Datenschutzerklärung
Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) über die Verarbeitung personenbezogener Daten bei der Nutzung von QRFlow, dem SaaS-Angebot der Simplify Data GmbH.
Stand: Juni 2026
1. Geltungsbereich
Diese Datenschutzerklärung gilt für die Website, die Webanwendung und die API von QRFlow (nachfolgend „QRFlow“ oder „Dienst“). Sie richtet sich an Besucher der öffentlichen Seiten, registrierte Nutzer (Kunden) sowie – soweit einschlägig – an Personen, die dynamische QR-Codes der Kunden scannen.
2. Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:
Die Abrechnungs- und Zahlungsdaten für Abonnements werden über Stripe verarbeitet.
- Simplify Data GmbH, Königsweg 48, 24114 Kiel, Deutschland
- Vertreten durch: Sebastian Rottgardt, Daniel Pantel
- E-Mail: info@simplify-data.de
- Registergericht: Amtsgericht Kiel, HRB 23176
- USt-IdNr.: DE343990311
3. Datenschutzbeauftragter
Wir haben derzeit keinen Datenschutzbeauftragten bestellt. Bei allen datenschutzrechtlichen Anliegen wenden Sie sich bitte direkt an info@simplify-data.de.
QRFlow speichert keine vollständigen Kartennummern. Details: https://stripe.com/privacy
4. Bereitstellung der Website und Server-Logfiles
Beim Aufruf unserer Website werden durch den Hosting-Server automatisch technische Informationen erfasst und in Server-Logfiles gespeichert (z. B. IP-Adresse, Datum und Uhrzeit der Anfrage, angeforderte URL, HTTP-Statuscode, Browsertyp und Betriebssystem).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der sicheren, stabilen und fehlerfreien Bereitstellung des Dienstes). Die Logdaten werden spätestens nach 14 Tagen gelöscht, sofern keine sicherheitsrelevante Aufbewahrung erforderlich ist.
5. Cookies, Einwilligung und Webanalyse (Google Analytics 4)
Auf der öffentlichen Website und in der Webanwendung QRFlow setzen wir Google Analytics 4 (GA4) ein, einen Webanalysedienst der Google Ireland Limited / Google LLC („Google“). GA4 hilft uns zu verstehen, wie Besucher und Nutzer unsere Seiten nutzen (z. B. aufgerufene Pfade, Registrierung, Erstellung von Inhalten, Checkout-Start).
Beim ersten Besuch erscheint ein Cookie-Hinweis. Statistik-Cookies und die Auswertung durch Google Analytics werden erst nach Ihrer ausdrücklichen Einwilligung aktiviert („Statistik erlauben“). Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Link „Cookie-Einstellungen“ im Footer oder in der Dashboard-Navigation).
Ohne Einwilligung werden keine Analytics-Cookies gesetzt und keine Nutzungsprofile an Google übermittelt. Wir nutzen den Google Consent Mode: Analytics-Speicher bleibt bis zur Einwilligung auf „verweigert“.
- Verarbeitete Daten (bei Einwilligung): pseudonyme Nutzungsdaten wie Seitenpfade/URLs, Geräteinformationen, ungefähre Region, Interaktionen (z. B. login, sign_up, qr_create, form_create, begin_checkout)
- Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; ggf. Google LLC, USA
- Mess-ID: G-JH4DGNRP2V
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über den Cookie-Banner)
Google kann Daten in die USA übermitteln und stützt Übermittlungen u. a. auf Standardvertragsklauseln. Weitere Informationen: https://policies.google.com/privacy und https://support.google.com/analytics/answer/6004245
6. Registrierung und Nutzerkonto
Zur Nutzung von QRFlow können Sie ein Konto anlegen. Dabei verarbeiten wir insbesondere:
- E-Mail-Adresse (Pflichtangabe)
- Passwort (gespeichert als kryptografischer Hash, nicht im Klartext)
- optional: Firmenname
- Zeitpunkt der Registrierung sowie technische Metadaten (z. B. IP-Adresse bei der Anmeldung)
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. Durchführung vorvertraglicher Maßnahmen). Die Daten werden gespeichert, solange Ihr Nutzerkonto besteht. Nach Löschung des Kontos werden personenbezogene Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
7. Anmeldung und lokale Speicherung
Nach erfolgreicher Anmeldung speichert Ihr Browser ein Zugriffstoken (JWT) sowie grundlegende Kontoinformationen im Local Storage Ihres Endgeräts, um Sie während der Sitzung authentifiziert zu halten. Diese Speicherung ist technisch notwendig und unabhängig von der optionalen Statistik-Einwilligung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sie können die gespeicherten Daten jederzeit durch Abmelden bzw. Löschen der Website-Daten in Ihrem Browser entfernen.
8. QR-Codes, Kampagnen und Inhalte
Im Rahmen der Nutzung können Sie QR-Codes und Barcodes erstellen und verwalten. Dabei verarbeiten wir die von Ihnen eingegebenen Konfigurationsdaten (z. B. Name, Ziel-URL, Farben, Logo, Event- und Standortangaben, Barcode-Inhalte) sowie Metadaten wie Erstellungs- und Änderungszeitpunkte.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Daten verbleiben gespeichert, bis Sie den jeweiligen QR-Code oder Ihr Konto löschen.
9. Scan-Tracking dynamischer QR-Codes
Scannen Personen einen dynamischen QR-Code, leitet QRFlow zunächst über unsere Server weiter. Dabei werden Scan-Ereignisse protokolliert. Je nach Scan können folgende Daten verarbeitet werden:
- IP-Adresse des scannenden Endgeräts
- User-Agent (Gerätetyp, Browser, Betriebssystem)
- ungefährer Standort (Stadt/Region/Land) per GeoIP
- Referrer-URL (sofern vom Browser übermittelt)
- UTM-Parameter (utm_source, utm_medium, utm_campaign, utm_term, utm_content)
- Bildschirmauflösung (nur nach clientseitiger Erfassung im Redirect-Schritt)
- Zeitpunkt des Scans sowie Status (weitergeleitet, blockiert, Kampagne pausiert)
Für diese Daten ist in der Regel der QRFlow-Kunde (Betreiber der Kampagne) Verantwortlicher gegenüber den scannenden Personen. Simplify Data verarbeitet diese Daten als Auftragsverarbeiterin gemäß Art. 28 DSGVO im Auftrag des Kunden, um Weiterleitung, Analytics, Exporte, Webhooks und Benachrichtigungen bereitzustellen.
Rechtsgrundlage gegenüber unseren Kunden ist Art. 6 Abs. 1 lit. b DSGVO. Kunden sind selbst dafür verantwortlich, scannende Personen rechtzeitig zu informieren (z. B. über ihre Zielseite oder eine Datenschutzhinweis-Seite), sofern dies gesetzlich erforderlich ist.
Scan-Daten werden kontobezogen gespeichert und mit Löschung des jeweiligen QR-Codes oder des Nutzerkontos entfernt, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
10. GeoIP-Standortbestimmung
Zur ungefähren geografischen Einordnung von Scans nutzen wir eine lokal auf unserem Server gespeicherte MaxMind-GeoLite2-Datenbank. Sofern keine lokale Zuordnung möglich ist, kann ein Fallback-Dienst (ip-api.com) verwendet werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an aussagekräftigen, aggregierten Analytics für unsere Kunden). Eine exakte Identifizierung natürlicher Personen ist nicht beabsichtigt.
11. E-Mail-Benachrichtigungen
QRFlow versendet transaktionale E-Mails, z. B. bei Konto-Einrichtung, QR-Code-Erstellung, Pausieren/Fortsetzen von Kampagnen, Scan-Benachrichtigungen (z. B. pausierte Kampagne) oder technischen Hinweisen. Dafür verarbeiten wir Ihre E-Mail-Adresse und ggf. kampagnenbezogene Inhalte.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. f DSGVO (Benachrichtigung über sicherheits- oder nutzungsrelevante Ereignisse). Der Versand erfolgt über einen SMTP-Dienstleister als Auftragsverarbeiter.
12. Zahlungsabwicklung über Stripe
Für kostenpflichtige Premium-Abonnements nutzen wir Stripe Payments Europe Ltd. bzw. Stripe, Inc. als Zahlungsdienstleister. Beim Checkout werden Zahlungs- und Rechnungsdaten direkt an Stripe übermittelt.
Verarbeitet werden u. a. Name, Rechnungsadresse, USt-IdNr., Zahlungsmittel (z. B. Kreditkarte), Transaktions- und Abonnementstatus. QRFlow speichert keine vollständigen Kreditkartennummern; diese verbleiben bei Stripe. Wir speichern Stripe-Kunden- und Abonnement-IDs zur Verwaltung Ihres Tarifs.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Stripe kann Daten in Drittländern (insb. USA) verarbeiten. Stripe ist unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen: https://stripe.com/de/privacy
13. API, Webhooks und Audit-Log
Premium-Nutzer können die REST-API und optional einen Webhook-Endpunkt (max. 1) nutzen. Dabei verarbeiten wir API-Schlüssel, Request-Metadaten (Pfad, Methode, Statuscode, Dauer, IP-Adresse) sowie Webhook-Zustellungen.
Zur Nachvollziehbarkeit sicherheitsrelevanter Kontoaktionen führen wir ein Audit-Log (z. B. Erstellen, Ändern, Pausieren, Löschen von QR-Codes, Webhook- und Rechnungsänderungen) mit Zeitstempel, Aktion, betroffener Ressource und IP-Adresse des handelnden Nutzers.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der gebuchten Funktionen) sowie Art. 6 Abs. 1 lit. f DSGVO (IT-Sicherheit, Missbrauchsprävention, Nachweisbarkeit). Daten werden kontobezogen gespeichert und bei Kontolöschung entfernt, sofern keine gesetzlichen Pflichten entgegenstehen.
14. Datenexporte und Backups
Sie können Scan-Daten als CSV, Excel oder PDF exportieren. Serverseitig können zur Datensicherung Backups der Datenbank in verschlüsselter bzw. geschützter Form angelegt werden. Backups werden rollierend aufbewahrt und nach Ablauf der konfigurierten Aufbewahrungsfrist überschrieben.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO (Datensicherheit und Wiederherstellbarkeit).
15. Empfänger und Auftragsverarbeiter
Personenbezogene Daten werden nur weitergegeben, wenn dies zur Vertragserfüllung erforderlich ist, wir gesetzlich dazu verpflichtet sind oder Sie eingewilligt haben. Eingesetzte Dienstleister (Auftragsverarbeiter) sind insbesondere:
- Stripe – Zahlungsabwicklung
- Google Ireland Limited / Google LLC – Webanalyse (Google Analytics 4, nur nach Einwilligung)
- Hosting-/Infrastruktur-Dienstleister – Betrieb der Server
- SMTP-E-Mail-Dienstleister – Versand transaktionaler E-Mails
- MaxMind – GeoIP-Datenbank (lokale Nutzung)
- ip-api.com – optionaler GeoIP-Fallback
- vom Kunden konfigurierte Webhook-URLs – Echtzeit-Übermittlung von Scan-Ereignissen an Systeme des Kunden
Mit allen Auftragsverarbeitern bestehen Verträge gemäß Art. 28 DSGVO, soweit gesetzlich erforderlich.
16. Drittlandübermittlung
Eine Übermittlung in Drittländer (außerhalb der EU/des EWR) findet insbesondere im Zusammenhang mit Stripe, Google Analytics (Google LLC, USA) und ggf. dem GeoIP-Fallback ip-api.com statt. Stripe und Google stützen Übermittlungen u. a. auf das EU-US Data Privacy Framework bzw. Standardvertragsklauseln. Für weitere Drittlandübermittlungen werden – sofern erforderlich – geeignete Garantien eingesetzt.
17. Speicherdauer
Wir verarbeiten personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen. Server-Logfiles werden nach spätestens 14 Tagen gelöscht. Kontodaten, QR-Codes, Scan-Events, Audit-Einträge und API-Logs werden mit Löschung des Nutzerkontos bzw. des jeweiligen QR-Codes entfernt, sofern keine handels- oder steuerrechtlichen Pflichten (z. B. nach HGB/AO) einer früheren Löschung entgegenstehen.
18. SSL-/TLS-Verschlüsselung
Zur Schutzübertragung vertraulicher Inhalte (z. B. Anmeldung, API-Zugriffe) verwenden wir eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie an „https://“ in der Adresszeile Ihres Browsers.
19. Keine automatisierte Entscheidungsfindung
Wir nutzen keine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO.
20. Ihre Rechte als betroffene Person
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft
Zur Ausübung Ihrer Rechte genügt eine Nachricht an info@simplify-data.de. Scannen Sie einen QR-Code eines unserer Kunden und möchten Sie Rechte gegenüber dem Betreiber der Kampagne ausüben, wenden Sie sich bitte direkt an diesen Kunden; wir unterstützen unsere Kunden als Auftragsverarbeiter bei der Erfüllung entsprechender Anfragen, soweit einschlägig.
21. Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Zuständige Aufsichtsbehörde für Schleswig-Holstein: Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD), Holstenstraße 98, 24103 Kiel, https://www.datenschutzzentrum.de
22. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich der Dienst, die Rechtslage oder technische Anforderungen ändern. Die jeweils aktuelle Fassung ist unter dieser URL abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer in geeigneter Form.