat tárolunk: dátum, megtekintett oldal, hivatkozó webhely, a cím kampányparaméterei, az IP-címből származtatott ország, az eszköz típusa és a böngésző nyelve. Magát az IP-címet nem tároljuk; az egyedi látogatók számlálásához az aktuális napra az IP-címből és a böngészőazonosítóból naponta változó véletlen értékkel hash készül, amelyet a nap végén törlünk. Sütiket nem helyezünk el, külső elemzőszolgáltatást nem használunk. Jogalap a GDPR 6. cikk (1) bekezdés f) pontja (jogos érdek weboldalunk elérésének mérésében).

2.4 Dolgozói és alvállalkozói adatok (iparos bérlők)

Iparos bérlőknél a Booklera adatfeldolgozóként a következő dolgozói adatokat kezeli — ezekért az adatokért a bérlő az adatkezelő és az is marad, és neki kell biztosítania a jogszerű adatkezelést (pl. a dolgozók tájékoztatása, adott esetben üzemi megállapodás):

  • Beosztótábla-adatok: Napi beosztások dolgozónként (dátum, megrendelés, időpont, időtartam, jegyzetek, időjárási metaadatok).
  • Munkaidő-nyilvántartás: Munkaórák dolgozónként (dátum, óradíj, megrendeléshez rendelés), bélyegzőkártya-időpontok.
  • GPS-helymeghatározás a bélyegzési műveleteknél, amennyiben a dolgozó ehhez előzetesen kifejezett böngésző-párbeszédablakban hozzájárult (GDPR 6. cikk (1) bek. a) pont). Hozzájárulás nélkül GPS-koordináták nem kerülnek tárolásra; a bélyegzés GPS nélkül is működik.
  • Távollétek: Szabadság, betegség, ünnepnap, szabadnap, továbbképzés dolgozónként dátumtartománnyal.
  • Menetnapló: a járműfunkció használata esetén (Business): dátum, kilométeróra-állás, cél (hivatalos / magán / munkába járás), megrendeléshez rendelés. A magánutakat a hivatalos utaktól elkülönítve vezetjük; a bérlő dönti el, mely adatok kerülnek rögzítésre.
  • Bér-adatok: Bér-óradíj dolgozónként, bérszámítás havonta (csak Pro+).

Ezek az adatok bérlőnként elkülönítve kerülnek tárolásra (lásd a 7. szakaszt), és kizárólag az adott bérlő számára tekinthetők meg. A megőrzés a törvényi kötelezettségeket követi (bérrel kapcsolatos adatoknál rendszerint 6 év a HGB 257. §-a szerint, hosszabb határidők adózási szempontból releváns vagy GoBD-köteles adatoknál — lásd a 10. szakaszt).

2.4a Bolti ügyfél- és rendelési adatok (e-kereskedelmi bérlők)

Ha egy bérlő webáruházat üzemeltet, a Booklera adatfeldolgozóként kezeli ennek a boltnak a végfelhasználói adatait. A GDPR értelmében az adatkezelő a bolt üzemeltetője, és az is marad; neki kell tájékoztatnia az ügyfeleit, és saját adatvédelmi tájékoztatót kell közzétennie a boltjához. A kezelt adatok:

  • Ügyfélfiók: Név, e-mail-cím, jelszó (kizárólag kriptográfiai hash formájában), ügyféltípus (magán- vagy üzleti ügyfél), üzleti ügyfeleknél ezenfelül cégnév, közösségi adószám és jóváhagyási állapot. A bolti ügyfélfiók technikailag teljesen elkülönül a Booklera-felhasználók fiókjaitól.
  • Címek: Szállítási és számlázási címek, amelyeket az ügyfél elment vagy a rendelési folyamat során ad meg — vendégként, ügyfélfiók nélkül is.
  • Rendelési adatok: megrendelt cikkek, mennyiségek, árak, adóösszegek, szállítási mód, rendelési állapot, küldeménykövetési számok, visszaküldések és jóváírások. A szállítási és számlázási cím a rendelés időpontjában megváltoztathatatlanul kerül tárolásra, mert a számlák utólag nem módosíthatók (GoBD).
  • Számlák és jóváírások beleértve az elektronikus számlaformátumokat is; ezekre törvényi megőrzési kötelezettség vonatkozik (rendszerint 10 év, lásd a 10. szakaszt), ezért törlési kérelem esetén sem távolíthatók el azonnal.
  • Termékértékelések: az értékelés szövege, a csillagos értékelés és a megjelenített név, amennyiben az ügyfél értékelést ad. Az értékelések csak a bolt üzemeltetőjének jóváhagyása után válnak nyilvánosan láthatóvá.
  • Bolti használati adatok: Oldalmegtekintések és kosáresemények névtelen értékesítési statisztikák készítéséhez. Ez a kiértékelés kizárólag a szolgáltató szerverén történik; külső elemzőszolgáltatásokat (pl. Google Analytics) nem alkalmazunk.

Továbbítás a vámhatóságoknak az EU-n kívüli szállításoknál: Ha egy bolt üzemeltetője az Európai Unión kívüli országba küld árut, a platform kereskedelmi számlát és vámtartalmi nyilatkozatot (CN23 nyomtatvány) készít. Ezek az iratok tartalmazzák a címzett nevét és címét, a küldemény tartalmát, annak értékét, valamint adott esetben a vámtarifaszámot és a származási országot. A csomaghoz mellékelik és a feladási, valamint a rendeltetési ország vámhatóságainak bemutatják őket. Ez a továbbítás a vám- és kiviteli előírások teljesítéséhez törvényileg szükséges (GDPR 6. cikk (1) bek. c) pont), és külföldi szállítás esetén nem kerülhető el.

2.5 A személyes adatok különleges kategóriái (GDPR 9. cikk) — BG-bejelentések

Iparos bérlőknél a rendszer az SGB VII 193. §-a („szakmai szövetségi baleset-bejelentési kötelezettség”) szerint kezelhet személyes adatokat érintő különleges kategóriákat, különösen:

  • Baleseti adatok: A baleset dátuma, helye, lefolyása, súlyossága (könnyű/közepes/súlyos/halálos), a keresőképtelenség napjai, kezelőorvos, érintett személy.
  • Egészségügyi adatok: kizárólag a BG-bejelentéshez szükséges mértékben (pl. a sérülés típusa, betegnapok).

Ennek az adatkezelésnek a jogalapja a GDPR 9. cikk (2) bek. b) pontja az SGB VII 193. §-ával összefüggésben (a munkáltató szociális jogi bejelentési kötelezettségeinek teljesítése). A hivatalos BG-baleseti bejelentés PDF formájában készül el, és a bérlő elküldheti az illetékes szakmai szövetségnek — a küldés maga a bérlő saját felelősségére történik. A baleseti akta megőrzése 10 évig tart (GoBD, AO 146. és 147. §, valamint a BG belső megőrzési kötelezettségei) — lásd a 10. szakaszt.

2.6 Sütik és hasonló technológiák (részletes hozzájárulás a GDPR 7. cikke szerint)

A Booklera részletes süti-hozzájárulási rendszert használ. A weboldal első látogatásakor (mind a booklera.de, mind minden bérlői aldomain esetén) egy ablak jelenik meg, amelyben a felhasználó sütikategóriánként dönthet. A hozzájárulást audit-nyomvonalban naplózzuk (böngésző-azonosító, IP, User-Agent, oldal, időbélyeg), és bármikor módosítható vagy visszavonható a lábléc „Süti-beállítások” hivatkozásán keresztül.

Technikailag szükséges sütik (mindig aktívak, a TTDSG 25. § (2) bek. 2. pontja szerint nem igényelnek hozzájárulást):

  • bl_session — Bejelentkezési munkamenet (HttpOnly, Secure, SameSite=Lax).
  • bl_csrf — CSRF-védelmi token.
  • bl_platform_session — Platform-adminisztrátori munkamenet (csak belső használatra).
  • bl_cookie_consent — Maguknak a süti-hozzájárulásoknak a tárolása (élettartam: 365 nap).
  • bl_force_lang_* — Nyelvi felülbírálás (csak ha a felhasználó aktívan kiválasztotta).
  • bl_2fa_dismiss — ideiglenes kihagyás a 2FA-ajánlási sávhoz (élettartam: 7 nap).

Hozzájárulás-köteles sütik (alapértelmezetten kikapcsolva, csak aktív hozzájárulás után):

  • __stripe_mid, __stripe_sid — Stripe-sütik az online fizetésekhez és a csalásmegelőzéshez. Szolgáltató: Stripe Payments Europe Ltd., Dublin. Alkalmazás csak akkor, ha a felhasználó online fizetést hajt végre, és előtte hozzájárult a „Stripe-sütik” kategóriához. Hozzájárulás nélkül az online fizetés nem lehetséges; alternatívaként helyszíni fizetés kínálható.

Nem használunk nyomkövető, elemző vagy marketingsütiket. Harmadik felek általi felhasználó-követés nem történik. A hozzájárulások audit-nyomvonalát a GDPR 7. cikk (1) bekezdése (igazolhatóság) alapján legfeljebb 3 évig tároljuk; visszavonás esetén a régi bejegyzést megjelöljük a visszavonás időpontjával, és új bejegyzést hozunk létre az aktuális értékekkel, így az előzmények hiánytalanul követhetők maradnak.

2.7 Audit-napló (megfelelőség, megváltoztathatatlan)

A biztonsági és megfelelőségi szempontból releváns műveleteket (bejelentkezés, kijelentkezés, jelszóváltoztatás, 2FA aktiválása/deaktiválása, építési napló- és SiGe-dokumentumok véglegesítése, sztornók, visszadátumozási kísérletek) audit-naplóban rögzítjük a következő adatokkal: bérlő-azonosító, felhasználó-azonosító, művelet, régi érték, új érték, indok, IP-cím, User-Agent, időbélyeg.

Az audit-napló a GoBD, AO 146. §-a szerint megváltoztathatatlan — az adatbázis-triggerek blokkolják az UPDATE és DELETE műveleteket az audit-táblán. Megőrzés: 10 év az AO 147. §-a szerint (lásd a 10. szakaszt). Jogalap: GDPR 6. cikk (1) bek. c) pont (jogi kötelezettség — adózási és megfelelőségi kötelezettségek) és GDPR 6. cikk (1) bek. f) pont (jogos érdek a biztonsághoz és a visszaélések felismeréséhez).

3. MI-alapú funkciók

A Booklera nyolc MI-alapú funkciót kínál. Ezek helyi, nyílt forráskódú MI-nyelvi modellen alapulnak, amely teljes egészében saját, németországi szerveren fut (Hetzner Online GmbH). Semmilyen adat nem kerül továbbításra külső MI-szolgáltatókhoz, mint az OpenAI, a Google, az Anthropic, a Microsoft vagy más harmadik felek. Az alkalmazott modell jelenleg a qwen2.5:14b (állapot: 2026. április, Apache-2.0 licenc). A modellt belső, 3 havonta esedékes felülvizsgálati eljárás szerint rendszeresen ellenőrizzük a technika állása szempontjából, és lényegesen jobb modell elérhetősége esetén frissítjük.

Minden MI-funkció az adminisztrációs felületen az EU AI Act 52. cikke szerint meg van jelölve (lila „MI”-jelvény), eredmény-figyelmeztetést tartalmaz, és a súgóbejegyzésekben magyarázatot kap (mit tesz az MI, hol fut, melyik modellt használja).

3.1 MI-asszisztens (adminisztrációs felület)

Kezelést segítő csevegőrobot a bérlő tulajdonosa számára az adminisztrációs felületen. A kérdések csomagonként havi kerettel korlátozottak (Basic: 20 / Pro: 200 / Business: ∞ / Enterprise: ∞). A használatot névtelenítve számoljuk (kontextus, időbélyeg, bérlő-azonosító). A kérdések tartalmát nem tároljuk nyílt szövegként; egy 22 mintát tartalmazó prompt-injekciós szűrő (DE+EN) blokkolja a nyilvánvaló manipulációs kísérleteket.

3.2 MI-ügyfélcsevegés (GYIK-robot a bérlői weboldalon)

Megválaszolja a végfelhasználók kérdéseit a bérlői weboldalon a szolgáltatásokról, árakról, foglalásokról vagy megkeresésekről (Pro-csomagtól). Keretek: Basic 0 (nem elérhető) / Pro 500 / Business ∞ / Enterprise ∞. Az ügyfelek kérdéseit nem tároljuk nyílt szövegként. Biztonsági kiértékelés céljából kizárólag a kérdés névtelenített hash-ét (SHA-256) tároljuk az IP-címmel együtt, legfeljebb 60 percig. A nyers adatokat nem naplózzuk, és nem használjuk a modell tanítására.

3.3 MI-számlaszkenner (Business)

Feldolgozza a beérkező számlák fotóit vagy PDF-fájljait. A szövegfelismerés Tesseract-OCR segítségével történik (nyílt forráskódú, helyi). Ezt követően a helyi nyelvi modell kinyeri a releváns mezőket (beszállító, összeg, dátum, kategória). A feltöltött bizonylatok tartósan, bérlőnként elkülönített mappában tárolódnak a szerverünkön (megőrzési kötelezettség az AO 147. §-a és a HGB 257. §-a szerint). A számlaadatok harmadik félnek nem kerülnek továbbításra — a teljes feldolgozás helyben történik.

3.4 Univerzális szkennelés (Pro+)

OCR-funkció nyugtákhoz, számlákhoz, szállítólevelekhez. Ugyanaz a technológiai alap, mint a számlaszkennernél, szélesebb körben használható. Keretek: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.

3.5 MI-ajánlatgenerátor (Pro+, iparos)

Egy iparos projekt szabad szöveges vagy beszélt leírását teljes szolgáltatásjegyzékké alakítja (tételek, mennyiségek, leírások). Keretek: Basic 0 / Pro 30 / Business 200 / Enterprise ∞. A hangbevitel a böngészőben, helyben történik a Web Speech API segítségével; az átírt bevitel a helyi MI-modellhez kerül.

3.6 MI-hangalapú felmérés (Pro+, iparos)

A felmérési értékek mikrofonnal diktálhatók; az MI kinyeri a méreteket és kiszámítja a felületeket. A Web Speech API a böngészőben, helyben fut; a szerveroldali MI-feldolgozás szintén helyben történik. Keretek: Basic 0 / Pro 30 / Business 200 / Enterprise ∞.

3.7 MI-munkaidő-nyilvántartás (Pro+, iparos)

A dolgozók szóban összefoglalhatják a munkanapot; az MI strukturált időbejegyzéseket nyer ki (megrendelés, dátum, órák, leírás) fuzzy-párosítással a meglévő megrendelésekhez. Kötegenként legfeljebb 10 bejegyzés. Keretek: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.

3.8 Építési dokumentáció-robotpilóta (Pro+, iparos)

Hang- és fotójegyzeteket építési előrehaladási jelentésekké strukturál. Keretek: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.

3.9 MI-funkciók a webáruházban (Pro+, e-kereskedelem)

A bolti bérlők számára további MI-funkciók állnak rendelkezésre, amelyek szintén kizárólag a szolgáltató helyi nyelvi modelljén futnak: termékleírások és keresőmotoros rövid szövegek készítése, javaslatok a termékek kategóriákhoz rendelésére, valamint javaslatok vámtarifaszámokra és származási országokra. Ennek során kizárólag a bérlő termékadatait dolgozzuk fel — ügyfél- vagy rendelési adatokat nem.

Az árubeérkezésnél a szállítólevelek fotóként vagy PDF-ként beolvashatók. Ennek során a kép tartalmát és a felismert szöveget dolgozzuk fel a cikkek és mennyiségek rögzítéséhez. Ha egy ilyen bizonylat a beszállító személyes adatait (például egy kapcsolattartó nevét) tartalmazza, ezek is feldolgozásra kerülnek; a feldolgozás helyben, a szolgáltató szerverén történik. Az MI minden javaslatát ellenőrzésre a felhasználó elé tárjuk, és csak az ő megerősítése után vesszük át.

Minden MI-funkció jogalapja a GDPR 6. cikk (1) bek. b) pontja (szerződés teljesítése), valamint a GDPR 6. cikk (1) bek. f) pontja (jogos érdek a visszaélés megakadályozásához és a hatékony feladatellátáshoz).

4. Fizetések lebonyolítása (Stripe)

A fizetések lebonyolításához (SaaS-előfizetések, valamint végfelhasználói fizetések a Stripe Connect révén, beleértve a helyszíni kártyás fizetéseket a Stripe Terminal segítségével) a Stripe szolgáltatást vesszük igénybe.

  • Szolgáltató: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Írország; anyavállalat: Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA.
  • Cél: A SaaS-előfizetési fizetések (Basic, Pro, Business, Enterprise) biztonságos lebonyolítása, végfelhasználói fizetések a Stripe Connect révén, valamint helyszíni kártyás fizetések a Stripe Terminal (POS) segítségével.
  • Kezelt adatok: Név, e-mail-cím, fizetési adatok (bankkártyaadatok, SEPA-beszedés, betétikártya-adatok POS esetén). A fizetési adataid közvetlenül a Stripe-hoz kerülnek, és nem a mi szervereinken tárolódnak. POS-fizetéseknél a kártyaadatokat kizárólag a Stripe-kártyaolvasó dolgozza fel — sem a Booklera, sem a bérlő nem fér hozzá a kártyaszámhoz.
  • Stripe Terminal (POS): Helyszíni kártyás fizetéseknél a kártyaolvasó közvetlenül a Stripe-pal kommunikál. A tranzakciós adatok (összeg, időbélyeg, terminál-azonosító) a rendszerünkben tárolódnak, hogy fizetési bizonylatok és könyvelési tételek készülhessenek. Kérésre a végfelhasználó e-mailben kap fizetési bizonylatot.
  • Platform-díj: A Stripe Connect révén történő fizetéseknél (online és POS) a Booklera a tranzakció összegének 1,5 %-át kitevő platform-díjat számít fel, amelyet a Stripe automatikusan visszatart.
  • Jogalap: GDPR 6. cikk (1) bek. b) pont (szerződés teljesítése).
  • Harmadik országba történő továbbítás: Adattovábbítás az Egyesült Államokba előfordulhat. A Stripe csatlakozott az EU-US Data Privacy Frameworkhöz, és kiegészítésként a GDPR 46. cikk (2) bek. c) pontja szerinti általános szerződési feltételeket (SCC) alkalmazza.
  • Webhook-megbízhatóság: A Stripe-webhook-eseményeket belső újrapróbálkozó munkafolyamat dolgozza fel (visszalépés: 5 perc → 15 perc → 1 óra → 6 óra → 24 óra, idempotencia az event_id alapján), hogy a Stripe átmeneti kiesései esetén se veszhessen el adat.
  • Sütik: A Stripe csak akkor helyez el sütiket, ha a felhasználó a süti-hozzájárulási ablakban aktívan hozzájárult a „Stripe-sütik” kategóriához (lásd a 2.6 szakaszt).
  • A Stripe adatvédelmi tájékoztatója: stripe.com/de/privacy

5. Videobeágyazás és -feltöltés

5.1 YouTube-beágyazás

A bérlői weboldalakon YouTube-videók ágyazhatók be. A kibővített adatvédelmi módot (youtube-nocookie.com) használjuk, amelynél a YouTube csak akkor helyez el sütiket, ha a felhasználó aktívan elindítja a videót.

  • Szolgáltató: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Írország
  • Jogalap: GDPR 6. cikk (1) bek. f) pont (jogos érdek a videótartalmak megjelenítéséhez)
  • Adatvédelmi tájékoztató: policies.google.com/privacy

5.2 Vimeo-beágyazás

Alternatívaként Vimeo-videók is beágyazhatók. A dnt=1 paramétert használjuk (Do Not Track).

  • Szolgáltató: Vimeo Inc., 555 West 18th Street, New York, NY 10011, USA
  • Jogalap: GDPR 6. cikk (1) bek. f) pont
  • Adatvédelmi tájékoztató: vimeo.com/privacy

5.3 Videó-feltöltés

A Business-csomagtól a bérlők saját videókat (MP4, WebM, fájlonként legfeljebb 100 MB) tölthetnek fel közvetlenül a platformra. Ezek a videók kizárólag a németországi szerverünkön (Hetzner) tárolódnak, és harmadik félnek nem kerülnek átadásra. Tárhelykorlátok: Pro 2 GB / Business 10 GB.

6. Tárhely és egyéni domainek (Hetzner)

Ez a weboldal és a SaaS-platform a Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Németország) dedikált szerverén fut. A szerver Németországban áll. Minden adat (adatbázis, fájlok, e-mailek, MI-modell, biztonsági mentések) kizárólag Németországban kerül tárolásra és feldolgozásra. A Hetznert adatfeldolgozóként a GDPR 28. cikke szerinti szerződés köti. hetzner.com/de/legal/privacy-policy

Az opcionális egyénidomain-funkcióhoz (Pro-csomagtól) a Hetzner DNS API-t használjuk: a bérlő a saját domain-szolgáltatójánál rögzíti a DNS-rekordokat, egy automatikus munkafolyamat pedig 30 percenként ellenőrzi a DNS-beállítást. Az SSL-tanúsítványokat a Let's Encrypt állítja ki, és automatikusan megújulnak.

Biztonsági mentési koncepció: 4 egymástól független réteg (Restic 15 percenként külső tárhelyre, PostgreSQL-WAL-archívum percenként, napi külső mentés, naponta kétszer offline másolat). Minden biztonsági mentés titkosított (Restic AES-256, külön mesterkulcs).

7. Bérlők elkülönítése (multi-tenant-izoláció)

A Booklera multi-tenant platform. A bérlők elkülönítését szolgáló technikai intézkedések:

  • Row-Level-Security (RLS) FORCE móddal 22+ adatbázistáblán. Minden adatbázis-lekérdezés automatikusan bérlőre szűrődik; más bérlők adataihoz való hozzáférés technikailag kizárt.
  • Külön adatbázis-szerepkörök: Az alkalmazás korlátozott szerepkört használ BYPASS-RLS-jog nélkül; csak a karbantartási műveletek használják a tulajdonosi szerepkört.
  • Bérlői kontextus kérésenként: Az alkalmazás a hitelesítés ellenőrzésekor automatikusan beállítja a bérlői kontextust, ezt követően az RLS-feltétel szűr.
  • Webhookok: a Stripe-webhookok és más, kívülről kiváltott műveletek is beállítják a bérlői kontextust minden adatbázis-művelet előtt.

Minden bérlő közvetlenül a regisztráció után automatikusan megkapja e-mailben a GDPR 28. cikke szerinti adatfeldolgozási szerződést (AVV). Az AVV ezenfelül bármikor lehívható az adminisztrációs felületen a Beállítások → AVV / Adatvédelem menüpontban, és onnan újra ki is küldhető. Adatvédelmi kérdésekkel kérjük, fordulj ide info@booklera.de.

8. SSL/TLS-titkosítás és kétfaktoros hitelesítés

Ez a weboldal és minden bérlői aldomain SSL-/TLS-titkosítást használ (HTTPS, legalább TLS 1.2, HTTP/2 támogatással). A titkosított kapcsolatot arról ismered fel, hogy a böngésző címsora „http://”-ról „https://”-ra vált. Minden adat, amelyet nekünk továbbítasz, harmadik felek által nem olvasható. Ezenfelül a HSTS (HTTP Strict Transport Security) egy évre aktív.

Az adminisztrációs felülethez való hozzáféréshez elérhető a kétfaktoros hitelesítés (2FA, TOTP az RFC 6238 szerint) — platform-adminisztrátorok számára (Booklera-belső hozzáférés) kötelező, bérlő-tulajdonosok számára választható, finom emlékeztetővel. A beállításkor tíz egyszer használatos helyreállítási kód jön létre; a TOTP-titkok titkosítva tárolódnak az adatbázisban.

9. Bérlők közötti funkciók (szakág-pool és szállítási piactér)

Iparos bérlők számára a Booklera bérlők közötti hálózatot biztosít (szakág-pool és szállítási piactér, Pro-csomagtól olvasásra, Business-csomagtól közzétételre). Ha egy bérlő aktívan használja ezeket a funkciókat, bizonyos adatok láthatóvá válnak a platform más felhasználói számára:

  • Szakág-pool — kapcsolatok: Ha a bérlő meghív egy másik iparos vállalkozást, vagy elfogad egy meghívást, mindkét fél látja a másik cégnevét, szakágát és e-mail-címét.
  • Szakág-pool — jelzések (keresek/kínálok): Egy jelzés közzétételekor a cégnév, a szakág és a jelzés tartalma (leírás, sürgősség, cím amennyiben megadták, időszak) megjelenik a kapcsolódó iparos vállalkozásoknak.
  • Szakág-pool — érdeklődések: Érdeklődés esetén az érdeklődő cégneve és kapcsolati adatai e-mailben a jelzés feladójához kerülnek.
  • Szállítási piactér: Szállítási megkeresés közzétételekor az alapadatok (útvonal, anyag, időszak) megjelennek más bérlőknek a hírfolyamban; ajánlatok esetén az ajánlattevő kapcsolati adatai feltárulnak.

Az adatok láthatósága a saját hálózatra (elfogadott kapcsolatokra), illetve egy közzététel címzettjeire korlátozódik. A bérlők között nem történik automatikus adatmegosztás — minden adattovábbítás csak a felhasználó aktív művelete után történik (meghívás küldése / elfogadása, jelzés közzététele, érdeklődés jelzése, szállítási ajánlat leadása).

Jogalap: GDPR 6. cikk (1) bek. b) pont (szerződés teljesítése — a bérlők közötti hálózat a megvásárolt csomagfunkciók része), valamint GDPR 6. cikk (1) bek. a) pont (a felhasználó hozzájárulása a funkció aktív használatával). A felhasználó bármikor bonthatja a kapcsolatot, törölheti saját jelzését vagy visszavonhatja érdeklődését — ezt követően a hozzá tartozó adatok eltávolításra kerülnek a hálózatból.

10. Adattárolás és törlési határidők

A személyes adatokat csak addig tároljuk, ameddig ez az adott kezelési célhoz szükséges, vagy ameddig törvényi megőrzési kötelezettségek állnak fenn. Részletesen:

AdatkategóriaMegőrzési időJogalap
Aktív felhasználói fióka szerződés időtartamáraArt. 6 Abs. 1 lit. b DSGVO
Felmondás után — bérlői adatok30 nap soft-delete az adatexporthoz, azt követően hard-deleteArt. 17 DSGVO
Szerver-naplófájlok7 napArt. 6 Abs. 1 lit. f DSGVO
MI-csevegőrobot: névtelenített hash-ek60 percArt. 6 Abs. 1 lit. f DSGVO
Süti-hozzájárulási audit3 évGDPR 7. cikk (1) bek. (igazolási kötelezettség)
Adózási szempontból releváns adatok (számlák, fizetési igazolások)10 év§§ 147 AO, 257 HGB
Építési napló, építési megbeszélési jegyzőkönyv, átvételi jegyzőkönyv, SiGe-dokumentumok, SiGe-balesetek10 év a véglegesítés utánAO 146., 147. § (GoBD)
Audit-napló (megváltoztathatatlan)10 év, UPDATE/DELETE blokkolva§ 146 AO
Bér- és fizetési adatok6 év§ 257 HGB, § 147 AO
BG-baleseti akta (különleges kategóriák, 9. cikk)10 évAO 147. § + BG-belső megőrzési kötelezettségek
Belső hibakövetés (elhárított hibák)30 napArt. 6 Abs. 1 lit. f DSGVO
Webhook-hibák (elhárítva)30 napArt. 6 Abs. 1 lit. f DSGVO
Munkamenetek (lejárt)7 nap a lejárat utánArt. 6 Abs. 1 lit. f DSGVO
Domain-állapotnapló (elhárítva)30 napArt. 6 Abs. 1 lit. f DSGVO

11. A jogaid

A GDPR alapján a személyes adataiddal kapcsolatban a következő jogok illetnek meg velünk szemben:

  • Tájékoztatáshoz való jog (Art. 15 DSGVO): Bármikor tájékoztatást kérhetsz a nálunk tárolt személyes adataidról.
  • Helyesbítéshez való jog (Art. 16 DSGVO): Kérheted a helytelen adatok helyesbítését vagy a hiányos adatok kiegészítését.
  • Törléshez való jog (Art. 17 DSGVO): Kérheted személyes adataid törlését, amennyiben ennek törvényi megőrzési kötelezettségek (lásd a 10. szakaszt) vagy jogos indokok nem állnak útjában.
  • Az adatkezelés korlátozásához való jog (Art. 18 DSGVO): Kérheted az adataid kezelésének korlátozását, például ha vitatod az adatok pontosságát.
  • Adathordozhatósághoz való jog (Art. 20 DSGVO): Kérheted, hogy az adataidat tagolt, széles körben használt, géppel olvasható formátumban bocsássuk a rendelkezésedre. A Booklera ehhez GDPR-exportfunkciót kínál az adminisztrációs felületen (iparosoknak ezenfelül a megrendelés-ZIP-export a Business-csomagtól).
  • Tiltakozáshoz való jog (Art. 21 DSGVO): A GDPR 6. cikk (1) bek. f) pontján (jogos érdek) alapuló adatkezelés ellen bármikor tiltakozhatsz.
  • A hozzájárulás visszavonásához való jog: Amennyiben az adatkezelés hozzájáruláson alapul (pl. süti-hozzájárulás, GPS-helymeghatározás), ezt bármikor visszavonhatod a jövőre nézve — például a lábléc „Süti-beállítások” hivatkozásán keresztül. A visszavonásig végzett adatkezelés jogszerűségét ez nem érinti.

Jogaid gyakorlásához kérjük, fordulj e-mailben ide n.glamngiw@booklera.de. Kérésedet haladéktalanul, legkésőbb egy hónapon belül megválaszoljuk.

12. Panasztételi jog a felügyeleti hatóságnál

Jogod van adatvédelmi felügyeleti hatóságnál panaszt tenni, ha úgy véled, hogy személyes adataid kezelése sérti a GDPR-t. A ránk illetékes felügyeleti hatóság:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
www.lda.bayern.de