VDAR un datu aizsardzība
Datu aizsardzība pēc konstrukcijas
qr3.app ir izstrādāts tā, lai jau no paša sākuma atbilstu VDAR prasībām:
- IP pseidonimizācija — IP adreses Edge Worker vidē nekavējoties pārvērš par HMAC-SHA-256 UTC dienas pseidonīmiem. Sākotnējā IP adrese nekad netiek glabāta; pseidonīms joprojām ir personas dati.
- Datu minimizēšana — tiek vākti tikai tie dati, kas ir nepieciešami darbības nodrošināšanai.
Privacy-API
Datu kopsavilkums (VDAR 15. pants)
GET /v1/account/privacy — atgriež visu saglabāto datu pārskatu.
curl https://qr3.app/v1/account/privacy \ -H "Authorization: Bearer qr3_sk_..."Response:
{ "data": { "workspace_id": "ws_xxx", "stored_data": { "qr_codes": { "count": 42, "oldest_at": "2026-03-01T..." }, "scan_records": { "count": 15000, "oldest_at": "2026-03-01T..." }, "api_keys": { "count": 2 }, "webhooks": { "count": 1 } }, "your_rights": { "access": "GET /v1/account/export", "erasure": "DELETE /v1/account", }, "data_processing": { "legal_basis": "Contract performance (Art. 6(1)(b) GDPR)", "sub_processors": [ { "name": "Cloudflare, Inc.", "purpose": "CDN, edge computing, database" } ] } }}Datu eksportēšana (VDAR 20. pants — datu pārnesamība)
GET /v1/account/export — lejupielādē visus datus kā JSON failu.
curl https://qr3.app/v1/account/export \ -H "Authorization: Bearer qr3_sk_..." \ -o meine-daten.jsonEksports satur:
- Visus QR kodus (ieskaitot dzēstos)
- Apkopoto skenēšanas statistiku (bez neapstrādātiem IP jaucējkodiem)
- Izveides un izmaiņu laika zīmogus
Konta dzēšana (VDAR 17. pants — tiesības tikt aizmirstam)
DELETE /v1/account — neatgriezeniska visu datu dzēšana.
curl -X DELETE https://qr3.app/v1/account \ -H "Authorization: Bearer qr3_sk_..."Kas notiek:
- Visi QR kodi tiek “soft-deleted” (arhivēti)
- Visi skenēšanas ieraksti tiek pilnībā dzēsti (PII)
- Visas API atslēgas tiek anulētas
- KV kešatmiņa tiek invalidēta
Piekrišanu pārvaldība
GET /v1/account/privacy/consents — iegūt pašreizējās piekrišanas.
POST /v1/account/privacy/consents — atjaunināt piekrišanas.
# Aktuelle Einwilligungen abrufencurl https://qr3.app/v1/account/privacy/consents \ -H "Authorization: Bearer qr3_sk_..."
# Marketing-E-Mails deaktivierencurl -X POST https://qr3.app/v1/account/privacy/consents \ -H "Authorization: Bearer qr3_sk_..." \ -H "Content-Type: application/json" \ -d '{ "marketing_emails": false, "analytics": true, "product_updates": true }'Piekrišanas lauki:
| Lauks | Noklusējums | Apraksts |
|---|---|---|
marketing_emails | false | Informatīvie izdevumi un reklāmas e-pasti |
analytics | true | Apkopotā lietošanas statistika |
product_updates | true | Produktu jaunumi un izmaiņu žurnāli (changelogs) |
Tehniskā VDAR ieviešana
IP pseidonimizācija (VDAR 25. pants)
HTTP pieprasījums → Cloudflare Edge Worker ↓CF-Connecting-IP galvene → HMAC-SHA-256(IP_HASH_SALT, nolūks, UTC diena, IP) ↓ip_hash (dienas pseidonīms) → D1 datubāze ↓Sākotnējā IP adrese nekad netiek glabātaIP_HASH_SALT ir ilglaicīgs galvenais noslēpums; nolūks un UTC diena automātiski atvasina atsevišķus dienas pseidonīmus. Dažādu UTC dienu pseidonīmi nav tieši vienādi, tomēr noslēpuma turētājs var konkrētai dienai no jauna aprēķināt zināmu IP kandidātu. Netiek izmantots ne KV dienas sāls, ne manuāla ikdienas rotācija.
Datu glabāšana (automatizēta)
| Plāns | Glabāšanas laiks |
|---|---|
| Visi plāni | 90 dienas |
Apakšapstrādātāju DPA
Cloudflare, Inc. apstrādā datus kā apstrādātājs. DPA ir pieejams vietnē cloudflare.com/cloudflare-customer-dpa.
Cloudflare apstrādā datus ES serveros (Frankfurtē). Ir spēkā standartlīguma standartklauzulas (SCC) saskaņā ar VDAR 46. pantu.
Kontakti
- Datu aizsardzības speciālists: [email protected]
- Datu apstrādes līgums (DPA): [email protected] (pēc pieprasījuma)
- Privātuma politika: qr3.app/de/legal/datenschutz