Really Free QR Code Generator··読了時間:約9分

QRスキャン記録:責任はコード印刷事業者にある

スキャン分析はおまけの機能ではありません。リダイレクトが存在する理由そのものであり、法的リスクを負う側とデータを持つ側は同じではありません。


動的QRコードのスキャンは、あなたのサイトに接続される前に提供元へ送られるHTTPリクエストです。Cookieや同意がなくても、提供元はIPアドレス、時刻、ユーザーエージェント、端末、言語を受け取ります。GDPRでは、開示義務は通常、コードを印刷した事業者に生じます。データを収集する提供元ではありません。

QRコードを導入するほとんどの人が知らされていないのが、この非対称性です。だからこれは単なる疑問ではなく、コンプライアンスの問題になります。提供元が「スキャン分析」を宣伝しているときは、見方を逆にしてください。分析が可能なのは、すべてのスキャンが提供元のインフラを通るよう強制されているからです。追跡機能がリダイレクトに後付けされているのではありません。追跡を可能にするためにリダイレクトが存在するのです。

静的コードをスキャンすると何が起きる?

第三者に関する限り、何も起きません。これが基準であり、違いを具体的に理解する土台になります。

静的QRコードは、パターンの中に遷移先を文字どおりバイト列として埋め込みます。カメラはスマートフォン上でローカルにそれを読み取り、URLをブラウザーに渡します。その後、ブラウザーはあなたのサーバーに接続します。途中の中継も第三者もなく、スキャンされたことを知る方法があるのはあなただけです。

これは誰かが設計したプライバシー機能ではありません。形式が主張どおりのことだけを行う結果です。詳しくは静的と動的の違いをご覧ください。

追加の操作なしでプロキシに届く情報は?

動的コードには、https://qr-short.example/a1B2c3のような情報が埋め込まれています。スマートフォンはまずそのホストに接続し、提供元が応答して初めて、ブラウザーは本当の遷移先を知ります。この接続は通常のウェブリクエストなので、提供元は通常のウェブリクエストに含まれるすべての情報を受け取ります。同意バナーが表示される前、プライバシーポリシーが表示される前、スキャンした人がどのサーバーに接続したのか知る前です。

項目分かること
IPアドレスおおよその所在地、ISP、企業や大学のネットワーク上では組織そのもの
時刻ミリ秒単位の時刻と曜日
ユーザーエージェントOS、OSのバージョン、ブラウザー、ブラウザーのバージョン、多くの場合は端末モデル。これだけでも実質的なフィンガープリントの材料になる
Accept-Language端末に設定された言語
リファラーカメラでのスキャンでは通常空欄。それ自体がリンククリックとスキャンを見分ける手がかりになる
短いパスどのポスター、テーブル、キャンペーン、商品単位がスキャンされたか。つまり、その人が物理的にどこにいるか
これらにはCookieもJavaScriptも許可も必要ありません。どのHTTPサーバーにも見える情報ですが、ここではスキャンした人が接続先として選んでいないサーバーに届きます。

リダイレクトの段階で何が追加される?

提供元は応答を管理しているため、受け身の記録に限られません。リダイレクトの中継地点は、*行動する*場所になります。

  • 転送前に提供元自身のドメインでCookieを設定する。その提供元のどのコードでも、どのポスターでも、どの事業者のものでも、同じ端末に結び付けられるようになります。
  • 追跡パラメーターを遷移先URLに追加する。提供元の識別子があなたの分析システムに入り込むようになります。
  • 即時リダイレクトの代わりに中間ページを表示する。そこではJavaScriptが動作し、Canvasやフォントのフィンガープリント、画面サイズ、タイムゾーン、ハードウェア情報の手がかりを取得できます。
  • さらに多くの中継を連鎖させる。広告やアトリビューションのパートナーを含め、各中継が収集全体を繰り返します。

最後のものが最も見えにくく、最も重大な影響を持ちます。QR短縮リンクからリダイレクトの連鎖をたどると、スキャンから遷移先までに複数のホストがあることがあります。QRコードの本当の遷移先を確認する方法では、追跡方法を説明しています。

実際には何者が連鎖に関わっている?

多くの場合、1者ではありません。提供元が最初の中継ですが、返す応答があなたのサイトの前に別のホストを指すことがあり、そのホストがさらに3番目のホストを指すこともあります。

これは仮定の話ではありません。Palo AltoのUnit 42は、QR短縮サービスを通るトラフィックが2023年上半期から2024年上半期に55%増加し、2025年上半期までにさらに44%増加したことを追跡しました。QR以前のウェブには存在しなかったリダイレクト層が、今では物理的な物体と宣伝先サイトの間に置かれています。各中継は、完全なHTTPリクエストを受け取る独立した当事者です。

自分の露出状況は測定できます。印刷したコードの短縮リンクに対して、curl -sIL "https://short.example/abc" | grep -i "^location:"を実行してください。各Location行が、すべてのスキャンを目にする1つの組織です。数が1を超えているなら、スキャンデータは、契約したことも名前を把握していることもない当事者と共有されています。QRコードの本当の遷移先を確認する方法では、出力の読み方を説明しています。

個々の記録はどうプロフィールになる?

1つひとつの項目は、それだけなら特別なものではありません。しかし、何千もの事業者のコードを運用する提供元が集約すれば、まったく別のものになります。

レストランのテーブル、小売店の棚、イベントの名札、駐車メーターにコードを設置する提供元は、繰り返し現れる1つの端末フィンガープリントについて、どこへどのくらいの頻度で行くかを把握できます。各コードが物理的な場所に結び付いているからです。また、訪問の順序と時刻から生活パターンや通勤経路を、決まった時間帯の集中状況からおおよその自宅や勤務先の地域を、さらに関係のない複数の企業をまたいで、どの事業者を利用したかを把握できます。

1つの事業者が位置追跡ネットワークを導入したわけではありません。提供元が皆の印刷物からそれを組み立てたのです。そして各事業者が、センサー網の自社分を印刷する費用を負担しました。

法的責任を負うのは、あなたと提供元のどちら?

メニューのコードをスキャンする人は、メニューを見ることに同意しています。第三者の分析会社に接続することに、知ったうえで同意しているわけではありません。そもそもそうなったことを知る方法もありません。印刷された四角形には、どのホストを指しているかの表示がないからです。

これはスキャンした人だけでなく、コードを導入した事業者の問題です。司法裁判所は、Breyer判決(C-582/14)で、サイト運営者が記録した動的IPアドレスは個人データになり得ると判断しました。誰かを個人として区別できれば十分で、氏名は必要ないからです。GDPRの下では、顧客を処理者経由で案内するコードを印刷した場合、通常、適法な根拠、通知、そして多くの場合はデータ処理契約を用意する必要があるのはあなたです。

これは法的助言ではなく一般的な情報であり、詳細は法域と提供元の実際の行為によって異なります。ただし、構図に注目してください。提供元がデータを得て、コードを印刷した事業者がリスクを負います。この非対称性は、「無料」に伴うコストの中でも、ほとんど議論されていないものの1つです。

データは最終的にどこへ行く?

  1. 買収。スキャン記録は資産です。提供元が買収されると、買収側のポリシーの下で記録も移転します。
  2. 倒産。提供元が破綻すれば、データは破産財団の一部になります。そしてその時点は、印刷したコードが機能しなくなる時点でもあります。QRコードが使えなくなる理由をご覧ください。
  3. 漏えい。端末フィンガープリントと結び付いた位置・時刻の記録は攻撃者にとって魅力的であり、いったん流出すると無害にするのは事実上不可能です。

これらのいずれにも、今日誰かが悪事を働く必要はありません。時間の経過とともにデータセットに起きる、単純な結果です。

仲介業者なしでキャンペーンを測定するには?

キャンペーンが成功したか知りたいと思うのは当然です。確認のために第三者は必要ありません。

自社ドメイン上のURLに自社のキャンペーンパラメーターを付け、静的QRコードとして印刷してください。例:https://yourcompany.com/menu?src=table-tent。アクセスはあなたのサーバーログに記録され、分析システムで集計できます。経路上に他者はおらず、スキャンした人が意図した事業者だけに接続し、誰かの支払い状況に関係なくコードは機能し続けます。

設置場所ごとに異なるパスやパラメーターを使えば、ポスター単位の効果測定ができます。ダッシュボードで売られていたのと同じ細かさを、顧客を見知らぬ相手に渡すことなく実現できます。QRコードを永続的に自分で管理するで設定方法を説明しています。

よくある質問

静的QRコードは私を追跡できますか?
それ自体ではできません。識別子を含まず、第三者にも接続しないからです。遷移先のサイトが行うこと、つまり独自の分析やCookieなどは別の問題であり、あなたが訪問しようとしたサイトが行うことです。
QRコードは私が誰か分かりますか?
コードは何も知りません。インクにすぎません。ただし動的コードでは、提供元のサーバーがIPアドレス、端末、時刻を確認します。それだけで、おおよその場所の特定やフィンガープリント化、提供元の別のコードをまたいだ同じ端末の認識が可能になります。
スキャン追跡は合法ですか?
適法な根拠と適切な通知があれば、合法になり得ます。繰り返し起きている問題は、スキャンする人に第三者の関与が一度も伝えられず、コードを印刷した事業者自身も知らないことが多い点です。GDPRでは通常、そのリスクを負うのは提供元ではなく事業者です。
QRコードのスキャンにCookieバナーは必要ですか?
静的コードには追加の対応は必要ありません。スキャンはあなたのサイトへの訪問にすぎず、サイトですでに扱っている同意の仕組みに従います。動的コードは異なります。提供元に接続され、あなたのページより前、つまりあなたのバナーが表示される前に訪問者の記録が取られるからです。適法な根拠が必要になる場合、それを用意するのは通常、提供元ではなくあなたです。
すでに印刷したコードがスキャンを追跡しているか確認できますか?
はい。リーダーで読み取ってください。ペイロードが自分の所有していないドメイン上の短縮リンクなら、すべてのスキャンがそのホストを通り、記録されます。

ここで生成するものがサーバーに接続することはありません。コードはブラウザー内で生成され、経路上に私たちがいないため、スキャンも記録しません。URL用QRコードから始めるか、全体像についてQRコード詐欺の真実をお読みください。


静的QRコードを作る準備はできましたか?

ブラウザ内で生成 — アカウント不要、追跡なし、サブスクなし。作ったものはあなたのものです。