Sicherheit und Datenschutz bei QROVA
Wenn Sie QR-Codes für Ihr Unternehmen oder für Ihre Kunden einsetzen, verarbeiten Sie damit auch Daten Dritter. Auf dieser Seite steht kompakt, was technisch tatsächlich passiert — nachprüfbar in unserer Datenschutzerklärung und im Auftragsverarbeitungsvertrag.
Wo die Daten liegen
- Rechenzentrum Frankfurt am Main. Anwendung und Datenbank laufen auf Servern in Deutschland.
- Auftragsverarbeiter Hosting: Hostinger International Ltd., Švitrigailos str. 34, Vilnius, Litauen — ein Unternehmen mit Sitz in der EU. Der Vertrag zur Auftragsverarbeitung liegt vor.
- Zahlungen: Stripe. Kartendaten erreichen unsere Server nicht — die Eingabe erfolgt direkt bei Stripe.
- Keine Übermittlung in Drittländer für Scan-Daten. Die vollständige Liste der Auftragsverarbeiter steht in Abschnitt 11 der Datenschutzerklärung.
Was beim Scannen erfasst wird
- Die IP-Adresse wird sofort mit SHA-256 gehasht und nie im Klartext gespeichert. Ein Rückschluss auf die einzelne Person ist damit ausgeschlossen.
- Land und Stadt werden lokal auf unserem Server aus der IP abgeleitet — ohne Anfrage an einen externen Geo-Dienst. Koordinaten oder GPS-Daten werden nicht erhoben; das Datenmodell sieht sie nicht vor.
- Erfasst werden ausserdem Zeitpunkt, Gerätetyp, Betriebssystem, Browser und — falls vorhanden — UTM-Parameter.
- Keine Cookies für die Scan-Auswertung. Deshalb brauchen Sie für Ihre QR-Codes keinen Cookie-Hinweis.
Übertragung und Zugriff
- Alle Verbindungen laufen über HTTPS (SSL/TLS).
- Der Zugang zum Konto ist passwortgeschützt; vor dem ersten kostenpflichtigen Abo wird zusätzlich die Telefonnummer bestätigt.
- Das Kundenkonto ist von der öffentlichen Auslieferung ausgenommen und wird nicht zwischengespeichert.
Aufbewahrung und Löschung
- Scan-Daten: so lange Ihr Konto besteht.
- Löschung: im Konto unter „Meine Daten löschen“ — die Daten werden unwiderruflich entfernt.
- Rechnungsdaten: bis zu zehn Jahre, gesetzlich vorgeschrieben nach § 147 AO und § 257 HGB.
Ihre Rechte
Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18) und Datenübertragbarkeit (Art. 20). Zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz, Hintere Bleiche 34, 55116 Mainz.
Auftragsverarbeitungsvertrag
Wenn Sie QROVA für Kundendaten einsetzen — etwa als Agentur oder Dienstleister — brauchen Sie einen Vertrag nach Art. 28 DSGVO. Er steht ohne Anfrage bereit: AVV ansehen.
Was wir nicht behaupten
QROVA ist kein zertifiziertes Rechenzentrum und trägt kein ISO-Siegel. Wir sind ein kleiner deutscher Anbieter, der offenlegt, wo die Daten liegen und was mit ihnen passiert. Wenn Sie für Ihre Branche eine Zertifizierung nach ISO 27001 oder einen geprüften Notfallplan benötigen, sagen Sie es uns vor Vertragsschluss — dann prüfen wir ehrlich, ob wir passen.
Sicherheitslücke gefunden?
Melden Sie sie bitte an info@qrova.io, gern mit Nachweis. Wir antworten am selben Werktag und veröffentlichen nichts, bevor die Lücke geschlossen ist.