01Datenschutz

Právne informácie

Zásady ochrany osobných údajov

1. Prevádzkovateľ

Prevádzkovateľom v zmysle všeobecného nariadenia o ochrane údajov (GDPR) a nemeckého spolkového zákona o ochrane údajov (BDSG) je:

Booklera UG (haftungsbeschränkt)
zastúpená die Geschäftsführerin Nadine Glamngiw
Landsberger Straße 155, Haus 1, 80687 München
Nemecko
E-mail: n.glamngiw@booklera.de

Booklera je SaaS-platforma pre komerčných poskytovateľov z odvetví remeslá, fitnes, alternatívna medicína, prenájom rekreačných domov a e-commerce (online obchody). Spracúvanie osobných údajov prebieha buď ako vlastný prevádzkovateľ (registrácia, plnenie zmluvy, technické protokoly), alebo ako sprostredkovateľ v poverení registrovaných nájomníkov (údaje koncových zákazníkov a pracovníkov nájomníkov).

2. Získavanie a spracúvanie osobných údajov

2.1 Registrácia a používateľský účet

Pri registrácii na booklera.de získavame nasledujúce údaje: meno, e-mailovú adresu, heslo (uložené šifrované pomocou bcrypt s rounds = 12, nikdy v čitateľnej podobe), názov firmy, zvolený subdoménový slug, ako aj zvolený vertikál (remeslá, fitnes, alternatívna medicína, rekreačný dom alebo e-commerce). Tieto údaje sú potrebné na poskytovanie našej SaaS-služby a na plnenie zmluvy. Právnym základom je čl. 6 ods. 1 písm. b GDPR (plnenie zmluvy). Tvoj používateľský účet a s ním súvisiace údaje sa uchovávajú, kým trvá zmluva. Po výpovedi sa údaje vymažú do 30 dní, ak tomu nebránia zákonné povinnosti uchovávania (pozri oddiel 10).

Na obranu pred zneužívajúcimi registráciami (napr. spamové účty alebo prihlásenia s cudzími e-mailovými adresami) ukladáme pri registrácii dodatočne IP-adresu a identifikáciu prehliadača (User-Agent) prihlasujúceho sa zariadenia. Právnym základom je čl. 6 ods. 1 písm. f GDPR (oprávnený záujem na bezpečnosti služby a na zabránení zneužitiu). Tieto údaje sa nespájajú s inými zdrojmi údajov, nepoužívajú sa na reklamu ani na profilovanie a vymažú sa spolu s používateľským účtom. Na včasné rozpoznanie zneužitia je prevádzkovateľ platformy interne informovaný e-mailom o každej novej registrácii. E-mailová schránka nájomníka založená pri registrácii sa sprístupní na odosielanie až po potvrdení e-mailovej adresy (double opt-in).

2.2 Údaje koncových zákazníkov, pracovníkov a zákaziek (sprostredkovanie spracúvania)

Ako SaaS-platforma spracúva Booklera údaje v poverení registrovaných nájomníkov. Koncoví zákazníci nájomníkov rezervujú termíny, resp. kurzy alebo dopytujú remeselné práce cez príslušnú webstránku nájomníka. Pritom sa získavajú a spracúvajú osobné údaje koncových zákazníkov (meno, e-mailová adresa, telefón, adresa, detaily rezervácie, prípadne platobné údaje), ako aj — pri remeselníckych nájomníkoch — údaje pracovníkov (pozri oddiel 2.4).

V tomto vzťahu je príslušný nájomník prevádzkovateľom v zmysle GDPR a Booklera koná ako sprostredkovateľ podľa čl. 28 GDPR. Spracúvanie prebieha výlučne na pokyn nájomníka a v rámci zmluvy o spracúvaní údajov (AVV). Právnym základom je čl. 6 ods. 1 písm. b GDPR (plnenie zmluvy medzi koncovým zákazníkom a nájomníkom) v spojení s čl. 28 GDPR.

2.3 Serverové protokolové súbory

Pri vyvolaní našej webstránky sa automaticky ukladajú technické prístupové údaje do serverových protokolových súborov. Patria k nim: IP-adresa, dátum a čas prístupu, vyvolaná stránka, použitý prehliadač a operačný systém, referrer-URL. Tieto údaje sa nespájajú s inými zdrojmi údajov a slúžia výlučne na technické zabezpečenie prevádzky, ako aj na rozpoznanie zneužitia. Právnym základom je čl. 6 ods. 1 písm. f GDPR (oprávnený záujem na bezpečnosti služby). Protokolové súbory sa automaticky vymažú najneskôr po 7 dňoch.

2.3a Meranie návštevnosti bez cookies

Na našich verejných stránkach (booklera.de, booklera.com) počítame zobrazenia stránok, aby sme zistili, ktoré stránky sú navštevované a odkiaľ návštevníci prichádzajú. Ukladajú sa iba denné počítadlá: dátum, navštívená stránka, odkazujúca webová stránka, parametre kampane v adrese, krajina odvodená z IP adresy, typ zariadenia a jazyk prehliadača. Samotná IP adresa sa neukladá; na počítanie jedinečných návštevníkov sa pre aktuálny deň vytvorí hash z IP adresy a identifikátora prehliadača s denne sa meniacou náhodnou hodnotou, ktorý sa na konci dňa vymaže. Nenastavujú sa žiadne cookies a nepoužívajú sa externé analytické služby. Právnym základom je čl. 6 ods. 1 písm. f) GDPR (oprávnený záujem na meraní dosahu našej webovej stránky).

2.4 Údaje pracovníkov a subdodávateľov (remeselnícki nájomníci)

Pri remeselníckych nájomníkoch spracúva Booklera ako sprostredkovateľ nasledujúce údaje pracovníkov — nájomník je a zostáva pre tieto údaje prevádzkovateľom a musí zabezpečiť zákonné spracúvanie (napr. informovanie pracovníkov, prípadne podnikovú dohodu):

  • Údaje plánovacej tabule: Denné pridelenia na pracovníka (dátum, zákazka, čas, trvanie, poznámky, metaúdaje o počasí).
  • Evidencia času: Pracovné hodiny na pracovníka (dátum, hodinová sadzba, priradenie k zákazke), časy pichnutia dochádzkovej karty.
  • GPS-geolokácia pri pichaní dochádzky, pokiaľ s tým pracovník vopred súhlasil v explicitnom dialógu prehliadača (čl. 6 ods. 1 písm. a GDPR). Bez súhlasu sa neukladajú žiadne GPS-súradnice; pichanie dochádzky funguje aj bez GPS.
  • Neprítomnosti: Dovolenka, choroba, sviatok, voľno, ďalšie vzdelávanie na pracovníka s rozsahom dátumov.
  • Kniha jázd: pri používaní funkcie vozidiel (Business): dátum, stav kilometrov, účel (služobne / súkromne / cesta do práce), priradenie k zákazke. Súkromné jazdy sa vedú oddelene od služobných; nájomník rozhoduje, ktoré údaje sa zaznamenávajú.
  • Mzdové údaje: Mzdová hodinová sadzba na pracovníka, výpočet mzdy za mesiac (len Pro+).

Tieto údaje sa ukladajú izolovane podľa nájomníka (pozri oddiel 7) a sú prístupné výlučne pre príslušného nájomníka. Uchovávanie sa riadi zákonnými povinnosťami (spravidla 6 rokov podľa §§ 257 HGB pre mzdovo relevantné údaje, dlhšie lehoty pri daňovo relevantných alebo GoBD-povinných údajoch — pozri oddiel 10).

2.4a Údaje zákazníkov obchodu a objednávok (e-commerce nájomníci)

Ak nájomník prevádzkuje online obchod, spracúva Booklera ako sprostredkovateľ údaje koncových zákazníkov tohto obchodu. Prevádzkovateľom v zmysle GDPR je a zostáva prevádzkovateľ obchodu; musí informovať svojich zákazníkov a poskytnúť vlastné zásady ochrany osobných údajov pre svoj obchod. Spracúvajú sa:

  • Zákaznícky účet: Meno, e-mailová adresa, heslo (len ako kryptografický hash), typ zákazníka (súkromný alebo firemný zákazník), pri firemných zákazníkoch dodatočne názov firmy, identifikačné číslo pre daň z pridanej hodnoty a stav schválenia. Zákaznícky účet obchodu je technicky úplne oddelený od účtov používateľov Booklera.
  • Adresy: Dodacie a fakturačné adresy, ktoré zákazník uloží alebo uvedie počas objednávky — aj ako hosť bez zákazníckeho účtu.
  • Údaje objednávky: objednané položky, množstvá, ceny, sumy dane, druh dopravy, stav objednávky, čísla na sledovanie zásielky, vrátenia a dobropisy. Dodacia a fakturačná adresa sa v okamihu objednávky ukladá nemenne, pretože faktúry sa dodatočne nesmú meniť (GoBD).
  • Faktúry a dobropisy vrátane elektronických formátov faktúr; tieto podliehajú zákonnej povinnosti uchovávania (spravidla 10 rokov, pozri oddiel 10), a preto ich nemožno okamžite odstrániť ani po žiadosti o vymazanie.
  • Hodnotenia produktov: text hodnotenia, hviezdičkové hodnotenie a zobrazené meno, pokiaľ zákazník hodnotenie odovzdá. Hodnotenia sú verejne viditeľné až po schválení prevádzkovateľom obchodu.
  • Údaje o používaní obchodu: zobrazenia stránok a udalosti v košíku na tvorbu anonymných predajných štatistík. Toto vyhodnocovanie prebieha výlučne na serveri poskytovateľa; nepoužívajú sa žiadne externé analytické služby (napr. Google Analytics).

Poskytovanie colným orgánom pri dodaniach mimo EÚ: Ak prevádzkovateľ obchodu odosiela tovar do krajiny mimo Európskej únie, vytvorí platforma obchodnú faktúru a colné vyhlásenie o obsahu (formulár CN23). Tieto doklady obsahujú meno a adresu príjemcu, obsah zásielky, jej hodnotu, ako aj prípadne colnú sadzobnú položku a krajinu pôvodu. Prikladajú sa k balíku a predkladajú sa colným orgánom krajiny odoslania a krajiny určenia. Toto poskytnutie je zákonne potrebné na splnenie colných a vývozných predpisov (čl. 6 ods. 1 písm. c GDPR) a pri zahraničnom dodaní sa mu nedá vyhnúť.

2.5 Osobitné kategórie osobných údajov (čl. 9 GDPR) — hlásenia profesijnej úrazovej poisťovni

Pri remeselníckych nájomníkoch môže systém podľa § 193 SGB VII („povinnosť hlásiť úrazy profesijnej úrazovej poisťovni“) spracúvať osobitné kategórie osobných údajov, najmä:

  • Údaje o úraze: dátum, miesto, priebeh úrazu, závažnosť (ľahký/stredný/ťažký/smrť), dni práceneschopnosti, ošetrujúci lekár, dotknutá osoba.
  • Zdravotné údaje: len v rozsahu potrebnom na hlásenie profesijnej úrazovej poisťovni (napr. druh zranenia, dni práceneschopnosti).

Právnym základom pre toto spracúvanie je čl. 9 ods. 2 písm. b GDPR v spojení s § 193 SGB VII (plnenie sociálnoprávnych ohlasovacích povinností zamestnávateľa). Oficiálne hlásenie úrazu sa vytvára ako PDF a nájomník ho môže odoslať príslušnej profesijnej úrazovej poisťovni — samotné odoslanie vykonáva nájomník na vlastnú zodpovednosť. Spis o úraze sa uchováva 10 rokov (GoBD §§ 146, 147 AO, ako aj interné povinnosti uchovávania úrazovej poisťovne) — pozri oddiel 10.

2.6 Cookies a porovnateľné technológie (granulárny súhlas podľa čl. 7 GDPR)

Booklera používa granulárny systém súhlasu s cookies. Pri prvej návšteve webstránky (ako booklera.de, tak aj každej subdomény nájomníka) sa zobrazí modálne okno, v ktorom môže používateľ rozhodnúť pre každú kategóriu cookies. Súhlas sa protokoluje v audit-stope (ID prehliadača, IP, User-Agent, stránka, časová pečiatka) a možno ho kedykoľvek zmeniť alebo odvolať cez odkaz v pätičke „Nastavenia cookies“.

Technicky nevyhnutné cookies (vždy aktívne, súhlas nie je potrebný podľa § 25 ods. 2 č. 2 TTDSG):

  • bl_session — Prihlasovacia relácia (HttpOnly, Secure, SameSite=Lax).
  • bl_csrf — Token na ochranu proti CSRF.
  • bl_platform_session — Relácia platform-admina (len interne).
  • bl_cookie_consent — Úložisko samotných súhlasov s cookies (životnosť: 365 dní).
  • bl_force_lang_* — Prepísanie jazyka (len ak je aktívne zvolené používateľom).
  • bl_2fa_dismiss — dočasné preskočenie odporúčacieho banneru pre 2FA (životnosť: 7 dní).

Cookies vyžadujúce súhlas (predvolene vypnuté, len po aktívnom súhlase):

  • __stripe_mid, __stripe_sid — Cookies Stripe pre online platby a prevenciu podvodov. Poskytovateľ: Stripe Payments Europe Ltd., Dublin. Nasadenie len vtedy, ak používateľ vykoná online platbu a predtým súhlasil s „cookies Stripe“. Bez súhlasu nie je online platba možná; alternatívne možno ponúknuť platbu na mieste.

Nepoužívame žiadne sledovacie, analytické ani marketingové cookies. Nedochádza k sledovaniu používateľov tretími stranami. Audit-stopa súhlasov sa podľa čl. 7 ods. 1 GDPR (preukázateľnosť) uchováva maximálne 3 roky; pri odvolaní sa starý záznam označí okamihom odvolania a vytvorí sa nový záznam s aktuálnymi hodnotami, takže história zostáva bez medzier dohľadateľná.

2.7 Audit-log (compliance, nemenný)

Bezpečnostne a compliance relevantné akcie (prihlásenie, odhlásenie, zmena hesla, aktivácia/deaktivácia 2FA, finalizácia dokumentov stavebného denníka a BOZP, storná, pokusy o spätné datovanie) sa protokolujú v audit-logu s nasledujúcimi údajmi: ID nájomníka, ID používateľa, akcia, stará hodnota, nová hodnota, dôvod, IP-adresa, User-Agent, časová pečiatka.

Audit-log je podľa GoBD § 146 AO nemenný — databázové triggery blokujú UPDATE a DELETE na audit-tabuľke. Uchovávanie: 10 rokov podľa § 147 AO (pozri oddiel 10). Právny základ: čl. 6 ods. 1 písm. c GDPR (právna povinnosť — daňové a compliance povinnosti) a čl. 6 ods. 1 písm. f GDPR (oprávnený záujem na bezpečnosti a na rozpoznaní zneužitia).

3. Funkcie podporované AI

Booklera ponúka osem funkcií podporovaných AI. Tie sú založené na lokálnom jazykovom modeli AI na báze open source, ktorý beží úplne na vlastnom serveri v Nemecku (Hetzner Online GmbH). Žiadne údaje sa neposkytujú externým poskytovateľom AI ako OpenAI, Google, Anthropic, Microsoft ani iným tretím stranám. Nasadený model je momentálne qwen2.5:14b (stav: apríl 2026, licencia Apache-2.0). Model sa podľa interného postupu opätovnej kontroly každé 3 mesiace pravidelne preveruje na stav techniky a pri dostupnosti výrazne lepšieho modelu sa aktualizuje.

Všetky funkcie AI sú v administračnom paneli podľa čl. 52 EU AI Act označené ako také (fialový odznak „AI“), obsahujú upozornenie k výsledku a sú vysvetlené v záznamoch informácií o nástrojoch (čo AI robí, kde beží, ktorý model sa používa).

3.1 AI-asistent (administračný panel)

Chatbot na pomoc s obsluhou pre majiteľov nájomníkov v administračnom paneli. Dopyty sú obmedzené mesačným kontingentom podľa plánu (Basic: 20 / Pro: 200 / Business: ∞ / Enterprise: ∞). Používanie sa počíta anonymizovane (kontext, časová pečiatka, ID nájomníka). Obsahové dopyty sa neukladajú v čitateľnej podobe; filter proti prompt-injection s 22 vzormi (DE+EN) blokuje zjavné pokusy o manipuláciu.

3.2 AI-chat so zákazníkmi (FAQ-bot na webstránke nájomníka)

Odpovedá na otázky koncových zákazníkov na webstránke nájomníka k službám, cenám, rezerváciám alebo dopytom (od plánu Pro). Kvóty: Basic 0 (nedostupné) / Pro 500 / Business ∞ / Enterprise ∞. Otázky zákazníkov sa neukladajú v čitateľnej podobe. Na bezpečnostné vyhodnotenie sa uchováva len anonymizovaný hash (SHA-256) dopytu spolu s IP-adresou maximálne 60 minút. Surové údaje sa neprotokolujú a nepoužívajú sa na trénovanie modelu.

3.3 AI-skener faktúr (Business)

Spracúva fotografie alebo PDF-súbory prichádzajúcich faktúr. Rozpoznávanie textu prebieha pomocou Tesseract-OCR (open source, lokálne). Následne lokálny jazykový model extrahuje relevantné polia (dodávateľ, suma, dátum, kategória). Nahraté doklady sa trvalo ukladajú v priečinku izolovanom podľa nájomníka na našom serveri (povinnosť uchovávania podľa §§ 147 AO, 257 HGB). Nedochádza k poskytovaniu údajov z faktúr tretím stranám — celé spracúvanie prebieha lokálne.

3.4 Univerzálny sken (Pro+)

Funkcia OCR pre bloky, faktúry, dodacie listy. Rovnaký technologický základ ako skener faktúr, širšie použiteľný. Kvóty: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.

3.5 AI-generátor ponúk (Pro+, remeslá)

Premení voľný text alebo hlasový opis remeselníckeho projektu na kompletný výkaz výmer (položky, množstvá, opisy). Kvóty: Basic 0 / Pro 30 / Business 200 / Enterprise ∞. Hlasový vstup prebieha lokálne v prehliadači cez Web Speech API; prepísaný vstup sa odošle lokálnemu modelu AI.

3.6 AI hlasové zameranie (Pro+, remeslá)

Hodnoty zamerania možno diktovať mikrofónom; AI extrahuje rozmery a vypočíta plochy. Web Speech API beží lokálne v prehliadači; serverové spracúvanie AI prebieha lokálne. Kvóty: Basic 0 / Pro 30 / Business 200 / Enterprise ∞.

3.7 AI evidencia času (Pro+, remeslá)

Pracovníci môžu pracovný deň zhrnúť ústne; AI extrahuje štruktúrované časové záznamy (zákazka, dátum, hodiny, opis) s fuzzy porovnaním voči existujúcim zákazkám. Až 10 záznamov na dávku. Kvóty: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.

3.8 Autopilot stavebnej dokumentácie (Pro+, remeslá)

Štruktúruje hlasové a fotografické poznámky do správ o postupe stavby. Kvóty: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.

3.9 Funkcie AI v online obchode (Pro+, e-commerce)

Pre nájomníkov s obchodom sú k dispozícii dodatočné funkcie AI, ktoré takisto bežia výlučne na lokálnom jazykovom modeli poskytovateľa: tvorba opisov produktov a krátkych textov pre vyhľadávače, návrhy na priradenie produktov ku kategóriám, ako aj návrhy colných sadzobných položiek a krajín pôvodu. Spracúvajú sa pritom výlučne údaje o produktoch nájomníka — žiadne údaje zákazníkov ani objednávok.

Pri príjme tovaru možno dodacie listy načítať ako fotografiu alebo PDF. Pritom sa spracúva obsah obrázka a rozpoznaný text, aby sa zachytili položky a množstvá. Ak takýto doklad obsahuje osobné údaje dodávateľa (napríklad meno kontaktnej osoby), spracúvajú sa spolu s ním; spracúvanie prebieha lokálne na serveri poskytovateľa. Všetky návrhy AI sa predkladajú používateľovi na kontrolu a preberajú sa až po jeho potvrdení.

Právnym základom pre všetky funkcie AI je čl. 6 ods. 1 písm. b GDPR (plnenie zmluvy), ako aj čl. 6 ods. 1 písm. f GDPR (oprávnený záujem na zabránení zneužitiu a na efektívnom plnení úloh).

4. Spracovanie platieb (Stripe)

Na spracovanie platieb (SaaS-predplatné, ako aj platby koncových zákazníkov cez Stripe Connect vrátane platieb kartou na mieste cez Stripe Terminal) nasadzujeme službu Stripe.

  • Poskytovateľ: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Írsko; materská spoločnosť: Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA.
  • Účel: Bezpečné spracovanie platieb za SaaS-predplatné (Basic, Pro, Business, Enterprise), platieb koncových zákazníkov cez Stripe Connect, ako aj platieb kartou na mieste cez Stripe Terminal (POS).
  • Spracúvané údaje: Meno, e-mailová adresa, platobné údaje (údaje kreditnej karty, SEPA-inkaso, údaje debetnej karty pri POS). Tvoje platobné údaje sa odovzdávajú priamo spoločnosti Stripe a neukladajú sa na našich serveroch. Pri platbách POS spracúva údaje karty výlučne čítačka kariet Stripe — ani Booklera, ani nájomník nemajú prístup k číslu karty.
  • Stripe Terminal (POS): Pri platbách kartou na mieste komunikuje čítačka kariet priamo so Stripe. Údaje o transakcii (suma, časová pečiatka, ID terminálu) sa ukladajú v našom systéme, aby sa vytvorili platobné doklady a účtovné záznamy. Na želanie sa koncovému zákazníkovi zašle platobný doklad e-mailom.
  • Poplatok platformy: Pri platbách cez Stripe Connect (online a POS) vyberá Booklera poplatok platformy vo výške 1,5 % zo sumy transakcie, ktorý automaticky zadrží Stripe.
  • Právny základ: Čl. 6 ods. 1 písm. b GDPR (plnenie zmluvy).
  • Prenos do tretej krajiny: Môže dôjsť k prenosu údajov do USA. Stripe sa pripojil k rámcu EU-US Data Privacy Framework a doplnkovo používa štandardné zmluvné doložky (SCC) podľa čl. 46 ods. 2 písm. c GDPR.
  • Spoľahlivosť webhookov: Webhook-udalosti Stripe sa spracúvajú interným retry-workerom (backoff: 5 min → 15 min → 1 h → 6 h → 24 h, idempotencia cez event_id), aby sa vylúčila strata údajov pri dočasných výpadkoch Stripe.
  • Cookies: Stripe nastavuje cookies len vtedy, ak používateľ aktívne súhlasil s „cookies Stripe“ cez modálne okno súhlasu s cookies (pozri oddiel 2.6).
  • Informácie o ochrane údajov od Stripe: stripe.com/de/privacy

5. Vkladanie a nahrávanie videa

5.1 Vloženie YouTube

Na webstránkach nájomníkov možno vkladať videá z YouTube. Používame rozšírený režim ochrany údajov (youtube-nocookie.com), pri ktorom YouTube nastaví cookies až vtedy, keď používateľ video aktívne prehrá.

  • Poskytovateľ: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Írsko
  • Právny základ: Čl. 6 ods. 1 písm. f GDPR (oprávnený záujem na zobrazovaní videoobsahu)
  • Informácie o ochrane údajov: policies.google.com/privacy

5.2 Vloženie Vimeo

Alternatívne možno vkladať videá z Vimeo. Používame parameter dnt=1 (Do Not Track).

  • Poskytovateľ: Vimeo Inc., 555 West 18th Street, New York, NY 10011, USA
  • Právny základ: Čl. 6 ods. 1 písm. f GDPR
  • Informácie o ochrane údajov: vimeo.com/privacy

5.3 Nahrávanie videa

Od plánu Business môžu nájomníci nahrávať vlastné videá (MP4, WebM, do 100 MB na súbor) priamo na platformu. Tieto videá sa ukladajú výlučne na našom serveri v Nemecku (Hetzner) a neposkytujú sa tretím stranám. Limity úložiska: Pro 2 GB / Business 10 GB.

6. Hosting a vlastné domény (Hetzner)

Táto webstránka a SaaS-platforma sú hostované na dedikovanom serveri spoločnosti Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Nemecko). Server sa nachádza v Nemecku. Všetky údaje (databáza, súbory, e-maily, model AI, zálohy) sa ukladajú a spracúvajú výlučne v Nemecku. Hetzner je ako sprostredkovateľ zmluvne viazaný podľa čl. 28 GDPR. hetzner.com/de/legal/privacy-policy

Pre voliteľnú funkciu vlastnej domény (od Pro) používame Hetzner DNS API: nájomník zadá DNS-záznamy u svojho vlastného poskytovateľa domény a automatický worker kontroluje konfiguráciu DNS každých 30 minút. SSL-certifikáty sa vytvárajú cez Let's Encrypt a automaticky obnovujú.

Koncepcia zálohovania: 4 nezávislé vrstvy (Restic každých 15 min na offsite úložisko, archív PostgreSQL-WAL každú minútu, denný offsite dump, dvakrát denne offline kópia). Všetky zálohy sú šifrované (Restic AES-256, samostatný master-key).

7. Oddelenie klientov (multi-tenant izolácia)

Booklera je multi-tenant platforma. Technické opatrenia na oddelenie klientov:

  • Row-Level-Security (RLS) s FORCE na 22+ databázových tabuľkách. Každý databázový dopyt sa automaticky filtruje podľa nájomníka; prístup k údajom iných nájomníkov je technicky vylúčený.
  • Oddelené databázové role: Aplikácia používa obmedzenú rolu bez práva BYPASS-RLS; iba údržbové operácie používajú rolu vlastníka.
  • Kontext nájomníka na požiadavku: Aplikácia nastavuje kontext nájomníka automaticky pri kontrole prihlásenia, predikát RLS potom filtruje.
  • Webhooks: aj webhooky Stripe a iné externe spúšťané akcie nastavujú kontext nájomníka pred každou databázovou operáciou.

Každý nájomník dostane bezprostredne po registrácii automaticky e-mailom zmluvu o spracúvaní údajov (AVV) podľa čl. 28 GDPR. AVV je okrem toho kedykoľvek k dispozícii v administračnom paneli pod Nastavenia → AVV / Ochrana údajov a možno ju tam aj opätovne doručiť. Pri otázkach k ochrane údajov sa prosím obráť na info@booklera.de.

8. Šifrovanie SSL/TLS a dvojfaktorové overovanie

Táto webstránka a všetky subdomény nájomníkov používajú šifrovanie SSL/TLS (HTTPS, minimálne TLS 1.2, podporované HTTP/2). Šifrované spojenie spoznáš podľa toho, že adresný riadok prehliadača sa zmení z „http://“ na „https://“. Všetky údaje, ktoré nám odovzdáš, nemôžu tretie strany čítať. Dodatočne je HSTS (HTTP Strict Transport Security) aktívne na jeden rok.

Pre prístup do administračného panela je k dispozícii dvojfaktorové overovanie (2FA, TOTP podľa RFC 6238) — pre platform-adminov (interný prístup Booklera) povinné, pre majiteľov nájomníkov ako opt-in s jemnou pripomienkou. Pri nastavení sa vytvorí desať jednorazových obnovovacích kódov; TOTP-tajomstvá sa ukladajú šifrované v databáze.

9. Funkcie naprieč nájomníkmi (burza remesiel a trh prepravy)

Pri remeselníckych nájomníkoch poskytuje Booklera sieť naprieč nájomníkmi (burza remesiel a trh prepravy, od plánu Pro na čítanie, od plánu Business na uverejňovanie). Ak nájomník tieto funkcie aktívne používa, stanú sa určité údaje viditeľnými pre iných používateľov platformy:

  • Burza remesiel — prepojenia: Ak nájomník pozve iný remeselnícky podnik alebo prijme pozvanie, vidia obe strany názov firmy, remeslo a e-mailovú adresu toho druhého.
  • Burza remesiel — signály (hľadám/ponúkam): Pri uverejnení signálu sa prepojeným remeselníckym podnikom zobrazí názov firmy, remeslo a obsah signálu (opis, naliehavosť, adresa pokiaľ je uvedená, obdobie).
  • Burza remesiel — prejavy záujmu: Pri prejave záujmu sa názov firmy a kontaktné údaje ponúkajúceho odošlú e-mailom zadávateľovi signálu.
  • Trh prepravy: Pri uverejnení dopytu na prepravu sa iným nájomníkom vo feede zobrazia základné údaje (trasa, materiál, obdobie); pri ponukách sa odhalia kontaktné údaje ponúkajúceho.

Viditeľnosť údajov je obmedzená na vlastnú sieť (prijaté prepojenia), resp. na príjemcov uverejnenia. Nedochádza k automatickému zdieľaniu údajov medzi nájomníkmi — všetky prenosy údajov prebiehajú až po aktívnej akcii používateľa (odoslanie/prijatie pozvania, uverejnenie signálu, prejavenie záujmu, odovzdanie ponuky na prepravu).

Právny základ: Čl. 6 ods. 1 písm. b GDPR (plnenie zmluvy — sieť naprieč nájomníkmi je súčasťou objednaných funkcií plánu), ako aj čl. 6 ods. 1 písm. a GDPR (súhlas používateľa aktívnym použitím funkcie). Používateľ môže prepojenie kedykoľvek zrušiť, vlastný signál vymazať alebo prejav záujmu odvolať — následne sa príslušné údaje zo siete odstránia.

10. Uchovávanie údajov a lehoty na vymazanie

Osobné údaje sa uchovávajú len tak dlho, ako je to potrebné na príslušný účel spracúvania alebo pokiaľ existujú zákonné povinnosti uchovávania. Podrobne:

Kategória údajovLehota uchovávaniaPrávny základ
Aktívny používateľský účetpočas trvania zmluvyArt. 6 Abs. 1 lit. b DSGVO
Po výpovedi — údaje nájomníka30 dní soft-delete na export údajov, potom hard-deleteArt. 17 DSGVO
Serverové protokolové súbory7 dníArt. 6 Abs. 1 lit. f DSGVO
AI-chatbot: anonymizované hashe60 minútArt. 6 Abs. 1 lit. f DSGVO
Audit súhlasu s cookies3 rokyČl. 7 ods. 1 GDPR (povinnosť preukázania)
Daňovo relevantné údaje (faktúry, doklady o platbe)10 rokov§§ 147 AO, 257 HGB
Stavebný denník, protokol zo stavebnej porady, protokol o prevzatí, dokumenty BOZP, úrazy BOZP10 rokov po finalizácii§§ 146, 147 AO (GoBD)
Audit-log (nemenný)10 rokov, UPDATE/DELETE zablokované§ 146 AO
Mzdové a platové údaje6 rokov§ 257 HGB, § 147 AO
Spis o úraze pre úrazovú poisťovňu (osobitné kategórie čl. 9)10 rokov§ 147 AO + interné povinnosti uchovávania úrazovej poisťovne
Interné sledovanie chýb (odstránené chyby)30 dníArt. 6 Abs. 1 lit. f DSGVO
Zlyhania webhookov (odstránené)30 dníArt. 6 Abs. 1 lit. f DSGVO
Relácie (expirované)7 dní po expiráciiArt. 6 Abs. 1 lit. f DSGVO
Log stavu domény (odstránené)30 dníArt. 6 Abs. 1 lit. f DSGVO

11. Tvoje práva

Podľa GDPR máš voči nám nasledujúce práva týkajúce sa tvojich osobných údajov:

  • Právo na prístup (Art. 15 DSGVO): Kedykoľvek môžeš požadovať informácie o svojich osobných údajoch uložených u nás.
  • Právo na opravu (Art. 16 DSGVO): Môžeš požadovať opravu nesprávnych alebo doplnenie neúplných údajov.
  • Právo na vymazanie (Art. 17 DSGVO): Môžeš požadovať vymazanie svojich osobných údajov, pokiaľ tomu nebránia zákonné povinnosti uchovávania (pozri oddiel 10) alebo oprávnené dôvody.
  • Právo na obmedzenie spracúvania (Art. 18 DSGVO): Môžeš požadovať obmedzenie spracúvania svojich údajov, napr. keď spochybňuješ správnosť údajov.
  • Právo na prenosnosť údajov (Art. 20 DSGVO): Môžeš požadovať, aby sme ti tvoje údaje poskytli v štruktúrovanom, bežne používanom a strojovo čitateľnom formáte. Booklera na to ponúka funkciu GDPR-exportu v administračnej oblasti (pre remeselníkov dodatočne ZIP-export zákazky od plánu Business).
  • Právo namietať (Art. 21 DSGVO): Proti spracúvaniu svojich údajov na základe čl. 6 ods. 1 písm. f GDPR (oprávnený záujem) môžeš kedykoľvek namietať.
  • Právo odvolať súhlas: Pokiaľ sa spracúvanie zakladá na súhlase (napr. súhlas s cookies, GPS-geolokácia), môžeš ho kedykoľvek s účinnosťou do budúcnosti odvolať — napr. cez odkaz v pätičke „Nastavenia cookies“. Zákonnosť spracúvania vykonaného do odvolania zostáva nedotknutá.

Na uplatnenie svojich práv sa prosím obráť e-mailom na n.glamngiw@booklera.de. Tvoju žiadosť vybavíme bezodkladne, najneskôr do jedného mesiaca.

12. Právo podať sťažnosť dozornému orgánu

Máš právo podať sťažnosť dozornému orgánu pre ochranu údajov, ak sa domnievaš, že spracúvanie tvojich osobných údajov porušuje GDPR. Pre nás príslušným dozorným orgánom je:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
www.lda.bayern.de