Datenschutzerklärung
Diese Datenschutzerklärung gilt für die QR-Code-Plattform supermatt-qr — sowohl für die Verwaltungsoberfläche (Agentur-Konsole und Kunden-Portal) als auch für das Scannen von QR-Codes, die über diese Plattform betrieben werden.
1. Verantwortlicher
SUPERMATT agency · Inhaber: Michael Tobehn · Kontakt: michaeltobehn@gmail.com
2. Was passiert beim Scannen eines QR-Codes?
Beim Aufruf einer Kurz-URL (Weiterleitung) verarbeiten wir Daten ausschließlich so, dass keine Person identifizierbar ist:
- Keine Cookies, kein Fingerprinting. Es werden keine Cookies gesetzt und keine Kennungen auf dem Gerät gespeichert.
- IP-Adressen werden nicht gespeichert. Aus IP-Adresse und Browser-Kennung wird ein pseudonymer Prüfwert (SHA-256 mit geheimem Zusatz) gebildet, der sich täglich automatisch ändert. Ein Wiedererkennen über Tagesgrenzen hinweg oder ein Rückschluss auf die IP-Adresse ist damit ausgeschlossen.
- Gespeichert werden: Zeitpunkt des Scans, ungefährer Standort (Land, Region, Stadt — aus Infrastruktur-Headern, nie GPS), Gerätetyp, Betriebssystem, Browser, Verweisquelle sowie Kampagnen-Parameter (UTM) der Ziel-URL.
Zweck ist die Reichweitenmessung der QR-Kampagnen unserer Kunden (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse). Die Weiterleitung selbst ist zur Erbringung des aufgerufenen Dienstes technisch erforderlich.
3. Gehostete Inhaltsseiten (Kontaktseiten, Button-Seiten, Dateien)
Hinter manchen Codes liegt eine von uns gehostete Seite (z. B. digitale Visitenkarte oder Link-Übersicht) oder eine Datei (z. B. PDF). Für deren Auslieferung gelten dieselben Grundsätze wie in Ziffer 2; das Speichern eines Kontakts wird als anonymes Zählereignis erfasst.
4. Konsole und Kunden-Portal (Login-Bereiche)
Für Nutzerkonten verarbeiten wir E-Mail-Adresse und Anmeldedaten (Magic-Link-Verfahren, Session-Cookies nur zur Authentifizierung — Art. 6 Abs. 1 lit. b DSGVO). Konten werden auf Einladung angelegt und mit Vertragsende gelöscht.
5. Auftragsverarbeiter und Hosting
- Vercel — Hosting und Auslieferung der Anwendung
- Supabase — Datenbank, Authentifizierung und Datei-Speicher
- Upstash — Kurzzeit-Cache für Weiterleitungen und Schutz vor Missbrauch
Mit allen Dienstleistern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO. Soweit eine Verarbeitung außerhalb der EU stattfinden kann, erfolgt sie auf Grundlage von EU-Standardvertragsklauseln. Für unsere eigenen Kunden stellen wir eine AVV-Vorlage bereit.
6. Speicherdauer
Scan-Ereignisse werden für die Dauer der jeweiligen Kampagnen-Auswertung gespeichert und spätestens mit Vertragsende des Kunden gelöscht. Konto-Daten werden mit Löschung des Kontos entfernt.
7. Ihre Rechte
Sie haben die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde. Hinweis: Scan-Daten können wir mangels Personenbezug keiner Person zuordnen — eine Auskunft zu einzelnen Scans ist daher technisch ausgeschlossen (Art. 11 DSGVO).
Stand: Juli 2026. Diese Erklärung ist eine sorgfältig erstellte Vorlage und ersetzt keine Rechtsberatung — vor dem produktiven Einsatz juristisch prüfen lassen.