QR Studio

Auftragsverarbeitungsvertrag (AVV)

Zuletzt aktualisiert: 9. Oktober 2026

Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der Nutzungsbedingungen zwischen dem Kunden (dem „Verantwortlichen“) und QR Studio (dem „Auftragsverarbeiter“) für die Nutzung von QR Studio. Er gilt, wenn ein Kunde den Dienst für geschäftliche Zwecke nutzt und uns dabei personenbezogene Daten seiner Besucher, Kunden oder Kontakte verarbeiten lässt.

Er umfasst nicht die Daten des eigenen Kontos des Kunden (Name, E-Mail-Adresse, Abrechnung): Diese verarbeiten wir als Verantwortlicher, wie in der Datenschutzerklärung beschrieben. Mit der Annahme der Nutzungsbedingungen wird auch dieser AVV angenommen; eine Unterschrift ist nicht erforderlich. Fragen: —.

1. Gegenstand und Dauer

Wir verarbeiten personenbezogene Daten ausschließlich, um den Dienst zu erbringen: Hosting und Weiterleitung der QR-Codes des Kunden, Anzeige seiner gehosteten Seiten, Erfassung und Anzeige von Scanstatistiken, Erfassung von Antworten auf seine Formulare und Warteschlangen sowie Versand der von ihm eingerichteten Berichte und Webhooks. Anlage 1 beschreibt die Daten und die betroffenen Personen.

Dieser AVV gilt, solange der Kunde den Dienst nutzt, und bis die Daten gemäß Abschnitt 9 gelöscht sind.

2. Weisungen

Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung des Kunden: diese Bedingungen, diesen AVV und die Art, wie der Kunde den Dienst konfiguriert und nutzt. Wir verwenden sie nicht für eigene Zwecke und verkaufen sie nicht. Sind wir der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, teilen wir dies dem Kunden mit. Verlangt das Recht der EU oder eines Mitgliedstaats eine andere Verarbeitung, informieren wir den Kunden vorher, sofern dieses Recht dies nicht verbietet.

Der Kunde ist für die Rechtmäßigkeit der von ihm veranlassten Verarbeitung verantwortlich: Er muss über eine Rechtsgrundlage verfügen, seine Besucher informieren (zum Beispiel in seiner eigenen Datenschutzerklärung) und darf über den Dienst keine besonderen Kategorien personenbezogener Daten erheben.

3. Vertraulichkeit

Alle Personen, die wir zum Zugriff auf die Daten befugen, sind vertraglich oder gesetzlich zur Vertraulichkeit verpflichtet und greifen nur darauf zu, soweit dies für Betrieb und Support des Dienstes erforderlich ist.

4. Sicherheit

Wir setzen die in Anlage 2 beschriebenen, dem Risiko angemessenen technischen und organisatorischen Maßnahmen um. Wir können sie entsprechend dem technischen Fortschritt aktualisieren, ohne das Gesamtschutzniveau zu senken.

5. Unterauftragsverarbeiter

Der Kunde erteilt eine allgemeine Genehmigung für den Einsatz der in Anlage 3 genannten Unterauftragsverarbeiter. Wir erlegen ihnen Datenschutzpflichten auf, die diesem AVV gleichwertig sind, und bleiben für sie verantwortlich.

Neue oder ersetzte Unterauftragsverarbeiter kündigen wir mindestens 30 Tage vor der Änderung auf dieser Seite und per E-Mail an die Kontoinhaber an. Der Kunde kann aus berechtigten datenschutzrechtlichen Gründen Einspruch erheben; finden wir keine Lösung, kann er sein Konto schließen, bevor die Änderung wirksam wird.

6. Übermittlungen außerhalb des EWR

Wir bevorzugen Anbieter und Rechenzentren im Europäischen Wirtschaftsraum. Verarbeitet ein Unterauftragsverarbeiter Daten außerhalb davon, stützt sich die Übermittlung auf einen Angemessenheitsbeschluss (wie das EU-US Data Privacy Framework) oder auf die Standardvertragsklauseln der Europäischen Kommission.

7. Rechte der betroffenen Personen

Der Dienst ermöglicht es dem Kunden, Anfragen selbst zu bearbeiten: Er kann Codes und Seiten löschen, die Statistiken eines Codes zurücksetzen, Formularantworten löschen und seine Daten exportieren. Erreicht uns eine Anfrage direkt, leiten wir sie unverzüglich an den Kunden weiter und beantworten sie nicht selbst, sofern wir nicht dazu angewiesen werden. Bei allem, was die Werkzeuge nicht abdecken, unterstützen wir ihn.

8. Datenschutzverletzungen und weitere Unterstützung

Eine Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, melden wir ihm unverzüglich, in jedem Fall innerhalb von 48 Stunden, nachdem wir davon Kenntnis erlangt haben, mit den zu diesem Zeitpunkt verfügbaren Informationen: was geschehen ist, welche Daten und Personen betroffen sind, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen. Weitere Einzelheiten ergänzen wir, sobald sie uns bekannt werden.

Unter Berücksichtigung der Art der Verarbeitung und der uns verfügbaren Informationen unterstützen wir den Kunden bei der Sicherheit, bei Meldungen von Datenschutzverletzungen, bei Datenschutz-Folgenabschätzungen und bei vorherigen Konsultationen (Art. 32–36 DSGVO).

9. Löschung bei Ende des Dienstes

Vor der Schließung seines Kontos kann der Kunde seine Daten exportieren. Das Löschen eines Codes, einer Seite oder des Kontos entfernt die zugehörigen Daten sofort aus der Live-Datenbank; Kopien in Backups werden überschrieben, sobald die Backups ablaufen, innerhalb von 30 Tagen. Danach bewahren wir die Daten nicht auf, es sei denn, das Gesetz schreibt es vor.

10. Informationen und Kontrollen

Wir stellen die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind, angefangen mit diesem AVV und seinen Anlagen, und beantworten angemessene schriftliche Fragen. Reicht dies nicht aus, kann der Kunde oder ein von ihm beauftragter, zur Vertraulichkeit verpflichteter unabhängiger Prüfer einmal jährlich mit einer Ankündigungsfrist von 30 Tagen auf eigene Kosten und ohne Beeinträchtigung des Dienstes eine Kontrolle durchführen; häufiger nur, wenn eine Aufsichtsbehörde dies verlangt oder nach einer Datenschutzverletzung.

11. Haftung und Rangfolge

Die Haftung richtet sich nach den Nutzungsbedingungen, in den von Art. 82 DSGVO zugelassenen Grenzen. In Datenschutzfragen hat dieser AVV Vorrang vor den Nutzungsbedingungen. Er unterliegt demselben Recht wie die Bedingungen.

Anlage 1 – Beschreibung der Verarbeitung

Betroffene Personen
Personen, die die Codes des Kunden scannen; Personen, die seine Formulare ausfüllen (Feedback, Anmeldung) oder in seinen Warteschlangen eine Nummer ziehen; Personen, deren Angaben der Kunde veröffentlicht (zum Beispiel auf einer Visitenkarte).
Personenbezogene Daten
Scans: Datum und Uhrzeit, Gerätetyp, Betriebssystem, Browser, Sprache, ungefährer Standort (Land, Region, Stadt), verweisende Website und eine pseudonyme Besucherkennung; IP-Adressen werden nicht gespeichert. Formulare und Warteschlangen: was die Personen eingeben, zum Beispiel Name, E-Mail-Adresse, Telefonnummer und Antworten. Inhalte: Texte, Kontaktdaten und Dateien, die der Kunde veröffentlicht.
Besondere Kategorien
Nicht vorgesehen. Der Kunde darf sie nicht über den Dienst erheben.
Art und Zweck
Speicherung, Weiterleitung, Anzeige und Statistiken, die zur Erbringung des Dienstes für den Kunden erforderlich sind; Versand der von ihm eingerichteten Berichte und Webhooks.
Dauer
Bis der Kunde die Daten, den Code oder sein Konto löscht (siehe Abschnitt 9).

Anlage 2 – Technische und organisatorische Maßnahmen

Derzeit umgesetzte Maßnahmen:

  • Verschlüsselung bei der Übertragung: Alle Seiten, die API und Webhooks verwenden HTTPS (TLS).
  • Passwörter werden nur als gesalzene scrypt-Hashes gespeichert; Zwei-Faktor-Authentifizierung (TOTP) mit Wiederherstellungscodes ist verfügbar, und ihre Geheimnisse werden verschlüsselt gespeichert.
  • API-Schlüssel werden einmal angezeigt und nur als Hashes gespeichert; Webhooks sind signiert (HMAC) und können keine privaten Netzwerkadressen erreichen.
  • Sitzungen werden auf dem Server gehalten, können auf der Kontoseite widerrufen werden und laufen nach 30 Tagen Inaktivität ab.
  • Zugriffskontrolle: Jeder Arbeitsbereich sieht nur seine eigenen Daten; Teammitglieder haben Rollen (Inhaber, Bearbeiter, Betrachter); administrativer Zugriff ist auf den Anbieter beschränkt.
  • Datenminimierung: IP-Adressen der scannenden Personen werden nicht gespeichert, Besucher werden mit einer zufälligen Kennung oder einem schlüsselbasierten Einweg-Hash gezählt, und bekannte Bots werden nicht erfasst.
  • Ratenbegrenzungen für Anmeldung, API und öffentliche Formulare; Missbrauchsmeldungen können zur Deaktivierung von Codes führen.
  • Regelmäßige Datenbank-Backups; Fehler werden überwacht, und Protokolle sind nur für den Anbieter zugänglich.
  • Das Löschen eines Codes, einer Seite oder eines Kontos entfernt dessen Daten sofort aus der Live-Datenbank.

Anlage 3 – Unterauftragsverarbeiter

Auf dieser Installation eingesetzte Unterauftragsverarbeiter:

AnbieterZweckStandort
Unser Hosting-Anbieter (Einzelheiten auf Anfrage)Server und Datenbank—
Cloudflare, Inc. (R2)Speicherung hochgeladener DateienKann Übermittlungen außerhalb des EWR umfassen, abgedeckt durch Standardvertragsklauseln / Data Privacy Framework
Resend, Inc.E-Mail-VersandKann Übermittlungen außerhalb des EWR umfassen, abgedeckt durch Standardvertragsklauseln / Data Privacy Framework

Zahlungsdienstleister verarbeiten Abrechnungsdaten des eigenen Kontos des Kunden als eigenständige Verantwortliche und sind keine Unterauftragsverarbeiter im Sinne dieses AVV.