扫描二维码会记录设备数据,商家却承担法律责任
扫描分析不是附加功能,而是设置跳转的原因;承担法律风险的,不是掌握数据的一方,而是使用二维码的一方。
几乎没有部署二维码的人被告知过这种不对称性,这也是为什么它是合规问题,而不是一个小疑问。当服务商宣传“扫描分析”时,应换个角度看:只有每次扫描都被迫经过他们的基础设施,分析才成为可能。跟踪并不是后来加到跳转上的功能——跳转本身就是为了让跟踪成为可能。
扫描静态二维码时会发生什么?
就第三方而言,什么也不会发生。这是基准情况,也让两者的差异非常具体。
静态二维码会把目标地址作为字节直接编码在图案中。手机摄像头在本地解码,然后把 URL 交给浏览器。浏览器随后连接到你的服务器。中间没有跳转,没有第三方,也没有人能知道扫描发生过,除非是你。
这不是某人专门设计的隐私功能,而是这种格式只做它声称要做的事所产生的结果——请参阅静态与动态。
代理服务器会在无需额外操作的情况下收到什么?
动态二维码编码的内容可能类似于 https://qr-short.example/a1B2c3。手机会先连接这个主机;只有服务商响应后,浏览器才会知道真正的目标地址。这次连接就是普通的网络请求,因此服务商会收到普通网络请求携带的一切信息——早于任何同意提示,早于任何隐私政策,也早于扫描者知道自己联系了谁的服务器。
| 字段 | 揭示的信息 |
|---|---|
| IP 地址 | 大致位置、互联网服务提供商;如果使用企业或校园网络,还可能知道组织本身 |
| 时间戳 | 精确到毫秒的时间和星期几 |
| 用户代理 | 操作系统、系统版本、浏览器、浏览器版本,通常还有设备型号——单凭这一项就能形成真实的指纹识别面 |
| Accept-Language | 设备上配置的语言 |
| 引用来源 | 摄像头扫描通常为空——而这本身就能区分扫描和链接点击 |
| 短路径 | 具体扫描的是哪张海报、哪张桌子、哪场活动或哪个产品单元,因此也能推断人在什么实体地点 |
重定向步骤还会增加什么?
由于服务商控制着响应内容,他们不只限于被动记录。重定向跳转也是一个可以*采取行动*的地方:
- 在自有域名上设置 Cookie,然后再转发。现在,该服务商提供的所有二维码——无论在哪张海报上、来自哪家企业——都可以与同一台设备关联起来。
- 向目标 URL 追加跟踪参数,让他们的标识符进入你的分析系统。
- 提供中间页面,而不是立即重定向。这样可以运行 JavaScript,从而启用画布和字体指纹识别、屏幕尺寸、时区及硬件提示信息的收集。
- 通过更多跳转串联,包括广告或归因合作方,每一方都重复完整的数据收集。
最后一种最不容易被看到,影响却最大。从二维码短链接跟踪重定向链,有时会发现扫描与目标地址之间存在多个主机——如何检查二维码真正指向哪里介绍了追踪方法。
这条链上到底有多少参与方?
通常不止一个。服务商是第一跳,但它返回的响应可能会在到达你的服务器之前指向另一个主机,而那个主机还可能指向第三个主机。
这并非假设。Palo Alto 的 Unit 42 追踪发现,二维码短链接服务的流量从 2023 年上半年到 2024 年上半年增长了55%,到 2025 年上半年又增长了 44%——这是一整层在二维码出现前的网络中并不存在的重定向层,如今却位于实体物品和其宣传的网站之间。每一跳都是独立的参与方,都会收到完整的 HTTP 请求。
你可以测量自己的暴露范围。针对印刷二维码中的短链接运行 curl -sIL "https://short.example/abc" | grep -i "^location:";每一行 Location 都代表一个能看到每次扫描的组织。如果数量超过一个,就说明你的扫描数据正在与从未和你签约、你也无法指名的参与方共享。如何检查二维码真正指向哪里会详细说明如何读取输出。
单条记录如何变成一个画像?
单独看,每个字段都很普通。但如果服务商为数千家企业运营二维码,把这些数据汇总起来,结果就完全不同了。
如果一家服务商的二维码出现在餐馆桌面、零售货架、活动证件和停车计时器上,它就能观察某个反复出现的设备指纹:设备去了哪里、多久去一次,因为每个二维码都与一个实体地点相连;这些访问的顺序和时间,从而揭示日常活动和通勤路线;通过在固定时段聚合数据,推测大致的居住地和工作区域;以及设备与哪些商家互动过,即使这些企业彼此毫无关系。
没有任何一家企业单独部署位置跟踪网络。服务商用所有人的印刷材料拼出了这张网络,而每家企业都付费印刷了其中属于自己的那一段传感器网格。
法律责任在你还是服务商?
扫描菜单二维码的人,是同意查看菜单。他们并没有明知并同意联系第三方分析公司,也没有办法发现自己已经这样做了:印刷出来的方块没有说明它指向哪个主机。
这不仅是扫描者的问题,也是部署二维码的企业的问题。欧盟法院在*Breyer*(C-582/14)中裁定,网站运营者记录的动态 IP 地址可以构成个人数据,因为只要能将某人单独识别出来就足够了——不需要知道其姓名。根据 GDPR,如果是你印刷了把客户引向处理者的二维码,通常需要由你提供合法依据、进行披露,并通常签订数据处理协议。
这是一般信息,不构成法律建议;具体情况会因司法管辖区以及服务商实际开展的活动而不同。但请注意其中的关系:服务商获得数据,而印刷二维码的企业承担风险。这种不对称性,是“免费”最少被讨论的成本之一。
数据最终会流向哪里?
- 收购。扫描日志是一项资产。当服务商被收购时,日志也会转移,并适用收购方届时采用的政策。
- 破产。如果服务商倒闭,其数据会成为破产财产的一部分——而这往往也正是你印刷的二维码停止解析的时刻。请参阅二维码为什么会停止工作。
- 泄露。与设备指纹关联的位置和时间记录对攻击者很有吸引力,一旦暴露,实际上不可能再让它们变得无害。
这些情况都不要求任何人今天做出恶意行为。它们只是数据集随着时间推移会发生的事情。
没有中间人,如何衡量活动效果?
想知道活动是否有效,完全合理。你不需要第三方来获得答案。
在你自己的域名上生成一个静态二维码,编码一个带有你自己的活动参数的 URL:https://yourcompany.com/menu?src=table-tent。你的服务器记录访问,你的分析系统统计数据。路径中没有其他人,扫描者只会联系他们原本想联系的商家,而且无论谁是否按时付款,二维码都能继续工作。
为每个投放位置使用不同的路径或参数,就能按海报归因——达到仪表板向你售卖的同等粒度,同时不把客户交给陌生人。永久掌控你的二维码介绍了设置方法。
常见问题
- 静态二维码能跟踪我吗?
- 不能单独做到。它不包含任何标识符,也不会联系第三方。目标网站之后做什么——例如自己的分析和 Cookie——是另一回事;而且那是你原本打算访问的网站。
- 二维码知道我是谁吗?
- 二维码什么都不知道,它只是一块墨迹。使用动态二维码时,服务商的服务器会看到你的 IP、设备和时间,这足以大致定位你并识别你的设备指纹,也能在他们的其他二维码之间认出同一台设备。
- 扫描跟踪合法吗?
- 在具备合法依据并进行适当披露的情况下,可以合法。反复出现的问题是,扫描者从未被告知有第三方参与,而印刷二维码的企业通常也不知道。根据 GDPR,这种风险通常落在企业而不是服务商身上。
- 二维码扫描需要 Cookie 横幅吗?
- 静态二维码不需要额外设置:扫描只是访问你的网站,遵循你的网站现有同意机制。动态二维码则不同,因为服务商会先被联系并在你的页面加载前记录访客——因此也早于你的网站显示任何横幅。如果需要合法依据,通常应由你而不是服务商来建立。
- 我能知道已经印刷的二维码是否在跟踪扫描吗?
- 可以。使用我们的读取器解码。如果载荷是一个你不拥有的域名上的短链接,那么每次扫描都会经过该主机并被记录。
你在这里生成的任何内容都不会接触服务器——二维码是在浏览器中生成的,我们也不记录扫描,因为我们从未处于访问路径中。可以从URL 二维码开始,或阅读二维码骗局的真相了解全貌。
准备好使用静态二维码了吗?
在浏览器里直接生成——无需账户、无跟踪、无订阅。你创建的内容归你所有。
相关阅读
二维码重定向劫持:看不见的中间人
你的二维码能用时,中间人不可见。等它坏了,已经太晚。理解重定向模型是避开它的第一步。
静态与动态二维码:每个用户都应知道的事
一个编码你的内容;另一个编码一条重定向。这一个区别决定了你的二维码五年后还能不能用。
餐厅二维码菜单:改菜单内容无需更换二维码地址
有人告诉你需要可编辑二维码。实际上,每天变化的是菜单页面内容,而不是页面地址;静态二维码可以免费处理这一点。
二维码钓鱼最常滥用的二维码生成器服务有哪些平台
“免费”二维码生成器插入普通印刷品的重定向层,正是攻击者依赖的同一层;它移除了扫描器原本拥有的最后一道防线。
二维码无需订阅也能随时编辑,一行配置即可搞定
“但我以后需要更改目标地址”并不意味着必须订阅。你只需在自己拥有的域名上设置一条重定向路径。