English
Deutsch
EspañolDSGVO-konformer QR-Code Generator
QR-Codes wirken harmlos — aber sobald sie gescannt werden, verarbeitet der dahinterstehende Dienst technische Daten. Wer QR-Codes im Kundenkontakt einsetzt, trägt dafür Verantwortung. Dieser Leitfaden zeigt, worauf es ankommt — und wie QRlogic das konkret, überprüfbar umsetzt.
Warum ist ein QR-Code-Generator DSGVO-relevant?
Ein QR-Code selbst ist rechtlich neutral — er ist nur ein optisches Muster, das eine Information kodiert, meist eine Webadresse. Die datenschutzrechtliche Relevanz entsteht erst durch das, was beim Scannen serverseitig passiert: Der Dienst, der den QR-Code betreibt, muss die hinterlegte Zieladresse speichern, um überhaupt weiterleiten zu können. Bei dynamischen QR-Codes läuft jeder Scan über einen Server, der dabei technisch bedingt Informationen wie IP-Adresse, Zeitpunkt und Gerätetyp sieht.
Genau hier entscheidet sich, ob ein Anbieter DSGVO-konform arbeitet: Wie lange werden diese Daten gespeichert, wo stehen die Server, und werden die scannenden Nutzer in irgendeiner Form identifizierbar erfasst?
So setzt QRlogic die DSGVO technisch um
Statt pauschaler Werbeversprechen — hier die konkreten, nachprüfbaren Maßnahmen:
EU-Hosting, kein Datentransfer in Drittstaaten
Die komplette Infrastruktur läuft ausschließlich in der EU: bei Elestio (Frankreich) und auf Hardware von Hetzner in Falkenstein, Deutschland. Elestio ist ISO 27001- und SOC 2-zertifiziert. Es findet keine Datenverarbeitung außerhalb der EU statt.
Keine Cookies beim Scannen
Wer einen QRlogic-Code scannt, bekommt keinerlei Cookie gesetzt. Für die Personen, die Ihre QR-Codes scannen, ist dadurch kein Cookie-Banner erforderlich — ein Punkt, den viele Anbieter erst auf Nachfrage einräumen.
Anonymisierte Scan-Analysen
Für die Statistik-Funktion wird die IP-Adresse vor der Speicherung anonymisiert — der letzte Block der Adresse wird entfernt, bevor überhaupt etwas in der Datenbank landet. Eine Rückverfolgung auf eine einzelne Person ist dadurch technisch nicht mehr möglich.
Öffentlicher Auftragsverarbeitungsvertrag (AVV)
Für Geschäftskunden ist ein AVV nach Art. 28 DSGVO Pflicht. Bei QRlogic muss dieser nicht erst per E-Mail angefordert werden — er ist öffentlich einsehbar und automatisch Bestandteil der Nutzungsbedingungen. Er enthält die tatsächlichen technischen und organisatorischen Maßnahmen, nicht nur generische Textbausteine.
Selbst gehostete Datenbank — kein zusätzlicher Dritter
Viele QR-Code-Dienste bauen auf gehosteten Cloud-Datenbanken US-amerikanischer Anbieter auf. QRlogic betreibt seine Datenbank selbst, auf eigener EU-Infrastruktur — es besteht kein separates Vertragsverhältnis zu einem externen Datenbank-Anbieter in den USA.
Technische Absicherung
Verschlüsselte Übertragung (TLS/SSL), Zugriffskontrolle auf Datenbankebene (jeder Kunde sieht ausschließlich seine eigenen Daten), Schutz gegen SQL-Injection und Cross-Site-Scripting, sowie automatisierte, verschlüsselte tägliche Backups (AES-256, 180 Tage Aufbewahrung).
Klares Löschkonzept
QR-Code-Daten, Scan-Statistiken und hochgeladene Dateien werden automatisch gelöscht, sobald das zugehörige Abonnement endet. Ein Nutzerkonto ohne aktives Abonnement wird nach drei Jahren automatisch entfernt.
Worauf Sie bei jedem QR-Code-Anbieter achten sollten
Unabhängig davon, für welchen Dienst Sie sich entscheiden — diese Punkte sollten Sie konkret prüfen:
| Serverstandort | Steht explizit ein Land/eine Region, oder bleibt es vage ("cloudbasiert")? |
|---|---|
| AVV | Ist er öffentlich einsehbar, oder muss er erst angefordert werden? |
| Cookies beim Scan | Werden beim Scan-Vorgang selbst Cookies gesetzt? |
| IP-Speicherung | Wird die IP-Adresse anonymisiert, oder im Klartext gespeichert? |
| Unterauftragsverarbeiter | Sind alle eingesetzten Dienste namentlich benannt? |
| Löschfristen | Gibt es eine klare, dokumentierte Angabe, wann Daten gelöscht werden? |
Häufige Fragen zu DSGVO und QR-Codes
Muss ich als Nutzer eines QR-Code-Dienstes selbst etwas tun?
Ja — Sie bleiben in der Regel datenschutzrechtlich Verantwortlicher für die Verwendung. Empfehlenswert: den Einsatz des Dienstes in der eigenen Datenschutzerklärung erwähnen und den AVV des Anbieters prüfen.
Braucht mein QR-Code-Poster einen eigenen Datenschutzhinweis?
Nicht zwingend direkt auf dem Poster — die Informationspflicht wird üblicherweise über die Datenschutzerklärung der Zielseite bzw. Ihres Unternehmens erfüllt.
Sind statische QR-Codes datenschutzrechtlich unkritischer als dynamische?
Ja, tendenziell. Ein statischer QR-Code führt direkt zur Zieladresse, ohne dass ein Zwischenserver den Scan protokolliert. Dynamische QR-Codes laufen dagegen technisch bedingt über den Anbieter-Server.
Muss ich für den QR-Code-Scan selbst eine Cookie-Einwilligung einholen?
Bei QRlogic nicht — da beim Scan keine Cookies gesetzt werden, entfällt für die scannenden Personen die sonst übliche Einwilligungspflicht für Tracking-Technologien.
Ist QRlogic auch für Geschäftskunden außerhalb Deutschlands geeignet?
Ja — die DSGVO gilt EU-weit einheitlich, nicht nur für Deutschland.
Selbst ausprobieren
Erstellen Sie einen QR-Code kostenlos, ohne Anmeldung — oder werfen Sie direkt einen Blick in unseren öffentlichen AVV.
.png)