Really Free QR Code Generator··9 min de leitura

Códigos QR dinâmicos expõem seus dados a terceiros

As análises de escaneamentos não são um recurso extra. Elas são o motivo da existência do redirecionamento — e quem assume o risco jurídico não é quem detém os dados.


Um escaneamento de QR dinâmico é uma solicitação HTTP ao provedor antes mesmo de o seu site ser acessado. Sem cookies ou consentimento, ele recebe o endereço IP, o horário, o user-agent, o dispositivo e o idioma. Pelo RGPD, a obrigação de informar geralmente recai sobre a empresa que imprimiu o código — não sobre o provedor que coleta os dados.

Essa assimetria é algo que quase ninguém que implanta um código QR conhece, e é por isso que esta é uma questão de conformidade, não uma curiosidade. Quando um provedor anuncia "análises de escaneamentos", inverta o enquadramento: as análises só são possíveis porque cada escaneamento é forçado a passar pela infraestrutura dele. O rastreamento não é acrescentado ao redirecionamento — o redirecionamento existe para tornar o rastreamento possível.

O que acontece quando alguém escaneia um código estático?

Nada, no que diz respeito a terceiros. Esse é o ponto de partida, e ele torna o contraste concreto.

Um código QR estático codifica o destino como bytes literais no padrão. A câmera o decodifica localmente, no telefone, e entrega a URL ao navegador. O navegador então se conecta ao servidor seu. Não há salto intermediário, terceiro nem forma de alguém além de você saber que o escaneamento aconteceu.

Isso não é um recurso de privacidade que alguém projetou. É uma consequência do formato fazer apenas o que promete — veja estático vs. dinâmico.

O que chega ao proxy sem nenhum esforço extra?

Um código dinâmico codifica algo como https://qr-short.example/a1B2c3. O telefone se conecta primeiro a esse host; somente depois que o provedor responde o navegador descobre o destino real. Essa conexão é uma solicitação web comum, então o provedor recebe tudo o que uma solicitação web comum carrega — antes de qualquer banner de consentimento, antes de qualquer política de privacidade, antes de a pessoa que escaneia saber com qual servidor entrou em contato.

CampoO que revela
Endereço IPLocalização aproximada, provedor de internet e, em uma rede corporativa ou acadêmica, a própria organização
HorárioHora do dia e dia da semana, até o milissegundo
User-agentSistema operacional, versão do sistema, navegador, versão do navegador e, frequentemente, modelo do dispositivo — uma superfície real de impressão digital por si só
Accept-LanguageIdiomas configurados no dispositivo
ReferenciadorGeralmente vazio em um escaneamento feito com a câmera — o que, por si só, diferencia escaneamentos de cliques em links
O caminho curtoQual cartaz, mesa, campanha ou unidade de produto específica foi escaneada e, portanto, onde a pessoa está fisicamente
Nada disso exige cookies, JavaScript ou permissão. É o que qualquer servidor HTTP vê — mas aqui se trata de um servidor que a pessoa que escaneia nunca escolheu contatar.

O que a etapa de redirecionamento acrescenta?

Como o provedor controla a resposta, ele não está limitado ao registro passivo. Um salto de redirecionamento é um lugar para *agir*:

  • Definir um cookie no próprio domínio antes de encaminhar. Agora, cada código desse provedor — em qualquer cartaz, de qualquer empresa — pode ser associado ao mesmo dispositivo.
  • Adicionar parâmetros de rastreamento à URL de destino, para que os identificadores dele cheguem às suas análises.
  • Exibir uma tela intermediária em vez de um redirecionamento instantâneo. Ela executa JavaScript, permitindo impressão digital de canvas e fontes, dimensões da tela, fuso horário e indícios de hardware.
  • Encadear outros saltos, inclusive por parceiros de publicidade ou atribuição, cada um repetindo toda a coleta.

O último é o menos visível e o mais importante. Seguir uma cadeia de redirecionamentos a partir de um link curto de QR às vezes revela vários hosts entre o escaneamento e o destino — como verificar para onde um código QR realmente leva mostra como rastrear um.

Quantas partes realmente existem na cadeia?

Frequentemente, mais de uma. O provedor é o primeiro salto, mas a resposta que ele devolve pode apontar para outro host antes do seu, e esse host pode apontar para um terceiro.

Isso não é hipotético. A Unit 42, da Palo Alto, acompanhou o tráfego por serviços de encurtamento de QR, que cresceram 55% do primeiro semestre de 2023 ao primeiro semestre de 2024 e mais 44% até o primeiro semestre de 2025 — uma camada inteira de redirecionamento que não existia na web anterior aos QR, agora posicionada entre objetos físicos e os sites que eles anunciam. Cada salto é uma parte independente que recebe uma solicitação HTTP completa.

Você pode medir a sua própria exposição. Execute curl -sIL "https://short.example/abc" | grep -i "^location:" no link curto do seu código impresso; cada linha Location corresponde a uma organização que vê todos os escaneamentos. Se a contagem for maior que uma, seus dados de escaneamento estão sendo compartilhados com partes com as quais você nunca contratou e que não consegue nomear. Como verificar para onde um código QR realmente leva explica como ler o resultado.

Como registros individuais se transformam em um perfil?

Isoladamente, cada campo parece irrelevante. Agregados por um provedor que opera códigos para milhares de empresas, eles formam algo completamente diferente.

Um provedor cujos códigos aparecem em mesas de restaurantes, prateleiras de lojas, crachás de eventos e parquímetros pode observar, para uma impressão digital recorrente de um dispositivo: onde ele vai e com que frequência, já que cada código está ligado a um local físico; a sequência e o horário dessas visitas, que revelam rotinas e deslocamentos; áreas aproximadas de casa e trabalho, obtidas pela concentração em horários previsíveis; e com quais empresas ele interage, entre organizações sem relação umas com as outras.

Nenhuma empresa isoladamente implantou uma rede de rastreamento de localização. O provedor montou uma usando o material impresso de todos — e cada empresa pagou para imprimir seu próprio segmento da rede de sensores.

Quem é legalmente responsável — você ou o provedor?

Quem escaneia o código de um menu está concordando em ver um menu. Não está concordando conscientemente em entrar em contato com uma empresa de análises terceirizada e não tem como descobrir que fez isso: o quadrado impresso não indica para qual host aponta.

Isso é um problema para a empresa que implantou o código, não apenas para quem escaneia. O Tribunal de Justiça decidiu em *Breyer* (C-582/14) que um endereço IP dinâmico registrado pelo operador de um site pode constituir dado pessoal, já que basta conseguir distinguir alguém — não é necessário saber seu nome. Pelo RGPD, se você imprimiu o código que encaminha seus clientes por meio de um operador, geralmente é você quem precisa ter uma base legal, fornecer informações e, normalmente, firmar um acordo de tratamento de dados.

Estas são informações gerais, não aconselhamento jurídico, e os detalhes variam conforme a jurisdição e o que o provedor efetivamente faz. Mas observe a estrutura: o provedor obtém os dados, e a empresa que imprimiu o código fica exposta. Essa assimetria está entre os custos de "gratuito" menos discutidos.

Onde os dados vão parar?

  1. Aquisição. Os registros de escaneamentos são um ativo. Quando um provedor é comprado, os registros são transferidos conforme as políticas que o adquirente adotar.
  2. Insolvência. Se um provedor falir, os dados passam a fazer parte do patrimônio — e esse é o mesmo momento em que seus códigos impressos deixam de funcionar. Veja por que os códigos QR param de funcionar.
  3. Vazamento. Registros de localização e horário associados a impressões digitais de dispositivos são atraentes para invasores e, depois de expostos, é praticamente impossível torná-los inofensivos.

Nada disso exige que alguém aja mal hoje. É simplesmente o que acontece com um conjunto de dados ao longo do tempo.

Como medir uma campanha sem intermediário?

Querer saber se uma campanha funcionou é perfeitamente razoável. Você não precisa de terceiros para descobrir.

Imprima um código QR estático que codifique uma URL no seu próprio domínio, com seu próprio parâmetro de campanha: https://yourcompany.com/menu?src=table-tent. Seu servidor registra o acesso. Sua ferramenta de análise o contabiliza. Ninguém mais está no caminho, a pessoa que escaneia entra em contato apenas com a empresa que pretendia contatar, e o código continua funcionando independentemente da situação de cobrança de qualquer pessoa.

Use um caminho ou parâmetro diferente para cada local de exibição e obtenha atribuição por cartaz — o mesmo nível de detalhe vendido pelo painel, sem entregar seus clientes a um desconhecido. Tenha seus códigos QR para sempre explica a configuração.

Perguntas frequentes

Um código QR estático pode me rastrear?
Não por si só. Ele não contém identificador e não entra em contato com terceiros. O que quer que o site de destino faça — suas próprias análises, seus próprios cookies — é outra questão, e esse é o site que você pretendia visitar.
Um código QR sabe quem eu sou?
O código não sabe nada; é tinta. Com um código dinâmico, o servidor do provedor vê seu IP, dispositivo e horário, o que basta para localizar e identificar aproximadamente você e reconhecer o mesmo dispositivo em outros códigos dele.
O rastreamento de escaneamentos é legal?
Pode ser, com uma base legal e informações adequadas. O problema recorrente é que a pessoa que escaneia nunca é informada de que há um terceiro envolvido, e a empresa que imprimiu o código muitas vezes também não sabe. Pelo RGPD, essa exposição normalmente recai sobre a empresa, não sobre o provedor.
Preciso de um banner de cookies para escaneamentos de códigos QR?
Um código estático não exige nada extra: o escaneamento é apenas uma visita ao seu site, sujeita ao consentimento que o site já administra. Um código dinâmico é diferente, porque o provedor é contatado e registra o visitante antes da sua página — e, portanto, antes que qualquer banner seu possa aparecer. Quando isso exige uma base legal, geralmente cabe a você estabelecê-la, não ao provedor.
Posso saber se um código que já imprimi está rastreando escaneamentos?
Sim. Decodifique-o com nosso leitor. Se o conteúdo for um link curto em um domínio que você não controla, todo escaneamento passa por esse host e é registrado.

Nada do que você gera aqui toca um servidor — os códigos são produzidos no seu navegador, e não registramos escaneamentos porque nunca estamos no caminho. Comece com um código QR de URL ou leia a verdade sobre golpes com códigos QR para entender o quadro completo.


Pronto para um código QR estático?

Gere um no seu navegador — sem conta, sem rastreamento, sem assinatura. O que você cria pertence a você.