Skip to content

GDPR и защита на данните

Поверителност по дизайн

qr3.app е създаден от самото начало в съответствие с GDPR:

  • Псевдонимизиране на IP адреси — IP адресите се преобразуват незабавно в HMAC-SHA-256 UTC-дневни псевдоними в Edge Worker. Оригиналният IP адрес никога не се съхранява; псевдонимът остава лични данни.
  • Минимизиране на данните — Събират се само данните, които са абсолютно необходими за работата на услугата.

API за поверителност

Обобщение на данните (Чл. 15 от GDPR)

GET /v1/account/privacy — Връща преглед на всички съхранени данни.

Terminal window
curl https://qr3.app/v1/account/privacy \
-H "Authorization: Bearer qr3_sk_..."

Response:

{
"data": {
"workspace_id": "ws_xxx",
"stored_data": {
"qr_codes": { "count": 42, "oldest_at": "2026-03-01T..." },
"scan_records": { "count": 15000, "oldest_at": "2026-03-01T..." },
"api_keys": { "count": 2 },
"webhooks": { "count": 1 }
},
"your_rights": {
"access": "GET /v1/account/export",
"erasure": "DELETE /v1/account",
"contact": "[email protected]"
},
"data_processing": {
"legal_basis": "Contract performance (Art. 6(1)(b) GDPR)",
"sub_processors": [
{ "name": "Cloudflare, Inc.", "purpose": "CDN, edge computing, database" }
]
}
}
}

Експорт на данни (Чл. 20 от GDPR — Преносимост на данните)

GET /v1/account/export — Изтегля всички данни като JSON файл.

Terminal window
curl https://qr3.app/v1/account/export \
-H "Authorization: Bearer qr3_sk_..." \
-o meine-daten.json

Експортът съдържа:

  • Всички QR кодове (включително изтритите)
  • Агрегирани статистики за сканиранията (без сурови IP хешове)
  • Времеви клейма за създаване и промяна

Изтриване на акаунт (Чл. 17 от GDPR — Правото да бъдеш забравен)

DELETE /v1/accountНеобратимо изтриване на всички данни.

Terminal window
curl -X DELETE https://qr3.app/v1/account \
-H "Authorization: Bearer qr3_sk_..."

Какво се случва:

  1. Всички QR кодове се изтриват софтуерно (архивират се)
  2. Всички записи за сканирания се изтриват окончателно (PII)
  3. Всички API ключове се анулират
  4. KV кешът се инвалидира

Управление на съгласията

GET /v1/account/privacy/consents — Извличане на текущите съгласия.

POST /v1/account/privacy/consents — Актуализиране на съгласията.

Terminal window
# Aktuelle Einwilligungen abrufen
curl https://qr3.app/v1/account/privacy/consents \
-H "Authorization: Bearer qr3_sk_..."
# Marketing-E-Mails deaktivieren
curl -X POST https://qr3.app/v1/account/privacy/consents \
-H "Authorization: Bearer qr3_sk_..." \
-H "Content-Type: application/json" \
-d '{ "marketing_emails": false, "analytics": true, "product_updates": true }'

Полета за съгласие:

ПолеПо подразбиранеОписание
marketing_emailsfalseБюлетини и рекламни имейли
analyticstrueАгрегирани статистики за използването
product_updatestrueНовини за продукти и списъци с промени (changelogs)

Техническо внедряване на GDPR

Псевдонимизиране на IP адреси (Чл. 25 от GDPR)

HTTP заявка → Cloudflare Edge Worker
CF-Connecting-IP заглавка → HMAC-SHA-256(IP_HASH_SALT, цел, UTC ден, IP)
ip_hash (дневен псевдоним) → D1 база данни
Оригиналният IP адрес никога не се съхранява

IP_HASH_SALT е дълготрайна главна тайна; целта и UTC денят автоматично извеждат отделни дневни псевдоними. Псевдонимите от различни UTC дни не са пряко равни, но притежател на тайната може да изчисли отново известен кандидат за IP адрес за конкретен ден. Не се използват KV дневни соли или ръчна ежедневна ротация.

Задържане на данни (автоматизирано)

ПланЗадържане
Всички планове90 дни

DPA с подизпълнители

Cloudflare, Inc. обработва данни в качеството си на обработващ лични данни (data processor). Споразумението за обработка на данни (DPA) е достъпно на cloudflare.com/cloudflare-customer-dpa.

Cloudflare обработва данни на сървъри в ЕС (Франкфурт). В сила са Стандартните договорни клаузи (SCCs) съгласно чл. 46 от GDPR.


Контакт