Politique de confidentialité QRFront
En vigueur : 16 août 2026 Le texte coréen fait foi. En cas de divergence, la version coréenne prévaut.
QRFront traite les données personnelles conformément à la loi sur la protection des informations personnelles (PIPA), à la loi sur la promotion de l’utilisation des réseaux d’information et de communication et la protection de l’information, à la loi sur la protection des consommateurs en commerce électronique, et aux autres lois de la République de Corée.
1. Responsable du traitement
- L’entreprise qui exploite QRFront est le responsable du traitement. Dénomination, représentant, adresse, e-mail, téléphone et délégué à la protection des données suivent les informations d’entreprise enregistrées dans le pied de page du site et le centre de contrôle. Si ces champs sont vides, utilisez le support dans le produit.
- Pour les comptes d’administrateur d’hôtel, la Société est le responsable du traitement.
- Les messages et demandes des clients sont traités pour exploiter cet hôtel. L’hôtel est l’opérateur sur site ; la Société traite les données selon les besoins pour la traduction, l’affichage de la console et la conservation.
- Les sessions d’appareil du personnel d’étage et les abonnements push sont traités pour le travail d’étage de cet hôtel. Le personnel d’étage n’est pas un compte d’administration hôtelière.
2. Finalités
- Inscription, connexion, session et réinitialisation du mot de passe de l’administrateur d’hôtel
- MFA facultatif (TOTP), codes de récupération, récupération par OTP e-mail et audit de sécurité
- Espace de travail hôtelier, chambres, QR, équipements, photos et Wi-Fi
- Portail client, demandes, chat et traduction IA
- Émission / révocation du QR d’invitation du personnel d’étage, sessions d’appareil, accès demandes / chat, Web Push facultatif
- Paiements d’essai, d’abonnement et de packs de jetons
- Amélioration du service, réponse aux incidents, prévention des abus et conformité légale
- Operational emails to platform operators (for example third-party AI API period ending, and a daily operations report of aggregated counts when enabled)
- Conservation des enregistrements de consentement aux Conditions / Confidentialité / âge
Nous ne collectons pas d’indicateur distinct de consentement marketing à l’inscription et n’utilisons pas ce flux pour envoyer des messages publicitaires.
- Translation of facility-issue notes when languages differ (same-language notes may skip the translation API)
3. Données que nous collectons
Administrateurs d’hôtel
- Obligatoires : e-mail, mot de passe (stocké haché), horodatages et versions des documents pour les Conditions, la Confidentialité et la confirmation d’âge de 14 ans
- Exploitation hôtelière : nom de l’hôtel, adresse, pays, téléphone, étages / chambres, équipements et photos, SSID / mot de passe Wi-Fi (affichés aux clients), couleur de marque, langue par défaut
- Paiements : objet, montant, devise, statut, identifiant de commande, prestataire Paddle, URL de reçu, nombre de chambres / quantité de packs de jetons. Les numéros de carte complets ne sont pas destinés à être stockés par la Société ; Paddle est utilisé.
- Sécurité : inscription MFA, codes de récupération hachés, métadonnées des tentatives de récupération, jetons de protection anti-bots si configuré
- Journaux : activité de connexion et d’API, journaux d’audit de plateforme (actions d’administration, sans valeurs secrètes)
Clients
- Pas de compte client. Identifiant d’appareil (cookie
qrfront_device_idet similaires), identifiants hôtel / chambre, identifiant de session de chat - Texte source et traduit du chat, contenu des demandes, préférence de langue
- Facility-issue note source text, source-language code, and a staff-facing translation when languages differ (stored on the hotel workspace). The guest list may still show the original
- Le portail client n’exige pas d’inscription par e-mail. Si un client saisit des données personnelles dans le chat, elles sont transmises à la console de l’hôtel.
Personnel d’étage
- Pas un compte e-mail d’administration hôtelière. Code d’invitation (QR / lien), identifiant d’hôtel, hachage du jeton de session d’appareil, heure de dernière consultation
- Display name set by a hotel administrator
- Start, complete, and reply records on that hotel’s requests and chats (display name and time)
- Abonnement Web Push facultatif (point de terminaison et clés de chiffrement). La Société envoie des notifications avec des clés VAPID via le service de push du navigateur
- Accès aux demandes et chats de cet hôtel. Les API de traduction d’administration hôtelière ne sont pas ouvertes aux cookies du personnel d’étage
Registre d’usage de la plateforme
- Journaux d’usage IA : request_id, fournisseur, modèle, comptes de jetons, succès, latence, indicateurs de repli
- Le texte source du client n’est pas stocké sur le registre d’audit / d’usage de la plateforme
Cette liste suit ce que le produit fait réellement. Nous n’affirmons pas que nous « ne collectons pas d’e-mail » ni d’autres déclarations inexactes.
4. Conservation
- Signup-email re-use prevention record (normalized email and first signup time): up to 3 years from first record. After that period the same email may sign up again, and a new 3-year window starts. Deleting the Auth user alone does not erase this record
- Comptes d’administrateur d’hôtel et données d’exploitation : jusqu’à la clôture du compte ou la fin du service, plus toute période requise pour la facturation, les litiges ou la loi
- Enregistrements de consentement : selon les besoins pour les litiges et les obligations légales
- Enregistrements de paiement : durées exigées par le commerce électronique et le droit connexe (contrats, rétractation, enregistrements de paiement et de fourniture)
- Sessions de chat clôturées : jusqu’à environ 30 jours, puis suppression (même logique que la FAQ produit et la conservation)
- Cookie d’appareil client : jusqu’à environ 30 jours
- Cookie de session du personnel d’étage : suit l’expiration du navigateur / de la session. Les jetons d’invitation expirent ou peuvent être révoqués après la période fixée à l’émission
- Abonnements push : supprimés lorsque le membre du personnel se désabonne ou que la session est révoquée
- Cookie de locale : stocké dans le navigateur ; l’utilisateur peut le supprimer
- Défis de récupération MFA / OTP e-mail : expirent en quelques minutes
- Journaux d’audit de plateforme et d’usage IA : selon les besoins d’exploitation et de sécurité
Des conservations légales plus longues prévalent sur ces durées.
5. Destinataires et sous-traitants
Nous pouvons recourir à des sous-traitants ou transférer des données dans ces catégories :
| Catégorie | Finalité | Exemples |
|---|---|---|
| Infrastructure, auth, DB | Comptes et stockage | Supabase |
| Traduction IA | Traduire les messages | NVIDIA, OpenAI, Anthropic (Claude), Google (Gemini), etc. Les modèles réels peuvent changer à tout moment selon les tarifs et la disponibilité de ces sociétés d’IA |
| Paiements | Prélèvements et règlement | Paddle (test ou production) |
| Protection anti-bots | Abus d’inscription / connexion | Cloudflare Turnstile, si configuré |
| Web Push | Alertes du personnel d’étage | Service de push du navigateur (uniquement si abonné) |
| Email delivery | Billing notices, support alerts, platform operational notices (for example API period, daily operations report) | Resend or similar |
Les changements de sous-traitants seront annoncés dans la présente politique ou par un avis de service. Nous pouvons divulguer des données lorsqu’une loi, une enquête ou une décision de justice l’exige.
Nous ne partageons pas le texte source des clients entre hôtels. Les opérateurs de plateforme voient des agrégats non sensibles et des identifiants masqués. La liste d’hôtels du centre de contrôle n’affiche pas le texte source des clients.
6. Transfert à l’étranger
Les fournisseurs d’IA et l’infrastructure cloud peuvent traiter des données hors de Corée. Les éléments peuvent inclure les messages à traduire, les données de compte et d’hôtel, et les journaux techniques. Les destinations suivent l’infrastructure de chaque fournisseur. Le transfert a lieu lorsque vous traduisez, vous connectez ou enregistrez des données. Vous pouvez refuser avant l’inscription ; le Service ne peut alors pas être utilisé. Les utilisateurs existants peuvent demander au support d’arrêter le traitement à l’étranger ; la traduction et les fonctionnalités connexes peuvent alors s’arrêter.
7. Messages des clients
- Les messages sont traités afin que le personnel puisse répondre aux demandes de chambre et que l’IA puisse traduire entre langues.
- Sur une demande de traduction, le texte peut être envoyé à NVIDIA, OpenAI, Anthropic (Claude), Google (Gemini) ou à un autre fournisseur. Les modèles utilisés peuvent changer à tout moment selon les tarifs et la disponibilité de ces sociétés d’IA.
- Le registre d’usage de la plateforme stocke l’identifiant de requête, le fournisseur, la latence et les comptes de jetons — pas le texte source.
- Après le départ, la session est invalidée. Les chats passés sont conservés pendant une fenêtre limitée d’exploitation / d’audit de l’hôtel, puis supprimés.
- Les hôtels doivent indiquer aux clients de ne pas coller de numéros de passeport ou de carte dans le chat.
- Facility-issue notes are stored in original form on the hotel workspace. If the guest language differs from the staff/hotel language, an AI translation may be stored for staff screens. Same-language notes may skip the translation API.
8. Cookies et sessions
- Cookies d’authentification essentiels : session d’administrateur d’hôtel (Supabase)
- Cookie de locale : langue de l’interface (
qrfront_locale). Une des 38 locales prises en charge ; les langues hors de cette liste s’affichent en anglais - Cookie d’appareil client : session de chambre (
qrfront_device_id, environ 30 jours, non HttpOnly) - Cookie de session du personnel d’étage :
qrfront_staff_session(HttpOnly, Secure, SameSite=Lax, chemin/). Le jeton brut n’est que dans le cookie ; la base de données stocke un hachage - Nous n’expédions pas actuellement par défaut un SDK publicitaire ou d’analyse tiers (par exemple Google Analytics ou des pixels publicitaires). Si cela change, la présente politique sera mise à jour et tout consentement requis sera collecté.
Le blocage des cookies peut interrompre la connexion ou la session client.
9. Vos droits
Les administrateurs d’hôtel peuvent demander l’accès, la rectification, la suppression, la suspension du traitement ou le retrait du consentement dans les limites du droit coréen, via les paramètres du compte, le support ou le délégué à la protection des données.
Les clients peuvent commencer par la réception de l’hôtel. Le personnel d’étage peut demander à l’administrateur d’hôtel de supprimer les sessions ou les abonnements push. La Société coopérera pour les données stockées dans cet espace de travail hôtelier, dans les limites de la loi.
Nous agissons sans délai indu après vérification d’identité. Les données qui doivent être conservées par la loi peuvent être suspendues plutôt qu’effacées.
10. Enfants de moins de 14 ans
L’inscription administrateur d’hôtel n’est pas proposée aux enfants de moins de 14 ans. L’inscription exige la confirmation d’un âge de 14 ans ou plus.
Le portail client est un outil hôtelier en chambre. La Société ne collecte pas l’âge du client comme champ. Si un représentant légal en fait la demande, l’hôtel et la Société coopéreront pour l’accès ou la suppression conformément à la loi.
11. Mesures de sécurité
- HTTPS en transit
- Mots de passe et codes de récupération hachés ; secrets MFA détenus par le fournisseur d’authentification (Supabase)
- Secrets uniquement côté serveur (pas de clés de service
NEXT_PUBLIC_) - Isolation : données d’hôtel limitées à l’hôtel ; administrateurs de plateforme via
platform_admins - Interrupteurs de maintenance / d’arrêt, invalidation de session, journaux d’audit
Aucun système n’est parfaitement sûr. Les incidents sont notifiés conformément à la loi.
12. Délégué à la protection des données
Le nom (ou l’équipe) et le contact suivent le « délégué à la protection des données » et l’e-mail / téléphone du représentant enregistrés dans le centre de contrôle et affichés dans le pied de page. Si vides, utilisez le support produit.
Les personnes concernées peuvent également chercher un recours auprès du Comité de médiation des litiges relatifs aux informations personnelles, du centre de signalement des atteintes aux informations personnelles de la KISA (privacy.kisa.or.kr), du Parquet suprême ou de l’Agence nationale de police.
13. Avis de modifications
Les modifications sont publiées sur le site avec une date d’entrée en vigueur. Les changements importants peuvent aussi être annoncés sur l’écran de connexion ou par e-mail.
Annexe. La présente politique prend effet le 13 août 2026 et a été modifiée le 16 août 2026.
Billing notices (effective 16 August 2026)
The Korean Privacy Policy is authoritative. Hotel-administrator emails may receive transactional notices for failed payments, past-due renewals, and subscription cancellation. These are not marketing messages.
