Loading theme
Really Free QR Code Generator··9 min läsning

QR-loggar: leverantören får data, du får ansvaret

Skanningsanalys är ingen extrafunktion. Det är skälet till att omdirigeringen finns – och den som bär den juridiska risken är inte den som lagrar uppgifterna.


En dynamisk QR-skanning är en HTTP-begäran till leverantören innan din webbplats ens kontaktas. Utan kakor eller samtycke får de IP-adress, tidsstämpel, user-agent, enhet och språk. Enligt GDPR ligger informationsskyldigheten vanligtvis på företaget som tryckte koden – inte på leverantören som samlar in uppgifterna.

Den asymmetrin är något nästan ingen som använder en QR-kod har fått veta, och det är därför detta är en efterlevnadsfråga snarare än en kuriositet. När en leverantör marknadsför ”skanningsanalys”, vänd på perspektivet: analysen är möjlig bara eftersom varje skanning tvingas genom deras infrastruktur. Spårningen läggs inte ovanpå omdirigeringen – omdirigeringen finns för att spårningen ska vara möjlig.

Vad händer när någon skannar en statisk kod?

Ingenting, såvitt tredje parter berörs. Det är utgångsläget, och det gör skillnaden tydlig.

En statisk QR-kod kodar din destination som bokstavliga byte i mönstret. Kameran avkodar den lokalt i telefonen och lämnar över URL:en till webbläsaren. Webbläsaren ansluter sedan till din server. Det finns inget mellanled, ingen tredje part och inget sätt för någon annan än du att veta att skanningen ägde rum.

Detta är inte en integritetsfunktion som någon har utformat. Det är en följd av att formatet bara gör det som det påstår sig göra – se statisk kontra dynamisk.

Vad når proxyn utan extra åtgärder?

En dynamisk kod kodar något i stil med https://qr-short.example/a1B2c3. Telefonen ansluter först till den värden; först efter att leverantören har svarat får webbläsaren veta den verkliga destinationen. Anslutningen är en vanlig webbförfrågan, så leverantören får allt som en vanlig webbförfrågan innehåller – innan någon samtyckesruta, innan någon integritetspolicy och innan den som skannar vet vilken server de kontaktade.

FältVad det avslöjar
IP-adressUngefärlig plats, internetleverantör och, i ett företags- eller campusnätverk, själva organisationen
TidsstämpelTid på dagen och veckodag, ned på millisekunden
User-agentOperativsystem, OS-version, webbläsare, webbläsarversion och ofta enhetsmodell – en verklig yta för fingeravtryckning i sig
Accept-LanguageSpråk som är konfigurerade på enheten
RefererVanligtvis tomt vid en kameraskanning – vilket i sig skiljer skanningar från länkklick
Den korta sökvägenVilken specifik affisch, vilket bord, vilken kampanj eller vilken produktenhet som skannades, och därmed var personen fysiskt befinner sig
Inget av detta kräver kakor, JavaScript eller tillstånd. Det är vad alla HTTP-servrar ser – men här är det en server som den som skannar aldrig valde att kontakta.

Vad tillför omdirigeringssteget?

Eftersom leverantören styr svaret är de inte begränsade till passiv loggning. Ett omdirigeringssteg är en plats där de kan *agera*:

  • Sätta en kaka på sin egen domän innan vidarebefordran. Alla koder från den leverantören – på vilken affisch som helst och från vilket företag som helst – kan nu kopplas till samma enhet.
  • Lägga till spårningsparametrar i destinations-URL:en, så att deras identifierare följer med in i din analys.
  • Visa en mellansida i stället för en omedelbar omdirigering. Då körs JavaScript, vilket möjliggör fingeravtryckning med canvas och teckensnitt, skärmstorlek, tidszon och maskinvaruuppgifter.
  • Kedja vidare genom fler mellanled, inklusive reklam- eller attribueringspartner, där varje led upprepar hela insamlingen.

Det sista är minst synligt och mest betydelsefullt. Om du följer en omdirigeringskedja från en kort QR-länk kan du ibland se flera värdar mellan skanningen och destinationen – så kontrollerar du vart en QR-kod verkligen leder visar hur du spårar en sådan kedja.

Hur många parter finns faktiskt i kedjan?

Ofta fler än en. Leverantören är det första mellanledet, men svaret de skickar kan peka på en annan värd innan din, och den värden kan peka på en tredje.

Detta är inte hypotetiskt. Palo Altos Unit 42 följde trafik genom QR-förkortningstjänster som ökade 55 % från första halvåret 2023 till första halvåret 2024 och ytterligare 44 % under första halvåret 2025 – ett helt omdirigeringslager som inte fanns på webben före QR-koderna och som nu ligger mellan fysiska objekt och webbplatserna de marknadsför. Varje mellanled är en oberoende part som tar emot en fullständig HTTP-begäran.

Du kan mäta din egen exponering. Kör curl -sIL "https://short.example/abc" | grep -i "^location:" mot kortlänken i din tryckta kod; varje Location-rad är en organisation som ser varje skanning. Om antalet är högre än ett delas dina skanningsuppgifter med parter som du aldrig har ingått avtal med och inte kan namnge. Så kontrollerar du vart en QR-kod verkligen leder går igenom hur du läser resultatet.

Hur blir enskilda poster till en profil?

Varje fält för sig är anmärkningsvärt ointressant. Samlade hos en leverantör som driver koder åt tusentals företag blir de något helt annat.

En leverantör vars koder finns på restaurangbord, butikshyllor, evenemangsbrickor och parkeringsautomater kan se, för ett återkommande enhetsfingeravtryck: vart det går och hur ofta, eftersom varje kod är knuten till en fysisk plats; ordningen på och tidpunkterna för besöken, vilket avslöjar rutiner och pendlingsresor; ungefärliga hem- och arbetsområden utifrån kluster vid förutsägbara tider; samt vilka företag enheten interagerar med, även när företagen inte har någon relation till varandra.

Inget enskilt företag byggde ett nätverk för positionsspårning. Leverantören satte ihop ett av allas tryckta material – och varje företag betalade för att trycka sin egen del av sensornätet.

Vem är juridiskt ansvarig – du eller leverantören?

Den som skannar en menykod samtycker till att titta på en meny. Personen samtycker inte medvetet till att kontakta ett analysföretag i tredje part och har inget sätt att upptäcka att det skedde: den tryckta rutan visar inte vilken värd den pekar på.

Det är ett problem för företaget som använde koden, inte bara för den som skannar. EU-domstolen slog fast i *Breyer* (C-582/14) att en dynamisk IP-adress som loggas av en webbplatsoperatör kan utgöra en personuppgift, eftersom det räcker att kunna särskilja någon – personens namn behövs inte. Enligt GDPR är du, om du tryckte koden som leder dina kunder genom ett personuppgiftsbiträde, vanligtvis den part som behöver en rättslig grund, information och oftast ett personuppgiftsbiträdesavtal.

Detta är allmän information, inte juridisk rådgivning, och detaljerna varierar beroende på jurisdiktion och vad leverantören faktiskt gör. Men lägg märke till mönstret: leverantören får uppgifterna, och företaget som tryckte koden bär exponeringen. Den asymmetrin är en av de minst diskuterade kostnaderna med ”gratis”.

Vart tar uppgifterna vägen?

  1. Förvärv. Skanningsloggar är en tillgång. När en leverantör köps upp överförs loggarna enligt de policyer som köparen sedan inför.
  2. Obestånd. Om en leverantör går omkull blir uppgifterna en del av konkursboet – och det är samma ögonblick som dina tryckta koder slutar fungera. Se varför QR-koder slutar fungera.
  3. Dataintrång. Plats- och tidsuppgifter kopplade till enhetsfingeravtryck är attraktiva för angripare och går i praktiken inte att göra ofarliga när de väl har läckt.

Inget av detta kräver att någon beter sig illa i dag. Det är helt enkelt vad som händer med ett datamaterial över tid.

Hur mäter du en kampanj utan ett mellanled?

Det är helt rimligt att vilja veta om en kampanj fungerade. Du behöver ingen tredje part för att ta reda på det.

Tryck en statisk QR-kod som kodar en URL på din egen domän med din egen kampanjparameter: https://yourcompany.com/menu?src=table-tent. Din server loggar träffen. Ditt analysverktyg räknar den. Ingen annan finns i vägen, den som skannar kontaktar bara företaget som personen avsåg att kontakta och koden fortsätter fungera oavsett någons betalningsstatus.

Använd en annan sökväg eller parameter för varje placering så får du attribuering per affisch – samma detaljnivå som instrumentpanelen sålde till dig, utan att lämna över dina kunder till en främling. Äg dina QR-koder för alltid beskriver hur du gör.

Vanliga frågor

Kan en statisk QR-kod spåra mig?
Inte på egen hand. Den innehåller ingen identifierare och kontaktar ingen tredje part. Vad destinationswebbplatsen gör – dess egen analys och dess egna kakor – är en separat fråga, och det är webbplatsen du avsåg att besöka.
Vet en QR-kod vem jag är?
Koden vet ingenting; den är bläck. Med en dynamisk kod ser leverantörens server din IP-adress, enhet och tidpunkt, vilket räcker för att ungefärligt lokalisera och identifiera dig med ett fingeravtryck samt känna igen samma enhet i deras andra koder.
Är spårning av skanningar laglig?
Det kan den vara, med en rättslig grund och korrekt information. Det återkommande problemet är att den som skannar aldrig får veta att en tredje part är inblandad, och företaget som tryckte koden vet ofta inte heller det. Enligt GDPR hamnar ansvaret vanligtvis på företaget, inte leverantören.
Behöver jag en kakbanner för QR-kodsskanningar?
En statisk kod behöver inget extra: skanningen är bara ett besök på din webbplats och omfattas av det samtycke som din webbplats redan hanterar. En dynamisk kod är annorlunda, eftersom leverantören kontaktas och loggar besökaren innan din sida – och därför innan någon av dina bannrar kan visas. Om detta kräver en rättslig grund är det vanligtvis du som måste fastställa den, inte leverantören.
Kan jag se om en kod jag redan har tryckt spårar skanningar?
Ja. Avkoda den med vår läsare. Om innehållet är en kortlänk på en domän du inte äger går varje skanning genom den värden och loggas där.

Inget du skapar här når en server – koderna skapas i din webbläsare, och vi loggar inga skanningar eftersom vi aldrig finns i vägen. Börja med en URL-QR-kod, eller läs sanningen om QR-kodsbedrägerier för hela bilden.


Redo för en statisk QR-kod?

Skapa en i din webbläsare — inget konto, ingen spårning, ingen prenumeration. Det du skapar tillhör dig.