Jogi információk
Az általános adatvédelmi rendelet (GDPR) és a német szövetségi adatvédelmi törvény (BDSG) értelmében az adatkezelő:
Booklera UG (haftungsbeschränkt)
képviseli die Geschäftsführerin Nadine Glamngiw
Landsberger Straße 155, Haus 1, 80687 München
Németország
E-mail: n.glamngiw@booklera.de
A Booklera SaaS-platform iparos, fitnesz, természetgyógyász, nyaralóház-bérbeadás és e-kereskedelem (webáruházak) ágazatokban működő üzleti szolgáltatók számára. A személyes adatok kezelése vagy saját adatkezelőként történik (regisztráció, szerződéskezelés, technikai naplók), vagy adatfeldolgozóként a regisztrált bérlők megbízásából (a bérlők végfelhasználói és dolgozói adatai).
A booklera.de oldalon történő regisztrációkor a következő adatokat gyűjtjük: név, e-mail-cím, jelszó (bcrypt-titkosítással, rounds = 12 értékkel tárolva, soha nem nyílt szövegként), cégnév, választott aldomain-slug, valamint a választott vertikum (iparos, fitnesz, természetgyógyász, nyaralóház vagy e-kereskedelem). Ezek az adatok a SaaS-szolgáltatásunk nyújtásához és a szerződés teljesítéséhez szükségesek. A jogalap a GDPR 6. cikk (1) bek. b) pontja (szerződés teljesítése). A felhasználói fiókod és a hozzá tartozó adatok a szerződés fennállásáig kerülnek tárolásra. Felmondás után az adatokat 30 napon belül töröljük, amennyiben ennek törvényi megőrzési kötelezettségek nem állnak útjában (lásd a 10. szakaszt).
A visszaélésszerű regisztrációk elhárítása érdekében (pl. spam-fiókok vagy idegen e-mail-címekkel történő regisztrációk) a regisztrációkor a regisztráló eszköz IP-címét és böngésző-azonosítóját (User-Agent) is tároljuk. A jogalap a GDPR 6. cikk (1) bek. f) pontja (jogos érdek a szolgáltatás biztonságához és a visszaélés megakadályozásához). Ezeket az adatokat nem vonjuk össze más adatforrásokkal, nem használjuk reklámra vagy profilalkotásra, és a felhasználói fiókkal együtt töröljük. A visszaélések korai felismerése érdekében a platform üzemeltetője minden új regisztrációról belsőleg e-mailben értesül. A regisztrációkor létrehozott bérlői e-mail-postafiók csak az e-mail-cím megerősítése (double opt-in) után válik küldésre alkalmassá.
SaaS-platformként a Booklera a regisztrált bérlők megbízásából kezel adatokat. A bérlők végfelhasználói időpontokat, illetve tanfolyamokat foglalnak, vagy építőipari szolgáltatásokat kérnek az adott bérlői weboldalon keresztül. Ennek során a végfelhasználók személyes adatai (név, e-mail-cím, telefonszám, cím, foglalási részletek, adott esetben fizetési adatok), valamint — iparos bérlők esetén — dolgozói adatok (lásd a 2.4 szakaszt) kerülnek gyűjtésre és kezelésre.
Ebben a viszonyban az adott bérlő a GDPR értelmében vett adatkezelő, a Booklera pedig a GDPR 28. cikke szerinti adatfeldolgozóként jár el. Az adatkezelés kizárólag a bérlő utasítására és adatfeldolgozási szerződés (AVV) keretében történik. A jogalap a GDPR 6. cikk (1) bek. b) pontja (a végfelhasználó és a bérlő közötti szerződés teljesítése) a GDPR 28. cikkével összefüggésben.
Weboldalunk meglátogatásakor automatikusan technikai hozzáférési adatok kerülnek tárolásra szerver-naplófájlokban. Ide tartoznak: IP-cím, a hozzáférés dátuma és időpontja, a meglátogatott oldal, a használt böngésző és operációs rendszer, hivatkozó URL. Ezeket az adatokat nem vonjuk össze más adatforrásokkal, és kizárólag az üzemeltetés technikai biztosítását, valamint a visszaélések felismerését szolgálják. A jogalap a GDPR 6. cikk (1) bek. f) pontja (jogos érdek a szolgáltatás biztonságához). A naplófájlok legkésőbb 7 nap után automatikusan törlődnek.
Nyilvános oldalainkon (booklera.de, booklera.com) az oldalmegtekintéseket számoljuk, hogy megtudjuk, mely oldalakat látogatják és honnan érkeznek a látogatók. Csak napi számlálókat tárolunk: dátum, megtekintett oldal, hivatkozó webhely, a cím kampányparaméterei, az IP-címből származtatott ország, az eszköz típusa és a böngésző nyelve. Magát az IP-címet nem tároljuk; az egyedi látogatók számlálásához az aktuális napra az IP-címből és a böngészőazonosítóból naponta változó véletlen értékkel hash készül, amelyet a nap végén törlünk. Sütiket nem helyezünk el, külső elemzőszolgáltatást nem használunk. Jogalap a GDPR 6. cikk (1) bekezdés f) pontja (jogos érdek weboldalunk elérésének mérésében).
Iparos bérlőknél a Booklera adatfeldolgozóként a következő dolgozói adatokat kezeli — ezekért az adatokért a bérlő az adatkezelő és az is marad, és neki kell biztosítania a jogszerű adatkezelést (pl. a dolgozók tájékoztatása, adott esetben üzemi megállapodás):
Ezek az adatok bérlőnként elkülönítve kerülnek tárolásra (lásd a 7. szakaszt), és kizárólag az adott bérlő számára tekinthetők meg. A megőrzés a törvényi kötelezettségeket követi (bérrel kapcsolatos adatoknál rendszerint 6 év a HGB 257. §-a szerint, hosszabb határidők adózási szempontból releváns vagy GoBD-köteles adatoknál — lásd a 10. szakaszt).
Ha egy bérlő webáruházat üzemeltet, a Booklera adatfeldolgozóként kezeli ennek a boltnak a végfelhasználói adatait. A GDPR értelmében az adatkezelő a bolt üzemeltetője, és az is marad; neki kell tájékoztatnia az ügyfeleit, és saját adatvédelmi tájékoztatót kell közzétennie a boltjához. A kezelt adatok:
Továbbítás a vámhatóságoknak az EU-n kívüli szállításoknál: Ha egy bolt üzemeltetője az Európai Unión kívüli országba küld árut, a platform kereskedelmi számlát és vámtartalmi nyilatkozatot (CN23 nyomtatvány) készít. Ezek az iratok tartalmazzák a címzett nevét és címét, a küldemény tartalmát, annak értékét, valamint adott esetben a vámtarifaszámot és a származási országot. A csomaghoz mellékelik és a feladási, valamint a rendeltetési ország vámhatóságainak bemutatják őket. Ez a továbbítás a vám- és kiviteli előírások teljesítéséhez törvényileg szükséges (GDPR 6. cikk (1) bek. c) pont), és külföldi szállítás esetén nem kerülhető el.
Iparos bérlőknél a rendszer az SGB VII 193. §-a („szakmai szövetségi baleset-bejelentési kötelezettség”) szerint kezelhet személyes adatokat érintő különleges kategóriákat, különösen:
Ennek az adatkezelésnek a jogalapja a GDPR 9. cikk (2) bek. b) pontja az SGB VII 193. §-ával összefüggésben (a munkáltató szociális jogi bejelentési kötelezettségeinek teljesítése). A hivatalos BG-baleseti bejelentés PDF formájában készül el, és a bérlő elküldheti az illetékes szakmai szövetségnek — a küldés maga a bérlő saját felelősségére történik. A baleseti akta megőrzése 10 évig tart (GoBD, AO 146. és 147. §, valamint a BG belső megőrzési kötelezettségei) — lásd a 10. szakaszt.
A Booklera részletes süti-hozzájárulási rendszert használ. A weboldal első látogatásakor (mind a booklera.de, mind minden bérlői aldomain esetén) egy ablak jelenik meg, amelyben a felhasználó sütikategóriánként dönthet. A hozzájárulást audit-nyomvonalban naplózzuk (böngésző-azonosító, IP, User-Agent, oldal, időbélyeg), és bármikor módosítható vagy visszavonható a lábléc „Süti-beállítások” hivatkozásán keresztül.
bl_session — Bejelentkezési munkamenet (HttpOnly, Secure, SameSite=Lax).bl_csrf — CSRF-védelmi token.bl_platform_session — Platform-adminisztrátori munkamenet (csak belső használatra).bl_cookie_consent — Maguknak a süti-hozzájárulásoknak a tárolása (élettartam: 365 nap).bl_force_lang_* — Nyelvi felülbírálás (csak ha a felhasználó aktívan kiválasztotta).bl_2fa_dismiss — ideiglenes kihagyás a 2FA-ajánlási sávhoz (élettartam: 7 nap).__stripe_mid, __stripe_sid — Stripe-sütik az online fizetésekhez és a csalásmegelőzéshez. Szolgáltató: Stripe Payments Europe Ltd., Dublin. Alkalmazás csak akkor, ha a felhasználó online fizetést hajt végre, és előtte hozzájárult a „Stripe-sütik” kategóriához. Hozzájárulás nélkül az online fizetés nem lehetséges; alternatívaként helyszíni fizetés kínálható.Nem használunk nyomkövető, elemző vagy marketingsütiket. Harmadik felek általi felhasználó-követés nem történik. A hozzájárulások audit-nyomvonalát a GDPR 7. cikk (1) bekezdése (igazolhatóság) alapján legfeljebb 3 évig tároljuk; visszavonás esetén a régi bejegyzést megjelöljük a visszavonás időpontjával, és új bejegyzést hozunk létre az aktuális értékekkel, így az előzmények hiánytalanul követhetők maradnak.
A biztonsági és megfelelőségi szempontból releváns műveleteket (bejelentkezés, kijelentkezés, jelszóváltoztatás, 2FA aktiválása/deaktiválása, építési napló- és SiGe-dokumentumok véglegesítése, sztornók, visszadátumozási kísérletek) audit-naplóban rögzítjük a következő adatokkal: bérlő-azonosító, felhasználó-azonosító, művelet, régi érték, új érték, indok, IP-cím, User-Agent, időbélyeg.
Az audit-napló a GoBD, AO 146. §-a szerint megváltoztathatatlan — az adatbázis-triggerek blokkolják az UPDATE és DELETE műveleteket az audit-táblán. Megőrzés: 10 év az AO 147. §-a szerint (lásd a 10. szakaszt). Jogalap: GDPR 6. cikk (1) bek. c) pont (jogi kötelezettség — adózási és megfelelőségi kötelezettségek) és GDPR 6. cikk (1) bek. f) pont (jogos érdek a biztonsághoz és a visszaélések felismeréséhez).
A Booklera nyolc MI-alapú funkciót kínál. Ezek helyi, nyílt forráskódú MI-nyelvi modellen alapulnak, amely teljes egészében saját, németországi szerveren fut (Hetzner Online GmbH). Semmilyen adat nem kerül továbbításra külső MI-szolgáltatókhoz, mint az OpenAI, a Google, az Anthropic, a Microsoft vagy más harmadik felek. Az alkalmazott modell jelenleg a qwen2.5:14b (állapot: 2026. április, Apache-2.0 licenc). A modellt belső, 3 havonta esedékes felülvizsgálati eljárás szerint rendszeresen ellenőrizzük a technika állása szempontjából, és lényegesen jobb modell elérhetősége esetén frissítjük.
Minden MI-funkció az adminisztrációs felületen az EU AI Act 52. cikke szerint meg van jelölve (lila „MI”-jelvény), eredmény-figyelmeztetést tartalmaz, és a súgóbejegyzésekben magyarázatot kap (mit tesz az MI, hol fut, melyik modellt használja).
Kezelést segítő csevegőrobot a bérlő tulajdonosa számára az adminisztrációs felületen. A kérdések csomagonként havi kerettel korlátozottak (Basic: 20 / Pro: 200 / Business: ∞ / Enterprise: ∞). A használatot névtelenítve számoljuk (kontextus, időbélyeg, bérlő-azonosító). A kérdések tartalmát nem tároljuk nyílt szövegként; egy 22 mintát tartalmazó prompt-injekciós szűrő (DE+EN) blokkolja a nyilvánvaló manipulációs kísérleteket.
Megválaszolja a végfelhasználók kérdéseit a bérlői weboldalon a szolgáltatásokról, árakról, foglalásokról vagy megkeresésekről (Pro-csomagtól). Keretek: Basic 0 (nem elérhető) / Pro 500 / Business ∞ / Enterprise ∞. Az ügyfelek kérdéseit nem tároljuk nyílt szövegként. Biztonsági kiértékelés céljából kizárólag a kérdés névtelenített hash-ét (SHA-256) tároljuk az IP-címmel együtt, legfeljebb 60 percig. A nyers adatokat nem naplózzuk, és nem használjuk a modell tanítására.
Feldolgozza a beérkező számlák fotóit vagy PDF-fájljait. A szövegfelismerés Tesseract-OCR segítségével történik (nyílt forráskódú, helyi). Ezt követően a helyi nyelvi modell kinyeri a releváns mezőket (beszállító, összeg, dátum, kategória). A feltöltött bizonylatok tartósan, bérlőnként elkülönített mappában tárolódnak a szerverünkön (megőrzési kötelezettség az AO 147. §-a és a HGB 257. §-a szerint). A számlaadatok harmadik félnek nem kerülnek továbbításra — a teljes feldolgozás helyben történik.
OCR-funkció nyugtákhoz, számlákhoz, szállítólevelekhez. Ugyanaz a technológiai alap, mint a számlaszkennernél, szélesebb körben használható. Keretek: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.
Egy iparos projekt szabad szöveges vagy beszélt leírását teljes szolgáltatásjegyzékké alakítja (tételek, mennyiségek, leírások). Keretek: Basic 0 / Pro 30 / Business 200 / Enterprise ∞. A hangbevitel a böngészőben, helyben történik a Web Speech API segítségével; az átírt bevitel a helyi MI-modellhez kerül.
A felmérési értékek mikrofonnal diktálhatók; az MI kinyeri a méreteket és kiszámítja a felületeket. A Web Speech API a böngészőben, helyben fut; a szerveroldali MI-feldolgozás szintén helyben történik. Keretek: Basic 0 / Pro 30 / Business 200 / Enterprise ∞.
A dolgozók szóban összefoglalhatják a munkanapot; az MI strukturált időbejegyzéseket nyer ki (megrendelés, dátum, órák, leírás) fuzzy-párosítással a meglévő megrendelésekhez. Kötegenként legfeljebb 10 bejegyzés. Keretek: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.
Hang- és fotójegyzeteket építési előrehaladási jelentésekké strukturál. Keretek: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.
A bolti bérlők számára további MI-funkciók állnak rendelkezésre, amelyek szintén kizárólag a szolgáltató helyi nyelvi modelljén futnak: termékleírások és keresőmotoros rövid szövegek készítése, javaslatok a termékek kategóriákhoz rendelésére, valamint javaslatok vámtarifaszámokra és származási országokra. Ennek során kizárólag a bérlő termékadatait dolgozzuk fel — ügyfél- vagy rendelési adatokat nem.
Az árubeérkezésnél a szállítólevelek fotóként vagy PDF-ként beolvashatók. Ennek során a kép tartalmát és a felismert szöveget dolgozzuk fel a cikkek és mennyiségek rögzítéséhez. Ha egy ilyen bizonylat a beszállító személyes adatait (például egy kapcsolattartó nevét) tartalmazza, ezek is feldolgozásra kerülnek; a feldolgozás helyben, a szolgáltató szerverén történik. Az MI minden javaslatát ellenőrzésre a felhasználó elé tárjuk, és csak az ő megerősítése után vesszük át.
Minden MI-funkció jogalapja a GDPR 6. cikk (1) bek. b) pontja (szerződés teljesítése), valamint a GDPR 6. cikk (1) bek. f) pontja (jogos érdek a visszaélés megakadályozásához és a hatékony feladatellátáshoz).
A fizetések lebonyolításához (SaaS-előfizetések, valamint végfelhasználói fizetések a Stripe Connect révén, beleértve a helyszíni kártyás fizetéseket a Stripe Terminal segítségével) a Stripe szolgáltatást vesszük igénybe.
A bérlői weboldalakon YouTube-videók ágyazhatók be. A kibővített adatvédelmi módot (youtube-nocookie.com) használjuk, amelynél a YouTube csak akkor helyez el sütiket, ha a felhasználó aktívan elindítja a videót.
Alternatívaként Vimeo-videók is beágyazhatók. A dnt=1 paramétert használjuk (Do Not Track).
A Business-csomagtól a bérlők saját videókat (MP4, WebM, fájlonként legfeljebb 100 MB) tölthetnek fel közvetlenül a platformra. Ezek a videók kizárólag a németországi szerverünkön (Hetzner) tárolódnak, és harmadik félnek nem kerülnek átadásra. Tárhelykorlátok: Pro 2 GB / Business 10 GB.
Ez a weboldal és a SaaS-platform a Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Németország) dedikált szerverén fut. A szerver Németországban áll. Minden adat (adatbázis, fájlok, e-mailek, MI-modell, biztonsági mentések) kizárólag Németországban kerül tárolásra és feldolgozásra. A Hetznert adatfeldolgozóként a GDPR 28. cikke szerinti szerződés köti. hetzner.com/de/legal/privacy-policy
Az opcionális egyénidomain-funkcióhoz (Pro-csomagtól) a Hetzner DNS API-t használjuk: a bérlő a saját domain-szolgáltatójánál rögzíti a DNS-rekordokat, egy automatikus munkafolyamat pedig 30 percenként ellenőrzi a DNS-beállítást. Az SSL-tanúsítványokat a Let's Encrypt állítja ki, és automatikusan megújulnak.
Biztonsági mentési koncepció: 4 egymástól független réteg (Restic 15 percenként külső tárhelyre, PostgreSQL-WAL-archívum percenként, napi külső mentés, naponta kétszer offline másolat). Minden biztonsági mentés titkosított (Restic AES-256, külön mesterkulcs).
A Booklera multi-tenant platform. A bérlők elkülönítését szolgáló technikai intézkedések:
Minden bérlő közvetlenül a regisztráció után automatikusan megkapja e-mailben a GDPR 28. cikke szerinti adatfeldolgozási szerződést (AVV). Az AVV ezenfelül bármikor lehívható az adminisztrációs felületen a Beállítások → AVV / Adatvédelem menüpontban, és onnan újra ki is küldhető. Adatvédelmi kérdésekkel kérjük, fordulj ide info@booklera.de.
Ez a weboldal és minden bérlői aldomain SSL-/TLS-titkosítást használ (HTTPS, legalább TLS 1.2, HTTP/2 támogatással). A titkosított kapcsolatot arról ismered fel, hogy a böngésző címsora „http://”-ról „https://”-ra vált. Minden adat, amelyet nekünk továbbítasz, harmadik felek által nem olvasható. Ezenfelül a HSTS (HTTP Strict Transport Security) egy évre aktív.
Az adminisztrációs felülethez való hozzáféréshez elérhető a kétfaktoros hitelesítés (2FA, TOTP az RFC 6238 szerint) — platform-adminisztrátorok számára (Booklera-belső hozzáférés) kötelező, bérlő-tulajdonosok számára választható, finom emlékeztetővel. A beállításkor tíz egyszer használatos helyreállítási kód jön létre; a TOTP-titkok titkosítva tárolódnak az adatbázisban.
Iparos bérlők számára a Booklera bérlők közötti hálózatot biztosít (szakág-pool és szállítási piactér, Pro-csomagtól olvasásra, Business-csomagtól közzétételre). Ha egy bérlő aktívan használja ezeket a funkciókat, bizonyos adatok láthatóvá válnak a platform más felhasználói számára:
Az adatok láthatósága a saját hálózatra (elfogadott kapcsolatokra), illetve egy közzététel címzettjeire korlátozódik. A bérlők között nem történik automatikus adatmegosztás — minden adattovábbítás csak a felhasználó aktív művelete után történik (meghívás küldése / elfogadása, jelzés közzététele, érdeklődés jelzése, szállítási ajánlat leadása).
Jogalap: GDPR 6. cikk (1) bek. b) pont (szerződés teljesítése — a bérlők közötti hálózat a megvásárolt csomagfunkciók része), valamint GDPR 6. cikk (1) bek. a) pont (a felhasználó hozzájárulása a funkció aktív használatával). A felhasználó bármikor bonthatja a kapcsolatot, törölheti saját jelzését vagy visszavonhatja érdeklődését — ezt követően a hozzá tartozó adatok eltávolításra kerülnek a hálózatból.
A személyes adatokat csak addig tároljuk, ameddig ez az adott kezelési célhoz szükséges, vagy ameddig törvényi megőrzési kötelezettségek állnak fenn. Részletesen:
| Adatkategória | Megőrzési idő | Jogalap |
|---|---|---|
| Aktív felhasználói fiók | a szerződés időtartamára | Art. 6 Abs. 1 lit. b DSGVO |
| Felmondás után — bérlői adatok | 30 nap soft-delete az adatexporthoz, azt követően hard-delete | Art. 17 DSGVO |
| Szerver-naplófájlok | 7 nap | Art. 6 Abs. 1 lit. f DSGVO |
| MI-csevegőrobot: névtelenített hash-ek | 60 perc | Art. 6 Abs. 1 lit. f DSGVO |
| Süti-hozzájárulási audit | 3 év | GDPR 7. cikk (1) bek. (igazolási kötelezettség) |
| Adózási szempontból releváns adatok (számlák, fizetési igazolások) | 10 év | §§ 147 AO, 257 HGB |
| Építési napló, építési megbeszélési jegyzőkönyv, átvételi jegyzőkönyv, SiGe-dokumentumok, SiGe-balesetek | 10 év a véglegesítés után | AO 146., 147. § (GoBD) |
| Audit-napló (megváltoztathatatlan) | 10 év, UPDATE/DELETE blokkolva | § 146 AO |
| Bér- és fizetési adatok | 6 év | § 257 HGB, § 147 AO |
| BG-baleseti akta (különleges kategóriák, 9. cikk) | 10 év | AO 147. § + BG-belső megőrzési kötelezettségek |
| Belső hibakövetés (elhárított hibák) | 30 nap | Art. 6 Abs. 1 lit. f DSGVO |
| Webhook-hibák (elhárítva) | 30 nap | Art. 6 Abs. 1 lit. f DSGVO |
| Munkamenetek (lejárt) | 7 nap a lejárat után | Art. 6 Abs. 1 lit. f DSGVO |
| Domain-állapotnapló (elhárítva) | 30 nap | Art. 6 Abs. 1 lit. f DSGVO |
A GDPR alapján a személyes adataiddal kapcsolatban a következő jogok illetnek meg velünk szemben:
Jogaid gyakorlásához kérjük, fordulj e-mailben ide n.glamngiw@booklera.de. Kérésedet haladéktalanul, legkésőbb egy hónapon belül megválaszoljuk.
Jogod van adatvédelmi felügyeleti hatóságnál panaszt tenni, ha úgy véled, hogy személyes adataid kezelése sérti a GDPR-t. A ránk illetékes felügyeleti hatóság:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
www.lda.bayern.de
Állapot: 2026. augusztus