Logo

Privacyverklaring

Informatie over de verwerking van je persoonsgegevens volgens de Zwitserse wet op de gegevensbescherming (revDSG/nFADP) en de Europese Algemene Verordening Gegevensbescherming (AVG (GDPR)).

1. Verwerkingsverantwoordelijke

Verwerkingsverantwoordelijke voor de gegevensverwerking binnen QRown is:

QRown

Flugbrunnen 430

3065 Bolligen

Schweiz

E-mail gegevensbescherming: info@qrown.io

2. Welke gegevens we verzamelen

2.1 Accountgegevens

Bij je registratie verzamelen we:

  • E-mailadres (nodig voor inloggen en communicatie)
  • Voor- en achternaam (optioneel, altijd te wijzigen in je profiel)
  • Wachtwoord (opgeslagen als bcrypt-hash, nooit als platte tekst)
  • Bedrijfsnaam en taal (optioneel)
  • Gewenste factuurvaluta (CHF / EUR)
  • Factuuradres (optioneel; wordt op je facturen vermeld en met Stripe gesynchroniseerd, zodat het ook op Stripe-betaalbewijzen klopt)

2.2 Inhoud van QR-codes

Wanneer je QR-codes maakt, slaan we op:

  • QR-inhoud (URL's, teksten, vCards, wifigegevens en meer)
  • Ontwerp- en brandinginstellingen
  • Geüploade bestanden (logo's, afbeeldingen, PDF's voor bestandsuploads)

2.3 Scanstatistieken (alleen dynamische QR-codes)

Telkens wanneer een dynamische QR-code wordt gescand, registreren we:

  • Tijdstip van de scan
  • IP-adres — direct geanonimiseerd (laatste octet bij IPv4, laatste 80 bits bij IPv6); alleen de geanonimiseerde vorm wordt opgeslagen of gebruikt om de locatie te bepalen
  • Geschatte locatie op basis van het geanonimiseerde IP: land, regio/stad en geschatte coördinaten op stadsniveau — niet de gps-positie van je apparaat (de locatievoorzieningen van het apparaat worden nooit benaderd)
  • De user-agentstring van de browser en het daaruit afgeleide apparaattype, besturingssysteem en browserfamilie
  • Voorkeurstaal van de browser (Accept-Language) en referrer (indien beschikbaar)

Statische QR-codes worden direct door het apparaat gedecodeerd en genereren geen serverlogs. Bij het scannen van een code wordt een technisch noodzakelijke sessiecookie geplaatst om dubbeltellingen te voorkomen. Afzonderlijke scanrecords worden na 90 dagen verwijderd (zie punt 7).

Rolverdeling: Wanneer we scanstatistieken leveren namens de persoon die de QR-code heeft gemaakt, verwerken we deze gegevens als verwerker (art. 28 AVG (GDPR)); voor beveiliging, misbruikpreventie en de werking van het platform zijn we zelfstandig verwerkingsverantwoordelijke. Zakelijke klanten die een verwerkersovereenkomst nodig hebben, kunnen contact opnemen via het adres in punt 1.

2.4 Technische gegevens

Bij een bezoek aan de website wordt automatisch geregistreerd:

  • Serverlogs (IP, datum, tijd, opgevraagde URL, statuscode)
  • Browsertype en -versie, besturingssysteem
  • Taalinstellingen voor de keuze van de interfacetaal

2.5 Betaalgegevens

Creditcard- en bankgegevens worden uitsluitend door Stripe verwerkt en nooit op onze servers opgeslagen (PCI-DSS Level 1). We slaan alleen de Stripe-klant-ID, het factuurbedrag, de valuta, de betaalstatus en — als je dat hebt opgegeven — je factuuradres voor de factuur-PDF's op.

2.6 Teams en uitnodigingen

Nodigt een gebruiker je per e-mail uit voor een team, dan slaan we je e-mailadres uitsluitend op om de uitnodiging te bezorgen. In de uitnodigingsmail staat waar je gegevens vandaan komen (art. 14 AVG (GDPR)). Accepteer je de uitnodiging niet, dan wordt het adres na 7 dagen automatisch verwijderd; wijs je haar af, dan direct. Teamactiviteit wordt met een geanonimiseerd IP gelogd en na 180 dagen verwijderd.

2.7 Bulkaanmaak (bulkimport)

Bij bulkimports via een CSV-bestand (bijvoorbeeld vCard-contactgegevens) wordt het geüploade bestand direct na verwerking verwijderd; de inhoud wordt gekoppeld aan de nieuw aangemaakte QR-codes van de klant. De klant is als verwerkingsverantwoordelijke verantwoordelijk voor de rechtmatigheid van geüploade gegevens van derden; QRown verwerkt deze als verwerker uitsluitend om de QR-codes aan te maken.

2.8 Bestandsdownloads via QR-codes

Wanneer een via een QR-code gedeeld bestand wordt gedownload, loggen we het geanonimiseerde IP-adres, de user agent, de geschatte locatie (land/stad) en het tijdstip, om de maker downloadstatistieken te bieden en misbruik op te sporen.

2.9 Misbruikmeldingen en URL-beveiligingscontroles

Misbruikmeldingen die via ons meldformulier worden ingediend, worden 12 maanden bewaard met een gepseudonimiseerd IP (hash). We controleren de doel-URL's van dynamische QR-codes automatisch op phishing en malware (zie punt 6.7) om mensen te beschermen die onze QR-codes scannen.

2.10 Formulieren en beoordelingspagina’s van onze klanten

Onze klanten kunnen contactformulieren en beoordelingspagina’s aan hun pagina’s toevoegen. Wat bezoekers daar invullen (bijv. naam, e-mailadres, telefoonnummer, bericht of beoordeling) slaan we op samen met het tijdstip, de taal en een gepseudonimiseerde hash van het IP-adres (alleen om massale inzendingen te voorkomen) en stellen we beschikbaar aan de betreffende klant, desgewenst ook per e-mail. Verwerkingsverantwoordelijke voor deze gegevens is de beheerder van de betreffende pagina; QRown verwerkt ze uitsluitend namens hem als verwerker (art. 28 AVG, art. 9 Zwitserse FADP). Richt verzoeken over uw rechten aan de beheerder van de pagina; wij ondersteunen hem daarbij.

2.11 Digitale spaarkaarten

Gebruikt een bedrijf onze spaarkaart, dan slaan we per klantenkaart een willekeurig kaartnummer op, een geheime sleutel (in de kaartlink en in een technisch noodzakelijke cookie), stempels en inwisselingen met tijdstip en een gepseudonimiseerde hash van het IP-adres (bescherming tegen misbruik). De klant kan vrijwillig een e-mailadres opgeven; na bevestiging met een code wordt het uitsluitend gebruikt om de kaart te herstellen en kaarten met hetzelfde adres samen te voegen – niet voor reclame. Verwerkingsverantwoordelijke is het betreffende bedrijf; QRown verwerkt deze gegevens namens het bedrijf als verwerker (art. 28 AVG, art. 9 Zwitserse FADP). Voegt de klant de kaart toe aan Google Wallet, dan sturen we kaartnummer, stempelstand en kaartlink naar Google.

3. Doeleinden van de verwerking

  • Leveren en exploiteren van de QR-codegenerator en het beheerplatform
  • Authenticatie en beheer van je gebruikersaccount
  • Leveren van scanstatistieken voor dynamische QR-codes
  • Afhandeling van betalingen, facturering en boekhouding
  • Dienstgerelateerde communicatie (e-mailverificatie, facturen, support)
  • Optionele marketingcommunicatie (alleen met je uitdrukkelijke toestemming)
  • Beveiliging (misbruikdetectie, spambescherming, auditlogs)
  • Wettelijke verplichtingen (in het bijzonder handels- en fiscale bewaarplichten)

5. Cookies en tracking

We gebruiken cookies en vergelijkbare technieken (local storage). Cookies zijn kleine tekstbestanden die je browser op je apparaat opslaat.

5.1 Noodzakelijke cookies

Nodig voor de werking van de site (sessiecookie na inloggen, CSRF-token, cookietoestemming, gekozen taal en valuta). Rechtsgrond: art. 6 lid 1 sub f AVG (GDPR). Ze kunnen niet worden geweigerd zonder de werking van de website te beperken.

5.2 Analytische cookies (optioneel) — Google Analytics 4

Met je uitdrukkelijke toestemming via de cookiebanner gebruiken we Google Analytics 4 (Google Ireland Limited, Dublin; moederbedrijf Google LLC, VS) om te begrijpen hoe onze website wordt gebruikt. Daarbij worden cookies zoals _ga en _ga_* geplaatst. Google Analytics 4 logt of bewaart geen IP-adressen; daarnaast sturen we het signaal voor IP-inkorting mee. Zonder toestemming wordt geen Google-script geladen. Je kunt je toestemming op elk moment intrekken op de pagina Cookie-instellingen (ook gelinkt in de footer).

Gegevensdoorgifte naar de VS op basis van standaardcontractbepalingen en het EU-US Data Privacy Framework.

We loggen je toestemmingsbeslissing (verlening, wijziging, intrekking) op de server met een geanonimiseerd IP als bewijs volgens art. 7 lid 1 AVG (GDPR) (bewaartermijn: 3 jaar). Wijzigt dit beleid wezenlijk, dan wordt de cookiebanner opnieuw getoond.

6. Derden

6.1 Stripe (betalingsverwerking)

Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Ierland. Stripe ontvangt je naam, e-mailadres, factuuradres, betaalmethode en bedrag. Kaart- en bankgegevens worden uitsluitend op PCI-DSS-gecertificeerde Stripe-infrastructuur verwerkt en nooit aan QRown doorgegeven. Gegevensdoorgifte naar de VS gebeurt op basis van de EU-standaardcontractbepalingen en het EU-US Data Privacy Framework.

Verwerkersovereenkomst: stripe.com/legal/dpa, Privacyverklaring: stripe.com/privacy.

6.2 Infomaniak (hosting en e-mail)

Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Les Acacias, Zwitserland. Host onze servers en verstuurt transactionele e-mails (verificatie, facturen, wachtwoordherstel). Gegevens blijven uitsluitend in Zwitserland.

Privacyverklaring: infomaniak.com/legal.

6.3 Google OAuth (optioneel inloggen)

Kies je ervoor in te loggen met Google, dan worden je e-mailadres, naam, Google-gebruikers-ID en de URL van je profielfoto aan QRown doorgegeven. Er wordt geen toegang tot Drive, Gmail of Agenda gevraagd. Aanbieder: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ierland (moederbedrijf Google LLC, VS). Gegevensdoorgifte op basis van standaardcontractbepalingen en het EU-US Data Privacy Framework.

Privacy: policies.google.com/privacy.

6.5 Brevo (verzending nieuwsbrief)

We versturen onze nieuwsbrief via Brevo (Sendinblue SAS, 106 boulevard Haussmann, 75008 Parijs, Frankrijk; servers in de EU). Brevo ontvangt je e-mailadres, taal en bezorggebeurtenissen (bounce, afmelding, openen/klikken voor het meten van de bezorgbaarheid). Rechtsgrond: je toestemming (art. 6 lid 1 sub a AVG (GDPR), double opt-in). Er is een verwerkersovereenkomst volgens art. 28 AVG (GDPR) gesloten. Verwijder je je account of meld je je af voor de nieuwsbrief, dan wordt je contactrecord bij Brevo verwijderd of geblokkeerd.

Privacy: brevo.com/legal/privacypolicy.

6.6 GeoIP-dienst ipapi.co (locatiebepaling)

Om de geschatte locatie bij QR-scans (statistieken) te bepalen en de valuta automatisch te kiezen (CHF/EUR) raadplegen we de dienst ipapi.co (Kloudend Ltd., gevestigd in de VS). Daarbij wordt uitsluitend het reeds geanonimiseerde IP-adres (laatste octet of laatste 80 bits op nul gezet) via een versleutelde verbinding verstuurd — nooit je volledige IP. Rechtsgrond: art. 6 lid 1 sub f AVG (GDPR) (statistieken op geanonimiseerde basis). Doorgifte op basis van de EU-standaardcontractbepalingen.

6.7 Google Web Risk (URL-beveiligingscontrole)

We controleren de doel-URL's van dynamische QR-codes automatisch tegen de Google Web Risk-database (Google LLC, VS) op phishing en malware, voordat of terwijl mensen die ze scannen worden doorgestuurd. Alleen de te controleren URL wordt verstuurd, geen gegevens over de persoon die scant. Rechtsgrond: art. 6 lid 1 sub f AVG (GDPR) (bescherming van scanners tegen misbruiklinks). Doorgifte op basis van standaardcontractbepalingen en het EU-US Data Privacy Framework.

6.8 VirusTotal (bestandscontrole)

Indien ingeschakeld worden bestanden die op het platform worden geüpload en openbaar worden gedeeld, vóór vrijgave voor een malwarecontrole naar VirusTotal (Chronicle LLC, een dochteronderneming van Google, VS) gestuurd. Upload geen bestanden met vertrouwelijke persoonsgegevens als je deze controle niet wilt. Rechtsgrond: art. 6 lid 1 sub f AVG (GDPR) (veiligheid van ontvangers). Doorgifte op basis van standaardcontractbepalingen.

6.10 Adres zoeken (OpenStreetMap / geo.admin.ch)

Voor locatie-QR-codes kun je in de editor naar adressen zoeken; de zoekopdracht wordt naar de Nominatim-dienst van de OpenStreetMap Foundation (VK) gestuurd. Levert die geen resultaat op, dan wordt de zoekopdracht ook naar de SearchServer-dienst van geo.admin.ch gestuurd (Federaal Bureau voor Topografie swisstopo, Zwitserland), die het officiële Zwitserse gebouwenregister omvat. Rechtsgrond: art. 6 lid 1 sub b AVG (GDPR) (een door jou gevraagde functie).

6.11 Lettertypen en bibliotheken

We hosten alle lettertypen (Inter, Font Awesome) en JavaScript-bibliotheken lokaal op onze eigen servers. Bij een bezoek aan onze pagina's worden geen bibliotheken of lettertypen van externe content delivery networks geladen.

7. Bewaartermijnen

  • Accountgegevens: Tot je je account verwijdert (op elk moment via "Profiel → Account verwijderen"). Inactieve accounts verwijderen we automatisch: na 23 maanden zonder inlog sturen we een waarschuwing per e-mail; wordt er binnen 30 dagen niet ingelogd, dan wordt het account volledig verwijderd.
  • Inhoud van QR-codes: Zolang het account bestaat, of tot je de QR-code verwijdert.
  • Anonieme QR-codes (zonder inlog): 24 uur, daarna automatische verwijdering inclusief het geanonimiseerde IP; anonieme concepten in de editor 12 uur.
  • Afzonderlijke scanrecords: 90 dagen. Geaggregeerde, anonieme tellers blijven bewaard.
  • Betaal- en factuurgegevens: 10 jaar (handels- en fiscale bewaarplicht).
  • Nieuwsbrief: Tot je je afmeldt; afgemelde adressen worden 24 maanden op een blokkeerlijst bewaard.
  • Registratie van toestemmingen: 3 jaar als bewijs.
  • Server- en beveiligingslogs: Maximaal 90 dagen (logs van beveiligingsincidenten tot 180 dagen).
  • Log van e-mailbezorging: 90 dagen na verzending.
  • Teamuitnodigingen: 7 dagen (openstaande uitnodigingen), daarna automatisch verwijderd; geaccepteerde, afgewezen of ingetrokken uitnodigingen direct.
  • Bulkimportbestanden (CSV): Direct na verwerking verwijderd.
  • Supporttickets: 3 jaar na afsluiting.
  • Misbruikmeldingen: 12 maanden.
  • Formulierinzendingen en beoordelingen op klantpagina’s: Totdat de klant ze verwijdert, uiterlijk bij het verwijderen van de pagina, de QR-code of het account.
  • Spaarkaarten: Klantenkaart en logboek worden 24 maanden na de laatste activiteit automatisch verwijderd; bevestigingscodes na uiterlijk 7 dagen.

8. Je rechten

Met betrekking tot je persoonsgegevens bij QRown heb je de volgende rechten:

  • Inzage (art. 15 AVG (GDPR) / art. 25 revDSG): welke gegevens hebben we over je?
  • Rectificatie (art. 16 AVG (GDPR) / art. 32 revDSG): correctie van onjuiste gegevens.
  • Wissing (art. 17 AVG (GDPR) / art. 32 revDSG): voor zover er geen bewaarplichten gelden.
  • Beperking van de verwerking (art. 18 AVG (GDPR)).
  • Gegevensoverdraagbaarheid (art. 20 AVG (GDPR)): export van je gegevens in een gestructureerd, machineleesbaar formaat — op elk moment beschikbaar wanneer je bent ingelogd via "Profiel → Mijn gegevens → Gegevens exporteren".
  • Bezwaar tegen de verwerking (art. 21 AVG (GDPR)).
  • Intrekking van toestemming op elk moment met werking voor de toekomst.
  • Klacht bij een toezichthoudende autoriteit (Zwitserland: FDPIC (EDÖB), EU: de bevoegde toezichthouder voor gegevensbescherming).

Informatie over je recht van bezwaar (art. 21 AVG (GDPR))

Je hebt het recht om op grond van je specifieke situatie op elk moment bezwaar te maken tegen de verwerking van je persoonsgegevens die plaatsvindt op basis van gerechtvaardigde belangen (art. 6 lid 1 sub f AVG (GDPR)). We verwerken de gegevens dan niet langer, tenzij we dwingende gerechtvaardigde gronden kunnen aantonen die zwaarder wegen dan je belangen, rechten en vrijheden, of de verwerking dient voor de instelling, uitoefening of onderbouwing van een rechtsvordering.

Als ingelogde gebruiker kun je via de exportlink in je profiel direct en zonder verzoek inzage in en een export van je gegevens krijgen. Voor alle andere zaken kun je contact opnemen met info@qrown.io. We reageren binnen 30 dagen.

9. Gegevensbeveiliging

We nemen de volgende technische en organisatorische maatregelen:

  • TLS 1.2+ transportversleuteling op het hele platform
  • Bcrypt-hashing van alle wachtwoorden (kostenfactor minstens 12)
  • HSTS-, CSP-, X-Frame-Options- en X-Content-Type-Options-headers
  • CSRF-tokens voor alle verzoeken die de status wijzigen
  • SameSite-cookies (Lax) en HttpOnly-vlaggen
  • Pseudonimisering van IP-adressen vóór opslag
  • Principe van minimale rechten voor databasetoegang
  • Dagelijkse versleutelde back-ups
  • Auditlogs voor beheeracties
  • Regelmatige beveiligingscontroles en updates van afhankelijkheden

10. Doorgifte naar derde landen

Onze servers staan in Zwitserland (Infomaniak); dit geldt ook voor onze doorverwijzingsdomeinen qrwn.ch en qron.ch, waarmee korte links van QR-codes worden afgehandeld — daarvoor gelden deze privacyverklaring en hetzelfde colofon. Sommige derden (Stripe, Google, Cloudflare, VirusTotal, ipapi.co) verwerken gegevens ook in de VS. Voor deze doorgiften baseren we ons op:

  • Het adequaatheidsbesluit van de Europese Commissie voor Zwitserland (Zwitserland → EU)
  • EU-standaardcontractbepalingen inclusief aanvullende maatregelen
  • Het EU-US Data Privacy Framework (voor gecertificeerde Amerikaanse aanbieders)

11. Minderjarigen

Onze dienst is niet gericht op personen jonger dan 16 jaar. We verzamelen niet bewust persoonsgegevens van minderjarigen zonder toestemming van een ouder of voogd. Krijgen we kennis van dergelijke gegevens, dan verwijderen we ze onverwijld.

12. Wijzigingen van deze privacyverklaring

We kunnen deze privacyverklaring aanpassen als het wettelijk kader of onze gegevensverwerking verandert. De actuele versie, met datum en versienummer, staat altijd op deze pagina. Bij wezenlijke wijzigingen wordt de cookiebanner opnieuw getoond en wordt opnieuw om toestemming gevraagd.

Laatst bijgewerkt: 07.10.2026 · Versie 1

Deze privacyverklaring is in meerdere talen beschikbaar. De Duitse versie is leidend; vertalingen worden voor het gemak aangeboden.