Informații legale
Responsabil în sensul Regulamentului general privind protecția datelor (RGPD) și al Legii federale germane privind protecția datelor (BDSG) este:
Booklera UG (haftungsbeschränkt)
reprezentată prin die Geschäftsführerin Nadine Glamngiw
Landsberger Straße 155, Haus 1, 80687 München
Germania
E-mail: n.glamngiw@booklera.de
Booklera este o platformă SaaS pentru furnizori comerciali din domeniile meșteșuguri, fitness, naturopatie, închiriere de case de vacanță și e-commerce (magazine online). Prelucrarea datelor cu caracter personal are loc fie în calitate de operator propriu (înregistrare, derularea contractului, jurnale tehnice), fie în calitate de persoană împuternicită de operator, la solicitarea tenanților înregistrați (datele clienților finali și ale angajaților tenanților).
La înregistrarea pe booklera.de colectăm următoarele date: nume, adresă de e-mail, parolă (stocată criptat cu bcrypt, rounds = 12, niciodată în text clar), numele firmei, slug-ul de subdomeniu ales, precum și verticala aleasă (meșteri, fitness, naturopatie, casă de vacanță sau e-commerce). Aceste date sunt necesare pentru furnizarea serviciului nostru SaaS și pentru executarea contractului. Temeiul juridic este art. 6 alin. 1 lit. b RGPD (executarea contractului). Contul tău de utilizator și datele aferente sunt stocate atât timp cât există contractul. După reziliere, datele sunt șterse în termen de 30 de zile, în măsura în care nu se opun obligații legale de păstrare (vezi secțiunea 10).
Pentru prevenirea înregistrărilor abuzive (de exemplu conturi de spam sau înscrieri cu adrese de e-mail străine) stocăm suplimentar, la înregistrare, adresa IP și identificatorul de browser (user-agent) al dispozitivului care se înscrie. Temeiul juridic este art. 6 alin. 1 lit. f RGPD (interes legitim privind securitatea serviciului și prevenirea abuzurilor). Aceste informații nu sunt combinate cu alte surse de date, nu sunt folosite pentru publicitate sau profilare și sunt șterse împreună cu contul de utilizator. Pentru depistarea timpurie a abuzurilor, operatorul platformei este informat intern prin e-mail despre fiecare înregistrare nouă. Căsuța poștală a tenantului creată la înregistrare devine aptă de trimitere abia după confirmarea adresei de e-mail (double opt-in).
În calitate de platformă SaaS, Booklera prelucrează date la solicitarea tenanților înregistrați. Clienții finali ai tenanților rezervă programări, respectiv cursuri, ori solicită lucrări prin site-ul web al tenantului respectiv. În acest context sunt colectate și prelucrate date cu caracter personal ale clienților finali (nume, adresă de e-mail, telefon, adresă poștală, detalii ale rezervării, eventual date de plată), precum și — la tenanții din domeniul meșteșugurilor — date ale angajaților (vezi secțiunea 2.4).
În acest raport, tenantul respectiv este operatorul în sensul RGPD, iar Booklera acționează ca persoană împuternicită de operator conform art. 28 RGPD. Prelucrarea are loc exclusiv la instrucțiunea tenantului și în cadrul unui contract de prelucrare a datelor (AVV). Temeiul juridic este art. 6 alin. 1 lit. b RGPD (executarea contractului dintre clientul final și tenant) coroborat cu art. 28 RGPD.
La accesarea site-ului nostru sunt stocate automat date tehnice de acces în fișierele jurnal ale serverului. Printre acestea se numără: adresa IP, data și ora accesării, pagina accesată, browserul și sistemul de operare utilizate, URL-ul de referință. Aceste date nu sunt combinate cu alte surse de date și servesc exclusiv asigurării tehnice a funcționării, precum și depistării abuzurilor. Temeiul juridic este art. 6 alin. 1 lit. f RGPD (interes legitim privind securitatea serviciului). Fișierele jurnal sunt șterse automat după cel mult 7 zile.
Pe paginile noastre publice (booklera.de, booklera.com) numărăm afișările de pagină pentru a afla ce pagini sunt vizitate și de unde vin vizitatorii. Se stochează numai contoare zilnice: data, pagina vizitată, site-ul de proveniență, parametrii de campanie ai adresei, țara dedusă din adresa IP, tipul dispozitivului și limba browserului. Adresa IP în sine nu este stocată; pentru numărarea vizitatorilor unici se creează, pentru ziua curentă, un hash din adresa IP și identificatorul browserului cu o valoare aleatorie care se schimbă zilnic, șters la sfârșitul zilei. Nu se setează cookie-uri și nu se folosesc servicii externe de analiză. Temeiul juridic este art. 6 alin. (1) lit. f) RGPD (interes legitim în măsurarea audienței site-ului nostru).
La tenanții din domeniul meșteșugurilor, Booklera prelucrează în calitate de persoană împuternicită de operator următoarele date ale angajaților — tenantul este și rămâne operator pentru aceste date și trebuie să asigure legalitatea prelucrării (de exemplu informarea angajaților, eventual un acord la nivel de firmă):
Aceste date sunt stocate izolat pe tenant (vezi secțiunea 7) și pot fi consultate exclusiv de tenantul respectiv. Păstrarea urmează obligațiile legale (de regulă 6 ani conform §§ 257 HGB pentru datele relevante salarial, termene mai lungi pentru datele relevante fiscal sau supuse GoBD — vezi secțiunea 10).
Dacă un tenant operează un magazin online, Booklera prelucrează în calitate de persoană împuternicită de operator datele clienților finali ai acestui magazin. Operator în sensul RGPD este și rămâne operatorul magazinului; acesta trebuie să își informeze clienții și să pună la dispoziție o politică de confidențialitate proprie pentru magazinul său. Sunt prelucrate:
Transmiterea către autoritățile vamale în cazul livrărilor în afara UE: Dacă un operator de magazin expediază marfă într-o țară din afara Uniunii Europene, platforma generează o factură comercială și o declarație vamală de conținut (formularul CN23). Aceste documente conțin numele și adresa destinatarului, conținutul coletului, valoarea acestuia, precum și, dacă este cazul, codul tarifar vamal și țara de origine. Ele sunt atașate coletului și prezentate autorităților vamale ale țării de expediere și ale țării de destinație. Această transmitere este necesară din punct de vedere legal pentru îndeplinirea prevederilor vamale și de export (art. 6 alin. 1 lit. c RGPD) și nu poate fi evitată în cazul unei livrări în străinătate.
La tenanții din domeniul meșteșugurilor, sistemul poate prelucra, conform § 193 SGB VII („obligația de raportare a accidentelor către asociația profesională”), categorii speciale de date cu caracter personal, în special:
Temeiul juridic pentru această prelucrare este art. 9 alin. 2 lit. b RGPD coroborat cu § 193 SGB VII (îndeplinirea obligațiilor de raportare din dreptul social ale angajatorului). Declarația oficială de accident BG este generată ca PDF și poate fi trimisă de tenant asociației profesionale competente — trimiterea în sine se face de către tenant, pe propria răspundere. Păstrarea dosarului de accident are loc timp de 10 ani (GoBD §§ 146, 147 AO, precum și obligațiile interne de păstrare ale BG) — vezi secțiunea 10.
Booklera folosește un sistem granular de consimțământ pentru cookie-uri. La prima vizită a site-ului (atât booklera.de, cât și fiecare subdomeniu de tenant) se afișează o fereastră în care utilizatorul poate decide pentru fiecare categorie de cookie-uri. Consimțământul este consemnat într-o pistă de audit (ID de browser, IP, user-agent, pagină, marcaj temporal) și poate fi modificat sau retras oricând prin linkul „Setări cookie-uri” din subsol.
bl_session — Sesiunea de autentificare (HttpOnly, Secure, SameSite=Lax).bl_csrf — Token de protecție CSRF.bl_platform_session — Sesiunea de administrator al platformei (doar intern).bl_cookie_consent — Stocarea consimțămintelor pentru cookie-uri în sine (durată de viață: 365 de zile).bl_force_lang_* — Suprascrierea limbii (doar dacă este aleasă activ de utilizator).bl_2fa_dismiss — Amânare temporară a bannerului de recomandare 2FA (durată de viață: 7 zile).__stripe_mid, __stripe_sid — Cookie-uri Stripe pentru plăți online și prevenirea fraudei. Furnizor: Stripe Payments Europe Ltd., Dublin. Utilizare doar dacă utilizatorul efectuează o plată online și a consimțit în prealabil la „cookie-uri Stripe”. Fără consimțământ, plata online nu este posibilă; ca alternativă poate fi oferită plata la fața locului.Nu folosim cookie-uri de urmărire, de analiză sau de marketing. Nu are loc nicio urmărire a utilizatorilor de către terți. Pista de audit a consimțămintelor este stocată conform art. 7 alin. 1 RGPD (dovedibilitate) pentru maximum 3 ani; în cazul retragerii, intrarea veche este marcată cu momentul retragerii și se creează o intrare nouă cu valorile actuale, astfel încât istoricul rămâne trasabil fără lacune.
Acțiunile relevante pentru securitate și conformitate (autentificare, deconectare, schimbarea parolei, activarea/dezactivarea 2FA, finalizarea documentelor de jurnal de șantier și SiGe, storno-uri, încercări de antedatare) sunt consemnate într-un jurnal de audit cu următoarele date: ID tenant, ID utilizator, acțiune, valoare veche, valoare nouă, motiv, adresă IP, user-agent, marcaj temporal.
Jurnalul de audit este nemodificabil conform GoBD § 146 AO — declanșatoarele din baza de date blochează UPDATE și DELETE pe tabela de audit. Păstrare: 10 ani conform § 147 AO (vezi secțiunea 10). Temei juridic: art. 6 alin. 1 lit. c RGPD (obligație legală — obligații fiscale și de conformitate) și art. 6 alin. 1 lit. f RGPD (interes legitim privind securitatea și depistarea abuzurilor).
Booklera oferă opt funcții asistate de inteligență artificială. Acestea se bazează pe un model lingvistic IA local, open-source, care este operat în întregime pe un server propriu din Germania (Hetzner Online GmbH). Nu sunt transmise niciun fel de date către furnizori externi de IA precum OpenAI, Google, Anthropic, Microsoft sau alți terți. Modelul utilizat este în prezent qwen2.5:14b (stadiu: aprilie 2026, licență Apache-2.0). Modelul este verificat periodic în raport cu stadiul tehnicii, conform unei proceduri interne de reevaluare la 3 luni, și este actualizat atunci când devine disponibil un model semnificativ mai bun.
Toate funcțiile IA sunt marcate ca atare în panoul de administrare, conform art. 52 din Regulamentul UE privind inteligența artificială (insignă violetă „IA”), conțin clauze de limitare privind rezultatele și sunt explicate în intrările cu informații despre instrumente (ce face IA, unde rulează, ce model este utilizat).
Chatbot de asistență pentru proprietarii de tenanți în panoul de administrare. Solicitările sunt limitate printr-un contingent lunar per plan (Basic: 20 / Pro: 200 / Business: ∞ / Enterprise: ∞). Utilizarea este numărată anonimizat (context, marcaj temporal, ID tenant). Conținutul solicitărilor nu este stocat în text clar; un filtru împotriva injecției de prompturi, cu 22 de tipare (DE+EN), blochează încercările evidente de manipulare.
Răspunde la întrebările clienților finali de pe site-ul tenantului privind serviciile, prețurile, rezervările sau solicitările (de la planul Pro). Cote: Basic 0 (indisponibil) / Pro 500 / Business ∞ / Enterprise ∞. Întrebările clienților nu sunt stocate în text clar. Pentru evaluarea de securitate se stochează doar un hash anonimizat (SHA-256) al solicitării, împreună cu adresa IP, pentru maximum 60 de minute. Datele brute nu sunt înregistrate și nu sunt folosite pentru antrenarea modelului.
Prelucrează fotografii sau fișiere PDF ale facturilor primite. Recunoașterea textului are loc prin OCR Tesseract (open-source, local). Ulterior, modelul lingvistic local extrage câmpurile relevante (furnizor, sumă, dată, categorie). Documentele încărcate sunt stocate permanent într-un director izolat pe tenant, pe serverul nostru (obligație de păstrare conform §§ 147 AO, 257 HGB). Nu are loc nicio transmitere a datelor facturilor către terți — întreaga prelucrare are loc local.
Funcție OCR pentru bonuri, facturi, avize de însoțire. Același set tehnic ca la scanerul de facturi, cu utilizare mai largă. Cote: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.
Transformă o descriere în text liber sau vocală a unui proiect meșteșugăresc într-un deviz de lucrări complet (poziții, cantități, descrieri). Cote: Basic 0 / Pro 30 / Business 200 / Enterprise ∞. Introducerea vocală are loc local în browser, prin Web Speech API; textul transcris este trimis modelului IA local.
Valorile de măsurătoare pot fi dictate prin microfon; IA extrage dimensiunile și calculează suprafețele. Web Speech API local în browser; prelucrarea IA pe server are loc local. Cote: Basic 0 / Pro 30 / Business 200 / Enterprise ∞.
Angajații pot rezuma verbal ziua de lucru; IA extrage intrări de timp structurate (comandă, dată, ore, descriere), cu potrivire aproximativă față de comenzile existente. Până la 10 intrări per lot. Cote: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.
Structurează notițele vocale și foto în rapoarte privind progresul lucrărilor. Cote: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.
Pentru tenanții cu magazin sunt disponibile funcții IA suplimentare, care rulează de asemenea exclusiv pe modelul lingvistic local al prestatorului: crearea de descrieri de produs și de texte scurte pentru motoarele de căutare, sugestii pentru alocarea produselor la categorii, precum și sugestii pentru codurile tarifare vamale și țările de origine. În acest proces sunt prelucrate exclusiv datele de produs ale tenantului — nu date ale clienților sau ale comenzilor.
La recepția mărfii, avizele de însoțire pot fi citite ca fotografie sau PDF. În acest proces sunt prelucrate conținutul imaginii și textul recunoscut, pentru a înregistra articolele și cantitățile. Dacă un astfel de document conține date cu caracter personal ale furnizorului (de exemplu numele unei persoane de contact), acestea sunt prelucrate împreună cu restul; prelucrarea are loc local, pe serverul prestatorului. Toate sugestiile IA sunt prezentate utilizatorului spre verificare și sunt preluate abia după confirmarea acestuia.
Temeiul juridic pentru toate funcțiile IA este art. 6 alin. 1 lit. b RGPD (executarea contractului), precum și art. 6 alin. 1 lit. f RGPD (interes legitim privind prevenirea abuzurilor și îndeplinirea eficientă a sarcinilor).
Pentru procesarea plăților (abonamente SaaS, precum și plăți ale clienților finali prin Stripe Connect, inclusiv plăți cu cardul la fața locului prin Stripe Terminal) folosim serviciul Stripe.
Pe site-urile tenanților pot fi încorporate materiale video de pe YouTube. Folosim modul extins de protecție a datelor (youtube-nocookie.com), în care YouTube setează cookie-uri abia atunci când utilizatorul redă activ materialul video.
Ca alternativă pot fi încorporate materiale video de pe Vimeo. Folosim parametrul dnt=1 (Do Not Track).
Începând cu planul Business, tenanții pot încărca materiale video proprii (MP4, WebM, până la 100 MB per fișier) direct pe platformă. Aceste materiale video sunt stocate exclusiv pe serverul nostru din Germania (Hetzner) și nu sunt transmise terților. Limite de stocare: Pro 2 GB / Business 10 GB.
Acest site web și platforma SaaS sunt găzduite pe un server dedicat al Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Germania). Serverul se află în Germania. Toate datele (baza de date, fișiere, e-mailuri, modelul IA, copiile de siguranță) sunt stocate și prelucrate exclusiv în Germania. Hetzner este obligată contractual în calitate de persoană împuternicită de operator, conform art. 28 RGPD. hetzner.com/de/legal/privacy-policy
Pentru funcția opțională de domeniu propriu (de la Pro) folosim Hetzner DNS API: tenantul înregistrează înregistrările DNS la propriul furnizor de domenii, iar un worker automat verifică configurația DNS la fiecare 30 de minute. Certificatele SSL sunt generate prin Let's Encrypt și reînnoite automat.
Concept de copii de siguranță: 4 straturi independente (Restic la fiecare 15 min pe stocare externă, arhivă PostgreSQL-WAL în fiecare minut, dump extern zilnic, copie offline de două ori pe zi). Toate copiile de siguranță sunt criptate (Restic AES-256, cheie principală separată).
Booklera este o platformă multi-tenant. Măsuri tehnice pentru separarea clienților:
Fiecare tenant primește automat, imediat după înregistrare, un contract de prelucrare a datelor (AVV) conform art. 28 RGPD, prin e-mail. AVV-ul este disponibil în plus oricând în panoul de administrare, la Setări → AVV / Protecția datelor, și poate fi retrimis de acolo. Pentru întrebări privind protecția datelor, te rugăm să te adresezi la info@booklera.de.
Acest site web și toate subdomeniile tenanților folosesc o criptare SSL/TLS (HTTPS, minimum TLS 1.2, HTTP/2 acceptat). Recunoști o conexiune criptată după faptul că bara de adrese a browserului trece de la „http://” la „https://”. Toate datele pe care ni le transmiți nu pot fi citite de terți. Suplimentar, HSTS (HTTP Strict Transport Security) este activ pentru un an.
Pentru accesul în panoul de administrare este disponibilă autentificarea cu doi factori (2FA, TOTP conform RFC 6238) — obligatorie pentru administratorii platformei (acces intern Booklera), opțională pentru proprietarii de tenanți, cu o reamintire discretă. La configurare sunt generate zece coduri de recuperare de unică folosință; secretele TOTP sunt stocate criptat în baza de date.
La tenanții din domeniul meșteșugurilor, Booklera pune la dispoziție o rețea cross-tenant (pool de meserii și piață de transporturi, de la planul Pro cu drept de citire, de la planul Business cu drept de postare). Dacă un tenant folosește activ aceste funcții, anumite date devin vizibile pentru alți utilizatori ai platformei:
Vizibilitatea datelor este limitată la rețeaua proprie (conexiunile acceptate), respectiv la destinatarii unei postări. Nu are loc nicio partajare automată de date între tenanți — toate transferurile de date se produc abia după o acțiune activă a utilizatorului (trimiterea sau acceptarea unei invitații, postarea unui semnal, manifestarea interesului, depunerea unei oferte de transport).
Temei juridic: Art. 6 alin. 1 lit. b RGPD (executarea contractului — rețeaua cross-tenant face parte din funcțiile planului contractat), precum și art. 6 alin. 1 lit. a RGPD (consimțământul utilizatorului prin utilizarea activă a funcției). Utilizatorul poate întrerupe oricând o conexiune, poate șterge un semnal propriu sau își poate retrage o manifestare de interes — ulterior, datele aferente sunt eliminate din rețea.
Datele cu caracter personal sunt stocate doar atât timp cât este necesar pentru scopul respectiv al prelucrării sau cât există obligații legale de păstrare. În detaliu:
| Categorie de date | Termen de stocare | Temei juridic |
|---|---|---|
| Cont de utilizator activ | pe durata contractului | Art. 6 Abs. 1 lit. b DSGVO |
| După reziliere — datele tenantului | 30 de zile ștergere temporară pentru exportul datelor, ulterior ștergere definitivă | Art. 17 DSGVO |
| Fișiere jurnal ale serverului | 7 zile | Art. 6 Abs. 1 lit. f DSGVO |
| Chatbot IA: hash-uri anonimizate | 60 de minute | Art. 6 Abs. 1 lit. f DSGVO |
| Audit al consimțământului pentru cookie-uri | 3 ani | RGPD art. 7 alin. 1 (obligația de a dovedi) |
| Date relevante fiscal (facturi, dovezi de plată) | 10 ani | §§ 147 AO, 257 HGB |
| Jurnal de șantier, proces-verbal de ședință de șantier, proces-verbal de recepție, documente SiGe, accidente SiGe | 10 ani de la finalizare | §§ 146, 147 AO (GoBD) |
| Jurnal de audit (nemodificabil) | 10 ani, UPDATE/DELETE blocate | § 146 AO |
| Date salariale și de remunerație | 6 ani | § 257 HGB, § 147 AO |
| Dosar de accident BG (categorii speciale, art. 9) | 10 ani | § 147 AO + obligațiile interne de păstrare ale BG |
| Urmărire internă a erorilor (erori remediate) | 30 de zile | Art. 6 Abs. 1 lit. f DSGVO |
| Eșecuri de webhook (remediate) | 30 de zile | Art. 6 Abs. 1 lit. f DSGVO |
| Sesiuni (expirate) | 7 zile de la expirare | Art. 6 Abs. 1 lit. f DSGVO |
| Jurnal de stare a domeniului (remediat) | 30 de zile | Art. 6 Abs. 1 lit. f DSGVO |
Conform RGPD ai următoarele drepturi față de noi cu privire la datele tale cu caracter personal:
Pentru exercitarea drepturilor tale, te rugăm să ne scrii pe e-mail la n.glamngiw@booklera.de. Vom răspunde solicitării tale fără întârziere, cel târziu în termen de o lună.
Ai dreptul de a depune o plângere la o autoritate de supraveghere pentru protecția datelor dacă ești de părere că prelucrarea datelor tale cu caracter personal încalcă RGPD. Autoritatea de supraveghere competentă pentru noi este:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
www.lda.bayern.de
Stadiu: august 2026