qardo.
Zur Startseite

Rechtliches

Datenschutzerklärung

Stand: August 2026. Gilt für qardo.xiit.at und alle künftigen Qardo-Domains.

1. Verantwortlicher

Mathias Jenny, xiit.at e.U.
Dorfstraße 25, 6800 Feldkirch, Österreich
E-Mail: kontakt@xiit.at

2. Welche Daten wir verarbeiten

Konto

Bei der Registrierung verarbeiten wir deine E-Mail-Adresse und ein sicher gehashtes Passwort (Argon2id — das Klartext-Passwort selbst wird nie gespeichert). Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), da ohne Konto kein Profil verwaltet werden kann.

Profil

Name, Bio, Avatar-Bild-URL, Links und je nach gewähltem Profiltyp zusätzliche Felder (z. B. Firma/Position bei Business-Profilen, Alter bei Dating-Profilen). Diese Daten trägst du selbst ein und kontrollierst sie vollständig über dein Dashboard.

Wichtig: Sobald ein Code aktiv ist, sind die Profildaten für jeden sichtbar, der den zugehörigen QR-Code scannt oder die Profil-URL kennt — das ist der Kernzweck des Produkts, keine versehentliche Offenlegung. Trage hier nur Daten ein, die du öffentlich zeigen willst.

Cookies

Wir setzen zwei technisch notwendige Cookies im Dashboard-Bereich (nicht auf der Scan-/Landingpage): ein Session-Cookie (HttpOnly, hält dich eingeloggt) und ein CSRF-Schutz-Cookie. Beide sind für den Betrieb des Dienstes erforderlich und benötigen nach § 165 Abs. 3 TKG 2021 keine Einwilligung. Die Landingpage selbst setzt keine Cookies, kein LocalStorage und kein Fingerprinting.

Scan-Statistik

Wenn dein Code gescannt wird, zählen wir das ausschließlich auf Landesebene — nie Ort, Koordinaten oder Uhrzeit. Der dafür verwendete Besucher-Hash nutzt einen täglich neu erzeugten Zufallswert (Salt), der nirgends dauerhaft gespeichert oder gesichert wird — nach spätestens 24 Stunden ist eine Rückverfolgung auf einzelne Scans technisch nicht mehr möglich.

Rate-Limiting

Zum Schutz vor Missbrauch (z. B. massenhaften Login-Versuchen) speichern wir IP-Adressen kurzzeitig (Minuten) in einem Zwischenspeicher (Redis). Diese Daten werden automatisch gelöscht und nicht dauerhaft aufbewahrt. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an einem funktionierenden, missbrauchsfreien Dienst.

3. An wen wir Daten weitergeben

E-Mail-Versand (Bestätigungs-/Reset-Mails) läuft aktuell ausschließlich serverintern, es ist noch kein externer E-Mail-Dienstleister angebunden — diese Erklärung wird aktualisiert, sobald sich das ändert.

Eine Weitergabe an weitere Dritte oder zu Werbezwecken findet nicht statt.

4. Speicherdauer und Löschung

Löschst du dein Konto, werden Profildaten entfernt und ein damit verbundener Code fällt in den Zustand „nicht beansprucht" zurück — er wird nicht gelöscht, sondern wieder frei nutzbar (das Kleidungsstück existiert schließlich weiterhin). Ereignis- und Prüfprotokolle (`code_events`, `audit_log`) werden aus Nachweis- und Sicherheitsgründen unveränderlich fortgeführt und bleiben auch nach einer Kontolöschung bestehen — sie enthalten Zeitpunkte und Aktionen, aber keine Profilinhalte mehr, sobald diese gelöscht wurden.

5. Deine Rechte

Du hast jederzeit das Recht auf:

Wende dich dafür an kontakt@xiit.at. Außerdem hast du das Recht, dich bei der österreichischen Datenschutzbehörde zu beschweren: Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.

6. Sicherheit

Übertragung ausschließlich verschlüsselt (HTTPS/TLS). Passwörter werden nie im Klartext gespeichert. Der Zugriff auf Konten anderer Nutzer ist auf Datenbankebene technisch unterbunden (Row-Level Security), nicht nur durch Anwendungslogik.