Skip to content

GDPR & Προστασία Δεδομένων

Προστασία Δεδομένων από τον Σχεδιασμό

Το qr3.app είναι κατασκευασμένο από την αρχή ώστε να είναι συμβατό με τον GDPR:

  • Ψευδωνυμοποίηση IP — Οι διευθύνσεις IP μετατρέπονται αμέσως σε ημερήσια ψευδώνυμα HMAC-SHA-256 UTC στον Edge Worker. Η αρχική IP δεν αποθηκεύεται ποτέ· το ψευδώνυμο παραμένει δεδομένο προσωπικού χαρακτήρα.
  • Ελαχιστοποίηση δεδομένων — Συλλέγονται μόνο τα δεδομένα που είναι απαραίτητα για τη λειτουργία.

Privacy-API

Σύνοψη δεδομένων (Άρθρο 15 GDPR)

GET /v1/account/privacy — Επιστρέφει μια επισκόπηση όλων των αποθηκευμένων δεδομένων.

Terminal window
curl https://qr3.app/v1/account/privacy \
-H "Authorization: Bearer qr3_sk_..."

Response:

{
"data": {
"workspace_id": "ws_xxx",
"stored_data": {
"qr_codes": { "count": 42, "oldest_at": "2026-03-01T..." },
"scan_records": { "count": 15000, "oldest_at": "2026-03-01T..." },
"api_keys": { "count": 2 },
"webhooks": { "count": 1 }
},
"your_rights": {
"access": "GET /v1/account/export",
"erasure": "DELETE /v1/account",
"contact": "[email protected]"
},
"data_processing": {
"legal_basis": "Contract performance (Art. 6(1)(b) GDPR)",
"sub_processors": [
{ "name": "Cloudflare, Inc.", "purpose": "CDN, edge computing, database" }
]
}
}
}

Εξαγωγή δεδομένων (Άρθρο 20 GDPR — Φορητότητα δεδομένων)

GET /v1/account/export — Πραγματοποιεί λήψη όλων των δεδομένων ως αρχείο JSON.

Terminal window
curl https://qr3.app/v1/account/export \
-H "Authorization: Bearer qr3_sk_..." \
-o meine-daten.json

Η εξαγωγή περιλαμβάνει:

  • Όλους τους κωδικούς QR (συμπεριλαμβανομένων των διαγραμμένων)
  • Συγκεντρωτικά στατιστικά στοιχεία σάρωσης (όχι ακατέργαστα IP hashes)
  • Χρονικές σημάνσεις δημιουργίας και τροποποίησης

Διαγραφή λογαριασμού (Άρθρο 17 GDPR — Δικαίωμα στη λήθη)

DELETE /v1/accountΟριστική διαγραφή όλων των δεδομένων.

Terminal window
curl -X DELETE https://qr3.app/v1/account \
-H "Authorization: Bearer qr3_sk_..."

Τι συμβαίνει:

  1. Όλοι οι κωδικοί QR διαγράφονται προσωρινά (αρχειοθετούνται)
  2. Όλα τα αρχεία σάρωσης διαγράφονται οριστικά (PII)
  3. Όλα τα API keys ανακαλούνται
  4. Το KV-Cache ακυρώνεται

Διαχείριση συγκαταθέσεων

GET /v1/account/privacy/consents — Ανάκτηση τρεχουσών συγκαταθέσεων.

POST /v1/account/privacy/consents — Ενημέρωση συγκαταθέσεων.

Terminal window
# Aktuelle Einwilligungen abrufen
curl https://qr3.app/v1/account/privacy/consents \
-H "Authorization: Bearer qr3_sk_..."
# Marketing-E-Mails deaktivieren
curl -X POST https://qr3.app/v1/account/privacy/consents \
-H "Authorization: Bearer qr3_sk_..." \
-H "Content-Type: application/json" \
-d '{ "marketing_emails": false, "analytics": true, "product_updates": true }'

Πεδία συγκατάθεσης:

ΠεδίοΠροεπιλογήΠεριγραφή
marketing_emailsfalseΕνημερωτικά δελτία (Newsletters) και διαφημιστικά μηνύματα ηλεκτρονικού ταχυδρομείου
analyticstrueΣυγκεντρωτικά στατιστικά χρήσης
product_updatestrueΝέα προϊόντων και αρχεία αλλαγών (changelogs)

Τεχνική υλοποίηση GDPR

Ψευδωνυμοποίηση IP (Άρθρο 25 GDPR)

Αίτημα HTTP → Cloudflare Edge Worker
Κεφαλίδα CF-Connecting-IP → HMAC-SHA-256(IP_HASH_SALT, σκοπός, ημέρα UTC, IP)
ip_hash (ημερήσιο ψευδώνυμο) → βάση δεδομένων D1
Η αρχική IP δεν αποθηκεύεται ποτέ

Το IP_HASH_SALT είναι μακρόβιο κύριο μυστικό· ο σκοπός και η ημέρα UTC παράγουν αυτόματα διακριτά ημερήσια ψευδώνυμα. Ψευδώνυμα από διαφορετικές ημέρες UTC δεν είναι άμεσα ίδια, αλλά ο κάτοχος του μυστικού μπορεί να υπολογίσει ξανά έναν γνωστό υποψήφιο IP για συγκεκριμένη ημέρα. Δεν χρησιμοποιείται ημερήσιο αλάτι KV ούτε χειροκίνητη καθημερινή εναλλαγή.

Διατήρηση δεδομένων (αυτοματοποιημένη)

ΠρόγραμμαΔιατήρηση
Όλα τα προγράμματα90 ημέρες

DPA Υπεργολάβων Επεξεργασίας

Η Cloudflare, Inc. επεξεργάζεται δεδομένα ως εκτελών την επεξεργασία. Η DPA είναι διαθέσιμη στη διεύθυνση cloudflare.com/cloudflare-customer-dpa.

Η Cloudflare επεξεργάζεται δεδομένα σε διακομιστές εντός της ΕΕ (Φρανκφούρτη). Οι Τυπικές Συμβατικές Ρήτρες (SCCs) σύμφωνα με το Άρθρο 46 του GDPR βρίσκονται σε ισχύ.


Επικοινωνία