Really Free QR Code Generator··9 min de lectura

Els registres dels QR et deixen la responsabilitat

Les analítiques dels escanejos no són cap funció extra. Són el motiu pel qual existeix la redirecció, i qui assumeix el risc legal no és qui té les dades.


Un escaneig d’un QR dinàmic és una sol·licitud HTTP al proveïdor abans que es contacti mai amb el teu lloc. Sense galetes ni consentiment, rep l’adreça IP, l’hora, l’agent d’usuari, el dispositiu i l’idioma. Segons el RGPD, l’obligació d’informar recau generalment en el negoci que ha imprès el codi, no en el proveïdor que recopila les dades.

Aquesta asimetria és el que gairebé ningú que implementa un codi QR sap, i és el motiu pel qual això és una qüestió de compliment i no una simple curiositat. Quan un proveïdor anuncia «analítiques d’escaneig», canvia l’enfocament: les analítiques només són possibles perquè cada escaneig passa obligatòriament per la seva infraestructura. El seguiment no s’afegeix a la redirecció: la redirecció existeix perquè el seguiment sigui possible.

Què passa quan algú escaneja un codi estàtic?

Res, pel que fa a tercers. Aquest és el punt de partida, i fa que el contrast sigui clar.

Un codi QR estàtic codifica la teva destinació com a bytes literals dins del patró. La càmera el descodifica localment, al telèfon, i passa l’URL al navegador. Aleshores, el navegador es connecta al teu servidor. No hi ha cap salt intermedi, cap tercer ni cap manera que ningú, tret de tu, sàpiga que l’escaneig s’ha produït.

Això no és una funció de privacitat dissenyada per algú. És una conseqüència del fet que el format només fa allò que diu que fa: consulta estàtic o dinàmic.

Què arriba al servidor intermediari sense cap esforç addicional?

Un codi dinàmic codifica una cosa com https://qr-short.example/a1B2c3. El telèfon es connecta primer a aquest amfitrió; només després que el proveïdor respongui el navegador coneix la seva destinació real. Aquesta connexió és una sol·licitud web normal, de manera que el proveïdor rep tot el que transporta una sol·licitud web normal: abans que aparegui cap banner de consentiment, abans de qualsevol política de privacitat i abans que la persona que escaneja sàpiga amb quin servidor ha contactat.

CampQuè revela
Adreça IPUbicació aproximada, proveïdor d’Internet i, en una xarxa corporativa o d’un campus, la mateixa organització
Marca de tempsHora del dia i dia de la setmana, fins al mil·lisegon
Agent d’usuariSistema operatiu, versió del sistema, navegador, versió del navegador i sovint model del dispositiu: una superfície real d’empremta digital per si sola
Accept-LanguageIdiomes configurats al dispositiu
ReferentNormalment buit en un escaneig amb càmera, cosa que al seu torn distingeix els escanejos dels clics en enllaços
Camí curtQuin pòster, taula, campanya o unitat de producte concreta s’ha escanejat i, per tant, on es troba físicament la persona
Res d’això requereix galetes, JavaScript ni permís. És el que veu qualsevol servidor HTTP, però aquí és un servidor amb el qual la persona que escaneja mai no ha triat contactar.

Què afegeix el pas de redirecció?

Com que el proveïdor controla la resposta, no es limita a registrar dades passivament. Un salt de redirecció és un lloc per *actuar*:

  • Establir una galeta al seu propi domini abans de reenviar la sol·licitud. Ara, cada codi d’aquest proveïdor, en qualsevol pòster i de qualsevol negoci, es pot vincular al mateix dispositiu.
  • Afegir paràmetres de seguiment a l’URL de destinació, perquè els seus identificadors arribin a les teves analítiques.
  • Mostrar una pàgina intermèdia en lloc d’una redirecció instantània. Això executa JavaScript i permet obtenir l’empremta digital del canvas i dels tipus de lletra, les dimensions de la pantalla, la zona horària i indicis sobre el maquinari.
  • Encadenar més salts, inclosos socis publicitaris o d’atribució, que repeteixen tota la recopilació.

L’últim és el menys visible i el més important. Seguir una cadena de redireccions des d’un enllaç curt de QR de vegades revela diversos amfitrions entre l’escaneig i la destinació; com comprovar on porta realment un codi QR explica com rastrejar-ne un.

Quantes parts intervenen realment en la cadena?

Sovint, més d’una. El proveïdor és el primer salt, però la resposta que retorna pot apuntar a un altre amfitrió abans d’arribar al teu, i aquest amfitrió pot apuntar a un tercer.

No és una hipòtesi. La Unitat 42 de Palo Alto va registrar un augment del trànsit a través de serveis d’escurçament de QR del 55 % del primer semestre de 2023 al primer semestre de 2024, i un 44 % addicional fins al primer semestre de 2025: tota una capa de redirecció que no existia a la web anterior als QR i que ara se situa entre els objectes físics i els llocs que anuncien. Cada salt és una part independent que rep una sol·licitud HTTP completa.

Pots mesurar la teva pròpia exposició. Executa curl -sIL "https://short.example/abc" | grep -i "^location:" contra l’enllaç curt del codi imprès; cada línia Location correspon a una organització que veu cada escaneig. Si el recompte és superior a un, les dades dels escanejos es comparteixen amb parts amb les quals mai no has contractat i que no pots identificar. Com comprovar on porta realment un codi QR explica com llegir el resultat.

Com es converteixen els registres individuals en un perfil?

Per separat, cada camp no té res d’extraordinari. Agregats per un proveïdor que gestiona codis de milers de negocis, componen una cosa ben diferent.

Un proveïdor els codis del qual apareixen en taules de restaurants, prestatges de botigues, acreditacions d’esdeveniments i parquímetres pot observar, per a una mateixa empremta digital recurrent del dispositiu: on va i amb quina freqüència, ja que cada codi està vinculat a un lloc físic; la seqüència i l’horari d’aquestes visites, que revelen rutines i desplaçaments; les zones aproximades de casa i de la feina a partir de patrons concentrats en hores previsibles; i amb quins negocis interactua, entre empreses que no tenen cap relació entre si.

Cap negoci individual ha desplegat una xarxa de seguiment de la ubicació. El proveïdor n’ha muntat una amb el material imprès de tothom, i cada negoci ha pagat per imprimir el seu propi segment de la xarxa de sensors.

Qui n’és legalment responsable: tu o el proveïdor?

Qui escaneja el codi d’un menú està acceptant mirar un menú. No està acceptant conscientment contactar amb una empresa d’analítiques externa, i no té cap manera d’esbrinar que ho ha fet: el quadrat imprès no indica a quin amfitrió apunta.

Això és un problema per al negoci que ha implementat el codi, no només per a qui l’escaneja. El Tribunal de Justícia va establir en *Breyer* (C-582/14) que una adreça IP dinàmica registrada per l’operador d’un lloc pot constituir una dada personal, ja que n’hi ha prou amb poder singularitzar algú: no cal saber-ne el nom. Segons el RGPD, si has imprès el codi que fa passar els teus clients per un encarregat del tractament, generalment ets tu qui necessita una base jurídica, una informació i, habitualment, un acord de tractament de dades.

Aquesta és informació general i no assessorament jurídic, i els detalls varien segons la jurisdicció i segons què faci realment el proveïdor. Però fixa’t en l’estructura: el proveïdor obté les dades i el negoci que ha imprès el codi assumeix l’exposició. Aquesta asimetria és un dels costos menys comentats del que és «gratuït».

On acaben les dades?

  1. Adquisició. Els registres d’escanejos són un actiu. Quan compren un proveïdor, els registres es transfereixen i passen a estar subjectes a les polítiques que adopti l’adquirent.
  2. Insolvència. Si un proveïdor fa fallida, les seves dades passen a formar part del patrimoni, i aquest és el mateix moment en què els teus codis impresos deixen de resoldre’s. Consulta per què els codis QR deixen de funcionar.
  3. Bretxa. Els registres d’ubicació i hora vinculats a empremtes digitals de dispositius són atractius per als atacants i, un cop exposats, és pràcticament impossible fer-los innocus.

Res d’això requereix que avui ningú actuï malament. És simplement el que passa amb un conjunt de dades amb el temps.

Com pots mesurar una campanya sense intermediaris?

Voler saber si una campanya ha funcionat és del tot raonable. No necessites cap tercer per esbrinar-ho.

Imprimeix un codi QR estàtic que codifiqui una URL del teu propi domini amb el teu propi paràmetre de campanya: https://yourcompany.com/menu?src=table-tent. El teu servidor registra la visita. Les teves analítiques la compten. No hi ha ningú més pel camí, la persona que escaneja contacta només amb el negoci amb què pretenia contactar i el codi continua funcionant independentment de l’estat de pagament de qualsevol empresa.

Fes servir un camí o paràmetre diferent per a cada ubicació i obtindràs una atribució per pòster, amb el mateix nivell de detall que et venia el tauler, però sense lliurar els teus clients a un desconegut. Conserva els teus codis QR per sempre explica com configurar-ho.

Preguntes freqüents

Un codi QR estàtic em pot fer seguiment?
No per si sol. No conté cap identificador ni contacta amb cap tercer. El que faci el lloc de destinació —les seves pròpies analítiques, les seves pròpies galetes— és una qüestió separada, i és el lloc que pretenies visitar.
Un codi QR sap qui soc?
El codi no sap res: és tinta. Amb un codi dinàmic, el servidor del proveïdor veu la teva IP, el dispositiu i l’hora, cosa suficient per ubicar-te i identificar aproximadament el teu dispositiu, i per reconèixer el mateix dispositiu en altres codis seus.
El seguiment dels escanejos és legal?
Pot ser-ho, amb una base jurídica i una informació adequades. El problema habitual és que mai no s’informa la persona que escaneja que hi intervé un tercer, i sovint el negoci que ha imprès el codi tampoc ho sap. Segons el RGPD, aquesta exposició recau habitualment en el negoci, no en el proveïdor.
Necessito un banner de galetes per als escanejos de codis QR?
Un codi estàtic no necessita res més: l’escaneig és simplement una visita al teu lloc, sotmesa al consentiment que el teu lloc ja gestioni. Un codi dinàmic és diferent, perquè es contacta amb el proveïdor i aquest registra la visita abans que aparegui la teva pàgina i, per tant, abans que pugui aparèixer cap banner teu. Quan cal una base jurídica, generalment l’has d’establir tu, no el proveïdor.
Puc saber si un codi que ja he imprès està fent seguiment dels escanejos?
Sí. Descodifica’l amb el nostre lector. Si el contingut és un enllaç curt d’un domini que no controles, cada escaneig passa per aquest amfitrió i queda registrat.

Res del que generes aquí contacta amb cap servidor: els codis es creen al teu navegador i no registrem cap escaneig perquè mai no som pel camí. Comença amb un codi QR d’URL o llegeix la veritat sobre les estafes amb codis QR per obtenir una visió completa.


Preparat per a un codi QR estàtic?

Genera'n un al teu navegador — sense compte, sense seguiment, sense subscripció. El que crees t'hi pertany.