Yasal bilgiler
Genel Veri Koruma Tüzüğü (GDPR) ve Federal Veri Koruma Kanunu (BDSG) anlamında sorumlu:
Booklera UG (haftungsbeschränkt)
temsil eden die Geschäftsführerin Nadine Glamngiw
Landsberger Straße 155, Haus 1, 80687 München
Almanya
E-posta: n.glamngiw@booklera.de
Booklera; zanaatkâr, fitness, doğal tedavi uzmanı, tatil evi kiralama ve e-ticaret (çevrimiçi mağazalar) sektörlerindeki ticari sağlayıcılara yönelik bir SaaS platformudur. Kişisel verilerin işlenmesi ya kendi veri sorumlusu sıfatıyla (kayıt, sözleşmenin yürütülmesi, teknik günlükler) ya da kayıtlı kiracılar adına veri işleyen sıfatıyla (kiracıların son müşteri ve çalışan verileri) gerçekleşir.
booklera.de üzerinde kayıt sırasında şu verileri topluyoruz: ad, e-posta adresi, parola (bcrypt ile rounds = 12 olarak şifrelenmiş biçimde saklanır, hiçbir zaman düz metin olarak değil), firma adı, seçilen alt alan adı kısaltması ve seçilen dikey alan (zanaatkâr, fitness, doğal tedavi uzmanı, tatil evi veya e-ticaret). Bu veriler SaaS hizmetimizin sunulması ve sözleşmenin ifası için gereklidir. Hukuki dayanak: GDPR md. 6/1-b (sözleşmenin ifası). Kullanıcı hesabınız ve buna ait veriler, sözleşme devam ettiği sürece saklanır. Fesihten sonra veriler, yasal saklama yükümlülükleri buna engel olmadığı sürece 30 gün içinde silinir (bkz. Bölüm 10).
Kötüye kullanım amaçlı kayıtları önlemek için (örn. spam hesaplar veya başkasına ait e-posta adresleriyle yapılan kayıtlar) kayıt sırasında ek olarak kaydolan cihazın IP adresini ve tarayıcı tanımlayıcısını (User-Agent) saklıyoruz. Hukuki dayanak: GDPR md. 6/1-f (hizmetin güvenliğine ve kötüye kullanımın önlenmesine yönelik meşru menfaat). Bu bilgiler başka veri kaynaklarıyla birleştirilmez, reklam veya profil oluşturma amacıyla kullanılmaz ve kullanıcı hesabıyla birlikte silinir. Kötüye kullanımın erken tespiti için platform işletmecisi her yeni kayıt hakkında dahili olarak e-posta ile bilgilendirilir. Kayıt sırasında oluşturulan kiracı e-posta kutusu, ancak e-posta adresi doğrulandıktan sonra (çift onay) gönderime açılır.
Booklera, bir SaaS platformu olarak verileri kayıtlı kiracılar adına işler. Kiracıların son müşterileri, ilgili kiracı web sitesi üzerinden randevu ya da kurs rezervasyonu yapar veya iş hizmetleri hakkında talep iletir. Bu sırada son müşterilerin kişisel verileri (ad, e-posta adresi, telefon, adres, rezervasyon ayrıntıları, varsa ödeme verileri) ve — zanaatkâr kiracılarında — çalışan verileri (bkz. Bölüm 2.4) toplanır ve işlenir.
Bu ilişkide ilgili kiracı GDPR anlamında veri sorumlusudur ve Booklera, GDPR md. 28 uyarınca veri işleyen olarak hareket eder. İşleme yalnızca kiracının talimatı üzerine ve bir veri işleme sözleşmesi (AVV) çerçevesinde gerçekleşir. Hukuki dayanak: GDPR md. 28 ile bağlantılı olarak GDPR md. 6/1-b (son müşteri ile kiracı arasındaki sözleşmenin ifası).
Web sitemiz çağrıldığında teknik erişim verileri otomatik olarak sunucu günlük dosyalarında saklanır. Bunlara şunlar dahildir: IP adresi, erişimin tarihi ve saati, çağrılan sayfa, kullanılan tarayıcı ve işletim sistemi, yönlendiren adres (Referrer-URL). Bu veriler başka veri kaynaklarıyla birleştirilmez ve yalnızca işletimin teknik olarak güvence altına alınmasına ve kötüye kullanımın tespitine hizmet eder. Hukuki dayanak: GDPR md. 6/1-f (hizmetin güvenliğine yönelik meşru menfaat). Günlük dosyaları en geç 7 gün sonra otomatik olarak silinir.
Herkese açık sayfalarımızda (booklera.de, booklera.com) hangi sayfaların ziyaret edildiğini ve ziyaretçilerin nereden geldiğini öğrenmek için sayfa görüntülemelerini sayıyoruz. Yalnızca günlük sayaçlar saklanır: tarih, ziyaret edilen sayfa, yönlendiren web sitesi, adresteki kampanya parametreleri, IP adresinden türetilen ülke, cihaz türü ve tarayıcı dili. IP adresinin kendisi saklanmaz; tekil ziyaretçileri saymak için geçerli gün için IP adresi ve tarayıcı tanımlayıcısından her gün değişen rastgele bir değerle bir hash oluşturulur ve gün sonunda silinir. Çerez yerleştirilmez ve harici analiz hizmetleri kullanılmaz. Hukuki dayanak GDPR Madde 6(1)(f)’dir (web sitemizin erişimini ölçmede meşru menfaat).
Zanaatkâr kiracılarında Booklera, veri işleyen sıfatıyla aşağıdaki çalışan verilerini işler — bu veriler bakımından veri sorumlusu kiracıdır ve öyle kalır; işlemenin hukuka uygunluğunu kiracı sağlamak zorundadır (örn. çalışanların bilgilendirilmesi, gerekiyorsa işyeri sözleşmesi):
Bu veriler kiracı bazında yalıtılmış olarak saklanır (bkz. Bölüm 7) ve yalnızca ilgili kiracı tarafından görüntülenebilir. Saklama, yasal yükümlülüklere tabidir (ücretle ilgili veriler için kural olarak §§ 257 HGB uyarınca 6 yıl, vergisel açıdan önemli veya GoBD kapsamındaki veriler için daha uzun süreler — bkz. Bölüm 10).
Bir kiracı çevrimiçi mağaza işletiyorsa, Booklera veri işleyen sıfatıyla bu mağazanın son müşterilerine ait verileri işler. GDPR anlamında veri sorumlusu mağaza işletmecisidir ve öyle kalır; müşterilerini bilgilendirmek ve mağazası için kendi veri koruma beyanını sunmak zorundadır. İşlenen veriler:
AB dışına yapılan teslimatlarda gümrük makamlarına aktarım: Bir mağaza işletmecisi Avrupa Birliği dışındaki bir ülkeye mal gönderirse, platform bir ticari fatura ve bir gümrük içerik beyanı (CN23 formu) oluşturur. Bu belgeler alıcının adını ve adresini, gönderinin içeriğini, değerini ve gerekiyorsa gümrük tarife numarasını ve menşe ülkesini içerir. Belgeler pakete eklenir ve gönderi ile varış ülkesinin gümrük makamlarına sunulur. Bu aktarım, gümrük ve ihracat mevzuatının yerine getirilmesi için yasal olarak zorunludur (GDPR md. 6/1-c) ve yurt dışına yapılan bir teslimatta kaçınılamaz.
Zanaatkâr kiracılarında sistem, § 193 SGB VII (“Meslek birliğine iş kazası bildirim yükümlülüğü”) uyarınca özel nitelikli kişisel verileri, özellikle şunları işleyebilir:
Bu işlemenin hukuki dayanağı, § 193 SGB VII ile bağlantılı olarak GDPR md. 9/2-b hükmüdür (işverenin sosyal hukuktan doğan bildirim yükümlülüklerinin yerine getirilmesi). Resmî BG kaza bildirimi PDF olarak oluşturulur ve kiracı tarafından yetkili meslek birliğine gönderilebilir — gönderimin kendisi kiracının kendi sorumluluğunda gerçekleşir. Kaza dosyası 10 yıl saklanır (GoBD §§ 146, 147 AO ile BG iç saklama yükümlülükleri) — bkz. Bölüm 10.
Booklera ayrıntılı bir çerez onay sistemi kullanır. Web sitesinin ilk ziyaretinde (hem booklera.de hem de her kiracı alt alan adı için) kullanıcının çerez kategorisi bazında karar verebileceği bir pencere gösterilir. Onay bir denetim izinde kayıt altına alınır (tarayıcı kimliği, IP, User-Agent, sayfa, zaman damgası) ve alt bilgideki “Çerez ayarları” bağlantısı üzerinden istenildiği zaman değiştirilebilir veya geri alınabilir.
bl_session — Oturum açma çerezi (HttpOnly, Secure, SameSite=Lax).bl_csrf — CSRF koruma jetonu.bl_platform_session — Platform yöneticisi oturumu (yalnızca dahili).bl_cookie_consent — Çerez onaylarının kendisinin saklanması (süre: 365 gün).bl_force_lang_* — Dil geçersiz kılma (yalnızca kullanıcı tarafından etkin olarak seçilmişse).bl_2fa_dismiss — 2FA öneri afişi için geçici atlama (süre: 7 gün).__stripe_mid, __stripe_sid — Çevrimiçi ödemeler ve dolandırıcılığın önlenmesi için Stripe çerezleri. Sağlayıcı: Stripe Payments Europe Ltd., Dublin. Yalnızca kullanıcı bir çevrimiçi ödeme yaparsa ve önceden “Stripe çerezleri” için onay vermişse kullanılır. Onay olmadan çevrimiçi ödeme mümkün değildir; alternatif olarak yerinde ödeme sunulabilir.İzleme çerezleri, analiz çerezleri veya pazarlama çerezleri kullanmıyoruz. Üçüncü kişilerce kullanıcı izlemesi yapılmaz. Onayların denetim izi, GDPR md. 7/1 (ispat yükümlülüğü) uyarınca en fazla 3 yıl saklanır; geri alma hâlinde eski kayıt geri alma zamanıyla işaretlenir ve güncel değerlerle yeni bir kayıt oluşturulur, böylece geçmiş kesintisiz biçimde izlenebilir kalır.
Güvenlik ve uyumluluk açısından önemli işlemler (oturum açma, oturum kapatma, parola değişikliği, 2FA etkinleştirme/devre dışı bırakma, şantiye günlüğü ve SiGe belgelerinin kesinleştirilmesi, iptaller, geriye dönük tarihleme denemeleri) aşağıdaki verilerle bir denetim günlüğünde kayıt altına alınır: kiracı kimliği, kullanıcı kimliği, işlem, eski değer, yeni değer, gerekçe, IP adresi, User-Agent, zaman damgası.
Denetim günlüğü GoBD § 146 AO uyarınca değiştirilemez — veritabanı tetikleyicileri denetim tablosunda UPDATE ve DELETE işlemlerini engeller. Saklama: § 147 AO uyarınca 10 yıl (bkz. Bölüm 10). Hukuki dayanak: GDPR md. 6/1-c (hukuki yükümlülük — vergi ve uyumluluk yükümlülükleri) ve GDPR md. 6/1-f (güvenliğe ve kötüye kullanımın tespitine yönelik meşru menfaat).
Booklera sekiz yapay zekâ destekli işlev sunar. Bunlar, tamamen Almanya'daki kendi sunucumuzda (Hetzner Online GmbH) çalıştırılan, açık kaynaklı yerel bir yapay zekâ dil modeline dayanır. OpenAI, Google, Anthropic, Microsoft gibi harici yapay zekâ sağlayıcılarına veya başka üçüncü kişilere hiçbir veri aktarılmaz. Kullanılan model şu anda qwen2.5:14b sürümüdür (durum: Nisan 2026, Apache-2.0 lisansı). Model, dahili bir 3 aylık yeniden değerlendirme yöntemine göre düzenli olarak teknolojinin güncel durumu bakımından incelenir ve belirgin biçimde daha iyi bir model mevcut olduğunda güncellenir.
Tüm yapay zekâ işlevleri, yönetim panelinde EU AI Act md. 52 uyarınca bu şekilde işaretlenmiştir (mor “KI” rozeti), sonuç uyarıları içerir ve araç bilgi kayıtlarında açıklanmıştır (yapay zekânın ne yaptığı, nerede çalıştığı, hangi modelin kullanıldığı).
Kiracı sahipleri için yönetim panelinde kullanım yardımı sohbet botu. Talepler plan başına aylık bir kontenjanla sınırlandırılır (Basic: 20 / Pro: 200 / Business: ∞ / Enterprise: ∞). Kullanım anonimleştirilmiş olarak sayılır (bağlam, zaman damgası, kiracı kimliği). Taleplerin içeriği düz metin olarak saklanmaz; 22 kalıptan oluşan bir istem enjeksiyonu filtresi (DE+EN) açık manipülasyon girişimlerini engeller.
Kiracı web sitesinde son müşterilerin hizmetler, fiyatlar, rezervasyonlar veya talepler hakkındaki sorularını yanıtlar (Pro planından itibaren). Kontenjanlar: Basic 0 (kullanılamaz) / Pro 500 / Business ∞ / Enterprise ∞. Müşteri soruları düz metin olarak saklanmaz. Güvenlik değerlendirmesi için yalnızca talebin anonimleştirilmiş bir özeti (SHA-256) IP adresiyle birlikte en fazla 60 dakika saklanır. Ham veriler kayıt altına alınmaz ve modelin eğitimi için kullanılmaz.
Gelen faturaların fotoğraflarını veya PDF dosyalarını işler. Metin tanıma Tesseract OCR ile (açık kaynak, yerel) yapılır. Ardından yerel dil modeli ilgili alanları (tedarikçi, tutar, tarih, kategori) çıkarır. Yüklenen belgeler sunucumuzda kiracı bazında yalıtılmış bir klasörde kalıcı olarak saklanır (§§ 147 AO, 257 HGB uyarınca saklama yükümlülüğü). Fatura verilerinin üçüncü kişilere aktarımı söz konusu değildir — tüm işleme yerel olarak gerçekleşir.
Fişler, faturalar ve irsaliyeler için OCR işlevi. Fatura tarayıcısıyla aynı teknoloji altyapısı, daha geniş kullanım alanı. Kontenjanlar: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.
Bir zanaat projesinin serbest metin veya sesli açıklamasını eksiksiz bir hizmet listesine (pozisyonlar, miktarlar, açıklamalar) dönüştürür. Kontenjanlar: Basic 0 / Pro 30 / Business 200 / Enterprise ∞. Ses girişi tarayıcıda yerel olarak Web Speech API üzerinden yapılır; yazıya dökülen giriş yerel yapay zekâ modeline gönderilir.
Ölçüm değerleri mikrofonla dikte edilebilir; yapay zekâ ölçüleri çıkarır ve alanları hesaplar. Web Speech API tarayıcıda yerel çalışır; sunucu tarafındaki yapay zekâ işlemesi de yereldir. Kontenjanlar: Basic 0 / Pro 30 / Business 200 / Enterprise ∞.
Çalışanlar iş gününü sözlü olarak özetleyebilir; yapay zekâ, mevcut iş emirleriyle bulanık eşleştirme yaparak yapılandırılmış zaman kayıtları (iş emri, tarih, saat, açıklama) çıkarır. Toplu işlem başına en fazla 10 kayıt. Kontenjanlar: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.
Sesli ve fotoğraflı notları şantiye ilerleme raporlarına dönüştürür. Kontenjanlar: Basic 0 / Pro 50 / Business 300 / Enterprise ∞.
Mağaza kiracıları için, yine yalnızca sağlayıcının yerel dil modelinde çalışan ek yapay zekâ işlevleri sunulur: ürün açıklamaları ve arama motoru kısa metinlerinin oluşturulması, ürünlerin kategorilere atanmasına ilişkin öneriler ile gümrük tarife numaraları ve menşe ülkeleri için öneriler. Bu sırada yalnızca kiracının ürün verileri işlenir — müşteri veya sipariş verileri işlenmez.
Mal kabulünde irsaliyeler fotoğraf veya PDF olarak okutulabilir. Bu sırada ürünleri ve miktarları kaydetmek için görüntü içeriği ve tanınan metin işlenir. Böyle bir belge tedarikçiye ait kişisel bilgiler (örneğin bir irtibat kişisinin adı) içeriyorsa bunlar da işlenir; işleme, sağlayıcının sunucusunda yerel olarak gerçekleşir. Yapay zekânın tüm önerileri kullanıcıya denetim için sunulur ve ancak onun onayından sonra devralınır.
Tüm yapay zekâ işlevlerinin hukuki dayanağı GDPR md. 6/1-b (sözleşmenin ifası) ile GDPR md. 6/1-f (kötüye kullanımın önlenmesine ve görevlerin verimli biçimde yerine getirilmesine yönelik meşru menfaat) hükümleridir.
Ödemelerin işlenmesi için (SaaS abonelikleri ile Stripe Connect üzerinden son müşteri ödemeleri, Stripe Terminal üzerinden yerinde kart ödemeleri dahil) Stripe hizmetini kullanıyoruz.
Kiracı web sitelerine YouTube videoları yerleştirilebilir. Genişletilmiş veri koruma modunu (youtube-nocookie.com) kullanıyoruz; bu modda YouTube çerezleri ancak kullanıcı videoyu etkin olarak oynattığında yerleştirir.
Alternatif olarak Vimeo videoları yerleştirilebilir. dnt=1 parametresini (Do Not Track) kullanıyoruz.
Business planından itibaren kiracılar kendi videolarını (MP4, WebM, dosya başına 100 MB'a kadar) doğrudan platforma yükleyebilir. Bu videolar yalnızca Almanya'daki sunucumuzda (Hetzner) saklanır ve üçüncü kişilere aktarılmaz. Depolama sınırları: Pro 2 GB / Business 10 GB.
Bu web sitesi ve SaaS platformu, Hetzner Online GmbH şirketinin (Industriestr. 25, 91710 Gunzenhausen, Almanya) özel bir sunucusunda barındırılmaktadır. Sunucu Almanya'da bulunmaktadır. Tüm veriler (veritabanı, dosyalar, e-postalar, yapay zekâ modeli, yedekler) yalnızca Almanya'da saklanır ve işlenir. Hetzner, GDPR md. 28 uyarınca veri işleyen olarak sözleşmeyle bağlıdır. hetzner.com/de/legal/privacy-policy
İsteğe bağlı özel alan adı işlevi için (Pro planından itibaren) Hetzner DNS API kullanıyoruz: kiracı, DNS kayıtlarını kendi alan adı sağlayıcısında girer ve otomatik bir işleyici DNS yapılandırmasını her 30 dakikada bir denetler. SSL sertifikaları Let's Encrypt üzerinden oluşturulur ve otomatik olarak yenilenir.
Yedekleme konsepti: 4 bağımsız katman (her 15 dakikada bir Restic ile harici depolamaya, her dakika PostgreSQL WAL arşivi, günlük harici döküm, günde iki kez çevrimdışı kopya). Tüm yedekler şifrelenmiştir (Restic AES-256, ayrı ana anahtar).
Booklera çok kiracılı bir platformdur. Kiracı ayrımına yönelik teknik önlemler:
Her kiracı, kayıttan hemen sonra GDPR md. 28 uyarınca bir veri işleme sözleşmesini (AVV) otomatik olarak e-posta ile alır. AVV ayrıca yönetim panelinde Ayarlar → AVV / Veri koruma altından istenildiği zaman görüntülenebilir ve oradan yeniden gönderilebilir. Veri korumayla ilgili sorularınız için lütfen şu adrese başvurun info@booklera.de.
Bu web sitesi ve tüm kiracı alt alan adları SSL/TLS şifrelemesi kullanır (HTTPS, en az TLS 1.2, HTTP/2 desteklenir). Şifreli bir bağlantıyı, tarayıcının adres satırının “http://” yerine “https://” ile başlamasından anlayabilirsiniz. Bize ilettiğiniz hiçbir veri üçüncü kişilerce okunamaz. Ayrıca HSTS (HTTP Strict Transport Security) bir yıl süreyle etkindir.
Yönetim paneline erişim için iki faktörlü kimlik doğrulama (2FA, RFC 6238 uyarınca TOTP) kullanılabilir — platform yöneticileri için (Booklera dahili erişim) zorunlu, kiracı sahipleri için yumuşak bir hatırlatmayla isteğe bağlıdır. Kurulum sırasında tek kullanımlık on kurtarma kodu oluşturulur; TOTP gizli anahtarları veritabanında şifrelenmiş olarak saklanır.
Zanaatkâr kiracılarında Booklera, kiracılar arası bir ağ sunar (meslek havuzu ve nakliye pazar yeri; Pro planından itibaren okuma, Business planından itibaren paylaşım). Bir kiracı bu işlevleri etkin olarak kullandığında belirli veriler platformun diğer kullanıcılarına görünür hâle gelir:
Verilerin görünürlüğü kendi ağıyla (kabul edilmiş bağlantılar) veya bir paylaşımın alıcılarıyla sınırlıdır. Kiracılar arasında otomatik veri paylaşımı yapılmaz — tüm veri aktarımları ancak kullanıcının etkin bir işleminden sonra gerçekleşir (davet gönderme / kabul etme, sinyal paylaşma, ilgi bildirme, nakliye teklifi verme).
Hukuki dayanak: GDPR md. 6/1-b (sözleşmenin ifası — kiracılar arası ağ, satın alınan plan işlevlerinin bir parçasıdır) ile GDPR md. 6/1-a (kullanıcının özelliği etkin biçimde kullanarak verdiği onay). Kullanıcı bir bağlantıyı istediği zaman kesebilir, kendi sinyalini silebilir veya bir ilgi bildirimini geri alabilir — ardından ilgili veriler ağdan kaldırılır.
Kişisel veriler yalnızca ilgili işleme amacı için gerekli olduğu sürece veya yasal saklama yükümlülükleri bulunduğu sürece saklanır. Ayrıntılı olarak:
| Veri kategorisi | Saklama süresi | Hukuki dayanak |
|---|---|---|
| Etkin kullanıcı hesabı | sözleşme süresince | Art. 6 Abs. 1 lit. b DSGVO |
| Fesihten sonra — kiracı verileri | veri dışa aktarımı için 30 gün geçici silme, ardından kalıcı silme | Art. 17 DSGVO |
| Sunucu günlük dosyaları | 7 gün | Art. 6 Abs. 1 lit. f DSGVO |
| Yapay zekâ sohbet botu: anonimleştirilmiş özetler | 60 dakika | Art. 6 Abs. 1 lit. f DSGVO |
| Çerez onayı denetimi | 3 yıl | GDPR md. 7/1 (ispat yükümlülüğü) |
| Vergisel açıdan önemli veriler (faturalar, ödeme belgeleri) | 10 yıl | §§ 147 AO, 257 HGB |
| Şantiye günlüğü, şantiye toplantı tutanağı, kabul tutanağı, SiGe belgeleri, SiGe kazaları | kesinleştirmeden sonra 10 yıl | §§ 146, 147 AO (GoBD) |
| Denetim günlüğü (değiştirilemez) | 10 yıl, UPDATE/DELETE engellenmiş | § 146 AO |
| Ücret ve maaş verileri | 6 yıl | § 257 HGB, § 147 AO |
| BG kaza dosyası (özel nitelikli veriler, md. 9) | 10 yıl | § 147 AO + BG iç saklama yükümlülükleri |
| Dahili hata takibi (giderilmiş hatalar) | 30 gün | Art. 6 Abs. 1 lit. f DSGVO |
| Başarısız webhook denemeleri (giderilmiş) | 30 gün | Art. 6 Abs. 1 lit. f DSGVO |
| Oturumlar (süresi dolmuş) | süresi dolduktan 7 gün sonra | Art. 6 Abs. 1 lit. f DSGVO |
| Alan adı durum günlüğü (giderilmiş) | 30 gün | Art. 6 Abs. 1 lit. f DSGVO |
GDPR uyarınca kişisel verilerinizle ilgili olarak bize karşı aşağıdaki haklara sahipsiniz:
Haklarınızı kullanmak için lütfen e-posta ile şu adrese başvurun n.glamngiw@booklera.de. Talebinizi gecikmeksizin, en geç bir ay içinde yanıtlayacağız.
Kişisel verilerinizin işlenmesinin GDPR hükümlerine aykırı olduğu görüşündeyseniz, bir veri koruma denetim makamına şikâyette bulunma hakkına sahipsiniz. Bizim için yetkili denetim makamı:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
www.lda.bayern.de
Durum: Ağustos 2026