5 Min. LesezeitCompliance

QR-Codes und GDPR: Was ein Scan erfasst und was Sie beachten müssen

Der gedruckte Code erfasst nichts. Die Weiterleitung dahinter verarbeitet eine IP-Adresse, bei der es sich um personenbezogene Daten handelt. Was das für Rechtsgrundlage und Aufbewahrung bedeutet.

Sasha Ehrlich
Compliance · EU residency
QR-Codes und GDPR: ein Scan, der über eine Weiterleitung aufgelöst wird und eine IP-Adresse, einen User-Agent und einen Zeitstempel als personenbezogene Daten verarbeitet

Der gedruckte Code verarbeitet nichts. Er ist ein statisches Muster aus Quadraten, wird offline dekodiert und unterliegt dem Datenschutzrecht nicht mehr als eine Telefonnummer auf einem Plakat.

Die Weiterleitung dahinter ist eine andere Sache. Sobald jemand den dekodierten Link öffnet, empfängt Ihr Server eine IP-Adresse, einen User-Agent, einen Zeitstempel und meist einen Referrer. Das ist die Verarbeitung personenbezogener Daten, und alles, was die GDPR an die Verarbeitung knüpft, gilt auch hier: eine Rechtsgrundlage, eine Datenschutzerklärung, die Menschen tatsächlich erreichen können, eine Aufbewahrungsfrist und eine belastbare Antwort darauf, wer die Daten sonst noch sieht.

Dieser Beitrag behandelt, was ein Scan tatsächlich erzeugt und was jedes Element erfordert. Der breitere Überblick über Links steht in GDPR für URL-Shortener, und die Cookie-Frage speziell in Cookie-Einwilligung für Kurzlinks.

Was ein Scan tatsächlich erzeugt

Was ein QR-Code-Scan erfasst: Das Telefon dekodiert offline, die Weiterleitung empfängt eine IP-Adresse, einen User-Agent und einen Zeitstempel, und die Analytik speichert unter einer Aufbewahrungsfrist Zählwerte

Das Dekodieren findet auf dem Gerät ohne Netzwerkverbindung statt. Zu diesem Zeitpunkt hat nichts das Telefon verlassen. Deshalb ist der Code selbst nicht die Compliance-Frage, für die ihn viele halten.

Das Öffnen des Links erzeugt eine gewöhnliche HTTP-Anfrage. Die Weiterleitung sieht die IP-Adresse, den User-Agent, die Uhrzeit und manchmal einen Referrer. Ein dynamischer Code fügt vor dem Ziel einen Hop hinzu, sodass zuerst Ihr Server diese Daten sieht und danach der Server des Ziels.

Eine IP-Adresse ist im Regelfall ein personenbezogenes Datum. Der Gerichtshof der Europäischen Union hat dies in Breyer festgestellt, und Artikel 4 definiert personenbezogene Daten so, dass auch die indirekte Identifizierung erfasst ist. Daraus folgen zwei Konsequenzen, gegen die sich viele sträuben: Sie müssen nicht wissen, wer jemand ist, damit die Daten personenbezogen sind, und aggregierte Zählwerte machen die Daten nicht nachträglich unbedenklich, weil die Aggregation erst nach der Erfassung erfolgt.

Welche Rechtsgrundlage

Vier Datenpunkte eines QR-Scans mit der Frage, ob es sich jeweils um personenbezogene Daten handelt, und den daraus folgenden Anforderungen: IP-Adresse, abgeleitetes Land, Gerätetyp und Cookies auf der Landingpage

Für das Zählen von Scans sind berechtigte Interessen nach Artikel 6 Absatz 1 Buchstabe f normalerweise die richtige Grundlage. Sie ist die Grundlage, die die meisten Kampagnen verwenden sollten, statt eines Einwilligungsbanners, den niemand liest.

Diese Grundlage ist nicht voraussetzungslos. Vor der Kampagne muss eine Interessenabwägung schriftlich festgehalten werden: Worin besteht das Interesse (zu wissen, ob das Plakat am Nordeingang funktioniert), warum ist die Verarbeitung notwendig, welche Auswirkungen hat sie auf die betroffene Person und was haben Sie zu ihrer Minimierung getan? Das Kürzen von IP-Adressen, das Speichern des Landes statt von Koordinaten und ein kurzes Aufbewahrungsfenster sind die Maßnahmen, die die Abwägung zu Ihren Gunsten ausfallen lassen.

Eine Einwilligung wird an einem bestimmten Punkt notwendig, und es lohnt sich, genau zu wissen, wo diese Grenze liegt. Nicht für das Zählen. Nicht für die Aggregation auf Landesebene. Ja für nicht unbedingt erforderliche Cookies, die auf der Landingpage gesetzt werden. Das ist eine ePrivacy-Regel und keine GDPR-Regel und gilt unabhängig von Ihrer Rechtsgrundlage für die zugrunde liegenden Daten. Ja auch für ein Profil, das einer Person über mehrere Websites folgt, was ein Retargeting-Pixel auf der Zielseite bewirkt.

Diese Unterscheidung ist der praktisch nützliche Teil des gesamten Themas: Das Zählen von Scans und websiteübergreifende Werbung sind unterschiedliche Tätigkeiten mit unterschiedlichen Regeln. Wer sie als eine Sache behandelt, erzeugt sowohl eine übermäßige Datenerfassung als auch sinnlose Banner.

Was die Datenschutzerklärung sagen muss und wo

Das Plakat kann die Datenschutzerklärung nicht enthalten, und wenn die Seite geladen ist, hat die Verarbeitung bereits stattgefunden. Die Erklärung gehört daher auf die Landingpage, muss ohne Suche erreichbar sein und ehrlich über einen Scan sprechen, statt allgemein über die Website. Dieselbe Seite hat eine eigene Pflicht zur Barrierefreiheit, die in QR-Code-Barrierefreiheit behandelt wird.

Die praktikable Fassung lautet: Das Scannen dieses Codes öffnet eine Seite, die den Besuch aufzeichnet. Wir erfassen die Uhrzeit, das ungefähre Land und den Gerätetyp. Wir tun dies, um zu messen, welche Platzierungen funktionieren, auf Grundlage berechtigter Interessen. Wir bewahren Rohdaten für einen kurzen, festgelegten Zeitraum auf. Und hier erfahren Sie, wer die Daten für uns verarbeitet.

Zwei Dinge gehen regelmäßig schief. Ein Code, der in einem Land auf physischem Material erscheint, während die Datenschutzerklärung der Landingpage nur in einer anderen Sprache vorhanden ist, ist nicht sinnvoll transparent. Und eine Erklärung, die "unsere Website" beschreibt, obwohl die Kampagne aus einem Regalaufkleber in einem Geschäft besteht, beschreibt nicht, was tatsächlich passiert ist.

Bei der Aufbewahrung geraten die meisten Kampagnen ins Rutschen

Die Zweckbindung erledigt hier den größten Teil der Arbeit. Ein Kampagnenbericht braucht Rohdaten für Wochen. Niemand braucht das Rohprotokoll jedes Scans eines Plakats aus dem Jahr 2024.

Das belastbare Muster ist ein kurzes Aufbewahrungsfenster für Rohdaten und danach eine unbefristete Aufbewahrung der Aggregate. Zählwerte nach Tag, Land und Code bleiben erhalten, die Zeile mit einer IP-Adresse nicht. Damit ist die Speicherbegrenzung erfüllt, ohne die Zahlen zu verlieren, nach denen jemals jemand fragen wird.

Damit ist auch die unangenehme Frage nach Auskunfts- und Löschanträgen beantwortet, denn nach Ablauf des Zeitfensters gibt es nichts Verknüpfbares mehr, das herausgegeben oder gelöscht werden könnte.

Auch der physische Speicherort der Daten ist wichtig. Für EU-Kampagnen ist er der Unterschied zwischen einer einfachen Antwort und einer Transferprüfung. EU-Datenresidenz für Marketing behandelt dieses Thema, und Schrems II und Tracking-Pixel erklärt, was passiert, wenn das Analytik-Tool nicht in der EU liegt.

Wann eine Datenschutz-Folgenabschätzung tatsächlich erforderlich ist

Bei einem Marketing-Code selten. Ein Plakat-Scan, der einen Seitenaufruf und einen Zähler erzeugt, ist nach jeder vernünftigen Betrachtung eine risikoarme Verarbeitung.

Die Schwelle ist überschritten, wenn der Scan mit einer identifizierbaren Person statt nur mit einem Zählwert verknüpft wird: ein mit einem Konto verbundener Treuecode, ein Arbeitscode, der erfasst, wer wann wo war, oder ein Code, der mit Standortdaten kombiniert wird, um ein Bewegungsmuster zu erstellen. Das ist systematische Überwachung, und Artikel 35 wird relevant. SOC 2 und HIPAA für Link-Tracking behandelt die angrenzende Frage des Trackings in regulierten Kontexten.

Das andere erwähnenswerte Risiko liegt nicht bei Ihnen. Ein QR-Code verbirgt sein Ziel, und genau das macht Quishing möglich. Ein Code auf Ihrer Verpackung, den ein Fremder mit einem Aufkleber überklebt, wird zu Ihrem Reputationsproblem, obwohl die Verarbeitung nie von Ihnen ausging. Die Gegenmaßnahmen sind eine Domain, die Menschen erkennen, und regelmäßige Prüfungen, ob die Codes im Umlauf noch auf das richtige Ziel verweisen.

Die Auswahl einer Weiterleitung, die Scan-Daten standardmäßig in der EU hält, ist die einfachste dieser Entscheidungen: Erstellen Sie einen Link im kostenlosen Plan und prüfen Sie, wo die Analytik dafür gespeichert wird, bevor die Kampagne in Druck geht.

Die Cornerstone-Serie lesen

Dieser Beitrag gehört zum Compliance-Cluster. Beginnen Sie mit GDPR für URL-Shortener für die Analyse auf Weiterleitungsebene und lesen Sie anschließend Cookie-Einwilligung für Kurzlinks, um zu erfahren, wo eine Einwilligung tatsächlich gilt. Die Trust-Seite beschreibt unsere eigene Verarbeitungspraxis.

Weitere Blog-Beiträge

Häufig gestellte Fragen

Fallen QR-Codes unter die GDPR?

Der gedruckte Code tut das nicht, denn ein Muster aus Quadraten verarbeitet nichts. Die Weiterleitung, auf die er zeigt, schon: Wenn ein gescannter Link aufgelöst wird, empfängt Ihr Server eine IP-Adresse, einen User-Agent und einen Zeitstempel. Das ist die Verarbeitung personenbezogener Daten mit allem, was die Verordnung daran knüpft.

Ist eine IP-Adresse nach der GDPR ein personenbezogenes Datum?

Ja, im Regelfall. Der Gerichtshof der Europäischen Union hat in Breyer festgestellt, dass eine dynamische IP-Adresse für einen Websitebetreiber ein personenbezogenes Datum ist, wenn rechtmäßige Mittel vorhanden sind, um die dahinterstehende Person zu identifizieren, und die Definition in Artikel 4 umfasst die indirekte Identifizierung. Sie müssen niemanden namentlich identifizieren können, damit die Daten personenbezogen sind.

Brauche ich eine Einwilligung, um QR-Code-Scans zu zählen?

Für das alleinige Zählen normalerweise nicht. Aggregierte Scan-Analysen ohne Cookies oder websiteübergreifende Profilbildung können sich nach Artikel 6 Absatz 1 Buchstabe f in der Regel auf berechtigte Interessen stützen, die durch eine Interessenabwägung dokumentiert werden. Eine Einwilligung wird notwendig, sobald Sie nicht unbedingt erforderliche Cookies auf der Landingpage setzen oder Profile erstellen, die einer Person über mehrere Websites folgen.

Was muss in der Datenschutzerklärung für eine QR-Kampagne stehen?

Dass das Scannen des Codes die Person auf eine Seite führt, die den Besuch aufzeichnet, was aufgezeichnet wird, warum und auf welcher Rechtsgrundlage, wie lange die Daten gespeichert werden und wer sie sonst noch sieht. Die Erklärung muss von der Landingpage aus erreichbar sein, denn das Plakat kann sie nicht enthalten und der Scan ist zu diesem Zeitpunkt bereits erfolgt.

Wie lange dürfen Scan-Daten aufbewahrt werden?

Nur so lange, wie es der angegebene Zweck erfordert. Ein Kampagnenbericht rechtfertigt Rohdaten für Wochen, nicht für Jahre. Praktisch bedeutet das ein kurzes Aufbewahrungsfenster für Rohprotokolle und eine unbefristete Aufbewahrung der Aggregate, damit die Zählwerte ohne die zugrunde liegenden Identifikatoren erhalten bleiben.

Braucht ein QR-Code auf einem Produkt eine Datenschutz-Folgenabschätzung?

Selten allein deshalb. Ein Scan, der einen Seitenaufruf und einen Zähler erzeugt, ist risikoarm. Eine Datenschutz-Folgenabschätzung wird relevant, wenn der Scan mit einer identifizierbaren Person verknüpft, zur systematischen Überwachung eingesetzt oder mit Standortverfolgung kombiniert wird. Das ist eher das Muster bei Treueprogrammen und im Arbeitseinsatz als bei Marketingplakaten.

Elido testen

URL einfügen, kurzer Link in Sekunden

Kein Konto nötig. Link bleibt 30 Tage aktiv. Konto erstellen, um ihn dauerhaft zu behalten.

Kostenlos, keine Anmeldung erforderlich · 2 pro Tag

Elido testen

URL-Shortener mit EU-Hosting: eigene Domains, tiefe Analytik und eine offene API. Kostenloser Tarif - keine Kreditkarte nötig.

Tags
qr codes and gdpr
qr code privacy
is a qr scan personal data
qr code tracking consent
qr code data retention
gdpr scan analytics

Weiterlesen