Pravilnik o zasebnosti
Informacije o obdelavi vaših osebnih podatkov v skladu s švicarskim zakonom o varstvu podatkov (revDPA) in Splošno uredbo EU o varstvu podatkov (GDPR).
Hitra navigacija
1. Upravljavec
Upravljavec obdelave podatkov v okviru QRown je:
2. Katere podatke zbiramo
2.1 Podatki o računu
Ob registraciji zbiramo:
- E-poštni naslov (potreben za prijavo in komunikacijo)
- Ime in priimek (neobvezno, v profilu ju lahko kadar koli spremenite)
- Geslo (shranjeno kot zgoščena vrednost bcrypt, nikoli v navadnem besedilu)
- Ime podjetja in jezik (neobvezno)
- Želena valuta računa (CHF / EUR)
- Naslov za račun (neobvezno; prikaže se na vaših računih in se sinhronizira s Stripe, da je pravilen tudi na potrdilih Stripe)
2.2 Vsebina QR kod
Ko ustvarjate QR kode, shranjujemo:
- Vsebino QR kod (URL-ji, besedilo, vCard, podatki Wi-Fi in drugo)
- Nastavitve oblikovanja in blagovne znamke
- Naložene datoteke (logotipi, slike, PDF-ji pri nalaganju datotek)
2.3 Statistika skeniranj (samo dinamične QR kode)
Ob vsakem skeniranju dinamične QR kode zabeležimo:
- Časovni žig skeniranja
- Naslov IP – takoj anonimiziran (zadnji oktet pri IPv4, zadnjih 80 bitov pri IPv6); shranjuje se ali uporablja za določanje lokacije samo anonimizirana oblika
- Približna lokacija na podlagi anonimiziranega IP: država, regija/mesto in približne koordinate na ravni mesta – ne pa položaj GPS vaše naprave (do lokacijskih storitev naprave nikoli ne dostopamo)
- Niz uporabniškega agenta brskalnika in iz njega izpeljane vrsta naprave, operacijski sistem in družina brskalnika
- Želeni jezik brskalnika (Accept-Language) in napotitelj (referrer, če je na voljo)
Statične QR kode naprava dekodira neposredno in ne ustvarjajo strežniških dnevnikov. Ob skeniranju kode se nastavi tehnično nujen sejni piškotek, da se prepreči dvojno štetje. Posamezni zapisi skeniranj se izbrišejo po 90 dneh (glejte točko 7).
Razdelitev vlog: Kadar statistiko skeniranj zagotavljamo v imenu osebe, ki je ustvarila QR kodo, te podatke obdelujemo kot obdelovalec (čl. 28 GDPR); za namene varnosti, preprečevanja zlorab in delovanja platforme smo samostojni upravljavec. Poslovne stranke, ki potrebujejo pogodbo o obdelavi podatkov, naj se obrnejo na naslov, naveden v točki 1.
2.4 Tehnični podatki
Ob obisku spletne strani se samodejno zabeleži naslednje:
- Strežniški dnevniki (IP, datum, čas, zahtevani URL, statusna koda)
- Vrsta in različica brskalnika, operacijski sistem
- Jezikovne nastavitve, uporabljene za izbiro jezika vmesnika
2.5 Plačilni podatki
Podatke o kreditni kartici in banki obdeluje izključno Stripe in se nikoli ne shranjujejo na naših strežnikih (PCI-DSS Level 1). Shranjujemo samo ID stranke Stripe, znesek računa, valuto, stanje plačila in – če ste ga navedli – vaš naslov za račun za PDF-je računov.
2.6 Ekipe in povabila
Če vas uporabnik po e-pošti povabi v ekipo, vaš e-poštni naslov shranimo izključno za dostavo povabila. E-sporočilo s povabilom vas obvesti, od kod izvirajo vaši podatki (čl. 14 GDPR). Če povabila ne sprejmete, se naslov samodejno izbriše po 7 dneh; če ga zavrnete, takoj. Dejavnost ekipe se beleži z anonimiziranim IP in izbriše po 180 dneh.
2.7 Množično ustvarjanje (množični uvoz)
Pri množičnem uvozu prek datoteke CSV (na primer kontaktnih podatkov vCard) se naložena datoteka takoj po obdelavi izbriše; vsebina se dodeli na novo ustvarjenim QR kodam stranke. Za zakonitost naloženih podatkov tretjih oseb je kot upravljavec odgovorna stranka; QRown jih obdeluje kot obdelovalec izključno za ustvarjanje QR kod.
2.8 Prenosi datotek prek QR kod
Ko se prenese datoteka, deljena prek QR kode, zabeležimo anonimizirani naslov IP, uporabniškega agenta, približno lokacijo (država/mesto) in čas, da ustvarjalcu zagotovimo statistiko prenosov in odkrivamo zlorabe.
2.9 Prijave zlorab in varnostno preverjanje URL-jev
Prijave zlorab, oddane prek našega obrazca za prijavo, se hranijo 12 mesecev s psevdonimiziranim IP (zgoščena vrednost). Ciljne URL-je dinamičnih QR kod samodejno preverjamo glede lažnega predstavljanja (phishing) in zlonamerne programske opreme (glejte točko 6.7), da zaščitimo osebe, ki skenirajo naše QR kode.
2.10 Obrazci in strani za ocene naših strank
Naše stranke lahko na svoje strani dodajo kontaktne obrazce in strani za ocene. Kar obiskovalci tam vnesejo (npr. ime, e-poštni naslov, telefonsko številko, sporočilo ali oceno), shranimo skupaj s časom, jezikom in psevdonimiziranim zgoščenim zapisom (hash) naslova IP (samo za preprečevanje množičnega pošiljanja) ter damo na voljo zadevni stranki, na željo tudi po e-pošti. Upravljavec teh podatkov je upravljavec zadevne strani; QRown jih obdeluje izključno v njegovem imenu kot obdelovalec (čl. 28 GDPR, čl. 9 švicarskega zakona o varstvu podatkov). Zahteve glede svojih pravic naslovite na upravljavca strani; pri tem ga podpiramo.
2.11 Digitalne kartice zvestobe
Če podjetje uporablja našo kartico zvestobe, za vsako kartico stranke shranimo naključno številko, skrivni ključ (v povezavi do kartice in v tehnično nujnem piškotku), žige in unovčitve s časom ter psevdonimiziran zgoščeni zapis naslova IP (zaščita pred zlorabo). Stranka lahko prostovoljno navede e-poštni naslov; po potrditvi s kodo se uporablja izključno za obnovitev kartice in združevanje kartic z istim naslovom – ne za oglaševanje. Upravljavec je zadevno podjetje; QRown te podatke obdeluje v njegovem imenu kot obdelovalec (čl. 28 GDPR, čl. 9 švicarskega zakona o varstvu podatkov). Če stranka kartico doda v Google Wallet, Googlu posredujemo številko kartice, stanje žigov in povezavo do kartice.
3. Nameni obdelave
- Zagotavljanje in delovanje generatorja QR kod in platforme za upravljanje
- Preverjanje pristnosti in upravljanje vašega uporabniškega računa
- Zagotavljanje statistike skeniranj za dinamične QR kode
- Obdelava plačil, izdajanje računov in računovodstvo
- Komunikacija v zvezi s storitvijo (preverjanje e-pošte, računi, podpora)
- Neobvezna marketinška komunikacija (samo z vašim izrecnim soglasjem)
- Varnost (odkrivanje zlorab, zaščita pred neželeno pošto, revizijski dnevniki)
- Zakonske obveznosti (zlasti trgovinske in davčne obveznosti hrambe)
4. Pravne podlage
Obdelava poteka na naslednjih podlagah:
- Čl. 6(1)(b) GDPR / čl. 31(2)(a) revDPA: Izpolnitev pogodbe – zagotavljanje platforme.
- Čl. 6(1)(c) GDPR: Zakonske obveznosti – na primer desetletna obveznost hrambe računov.
- Čl. 6(1)(f) GDPR / čl. 31(1) revDPA: Zakoniti interesi – varnost, preprečevanje zlorab, izboljševanje storitve.
- Čl. 6(1)(a) GDPR / čl. 31(1) revDPA: Privolitev – na primer za e-novice, neobvezne piškotke in Google OAuth.
Brez avtomatiziranega odločanja: Avtomatizirano odločanje v posameznih primerih, vključno z oblikovanjem profilov v smislu čl. 22 GDPR, se ne izvaja.
6. Tretje osebe
6.1 Stripe (obdelava plačil)
Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irska. Stripe prejme vaše ime, e-poštni naslov, naslov za račun, način plačila in znesek. Podatki o kartici in banki se obdelujejo izključno v infrastrukturi Stripe s certifikatom PCI-DSS in se nikoli ne posredujejo QRown. Prenos podatkov v ZDA temelji na standardnih pogodbenih klavzulah EU in okviru EU-ZDA za zasebnost podatkov.
Pogodba o obdelavi: stripe.com/legal/dpa, Pravilnik o zasebnosti: stripe.com/privacy.
6.2 Infomaniak (gostovanje in e-pošta)
Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Les Acacias, Švica. Gosti naše strežnike in pošilja transakcijska e-sporočila (preverjanje, računi, ponastavitev gesla). Podatki ostanejo izključno v Švici.
Pravilnik o zasebnosti: infomaniak.com/legal.
6.3 Google OAuth (neobvezna prijava)
Če se odločite za prijavo z Google, se QRown posredujejo vaš e-poštni naslov, ime, uporabniški ID Google in URL profilne slike. Dostop do storitev Drive, Gmail ali Calendar se ne zahteva. Ponudnik: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irska (matična družba Google LLC, ZDA). Prenos podatkov na podlagi standardnih pogodbenih klavzul in okvira EU-ZDA za zasebnost podatkov.
Zasebnost: policies.google.com/privacy.
6.5 Brevo (pošiljanje e-novic)
E-novice pošiljamo prek Brevo (Sendinblue SAS, 106 boulevard Haussmann, 75008 Pariz, Francija; strežniki v EU). Brevo prejme vaš e-poštni naslov, jezik in dogodke dostave (zavrnitev, odjava, odprtje/klik za merjenje dostavljivosti). Pravna podlaga: vaša privolitev (čl. 6(1)(a) GDPR, dvojna potrditev). Sklenjena je pogodba o obdelavi podatkov po čl. 28 GDPR. Če izbrišete račun ali se odjavite od e-novic, se vaš kontaktni zapis pri Brevo izbriše ali blokira.
Zasebnost: brevo.com/legal/privacypolicy.
6.6 Storitev GeoIP ipapi.co (določanje lokacije)
Za določanje približne lokacije pri skeniranjih QR kod (statistika) in za samodejno izbiro valute (CHF/EUR) pošiljamo poizvedbe storitvi ipapi.co (Kloudend Ltd., s sedežem v ZDA). Posreduje se izključno že anonimizirani naslov IP (zadnji oktet ali zadnjih 80 bitov ponastavljenih na nič) prek šifrirane povezave – nikoli vaš celotni IP. Pravna podlaga: čl. 6(1)(f) GDPR (statistika na anonimizirani podlagi). Prenos na podlagi standardnih pogodbenih klavzul EU.
6.7 Google Web Risk (varnostno preverjanje URL-jev)
Ciljne URL-je dinamičnih QR kod samodejno preverjamo v podatkovni bazi Google Web Risk (Google LLC, ZDA) glede lažnega predstavljanja (phishing) in zlonamerne programske opreme, preden ali medtem ko so osebe, ki jih skenirajo, preusmerjene. Posreduje se samo URL, ki ga je treba preveriti, nobeni podatki o osebi, ki skenira. Pravna podlaga: čl. 6(1)(f) GDPR (zaščita oseb, ki skenirajo, pred zlonamernimi povezavami). Prenos na podlagi standardnih pogodbenih klavzul in okvira EU-ZDA za zasebnost podatkov.
6.8 VirusTotal (pregledovanje datotek)
Kjer je omogočeno, se datoteke, naložene na platformo in javno deljene, pred objavo pošljejo v VirusTotal (Chronicle LLC, hčerinska družba Google, ZDA) za preverjanje zlonamerne programske opreme. Ne nalagajte datotek z zaupnimi osebnimi podatki, če tega preverjanja ne želite. Pravna podlaga: čl. 6(1)(f) GDPR (varnost prejemnikov). Prenos na podlagi standardnih pogodbenih klavzul.
6.10 Iskanje naslovov (OpenStreetMap / geo.admin.ch)
Pri QR kodah za lokacijo lahko v urejevalniku iščete naslove; iskalna poizvedba se pošlje storitvi Nominatim fundacije OpenStreetMap (Združeno kraljestvo). Če ta ne vrne rezultata, se poizvedba dodatno pošlje storitvi SearchServer na geo.admin.ch (Zvezni urad za topografijo swisstopo, Švica), ki zajema uradni švicarski register stavb. Pravna podlaga: čl. 6(1)(b) GDPR (funkcija, ki ste jo zahtevali).
6.11 Pisave in knjižnice
Vse pisave (Inter, Font Awesome) in knjižnice JavaScript gostimo lokalno na lastnih strežnikih. Ko obiščete naše strani, se iz zunanjih omrežij za dostavo vsebin ne nalagajo nobene knjižnice ali pisave.
7. Roki hrambe
- Podatki o računu: Dokler ne izbrišete računa (kadar koli pod »Profil → Izbriši račun«). Neaktivne račune izbrišemo samodejno: po 23 mesecih brez prijave pošljemo opozorilo po e-pošti; če v 30 dneh ni prijave, se račun v celoti izbriše.
- Vsebina QR kod: Dokler račun obstaja oziroma dokler ne izbrišete QR kode.
- Anonimne QR kode (brez prijave): 24 ur, nato samodejni izbris, vključno z anonimiziranim IP; anonimni osnutki v urejevalniku 12 ur.
- Posamezni zapisi skeniranj: 90 dni. Združeni anonimni števci se ohranijo.
- Podatki o plačilih in računih: 10 let (trgovinska in davčna obveznost hrambe).
- E-novice: Do odjave; odjavljeni naslovi se 24 mesecev hranijo na seznamu za blokiranje.
- Evidence soglasij: 3 leta kot dokaz.
- Strežniški in varnostni dnevniki: Največ 90 dni (dnevniki varnostnih dogodkov do 180 dni).
- Dnevnik pošiljanja e-pošte: 90 dni po pošiljanju.
- Povabila v ekipo: 7 dni (odprta povabila), nato samodejni izbris; sprejeta, zavrnjena ali preklicana povabila takoj.
- Datoteke za množični uvoz (CSV): Izbrišejo se takoj po obdelavi.
- Zahtevki za podporo: 3 leta po zaprtju.
- Prijave zlorab: 12 mesecev.
- Poslani obrazci in ocene na straneh strank: Dokler jih stranka ne izbriše, najpozneje z izbrisom strani, kode QR ali računa.
- Kartice zvestobe: Samodejni izbris kartice stranke in dnevnika 24 mesecev po zadnji dejavnosti; potrditvene kode najpozneje po 7 dneh.
8. Vaše pravice
V zvezi z osebnimi podatki, ki jih o vas hrani QRown, imate naslednje pravice:
- Dostop (čl. 15 GDPR / čl. 25 revDPA): katere podatke hranimo o vas?
- Popravek (čl. 16 GDPR / čl. 32 revDPA): popravek napačnih podatkov.
- Izbris (čl. 17 GDPR / čl. 32 revDPA): če ne veljajo obveznosti hrambe.
- Omejitev obdelave (čl. 18 GDPR).
- Prenosljivost podatkov (čl. 20 GDPR): izvoz vaših podatkov v strukturirani, strojno berljivi obliki – kadar koli na voljo po prijavi pod »Profil → Moji podatki → Izvozi podatke«.
- Ugovor zoper obdelavo (čl. 21 GDPR).
- Preklic privolitve kadar koli z učinkom za prihodnost.
- Pritožba pri nadzornem organu (Švica: FDPIC, EU: pristojni organ za varstvo podatkov).
Obvestilo o vaši pravici do ugovora (čl. 21 GDPR)
Iz razlogov, povezanih z vašim posebnim položajem, imate pravico, da kadar koli ugovarjate obdelavi osebnih podatkov v zvezi z vami, ki se izvaja na podlagi zakonitih interesov (čl. 6(1)(f) GDPR). Podatkov nato ne bomo več obdelovali, razen če dokažemo nujne zakonite razloge, ki prevladajo nad vašimi interesi, pravicami in svoboščinami, ali če obdelava služi uveljavljanju, izvajanju ali obrambi pravnih zahtevkov.
Kot prijavljeni uporabnik lahko dostop do svojih podatkov in izvoz dobite takoj in brez zahteve prek povezave za izvoz v profilu. Za vse druge zadeve se obrnite na info@qrown.io. Odgovorimo v 30 dneh.
9. Varnost podatkov
Uporabljamo naslednje tehnične in organizacijske ukrepe:
- Šifriranje prenosa TLS 1.2+ na celotni platformi
- Zgoščevanje vseh gesel z bcrypt (faktor zahtevnosti najmanj 12)
- Glave HSTS, CSP, X-Frame-Options in X-Content-Type-Options
- Žetoni CSRF za vse zahteve, ki spreminjajo stanje
- Piškotki SameSite (Lax) in zastavice HttpOnly
- Psevdonimizacija naslovov IP pred shranjevanjem
- Načelo najmanjših pooblastil za dostop do podatkovne baze
- Dnevne šifrirane varnostne kopije
- Revizijski dnevniki za skrbniška dejanja
- Redni varnostni pregledi in posodobitve odvisnosti
10. Prenosi v tretje države
Naši strežniki so v Švici (Infomaniak); to velja tudi za naši domeni za preusmeritve qrwn.ch in qron.ch, prek katerih se razrešujejo skrajšane povezave QR kod – zanju veljata ta pravilnik o zasebnosti in isto pravno obvestilo. Nekatere tretje osebe (Stripe, Google, Cloudflare, VirusTotal, ipapi.co) podatke obdelujejo tudi v ZDA. Za te prenose se opiramo na:
- Sklep Evropske komisije o ustreznosti za Švico (Švica → EU)
- Standardne pogodbene klavzule EU, vključno z dodatnimi ukrepi
- Okvir EU-ZDA za zasebnost podatkov (za certificirane ponudnike iz ZDA)
11. Mladoletniki
Naša storitev ni namenjena osebam, mlajšim od 16 let. Od mladoletnikov brez soglasja starša ali skrbnika zavestno ne zbiramo osebnih podatkov. Če izvemo za takšne podatke, jih nemudoma izbrišemo.
12. Spremembe tega pravilnika o zasebnosti
Ta pravilnik o zasebnosti lahko spremenimo, če se spremeni pravni okvir ali naša obdelava podatkov. Aktualna različica z datumom in številko različice je vedno na voljo na tej strani. V primeru bistvenih sprememb se pasica za piškotke prikaže znova in zahteva se novo soglasje.
Pravno obvestilo
Identifikacija ponudnika v skladu s čl. 3 odst. 1 točka s UWG / § 5 DDG
Splošni pogoji poslovanja
Pogoji uporabe QRown
Zadnja posodobitev: 07.10.2026 · Različica 1
Ta pravilnik o zasebnosti je na voljo v več jezikih. Merodajna je nemška različica; prevodi so na voljo zgolj za lažje razumevanje.