Verfahren für Betroffenenrechte (DSR)
QR Branding API – Art. 15-22 DSGVO
| Feld | Wert |
|---|---|
| Verantwortlicher | QR Branding (Quartzon) |
| Datum | 2026-03-08 |
| Version | 1.0 |
| Kanal für Anträge | support@qr-branding.com |
1. Anerkannte Rechte
| Recht | Artikel der DSGVO | Anwendbarkeit bei QR Branding |
|---|---|---|
| Auskunft | Art. 15 | ✅ Anwendbar: auf Daten in Application Insights |
| Berichtigung | Art. 16 | ⚠️ Eingeschränkt: zustandsloser Dienst, es gibt keine gespeicherten Daten zu berichtigen |
| Löschung („Recht auf Vergessenwerden“) | Art. 17 | ⚠️ Eingeschränkt: Daten im Arbeitsspeicher sind bereits verworfen; anwendbar auf Application Insights |
| Einschränkung der Verarbeitung | Art. 18 | ✅ Anwendbar: Wir können den Zugriff auf Telemetriedaten einschränken |
| Datenübertragbarkeit | Art. 20 | ⚠️ Eingeschränkt: Es werden keine strukturierten Nutzerdaten gespeichert |
| Widerspruch | Art. 21 | ✅ Anwendbar: auf Verarbeitungen auf Grundlage des berechtigten Interesses |
| Keiner automatisierten Entscheidung unterworfen zu werden | Art. 22 | ⚠️ Die KI-Generierung trifft keine Entscheidungen mit rechtlicher Wirkung für den Nutzer |
2. Besonderer Kontext: ein zustandsloser Dienst
QR Branding läuft als zustandsloser Dienst ohne Datenbank. Das hat wichtige Folgen für Betroffenenanträge:
Daten, die es zum Abrufen oder Löschen NICHT gibt:
- QR-Inhalte (URLs, Texte, vCards, WLAN) → im Arbeitsspeicher verarbeitet, nach der Antwort verworfen
- KI-Prompts → im Arbeitsspeicher verarbeitet, nach der Antwort verworfen (der Prompt-Cache hält nur das erzeugte Design, bis zu 30 Tage, unter einem aus einem SHA-256-Hash des Prompts abgeleiteten Schlüssel)
- Erzeugte QR-Bilder → an den Nutzer zurückgegeben, nicht gespeichert
- Hochgeladene Logos und Bilder → im Arbeitsspeicher verarbeitet, verworfen
Daten, die es geben KANN:
- Application Insights (90 Tage): Anfragepfade, Zeiten, Fehler, Leistungsmetriken
- Zähler des Rate-Limitings (2 Minuten): anonymisierte RapidAPI-Kennungen, anonymisierte IP-Adressen
- Daten bei LLM-Anbietern: Design-Prompts, gemäß der Aufbewahrungsrichtlinie des jeweiligen Anbieters
3. Bearbeitungsverfahren
3.1 Eingang des Antrags
| Schritt | Maßnahme | Frist |
|---|---|---|
| 1 | Antrag per E-Mail entgegennehmen (support@qr-branding.com) | — |
| 2 | Eingang gegenüber der antragstellenden Person bestätigen | 48h |
| 3 | Identität der antragstellenden Person prüfen | 5 Tage |
| 4 | Zulässigkeit des Antrags bewerten | 5 Tage |
| 5 | Die beantragte Maßnahme durchführen | — |
| 6 | Der antragstellenden Person das Ergebnis mitteilen | Höchstens 30 Tage ab Eingang |
3.2 Identitätsprüfung
Damit Dritte nicht auf fremde Daten zugreifen können:
- Die betroffene Person bitten, ihren RapidAPI-Nutzer oder ihre Abonnement-ID anzugeben.
- Falls zutreffend, einen Verifizierungsaufruf der API aus ihrem RapidAPI-Konto anfordern, um die Inhaberschaft zu bestätigen.
- Keine übermäßigen Nachweise verlangen: Die Prüfung muss verhältnismäßig sein.
3.3 Antworten je nach Recht
Auskunftsrecht (Art. 15)
Standardantwort:
Hallo [Name],
zu deinem Auskunftsantrag nach Art. 15 DSGVO teilen wir dir Folgendes mit:
QR Branding ist ein zustandsloser Dienst, der über die unmittelbare Verarbeitung jeder API-Anfrage hinaus keine personenbezogenen Daten speichert. Wir führen keine Nutzerdatenbank, keinen Anfrageverlauf und speichern keine erzeugten QR-Inhalte.
Vorübergehend vorhanden sein können nur:
Telemetrie in Application Insights (90 Tage): Metadaten deiner API-Anfragen (Pfade, Antwortzeiten, HTTP-Statuscodes). Diese Daten enthalten keine QR-Inhalte und keine identifizierenden personenbezogenen Daten, da IP-Adressen vor der Protokollierung anonymisiert werden.
Daten bei LLM-Anbietern (falls du die KI-Funktion genutzt hast): Wenn du die KI-Generierung auf qr-branding.com oder den verwalteten Endpunkt genutzt hast, wurden deine Design-Prompts von unseren LLM-Anbietern (Groq, Google oder OpenAI) als unsere Auftragsverarbeiter verarbeitet, ohne jede Kennung deiner Person. Wenn du den BYOK-Endpunkt mit deinem eigenen Schlüssel genutzt hast, können die von dir gesendeten Design-Prompts gemäß der Richtlinie des von dir gewählten Anbieters aufbewahrt werden; wir empfehlen dir, dich zur Ausübung deiner Rechte direkt an diesen Anbieter zu wenden.
Wenn du möchtest, dass wir Telemetriedaten zu deiner RapidAPI-Kennung heraussuchen, machen wir das gern.
Recht auf Löschung (Art. 17)
Standardantwort:
Zu deinem Löschantrag:
- QR-Inhalte und erzeugte Bilder werden nie gespeichert und unmittelbar nach jeder API-Antwort verworfen.
- Zähler des Rate-Limitings zu deiner Kennung laufen nach 2 Minuten automatisch ab.
- Wenn du möchtest, dass wir Telemetriedaten zu deiner Kennung in Application Insights löschen, tun wir das und bestätigen es dir anschließend.
- Für Daten, die der LLM-Anbieter aufbewahrt, den du mit deinem eigenen Schlüssel genutzt hast (BYOK-Endpunkt), nennen wir dir die Datenschutzkontakte des jeweiligen Anbieters, damit du deine Rechte direkt ausüben kannst.
Widerspruchsrecht (Art. 21)
Für Verarbeitungen auf Grundlage des berechtigten Interesses (Rate-Limiting, Telemetrie):
- Prüfen, ob zwingende schutzwürdige Gründe vorliegen, die die Interessen der antragstellenden Person überwiegen.
- Rate-Limiting: Das berechtigte Interesse (Verfügbarkeit des Dienstes) überwiegt in der Regel, die Abwägung muss aber dokumentiert werden.
- Telemetrie: im Einzelfall prüfen. Gegebenenfalls einen Ausschluss in Application Insights konfigurieren.
Recht auf Datenübertragbarkeit (Art. 20)
Standardantwort:
QR Branding speichert keine strukturierten personenbezogenen Daten. Es gibt keine Daten, die wir in einem übertragbaren Format exportieren könnten. Alle verarbeiteten Informationen werden unmittelbar nach jeder API-Anfrage verworfen.
4. Fristen
| Phase | Höchstfrist |
|---|---|
| Eingangsbestätigung | 48 Stunden |
| Vollständige Antwort | 30 Tage ab Eingang (Art. 12(3)) |
| Verlängerung (komplexe Anträge) | +60 weitere Tage (mit Information der antragstellenden Person innerhalb der ersten 30 Tage) |
| Durchführung einer Löschung | 72 Stunden nach Freigabe |
5. Ausnahmen und Ablehnung
Ein Antrag kann abgelehnt werden, wenn:
| Grund | Rechtsgrundlage |
|---|---|
| Offenkundig unbegründete oder exzessive Anträge | Art. 12(5) |
| Die Identität lässt sich nicht prüfen | Art. 12(6) |
| Rechte Dritter würden beeinträchtigt | Art. 15(4) |
| Gesetzliche Aufbewahrungspflicht | Art. 17(3) |
Wird ein Antrag abgelehnt:
- Die antragstellende Person über die Gründe informieren.
- Sie auf ihr Recht hinweisen, Beschwerde bei der Aufsichtsbehörde einzulegen.
- Die Ablehnung und ihre Gründe dokumentieren.
6. Antragsprotokoll
Jeder Betroffenenantrag muss protokolliert werden:
| Feld | Beschreibung |
|---|---|
| ID | DSR-YYYY-NNN |
| Eingangsdatum | — |
| Kanal | E-Mail / RapidAPI / Sonstiges |
| Art des Rechts | Auskunft / Löschung / Widerspruch / usw. |
| Kennung der antragstellenden Person | RapidAPI-Nutzer (keine weiteren personenbezogenen Daten) |
| Antwortdatum | — |
| Ergebnis | Durchgeführt / Abgelehnt (mit Grund) |
| Ergriffene Maßnahmen | Beschreibung dessen, was getan wurde |
7. Daten bei LLM-Anbietern
7.1 Eigene Konten von QR Branding (Website und verwalteter Endpunkt)
Bei der KI-Generierung auf qr-branding.com und über den verwalteten Endpunkt (POST /api/qr/ai/generate-managed) handeln Groq, Google (Gemini) und OpenAI als Auftragsverarbeiter von QR Branding (siehe die Seite der Unterauftragsverarbeiter). Anfragen zu diesen Daten bearbeitet QR Branding als Verantwortlicher nach dem Verfahren in diesem Dokument. An den Anbieter werden nur der Design-Prompt und die Generierungsparameter gesendet, ohne E-Mail-Adresse, IP-Adresse oder sonstige Kennung des Nutzers.
7.2 BYOK-Endpunkt
Beim Endpunkt POST /api/qr/ai/generate liefert der Kunde seinen eigenen API-Schlüssel des LLM-Anbieters (BYOK, Bring Your Own Key). Daher gilt:
- Für diese Anfragen hat QR Branding kein Vertragsverhältnis mit dem LLM-Anbieter.
- Beantragt ein Nutzer Auskunft über oder Löschung von Daten, die ein LLM-Anbieter verarbeitet, muss er sich direkt an den Anbieter wenden, bei dem er ein eigenes Konto hat.
- QR Branding kann dem Nutzer die Datenschutzkontakte des jeweiligen Anbieters nennen:
| Anbieter | Datenschutzkontakt |
|---|---|
| OpenAI | privacy@openai.com |
| Anthropic | privacy@anthropic.com |
| Datenschutzformular von Google Cloud | |
| Mistral AI | privacy@mistral.ai |
| Cohere | privacy@cohere.com |
| Groq | privacy@groq.com |
Für xAI, DeepSeek und Qwen, die der BYOK-Endpunkt ebenfalls unterstützt, sollte der Nutzer den vom Anbieter veröffentlichten Datenschutzkontakt verwenden.
Dokument erstellt am 2026-03-08.