Zum Inhalt springen

Verfahren für Betroffenenrechte (DSR)

QR Branding API – Art. 15-22 DSGVO

FeldWert
VerantwortlicherQR Branding (Quartzon)
Datum2026-03-08
Version1.0
Kanal für Anträgesupport@qr-branding.com

1. Anerkannte Rechte

RechtArtikel der DSGVOAnwendbarkeit bei QR Branding
AuskunftArt. 15✅ Anwendbar: auf Daten in Application Insights
BerichtigungArt. 16⚠️ Eingeschränkt: zustandsloser Dienst, es gibt keine gespeicherten Daten zu berichtigen
Löschung („Recht auf Vergessenwerden“)Art. 17⚠️ Eingeschränkt: Daten im Arbeitsspeicher sind bereits verworfen; anwendbar auf Application Insights
Einschränkung der VerarbeitungArt. 18✅ Anwendbar: Wir können den Zugriff auf Telemetriedaten einschränken
DatenübertragbarkeitArt. 20⚠️ Eingeschränkt: Es werden keine strukturierten Nutzerdaten gespeichert
WiderspruchArt. 21✅ Anwendbar: auf Verarbeitungen auf Grundlage des berechtigten Interesses
Keiner automatisierten Entscheidung unterworfen zu werdenArt. 22⚠️ Die KI-Generierung trifft keine Entscheidungen mit rechtlicher Wirkung für den Nutzer

2. Besonderer Kontext: ein zustandsloser Dienst

QR Branding läuft als zustandsloser Dienst ohne Datenbank. Das hat wichtige Folgen für Betroffenenanträge:

Daten, die es zum Abrufen oder Löschen NICHT gibt:

  • QR-Inhalte (URLs, Texte, vCards, WLAN) → im Arbeitsspeicher verarbeitet, nach der Antwort verworfen
  • KI-Prompts → im Arbeitsspeicher verarbeitet, nach der Antwort verworfen (der Prompt-Cache hält nur das erzeugte Design, bis zu 30 Tage, unter einem aus einem SHA-256-Hash des Prompts abgeleiteten Schlüssel)
  • Erzeugte QR-Bilder → an den Nutzer zurückgegeben, nicht gespeichert
  • Hochgeladene Logos und Bilder → im Arbeitsspeicher verarbeitet, verworfen

Daten, die es geben KANN:

  • Application Insights (90 Tage): Anfragepfade, Zeiten, Fehler, Leistungsmetriken
  • Zähler des Rate-Limitings (2 Minuten): anonymisierte RapidAPI-Kennungen, anonymisierte IP-Adressen
  • Daten bei LLM-Anbietern: Design-Prompts, gemäß der Aufbewahrungsrichtlinie des jeweiligen Anbieters

3. Bearbeitungsverfahren

3.1 Eingang des Antrags

SchrittMaßnahmeFrist
1Antrag per E-Mail entgegennehmen (support@qr-branding.com)—
2Eingang gegenüber der antragstellenden Person bestätigen48h
3Identität der antragstellenden Person prüfen5 Tage
4Zulässigkeit des Antrags bewerten5 Tage
5Die beantragte Maßnahme durchführen—
6Der antragstellenden Person das Ergebnis mitteilenHöchstens 30 Tage ab Eingang

3.2 Identitätsprüfung

Damit Dritte nicht auf fremde Daten zugreifen können:

  1. Die betroffene Person bitten, ihren RapidAPI-Nutzer oder ihre Abonnement-ID anzugeben.
  2. Falls zutreffend, einen Verifizierungsaufruf der API aus ihrem RapidAPI-Konto anfordern, um die Inhaberschaft zu bestätigen.
  3. Keine übermäßigen Nachweise verlangen: Die Prüfung muss verhältnismäßig sein.

3.3 Antworten je nach Recht

Auskunftsrecht (Art. 15)

Standardantwort:

Hallo [Name],

zu deinem Auskunftsantrag nach Art. 15 DSGVO teilen wir dir Folgendes mit:

QR Branding ist ein zustandsloser Dienst, der über die unmittelbare Verarbeitung jeder API-Anfrage hinaus keine personenbezogenen Daten speichert. Wir führen keine Nutzerdatenbank, keinen Anfrageverlauf und speichern keine erzeugten QR-Inhalte.

Vorübergehend vorhanden sein können nur:

  1. Telemetrie in Application Insights (90 Tage): Metadaten deiner API-Anfragen (Pfade, Antwortzeiten, HTTP-Statuscodes). Diese Daten enthalten keine QR-Inhalte und keine identifizierenden personenbezogenen Daten, da IP-Adressen vor der Protokollierung anonymisiert werden.

  2. Daten bei LLM-Anbietern (falls du die KI-Funktion genutzt hast): Wenn du die KI-Generierung auf qr-branding.com oder den verwalteten Endpunkt genutzt hast, wurden deine Design-Prompts von unseren LLM-Anbietern (Groq, Google oder OpenAI) als unsere Auftragsverarbeiter verarbeitet, ohne jede Kennung deiner Person. Wenn du den BYOK-Endpunkt mit deinem eigenen Schlüssel genutzt hast, können die von dir gesendeten Design-Prompts gemäß der Richtlinie des von dir gewählten Anbieters aufbewahrt werden; wir empfehlen dir, dich zur Ausübung deiner Rechte direkt an diesen Anbieter zu wenden.

Wenn du möchtest, dass wir Telemetriedaten zu deiner RapidAPI-Kennung heraussuchen, machen wir das gern.

Recht auf Löschung (Art. 17)

Standardantwort:

Zu deinem Löschantrag:

  • QR-Inhalte und erzeugte Bilder werden nie gespeichert und unmittelbar nach jeder API-Antwort verworfen.
  • Zähler des Rate-Limitings zu deiner Kennung laufen nach 2 Minuten automatisch ab.
  • Wenn du möchtest, dass wir Telemetriedaten zu deiner Kennung in Application Insights löschen, tun wir das und bestätigen es dir anschließend.
  • Für Daten, die der LLM-Anbieter aufbewahrt, den du mit deinem eigenen Schlüssel genutzt hast (BYOK-Endpunkt), nennen wir dir die Datenschutzkontakte des jeweiligen Anbieters, damit du deine Rechte direkt ausüben kannst.

Widerspruchsrecht (Art. 21)

Für Verarbeitungen auf Grundlage des berechtigten Interesses (Rate-Limiting, Telemetrie):

  1. Prüfen, ob zwingende schutzwürdige Gründe vorliegen, die die Interessen der antragstellenden Person überwiegen.
  2. Rate-Limiting: Das berechtigte Interesse (Verfügbarkeit des Dienstes) überwiegt in der Regel, die Abwägung muss aber dokumentiert werden.
  3. Telemetrie: im Einzelfall prüfen. Gegebenenfalls einen Ausschluss in Application Insights konfigurieren.

Recht auf Datenübertragbarkeit (Art. 20)

Standardantwort:

QR Branding speichert keine strukturierten personenbezogenen Daten. Es gibt keine Daten, die wir in einem übertragbaren Format exportieren könnten. Alle verarbeiteten Informationen werden unmittelbar nach jeder API-Anfrage verworfen.


4. Fristen

PhaseHöchstfrist
Eingangsbestätigung48 Stunden
Vollständige Antwort30 Tage ab Eingang (Art. 12(3))
Verlängerung (komplexe Anträge)+60 weitere Tage (mit Information der antragstellenden Person innerhalb der ersten 30 Tage)
Durchführung einer Löschung72 Stunden nach Freigabe

5. Ausnahmen und Ablehnung

Ein Antrag kann abgelehnt werden, wenn:

GrundRechtsgrundlage
Offenkundig unbegründete oder exzessive AnträgeArt. 12(5)
Die Identität lässt sich nicht prüfenArt. 12(6)
Rechte Dritter würden beeinträchtigtArt. 15(4)
Gesetzliche AufbewahrungspflichtArt. 17(3)

Wird ein Antrag abgelehnt:

  1. Die antragstellende Person über die Gründe informieren.
  2. Sie auf ihr Recht hinweisen, Beschwerde bei der Aufsichtsbehörde einzulegen.
  3. Die Ablehnung und ihre Gründe dokumentieren.

6. Antragsprotokoll

Jeder Betroffenenantrag muss protokolliert werden:

FeldBeschreibung
IDDSR-YYYY-NNN
Eingangsdatum—
KanalE-Mail / RapidAPI / Sonstiges
Art des RechtsAuskunft / Löschung / Widerspruch / usw.
Kennung der antragstellenden PersonRapidAPI-Nutzer (keine weiteren personenbezogenen Daten)
Antwortdatum—
ErgebnisDurchgeführt / Abgelehnt (mit Grund)
Ergriffene MaßnahmenBeschreibung dessen, was getan wurde

7. Daten bei LLM-Anbietern

7.1 Eigene Konten von QR Branding (Website und verwalteter Endpunkt)

Bei der KI-Generierung auf qr-branding.com und über den verwalteten Endpunkt (POST /api/qr/ai/generate-managed) handeln Groq, Google (Gemini) und OpenAI als Auftragsverarbeiter von QR Branding (siehe die Seite der Unterauftragsverarbeiter). Anfragen zu diesen Daten bearbeitet QR Branding als Verantwortlicher nach dem Verfahren in diesem Dokument. An den Anbieter werden nur der Design-Prompt und die Generierungsparameter gesendet, ohne E-Mail-Adresse, IP-Adresse oder sonstige Kennung des Nutzers.

7.2 BYOK-Endpunkt

Beim Endpunkt POST /api/qr/ai/generate liefert der Kunde seinen eigenen API-Schlüssel des LLM-Anbieters (BYOK, Bring Your Own Key). Daher gilt:

  • Für diese Anfragen hat QR Branding kein Vertragsverhältnis mit dem LLM-Anbieter.
  • Beantragt ein Nutzer Auskunft über oder Löschung von Daten, die ein LLM-Anbieter verarbeitet, muss er sich direkt an den Anbieter wenden, bei dem er ein eigenes Konto hat.
  • QR Branding kann dem Nutzer die Datenschutzkontakte des jeweiligen Anbieters nennen:
AnbieterDatenschutzkontakt
OpenAIprivacy@openai.com
Anthropicprivacy@anthropic.com
GoogleDatenschutzformular von Google Cloud
Mistral AIprivacy@mistral.ai
Cohereprivacy@cohere.com
Groqprivacy@groq.com

Für xAI, DeepSeek und Qwen, die der BYOK-Endpunkt ebenfalls unterstützt, sollte der Nutzer den vom Anbieter veröffentlichten Datenschutzkontakt verwenden.


Dokument erstellt am 2026-03-08.