QRFront Datenschutzrichtlinie
Gültig ab: 14. August 2026 Der koreanische Text ist maßgeblich. Weicht diese Übersetzung ab, gilt die koreanische Fassung.
QRFront verarbeitet personenbezogene Daten nach dem Personal Information Protection Act (PIPA), dem Gesetz zur Förderung der Nutzung von Informations- und Kommunikationsnetzen und zum Informationsschutz, dem Gesetz zum Verbraucherschutz im elektronischen Geschäftsverkehr sowie weiteren Gesetzen der Republik Korea.
1. Verantwortlicher
- Das Unternehmen, das QRFront betreibt, ist der Verantwortliche. Handelsname, Vertreter, Adresse, E-Mail, Telefon und Datenschutzbeauftragter folgen den im Website-Footer und im Control Center hinterlegten Unternehmensangaben. Sind diese Felder leer, nutzen Sie den Support im Produkt.
- Für Hoteladministrator-Konten ist das Unternehmen der Verantwortliche.
- Gästenachrichten und Anfragen werden verarbeitet, um dieses Hotel zu betreiben. Das Hotel ist der Vor-Ort-Betreiber; das Unternehmen verarbeitet Daten, soweit für Übersetzung, Konsolenanzeige und Aufbewahrung erforderlich.
- Gerätesitzungen des Etagenpersonals und Push-Abonnements werden für die Etagenarbeit dieses Hotels verarbeitet. Etagenpersonal sind keine Hotel-Admin-Konten.
2. Zwecke
- Registrierung, Anmeldung, Sitzung und Passwortzurücksetzung des Hoteladministrators
- Optionale MFA (TOTP), Wiederherstellungscodes, E-Mail-OTP-Wiederherstellung und Sicherheitsaudit
- Hotel-Arbeitsbereich, Zimmer, QR, Einrichtungen, Fotos und WLAN
- Gästeportal, Anfragen, Chat und KI-Übersetzung
- Ausgabe/Widerruf des Einladungs-QR für Etagenpersonal, Gerätesitzungen, Anfrage-/Chat-Zugang, optionales Web Push
- Zahlungen für Test, Abonnement und Token-Pakete
- Dienstverbesserung, Incident Response, Missbrauchsprävention und Rechtskonformität
- Speicherung von Einwilligungsnachweisen zu Bedingungen / Datenschutz / Alter
Wir erheben bei der Registrierung kein gesondertes Marketing-Einwilligungsflag und nutzen diesen Ablauf nicht zum Versand von Werbenachrichten.
- Operational emails to platform operators (for example third-party AI API period ending, and a daily operations report of aggregated counts when enabled)
- Translation of facility-issue notes when languages differ (same-language notes may skip the translation API)
3. Daten, die wir erheben
Hoteladministratoren
- Erforderlich: E-Mail, Passwort (gehasht gespeichert), Zeitstempel und Dokumentversionen für Bedingungen, Datenschutz und Bestätigung des Alters 14
- Hotelbetrieb: Hotelname, Adresse, Land, Telefon, Etagen/Zimmer, Einrichtungen und Fotos, WLAN-SSID/Passwort (für Gäste sichtbar), Markenfarbe, Standardsprache
- Zahlungen: Zweck, Betrag, Währung, Status, Bestell-ID, Zahlungsanbieter (Paddle), Beleg-URL, Zimmerzahl / Token-Paket-Menge. Vollständige Kartennummern sollen nicht vom Unternehmen gespeichert werden; es wird Paddle genutzt.
- Sicherheit: MFA-Registrierung, gehashte Wiederherstellungscodes, Metadaten zu Wiederherstellungsversuchen, Bot-Schutz-Tokens falls konfiguriert
- Protokolle: Anmelde- und API-Aktivität, Plattform-Audit-Logs (Admin-Aktionen, keine Geheimwerte)
Gäste
- Kein Gästekonto. Geräte-ID (Cookie
qrfront_device_idand similar), hotel/room ids, chat session id - Facility-issue note source text, source-language code, and a staff-facing translation when languages differ (stored on the hotel workspace). The guest list may still show the original
- Chat-Quell- und übersetzter Text, Anfrageinhalt, Sprachpräferenz
- Das Gästeportal erfordert keine E-Mail-Registrierung. Tippt ein Gast personenbezogene Daten in den Chat, werden sie an die Hotelkonsole übermittelt.
Etagenpersonal
- Kein Hotel-Admin-E-Mail-Konto. Einladungscode (QR/Link), Hotel-ID, Hash des Gerätesitzungs-Tokens, letzte Ansichtszeit
- Optionales Web-Push-Abonnement (Endpunkt und Verschlüsselungsschlüssel). Das Unternehmen sendet Benachrichtigungen mit VAPID-Schlüsseln über den Browser-Push-Dienst
- Zugang zu Anfragen und Chats dieses Hotels. Hotel-Admin-Übersetzungs-APIs werden Cookies des Etagenpersonals nicht geöffnet
Plattform-Nutzungsprotokoll
- KI-Nutzungsprotokolle: request_id, Anbieter, Modell, Token-Zählungen, Erfolg, Latenz, Fallback-Flags
- Kundentext wird nicht im Plattform-Audit-/Nutzungsprotokoll gespeichert
Diese Liste folgt dem, was das Produkt tatsächlich tut. Wir behaupten nicht, dass wir „keine E-Mail erheben“ oder ähnliche unzutreffende Aussagen.
4. Aufbewahrung
- Signup-email re-use prevention record (normalized email and first signup time): up to 3 years from first record. After that period the same email may sign up again, and a new 3-year window starts. Deleting the Auth user alone does not erase this record
- Hoteladministrator-Konten und Hotelbetriebsdaten: bis Kontoschließung oder Dienstende, zuzüglich etwaiger Fristen für Abrechnung, Streitigkeiten oder Gesetz
- Einwilligungsnachweise: soweit für Streitigkeiten und gesetzliche Pflichten erforderlich
- Zahlungsunterlagen: gesetzliche Fristen nach E-Commerce und verwandtem Recht (Verträge, Widerruf, Zahlungs- und Liefernachweise)
- Geschlossene Chat-Sitzungen: bis etwa 30 Tage, dann Löschung (gleiche Idee wie Produkt-FAQ und Aufbewahrungslogik)
- Gäste-Geräte-Cookie: bis etwa 30 Tage
- Sitzungs-Cookie des Etagenpersonals: folgt Browser-/Sitzungsablauf. Einladungs-Tokens laufen ab oder können nach der bei Ausgabe gesetzten Frist widerrufen werden
- Push-Abonnements: gelöscht, wenn das Personal abbestellt oder die Sitzung widerrufen wird
- Locale-Cookie: im Browser gespeichert; der Nutzer kann es löschen
- MFA-Wiederherstellungs-Challenges / E-Mail-OTP: laufen in Minuten ab
- Plattform-Audit- und KI-Nutzungsprotokolle: soweit für Betrieb und Sicherheit erforderlich
Längere gesetzliche Aufbewahrungen gehen diesen Fristen vor.
5. Empfänger und Auftragsverarbeiter
Wir können Auftragsverarbeiter einsetzen oder Daten in diesen Kategorien übermitteln:
| Kategorie | Zweck | Beispiele |
|---|---|---|
| Infrastruktur, Auth, DB | Konten und Speicherung | Supabase |
| KI-Übersetzung | Nachrichten übersetzen | NVIDIA, OpenAI, Anthropic (Claude), Google (Gemini) usw. Tatsächliche Modelle können sich jederzeit nach Preispolitik und Verfügbarkeit der KI-Unternehmen ändern |
| Zahlungen | Abbuchung und Abrechnung | Paddle (Test oder Live) |
| Bot-Schutz | Missbrauch bei Registrierung/Anmeldung | Cloudflare Turnstile, falls konfiguriert |
| Web Push | Hinweise für Etagenpersonal | Browser-Push-Dienst (nur bei Abonnement) |
| Email delivery | Billing notices, support alerts, platform operational notices (for example API period, daily operations report) | Resend or similar |
Änderungen von Auftragsverarbeitern werden in dieser Richtlinie oder per Servicehinweis bekannt gegeben. Wir können Daten offenlegen, wenn Gesetz, Ermittlung oder Gerichtsbeschluss es verlangen.
Wir teilen Gäste-Quelltext nicht über Hotels hinweg. Plattformbetreiber sehen nicht sensible Aggregate und maskierte Kennungen. Die Hotelliste im Control Center zeigt keinen Kundentext.
6. Übermittlung ins Ausland
KI-Anbieter und Cloud-Infrastruktur können Daten außerhalb Koreas verarbeiten. Gegenstände können zu übersetzende Nachrichten, Konto- und Hoteldaten sowie technische Protokolle umfassen. Ziele folgen der Infrastruktur des jeweiligen Anbieters. Die Übermittlung erfolgt, wenn Sie übersetzen, sich anmelden oder Daten speichern. Sie können vor der Registrierung ablehnen; der Dienst kann dann nicht genutzt werden. Bestehende Nutzer können den Support bitten, die Auslandsverarbeitung zu beenden; Übersetzung und verwandte Funktionen können dann stoppen.
7. Gästenachrichten
- Nachrichten werden verarbeitet, damit Personal Zimmeranfragen beantworten und KI zwischen Sprachen übersetzen kann.
- Bei einer Übersetzungsanfrage kann Text an NVIDIA, OpenAI, Anthropic (Claude), Google (Gemini) oder einen anderen Modellanbieter gesendet werden. Die verwendeten Modelle können sich jederzeit nach Preispolitik und Verfügbarkeit dieser KI-Unternehmen ändern.
- Das Plattform-Nutzungsprotokoll speichert Request-ID, Anbieter, Latenz und Token-Zählungen — nicht den Quelltext.
- Nach dem Check-out wird die Sitzung ungültig. Vergangene Chats werden für ein begrenztes Hotelbetriebs-/Audit-Fenster aufbewahrt, dann gelöscht.
- Hotels sollten Gäste darauf hinweisen, keine Pass- oder Kartennummern in den Chat einzufügen.
- Facility-issue notes are stored in original form on the hotel workspace. If the guest language differs from the staff/hotel language, an AI translation may be stored for staff screens. Same-language notes may skip the translation API.
8. Cookies und Sitzungen
- Wesentliche Auth-Cookies: Hotel-Admin-Sitzung (Supabase)
- Locale-Cookie: UI-Sprache (
qrfront_locale). Eine von 38 unterstützten Locales; Sprachen außerhalb dieser Liste werden auf Englisch angezeigt - Gäste-Geräte-Cookie: Zimmersitzung (
qrfront_device_id, etwa 30 Tage, nicht HttpOnly) - Sitzungs-Cookie des Etagenpersonals:
qrfront_staff_session(HttpOnly, Secure, SameSite=Lax, Pfad/). Das Roh-Token liegt nur im Cookie; die Datenbank speichert einen Hash - Wir liefern derzeit standardmäßig kein Drittanbieter-Werbe- oder Analyse-SDK (z. B. Google Analytics oder Werbe-Pixel). Ändert sich das, wird diese Richtlinie aktualisiert und erforderliche Einwilligung eingeholt.
Das Blockieren von Cookies kann Anmeldung oder Gästesitzung unterbrechen.
9. Ihre Rechte
Hoteladministratoren können Zugang, Berichtigung, Löschung, Aussetzung der Verarbeitung oder Widerruf der Einwilligung verlangen, soweit koreanisches Recht es zulässt, über Kontoeinstellungen, Support oder den Datenschutzbeauftragten.
Gäste können bei der Hotelrezeption beginnen. Etagenpersonal kann den Hoteladministrator bitten, Sitzungen oder Push-Abonnements zu löschen. Das Unternehmen wirkt für in diesem Hotel-Arbeitsbereich gespeicherte Daten mit, soweit das Gesetz es zulässt.
Wir handeln ohne unangemessene Verzögerung nach Identitätsprüfung. Daten, die gesetzlich aufbewahrt werden müssen, können statt gelöscht ausgesetzt werden.
10. Kinder unter 14 Jahren
Die Hotel-Admin-Registrierung wird Kindern unter 14 Jahren nicht angeboten. Die Registrierung erfordert die Bestätigung des Alters 14 oder älter.
Das Gästeportal ist ein hotelinternes Zimmer-Tool. Das Unternehmen erhebt das Gästealter nicht als Feld. Verlangt ein gesetzlicher Vertreter dies, wirken Hotel und Unternehmen bei Zugang oder Löschung gesetzlich mit.
11. Sicherheitsmaßnahmen
- HTTPS in der Übertragung
- Gehashte Passwörter und Wiederherstellungscodes; MFA-Geheimnisse beim Auth-Anbieter (Supabase)
- Nur serverseitige Geheimnisse (keine
NEXT_PUBLIC_-Service-Schlüssel) - Mandantentrennung: Hoteldaten auf das Hotel beschränkt; Plattform-Admins über
platform_admins - Wartungs-/Kill-Switches, Sitzungsinvalidierung, Audit-Logs
Kein System ist vollkommen sicher. Vorfälle werden gesetzlich vorgeschrieben gemeldet.
12. Datenschutzbeauftragter
Name (oder Team) und Kontakt folgen dem im Control Center hinterlegten und in der Fußzeile angezeigten „Datenschutzbeauftragten“ sowie der Vertreter-E-Mail/Telefonnummer. Sind sie leer, nutzen Sie den Produktsupport.
Betroffene können auch Abhilfe beim Personal Information Dispute Mediation Committee, der KISA-Meldestelle für Verletzungen personenbezogener Daten (privacy.kisa.or.kr), der Generalstaatsanwaltschaft oder der National Police Agency suchen.
13. Änderungsmitteilung
Änderungen werden auf der Website mit einem Inkrafttretensdatum veröffentlicht. Wesentliche Änderungen können zusätzlich auf dem Anmeldebildschirm oder per E-Mail bekannt gegeben werden.
Zusatz. Diese Richtlinie tritt am 13. August 2026 in Kraft und wurde am 14. August 2026 geändert.
Billing notices (effective 16 August 2026)
The Korean Privacy Policy is authoritative. Hotel-administrator emails may receive transactional notices for failed payments, past-due renewals, and subscription cancellation. These are not marketing messages.
