Datenschutzerklärung
Zuletzt aktualisiert: 25. September 2026
Diese Erklärung gilt für den Tracking-Dienst von QR Code Alligator: das Dashboard unter track.qrcode-alligator.com und die Kurzlinks unter qrgo.page. Der QR-Generator auf qrcode-alligator.com hat eine eigene Datenschutzerklärung. Betrieben wird der Dienst von QR Code Alligator, dem Verantwortlichen für alle hier beschriebenen Daten. Fragen und Anfragen: [email protected].
Wenn jemand einen getrackten Code scannt
Bei jedem Scan eines qrgo.page-Links werden gespeichert: der Kurzcode, die Uhrzeit, Land, Region und Stadt (von Cloudflare aus der Netzwerkadresse abgeleitet), Gerätetyp, Betriebssystem und Browser (aus dem User-Agent des Browsers) sowie der Hostname der verweisenden Seite, falls der Browser ihn sendet.
Die IP-Adresse wird nie gespeichert. Um eindeutige Besucher ohne Cookie zu zählen, werden IP-Adresse und User-Agent mit einem Schlüssel, der täglich (UTC) wechselt, zu einem Einweg-Hash verarbeitet. Ist der Tag vorbei, kann niemand – auch wir nicht – ermitteln, welche Adresse einen Hash erzeugt hat.
qrgo.page setzt keine Cookies und lädt keine Skripte oder Ressourcen Dritter. Ein Scan wird mit einer Weiterleitung beantwortet oder mit einer Warnseite, wenn der Link markiert wurde.
Rechtsgrundlage ist das berechtigte Interesse – unseres und das des Link-Inhabers –, zu wissen, wie ein gedruckter Code genutzt wird. Die Stadt ist der genaueste Standort, den wir erfassen.
Wenn du das Dashboard nutzt
Zum Anmelden genügt eine E-Mail-Adresse. Wir senden einen einmaligen Anmeldelink über unseren E-Mail-Anbieter Resend und speichern deine E-Mail-Adresse und wann sie bestätigt wurde. Du kannst stattdessen mit Google fortfahren: Google teilt uns dann die E-Mail-Adresse deines Kontos und eine feste Kontokennung mit, die wir speichern, um dich beim nächsten Mal wiederzuerkennen. Sonst erhalten wir nichts aus deinem Google-Konto – keinen Namen, kein Foto, keine Kontakte.
Nach der Anmeldung setzen wir ein Cookie, qrt_session, das dich bis zu 30 Tage angemeldet hält. Es ist unbedingt erforderlich und dient keinem anderen Zweck. Beim Fortfahren mit Google setzen wir zusätzlich __Host-qrt_oauth für 10 Minuten; es schützt den Weg zu Google und zurück und wird bei deiner Rückkehr gelöscht.
Das Dashboard verwendet außerdem Google Analytics, um zu sehen, welche Teile genutzt werden. Dabei werden eigene Cookies auf qrcode-alligator.com gesetzt, gemeinsam mit dem dortigen QR-Code-Generator, damit ein Besuch, der dort beginnt und hier weitergeht, als ein Besuch zählt. In der EU, im EWR und im Vereinigten Königreich wird dazu ein Hinweis angezeigt. Scans von qrgo.page-Links gehören nie dazu — sie werden ohne Cookies gezählt, wie oben beschrieben.
Wir speichern die Links, die du erstellst, mit ihrem Zielverlauf, deine API-Schlüssel (nur als Hash – ein Schlüssel wird dir einmal angezeigt) und tägliche Scan-Summen deiner Links.
Das Erstellen eines Links ohne Konto ist durch Cloudflare Turnstile geschützt, das prüft, ob die Anfrage von einem Menschen kommt.
Missbrauchsschutz
Jede Zieladresse wird beim Erstellen oder Ändern eines Links und danach regelmäßig mit Google Safe Browsing geprüft. Dabei wird die Zieladresse an Google übermittelt.
Um Nutzungslimits durchzusetzen und Missbrauch zu untersuchen, speichern wir denselben täglich wechselnden IP-Hash bei Limit-Zählern, bei jedem erstellten Link und bei jeder Änderung an einem Link – einem neuen Ziel oder dem Pausieren und Fortsetzen. Wird die Änderung mit einem API-Schlüssel gemacht, halten wir fest, welcher Schlüssel es war.
Wenn du einen Link meldest, speichern wir die Meldung – und deine E-Mail-Adresse nur, wenn du sie angibst.
Wie lange wir Daten speichern
Einzelne Scan-Datensätze: bis zu 3 Monate. Tägliche Summen pro Link: solange der Link existiert.
Limit-Zähler: 2 Tage. Unbenutzte Anmeldelinks: 1 Tag. Gelöscht wird von einem täglichen Lauf, also kann eine Zeile bis zu einem Tag länger bestehen.
Ein ohne Konto erstellter Link läuft nach 7 Tagen ab, wenn er nicht übernommen wird; 30 Tage später werden Ziel, IP-Hashes und Statistiken gelöscht.
Wenn du einen Link löschst, werden Ziel, Statistiken und IP-Hashes sofort gelöscht. Der Verlauf, wohin der Code einmal führte, bleibt ohne jede Verbindung zu dir erhalten – damit der Code nie wiederverwendet wird und Missbrauch weiter untersucht werden kann. Bereits geschriebene Scan-Datensätze laufen mit dem 3-Monats-Fenster ab; sie enthalten den Kurzcode, nicht deine Identität. Eine Ausnahme: Ein Link, den wir wegen Missbrauchs gesperrt haben, behält als Beweis seinen IP-Hash und den Eintrag, welches Konto ihn erstellt hat – auch nachdem er gelöscht wurde oder abgelaufen ist –, und seine Adresse zeigt weiterhin an, dass er gesperrt wurde.
Deine Rechte
Du kannst deine Links jederzeit im Dashboard ansehen, ändern und löschen.
Du kannst dein Konto selbst löschen: Wähle im Dashboard auf der Seite „Meine Links“ neben deiner E-Mail-Adresse „Konto löschen“ und bestätige mit dieser Adresse. Alle deine Links funktionieren dann nicht mehr und werden wie oben beschrieben gelöscht, deine API-Schlüssel werden gelöscht und du wirst überall abgemeldet. Deine E-Mail-Adresse wird entfernt; nur der Verlauf der Ziele bleibt erhalten, ohne jede Verbindung zu dir. Das lässt sich nicht rückgängig machen.
Um ein anderes Recht nach der DSGVO oder ähnlichen Gesetzen wahrzunehmen (Auskunft, Berichtigung, Widerspruch), schreib an [email protected]. Wir antworten innerhalb von 30 Tagen.
Dienstleister
Cloudflare (Hosting, Speicherung, Scan-Analyse, Turnstile), Resend (Anmelde-E-Mails) und Google (Safe-Browsing-Prüfung von Zieladressen, Google Analytics im Dashboard und Anmeldung mit Google, wenn du sie wählst) verarbeiten Daten in unserem Auftrag. Wir verkaufen keine Daten und nutzen sie nicht für Werbung.
Änderungen
Wenn sich diese Erklärung ändert, ändert sich auch das Datum oben.