Informativa sulla privacy QRFront
In vigore: 14 agosto 2026 Il testo coreano è la versione autoritativa. Se questa traduzione differisce, prevale la versione coreana.
QRFront tratta i dati personali ai sensi del Personal Information Protection Act (PIPA), della legge sulla promozione dell’utilizzo delle reti di informazione e comunicazione e sulla protezione delle informazioni, della legge sulla tutela del consumatore nel commercio elettronico e di altre leggi della Repubblica di Corea.
1. Titolare del trattamento
- L’impresa che opera QRFront è il titolare. Denominazione, rappresentante, indirizzo, e-mail, telefono e responsabile della privacy seguono le informazioni aziendali registrate nel piè di pagina del sito e nel Control Center. Se tali campi sono vuoti, usare il supporto nel prodotto.
- Per gli account di amministratore hotel, la Società è il titolare.
- Messaggi e richieste degli ospiti sono trattati per operare quell’hotel. L’hotel è l’operatore in loco; la Società tratta i dati quanto necessario per traduzione, visualizzazione in console e conservazione.
- Sessioni dispositivo del personale di piano e iscrizioni push sono trattate per il lavoro di piano di quell’hotel. Il personale di piano non è un account di amministrazione hotel.
2. Finalità
- Registrazione, accesso, sessione e reimpostazione password dell’amministratore hotel
- MFA opzionale (TOTP), codici di recupero, recupero OTP e-mail e audit di sicurezza
- Spazio di lavoro hotel, camere, QR, strutture, foto e Wi-Fi
- Portale ospiti, richieste, chat e traduzione IA
- Emissione/revoca del QR di invito del personale di piano, sessioni dispositivo, accesso richieste/chat, Web Push opzionale
- Pagamenti di prova, abbonamento e pacchetti token
- Miglioramento del servizio, risposta agli incidenti, prevenzione degli abusi e conformità legale
- Conservazione dei registri di consenso a Condizioni / Privacy / età
Non raccogliamo un flag distinto di consenso marketing in fase di registrazione e non usiamo questo flusso per inviare messaggi pubblicitari.
- Operational emails to platform operators (for example third-party AI API period ending, and a daily operations report of aggregated counts when enabled)
- Translation of facility-issue notes when languages differ (same-language notes may skip the translation API)
3. Dati che raccogliamo
Amministratori dell’hotel
- Obbligatori: e-mail, password (memorizzata con hash), timestamp e versioni dei documenti per Condizioni, Privacy e conferma dell’età 14
- Operazioni hotel: nome hotel, indirizzo, Paese, telefono, piani/camere, strutture e foto, SSID/password Wi-Fi (mostrati agli ospiti), colore del brand, lingua predefinita
- Pagamenti: scopo, importo, valuta, stato, id ordine, fornitore Paddle, URL ricevuta, numero di camere / quantità di pacchetti token. I numeri di carta completi non sono destinati a essere memorizzati dalla Società; si usa Paddle.
- Sicurezza: iscrizione MFA, codici di recupero con hash, metadati dei tentativi di recupero, token di protezione anti-bot se configurati
- Log: attività di accesso e API, log di audit della piattaforma (azioni di amministrazione, senza valori segreti)
Ospiti
- Nessun account ospite. Id dispositivo (cookie
qrfront_device_idand similar), hotel/room ids, chat session id - Facility-issue note source text, source-language code, and a staff-facing translation when languages differ (stored on the hotel workspace). The guest list may still show the original
- Testo sorgente e tradotto della chat, contenuto delle richieste, preferenza di lingua
- Il portale ospiti non richiede registrazione via e-mail. Se un ospite inserisce dati personali in chat, vengono consegnati alla console dell’hotel.
Personale di piano
- Non è un account e-mail di amministrazione hotel. Codice di invito (QR/link), id hotel, hash del token di sessione dispositivo, ora dell’ultima visualizzazione
- Iscrizione Web Push opzionale (endpoint e chiavi di cifratura). La Società invia notifiche con chiavi VAPID tramite il servizio push del browser
- Accesso a richieste e chat di quell’hotel. Le API di traduzione dell’amministrazione hotel non sono aperte ai cookie del personale di piano
Registro di uso della piattaforma
- Log di uso IA: request_id, fornitore, modello, conteggi token, successo, latenza, flag di fallback
- Il testo sorgente del cliente non è memorizzato nel registro di audit/uso della piattaforma
Questo elenco segue ciò che il prodotto fa realmente. Non affermiamo di «non raccogliere e-mail» o dichiarazioni false analoghe.
4. Conservazione
- Signup-email re-use prevention record (normalized email and first signup time): up to 3 years from first record. After that period the same email may sign up again, and a new 3-year window starts. Deleting the Auth user alone does not erase this record
- Account di amministratore hotel e dati operativi: fino alla chiusura dell’account o alla fine del servizio, più eventuali periodi richiesti per fatturazione, controversie o legge
- Registri di consenso: quanto necessario per controversie e obblighi di legge
- Registri di pagamento: periodi richiesti dal commercio elettronico e dal diritto correlato (contratti, recesso, registri di pagamento e fornitura)
- Sessioni chat chiuse: fino a circa 30 giorni, poi cancellazione (stessa logica di FAQ prodotto e conservazione)
- Cookie dispositivo ospite: fino a circa 30 giorni
- Cookie di sessione del personale di piano: segue la scadenza del browser/sessione. I token di invito scadono o possono essere revocati dopo il periodo fissato all’emissione
- Iscrizioni push: cancellate quando il membro del personale si disiscrive o la sessione è revocata
- Cookie di locale: memorizzato nel browser; l’utente può cancellarlo
- Challenge di recupero MFA / OTP e-mail: scadono in minuti
- Log di audit della piattaforma e di uso IA: quanto necessario per operazioni e sicurezza
Periodi di conservazione legale più lunghi prevalgono su questi termini.
5. Destinatari e responsabili del trattamento
Possiamo avvalerci di responsabili o trasferire dati in queste categorie:
| Categoria | Finalità | Esempi |
|---|---|---|
| Infrastruttura, auth, DB | Account e archiviazione | Supabase |
| Traduzione IA | Tradurre messaggi | NVIDIA, OpenAI, Anthropic (Claude), Google (Gemini) ecc. I modelli effettivi possono cambiare in qualsiasi momento secondo tariffe e disponibilità di tali società di IA |
| Pagamenti | Addebiti e regolamento | Paddle (test o live) |
| Protezione anti-bot | Abusi di registrazione/accesso | Cloudflare Turnstile, se configurato |
| Web Push | Avvisi al personale di piano | Servizio push del browser (solo se iscritto) |
| Email delivery | Billing notices, support alerts, platform operational notices (for example API period, daily operations report) | Resend or similar |
Le modifiche dei responsabili saranno annunciate in questa informativa o con un avviso di servizio. Possiamo divulgare dati ove lo richiedano una norma, un’indagine o un ordine del tribunale.
Non condividiamo il testo sorgente degli ospiti tra hotel. Gli operatori di piattaforma vedono aggregati non sensibili e identificatori mascherati. L’elenco hotel del Control Center non mostra il testo sorgente del cliente.
6. Trasferimento all’estero
I fornitori di IA e l’infrastruttura cloud possono trattare dati fuori dalla Corea. Gli elementi possono includere messaggi da tradurre, dati di account e hotel e log tecnici. Le destinazioni seguono l’infrastruttura di ciascun fornitore. Il trasferimento avviene quando si traduce, si accede o si salvano dati. Si può rifiutare prima della registrazione; il Servizio non potrà allora essere usato. Gli utenti esistenti possono chiedere al supporto di interrompere il trattamento all’estero; traduzione e funzioni correlate possono allora fermarsi.
7. Messaggi degli ospiti
- I messaggi sono trattati affinché il personale possa rispondere alle richieste di camera e l’IA possa tradurre tra lingue.
- Su una richiesta di traduzione, il testo può essere inviato a NVIDIA, OpenAI, Anthropic (Claude), Google (Gemini) o altro fornitore di modello. I modelli usati possono cambiare in qualsiasi momento secondo tariffe e disponibilità di tali società di IA.
- Il registro di uso della piattaforma memorizza id richiesta, fornitore, latenza e conteggi token — non il testo sorgente.
- Dopo il check-out, la sessione è invalidata. Le chat passate sono conservate per una finestra limitata di operazioni/audit dell’hotel, poi cancellate.
- Gli hotel dovrebbero dire agli ospiti di non incollare numeri di passaporto o carta in chat.
- Facility-issue notes are stored in original form on the hotel workspace. If the guest language differs from the staff/hotel language, an AI translation may be stored for staff screens. Same-language notes may skip the translation API.
8. Cookie e sessioni
- Cookie di autenticazione essenziali: sessione amministratore hotel (Supabase)
- Cookie di locale: lingua dell’UI (
qrfront_locale). Una delle 38 locale supportate; le lingue fuori da tale elenco si visualizzano in inglese - Cookie dispositivo ospite: sessione camera (
qrfront_device_id, circa 30 giorni, non HttpOnly) - Cookie di sessione del personale di piano:
qrfront_staff_session(HttpOnly, Secure, SameSite=Lax, percorso/). Il token grezzo è solo nel cookie; il database memorizza un hash - Attualmente non forniamo di default un SDK pubblicitario o di analisi di terzi (ad esempio Google Analytics o pixel pubblicitari). Se ciò cambia, questa informativa sarà aggiornata e sarà raccolto ogni consenso richiesto.
Il blocco dei cookie può interrompere l’accesso o la sessione ospite.
9. I vostri diritti
Gli amministratori hotel possono richiedere accesso, rettifica, cancellazione, sospensione del trattamento o revoca del consenso nei limiti del diritto coreano, tramite impostazioni account, supporto o responsabile della privacy.
Gli ospiti possono iniziare dalla reception dell’hotel. Il personale di piano può chiedere all’amministratore hotel di cancellare sessioni o iscrizioni push. La Società coopererà per i dati memorizzati in quello spazio di lavoro hotel, nei limiti di legge.
Agiamo senza indebito ritardo dopo verifiche di identità. I dati che devono essere conservati per legge possono essere sospesi anziché cancellati.
10. Minori di 14 anni
La registrazione come amministratore hotel non è offerta ai minori di 14 anni. La registrazione richiede conferma di 14 anni o più.
Il portale ospiti è uno strumento hotel in camera. La Società non raccoglie l’età dell’ospite come campo. Se un rappresentante legale lo richiede, hotel e Società coopereranno per accesso o cancellazione come previsto dalla legge.
11. Misure di sicurezza
- HTTPS in transito
- Password e codici di recupero con hash; segreti MFA presso il fornitore di autenticazione (Supabase)
- Segreti solo lato server (nessuna chiave di servizio
NEXT_PUBLIC_) - Tenancy: dati hotel limitati all’hotel; amministratori di piattaforma tramite
platform_admins - Interruttori di manutenzione/spegnimento, invalidazione sessione, log di audit
Nessun sistema è perfettamente sicuro. Gli incidenti sono notificati come richiesto dalla legge.
12. Responsabile della privacy
Nome (o team) e contatto seguono il «responsabile della privacy» e l’e-mail/telefono del rappresentante registrati nel Control Center e mostrati nel piè di pagina. Se vuoti, usare il supporto prodotto.
Gli interessati possono anche chiedere rimedio al Personal Information Dispute Mediation Committee, al centro di segnalazione violazioni dati personali KISA (privacy.kisa.or.kr), alla Procura Suprema o alla National Police Agency.
13. Avviso di modifiche
Le modifiche sono pubblicate sul sito con una data di efficacia. Modifiche sostanziali possono anche essere annunciate sulla schermata di accesso o via e-mail.
Addendum. La presente informativa entra in vigore il 13 agosto 2026 ed è stata modificata il 14 agosto 2026.
Billing notices (effective 16 August 2026)
The Korean Privacy Policy is authoritative. Hotel-administrator emails may receive transactional notices for failed payments, past-due renewals, and subscription cancellation. These are not marketing messages.
