Really Free QR Code Generator··9 хв читання

Сканування QR: дані отримують, ризикуєте ви

Аналітика сканувань — не додаткова функція. Саме заради неї існує перенаправлення, а юридичний ризик несе не той, хто зберігає дані.


Динамічне сканування QR — це HTTP-запит до провайдера ще до того, як ваш сайт взагалі буде відкрито. Без файлів cookie чи згоди він отримує IP-адресу, час, user-agent, пристрій і мову. За GDPR обов’язок розкрити цю інформацію зазвичай покладається на бізнес, який надрукував код, а не на провайдера, що збирає дані.

Про цю асиметрію майже ніхто не попереджає тих, хто впроваджує QR-код, і саме тому це питання дотримання вимог, а не просто цікавість. Коли провайдер рекламує «аналітику сканувань», подивіться на це інакше: аналітика можлива лише тому, що кожне сканування примусово проходить через його інфраструктуру. Відстеження не додане до перенаправлення — перенаправлення існує саме для того, щоб відстеження було можливим.

Що відбувається, коли хтось сканує статичний код?

Нічого — якщо говорити про третіх осіб. Це базовий варіант, і він добре показує різницю.

Статичний QR-код кодує адресу призначення як буквальні байти у своєму візерунку. Камера декодує її локально, на телефоні, і передає URL браузеру. Потім браузер підключається до вашого сервера. Немає проміжного переходу чи третьої сторони, і ніхто, крім вас, не може дізнатися, що сканування відбулося.

Це не функція приватності, яку хтось спеціально розробив. Це наслідок того, що формат робить лише те, для чого призначений — див. статичні та динамічні.

Що надходить на проксі без додаткових дій?

Динамічний код кодує щось на кшталт https://qr-short.example/a1B2c3. Телефон спочатку підключається до цього хоста; лише після відповіді провайдера браузер дізнається справжню адресу призначення. Це підключення є звичайним вебзапитом, тому провайдер отримує все, що передає звичайний вебзапит, — ще до банера згоди, до політики конфіденційності й до того, як сканер дізнається, до чийого сервера він підключився.

ПолеЩо воно розкриває
IP-адресаПриблизне місцезнаходження, інтернет-провайдера, а в корпоративній чи університетській мережі — саму організацію
Часова міткаЧас доби й день тижня з точністю до мілісекунди
User-agentОпераційну систему, її версію, браузер, його версію, часто модель пристрою — окремо це вже дає реальні можливості для відбитка пристрою
Accept-LanguageМови, налаштовані на пристрої
ReferrerЗазвичай порожнє значення під час сканування камерою — і це саме по собі відрізняє сканування від натискання посилання
Короткий шляхЯкий саме плакат, столик, кампанію чи одиницю товару проскановано, а отже, де фізично перебуває людина
Для цього не потрібні файли cookie, JavaScript чи дозвіл. Це те, що бачить будь-який HTTP-сервер, але тут ідеться про сервер, до якого сканер ніколи не вирішував підключатися.

Що додає етап перенаправлення?

Оскільки провайдер контролює відповідь, він не обмежується пасивним журналюванням. Перехід через перенаправлення — це місце, де можна *діяти*:

  • Встановити файл cookie на власному домені до перенаправлення. Тепер кожен код цього провайдера — на будь-якому плакаті й у будь-якого бізнесу — можна пов’язати з тим самим пристроєм.
  • Додати параметри відстеження до URL призначення, щоб їхні ідентифікатори потрапляли у вашу аналітику.
  • Показати проміжну сторінку замість миттєвого перенаправлення. На ній запускається JavaScript, що дає змогу створювати відбиток canvas і шрифтів, збирати дані про роздільну здатність екрана, часовий пояс і характеристики обладнання.
  • Побудувати ланцюжок із подальших переходів, зокрема через партнерів із реклами чи атрибуції, кожен із яких повторює весь збір даних.

Останній варіант найменш помітний і має найбільші наслідки. Відстеження ланцюжка перенаправлень із QR-короткого посилання іноді показує кілька хостів між скануванням і кінцевою адресою — як перевірити, куди насправді веде QR-код пояснює, як це зробити.

Скільки сторін насправді є в цьому ланцюжку?

Часто більше однієї. Провайдер є першим переходом, але відповідь, яку він повертає, може вказувати на інший хост перед вашим, а той — на третій.

Це не гіпотеза. Unit 42 компанії Palo Alto відстежив зростання трафіку через сервіси скорочення QR-посилань на 55% з першої половини 2023 року до першої половини 2024 року та ще на 44% до першої половини 2025 року — цілий шар перенаправлень, якого не існувало в до-QR-інтернеті й який тепер розташований між фізичними об’єктами та сайтами, які вони рекламують. Кожен перехід є незалежною стороною, що отримує повний HTTP-запит.

Ви можете виміряти власний рівень ризику. Виконайте curl -sIL "https://short.example/abc" | grep -i "^location:" для короткого посилання з надрукованого коду; кожен рядок Location — це одна організація, яка бачить кожне сканування. Якщо їх більше однієї, дані про сканування передаються сторонам, із якими ви ніколи не укладали договорів і які не можете назвати. Як перевірити, куди насправді веде QR-код пояснює, як читати результат.

Як окремі записи перетворюються на профіль?

Окремо кожне поле нічим не вирізняється. Але якщо провайдер обслуговує коди тисяч бізнесів, разом вони утворюють зовсім іншу картину.

Провайдер, чиї коди розміщені на столиках у ресторанах, полицях магазинів, бейджах учасників заходів і паркоматах, може спостерігати за одним і тим самим повторюваним відбитком пристрою: куди він переміщується і як часто, адже кожен код пов’язаний із фізичним місцем; послідовність і час цих відвідувань, що розкривають звички та маршрути на роботу; приблизні райони дому й роботи, визначені за скупченнями в передбачувані години; а також бізнеси, з якими взаємодіє пристрій, навіть якщо ці компанії ніяк не пов’язані між собою.

Жоден окремий бізнес не створював мережу відстеження місцезнаходження. Провайдер зібрав її з надрукованих матеріалів усіх — і кожен бізнес оплатив друк власної частини цієї сенсорної сітки.

Хто несе юридичну відповідальність — ви чи провайдер?

Людина, яка сканує код у меню, погоджується переглянути меню. Вона свідомо не погоджується звертатися до сторонньої аналітичної компанії й не має змоги дізнатися, що це сталося: на надрукованому квадраті немає жодної вказівки, на який хост він веде.

Це проблема бізнесу, який розмістив код, а не лише сканера. Суд Європейського Союзу постановив у справі *Breyer* (C-582/14), що динамічна IP-адреса, яку реєструє оператор сайту, може бути персональними даними, оскільки для ідентифікації достатньо виокремити людину — її ім’я не потрібне. За GDPR, якщо ви надрукували код, який спрямовує ваших клієнтів через обробника даних, саме вам зазвичай потрібні правова підстава, розкриття інформації та, як правило, угода про обробку даних.

Це загальна інформація, а не юридична консультація; деталі залежать від юрисдикції та від того, що саме робить провайдер. Але зверніть увагу на суть: провайдер отримує дані, а бізнес, який надрукував код, несе ризик. Ця асиметрія — одна з найменш обговорюваних цін «безкоштовності».

Куди потрапляють дані?

  1. Придбання. Журнали сканувань є активом. Коли провайдера купують, журнали переходять до нового власника — відповідно до політик, які він запровадить.
  2. Неплатоспроможність. Якщо провайдер припиняє роботу, його дані стають частиною майна — і саме в цей момент ваші надруковані коди перестають працювати. Див. чому QR-коди перестають працювати.
  3. Витік. Записи про місцезнаходження й час, пов’язані з відбитками пристроїв, привабливі для зловмисників, а після розкриття їх практично неможливо зробити нешкідливими.

Для жодного з цих сценаріїв не потрібно, щоб хтось поводився недобросовісно вже сьогодні. Це просто те, що з часом відбувається з набором даних.

Як виміряти кампанію без посередника?

Бажання дізнатися, чи спрацювала кампанія, цілком нормальне. Для цього вам не потрібна третя сторона.

Надрукуйте статичний QR-код, що кодує URL на вашому домені з вашим параметром кампанії: https://yourcompany.com/menu?src=table-tent. Ваш сервер зареєструє звернення. Ваша аналітика порахує його. Ніхто інший не перебуває на цьому шляху, сканер звертається лише до бізнесу, з яким хотів зв’язатися, а код продовжує працювати незалежно від платоспроможності будь-якої компанії.

Використовуйте окремий шлях або параметр для кожного місця розміщення — і отримаєте атрибуцію для кожного плаката з тією самою деталізацією, яку обіцяла панель, але без передачі ваших клієнтів незнайомцям. Назавжди володійте своїми QR-кодами пояснює налаштування.

Часті запитання

Чи може статичний QR-код відстежувати мене?
Сам по собі — ні. Він не містить ідентифікатора й не звертається до третьої сторони. Те, що робить сайт призначення — його власна аналітика чи файли cookie, — окреме питання; це сайт, який ви хотіли відвідати.
Чи знає QR-код, хто я?
Код нічого не знає — це чорнило. У разі динамічного коду сервер провайдера бачить вашу IP-адресу, пристрій і час. Цього достатньо, щоб приблизно визначити ваше місцезнаходження, створити відбиток і розпізнати той самий пристрій під час використання інших його кодів.
Чи законне відстеження сканувань?
Це може бути законним за наявності правової підстави та належного розкриття інформації. Проблема зазвичай у тому, що людину, яка сканує код, ніколи не повідомляють про участь третьої сторони, а бізнес, який надрукував код, часто не знає про це сам. За GDPR цей ризик зазвичай покладається на бізнес, а не на провайдера.
Чи потрібен банер cookie для сканувань QR-коду?
Статичному коду нічого додаткового не потрібно: сканування — це просто відвідування вашого сайту, на яке поширюються правила згоди, уже налаштовані на сайті. Динамічний код працює інакше, бо спочатку відбувається звернення до провайдера, який реєструє відвідувача ще до завантаження вашої сторінки — а отже, до появи будь-якого вашого банера. Якщо потрібна правова підстава, зазвичай саме вам потрібно її встановити, а не провайдеру.
Чи можна дізнатися, чи відстежує вже надрукований код сканування?
Так. Декодуйте його за допомогою нашого зчитувача. Якщо вмістом є коротке посилання на домені, яким ви не володієте, кожне сканування проходить через цей хост і записується в журнал.

Ніщо з того, що ви створюєте тут, не звертається до сервера — коди генеруються у вашому браузері, а ми не записуємо сканування, бо ніколи не перебуваємо на цьому шляху. Почніть із QR-коду для URL або прочитайте правду про шахрайство з QR-кодами, щоб отримати повну картину.


Готові створити статичний QR-код?

Згенеруйте його у своєму браузері — без реєстрації, без відстеження, без підписки. Те, що ви створюєте, належить вам.

Викрадення перенаправлень QR-кодів: невидимий посередник

Коли ваш QR-код працює — посередник невидимий. Коли він ламається — уже запізно. Розуміння моделі перенаправлень — перший крок, щоб її уникнути.

Статичні vs динамічні QR-коди: що варто знати кожному користувачу

Один кодує ваш контент; інший кодує перенаправлення. Ця одна різниця визначає, чи працюватиме ваш QR-код за п'ять років.

QR-меню ресторану: змінюється не код, а меню

Вам кажуть, що потрібен редагований код. Насправді щодня змінюється вміст сторінки меню, а не її адреса — і статичний код впорається безкоштовно.

Квішинг: QR-генератори — головні цілі фішингу

Шар перенаправлення, який «безкоштовні» QR-генератори додають до звичайних друкованих матеріалів, — це той самий шар, на який покладаються зловмисники, і він прибрав останній захист, доступний сканерам.

QR-коди без підписки: один рядок конфігурації

Відповідь на «але мені потрібно змінити призначення пізніше» — не підписка. Це шлях редиректу на домені, яким ви вже володієте.