Logo

Zásady ochrany osobních údajů

Informace o zpracování vašich osobních údajů podle švýcarského zákona o ochraně údajů (revDSG) a obecného nařízení EU o ochraně osobních údajů (GDPR).

1. Správce

Správcem zpracování údajů v rámci QRown je:

QRown

Flugbrunnen 430

3065 Bolligen

Schweiz

E-mail pro ochranu osobních údajů: info@qrown.io

2. Jaké údaje shromažďujeme

2.1 Údaje o účtu

Při registraci shromažďujeme:

  • E-mailovou adresu (nutná pro přihlášení a komunikaci)
  • Jméno a příjmení (volitelné, lze kdykoli změnit v profilu)
  • Heslo (uložené jako bcrypt hash, nikdy jako prostý text)
  • Název firmy a jazyk (volitelné)
  • Preferovaná měna faktur (CHF / EUR)
  • Fakturační adresu (volitelné; zobrazuje se na vašich fakturách a synchronizuje se se Stripe, aby byla správně uvedena i na dokladech Stripe)

2.2 Obsah QR kódů

Při vytváření QR kódů ukládáme:

  • Obsah QR kódu (URL, texty, vCard, údaje Wi-Fi a další)
  • Nastavení designu a brandingu
  • Nahrané soubory (loga, obrázky, PDF pro nahrávání souborů)

2.3 Statistiky skenů (pouze dynamické QR kódy)

Při každém skenu dynamického QR kódu zaznamenáváme:

  • Časové razítko skenu
  • IP adresu – okamžitě anonymizovanou (poslední oktet u IPv4, posledních 80 bitů u IPv6); ukládá se nebo k určení polohy se používá pouze anonymizovaná podoba
  • Přibližnou polohu podle anonymizované IP: zemi, region/město a přibližné souřadnice na úrovni města – nikoli polohu GPS vašeho zařízení (k polohovým službám zařízení se nikdy nepřistupuje)
  • Řetězec user agent prohlížeče a z něj odvozený typ zařízení, operační systém a rodinu prohlížeče
  • Preferovaný jazyk prohlížeče (Accept-Language) a referrer (je-li k dispozici)

Statické QR kódy dekóduje přímo zařízení a nevytvářejí žádné serverové logy. Při naskenování kódu se nastaví technicky nezbytná session cookie, aby se zabránilo dvojímu započítání. Jednotlivé záznamy o skenech se mažou po 90 dnech (viz bod 7).

Rozdělení rolí: Pokud poskytujeme statistiky skenů jménem osoby, která QR kód vytvořila, zpracováváme tyto údaje jako zpracovatel (čl. 28 GDPR); pro účely bezpečnosti, prevence zneužití a provozu platformy jsme samostatným správcem. Firemní zákazníci, kteří potřebují smlouvu o zpracování osobních údajů, se mohou obrátit na adresu uvedenou v bodě 1.

2.4 Technické údaje

Při návštěvě webu se automaticky zaznamenává:

  • Serverové logy (IP, datum, čas, požadovaná URL, stavový kód)
  • Typ a verze prohlížeče, operační systém
  • Jazyková nastavení pro výběr jazyka rozhraní

2.5 Platební údaje

Údaje o platebních kartách a bankovní údaje zpracovává výhradně Stripe a nikdy se neukládají na našich serverech (PCI-DSS Level 1). Ukládáme pouze ID zákazníka Stripe, fakturovanou částku, měnu, stav platby a – pokud jste ji uvedli – vaši fakturační adresu pro faktury v PDF.

2.6 Týmy a pozvánky

Pokud vás uživatel pozve e-mailem do týmu, uložíme vaši e-mailovou adresu výhradně za účelem doručení pozvánky. Pozvánka vás informuje, odkud vaše údaje pocházejí (čl. 14 GDPR). Pokud pozvánku nepřijmete, adresa se po 7 dnech automaticky smaže; pokud ji odmítnete, okamžitě. Aktivita v týmu se zaznamenává s anonymizovanou IP a maže se po 180 dnech.

2.7 Hromadné vytváření (hromadný import)

Při hromadném importu přes soubor CSV (například kontaktních údajů vCard) se nahraný soubor po zpracování okamžitě smaže; obsah se přiřadí nově vytvořeným QR kódům zákazníka. Za zákonnost nahraných údajů třetích osob odpovídá zákazník jako správce; QRown je zpracovává jako zpracovatel výhradně za účelem vytvoření QR kódů.

2.8 Stahování souborů přes QR kódy

Při stažení souboru sdíleného přes QR kód zaznamenáváme anonymizovanou IP adresu, user agent, přibližnou polohu (zemi/město) a čas, abychom tvůrci poskytli statistiky stahování a odhalili zneužití.

2.9 Hlášení zneužití a bezpečnostní kontrola URL

Hlášení zneužití odeslaná přes náš formulář se ukládají s pseudonymizovanou IP (hash) po dobu 12 měsíců. Cílové URL dynamických QR kódů automaticky kontrolujeme na phishing a malware (viz bod 6.7), abychom chránili osoby, které naše QR kódy skenují.

2.10 Formuláře a stránky hodnocení našich zákazníků

Naši zákazníci mohou na svých stránkách používat kontaktní formuláře a stránky hodnocení. Co tam návštěvníci zadají (např. jméno, e-mailovou adresu, telefonní číslo, zprávu nebo hodnocení), ukládáme spolu s časem, jazykem a pseudonymizovaným hashem IP adresy (pouze k ochraně proti hromadnému odesílání) a zpřístupňujeme příslušnému zákazníkovi, na přání i e-mailem. Správcem těchto údajů je provozovatel příslušné stránky; QRown je zpracovává výhradně jeho jménem jako zpracovatel (čl. 28 GDPR, čl. 9 švýcarského zákona o ochraně údajů). Žádosti týkající se vašich práv směřujte prosím na provozovatele stránky; v tom jej podporujeme.

2.11 Digitální věrnostní karty

Pokud provozovna používá naši věrnostní kartu, ukládáme pro každou zákaznickou kartu náhodné číslo, tajný klíč (v odkazu na kartu a v technicky nezbytném cookie), razítka a uplatnění s časem a pseudonymizovaný hash IP adresy (ochrana proti zneužití). Zákazník může dobrovolně uvést e-mailovou adresu; po potvrzení kódem slouží výhradně k obnovení karty a sloučení karet se stejnou adresou – ne k reklamě. Správcem je příslušná provozovna; QRown tyto údaje zpracovává jejím jménem jako zpracovatel (čl. 28 GDPR, čl. 9 švýcarského zákona o ochraně údajů). Pokud zákazník kartu přidá do Google Wallet, předáváme Googlu číslo karty, stav razítek a odkaz na kartu.

3. Účely zpracování

  • Poskytování a provoz generátoru QR kódů a platformy pro jejich správu
  • Ověřování a správa vašeho uživatelského účtu
  • Poskytování statistik skenů u dynamických QR kódů
  • Zpracování plateb, fakturace a účetnictví
  • Komunikace související se službou (ověření e-mailu, faktury, podpora)
  • Volitelná marketingová komunikace (pouze s vaším výslovným souhlasem)
  • Bezpečnost (odhalování zneužití, ochrana proti spamu, auditní logy)
  • Zákonné povinnosti (zejména obchodní a daňové povinnosti archivace)

5. Cookies a sledování

Používáme cookies a podobné technologie (local storage). Cookies jsou malé textové soubory, které váš prohlížeč ukládá do vašeho zařízení.

5.1 Nezbytné cookies

Nutné pro provoz webu (session cookie po přihlášení, token CSRF, souhlas s cookies, zvolený jazyk a měna). Právní základ: čl. 6 odst. 1 písm. f GDPR. Nelze je odmítnout, aniž by to omezilo fungování webu.

5.2 Analytické cookies (volitelné) – Google Analytics 4

S vaším výslovným souhlasem uděleným přes cookie lištu používáme Google Analytics 4 (Google Ireland Limited, Dublin; mateřská společnost Google LLC, USA), abychom porozuměli tomu, jak je náš web používán. Nastavují se cookies jako _ga a _ga_*. Google Analytics 4 nezaznamenává ani neukládá IP adresy; navíc odesíláme signál pro zkrácení IP. Bez souhlasu se žádný skript Google nenačte. Souhlas lze kdykoli odvolat na stránce Nastavení cookies (odkaz je také v patičce).

Předávání údajů do USA na základě standardních smluvních doložek a rámce EU-US Data Privacy Framework.

Vaše rozhodnutí o souhlasu (udělení, změnu, odvolání) zaznamenáváme na serveru s anonymizovanou IP jako doklad podle čl. 7 odst. 1 GDPR (uchovávání: 3 roky). Pokud se tyto zásady podstatně změní, cookie lišta se zobrazí znovu.

6. Třetí strany

6.1 Stripe (zpracování plateb)

Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irsko. Stripe obdrží vaše jméno, e-mailovou adresu, fakturační adresu, způsob platby a částku. Údaje o kartách a bankovní údaje se zpracovávají výhradně na infrastruktuře Stripe certifikované podle PCI-DSS a nikdy se nepředávají QRown. Předávání údajů do USA probíhá na základě standardních smluvních doložek EU a rámce EU-US Data Privacy Framework.

Smlouva o zpracování (DPA): stripe.com/legal/dpa, Zásady ochrany osobních údajů: stripe.com/privacy.

6.2 Infomaniak (hosting a e-mail)

Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Les Acacias, Švýcarsko. Hostuje naše servery a odesílá transakční e-maily (ověření, faktury, obnovení hesla). Údaje zůstávají výhradně ve Švýcarsku.

Zásady ochrany osobních údajů: infomaniak.com/legal.

6.3 Google OAuth (volitelné přihlášení)

Pokud se rozhodnete přihlásit přes Google, předá se QRown vaše e-mailová adresa, jméno, ID uživatele Google a URL profilového obrázku. Nežádá se o přístup k Disku, Gmailu ani Kalendáři. Poskytovatel: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irsko (mateřská společnost Google LLC, USA). Předávání údajů na základě standardních smluvních doložek a rámce EU-US Data Privacy Framework.

Ochrana údajů: policies.google.com/privacy.

6.5 Brevo (rozesílání newsletteru)

Náš newsletter rozesíláme přes Brevo (Sendinblue SAS, 106 boulevard Haussmann, 75008 Paříž, Francie; servery v EU). Brevo obdrží vaši e-mailovou adresu, jazyk a události doručení (nedoručení, odhlášení, otevření/kliknutí pro měření doručitelnosti). Právní základ: váš souhlas (čl. 6 odst. 1 písm. a GDPR, double opt-in). Je uzavřena smlouva o zpracování osobních údajů podle čl. 28 GDPR. Pokud smažete svůj účet nebo se odhlásíte z newsletteru, váš kontaktní záznam u Brevo se smaže nebo zablokuje.

Ochrana údajů: brevo.com/legal/privacypolicy.

6.6 Služba GeoIP ipapi.co (určení polohy)

Pro určení přibližné polohy u skenů QR kódů (statistiky) a pro automatický výběr měny (CHF/EUR) se dotazujeme služby ipapi.co (Kloudend Ltd., se sídlem v USA). Předává se výhradně již anonymizovaná IP adresa (vynulovaný poslední oktet nebo posledních 80 bitů) přes šifrované spojení – nikdy vaše úplná IP. Právní základ: čl. 6 odst. 1 písm. f GDPR (statistiky na anonymizovaném základě). Předávání na základě standardních smluvních doložek EU.

6.7 Google Web Risk (bezpečnostní kontrola URL)

Cílové URL dynamických QR kódů automaticky kontrolujeme proti databázi Google Web Risk (Google LLC, USA) na phishing a malware, a to před přesměrováním osob, které je skenují, nebo během něj. Předává se pouze kontrolovaná URL, žádné údaje o skenující osobě. Právní základ: čl. 6 odst. 1 písm. f GDPR (ochrana skenujících osob před zneužívajícími odkazy). Předávání na základě standardních smluvních doložek a rámce EU-US Data Privacy Framework.

6.8 VirusTotal (kontrola souborů)

Je-li aktivováno, soubory nahrané na platformu a veřejně sdílené se před uvolněním odesílají ke kontrole na malware do služby VirusTotal (Chronicle LLC, dceřiná společnost Google, USA). Pokud tuto kontrolu nechcete, nenahrávejte prosím soubory s důvěrnými osobními údaji. Právní základ: čl. 6 odst. 1 písm. f GDPR (bezpečnost příjemců). Předávání na základě standardních smluvních doložek.

6.10 Vyhledávání adres (OpenStreetMap / geo.admin.ch)

U QR kódů s polohou můžete v editoru vyhledávat adresy; vyhledávací dotaz se odesílá službě Nominatim nadace OpenStreetMap Foundation (Spojené království). Pokud nevrátí žádný výsledek, dotaz se navíc odešle službě SearchServer na geo.admin.ch (Spolkový úřad pro topografii swisstopo, Švýcarsko), která pokrývá oficiální švýcarský registr budov. Právní základ: čl. 6 odst. 1 písm. b GDPR (vámi vyžádaná funkce).

6.11 Písma a knihovny

Všechna písma (Inter, Font Awesome) a knihovny JavaScriptu hostujeme lokálně na vlastních serverech. Při návštěvě našich stránek se z externích sítí pro doručování obsahu nenačítají žádné knihovny ani písma.

7. Doby uchovávání

  • Údaje o účtu: Do smazání účtu (kdykoli v části „Profil → Smazat účet“). Neaktivní účty mažeme automaticky: po 23 měsících bez přihlášení vám zašleme upozornění e-mailem; pokud do 30 dnů nedojde k přihlášení, účet se zcela smaže.
  • Obsah QR kódů: Po dobu existence účtu nebo do smazání QR kódu.
  • Anonymní QR kódy (bez přihlášení): 24 hodin, poté automatické smazání včetně anonymizované IP; anonymní koncepty v editoru 12 hodin.
  • Jednotlivé záznamy o skenech: 90 dní. Agregovaná anonymní počítadla zůstávají zachována.
  • Platební a fakturační údaje: 10 let (obchodní a daňová povinnost archivace).
  • Newsletter: Do odhlášení; odhlášené adresy se uchovávají na seznamu blokovaných adres 24 měsíců.
  • Záznamy o souhlasu: 3 roky jako doklad.
  • Serverové a bezpečnostní logy: Nejvýše 90 dní (logy bezpečnostních událostí až 180 dní).
  • Log doručování e-mailů: 90 dní od odeslání.
  • Týmové pozvánky: 7 dní (otevřené pozvánky), poté automatické smazání; přijaté, odmítnuté nebo stažené pozvánky ihned.
  • Soubory hromadného importu (CSV): Okamžité smazání po zpracování.
  • Tikety podpory: 3 roky po uzavření.
  • Hlášení zneužití: 12 měsíců.
  • Odeslané formuláře a hodnocení na stránkách zákazníků: Dokud je zákazník nesmaže, nejpozději se smazáním stránky, QR kódu nebo účtu.
  • Věrnostní karty: Automatické smazání zákaznické karty a protokolu 24 měsíců po poslední aktivitě; potvrzovací kódy nejpozději po 7 dnech.

8. Vaše práva

V souvislosti s vašimi osobními údaji uloženými u QRown máte tato práva:

  • Přístup (čl. 15 GDPR / čl. 25 revDSG): jaké údaje o vás uchováváme?
  • Oprava (čl. 16 GDPR / čl. 32 revDSG): oprava nesprávných údajů.
  • Výmaz (čl. 17 GDPR / čl. 32 revDSG): pokud tomu nebrání povinnosti archivace.
  • Omezení zpracování (čl. 18 GDPR).
  • Přenositelnost údajů (čl. 20 GDPR): export vašich údajů ve strukturovaném, strojově čitelném formátu – po přihlášení kdykoli dostupný v části „Profil → Moje data → Exportovat data“.
  • Námitka proti zpracování (čl. 21 GDPR).
  • Odvolání souhlasu kdykoli s účinností do budoucna.
  • Stížnost u dozorového úřadu (Švýcarsko: EDÖB/FDPIC, EU: příslušný úřad pro ochranu osobních údajů).

Poučení o právu vznést námitku (čl. 21 GDPR)

Máte právo z důvodů týkajících se vaší konkrétní situace kdykoli vznést námitku proti zpracování osobních údajů, které se vás týkají, prováděnému na základě oprávněných zájmů (čl. 6 odst. 1 písm. f GDPR). Údaje pak již nebudeme zpracovávat, ledaže prokážeme závažné oprávněné důvody pro zpracování, které převažují nad vašimi zájmy, právy a svobodami, nebo zpracování slouží k určení, výkonu nebo obhajobě právních nároků.

Jako přihlášený uživatel získáte přístup ke svým údajům a jejich export okamžitě a bez žádosti pomocí odkazu pro export ve svém profilu. Ve všech ostatních záležitostech se obraťte na info@qrown.io. Odpovídáme do 30 dní.

9. Zabezpečení údajů

Uplatňujeme tato technická a organizační opatření:

  • Šifrování přenosu TLS 1.2+ na celé platformě
  • Hashování všech hesel pomocí bcrypt (cost faktor alespoň 12)
  • Hlavičky HSTS, CSP, X-Frame-Options a X-Content-Type-Options
  • Tokeny CSRF pro všechny požadavky měnící stav
  • Cookies SameSite (Lax) a příznaky HttpOnly
  • Pseudonymizace IP adres před uložením
  • Princip nejnižších oprávnění pro přístup k databázi
  • Denní šifrované zálohy
  • Auditní logy administrativních akcí
  • Pravidelné bezpečnostní kontroly a aktualizace závislostí

10. Předávání do třetích zemí

Naše servery se nacházejí ve Švýcarsku (Infomaniak); to platí i pro naše přesměrovací domény qrwn.ch a qron.ch, přes které se překládají zkrácené odkazy QR kódů – vztahují se na ně tyto zásady ochrany osobních údajů i stejná tiráž. Někteří třetí poskytovatelé (Stripe, Google, Cloudflare, VirusTotal, ipapi.co) zpracovávají údaje také v USA. Pro tato předávání vycházíme z:

  • rozhodnutí Evropské komise o odpovídající ochraně pro Švýcarsko (Švýcarsko → EU)
  • standardních smluvních doložek EU včetně doplňujících opatření
  • rámce EU-US Data Privacy Framework (u certifikovaných poskytovatelů z USA)

11. Nezletilí

Naše služba není určena osobám mladším 16 let. Vědomě neshromažďujeme osobní údaje nezletilých bez souhlasu rodiče nebo zákonného zástupce. Pokud se o takových údajích dozvíme, neprodleně je smažeme.

12. Změny těchto zásad

Tyto zásady ochrany osobních údajů můžeme upravit, pokud se změní právní rámec nebo naše zpracování údajů. Aktuální verze s datem a číslem verze je vždy k dispozici na této stránce. Při podstatných změnách se znovu zobrazí cookie lišta a vyžádá se nový souhlas.

Stav ke dni: 07.10.2026 · Verze 1

Tyto zásady ochrany osobních údajů jsou k dispozici v několika jazycích. Rozhodující je německá verze; překlady slouží pouze pro usnadnění.