Really Free QR Code Generator··9 min de lectura

Los QR dinámicos registran cada escaneo realizado

La analítica de escaneos no es una función adicional. Es la razón por la que existe la redirección, y quien asume el riesgo legal no es quien conserva los datos.


Un escaneo de un código QR dinámico es una solicitud HTTP al proveedor antes de que se contacte con tu sitio. Sin cookies ni consentimiento, recibe la dirección IP, la hora, el agente de usuario, el dispositivo y el idioma. Según el RGPD, la obligación de informar suele recaer en la empresa que imprimió el código, no en el proveedor que recopila los datos.

Esa asimetría es algo que casi nadie que implementa un código QR conoce, y es la razón por la que esto es una cuestión de cumplimiento, no una simple curiosidad. Cuando un proveedor anuncia «analítica de escaneos», cambia el enfoque: la analítica solo es posible porque cada escaneo pasa obligatoriamente por su infraestructura. El seguimiento no se añade a la redirección: la redirección existe para hacer posible el seguimiento.

¿Qué ocurre cuando alguien escanea un código estático?

Nada, en lo que respecta a terceros. Ese es el punto de partida, y hace evidente el contraste.

Un código QR estático codifica el destino como bytes literales en el patrón. La cámara lo descodifica localmente, en el teléfono, y entrega la URL al navegador. Después, el navegador se conecta a tu servidor. No hay ningún salto intermedio, ningún tercero ni forma de que nadie salvo tú sepa que se produjo el escaneo.

Esto no es una función de privacidad diseñada por alguien. Es una consecuencia de que el formato haga únicamente lo que afirma hacer: consulta estático frente a dinámico.

¿Qué llega al proxy sin ningún esfuerzo adicional?

Un código dinámico codifica algo como https://qr-short.example/a1B2c3. El teléfono se conecta primero a ese host; solo después de que el proveedor responda el navegador conoce el destino real. Esa conexión es una solicitud web normal, así que el proveedor recibe todo lo que transporta una solicitud web normal: antes de cualquier banner de consentimiento, antes de cualquier política de privacidad y antes de que quien escanea sepa con qué servidor se ha puesto en contacto.

CampoQué revela
Dirección IPUbicación aproximada, proveedor de internet y, en una red corporativa o universitaria, la propia organización
Marca de tiempoHora del día y día de la semana, con precisión de milisegundos
Agente de usuarioSistema operativo, versión del sistema, navegador, versión del navegador y, a menudo, modelo del dispositivo: una superficie real de identificación por huella digital
Accept-LanguageIdiomas configurados en el dispositivo
ReferenteNormalmente vacío en un escaneo con cámara, lo que por sí solo distingue los escaneos de los clics en enlaces
La ruta cortaQué cartel, mesa, campaña o unidad de producto concreta se escaneó y, por tanto, dónde se encuentra físicamente la persona
Nada de esto requiere cookies, JavaScript ni permiso. Es lo que ve cualquier servidor HTTP, pero aquí se trata de un servidor con el que quien escanea nunca eligió contactar.

¿Qué añade el paso de redirección?

Como el proveedor controla la respuesta, no se limita a registrar datos pasivamente. Un salto de redirección es un lugar para *actuar*:

  • Instalar una cookie en su propio dominio antes de reenviar. Ahora, cada código de ese proveedor, en cualquier cartel y de cualquier empresa, puede vincularse al mismo dispositivo.
  • Añadir parámetros de seguimiento a la URL de destino, para que sus identificadores lleguen a tu analítica.
  • Mostrar una página intermedia en lugar de una redirección instantánea. Esto ejecuta JavaScript y permite identificar la huella digital del canvas y las fuentes, las dimensiones de la pantalla, la zona horaria y características del hardware.
  • Encadenar más saltos, incluidos socios de publicidad o atribución, y repetir en cada uno toda la recopilación.

El último es el menos visible y el más importante. Seguir una cadena de redirecciones desde un enlace corto de QR a veces revela varios hosts entre el escaneo y el destino. Cómo comprobar adónde lleva realmente un código QR explica cómo rastrear uno.

¿Cuántas partes intervienen realmente en la cadena?

A menudo, más de una. El proveedor es el primer salto, pero la respuesta que devuelve puede apuntar a otro host antes que al tuyo, y ese host puede apuntar a un tercero.

No es una hipótesis. La Unidad 42 de Palo Alto observó que el tráfico a través de servicios de acortamiento de QR creció un 55 % del primer semestre de 2023 al primer semestre de 2024 y otro 44 % hasta el primer semestre de 2025: toda una capa de redirección que no existía en la web anterior a los QR y que ahora se sitúa entre los objetos físicos y los sitios que anuncian. Cada salto es una parte independiente que recibe una solicitud HTTP completa.

Puedes medir tu propia exposición. Ejecuta curl -sIL "https://short.example/abc" | grep -i "^location:" contra el enlace corto de tu código impreso; cada línea Location corresponde a una organización que ve cada escaneo. Si el número es superior a uno, tus datos de escaneo se comparten con partes con las que nunca has contratado y que no puedes identificar. Cómo comprobar adónde lleva realmente un código QR explica cómo leer el resultado.

¿Cómo se convierten los registros individuales en un perfil?

Cada campo por separado no parece extraordinario. Pero, agregados por un proveedor que gestiona códigos de miles de empresas, forman algo completamente distinto.

Un proveedor cuyos códigos aparecen en mesas de restaurantes, estanterías de tiendas, acreditaciones de eventos y parquímetros puede observar, en una misma huella digital recurrente del dispositivo, adónde va y con qué frecuencia, ya que cada código está vinculado a un lugar físico; la secuencia y el horario de esas visitas, que revelan rutinas y desplazamientos; las zonas aproximadas del hogar y del trabajo al agrupar visitas en horarios previsibles; y con qué empresas interactúa, incluso entre compañías que no tienen relación entre sí.

Ninguna empresa por sí sola desplegó una red de seguimiento de ubicación. El proveedor la construyó a partir del material impreso de todos, y cada empresa pagó por imprimir su propio segmento de esa red de sensores.

¿Quién es legalmente responsable: tú o el proveedor?

Quien escanea el código de un menú acepta consultar un menú. No acepta conscientemente contactar con una empresa de analítica externa, y no tiene forma de descubrir que lo ha hecho: el cuadrado impreso no indica a qué host apunta.

Eso es un problema para la empresa que implementó el código, no solo para quien escanea. El Tribunal de Justicia sostuvo en *Breyer* (C-582/14) que una dirección IP dinámica registrada por el operador de un sitio puede constituir un dato personal, ya que basta con poder distinguir a alguien; no hace falta conocer su nombre. Según el RGPD, si imprimiste el código que dirige a tus clientes a través de un encargado, normalmente tú eres quien necesita una base jurídica, información y, por lo general, un acuerdo de tratamiento de datos.

Esto es información general, no asesoramiento jurídico, y los detalles varían según la jurisdicción y lo que realmente haga el proveedor. Pero observa la estructura: el proveedor obtiene los datos y la empresa que imprimió el código asume la exposición. Esa asimetría es uno de los costes menos comentados de lo «gratuito».

¿Adónde terminan los datos?

  1. Adquisición. Los registros de escaneos son un activo. Cuando compran un proveedor, los registros se transfieren conforme a las políticas que adopte el adquirente.
  2. Insolvencia. Si un proveedor quiebra, sus datos pasan a formar parte de la masa patrimonial, y ese es también el momento en que tus códigos impresos dejan de resolver. Consulta por qué dejan de funcionar los códigos QR.
  3. Filtración. Los registros de ubicación y hora vinculados a huellas digitales de dispositivos resultan atractivos para los atacantes y, una vez expuestos, es prácticamente imposible hacerlos inofensivos.

Nada de esto requiere que alguien actúe mal hoy. Es simplemente lo que le ocurre a un conjunto de datos con el paso del tiempo.

¿Cómo medir una campaña sin intermediarios?

Es totalmente razonable querer saber si una campaña funcionó. No necesitas a un tercero para averiguarlo.

Imprime un código QR estático que codifique una URL de tu propio dominio con tu propio parámetro de campaña: https://yourcompany.com/menu?src=table-tent. Tu servidor registra la visita. Tu analítica la cuenta. Nadie más interviene en el recorrido, quien escanea contacta únicamente con la empresa con la que pretendía contactar y el código sigue funcionando independientemente del estado de facturación de alguien.

Usa una ruta o un parámetro diferente para cada ubicación y obtendrás atribución por cartel: la misma precisión que te vendía el panel, sin entregar a tus clientes a un desconocido. Sé dueño de tus códigos QR para siempre explica cómo configurarlo.

Preguntas frecuentes

¿Puede un código QR estático rastrearme?
No por sí solo. No contiene ningún identificador ni contacta con terceros. Lo que haga el sitio de destino —su propia analítica, sus propias cookies— es otro asunto, y es el sitio que pretendías visitar.
¿Un código QR sabe quién soy?
El código no sabe nada: es tinta. Con un código dinámico, el servidor del proveedor ve tu IP, tu dispositivo y la hora, lo que basta para ubicarte y crear una huella aproximada, así como para reconocer el mismo dispositivo en sus otros códigos.
¿Es legal el seguimiento de escaneos?
Puede serlo, con una base jurídica y la información adecuada. El problema habitual es que nunca se informa a quien escanea de que interviene un tercero, y la empresa que imprimió el código a menudo tampoco lo sabe. Según el RGPD, esa exposición suele recaer en la empresa, no en el proveedor.
¿Necesito un banner de cookies para los escaneos de códigos QR?
Un código estático no necesita nada adicional: el escaneo es simplemente una visita a tu sitio, sujeta al consentimiento que tu sitio ya gestione. Un código dinámico es distinto, porque se contacta con el proveedor y este registra la visita antes de tu página y, por tanto, antes de que pueda aparecer cualquiera de tus banners. Cuando se necesita una base jurídica, normalmente te corresponde establecerla a ti, no al proveedor.
¿Puedo saber si un código que ya imprimí rastrea los escaneos?
Sí. Descífralo con nuestro lector. Si el contenido es un enlace corto de un dominio que no te pertenece, cada escaneo pasa por ese host y queda registrado.

Nada de lo que generas aquí contacta con un servidor: los códigos se producen en tu navegador y no registramos escaneos porque nunca intervenimos en el recorrido. Empieza con un código QR de URL o lee la verdad sobre las estafas con códigos QR para conocer el panorama completo.


¿Listo para un código QR estático?

Genera uno en tu navegador — sin cuenta, sin seguimiento, sin suscripción. Lo que creas te pertenece.