Privacyverklaring
Informatie over de verwerking van je persoonsgegevens volgens de Zwitserse wet op de gegevensbescherming (revDSG/nFADP) en de Europese Algemene Verordening Gegevensbescherming (AVG (GDPR)).
Snelnavigatie
1. Verwerkingsverantwoordelijke
Verwerkingsverantwoordelijke voor de gegevensverwerking binnen QRown is:
2. Welke gegevens we verzamelen
2.1 Accountgegevens
Bij je registratie verzamelen we:
- E-mailadres (nodig voor inloggen en communicatie)
- Voor- en achternaam (optioneel, altijd te wijzigen in je profiel)
- Wachtwoord (opgeslagen als bcrypt-hash, nooit als platte tekst)
- Bedrijfsnaam en taal (optioneel)
- Gewenste factuurvaluta (CHF / EUR)
- Factuuradres (optioneel; wordt op je facturen vermeld en met Stripe gesynchroniseerd, zodat het ook op Stripe-betaalbewijzen klopt)
2.2 Inhoud van QR-codes
Wanneer je QR-codes maakt, slaan we op:
- QR-inhoud (URL's, teksten, vCards, wifigegevens en meer)
- Ontwerp- en brandinginstellingen
- Geüploade bestanden (logo's, afbeeldingen, PDF's voor bestandsuploads)
2.3 Scanstatistieken (alleen dynamische QR-codes)
Telkens wanneer een dynamische QR-code wordt gescand, registreren we:
- Tijdstip van de scan
- IP-adres — direct geanonimiseerd (laatste octet bij IPv4, laatste 80 bits bij IPv6); alleen de geanonimiseerde vorm wordt opgeslagen of gebruikt om de locatie te bepalen
- Geschatte locatie op basis van het geanonimiseerde IP: land, regio/stad en geschatte coördinaten op stadsniveau — niet de gps-positie van je apparaat (de locatievoorzieningen van het apparaat worden nooit benaderd)
- De user-agentstring van de browser en het daaruit afgeleide apparaattype, besturingssysteem en browserfamilie
- Voorkeurstaal van de browser (Accept-Language) en referrer (indien beschikbaar)
Statische QR-codes worden direct door het apparaat gedecodeerd en genereren geen serverlogs. Bij het scannen van een code wordt een technisch noodzakelijke sessiecookie geplaatst om dubbeltellingen te voorkomen. Afzonderlijke scanrecords worden na 90 dagen verwijderd (zie punt 7).
Rolverdeling: Wanneer we scanstatistieken leveren namens de persoon die de QR-code heeft gemaakt, verwerken we deze gegevens als verwerker (art. 28 AVG (GDPR)); voor beveiliging, misbruikpreventie en de werking van het platform zijn we zelfstandig verwerkingsverantwoordelijke. Zakelijke klanten die een verwerkersovereenkomst nodig hebben, kunnen contact opnemen via het adres in punt 1.
2.4 Technische gegevens
Bij een bezoek aan de website wordt automatisch geregistreerd:
- Serverlogs (IP, datum, tijd, opgevraagde URL, statuscode)
- Browsertype en -versie, besturingssysteem
- Taalinstellingen voor de keuze van de interfacetaal
2.5 Betaalgegevens
Creditcard- en bankgegevens worden uitsluitend door Stripe verwerkt en nooit op onze servers opgeslagen (PCI-DSS Level 1). We slaan alleen de Stripe-klant-ID, het factuurbedrag, de valuta, de betaalstatus en — als je dat hebt opgegeven — je factuuradres voor de factuur-PDF's op.
2.6 Teams en uitnodigingen
Nodigt een gebruiker je per e-mail uit voor een team, dan slaan we je e-mailadres uitsluitend op om de uitnodiging te bezorgen. In de uitnodigingsmail staat waar je gegevens vandaan komen (art. 14 AVG (GDPR)). Accepteer je de uitnodiging niet, dan wordt het adres na 7 dagen automatisch verwijderd; wijs je haar af, dan direct. Teamactiviteit wordt met een geanonimiseerd IP gelogd en na 180 dagen verwijderd.
2.7 Bulkaanmaak (bulkimport)
Bij bulkimports via een CSV-bestand (bijvoorbeeld vCard-contactgegevens) wordt het geüploade bestand direct na verwerking verwijderd; de inhoud wordt gekoppeld aan de nieuw aangemaakte QR-codes van de klant. De klant is als verwerkingsverantwoordelijke verantwoordelijk voor de rechtmatigheid van geüploade gegevens van derden; QRown verwerkt deze als verwerker uitsluitend om de QR-codes aan te maken.
2.8 Bestandsdownloads via QR-codes
Wanneer een via een QR-code gedeeld bestand wordt gedownload, loggen we het geanonimiseerde IP-adres, de user agent, de geschatte locatie (land/stad) en het tijdstip, om de maker downloadstatistieken te bieden en misbruik op te sporen.
2.9 Misbruikmeldingen en URL-beveiligingscontroles
Misbruikmeldingen die via ons meldformulier worden ingediend, worden 12 maanden bewaard met een gepseudonimiseerd IP (hash). We controleren de doel-URL's van dynamische QR-codes automatisch op phishing en malware (zie punt 6.7) om mensen te beschermen die onze QR-codes scannen.
2.10 Formulieren en beoordelingspagina’s van onze klanten
Onze klanten kunnen contactformulieren en beoordelingspagina’s aan hun pagina’s toevoegen. Wat bezoekers daar invullen (bijv. naam, e-mailadres, telefoonnummer, bericht of beoordeling) slaan we op samen met het tijdstip, de taal en een gepseudonimiseerde hash van het IP-adres (alleen om massale inzendingen te voorkomen) en stellen we beschikbaar aan de betreffende klant, desgewenst ook per e-mail. Verwerkingsverantwoordelijke voor deze gegevens is de beheerder van de betreffende pagina; QRown verwerkt ze uitsluitend namens hem als verwerker (art. 28 AVG, art. 9 Zwitserse FADP). Richt verzoeken over uw rechten aan de beheerder van de pagina; wij ondersteunen hem daarbij.
2.11 Digitale spaarkaarten
Gebruikt een bedrijf onze spaarkaart, dan slaan we per klantenkaart een willekeurig kaartnummer op, een geheime sleutel (in de kaartlink en in een technisch noodzakelijke cookie), stempels en inwisselingen met tijdstip en een gepseudonimiseerde hash van het IP-adres (bescherming tegen misbruik). De klant kan vrijwillig een e-mailadres opgeven; na bevestiging met een code wordt het uitsluitend gebruikt om de kaart te herstellen en kaarten met hetzelfde adres samen te voegen – niet voor reclame. Verwerkingsverantwoordelijke is het betreffende bedrijf; QRown verwerkt deze gegevens namens het bedrijf als verwerker (art. 28 AVG, art. 9 Zwitserse FADP). Voegt de klant de kaart toe aan Google Wallet, dan sturen we kaartnummer, stempelstand en kaartlink naar Google.
3. Doeleinden van de verwerking
- Leveren en exploiteren van de QR-codegenerator en het beheerplatform
- Authenticatie en beheer van je gebruikersaccount
- Leveren van scanstatistieken voor dynamische QR-codes
- Afhandeling van betalingen, facturering en boekhouding
- Dienstgerelateerde communicatie (e-mailverificatie, facturen, support)
- Optionele marketingcommunicatie (alleen met je uitdrukkelijke toestemming)
- Beveiliging (misbruikdetectie, spambescherming, auditlogs)
- Wettelijke verplichtingen (in het bijzonder handels- en fiscale bewaarplichten)
4. Rechtsgronden
De verwerking vindt plaats op de volgende grondslagen:
- Art. 6 lid 1 sub b AVG (GDPR) / art. 31 lid 2 lit. a revDSG: Uitvoering van de overeenkomst — het leveren van het platform.
- Art. 6 lid 1 sub c AVG (GDPR): Wettelijke verplichtingen — bijvoorbeeld de bewaarplicht van tien jaar voor facturen.
- Art. 6 lid 1 sub f AVG (GDPR) / art. 31 lid 1 revDSG: Gerechtvaardigde belangen — beveiliging, misbruikpreventie, verbetering van de dienst.
- Art. 6 lid 1 sub a AVG (GDPR) / art. 31 lid 1 revDSG: Toestemming — bijvoorbeeld voor de nieuwsbrief, optionele cookies en Google OAuth.
Geen geautomatiseerde besluitvorming: Er vindt geen geautomatiseerde besluitvorming in individuele gevallen plaats, inclusief profilering in de zin van art. 22 AVG (GDPR).
6. Derden
6.1 Stripe (betalingsverwerking)
Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Ierland. Stripe ontvangt je naam, e-mailadres, factuuradres, betaalmethode en bedrag. Kaart- en bankgegevens worden uitsluitend op PCI-DSS-gecertificeerde Stripe-infrastructuur verwerkt en nooit aan QRown doorgegeven. Gegevensdoorgifte naar de VS gebeurt op basis van de EU-standaardcontractbepalingen en het EU-US Data Privacy Framework.
Verwerkersovereenkomst: stripe.com/legal/dpa, Privacyverklaring: stripe.com/privacy.
6.2 Infomaniak (hosting en e-mail)
Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Les Acacias, Zwitserland. Host onze servers en verstuurt transactionele e-mails (verificatie, facturen, wachtwoordherstel). Gegevens blijven uitsluitend in Zwitserland.
Privacyverklaring: infomaniak.com/legal.
6.3 Google OAuth (optioneel inloggen)
Kies je ervoor in te loggen met Google, dan worden je e-mailadres, naam, Google-gebruikers-ID en de URL van je profielfoto aan QRown doorgegeven. Er wordt geen toegang tot Drive, Gmail of Agenda gevraagd. Aanbieder: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ierland (moederbedrijf Google LLC, VS). Gegevensdoorgifte op basis van standaardcontractbepalingen en het EU-US Data Privacy Framework.
Privacy: policies.google.com/privacy.
6.5 Brevo (verzending nieuwsbrief)
We versturen onze nieuwsbrief via Brevo (Sendinblue SAS, 106 boulevard Haussmann, 75008 Parijs, Frankrijk; servers in de EU). Brevo ontvangt je e-mailadres, taal en bezorggebeurtenissen (bounce, afmelding, openen/klikken voor het meten van de bezorgbaarheid). Rechtsgrond: je toestemming (art. 6 lid 1 sub a AVG (GDPR), double opt-in). Er is een verwerkersovereenkomst volgens art. 28 AVG (GDPR) gesloten. Verwijder je je account of meld je je af voor de nieuwsbrief, dan wordt je contactrecord bij Brevo verwijderd of geblokkeerd.
Privacy: brevo.com/legal/privacypolicy.
6.6 GeoIP-dienst ipapi.co (locatiebepaling)
Om de geschatte locatie bij QR-scans (statistieken) te bepalen en de valuta automatisch te kiezen (CHF/EUR) raadplegen we de dienst ipapi.co (Kloudend Ltd., gevestigd in de VS). Daarbij wordt uitsluitend het reeds geanonimiseerde IP-adres (laatste octet of laatste 80 bits op nul gezet) via een versleutelde verbinding verstuurd — nooit je volledige IP. Rechtsgrond: art. 6 lid 1 sub f AVG (GDPR) (statistieken op geanonimiseerde basis). Doorgifte op basis van de EU-standaardcontractbepalingen.
6.7 Google Web Risk (URL-beveiligingscontrole)
We controleren de doel-URL's van dynamische QR-codes automatisch tegen de Google Web Risk-database (Google LLC, VS) op phishing en malware, voordat of terwijl mensen die ze scannen worden doorgestuurd. Alleen de te controleren URL wordt verstuurd, geen gegevens over de persoon die scant. Rechtsgrond: art. 6 lid 1 sub f AVG (GDPR) (bescherming van scanners tegen misbruiklinks). Doorgifte op basis van standaardcontractbepalingen en het EU-US Data Privacy Framework.
6.8 VirusTotal (bestandscontrole)
Indien ingeschakeld worden bestanden die op het platform worden geüpload en openbaar worden gedeeld, vóór vrijgave voor een malwarecontrole naar VirusTotal (Chronicle LLC, een dochteronderneming van Google, VS) gestuurd. Upload geen bestanden met vertrouwelijke persoonsgegevens als je deze controle niet wilt. Rechtsgrond: art. 6 lid 1 sub f AVG (GDPR) (veiligheid van ontvangers). Doorgifte op basis van standaardcontractbepalingen.
6.10 Adres zoeken (OpenStreetMap / geo.admin.ch)
Voor locatie-QR-codes kun je in de editor naar adressen zoeken; de zoekopdracht wordt naar de Nominatim-dienst van de OpenStreetMap Foundation (VK) gestuurd. Levert die geen resultaat op, dan wordt de zoekopdracht ook naar de SearchServer-dienst van geo.admin.ch gestuurd (Federaal Bureau voor Topografie swisstopo, Zwitserland), die het officiële Zwitserse gebouwenregister omvat. Rechtsgrond: art. 6 lid 1 sub b AVG (GDPR) (een door jou gevraagde functie).
6.11 Lettertypen en bibliotheken
We hosten alle lettertypen (Inter, Font Awesome) en JavaScript-bibliotheken lokaal op onze eigen servers. Bij een bezoek aan onze pagina's worden geen bibliotheken of lettertypen van externe content delivery networks geladen.
7. Bewaartermijnen
- Accountgegevens: Tot je je account verwijdert (op elk moment via "Profiel → Account verwijderen"). Inactieve accounts verwijderen we automatisch: na 23 maanden zonder inlog sturen we een waarschuwing per e-mail; wordt er binnen 30 dagen niet ingelogd, dan wordt het account volledig verwijderd.
- Inhoud van QR-codes: Zolang het account bestaat, of tot je de QR-code verwijdert.
- Anonieme QR-codes (zonder inlog): 24 uur, daarna automatische verwijdering inclusief het geanonimiseerde IP; anonieme concepten in de editor 12 uur.
- Afzonderlijke scanrecords: 90 dagen. Geaggregeerde, anonieme tellers blijven bewaard.
- Betaal- en factuurgegevens: 10 jaar (handels- en fiscale bewaarplicht).
- Nieuwsbrief: Tot je je afmeldt; afgemelde adressen worden 24 maanden op een blokkeerlijst bewaard.
- Registratie van toestemmingen: 3 jaar als bewijs.
- Server- en beveiligingslogs: Maximaal 90 dagen (logs van beveiligingsincidenten tot 180 dagen).
- Log van e-mailbezorging: 90 dagen na verzending.
- Teamuitnodigingen: 7 dagen (openstaande uitnodigingen), daarna automatisch verwijderd; geaccepteerde, afgewezen of ingetrokken uitnodigingen direct.
- Bulkimportbestanden (CSV): Direct na verwerking verwijderd.
- Supporttickets: 3 jaar na afsluiting.
- Misbruikmeldingen: 12 maanden.
- Formulierinzendingen en beoordelingen op klantpagina’s: Totdat de klant ze verwijdert, uiterlijk bij het verwijderen van de pagina, de QR-code of het account.
- Spaarkaarten: Klantenkaart en logboek worden 24 maanden na de laatste activiteit automatisch verwijderd; bevestigingscodes na uiterlijk 7 dagen.
8. Je rechten
Met betrekking tot je persoonsgegevens bij QRown heb je de volgende rechten:
- Inzage (art. 15 AVG (GDPR) / art. 25 revDSG): welke gegevens hebben we over je?
- Rectificatie (art. 16 AVG (GDPR) / art. 32 revDSG): correctie van onjuiste gegevens.
- Wissing (art. 17 AVG (GDPR) / art. 32 revDSG): voor zover er geen bewaarplichten gelden.
- Beperking van de verwerking (art. 18 AVG (GDPR)).
- Gegevensoverdraagbaarheid (art. 20 AVG (GDPR)): export van je gegevens in een gestructureerd, machineleesbaar formaat — op elk moment beschikbaar wanneer je bent ingelogd via "Profiel → Mijn gegevens → Gegevens exporteren".
- Bezwaar tegen de verwerking (art. 21 AVG (GDPR)).
- Intrekking van toestemming op elk moment met werking voor de toekomst.
- Klacht bij een toezichthoudende autoriteit (Zwitserland: FDPIC (EDÖB), EU: de bevoegde toezichthouder voor gegevensbescherming).
Informatie over je recht van bezwaar (art. 21 AVG (GDPR))
Je hebt het recht om op grond van je specifieke situatie op elk moment bezwaar te maken tegen de verwerking van je persoonsgegevens die plaatsvindt op basis van gerechtvaardigde belangen (art. 6 lid 1 sub f AVG (GDPR)). We verwerken de gegevens dan niet langer, tenzij we dwingende gerechtvaardigde gronden kunnen aantonen die zwaarder wegen dan je belangen, rechten en vrijheden, of de verwerking dient voor de instelling, uitoefening of onderbouwing van een rechtsvordering.
Als ingelogde gebruiker kun je via de exportlink in je profiel direct en zonder verzoek inzage in en een export van je gegevens krijgen. Voor alle andere zaken kun je contact opnemen met info@qrown.io. We reageren binnen 30 dagen.
9. Gegevensbeveiliging
We nemen de volgende technische en organisatorische maatregelen:
- TLS 1.2+ transportversleuteling op het hele platform
- Bcrypt-hashing van alle wachtwoorden (kostenfactor minstens 12)
- HSTS-, CSP-, X-Frame-Options- en X-Content-Type-Options-headers
- CSRF-tokens voor alle verzoeken die de status wijzigen
- SameSite-cookies (Lax) en HttpOnly-vlaggen
- Pseudonimisering van IP-adressen vóór opslag
- Principe van minimale rechten voor databasetoegang
- Dagelijkse versleutelde back-ups
- Auditlogs voor beheeracties
- Regelmatige beveiligingscontroles en updates van afhankelijkheden
10. Doorgifte naar derde landen
Onze servers staan in Zwitserland (Infomaniak); dit geldt ook voor onze doorverwijzingsdomeinen qrwn.ch en qron.ch, waarmee korte links van QR-codes worden afgehandeld — daarvoor gelden deze privacyverklaring en hetzelfde colofon. Sommige derden (Stripe, Google, Cloudflare, VirusTotal, ipapi.co) verwerken gegevens ook in de VS. Voor deze doorgiften baseren we ons op:
- Het adequaatheidsbesluit van de Europese Commissie voor Zwitserland (Zwitserland → EU)
- EU-standaardcontractbepalingen inclusief aanvullende maatregelen
- Het EU-US Data Privacy Framework (voor gecertificeerde Amerikaanse aanbieders)
11. Minderjarigen
Onze dienst is niet gericht op personen jonger dan 16 jaar. We verzamelen niet bewust persoonsgegevens van minderjarigen zonder toestemming van een ouder of voogd. Krijgen we kennis van dergelijke gegevens, dan verwijderen we ze onverwijld.
12. Wijzigingen van deze privacyverklaring
We kunnen deze privacyverklaring aanpassen als het wettelijk kader of onze gegevensverwerking verandert. De actuele versie, met datum en versienummer, staat altijd op deze pagina. Bij wezenlijke wijzigingen wordt de cookiebanner opnieuw getoond en wordt opnieuw om toestemming gevraagd.
Colofon
Identificatie van de aanbieder volgens art. 3 lid 1 lit. s UWG / § 5 DDG
Algemene voorwaarden
Gebruiksvoorwaarden voor QRown
Laatst bijgewerkt: 07.10.2026 · Versie 1
Deze privacyverklaring is in meerdere talen beschikbaar. De Duitse versie is leidend; vertalingen worden voor het gemak aangeboden.