QR 掃描記錄:資料歸服務商,法律責任由你承擔
掃描分析不是額外功能,而是重新導向存在的原因;承擔法律風險的一方,並不是掌握資料的一方。
這種不對稱幾乎沒有任何部署 QR 碼的人事先被告知,也正是為什麼這是合規問題,而不是單純的好奇。當服務商宣稱提供「掃描分析」時,應反過來看待這件事:只有因為每次掃描都被迫經過其基礎設施,分析才有可能。追蹤不是加裝在重新導向上,而是重新導向存在的目的,就是讓追蹤成為可能。
掃描靜態 QR 碼時會發生什麼事?
就第三方而言,什麼也不會發生。這是基準情況,也讓差異變得具體。
靜態 QR 碼會把目的地編碼成圖樣中的原始位元組。手機上的相機會在本機解碼,然後把 URL 交給瀏覽器。瀏覽器接著連線到 你的 伺服器。中間沒有跳轉、沒有第三方,也沒有任何人能知道掃描發生,除了你自己。
這不是某人特別設計的隱私功能,而是這種格式只做它聲稱會做的事所帶來的結果——參見 靜態與動態。
不需額外操作,代理伺服器會收到什麼?
動態 QR 碼會編碼類似 https://qr-short.example/a1B2c3 的內容。手機會先連線到該主機;服務商回應後,瀏覽器才會得知真正的目的地。這個連線是一般的網頁請求,因此服務商會收到一般網頁請求所攜帶的一切——在任何同意橫幅出現前、任何隱私權政策顯示前,也在掃描者知道自己連到哪個伺服器前。
| 欄位 | 可揭露的資訊 |
|---|---|
| IP 位址 | 大致位置、網際網路服務供應商;若使用企業或校園網路,還可能辨識出該組織本身 |
| 時間戳記 | 精確到毫秒的時間與星期幾 |
| 使用者代理 | 作業系統、作業系統版本、瀏覽器、瀏覽器版本,通常還包括裝置型號——光是這些就足以形成真實的指紋識別面 |
| Accept-Language | 裝置上設定的語言 |
| Referrer | 相機掃描通常為空白;這一點本身就能區分掃描與連結點擊 |
| 短路徑 | 掃描的是哪張海報、哪張桌牌、哪個活動、哪項產品,因此也能推知人實際所在的位置 |
重新導向步驟還會增加什麼?
由於服務商控制回應內容,他們不只限於被動記錄。重新導向跳轉是可以 *採取行動* 的位置:
- 在轉送前於自己的網域設定 Cookie。該服務商提供的所有 QR 碼——無論在哪張海報上、來自哪家企業——現在都能與同一部裝置連結。
- 在目的地 URL 附加追蹤參數,讓其識別碼進入你的分析系統。
- 提供插頁,而不是立即重新導向。這會執行 JavaScript,啟用畫布與字型指紋識別、螢幕尺寸、時區及硬體線索的收集。
- 串接更多跳轉,包括廣告或歸因合作夥伴,每一站都重複整套收集流程。
最後一種方式最不容易被看見,影響卻最大。沿著 QR 短連結的重新導向鏈追蹤,有時會在掃描與目的地之間顯示數個主機——如何檢查 QR 碼真正導向何處 說明了追蹤方法。
實際上有多少方位於這條鏈中?
通常不只一方。服務商是第一個跳轉點,但它回傳的回應可能會先指向另一個主機,再由該主機指向你的主機;而那個主機還可能再指向第三個主機。
這不是假設情況。Palo Alto 的 Unit 42 追蹤到,QR 短網址服務的流量從 2023 年上半年到 2024 年上半年增加了 55%,並在 2025 年上半年再增加 44%——這是一整層 QR 普及前的網路並不存在、如今卻位於實體物件與其宣傳網站之間的重新導向層。每一個跳轉點都是獨立的一方,會收到完整的 HTTP 請求。
你可以測量自己的暴露程度。針對印在 QR 碼中的短連結執行 curl -sIL "https://short.example/abc" | grep -i "^location:";每一行 Location 都代表一個能看見每次掃描的組織。如果數量超過一個,就表示掃描資料正被分享給你從未簽約、也無法列出的各方。如何檢查 QR 碼真正導向何處 會逐步說明如何讀取輸出結果。
個別記錄如何變成個人檔案?
單獨看,每個欄位都不特別。但若由一家為數千家企業營運 QR 碼的服務商彙整起來,結果就完全不同。
如果某服務商的 QR 碼出現在餐廳桌上、零售貨架、活動識別證和停車計時器上,它就能針對某個反覆出現的裝置指紋觀察:裝置去了哪些地方以及多久去一次,因為每個 QR 碼都與一個實體位置相連;造訪的順序與時間,能揭示日常習慣與通勤路線;透過可預測時段的群聚,推測大致的居住與工作區域;以及它與哪些企業互動,即使那些企業彼此毫無關係。
沒有任何一家企業部署位置追蹤網路。服務商是從所有人的印刷材料中拼出一套網路,而每家企業都付費印製了其中一段感測網格。
法律責任在你還是服務商?
掃描菜單 QR 碼的人,是同意查看菜單,而不是明知情況下同意聯絡第三方分析公司;他們也無從發現自己已經這麼做,因為印在紙上的方形圖樣沒有說明它指向哪個主機。
這是部署 QR 碼的企業所面臨的問題,不只是掃描者的問題。歐盟法院在 *Breyer*(C-582/14) 中裁定,網站營運者記錄的動態 IP 位址可以構成個人資料,因為只要能將某人單獨辨識出來就已足夠——不需要知道其姓名。依 GDPR,如果是你印製了讓客戶經由處理者轉送的 QR 碼,通常就由你負責建立合法依據、提供告知,並通常簽訂資料處理協議。
這是一般資訊,不是法律意見;細節會因司法管轄區及服務商實際執行的作法而有所不同。但請注意其中的結構:服務商取得資料,而列印 QR 碼的企業承擔暴露風險。 這種不對稱,是「免費」最少被討論的成本之一。
資料最後會流向哪裡?
- 收購。 掃描記錄是一項資產。服務商被收購時,記錄會依收購方日後採用的政策一併移轉。
- 破產。 如果服務商倒閉,其資料會成為破產財產的一部分——而這也正是你印出的 QR 碼停止解析的時刻。參見 QR 碼為何會停止運作。
- 外洩。 與裝置指紋相連的位置與時間記錄,對攻擊者很有吸引力;一旦外洩,實際上不可能再讓它變得無害。
這些情況不需要任何人今天做出惡意行為。它們只是資料集隨時間發展的結果。
不透過中間人,如何衡量活動成效?
想知道活動是否成功,完全合理。你不需要第三方才能得知。
列印一個靜態 QR 碼,在其中編碼你自己網域上的 URL,並使用你自己的活動參數:https://yourcompany.com/menu?src=table-tent。你的伺服器會記錄這次造訪,你的分析系統會計算次數。路徑上沒有其他人,掃描者只會連到他原本要聯絡的企業;無論任何人的計費狀態如何,QR 碼都能持續運作。
為每個擺放位置使用不同路徑或參數,就能取得每張海報的歸因——達到儀表板向你銷售的相同細緻程度,卻不用把客戶交給陌生人。永久掌握你的 QR 碼 說明設定方法。
常見問題
- 靜態 QR 碼能追蹤我嗎?
- 單靠它不能。它不包含識別碼,也不會聯絡第三方。目的地網站做的任何事——自己的分析、自己的 Cookie——是另一回事,而且那是你原本打算造訪的網站。
- QR 碼知道我是誰嗎?
- QR 碼什麼都不知道;它只是一塊墨水。使用動態 QR 碼時,服務商的伺服器會看見你的 IP、裝置與時間,這足以大致定位你、建立你的指紋,也能在其其他 QR 碼之間辨認出同一部裝置。
- 掃描追蹤是否合法?
- 在具備合法依據並適當告知的情況下,可以合法。反覆出現的問題是,掃描者從未被告知有第三方介入,而列印 QR 碼的企業通常也不知道。依 GDPR,這種暴露通常落在企業身上,而不是服務商。
- QR 碼掃描需要 Cookie 橫幅嗎?
- 靜態 QR 碼不需要額外措施:掃描只是造訪你的網站,受你網站原本處理的同意機制規範。動態 QR 碼則不同,因為在你的頁面出現前,服務商已被聯絡並記錄訪客,因此也早於你的任何橫幅出現。若這需要合法依據,通常應由你建立,而不是服務商。
- 我能知道已經印出的 QR 碼是否正在追蹤掃描嗎?
- 可以。使用我們的 讀取器 解碼。如果內容是你不擁有的網域上的短連結,每次掃描都會經過該主機並被記錄。
你在這裡產生的任何內容都不會接觸伺服器——QR 碼會在你的瀏覽器中產生,而我們不會記錄掃描,因為我們從未位於連線路徑上。請從 URL QR 碼 開始,或閱讀 QR 碼詐騙的真相 了解完整情況。
準備好製作靜態 QR Code 了嗎?
在瀏覽器中產生一個 — 免註冊、免追蹤、免訂閱。你建立的東西就屬於你。
延伸閱讀
QR Code 重新導向劫持:看不見的中間人
當你的 QR Code 運作正常時,中間人是看不見的。等到壞掉,為時已晚。理解重新導向模型,是避開它的第一步。
靜態 vs 動態 QR Code:每位使用者都該知道的事
一種編碼你的內容;另一種編碼一個重新導向。這個差異決定了你的 QR Code 五年後還能不能用。
餐廳 QR 選單:只改內容,不必更換 QR 碼
有人告訴你需要可編輯的 QR 碼。但每天真正會改變的是選單頁面的內容,不是網址;靜態 QR 碼免費就能處理。
Quishing:最常被濫用的網域是 QR 產生器
「免費」QR 產生器加入一般印刷品的重新導向層,正是攻擊者依賴的同一層,而它也移除了掃描器原本最後一道防線。
QR Code免訂閱可編輯:網域設定一行搞定
對「但我之後需要更改目的地」的回答,不是訂閱服務,而是使用你已擁有網域上的重新導向路徑。