QR-menyer: Du endrer menyen, ikke selve QR-koden
Du får høre at du trenger en redigerbar kode. Det som faktisk endres daglig, er innholdet på menysiden, ikke adressen – og en statisk kode håndterer dette gratis.
yourrestaurant.com/menu forblir fast mens rettene på siden endres for hver servering. Påstanden om dynamiske koder blander sammen dette skillet: Du selges redigerbarhet for *sideadressen*, mens det du faktisk redigerer, er *sideinnholdet*.QR-koder til menyer ble allemannseie i 2020 og forsvant aldri. For de fleste restauranter ble koden laget én gang, av den som håndterte nettstedet, og har ikke blitt undersøkt siden – noe som er viktig fordi serveringsbransjen er stedet der denne modellen konsentreres: mange koder, høyt skannevolum, trykt materiell som brukes lenge, og små marginer.
Hvorfor blir restauranter fakturert per bord?
Fordi stykkpris møter en virksomhet som trenger mange koder. En restaurant med tolv bordskilt, et klistremerke i vinduet og et klistremerke på takeawayposen har fjorten koder. Med en dynamisk plan til stykkpris betyr det fjorten poster hver måned, for en meny som tidligere kostet det papiret kostet.
Abonnementet blir også uvanlig vanskelig å komme seg ut av her. Bordskilt er laminerte, klistremerker sitter fast, og menyer trykkes på nytt høyst sesongvis. Nytrykking er et reelt prosjekt, så månedsavgiften holder seg behagelig under denne kostnaden – og det er nettopp slik prisen ble valgt. Den reelle kostnaden ved en «gratis» QR-kode dekker dette regnestykket.
Hva lærer leverandøren om gjestene dine?
Hver skanning er en HTTP-forespørsel til leverandøren før menyen lastes inn. Uten informasjonskapsler eller samtykke mottar de gjestens IP-adresse, tidspunkt, enhet og operativsystem, samt foretrukket språk – og fordi hvert bordskilt har sin egen kortlenke, også hvilket bord det var.
Samlet gir dette et detaljert bilde av driften din: antall gjester per time, hvor lang tid bordene er i bruk, hvilke bord som er mest populære, mønstre på hverdager sammenlignet med helger, og kundenes språkfordeling. Det er genuint nyttige driftsdata om restauranten din, og de genereres av møblene dine og samles inn av noen andre.
På tvers av hele leverandørens kundebase er det mer enn det. Det samme enhetsfingeravtrykket som dukker opp igjen på restauranter, i butikker og på arrangementsteder i en by, beskriver en persons bevegelser. EU-domstolen slo fast i *Breyer* (C-582/14) at en dynamisk IP-adresse som logges av en nettstedoperatør, kan være personopplysninger. Derfor er dette et spørsmål om etterlevelse, ikke bare nysgjerrighet – og etter GDPR ligger ansvaret vanligvis hos virksomheten som tok koden i bruk. Hva en QR-proxy logger går gjennom detaljene.
Hva går galt i praksis?
| Feil | Det gjesten ser | Når det pleier å skje |
|---|---|---|
| Abonnementet utløper | En oppgraderingstekst i stedet for menyen | Et kort utløper, eller personen som satte det opp, slutter |
| Skannekvoten er overskredet | En feil- eller reklameside, av og til | Under den travleste serveringen – se skannegrenser |
| Leverandøren stenger eller blir kjøpt opp | En død kode på hvert bord | Uten varsel og uten mulighet til å klage |
| Klistremerke oppå originalen | En overbevisende falsk betalings- eller Wi-Fi-side | Når ingen har kontrollert de fysiske bordskiltene – se quishing |
De tre første er egentlig samme feil i ulik forkledning: Menyen er avhengig av et selskap som ikke er deg. Den fjerde er ikke knyttet til betaling, men blir verre av den, fordi en gjest som er vant til å se et ukjent kortdomene, ikke har noen måte å oppdage et skadelig domene på.
NCSCs vurdering er at QR-koder på puber og restauranter vanligvis er trygge, mens det er langt større grunn til å være forsiktig med koder som kommer på e-post. Den gjenværende fysiske risikoen er klistremerket oppå originalen, og mottiltaket er enkelt: kontroller bordskiltene.
Hvordan ser den faste versjonen ut?
| Dynamisk (typisk i dag) | Statisk på ditt eget domene | |
|---|---|---|
| Månedlig kostnad | Per kode, per måned, på ubestemt tid | Null |
| Det gjestens forhåndsvisning viser | Et ukjent kortdomene | yourrestaurant.com |
| Hvem logger skanningen | En tredjepartsleverandør | Din egen server |
| Hvis betalingen stopper | Alle bordskiltene slutter å virke | Ingenting skjer |
| Endre menyen | Rediger siden | Rediger siden |
| Endre mål-URL-en | Leverandørens kontrollpanel | En viderekobling på ditt eget domene |
Hva med koder for bestilling og betaling?
Disse bør skilles fra menykoder, fordi risikobildet faktisk er annerledes og rådene ikke er identiske.
En bestillings- og betalingskode sender gjesten til en side der kortopplysninger skal legges inn. Det øker alvoret i alle problemene i denne artikkelen: Et klistremerke oppå en betalingskode er en direkte vei til kortsvindel, ikke bare en irritasjon, og en som skanner uten å kunne kjenne igjen domenet ditt i forhåndsvisningen, har ingen måte å skille betalingssiden din fra en overbevisende kopi. FTCs advarsel om klistremerker plassert over legitime koder gjelder nettopp dette mønsteret i andre sammenhenger, og parkeringsautomater er det klassiske eksempelet.
To regler følger. For det første bør en betalingskode alltid inneholde ditt eget domene eller det ekte domenet til bestillingsplattformen din – aldri en generisk kortlenketjeneste, fordi det fjerner det eneste kontrollsignalet gjesten har. For det andre bør du trykke domenet med lesbar tekst ved siden av koden og kontrollere de fysiske bordskiltene etter en fast plan. Begge deler er billig, og begge er de eneste forsvarene som virker ved bordet.
Hvis bestillingsplattformen din utsteder kodene, bør du avkode én og se hvilket domene som ligger i innholdet. Noen plattformer legger inn sitt eget domene direkte, og det er greit. Andre sender trafikken først gjennom en tredjeparts kortlenketjeneste, slik at en ekstra, ikke-avtalt part kommer mellom gjesten og kortskjemaet.
Hvordan bytter du?
- Avkod et nåværende bordskilt med vår leser og se hvilket domene som ligger i innholdet. Hvis det ikke er ditt, bruker du en leid viderekobling.
- Velg en stabil URL –
yourrestaurant.com/menu– og sørg for at den ikke vil endres. Hvis du vil ha muligheten til å flytte den senere, kan du peke koden tilyourrestaurant.com/mog viderekoble derfra. - Lag en statisk [URL-QR-kode](Url) som inneholder denne adressen.
- Legg til sporing per plassering hvis du ønsker det:
?src=table,?src=window,?src=takeaway. Din egen analyse gir deg da de samme tallene per plassering som kontrollpanelet solgte deg. - Trykk URL-en med lesbar tekst ved siden av koden, slik at gjestene kan åpne menyen uten å skanne, og se at koden er din.
- Trykk på nytt ved neste naturlige anledning, og avslutt abonnementet når de gamle bordskiltene er tatt ut av bruk.
Hvis kodene allerede er døde og gjestene i dag kommer til en oppgraderingsside, dekker gjenopprettingsguiden for kaprede koder rekkefølgen på de akutte tiltakene før nytrykking.
Ofte stilte spørsmål
- Koster QR-menyer penger på restauranter?
- Det bør de ikke gjøre. Det er gratis å lage koden, og menyen ligger på ditt eget nettsted. Løpende kostnader oppstår bare når koden går via leverandørens viderekobling, som faktureres per kode per måned.
- Kan jeg endre menyen hvis QR-koden er statisk?
- Ja. Koden peker på en sideadresse, ikke på sideinnholdet. Oppdater menyen på siden så ofte du vil – også dagens retter – uten at den trykte koden må endres.
- Hva skjer med bordskiltene hvis jeg slutter å betale?
- Med dynamiske koder slutter alle skiltene å virke samme dag. Med statiske koder er det ingenting du kan slutte å betale for.
- Bør QR-koden føre til en PDF eller en nettside?
- En nettside. PDF-er er trege på mobil, vanskelige å lese på en telefon og krever ofte at du zoomer med to fingre. En mobilvennlig HTML-meny på en stabil URL er raskere og enklere å oppdatere.
- Hvordan vet jeg om noen har tuklet med et bordskilt?
- Se fysisk etter et klistremerke over originalen, og avkod et skilt av og til for å bekrefte at innholdet fortsatt er domenet ditt. Både FTC og FBI har advart mot klistremerker oppå koder som er tilgjengelige for allmennheten.
Lag erstatningen nå, så den er klar til neste trykkeomgang: URL-QR-kode. Bakgrunn: sannheten om QR-kodesvindel.
Klar for en statisk QR-kode?
Lag en i nettleseren din — ingen konto, ingen sporing, ingen abonnement. Det du lager, tilhører deg.
Relatert lesing
QR-skanninger logger data – du får det juridiske ansvaret
Skanningsanalyse er ikke en ekstrafunksjon. Det er grunnen til at omdirigeringen finnes – og parten som bærer den juridiske risikoen, er ikke den som har dataene.
QR-koder kan endres uten abonnement: én linje
Svaret på «men jeg må kunne endre målet senere» er ikke et abonnement. Det er en videresendingsbane på et domene du allerede eier.
QR-koder med kvote stopper for kundene dine først
Måling ødelegger ikke en kode på en ryddig måte. Den ødelegger den for noen, av og til – og dashbordet ditt viser driftsstansen som en kampanje som mister fart.
Quishing: Mest misbrukte domener er QR-generatorer
Omdirigeringslaget som «gratis» QR-generatorer legger inn i vanlig trykt materiale, er det samme laget angripere bruker – og det fjernet det siste forsvaret skannere hadde.
QR-koder har vært lisensfrie helt siden juni 2000
Månedsbeløpet er ikke prisen. Prisen er beløpet ganget med hver kode du trykte, og hver måned materialet forblir ute i verden.