Polityka prywatności QRFront
Obowiązuje od: 14 sierpnia 2026 r. Tekst koreański jest wersją wiążącą (autorytatywną). W razie rozbieżności z niniejszym tłumaczeniem pierwszeństwo ma wersja koreańska.
QRFront przetwarza dane osobowe na podstawie ustawy o ochronie danych osobowych, ustawy o wspieraniu wykorzystania sieci informacyjno-komunikacyjnych i ochronie informacji, ustawy o ochronie konsumentów w handlu elektronicznym oraz innych przepisów Republiki Korei.
1. Administrator
- Administratorem jest przedsiębiorstwo prowadzące QRFront. Nazwa handlowa, przedstawiciel, adres, e-mail, telefon i inspektor prywatności wynikają z informacji o przedsiębiorstwie zarejestrowanych w stopce witryny i w Centrum sterowania. Jeśli te pola są puste, należy korzystać ze wsparcia w produkcie.
- W odniesieniu do kont administratora hotelu administratorem jest Spółka.
- Wiadomości i zgłoszenia gości są przetwarzane w celu prowadzenia danego hotelu. Hotel jest operatorem na miejscu; Spółka przetwarza dane w zakresie potrzebnym do tłumaczenia, wyświetlania w konsoli i przechowywania.
- Sesje urządzeń personelu piętra i subskrypcje push są przetwarzane na potrzeby pracy piętra danego hotelu. Personel piętra nie stanowi kont administratora hotelu.
2. Cele
- Rejestracja, logowanie, sesja i reset hasła administratora hotelu
- Opcjonalne MFA (TOTP), kody odzyskiwania, odzyskiwanie przez e-mail OTP i audyt bezpieczeństwa
- Przestrzeń robocza hotelu, pokoje, QR, udogodnienia, zdjęcia i Wi-Fi
- Portal gościa, zgłoszenia, czat i tłumaczenie AI
- Wydawanie/unieważnianie zaproszeniowego QR personelu piętra, sesje urządzeń, dostęp do zgłoszeń/czatu, opcjonalny Web Push
- Płatności za okres próbny, subskrypcję i pakiety tokenów
- Ulepszanie usługi, reagowanie na incydenty, zapobieganie nadużyciom i zgodność z prawem
- Przechowywanie zapisów zgody na Regulamin / Politykę prywatności / wiek
Nie zbieramy osobnej zgody marketingowej przy rejestracji i nie używamy tego przepływu do wysyłania komunikatów reklamowych.
- Operational emails to platform operators (for example third-party AI API period ending, and a daily operations report of aggregated counts when enabled)
- Translation of facility-issue notes when languages differ (same-language notes may skip the translation API)
3. Dane, które zbieramy
Administratorzy hotelu
- Wymagane: e-mail, hasło (przechowywane jako skrót), znaczniki czasu i wersje dokumentów dla Regulaminu, Polityki prywatności i potwierdzenia wieku 14 lat
- Działalność hotelu: nazwa hotelu, adres, kraj, telefon, piętra/pokoje, udogodnienia i zdjęcia, SSID/hasło Wi-Fi (pokazywane gościom), kolor marki, język domyślny
- Płatności: cel, kwota, waluta, status, identyfikator zamówienia, dostawca Paddle, URL potwierdzenia, liczba pokoi / ilość pakietów tokenów. Pełne numery kart nie mają być przechowywane przez Spółkę; używany jest Paddle.
- Bezpieczeństwo: rejestracja MFA, zahaszowane kody odzyskiwania, metadane prób odzyskiwania, tokeny ochrony przed botami, jeśli skonfigurowano
- Dzienniki: logowanie i aktywność API, dzienniki audytu platformy (działania administratora, bez wartości tajnych)
Goście
- Brak konta gościa. Identyfikator urządzenia (cookie
qrfront_device_idand similar), hotel/room ids, chat session id - Facility-issue note source text, source-language code, and a staff-facing translation when languages differ (stored on the hotel workspace). The guest list may still show the original
- Tekst źródłowy i przetłumaczony czatu, treść zgłoszenia, preferencja językowa
- Portal gościa nie wymaga rejestracji e-mail. Jeśli gość wpisze dane osobowe w czacie, są one przekazywane do konsoli hotelu.
Personel piętra
- Nie konto e-mail administratora hotelu. Kod zaproszenia (QR/link), identyfikator hotelu, skrót tokenu sesji urządzenia, czas ostatniego podglądu
- Opcjonalna subskrypcja Web Push (punkt końcowy i klucze szyfrowania). Spółka wysyła powiadomienia kluczami VAPID przez usługę push przeglądarki
- Dostęp do zgłoszeń i czatów danego hotelu. API tłumaczenia administratora hotelu nie są otwierane dla plików cookie personelu piętra
Dziennik zużycia platformy
- Dzienniki użycia AI: request_id, dostawca, model, liczby tokenów, sukces, opóźnienie, flagi rezerwy
- Tekst źródłowy klienta nie jest przechowywany w dzienniku audytu/zużycia platformy
Ta lista odpowiada faktycznemu działaniu produktu. Nie twierdzimy fałszywie, że „nie zbieramy e-maila” ani podobnie.
4. Przechowywanie
- Signup-email re-use prevention record (normalized email and first signup time): up to 3 years from first record. After that period the same email may sign up again, and a new 3-year window starts. Deleting the Auth user alone does not erase this record
- Konta administratora hotelu i dane operacyjne hotelu: do zamknięcia konta lub zakończenia usługi, plus okres wymagany do rozliczeń, sporów lub prawa
- Zapisy zgody: w zakresie potrzebnym do sporów i obowiązków prawnych
- Zapisy płatności: okresy wymagane ustawą o handlu elektronicznym i przepisami pokrewnymi (umowy, odstąpienie, zapisy płatności i dostawy)
- Zamknięte sesje czatu: do około 30 dni, następnie usuwane (ta sama idea co FAQ produktu i logika przechowywania)
- Cookie urządzenia gościa: do około 30 dni
- Cookie sesji personelu piętra: zgodnie z wygaśnięciem przeglądarki/sesji. Tokeny zaproszenia wygasają lub mogą być unieważnione po okresie ustalonym przy wydaniu
- Subskrypcje push: usuwane, gdy pracownik się wypisze lub sesja zostanie unieważniona
- Cookie lokalizacji językowej: przechowywane w przeglądarce; użytkownik może je usunąć
- Wyzwania odzyskiwania MFA / e-mail OTP: wygasają w ciągu minut
- Dzienniki audytu platformy i użycia AI: w zakresie potrzebnym do eksploatacji i bezpieczeństwa
Dłuższe okresy przechowywania wynikające z prawa mają pierwszeństwo.
5. Odbiorcy i podmioty przetwarzające
Możemy angażować podmioty przetwarzające lub przekazywać dane w tych kategoriach:
| Kategoria | Cel | Przykłady |
|---|---|---|
| Infrastruktura, uwierzytelnianie, DB | Konta i przechowywanie | Supabase |
| Tłumaczenie AI | Tłumaczenie wiadomości | NVIDIA, OpenAI, Anthropic (Claude), Google (Gemini), and similar. Actual models may change at any time under those companies’ pricing and availability |
| Płatności | Obciążenia i rozliczenia | Paddle (test or live) |
| Ochrona przed botami | Nadużycia przy rejestracji/logowaniu | Cloudflare Turnstile, jeśli skonfigurowano |
| Web Push | Alerty personelu piętra | Usługa push przeglądarki (tylko przy subskrypcji) |
| Email delivery | Billing notices, support alerts, platform operational notices (for example API period, daily operations report) | Resend or similar |
Zmiany podmiotów przetwarzających zostaną ogłoszone w niniejszej polityce lub w komunikacie usługi. Możemy ujawniać dane, gdy wymaga tego ustawa, śledztwo lub nakaz sądowy.
Nie udostępniamy tekstu źródłowego gości między hotelami. Operatorzy platformy widzą niewrażliwe agregaty i zamaskowane identyfikatory. Lista hoteli Centrum sterowania nie pokazuje tekstu źródłowego klienta.
6. Przekazanie zagraniczne
Dostawcy AI i infrastruktura chmurowa mogą przetwarzać dane poza Koreą. Elementy mogą obejmować wiadomości do tłumaczenia, dane kont i hotelu oraz dzienniki techniczne. Miejsca docelowe wynikają z infrastruktury każdego dostawcy. Przekazanie następuje przy tłumaczeniu, logowaniu lub zapisie danych. Można odmówić przed rejestracją; wówczas Usługi nie można używać. Istniejący użytkownicy mogą poprosić wsparcie o zaprzestanie przetwarzania zagranicznego; wówczas tłumaczenie i powiązane funkcje mogą się zatrzymać.
7. Wiadomości gości
- Wiadomości są przetwarzane, aby personel mógł odpowiadać na zgłoszenia pokoju, a AI mogło tłumaczyć między językami.
- On a translation request, text may be sent to NVIDIA, OpenAI, Anthropic (Claude), Google (Gemini), or another configured model provider. The models used may change at any time according to those AI companies’ pricing policies and availability.
- Dziennik zużycia platformy przechowuje identyfikator żądania, dostawcę, opóźnienie i liczby tokenów — nie tekst źródłowy.
- Po wymeldowaniu sesja jest unieważniana. Poprzednie czaty są przechowywane w ograniczonym oknie eksploatacji/audytu hotelu, a następnie usuwane.
- Hotele powinny informować gości, aby nie wklejali do czatu numerów paszportu lub karty.
- Facility-issue notes are stored in original form on the hotel workspace. If the guest language differs from the staff/hotel language, an AI translation may be stored for staff screens. Same-language notes may skip the translation API.
8. Pliki cookie i sesje
- Niezbędne pliki cookie uwierzytelniania: sesja administratora hotelu (Supabase)
- Cookie lokalizacji językowej: język interfejsu (
qrfront_locale). Jedna z 38 obsługiwanych lokalizacji; języki poza tą listą wyświetlane są po angielsku - Cookie urządzenia gościa: sesja pokoju (
qrfront_device_id, około 30 dni, nie HttpOnly) - Cookie sesji personelu piętra:
qrfront_staff_session(HttpOnly, Secure, SameSite=Lax, ścieżka/). Surowy token jest tylko w pliku cookie; baza danych przechowuje skrót - Obecnie nie dostarczamy domyślnie zewnętrznego SDK reklamowego ani analitycznego (np. Google Analytics lub piksele reklamowe). Jeśli to się zmieni, niniejsza polityka zostanie zaktualizowana i zbierzemy wymaganą zgodę.
Blokowanie plików cookie może uniemożliwić logowanie lub sesję gościa.
9. Twoje prawa
Administratorzy hotelu mogą żądać dostępu, sprostowania, usunięcia, wstrzymania przetwarzania lub wycofania zgody w zakresie dopuszczonym przez prawo koreańskie, poprzez ustawienia konta, wsparcie lub inspektora prywatności.
Goście mogą zacząć od recepcji hotelu. Personel piętra może poprosić administratora hotelu o usunięcie sesji lub subskrypcji push. Spółka będzie współpracować w zakresie danych przechowywanych w przestrzeni roboczej danego hotelu, w granicach prawa.
Działamy bez zbędnej zwłoki po weryfikacji tożsamości. Dane, które prawo nakazuje przechowywać, mogą zostać wstrzymane zamiast usunięte.
10. Dzieci poniżej 14 lat
Rejestracja administratora hotelu nie jest oferowana dzieciom poniżej 14 lat. Rejestracja wymaga potwierdzenia wieku 14 lat lub więcej.
Portal gościa to narzędzie hotelu w pokoju. Spółka nie zbiera wieku gościa jako pola. Na wniosek przedstawiciela ustawowego hotel i Spółka współpracują w zakresie dostępu lub usunięcia, jak wymaga prawo.
11. Środki bezpieczeństwa
- HTTPS w transporcie
- Zahaszowane hasła i kody odzyskiwania; sekrety MFA przechowywane przez dostawcę uwierzytelniania (Supabase)
- Sekrety tylko po stronie serwera (bez kluczy usługowych
NEXT_PUBLIC_) - Separacja najemców: dane hotelu ograniczone do hotelu; administratorzy platformy przez
platform_admins - Przełączniki konserwacji/awaryjne, unieważnianie sesji, dzienniki audytu
Żaden system nie jest całkowicie bezpieczny. O incydentach powiadamia się zgodnie z prawem.
12. Inspektor prywatności
Imię (lub zespół) i kontakt wynikają z pól „inspektor prywatności” oraz reprezentacyjnego e-maila/telefonu zarejestrowanych w Centrum sterowania i pokazanych w stopce. Jeśli puste, należy korzystać ze wsparcia produktu.
Podmioty danych mogą także dochodzić ochrony przed Komitetem mediacji sporów o dane osobowe, centrum zgłoszeń naruszeń danych osobowych KISA (privacy.kisa.or.kr), Prokuraturą Naczelną lub Policją Krajową.
13. Zawiadomienie o zmianach
Zmiany są publikowane na stronie internetowej z datą wejścia w życie. Istotne zmiany mogą być również ogłoszone na ekranie logowania lub pocztą elektroniczną.
Dodatek. Niniejsza polityka wchodzi w życie 13 sierpnia 2026 r. i została zmieniona 14 sierpnia 2026 r.
Billing notices (effective 16 August 2026)
The Korean Privacy Policy is authoritative. Hotel-administrator emails may receive transactional notices for failed payments, past-due renewals, and subscription cancellation. These are not marketing messages.
