Skip to content

GDPR in varstvo podatkov

Vgrajeno varstvo podatkov (Privacy by Design)

qr3.app je od samega začetka zasnovan v skladu z GDPR:

  • Psevdonimizacija IP-naslovov — IP-naslovi se v Edge Workerju takoj pretvorijo v dnevne psevdonime HMAC-SHA-256 UTC. Izvirni IP-naslov se nikoli ne shrani; psevdonim ostaja osebni podatek.
  • Minimizacija podatkov — Zbirajo se le podatki, ki so nujno potrebni za delovanje.

Privacy-API

Povzetek podatkov (čl. 15 GDPR)

GET /v1/account/privacy — Vrne pregled vseh shranjenih podatkov.

Terminal window
curl https://qr3.app/v1/account/privacy \
-H "Authorization: Bearer qr3_sk_..."

Response:

{
"data": {
"workspace_id": "ws_xxx",
"stored_data": {
"qr_codes": { "count": 42, "oldest_at": "2026-03-01T..." },
"scan_records": { "count": 15000, "oldest_at": "2026-03-01T..." },
"api_keys": { "count": 2 },
"webhooks": { "count": 1 }
},
"your_rights": {
"access": "GET /v1/account/export",
"erasure": "DELETE /v1/account",
"contact": "[email protected]"
},
"data_processing": {
"legal_basis": "Contract performance (Art. 6(1)(b) GDPR)",
"sub_processors": [
{ "name": "Cloudflare, Inc.", "purpose": "CDN, edge computing, database" }
]
}
}
}

Izvoz podatkov (čl. 20 GDPR — prenosljivost podatkov)

GET /v1/account/export — Prenese vse podatke kot datoteko JSON.

Terminal window
curl https://qr3.app/v1/account/export \
-H "Authorization: Bearer qr3_sk_..." \
-o meine-daten.json

Izvoz vsebuje:

  • Vse kode QR (vključno z izbrisanimi)
  • Agregirano statistiko skeniranj (brez surovih zgoščenih vrednosti IP)
  • Časovne žige ustvarjanja in sprememb

Izbris računa (čl. 17 GDPR — pravica do pozabe)

DELETE /v1/accountNepovratni izbris vseh podatkov.

Terminal window
curl -X DELETE https://qr3.app/v1/account \
-H "Authorization: Bearer qr3_sk_..."

Kaj se zgodi:

  1. Vse kode QR so mehko izbrisane (arhivirane)
  2. Vsi zapisi o skeniranju so trajno izbrisani (PII)
  3. Vsi ključi API so preklicani
  4. Predpomnilnik KV se razveljavi

Upravljanje privolitev

GET /v1/account/privacy/consents — Pridobitev trenutnih privolitev.

POST /v1/account/privacy/consents — Posodobitev privolitev.

Terminal window
# Aktuelle Einwilligungen abrufen
curl https://qr3.app/v1/account/privacy/consents \
-H "Authorization: Bearer qr3_sk_..."
# Marketing-E-Mails deaktivieren
curl -X POST https://qr3.app/v1/account/privacy/consents \
-H "Authorization: Bearer qr3_sk_..." \
-H "Content-Type: application/json" \
-d '{ "marketing_emails": false, "analytics": true, "product_updates": true }'

Polja privolitve:

PoljePrivzetoOpis
marketing_emailsfalseE-novice in oglaševalska e-poštna sporočila
analyticstrueAgregirana statistika uporabe
product_updatestrueNovosti o izdelkih in dnevniki sprememb (changelogs)

Tehnična implementacija GDPR

Psevdonimizacija IP-naslovov (čl. 25 GDPR)

Zahteva HTTP → Cloudflare Edge Worker
Glava CF-Connecting-IP → HMAC-SHA-256(IP_HASH_SALT, namen, dan UTC, IP)
ip_hash (dnevni psevdonim) → podatkovna baza D1
Izvirni IP-naslov se nikoli ne shrani

IP_HASH_SALT je dolgoživeča glavna skrivnost; namen in dan UTC samodejno izpeljeta ločene dnevne psevdonime. Psevdonimi različnih dni UTC niso neposredno enaki, vendar lahko imetnik skrivnosti za določen dan znova izračuna znanega kandidata IP. Ne uporablja se dnevna sol v KV niti ročna dnevna rotacija.

Hramba podatkov (avtomatizirana)

PaketHramba
Vsi paketi90 dni

DPA s podobdelovalci

Cloudflare, Inc. obdeluje podatke kot pogodbeni obdelovalec. Pogodba o obdelavi podatkov (DPA) je na voljo na naslovu cloudflare.com/cloudflare-customer-dpa.

Cloudflare obdeluje podatke na strežnikih v EU (Frankfurt). Veljajo standardne pogodbene klavzule (SCC) v skladu s čl. 46 GDPR.


Kontakt