Rechtliches
Datenschutzerklärung
Stand: August 2026. Gilt für qardo.xiit.at und alle künftigen Qardo-Domains.
1. Verantwortlicher
Mathias Jenny, xiit.at e.U.
Dorfstraße 25, 6800 Feldkirch, Österreich
E-Mail: kontakt@xiit.at
2. Welche Daten wir verarbeiten
Konto
Bei der Registrierung verarbeiten wir deine E-Mail-Adresse und ein sicher gehashtes Passwort (Argon2id — das Klartext-Passwort selbst wird nie gespeichert). Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), da ohne Konto kein Profil verwaltet werden kann.
Profil
Name, Bio, Avatar-Bild-URL, Links und je nach gewähltem Profiltyp zusätzliche Felder (z. B. Firma/Position bei Business-Profilen, Alter bei Dating-Profilen). Diese Daten trägst du selbst ein und kontrollierst sie vollständig über dein Dashboard.
Wichtig: Sobald ein Code aktiv ist, sind die Profildaten für jeden sichtbar, der den zugehörigen QR-Code scannt oder die Profil-URL kennt — das ist der Kernzweck des Produkts, keine versehentliche Offenlegung. Trage hier nur Daten ein, die du öffentlich zeigen willst.
Cookies
Wir setzen zwei technisch notwendige Cookies im Dashboard-Bereich (nicht auf der Scan-/Landingpage): ein Session-Cookie (HttpOnly, hält dich eingeloggt) und ein CSRF-Schutz-Cookie. Beide sind für den Betrieb des Dienstes erforderlich und benötigen nach § 165 Abs. 3 TKG 2021 keine Einwilligung. Die Landingpage selbst setzt keine Cookies, kein LocalStorage und kein Fingerprinting.
Scan-Statistik
Wenn dein Code gescannt wird, zählen wir das ausschließlich auf Landesebene — nie Ort, Koordinaten oder Uhrzeit. Der dafür verwendete Besucher-Hash nutzt einen täglich neu erzeugten Zufallswert (Salt), der nirgends dauerhaft gespeichert oder gesichert wird — nach spätestens 24 Stunden ist eine Rückverfolgung auf einzelne Scans technisch nicht mehr möglich.
Rate-Limiting
Zum Schutz vor Missbrauch (z. B. massenhaften Login-Versuchen) speichern wir IP-Adressen kurzzeitig (Minuten) in einem Zwischenspeicher (Redis). Diese Daten werden automatisch gelöscht und nicht dauerhaft aufbewahrt. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an einem funktionierenden, missbrauchsfreien Dienst.
3. An wen wir Daten weitergeben
- Hosting: Unsere Server laufen bei Hetzner Online GmbH (Deutschland). Hetzner verarbeitet Daten ausschließlich als Auftragsverarbeiter nach unseren Weisungen.
- Zahlungsabwicklung (nur bei gebuchtem Profil-Abo): Für die kostenpflichtige Stufe nutzen wir Paddle.com Market Limited als Merchant of Record — Paddle wickelt Zahlung und die damit verbundene Umsatzsteuer eigenverantwortlich ab und verarbeitet dafür deine Zahlungs- und Rechnungsdaten selbst. Ohne gebuchtes Abo hat Paddle keine Daten von dir.
E-Mail-Versand (Bestätigungs-/Reset-Mails) läuft aktuell ausschließlich serverintern, es ist noch kein externer E-Mail-Dienstleister angebunden — diese Erklärung wird aktualisiert, sobald sich das ändert.
Eine Weitergabe an weitere Dritte oder zu Werbezwecken findet nicht statt.
4. Speicherdauer und Löschung
Löschst du dein Konto, werden Profildaten entfernt und ein damit verbundener Code fällt in den Zustand „nicht beansprucht" zurück — er wird nicht gelöscht, sondern wieder frei nutzbar (das Kleidungsstück existiert schließlich weiterhin). Ereignis- und Prüfprotokolle (`code_events`, `audit_log`) werden aus Nachweis- und Sicherheitsgründen unveränderlich fortgeführt und bleiben auch nach einer Kontolöschung bestehen — sie enthalten Zeitpunkte und Aktionen, aber keine Profilinhalte mehr, sobald diese gelöscht wurden.
5. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
Wende dich dafür an kontakt@xiit.at. Außerdem hast du das Recht, dich bei der österreichischen Datenschutzbehörde zu beschweren: Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.
6. Sicherheit
Übertragung ausschließlich verschlüsselt (HTTPS/TLS). Passwörter werden nie im Klartext gespeichert. Der Zugriff auf Konten anderer Nutzer ist auf Datenbankebene technisch unterbunden (Row-Level Security), nicht nur durch Anwendungslogik.