数据处理的法律依据分析
QR Branding API — GDPR 第 6 条
| 项目 | 内容 |
|---|---|
| 数据控制者 | QR Branding (Quartzon) |
| 日期 | 2026-03-08 |
| 版本 | 1.0 |
1. 合法性原则(第 6 条)
所有个人数据处理都必须至少基于 GDPR 第 6 条第 1 款规定的一项法律依据。下文逐一分析 QR Branding 的各项处理活动及其对应的法律依据。
2. 按处理活动分析
2.1 生成包含个人数据的二维码
| 方面 | 分析 |
|---|---|
| 活动 | 用户提交可能包含个人数据的二维码内容(包含姓名、电子邮箱、电话和地址的 vCard;地理位置;电子邮箱地址) |
| 法律依据 | 第 6 条第 1 款 (b) 项:履行合同 |
| 理由 | 该处理是履行用户通过 RapidAPI 订立的服务合同所必需的。不处理内容,就无法生成所请求的二维码 |
| 相称性 | 最小化:仅在内存中处理严格必要的内容,不做任何存储 |
| 侵扰性更低的替代方案 | 无:二维码内容本身就是需要编码的数据 |
2.2 AI 生成的二维码
AI 生成有两种模式:
- QR Branding 自己的账户(qr-branding.com 上的 AI 设计器和托管端点
POST /api/qr/ai/generate-managed):QR Branding 使用自己的 API 密钥,将设计提示词发送给其内部回退链中的 LLM 提供商(Groq、Google Gemini、OpenAI)。这些提供商作为 QR Branding 的处理者,并列于子处理者页面。 - BYOK(Bring Your Own Key,自带密钥)(端点
POST /api/qr/ai/generate):客户提供自己的 API 密钥并选择提供商;对于这些请求,QR Branding 不使用自己的账户。
| 方面 | 分析 |
|---|---|
| 活动 | 用户提交设计提示词。QR Branding 将提示词转发给 LLM 提供商:使用自己的密钥(网站和托管端点)或客户的密钥(llmApiKey,BYOK 端点) |
| 模式 | QR Branding 在 Groq、Google(Gemini)和 OpenAI 处的自有账户,或由客户选择提供商的 BYOK(Bring Your Own Key,自带密钥) |
| 法律依据 | 第 6 条第 1 款 (b) 项:履行合同 |
| 理由 | 用户明确请求 AI 生成的设计:在网站和托管端点上通过触发 AI 生成;在 BYOK 端点上还通过选择提供商并提供自己的 API 密钥。该处理是执行这一具体请求所必需的 |
| 相称性 | 只有设计提示词和生成参数会发送给 LLM。二维码内容、IP 地址和身份识别数据绝不会被传输。在 BYOK 端点上,客户的 API 密钥既不存储,也不记录日志 |
| 备注 | 用户主动选择使用 AI 生成以及发送的提示词。在 BYOK 端点上,用户还选择 LLM 提供商并提供自己的 API 密钥,与 LLM 提供商的关系是客户与提供商之间的直接关系 |
2.3 速率限制
| 方面 | 分析 |
|---|---|
| 活动 | 按标识符(RapidAPI 用户、订阅 ID、匿名化 IP)统计请求数,以限制使用频率 |
| 法律依据 | 第 6 条第 1 款 (f) 项:正当利益 |
| 正当利益 | 为所有用户保障服务可用性,防止滥用和过高成本 |
| 平衡测试 | |
| — 数据控制者的利益 | 高:没有速率限制,单个用户就可能耗尽资源或产生高昂成本 |
| — 对数据主体的影响 | 极小:仅使用假名化标识符统计请求,数据保存在易失性内存中(2 分钟),IP 地址经过匿名化 |
| — 合理预期 | 是:API 用户会将速率限制视为行业标准做法 |
| — 保障措施 | 临时数据(2 分钟)、IP 匿名化、跟踪上限(5 万个 IP)、不记录标识符 |
| 结论 | 鉴于对数据主体的影响极小,正当利益明显优先 |
2.4 遥测与诊断(Application Insights)
| 方面 | 分析 |
|---|---|
| 活动 | 收集性能指标、错误和请求元数据(不含 PII) |
| 法律依据 | 第 6 条第 1 款 (f) 项:正当利益 |
| 正当利益 | 保持服务可靠、可用,并快速诊断问题 |
| 平衡测试 | |
| — 数据控制者的利益 | 高:没有遥测,就无法发现或解决事件 |
| — 对数据主体的影响 | 极小:错误消息中的 PII 已移除,API 密钥已脱敏,IP 地址已匿名化 |
| — 合理预期 | 是:监控是云服务的标准做法 |
| — 保障措施 | 保留 90 天、日志不含 PII、IP 匿名化、API 密钥脱敏 |
| 结论 | 正当利益明显优先 |
2.5 RapidAPI 认证
| 方面 | 分析 |
|---|---|
| 活动 | 在每个请求中验证 X-RapidAPI-Proxy-Secret 请求头 |
| 法律依据 | 第 6 条第 1 款 (f) 项:正当利益 |
| 理由 | 保护服务免受未经授权的访问 |
| 备注 | 该密钥是服务器数据,而非用户数据。此步骤完全不处理任何个人数据 |
3. 未采用的法律依据
| 法律依据 | 条款 | 为什么不采用? |
|---|---|---|
| 同意 | 第 6 条第 1 款 (a) 项 | 不收集明示同意。也无此必要:处理依据的是合同和正当利益。以同意为依据会带来额外义务(可撤回性),却没有任何益处 |
| 法定义务 | 第 6 条第 1 款 (c) 项 | 没有任何法定义务要求处理这些数据 |
| 重大利益 | 第 6 条第 1 款 (d) 项 | 不适用:本服务不为保护重大利益而处理数据 |
| 公共利益 | 第 6 条第 1 款 (e) 项 | 不适用:这是一项私营商业服务 |
4. 特殊类别的个人数据(第 9 条)
QR Branding 既不要求也不需要特殊类别的个人数据(种族或民族出身、健康、性取向等)。
但是,用户可能会在二维码内容中包含此类数据(例如包含医疗数据的二维码)。在这种情况下:
- QR Branding 作为技术处理者,只对数据进行编码而不加以解读。
- 处理特殊类别数据的责任由决定将其包含在内的用户承担。
- 此情形下的法律依据是数据主体的明示同意,用户必须在编码数据之前取得。
- QR Branding 不存储这些数据,并在生成后立即丢弃。
5. 儿童数据(第 8 条)
- QR Branding 是面向开发者和企业的 B2B/B2C API 服务。
- 本服务不面向 16 岁以下的儿童。
- 不收集年龄数据,也不进行年龄验证。
- 如果用户在二维码内容中包含儿童数据,取得父母同意的责任由用户承担。
6. 国际传输(第 44–49 条)
| 目的地 | 传输的法律依据 | 提供商 |
|---|---|---|
| 欧盟/美国(Azure) | Online Services Terms + SCC | Microsoft Azure |
| 美国 | 平台条款 | RapidAPI |
| 美国 | 各提供商的数据处理条款(见子处理者页面) | Groq、Google(Gemini)、OpenAI:使用 QR Branding 账户的 AI 生成 |
关于 LLM 提供商的说明: 使用 QR Branding 自己的账户时(网站和托管端点),设计提示词会传输给 Groq、Google(Gemini)或 OpenAI,它们作为 QR Branding 的处理者。在 BYOK 端点上,提示词使用客户自己的 API 密钥传输给客户选择的提供商(OpenAI、Anthropic、Google、Mistral、Cohere、Groq、xAI、DeepSeek 或 Qwen,或客户自己的 OpenAI 兼容端点)。该传输的责任由与提供商保持直接合同关系的客户承担;QR Branding 仅作为技术中介。
使用标准二维码生成端点不涉及向 LLM 提供商的任何传输(处理仅在 Azure 上进行)。
7. 审查
在以下情况下,必须审查本法律依据分析:
- 新增处理活动时
- 现有活动处理的数据发生变化时
- LLM 提供商的政策发生变化时
- 至少每年一次
本文件生成于 2026-03-08。