Really Free QR Code Generator··9 मिनट पढ़ने का समय

QR स्कैन लॉग: डेटा उन्हें मिलता है, कानूनी जोखिम आपको

स्कैन एनालिटिक्स कोई अतिरिक्त सुविधा नहीं है। रीडायरेक्ट का अस्तित्व इसी वजह से है—और कानूनी जोखिम उठाने वाला पक्ष डेटा रखने वाला पक्ष नहीं है।


डायनेमिक QR स्कैन आपके साइट से संपर्क होने से पहले प्रदाता को भेजा गया HTTP अनुरोध होता है। कुकी या सहमति के बिना उन्हें IP पता, समय, user-agent, डिवाइस और भाषा मिलती है। GDPR के तहत जानकारी देने की जिम्मेदारी आम तौर पर उस व्यवसाय की होती है जिसने कोड छापा है—उस प्रदाता की नहीं जो डेटा एकत्र करता है।

यह असमानता वह बात है जो QR कोड लगाने वाले लगभग किसी व्यक्ति को नहीं बताई जाती, और यही कारण है कि यह महज जिज्ञासा नहीं बल्कि अनुपालन का सवाल है। जब कोई प्रदाता "स्कैन एनालिटिक्स" का प्रचार करे, तो बात को उलटकर देखें: एनालिटिक्स तभी संभव हैं क्योंकि हर स्कैन को उनके इंफ्रास्ट्रक्चर से होकर गुजरना पड़ता है। ट्रैकिंग रीडायरेक्ट पर बाद में जोड़ी गई चीज नहीं है—रीडायरेक्ट मौजूद ही इसलिए है ताकि ट्रैकिंग संभव हो।

जब कोई व्यक्ति स्थिर कोड स्कैन करता है, तो क्या होता है?

जहाँ तक तीसरे पक्षों का सवाल है, कुछ नहीं। यही मूल स्थिति है, और इससे अंतर साफ दिखता है।

स्थिर QR कोड आपके गंतव्य को पैटर्न में वास्तविक बाइट्स के रूप में एन्कोड करता है। कैमरा इसे फोन पर स्थानीय रूप से डिकोड करता है और URL ब्राउज़र को देता है। फिर ब्राउज़र आपके सर्वर से जुड़ता है। बीच में कोई पड़ाव नहीं, कोई तीसरा पक्ष नहीं, और आपके अलावा किसी को यह जानने का तरीका नहीं कि स्कैन हुआ।

यह किसी के द्वारा बनाई गई गोपनीयता सुविधा नहीं है। यह केवल उस प्रारूप के अपने दावे के अनुसार काम करने का नतीजा है—देखें स्थिर बनाम डायनेमिक

बिना किसी अतिरिक्त प्रयास के प्रॉक्सी तक क्या पहुँचता है?

डायनेमिक कोड https://qr-short.example/a1B2c3 जैसी किसी चीज को एन्कोड करता है। फोन पहले उस होस्ट से जुड़ता है; प्रदाता के जवाब देने के बाद ही ब्राउज़र को वास्तविक गंतव्य पता चलता है। यह कनेक्शन एक सामान्य वेब अनुरोध होता है, इसलिए प्रदाता को वह सब मिलता है जो सामान्य वेब अनुरोध में जाता है—किसी सहमति बैनर से पहले, किसी गोपनीयता नीति से पहले, और स्कैन करने वाले को यह पता चलने से पहले कि उसने किस सर्वर से संपर्क किया है।

फ़ील्डयह क्या बताता है
IP पताअनुमानित स्थान, ISP और कॉर्पोरेट या कैंपस नेटवर्क पर स्वयं संगठन की जानकारी
समयदिन का समय और सप्ताह का दिन, मिलीसेकंड तक
User-agentOS, OS संस्करण, ब्राउज़र, ब्राउज़र संस्करण और अक्सर डिवाइस मॉडल—अपने आप में वास्तविक फिंगरप्रिंटिंग का माध्यम
Accept-Languageडिवाइस पर कॉन्फ़िगर की गई भाषाएँ
Referrerकैमरा स्कैन से आम तौर पर खाली—और यही बात स्कैन को लिंक क्लिक से अलग करती है
छोटा पथकौन-सा पोस्टर, मेज, अभियान या उत्पाद इकाई स्कैन की गई, और इसलिए व्यक्ति उस समय भौतिक रूप से कहाँ है
इनमें से किसी के लिए कुकी, JavaScript या अनुमति की जरूरत नहीं होती। कोई भी HTTP सर्वर यही देखता है—लेकिन यहाँ वह ऐसा सर्वर है जिससे स्कैन करने वाले ने संपर्क करना चुना ही नहीं।

रीडायरेक्ट चरण इसमें और क्या जोड़ता है?

क्योंकि प्रदाता जवाब को नियंत्रित करता है, वह केवल निष्क्रिय लॉगिंग तक सीमित नहीं रहता। रीडायरेक्ट पड़ाव *कार्रवाई* करने की जगह होता है:

  • अपने डोमेन पर कुकी सेट करें और फिर आगे भेजें। उस प्रदाता के हर कोड—किसी भी पोस्टर पर, किसी भी व्यवसाय का—अब उसी डिवाइस से जोड़े जा सकते हैं।
  • गंतव्य URL में ट्रैकिंग पैरामीटर जोड़ें, ताकि उनके पहचानकर्ता आपके एनालिटिक्स तक पहुँचें।
  • तुरंत रीडायरेक्ट के बजाय इंटरस्टिशियल दिखाएँ। इससे JavaScript चलता है और canvas व फ़ॉन्ट फिंगरप्रिंटिंग, स्क्रीन के आयाम, टाइमज़ोन तथा हार्डवेयर संकेत संभव होते हैं।
  • आगे और पड़ाव जोड़ें, जिनमें विज्ञापन या एट्रिब्यूशन साझेदार भी शामिल हो सकते हैं और हर बार पूरा संग्रह दोहरा सकते हैं।

आखिरी तरीका सबसे कम दिखाई देता है और सबसे अधिक असर डालता है। QR शॉर्ट लिंक से रीडायरेक्ट श्रृंखला का पीछा करने पर कभी-कभी स्कैन और गंतव्य के बीच कई होस्ट दिखाई देते हैं—QR कोड वास्तव में कहाँ ले जाता है, यह कैसे जाँचें में एक को ट्रेस करने का तरीका बताया गया है।

वास्तव में इस श्रृंखला में कितने पक्ष होते हैं?

अक्सर एक से अधिक। प्रदाता पहला पड़ाव है, लेकिन उसके भेजे जवाब में आपके होस्ट से पहले किसी दूसरे होस्ट का पता हो सकता है, और वह होस्ट किसी तीसरे की ओर भेज सकता है।

यह काल्पनिक बात नहीं है। Palo Alto के Unit 42 ने QR-शॉर्टनर सेवाओं के ट्रैफ़िक में 2023 की पहली छमाही से 2024 की पहली छमाही तक 55% और 2025 की पहली छमाही तक 44% की अतिरिक्त वृद्धि दर्ज की—एक पूरी रीडायरेक्ट परत, जो QR से पहले के वेब में मौजूद नहीं थी और अब भौतिक वस्तुओं तथा उनके द्वारा बताए गए साइटों के बीच बैठी है। हर पड़ाव स्वतंत्र पक्ष होता है जो पूरा HTTP अनुरोध प्राप्त करता है।

आप अपना जोखिम माप सकते हैं। अपने छपे हुए कोड में मौजूद शॉर्ट लिंक पर curl -sIL "https://short.example/abc" | grep -i "^location:" चलाएँ; हर Location पंक्ति एक ऐसे संगठन को दिखाती है जो हर स्कैन देखता है। यदि संख्या एक से अधिक है, तो आपका स्कैन डेटा ऐसे पक्षों के साथ साझा हो रहा है जिनसे आपने कभी अनुबंध नहीं किया और जिनके नाम भी आप नहीं बता सकते। QR कोड वास्तव में कहाँ ले जाता है, यह कैसे जाँचें आउटपुट पढ़ने का तरीका बताता है।

अलग-अलग रिकॉर्ड प्रोफ़ाइल में कैसे बदल जाते हैं?

अलग-अलग देखें तो हर फ़ील्ड साधारण लगता है। लेकिन हजारों व्यवसायों के कोड चलाने वाले प्रदाता के पास इन्हें एकत्र करने पर तस्वीर पूरी तरह बदल जाती है।

जिस प्रदाता के कोड रेस्तराँ की मेजों, खुदरा दुकानों की अलमारियों, कार्यक्रम बैज और पार्किंग मीटरों पर दिखाई देते हैं, वह किसी बार-बार आने वाले डिवाइस फिंगरप्रिंट के लिए देख सकता है: वह कहाँ और कितनी बार जाता है, क्योंकि हर कोड किसी भौतिक स्थान से जुड़ा है; यात्राओं का क्रम और समय, जो दिनचर्या और आने-जाने का पता देता है; नियमित समय पर एकत्र हुए डेटा से घर और काम के अनुमानित क्षेत्र; और वह किन व्यवसायों से संपर्क करता है, उन कंपनियों में भी जिनका आपस में कोई संबंध नहीं है।

किसी एक व्यवसाय ने स्थान-ट्रैकिंग नेटवर्क नहीं लगाया। प्रदाता ने सबकी छपी सामग्री से ऐसा नेटवर्क बनाया—और हर व्यवसाय ने सेंसर ग्रिड के अपने हिस्से को छापने के लिए भुगतान किया।

कानूनी जिम्मेदारी आपकी है या प्रदाता की?

मेन्यू का कोड स्कैन करने वाला व्यक्ति मेन्यू देखने के लिए सहमत हो रहा है। वह जानबूझकर किसी तीसरे पक्ष की एनालिटिक्स कंपनी से संपर्क करने के लिए सहमत नहीं हो रहा, और उसके पास यह जानने का कोई तरीका भी नहीं है कि ऐसा हुआ: छपे हुए चौकोर कोड से यह संकेत नहीं मिलता कि वह किस होस्ट की ओर ले जाता है।

यह समस्या केवल स्कैन करने वाले की नहीं, बल्कि उस व्यवसाय की है जिसने कोड लगाया। न्यायालय ने *Breyer* (C-582/14) में कहा कि साइट संचालक द्वारा लॉग किया गया डायनेमिक IP पता व्यक्तिगत डेटा हो सकता है, क्योंकि किसी व्यक्ति को अलग पहचान पाना पर्याप्त है—उसका नाम जानना जरूरी नहीं। GDPR के तहत, यदि आपने ऐसा कोड छापा है जो आपके ग्राहकों को किसी प्रोसेसर के जरिए भेजता है, तो आम तौर पर वैध आधार, जानकारी देने और अक्सर डेटा प्रोसेसिंग समझौते की जिम्मेदारी आपकी होती है।

यह सामान्य जानकारी है, कानूनी सलाह नहीं, और विवरण अधिकार-क्षेत्र तथा प्रदाता वास्तव में क्या करता है, इसके अनुसार बदलते हैं। लेकिन तस्वीर पर ध्यान दें: प्रदाता को डेटा मिलता है और कोड छापने वाला व्यवसाय जोखिम उठाता है। यह "मुफ़्त" की सबसे कम चर्चा की गई लागतों में से एक है।

डेटा आखिर कहाँ पहुँचता है?

  1. अधिग्रहण। स्कैन लॉग एक संपत्ति हैं। जब किसी प्रदाता को खरीदा जाता है, तो लॉग नए मालिक की नीतियों के अनुसार स्थानांतरित हो जाते हैं।
  2. दिवालियापन। यदि प्रदाता विफल हो जाता है, तो उसका डेटा संपत्ति का हिस्सा बनता है—और उसी समय आपके छपे कोड काम करना बंद कर देते हैं। देखें QR कोड काम करना क्यों बंद कर देते हैं
  3. डेटा उल्लंघन। डिवाइस फिंगरप्रिंट से जुड़े स्थान और समय के रिकॉर्ड हमलावरों के लिए आकर्षक होते हैं और उजागर होने के बाद उन्हें नुकसानरहित बनाना लगभग असंभव होता है।

इनमें से किसी के लिए आज किसी का बुरा व्यवहार करना जरूरी नहीं है। समय के साथ किसी डेटासेट के साथ यही सामान्य रूप से होता है।

बिचौलिए के बिना अभियान को कैसे मापें?

यह जानना पूरी तरह उचित है कि कोई अभियान सफल हुआ या नहीं। इसके लिए आपको किसी तीसरे पक्ष की जरूरत नहीं है।

अपने डोमेन पर अपने अभियान पैरामीटर वाला URL एन्कोड करते हुए स्थिर QR कोड छापें: https://yourcompany.com/menu?src=table-tent। आपका सर्वर हिट लॉग करेगा। आपका एनालिटिक्स उसे गिनेगा। रास्ते में कोई और नहीं होगा, स्कैन करने वाला केवल उसी व्यवसाय से संपर्क करेगा जिससे वह संपर्क करना चाहता था, और कोड किसी की बिलिंग स्थिति की परवाह किए बिना काम करता रहेगा।

हर स्थान के लिए अलग पथ या पैरामीटर इस्तेमाल करें और आपको हर पोस्टर का एट्रिब्यूशन मिल जाएगा—वही बारीकी जो डैशबोर्ड ने बेची थी, लेकिन ग्राहकों को किसी अजनबी के हवाले किए बिना। अपने QR कोड हमेशा अपने नियंत्रण में रखें में सेटअप बताया गया है।

अक्सर पूछे जाने वाले सवाल

क्या स्थिर QR कोड मुझे ट्रैक कर सकता है?
अपने आप नहीं। इसमें कोई पहचानकर्ता नहीं होता और यह किसी तीसरे पक्ष से संपर्क नहीं करता। गंतव्य साइट जो भी करती है—अपने एनालिटिक्स या अपनी कुकी—वह अलग मामला है, और वह वही साइट है जहाँ आप जाना चाहते थे।
क्या QR कोड जानता है कि मैं कौन हूँ?
कोड कुछ नहीं जानता; वह केवल स्याही है। डायनेमिक कोड में प्रदाता का सर्वर आपका IP, डिवाइस और समय देखता है, जिससे आपके स्थान और फिंगरप्रिंट का अनुमान लगाया जा सकता है और उनके अन्य कोडों पर उसी डिवाइस को पहचाना जा सकता है।
क्या स्कैन ट्रैकिंग कानूनी है?
वैध आधार और उचित जानकारी देने के साथ यह कानूनी हो सकती है। बार-बार होने वाली समस्या यह है कि स्कैन करने वाले व्यक्ति को कभी नहीं बताया जाता कि कोई तीसरा पक्ष शामिल है, और कोड छापने वाला व्यवसाय भी अक्सर इससे अनजान होता है। GDPR के तहत यह जोखिम आम तौर पर प्रदाता पर नहीं, व्यवसाय पर आता है।
क्या QR कोड स्कैन के लिए मुझे कुकी बैनर चाहिए?
स्थिर कोड के लिए कुछ अतिरिक्त नहीं चाहिए: स्कैन आपकी साइट पर जाना भर है और आपकी साइट जिस सहमति प्रक्रिया को पहले से संभालती है, वही लागू होती है। डायनेमिक कोड अलग है, क्योंकि आपके पेज से पहले प्रदाता से संपर्क होता है और वह आगंतुक का लॉग बना लेता है—इसलिए आपके किसी बैनर के दिखाई देने से भी पहले। जहाँ वैध आधार जरूरी हो, उसे आम तौर पर आपको स्थापित करना होता है, प्रदाता को नहीं।
क्या मैं पता लगा सकता हूँ कि पहले से छपा कोड स्कैन ट्रैक कर रहा है या नहीं?
हाँ। हमारे रीडर से उसे डिकोड करें। यदि पेलोड ऐसे डोमेन पर शॉर्ट लिंक है जिसका स्वामित्व आपके पास नहीं है, तो हर स्कैन उस होस्ट से होकर गुजरेगा और लॉग होगा।

आप यहाँ जो भी बनाते हैं, वह किसी सर्वर को नहीं छूता—कोड आपके ब्राउज़र में बनते हैं और हम कोई स्कैन लॉग नहीं करते, क्योंकि हम कभी रास्ते में होते ही नहीं। URL QR कोड से शुरू करें या पूरी तस्वीर के लिए QR कोड घोटालों की सच्चाई पढ़ें।


स्टैटिक QR कोड के लिए तैयार हैं?

अपने ब्राउज़र में एक बनाएं — कोई अकाउंट नहीं, कोई ट्रैकिंग नहीं, कोई सब्सक्रिप्शन नहीं। जो आप बनाते हैं वह आपका है।

QR कोड रीडायरेक्ट हाईजैकिंग: अदृश्य बिचौलिया

जब आपका QR कोड काम करता है, तो बिचौलिया अदृश्य होता है। जब यह टूटता है, तो बहुत देर हो चुकी होती है। रीडायरेक्ट मॉडल को समझना इससे बचने का पहला कदम है।

स्टैटिक बनाम डायनामिक QR कोड: हर उपयोगकर्ता को क्या पता होना चाहिए

एक आपकी सामग्री को एन्कोड करता है; दूसरा एक रीडायरेक्ट को एन्कोड करता है। यह एकमात्र अंतर निर्धारित करता है कि पाँच वर्षों में आपका QR कोड अभी भी काम करेगा या नहीं।

रेस्तराँ QR मेन्यू: मेन्यू बदलता है, QR कोड नहीं

आपसे कहा जाता है कि आपको संपादन योग्य कोड चाहिए। वास्तव में रोज़ बदलने वाली चीज़ मेन्यू पेज की सामग्री है, उसका पता नहीं—और स्टैटिक कोड यह काम मुफ़्त में करता है।

क्विशिंग में सबसे ज्यादा दुरुपयोग QR जनरेटर डोमेन का

सामान्य प्रिंटेड सामग्री में "मुफ्त" QR जनरेटर द्वारा जोड़ी गई रीडायरेक्ट परत वही है जिस पर हमलावर निर्भर करते हैं — और इसने स्कैनर की आखिरी सुरक्षा भी हटा दी।

सब्सक्रिप्शन बिना बदलने योग्य QR कोड: एक कॉन्फ़िग लाइन

“लेकिन मुझे बाद में गंतव्य बदलना है” का जवाब सब्सक्रिप्शन नहीं है। यह आपके पहले से स्वामित्व वाले डोमेन पर रीडायरेक्ट पाथ है।