Datenschutzerklärung
Informationen zur Verarbeitung Ihrer personenbezogenen Daten gemäss Schweizer Datenschutzgesetz (revDSG) und EU-Datenschutz-Grundverordnung (DSGVO).
Schnellnavigation
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Rahmen von QRown ist:
2. Welche Daten wir erheben
2.1 Kontodaten
Bei der Registrierung erheben wir:
- E-Mail-Adresse (erforderlich für Login und Kommunikation)
- Vor- und Nachname (optional, kann jederzeit im Profil geändert werden)
- Passwort (gespeichert als Bcrypt-Hash, niemals im Klartext)
- Firmenname und Sprache (optional)
- Bevorzugte Währung für Rechnungen (CHF / EUR)
- Rechnungsadresse (optional; erscheint auf Ihren Rechnungen und wird an Stripe synchronisiert, damit sie auch auf Stripe-Belegen korrekt ist)
2.2 QR-Code-Inhalte
Beim Erstellen von QR-Codes speichern wir:
- QR-Inhalte (URLs, Texte, vCards, WLAN-Daten, etc.)
- Design- und Branding-Einstellungen
- Hochgeladene Dateien (Logos, Bilder, PDFs für File-Uploads)
2.3 Scan-Analytics (nur dynamische QR-Codes)
Bei jedem Scan eines dynamischen QR-Codes erfassen wir:
- Zeitstempel des Scans
- IP-Adresse — wird sofort anonymisiert (letztes Oktett bei IPv4, letzte 80 Bit bei IPv6); nur die anonymisierte Form wird gespeichert oder für die Standortbestimmung verwendet
- Ungefährer Standort auf Basis der anonymisierten IP: Land, Region/Stadt und ungefähre Koordinaten auf Stadt-Ebene — nicht die GPS-Position Ihres Geräts (auf Ortungsdienste des Geräts wird nie zugegriffen)
- User-Agent-String des Browsers sowie daraus abgeleiteter Gerätetyp, Betriebssystem und Browser-Familie
- Bevorzugte Browser-Sprache (Accept-Language) und Referrer (sofern verfügbar)
Statische QR-Codes werden direkt vom Endgerät dekodiert und erzeugen keine Server-Logs. Beim Scan wird ein technisch notwendiges Session-Cookie gesetzt, um Doppelzählungen zu vermeiden. Einzel-Scans werden nach 90 Tagen gelöscht (siehe Ziffer 7).
Rollenverteilung: Soweit wir Scan-Statistiken im Auftrag des QR-Code-Erstellers bereitstellen, verarbeiten wir diese Daten als Auftragsverarbeiter (Art. 28 DSGVO); für die Zwecke Sicherheit, Missbrauchsabwehr und Betrieb der Plattform sind wir eigenständig Verantwortlicher. Geschäftskunden, die einen Auftragsverarbeitungsvertrag (AVV) benötigen, wenden sich an die unter Ziffer 1 genannte Kontaktadresse.
2.4 Technische Daten
Beim Besuch der Website werden automatisch erfasst:
- Server-Logs (IP, Datum, Uhrzeit, aufgerufene URL, Statuscode)
- Browser-Typ und Version, Betriebssystem
- Sprach- und Spracheinstellungen für die i18n-Auswahl
2.5 Zahlungsdaten
Kreditkarten- oder Bankdaten werden ausschliesslich von Stripe verarbeitet und niemals auf unseren Servern gespeichert (PCI-DSS Level 1). Wir speichern lediglich die Stripe-Customer-ID, den Rechnungsbetrag, die Währung, den Zahlungsstatus sowie — sofern von Ihnen angegeben — Ihre Rechnungsadresse für die Rechnungs-PDFs.
2.6 Teams und Einladungen
Wenn ein Nutzer Sie per E-Mail in ein Team einlädt, speichern wir Ihre E-Mail-Adresse ausschliesslich zur Zustellung der Einladung. Sie werden in der Einladungs-Mail über die Herkunft Ihrer Daten informiert (Art. 14 DSGVO). Nehmen Sie die Einladung nicht an, wird die Adresse nach Ablauf von 7 Tagen automatisch gelöscht; bei Ablehnung sofort. Team-Aktivitäten werden mit anonymisierter IP protokolliert und nach 180 Tagen gelöscht.
2.7 Massenerstellung (Bulk-Import)
Beim Bulk-Import per CSV-Datei (z. B. vCard-Kontaktdaten) wird die hochgeladene Datei unmittelbar nach der Verarbeitung gelöscht; die Inhalte werden den erstellten QR-Codes des Kunden zugeordnet. Für die Rechtmässigkeit der hochgeladenen Daten Dritter ist der Kunde als Verantwortlicher zuständig; QRown verarbeitet sie als Auftragsverarbeiter ausschliesslich zur QR-Code-Erstellung.
2.8 Datei-Downloads über QR-Codes
Beim Download einer über einen QR-Code geteilten Datei protokollieren wir anonymisierte IP-Adresse, User-Agent, ungefähren Standort (Land/Stadt) und Zeitpunkt, um dem Ersteller Download-Statistiken bereitzustellen und Missbrauch zu erkennen.
2.9 Missbrauchsmeldungen und URL-Sicherheitsprüfung
Über unser Meldeformular eingereichte Missbrauchsmeldungen speichern wir mit pseudonymisierter IP (Hash) für 12 Monate. Ziel-URLs dynamischer QR-Codes prüfen wir automatisiert auf Phishing und Malware (siehe Ziffer 6.7), um Scanner unserer QR-Codes zu schützen.
3. Zwecke der Verarbeitung
- Bereitstellung und Betrieb des QR-Code-Generators und der Verwaltungs-Plattform
- Authentifizierung und Verwaltung Ihres Benutzerkontos
- Bereitstellung von Scan-Statistiken für dynamische QR-Codes
- Abwicklung von Zahlungen, Rechnungsstellung und Buchhaltung
- Service-bezogene Kommunikation (E-Mail-Verifizierung, Rechnungen, Support)
- Optionale Marketing-Kommunikation (nur mit ausdrücklicher Einwilligung)
- Sicherheit (Missbrauchserkennung, Spam-Schutz, Audit-Logs)
- Rechtliche Verpflichtungen (insb. handels- und steuerrechtliche Aufbewahrungspflichten)
4. Rechtsgrundlagen
Die Verarbeitung erfolgt auf folgenden Grundlagen:
- Art. 6 Abs. 1 lit. b DSGVO / Art. 31 Abs. 2 lit. a revDSG: Vertragserfüllung — Bereitstellung der Plattform.
- Art. 6 Abs. 1 lit. c DSGVO: Rechtliche Verpflichtungen — z. B. 10-jährige Aufbewahrungspflicht für Rechnungen.
- Art. 6 Abs. 1 lit. f DSGVO / Art. 31 Abs. 1 revDSG: Berechtigte Interessen — Sicherheit, Missbrauchsprävention, Service-Verbesserung.
- Art. 6 Abs. 1 lit. a DSGVO / Art. 31 Abs. 1 revDSG: Einwilligung — z. B. für Newsletter, optionale Cookies, Google-OAuth.
Keine automatisierte Entscheidungsfindung: Eine automatisierte Entscheidungsfindung im Einzelfall einschliesslich Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
6. Drittanbieter
6.1 Stripe (Zahlungsabwicklung)
Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Stripe erhält Name, E-Mail, Rechnungsadresse, Zahlungsart und -betrag. Karten- bzw. Bankdaten werden ausschliesslich auf PCI-DSS-zertifizierter Stripe-Infrastruktur verarbeitet und niemals an QRown übermittelt. Datentransfer in die USA basiert auf EU-Standardvertragsklauseln und EU-US Data Privacy Framework.
AVV: stripe.com/legal/dpa, Datenschutzerklärung: stripe.com/privacy.
6.2 Infomaniak (Hosting & E-Mail)
Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Les Acacias, Schweiz. Hostet unsere Server und versendet transaktionale E-Mails (Verifizierung, Rechnungen, Passwort-Reset). Daten verbleiben ausschliesslich in der Schweiz.
Datenschutzerklärung: infomaniak.com/legal.
6.3 Google OAuth (optionale Anmeldung)
Wenn Sie sich für die Anmeldung mit Google entscheiden, wird Ihre E-Mail-Adresse, Ihr Name, die Google-User-ID und Ihre Profilbild-URL an QRown übermittelt. Es wird kein Zugriff auf Drive, Gmail oder Kalender angefordert. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Mutter: Google LLC, USA). Datentransfer auf Basis von SCC + EU-US DPF.
Datenschutz: policies.google.com/privacy.
6.4 Brevo (Newsletter-Versand)
Unseren Newsletter versenden wir über Brevo (Sendinblue SAS, 106 boulevard Haussmann, 75008 Paris, Frankreich; Server in der EU). Brevo erhält Ihre E-Mail-Adresse, Sprache und Zustell-Ereignisse (Bounce, Abmeldung, Öffnung/Klick zur Zustellbarkeitsmessung). Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, Double-Opt-In). Auftragsverarbeitungsvertrag nach Art. 28 DSGVO liegt vor. Bei Kontolöschung oder Newsletter-Abmeldung wird Ihr Kontakt bei Brevo gelöscht bzw. gesperrt.
Datenschutz: brevo.com/legal/privacypolicy.
6.5 GeoIP-Dienst ipapi.co (Standort-Auflösung)
Zur Bestimmung des ungefähren Standorts bei QR-Scans (Analytics) und zur automatischen Währungswahl (CHF/EUR) fragen wir den Dienst ipapi.co (Kloudend Ltd., Sitz: USA) ab. Übermittelt wird ausschliesslich die vorab anonymisierte IP-Adresse (letztes Oktett bzw. letzte 80 Bit genullt) über eine verschlüsselte Verbindung — nie Ihre vollständige IP. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Statistik auf anonymisierter Basis). Transfer auf Basis der EU-Standardvertragsklauseln (SCC).
6.6 Google Web Risk (URL-Sicherheitsprüfung)
Ziel-URLs dynamischer QR-Codes prüfen wir automatisiert gegen die Google-Web-Risk-Datenbank (Google LLC, USA) auf Phishing und Malware, bevor bzw. während Scanner darauf weitergeleitet werden. Übermittelt wird die zu prüfende URL, keine Daten über die scannende Person. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der Scanner vor missbräuchlichen Links). Transfer auf Basis SCC + EU-US DPF.
6.7 VirusTotal (Datei-Scan)
Sofern aktiviert, werden über die Plattform hochgeladene und öffentlich geteilte Dateien vor der Freigabe an VirusTotal (Google-Tochter Chronicle LLC, USA) zur Malware-Prüfung übermittelt. Laden Sie keine Dateien mit vertraulichen personenbezogenen Daten hoch, wenn Sie diese Prüfung nicht wünschen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit der Empfänger). Transfer auf Basis SCC.
6.8 Adress-Suche (OpenStreetMap / geo.admin.ch)
Bei Standort-QR-Codes können Sie im Editor Adressen suchen; die Suchanfrage wird an den Nominatim-Dienst der OpenStreetMap Foundation (UK) übermittelt. Liefert dieser kein Ergebnis, wird die Anfrage zusätzlich an den SearchServer-Dienst von geo.admin.ch (Bundesamt für Landestopografie swisstopo, Schweiz) gesendet, der das amtliche Schweizer Gebäudeverzeichnis abdeckt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (von Ihnen angeforderte Funktion).
6.9 Schriften und Bibliotheken
Sämtliche Schriften (Inter, Font Awesome) und JavaScript-Bibliotheken hosten wir lokal auf unseren eigenen Servern. Beim Besuch unserer Seiten werden keine Bibliotheken oder Schriften von externen Content Delivery Networks geladen.
7. Speicherdauer
- Kontodaten: Bis zur Löschung Ihres Kontos (jederzeit unter „Profil → Account löschen"). Bei Inaktivität löschen wir Konten automatisch: nach 23 Monaten ohne Login senden wir eine Warnung per E-Mail; erfolgt innert 30 Tagen kein Login, wird das Konto vollständig gelöscht.
- QR-Code-Inhalte: Solange das Konto besteht oder bis Sie den QR-Code löschen.
- Anonyme QR-Codes (ohne Login): 24 Stunden, danach automatische Löschung inklusive anonymisierter IP; anonyme Entwürfe im Editor 12 Stunden.
- Einzelne Scan-Datensätze: 90 Tage. Aggregierte, anonyme Zähler bleiben erhalten.
- Zahlungs- und Rechnungsdaten: 10 Jahre (handels-/steuerrechtliche Aufbewahrungspflicht).
- Newsletter: Bis zur Abmeldung; abgemeldete Adressen werden 24 Monate auf einer Sperrliste gehalten.
- Einwilligungs-Nachweise: 3 Jahre als Beweissicherung.
- Server- und Sicherheits-Logs: Maximal 90 Tage (Sicherheits-Ereignisprotokolle bis 180 Tage).
- E-Mail-Versandprotokoll: 90 Tage nach Versand.
- Team-Einladungen: 7 Tage (offene Einladungen), danach automatische Löschung; erledigte Einladungen nach 30 Tagen.
- Bulk-Import-Dateien (CSV): Löschung unmittelbar nach der Verarbeitung.
- Support-Tickets: 3 Jahre nach Abschluss.
- Missbrauchsmeldungen: 12 Monate.
8. Ihre Rechte
Sie haben gegenüber QRown folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO / Art. 25 revDSG): Welche Daten haben wir über Sie gespeichert?
- Berichtigung (Art. 16 DSGVO / Art. 32 revDSG): Korrektur falscher Daten.
- Löschung (Art. 17 DSGVO / Art. 32 revDSG): Soweit keine Aufbewahrungspflichten entgegenstehen.
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO): Export Ihrer Daten in einem strukturierten, maschinenlesbaren Format — als eingeloggter Nutzer jederzeit selbst unter „Profil → Meine Daten → Daten exportieren".
- Widerspruch gegen Verarbeitung (Art. 21 DSGVO).
- Widerruf einer Einwilligung jederzeit mit Wirkung für die Zukunft.
- Beschwerde bei einer Aufsichtsbehörde (CH: EDÖB, EU: zuständige Datenschutzbehörde).
Hinweis auf Ihr Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten, die auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) erfolgt, Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Auskunft und Datenexport erhalten Sie als eingeloggter Nutzer sofort und ohne Antrag über den Export-Link in Ihrem Profil. Für alle übrigen Anliegen wenden Sie sich an info@qrown.io. Wir antworten innerhalb von 30 Tagen.
9. Datensicherheit
Wir setzen folgende technische und organisatorische Massnahmen ein:
- TLS 1.2+ Transportverschlüsselung über die gesamte Plattform
- Bcrypt-Hashing aller Passwörter (Cost-Faktor mindestens 12)
- HSTS, CSP, X-Frame-Options, X-Content-Type-Options Header
- CSRF-Tokens für alle state-ändernden Requests
- SameSite-Cookies (Lax) und HttpOnly-Flags
- Pseudonymisierung von IP-Adressen vor der Speicherung
- Geringstes-Privileg-Prinzip beim Datenbankzugriff
- Tägliche, verschlüsselte Backups
- Audit-Logs für administrative Aktionen
- Regelmässige Security-Reviews und Dependency-Updates
10. Datentransfers in Drittstaaten
Unsere Server stehen in der Schweiz (Infomaniak); dies gilt auch für unsere Weiterleitungs-Domains qrwn.ch und qron.ch, über die QR-Code-Kurzlinks aufgelöst werden — es gelten diese Datenschutzerklärung und dasselbe Impressum. Einzelne Drittanbieter (Stripe, Google, VirusTotal, ipapi.co) verarbeiten Daten teilweise auch in den USA. Für diese Transfers stützen wir uns auf:
- Angemessenheitsbeschluss der EU-Kommission für die Schweiz (Schweiz → EU)
- EU-Standardvertragsklauseln (SCC) inkl. ergänzender Massnahmen
- EU-US Data Privacy Framework (für zertifizierte US-Anbieter)
11. Minderjährige
Unser Dienst richtet sich nicht an Personen unter 16 Jahren. Wir erheben nicht wissentlich personenbezogene Daten von Minderjährigen ohne Einwilligung des Erziehungsberechtigten. Sollten wir Kenntnis davon erhalten, löschen wir solche Daten unverzüglich.
12. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich rechtliche Rahmenbedingungen oder unsere Datenverarbeitung ändern. Die jeweils aktuelle Fassung ist mit Stand und Versionsnummer auf dieser Seite abrufbar. Bei wesentlichen Änderungen wird zudem das Cookie-Banner erneut eingeblendet und um eine neue Einwilligung gebeten.
Impressum
Anbieterkennzeichnung gemäss Art. 3 Abs. 1 lit. s UWG / § 5 DDG
AGB
Nutzungsbedingungen für QRown
Stand: 27.08.2026 · Version 1
Diese Datenschutzerklärung liegt in mehreren Sprachen vor. Massgebend ist die deutsche Fassung; Übersetzungen dienen der Verständlichkeit.