Перейти до вмісту

Процедура забезпечення прав суб’єктів даних (DSR)

QR Branding API — ст. 15–22 GDPR

ПолеЗначення
КонтролерQR Branding (Quartzon)
Дата2026-03-08
Версія1.0
Канал для запитівsupport@qr-branding.com

1. Визнані права

ПравоСтаття GDPRЗастосовність у QR Branding
ДоступСт. 15✅ Застосовується: до даних в Application Insights
ВиправленняСт. 16⚠️ Обмежено: сервіс без збереження стану, збережених даних для виправлення немає
Видалення («право бути забутим»)Ст. 17⚠️ Обмежено: дані в пам’яті вже видалено; застосовується до Application Insights
Обмеження обробкиСт. 18✅ Застосовується: ми можемо обмежити доступ до телеметрії
Перенесення данихСт. 20⚠️ Обмежено: структуровані дані користувачів не зберігаються
ЗапереченняСт. 21✅ Застосовується: до обробки на підставі законного інтересу
Право не бути об’єктом автоматизованого ухвалення рішеньСт. 22⚠️ Генерація ШІ не ухвалює жодних рішень із юридичними наслідками для користувача

2. Особливий контекст: сервіс без збереження стану

QR Branding працює як сервіс без збереження стану й без бази даних. Це має важливі наслідки для DSR:

Дані, яких НЕ існує, тож їх неможливо отримати чи видалити:

  • Вміст QR (URL, текст, vCard, WiFi) → обробляється в пам’яті, видаляється після відповіді
  • Промпти ШІ → обробляються в пам’яті, видаляються після відповіді (кеш промптів зберігає лише згенерований дизайн до 30 днів під ключем, похідним від хешу SHA-256 промпту)
  • Згенеровані зображення QR → повертаються користувачеві, не зберігаються
  • Завантажені логотипи й зображення → обробляються в пам’яті, видаляються

Дані, які МОЖУТЬ існувати:

  • Application Insights (90 днів): шляхи запитів, тривалість, помилки, метрики продуктивності
  • Лічильники обмеження частоти (2 хвилини): анонімізовані ідентифікатори RapidAPI, анонімізовані IP-адреси
  • Дані, які зберігають провайдери LLM: промпти для дизайну, відповідно до політики зберігання кожного провайдера

3. Процедура опрацювання

3.1 Отримання запиту

КрокДіяСтрок
1Отримати запит електронною поштою (support@qr-branding.com)—
2Підтвердити заявнику отримання48 год
3Перевірити особу заявника5 днів
4Оцінити, чи запит прийнятний5 днів
5Виконати запитану дію—
6Повідомити заявнику результатНе пізніше ніж за 30 днів від отримання

3.2 Перевірка особи

Щоб треті особи не отримали доступу до чужих даних:

  1. Попросіть суб’єкта даних указати свого користувача RapidAPI або ID підписки.
  2. За потреби попросіть виконати перевірочний виклик API з його облікового запису RapidAPI, щоб підтвердити право власності.
  3. Не вимагайте надмірних документів: перевірка має бути пропорційною.

3.3 Відповіді за типом права

Право на доступ (ст. 15)

Типова відповідь:

Шановний(-а) [ім’я],

У зв’язку з вашим запитом на доступ відповідно до ст. 15 GDPR повідомляємо:

QR Branding — це сервіс без збереження стану, який не зберігає персональних даних понад безпосередню обробку кожного запиту API. Ми не ведемо бази даних користувачів, історії запитів і не зберігаємо згенерованого вмісту QR.

Тимчасово можуть існувати лише такі дані:

  1. Телеметрія в Application Insights (90 днів): метадані ваших запитів API (шляхи, час відповіді, коди статусу HTTP). Ці дані не містять вмісту QR чи персональних даних, що дають змогу вас ідентифікувати, оскільки IP-адреси анонімізуються перед записом.

  2. Дані, які зберігають провайдери LLM (якщо ви користувалися функцією ШІ): якщо ви користувалися генерацією ШІ на qr-branding.com або в керованому ендпоінті, ваші промпти для дизайну обробляли наші провайдери LLM (Groq, Google або OpenAI), які діють як наші обробники, без жодного вашого ідентифікатора. Якщо ви користувалися ендпоінтом BYOK із власним ключем, надіслані вами промпти для дизайну можуть зберігатися відповідно до політики вибраного вами провайдера; радимо звернутися безпосередньо до цього провайдера, щоб реалізувати свої права.

Якщо ви бажаєте, щоб ми вивантажили дані телеметрії, пов’язані з вашим ідентифікатором RapidAPI, ми охоче це зробимо.

Право на видалення (ст. 17)

Типова відповідь:

Щодо вашого запиту на видалення:

  • Вміст QR і згенеровані зображення ніколи не зберігаються й видаляються одразу після кожної відповіді API.
  • Лічильники обмеження частоти, пов’язані з вашим ідентифікатором, автоматично спливають через 2 хвилини.
  • Якщо ви бажаєте, щоб ми видалили дані телеметрії в Application Insights, пов’язані з вашим ідентифікатором, ми зробимо це й підтвердимо після завершення.
  • Щодо даних, які зберігає провайдер LLM, яким ви користувалися з власним ключем (ендпоінт BYOK), ми надамо контакти служб конфіденційності кожного провайдера, щоб ви могли реалізувати свої права безпосередньо.

Право на заперечення (ст. 21)

Для обробки на підставі законного інтересу (обмеження частоти, телеметрія):

  1. Оцініть, чи існують переконливі законні підстави, які переважають інтереси заявника.
  2. Обмеження частоти: законний інтерес (доступність сервісу) зазвичай переважає, але оцінку необхідно задокументувати.
  3. Телеметрія: оцінюйте в кожному випадку окремо. За потреби налаштуйте виключення в Application Insights.

Право на перенесення даних (ст. 20)

Типова відповідь:

QR Branding не зберігає структурованих персональних даних. Немає даних, які ми могли б експортувати в придатному для перенесення форматі. Уся оброблена інформація видаляється одразу після кожного запиту API.


4. Строки

ЕтапМаксимальний строк
Підтвердження отримання48 годин
Повна відповідь30 днів від отримання (ст. 12(3))
Продовження (складні запити)Додатково +60 днів (з повідомленням заявника протягом перших 30 днів)
Виконання видалення72 години після затвердження

5. Винятки та відмова

У запиті може бути відмовлено, якщо:

ПідставаПравова підстава
Явно необґрунтовані або надмірні запитиСт. 12(5)
Неможливо перевірити особуСт. 12(6)
Це зачепить права третіх осібСт. 15(4)
Юридичний обов’язок зберігати даніСт. 17(3)

У разі відмови:

  1. Повідомте заявнику причини.
  2. Повідомте його про право подати скаргу до наглядового органу.
  3. Задокументуйте відмову та її причини.

6. Реєстр запитів

Кожен запит DSR має бути зареєстрований:

ПолеОпис
IDDSR-YYYY-NNN
Дата отримання—
КаналEmail / RapidAPI / Інше
Тип праваДоступ / Видалення / Заперечення / тощо
Ідентифікатор заявникаКористувач RapidAPI (без додаткових персональних даних)
Дата відповіді—
РезультатВиконано / Відмовлено (із зазначенням причини)
Вжиті діїОпис того, що було зроблено

7. Дані, які зберігають провайдери LLM

7.1 Власні облікові записи QR Branding (сайт і керований ендпоінт)

Для генерації ШІ на qr-branding.com і в керованому ендпоінті (POST /api/qr/ai/generate-managed) Groq, Google (Gemini) і OpenAI діють як обробники QR Branding (див. сторінку субобробників). Запити щодо цих даних QR Branding розглядає як контролер згідно з процедурою, описаною в цьому документі. Провайдеру надсилаються лише промпт для дизайну та параметри генерації, без електронної пошти, IP-адреси чи будь-якого іншого ідентифікатора користувача.

7.2 Ендпоінт BYOK

В ендпоінті POST /api/qr/ai/generate клієнт надає власний ключ API провайдера LLM (BYOK, Bring Your Own Key). Отже:

  • Для цих запитів QR Branding не має договірних відносин із провайдером LLM.
  • Якщо користувач вимагає доступу до даних, оброблених провайдером LLM, або їх видалення, він має звернутися безпосередньо до провайдера, у якого має власний обліковий запис.
  • QR Branding може надати користувачеві контакти служб конфіденційності кожного провайдера:
ПровайдерКонтакт із питань конфіденційності
OpenAIprivacy@openai.com
Anthropicprivacy@anthropic.com
GoogleФорма конфіденційності Google Cloud
Mistral AIprivacy@mistral.ai
Cohereprivacy@cohere.com
Groqprivacy@groq.com

Для xAI, DeepSeek і Qwen, які також підтримуються в ендпоінті BYOK, користувач має скористатися контактом із питань конфіденційності, опублікованим провайдером.


Документ створено 2026-03-08.