Really Free QR Code Generator··約 9 分鐘閱讀

QR 掃描記錄:資料歸服務商,法律責任由你承擔

掃描分析不是額外功能,而是重新導向存在的原因;承擔法律風險的一方,並不是掌握資料的一方。


動態 QR 掃描會先向服務商發出 HTTP 請求,之後你的網站才會收到連線。即使沒有 Cookie 或同意,對方仍會取得 IP 位址、時間戳記、使用者代理、裝置與語言。依 GDPR,披露義務通常落在列印 QR 碼的企業身上,而不是收集資料的服務商。

這種不對稱幾乎沒有任何部署 QR 碼的人事先被告知,也正是為什麼這是合規問題,而不是單純的好奇。當服務商宣稱提供「掃描分析」時,應反過來看待這件事:只有因為每次掃描都被迫經過其基礎設施,分析才有可能。追蹤不是加裝在重新導向上,而是重新導向存在的目的,就是讓追蹤成為可能。

掃描靜態 QR 碼時會發生什麼事?

就第三方而言,什麼也不會發生。這是基準情況,也讓差異變得具體。

靜態 QR 碼會把目的地編碼成圖樣中的原始位元組。手機上的相機會在本機解碼,然後把 URL 交給瀏覽器。瀏覽器接著連線到 你的 伺服器。中間沒有跳轉、沒有第三方,也沒有任何人能知道掃描發生,除了你自己。

這不是某人特別設計的隱私功能,而是這種格式只做它聲稱會做的事所帶來的結果——參見 靜態與動態

不需額外操作,代理伺服器會收到什麼?

動態 QR 碼會編碼類似 https://qr-short.example/a1B2c3 的內容。手機會先連線到該主機;服務商回應後,瀏覽器才會得知真正的目的地。這個連線是一般的網頁請求,因此服務商會收到一般網頁請求所攜帶的一切——在任何同意橫幅出現前、任何隱私權政策顯示前,也在掃描者知道自己連到哪個伺服器前。

欄位可揭露的資訊
IP 位址大致位置、網際網路服務供應商;若使用企業或校園網路,還可能辨識出該組織本身
時間戳記精確到毫秒的時間與星期幾
使用者代理作業系統、作業系統版本、瀏覽器、瀏覽器版本,通常還包括裝置型號——光是這些就足以形成真實的指紋識別面
Accept-Language裝置上設定的語言
Referrer相機掃描通常為空白;這一點本身就能區分掃描與連結點擊
短路徑掃描的是哪張海報、哪張桌牌、哪個活動、哪項產品,因此也能推知人實際所在的位置
這些資料完全不需要 Cookie、JavaScript 或許可。任何 HTTP 伺服器都看得到這些內容;但在這裡,接收資料的是掃描者從未選擇聯絡的伺服器。

重新導向步驟還會增加什麼?

由於服務商控制回應內容,他們不只限於被動記錄。重新導向跳轉是可以 *採取行動* 的位置:

  • 在轉送前於自己的網域設定 Cookie。該服務商提供的所有 QR 碼——無論在哪張海報上、來自哪家企業——現在都能與同一部裝置連結。
  • 在目的地 URL 附加追蹤參數,讓其識別碼進入你的分析系統。
  • 提供插頁,而不是立即重新導向。這會執行 JavaScript,啟用畫布與字型指紋識別、螢幕尺寸、時區及硬體線索的收集。
  • 串接更多跳轉,包括廣告或歸因合作夥伴,每一站都重複整套收集流程。

最後一種方式最不容易被看見,影響卻最大。沿著 QR 短連結的重新導向鏈追蹤,有時會在掃描與目的地之間顯示數個主機——如何檢查 QR 碼真正導向何處 說明了追蹤方法。

實際上有多少方位於這條鏈中?

通常不只一方。服務商是第一個跳轉點,但它回傳的回應可能會先指向另一個主機,再由該主機指向你的主機;而那個主機還可能再指向第三個主機。

這不是假設情況。Palo Alto 的 Unit 42 追蹤到,QR 短網址服務的流量從 2023 年上半年到 2024 年上半年增加了 55%,並在 2025 年上半年再增加 44%——這是一整層 QR 普及前的網路並不存在、如今卻位於實體物件與其宣傳網站之間的重新導向層。每一個跳轉點都是獨立的一方,會收到完整的 HTTP 請求。

你可以測量自己的暴露程度。針對印在 QR 碼中的短連結執行 curl -sIL "https://short.example/abc" | grep -i "^location:";每一行 Location 都代表一個能看見每次掃描的組織。如果數量超過一個,就表示掃描資料正被分享給你從未簽約、也無法列出的各方。如何檢查 QR 碼真正導向何處 會逐步說明如何讀取輸出結果。

個別記錄如何變成個人檔案?

單獨看,每個欄位都不特別。但若由一家為數千家企業營運 QR 碼的服務商彙整起來,結果就完全不同。

如果某服務商的 QR 碼出現在餐廳桌上、零售貨架、活動識別證和停車計時器上,它就能針對某個反覆出現的裝置指紋觀察:裝置去了哪些地方以及多久去一次,因為每個 QR 碼都與一個實體位置相連;造訪的順序與時間,能揭示日常習慣與通勤路線;透過可預測時段的群聚,推測大致的居住與工作區域;以及它與哪些企業互動,即使那些企業彼此毫無關係。

沒有任何一家企業部署位置追蹤網路。服務商是從所有人的印刷材料中拼出一套網路,而每家企業都付費印製了其中一段感測網格。

法律責任在你還是服務商?

掃描菜單 QR 碼的人,是同意查看菜單,而不是明知情況下同意聯絡第三方分析公司;他們也無從發現自己已經這麼做,因為印在紙上的方形圖樣沒有說明它指向哪個主機。

這是部署 QR 碼的企業所面臨的問題,不只是掃描者的問題。歐盟法院在 *Breyer*(C-582/14) 中裁定,網站營運者記錄的動態 IP 位址可以構成個人資料,因為只要能將某人單獨辨識出來就已足夠——不需要知道其姓名。依 GDPR,如果是你印製了讓客戶經由處理者轉送的 QR 碼,通常就由你負責建立合法依據、提供告知,並通常簽訂資料處理協議。

這是一般資訊,不是法律意見;細節會因司法管轄區及服務商實際執行的作法而有所不同。但請注意其中的結構:服務商取得資料,而列印 QR 碼的企業承擔暴露風險。 這種不對稱,是「免費」最少被討論的成本之一。

資料最後會流向哪裡?

  1. 收購。 掃描記錄是一項資產。服務商被收購時,記錄會依收購方日後採用的政策一併移轉。
  2. 破產。 如果服務商倒閉,其資料會成為破產財產的一部分——而這也正是你印出的 QR 碼停止解析的時刻。參見 QR 碼為何會停止運作
  3. 外洩。 與裝置指紋相連的位置與時間記錄,對攻擊者很有吸引力;一旦外洩,實際上不可能再讓它變得無害。

這些情況不需要任何人今天做出惡意行為。它們只是資料集隨時間發展的結果。

不透過中間人,如何衡量活動成效?

想知道活動是否成功,完全合理。你不需要第三方才能得知。

列印一個靜態 QR 碼,在其中編碼你自己網域上的 URL,並使用你自己的活動參數:https://yourcompany.com/menu?src=table-tent。你的伺服器會記錄這次造訪,你的分析系統會計算次數。路徑上沒有其他人,掃描者只會連到他原本要聯絡的企業;無論任何人的計費狀態如何,QR 碼都能持續運作。

為每個擺放位置使用不同路徑或參數,就能取得每張海報的歸因——達到儀表板向你銷售的相同細緻程度,卻不用把客戶交給陌生人。永久掌握你的 QR 碼 說明設定方法。

常見問題

靜態 QR 碼能追蹤我嗎?
單靠它不能。它不包含識別碼,也不會聯絡第三方。目的地網站做的任何事——自己的分析、自己的 Cookie——是另一回事,而且那是你原本打算造訪的網站。
QR 碼知道我是誰嗎?
QR 碼什麼都不知道;它只是一塊墨水。使用動態 QR 碼時,服務商的伺服器會看見你的 IP、裝置與時間,這足以大致定位你、建立你的指紋,也能在其其他 QR 碼之間辨認出同一部裝置。
掃描追蹤是否合法?
在具備合法依據並適當告知的情況下,可以合法。反覆出現的問題是,掃描者從未被告知有第三方介入,而列印 QR 碼的企業通常也不知道。依 GDPR,這種暴露通常落在企業身上,而不是服務商。
QR 碼掃描需要 Cookie 橫幅嗎?
靜態 QR 碼不需要額外措施:掃描只是造訪你的網站,受你網站原本處理的同意機制規範。動態 QR 碼則不同,因為在你的頁面出現前,服務商已被聯絡並記錄訪客,因此也早於你的任何橫幅出現。若這需要合法依據,通常應由你建立,而不是服務商。
我能知道已經印出的 QR 碼是否正在追蹤掃描嗎?
可以。使用我們的 讀取器 解碼。如果內容是你不擁有的網域上的短連結,每次掃描都會經過該主機並被記錄。

你在這裡產生的任何內容都不會接觸伺服器——QR 碼會在你的瀏覽器中產生,而我們不會記錄掃描,因為我們從未位於連線路徑上。請從 URL QR 碼 開始,或閱讀 QR 碼詐騙的真相 了解完整情況。


準備好製作靜態 QR Code 了嗎?

在瀏覽器中產生一個 — 免註冊、免追蹤、免訂閱。你建立的東西就屬於你。