Datenschutzerklärung
Stand: 3. September 2026
- Static-QR-Codes entstehen vollständig in Ihrem Browser. Ihr Inhalt wird nicht an uns übertragen.
- Beim Scan eines Dynamic-Codes speichern wir keine IP-Adresse, nur Zeitpunkt, Land, Gerätetyp, Betriebssystem und Browser.
- Google Analytics und Google Ads laden nur, wenn Sie im Banner „Akzeptieren“ wählen.
- Alle Server stehen in Deutschland (Frankfurt am Main). Zahlungen wickelt Stripe ab, Mails versendet Resend (EU-Region).
1. Verantwortlicher
NorthTag, Inhaber Patrick Gabriel, Place de Lesquin 3, 52441 Linnich, Deutschland
E-Mail: hallo@northtag.de
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen.
2. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten: Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Schreiben Sie dazu an hallo@northtag.de. Ihr Konto samt aller Codes können Sie außerdem jederzeit selbst im Dashboard löschen.
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig für uns ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de.
3. Hosting und Server-Logfiles
Unsere Website und Anwendung laufen auf einem Server der Hostinger International Ltd. im Rechenzentrum Frankfurt am Main (Deutschland). Mit Hostinger besteht ein Vertrag zur Auftragsverarbeitung. Bei jedem Aufruf verarbeitet der Webserver technisch notwendig: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Browser und Betriebssystem sowie die zuvor besuchte Seite. Diese Logfiles dienen der Sicherheit und Fehleranalyse und werden nach 14 Tagen gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb).
4. QR-Code-Generator ohne Konto (Static-Codes)
Der kostenlose Generator arbeitet vollständig in Ihrem Browser. Die Inhalte, die Sie in einen Static-Code einbetten (Website-Adresse, Text, E-Mail, Telefonnummer, WLAN-Zugangsdaten) sowie hochgeladene Logos werden nicht an unseren Server übertragen und nicht gespeichert. Wir erfassen lediglich, dass ein Code erstellt oder heruntergeladen wurde und um welchen Typ es sich handelt (siehe Abschnitt 5).
5. Besucher-Kennung, Herkunft und Nutzungsereignisse
Um zu verstehen, welche Werbeanzeigen und welche Schritte auf unserer Seite funktionieren, verarbeiten wir mit eigenen Mitteln – ohne Weitergabe an Dritte – folgende Daten:
qr_besucher | Cookie mit zufälliger Kennung, 12 Monate. Verknüpft die Schritte eines Besuchs (Seite geöffnet, Code erstellt, Registrierung) zu einer anonymen Kette. |
qr_quelle | Cookie mit der Herkunft Ihres ersten Besuchs (Kampagnenparameter wie utm_* und gclid, verweisende Domain, Einstiegsseite), 90 Tage. |
qr_sitzung | Anmelde-Cookie nach Login, 30 Tage, signiert, ohne Fremdzugriff (HttpOnly). |
qr_einwilligung | Speichert Ihre Entscheidung im Einwilligungsbanner lokal im Browser (kein Cookie, Local Storage). |
Die Kennung enthält keine personenbezogenen Merkmale. Bei einer Registrierung wird die Herkunft des Erstbesuchs Ihrem Konto zugeordnet, damit wir Werbekosten je Kampagne auswerten können. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Messung unserer eigenen Werbung) und § 25 Abs. 2 Nr. 2 TDDDG für die technisch notwendigen Cookies. Sie können der Verarbeitung widersprechen, indem Sie die Cookies in Ihrem Browser löschen oder uns schreiben.
6. Google Analytics 4 und Google Ads (nur mit Einwilligung)
Wenn Sie im Banner „Akzeptieren“ wählen, laden wir Google Analytics 4 und das Conversion-Tracking von Google Ads der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google erhält dabei Informationen über Ihre Nutzung der Seite (Seitenaufrufe, Ereignisse wie Registrierung oder Kauf inklusive Kaufbetrag, gekürzte IP-Adresse, Geräte- und Browserinformationen) und kann diese mit Ihrem Google-Konto verknüpfen, sofern Sie dort angemeldet sind und personalisierte Werbung aktiviert haben. Wir nutzen den Google Consent Mode; ohne Ihre Einwilligung werden keine Google-Cookies gesetzt und keine Daten an Google übertragen.
Google verarbeitet Daten auch in den USA; Grundlage ist das EU-US Data Privacy Framework, dem Google angehört, sowie Standardvertragsklauseln. Rechtsgrundlage der Verarbeitung ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Sie können die Einwilligung jederzeit widerrufen, indem Sie die Website-Daten für northtag.de in Ihrem Browser löschen und beim nächsten Besuch „Nur notwendige“ wählen. Weitere Informationen: policies.google.com/privacy.
7. Konto, Anmeldung und Google-Login
Für Dynamic-QR-Codes benötigen Sie ein Konto. Dafür verarbeiten wir Ihre E-Mail-Adresse, Ihr Passwort (ausschließlich als kryptografischer Hash), den Zeitpunkt der Registrierung und der letzten Anmeldung sowie die in Abschnitt 5 beschriebene Herkunft. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Wenn Sie sich mit Google anmelden, leitet Google uns nach Ihrer Bestätigung Ihre E-Mail-Adresse, Ihren Namen und eine Google-Kontokennung weiter. Weitere Daten Ihres Google-Kontos erhalten wir nicht. Anbieter ist Google Ireland Limited (siehe Abschnitt 6).
Ihr Konto wird gelöscht, wenn Sie es im Dashboard löschen oder uns dazu auffordern. Daten, die wir aus steuer- oder handelsrechtlichen Gründen aufbewahren müssen (Rechnungsdaten), bleiben bis zum Ablauf der gesetzlichen Fristen (bis zu zehn Jahre) gesperrt gespeichert.
8. Dynamic-QR-Codes und Scan-Statistik
Ein Dynamic-QR-Code verweist auf eine kurze Adresse unter northtag.de. Wird er gescannt, ruft das Gerät der scannenden Person kurz unseren Server auf und wird sofort zum hinterlegten Ziel weitergeleitet. Dabei verarbeiten wir:
- Zeitpunkt des Scans,
- Land, abgeleitet aus der IP-Adresse – die IP-Adresse selbst wird nicht gespeichert,
- Gerätetyp, Betriebssystem und Browser aus der Browserkennung,
- einen pseudonymen Tageswert (Hash aus IP-Adresse, Browserkennung und einem täglich wechselnden Schlüssel), mit dem Mehrfachscans derselben Person am selben Tag erkannt werden; ein Rückschluss auf die Person ist nicht möglich.
Diese Daten stellen wir dem Inhaber des Codes als Statistik zur Verfügung (im kostenlosen Tarif für sieben Tage, im PRO-Tarif für zwölf Monate). Rechtsgrundlage gegenüber der scannenden Person ist unser berechtigtes Interesse und das des Code-Inhabers an einer datensparsamen Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO). Im kostenlosen Tarif erscheint vor der Weiterleitung für einen Moment eine Hinweisseite mit unserem Namen; dabei werden keine zusätzlichen Daten erhoben. Für die Inhalte der Zielseite ist der Inhaber des Codes verantwortlich.
9. Zahlungen über Stripe
Kostenpflichtige Abonnements wickelt Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland, ab. Ihre Zahlungsdaten (Kartennummer, Bankverbindung) geben Sie direkt bei Stripe ein; wir erhalten sie nicht. Wir erhalten von Stripe eine Kundennummer, den Status Ihres Abonnements, Rechnungsbeträge und -daten sowie die letzten Ziffern des Zahlungsmittels. Stripe verarbeitet Daten teils in den USA auf Grundlage des EU-US Data Privacy Framework und von Standardvertragsklauseln. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie gesetzliche Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO). Datenschutzhinweise von Stripe: stripe.com/de/privacy.
10. E-Mails über Resend
Wir senden Ihnen E-Mails, die für Ihr Konto notwendig sind: Bestätigung der Einrichtung, Hinweise zu Scans Ihrer Codes, Ende des Testzeitraums, Bestätigung eines Kaufs, Zurücksetzen des Passworts. Einen Newsletter gibt es nicht. Der Versand erfolgt über Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA, mit Verarbeitung in der EU-Region (Irland) und einem Vertrag zur Auftragsverarbeitung mit Standardvertragsklauseln. Verarbeitet werden Ihre E-Mail-Adresse, der Mailinhalt und Zustellinformationen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Öffnungs- oder Klick-Tracking in E-Mails setzen wir nicht ein.
11. Empfänger und Übermittlung in Drittländer
Empfänger personenbezogener Daten sind ausschließlich die in dieser Erklärung genannten Dienstleister (Hostinger, Stripe, Resend sowie – nur mit Einwilligung – Google). Eine Übermittlung in Drittländer findet nur bei Google, Stripe und Resend statt, jeweils abgesichert durch das EU-US Data Privacy Framework beziehungsweise Standardvertragsklauseln der EU-Kommission.
12. Speicherdauer
| Server-Logfiles | 14 Tage |
| Besucher-Kennung / Herkunft | 12 Monate / 90 Tage (Cookie-Laufzeit); Nutzungsereignisse 24 Monate |
| Konto und Codes | bis zur Löschung durch Sie oder uns |
| Scan-Statistik | bis zur Löschung des Codes, längstens 24 Monate |
| Rechnungsdaten | 10 Jahre (gesetzliche Aufbewahrung) |
| Mailprotokoll | 12 Monate |
13. Sicherheit
Die Übertragung erfolgt ausschließlich verschlüsselt (TLS). Passwörter speichern wir nur als scrypt-Hash. Der Zugriff auf Server und Datenbank ist auf den Verantwortlichen beschränkt; tägliche Sicherungen werden verschlüsselt an einem zweiten Ort in Deutschland aufbewahrt.
14. Keine automatisierte Entscheidungsfindung
Wir setzen keine automatisierten Entscheidungen im Einzelfall und kein Profiling im Sinne von Art. 22 DSGVO ein.
15. Änderungen
Wir passen diese Erklärung an, wenn sich unsere Verarbeitungen oder die Rechtslage ändern. Die jeweils aktuelle Fassung finden Sie unter northtag.de/datenschutz.html.