6 min de lecturaCumplimiento

Códigos QR y RGPD: qué recopila un escaneo y qué obligaciones tienes

El código impreso no recopila nada. La redirección que hay detrás procesa una dirección IP, que es un dato personal. Qué implica para la base jurídica y la conservación.

Sasha Ehrlich
Compliance · EU residency
Códigos QR y RGPD: un escaneo que se resuelve mediante una redirección que procesa una dirección IP, un agente de usuario y una marca de tiempo como datos personales

El código impreso no procesa nada. Es un patrón estático de cuadrados, se descodifica sin conexión y no está más sujeto a la legislación de protección de datos que un número de teléfono en un cartel.

La redirección que hay detrás es otra cuestión. En el momento en que alguien abre el enlace descodificado, tu servidor recibe una dirección IP, un agente de usuario, una marca de tiempo y normalmente un referente. Eso es tratamiento de datos personales, y todo lo que el RGPD aplica al tratamiento se aplica aquí: una base jurídica, un aviso que la gente pueda consultar de verdad, un periodo de conservación y una respuesta defendible sobre quién más puede verlo.

Esta publicación explica qué genera realmente un escaneo y qué exige cada elemento. El panorama más amplio para los enlaces está en RGPD para acortadores de URL, y la cuestión específica de las cookies está en consentimiento de cookies para enlaces cortos.

Qué produce realmente un escaneo

Qué recopila un escaneo de código QR: el teléfono descodifica sin conexión, la redirección recibe una dirección IP, un agente de usuario y una marca de tiempo, y el análisis almacena recuentos sujetos a conservación

La descodificación ocurre en el dispositivo sin ninguna conexión de red. En ese momento no ha salido nada del teléfono, por eso el código en sí no es la cuestión de cumplimiento que la gente suele creer.

Abrir el enlace produce una solicitud HTTP normal. La redirección ve la dirección IP, la cadena del agente de usuario, la hora y a veces un referente. Un código dinámico añade un salto antes del destino, así que tu servidor es el primero que ve estos datos y después los ve el servidor del destino.

Una dirección IP es un dato personal normalmente. El Tribunal de Justicia lo estableció en Breyer, y el artículo 4 define los datos personales de forma que incluye la identificación indirecta. De ahí se derivan dos consecuencias que la gente suele rechazar: no tienes que saber quién es alguien para que los datos sean personales, y los recuentos agregados no los convierten en anónimos, porque la agregación ocurre después de la recopilación.

Qué base jurídica corresponde

Cuatro datos de un escaneo de QR con indicación de si cada uno es un dato personal y qué exige: dirección IP, país derivado, tipo de dispositivo y cookies en la página de destino

Para contabilizar escaneos, el interés legítimo del artículo 6(1)(f) suele ser la base adecuada, y es la que deberían utilizar la mayoría de las campañas en lugar de un banner de consentimiento que nadie lee.

Esa base no es gratuita. Requiere una prueba de ponderación por escrito antes de la campaña: cuál es el interés (saber si funciona el cartel de la entrada norte), por qué es necesario, qué impacto tiene en la persona y qué hiciste para minimizarlo. Truncar las IP, conservar el país en lugar de las coordenadas y establecer un periodo de conservación breve son las medidas que hacen que la prueba se resuelva a tu favor.

El consentimiento se vuelve necesario en un punto concreto, y conviene saber exactamente dónde está la línea. No para contabilizar. No para agregar a nivel de país. Sí para las cookies no esenciales que se instalan en la página de destino, que es la norma de ePrivacy y no la del RGPD, y se aplica independientemente de tu base para los datos subyacentes. Sí para crear un perfil que siga a la persona entre sitios, que es lo que hace un píxel de retargeting en el destino.

Esa distinción es la parte más útil en la práctica de todo este ámbito: contabilizar escaneos y hacer publicidad entre sitios son actividades diferentes con reglas diferentes, y tratarlas como una sola cosa es lo que produce tanto una recopilación excesiva como banners inútiles.

Qué debe decir el aviso y dónde

El cartel no puede incluir el aviso de privacidad y, cuando se carga la página, el tratamiento ya ha ocurrido. Por eso el aviso vive en la página de destino, debe poder consultarse sin buscarlo y tiene que explicar específicamente el escaneo, no hablar genéricamente del sitio web. Esa misma página tiene su propia obligación de accesibilidad, que se trata en accesibilidad de códigos QR.

La versión que funciona dice: escanear este código abre una página que registra la visita; registramos la hora, el país aproximado y el tipo de dispositivo; lo hacemos para medir qué ubicaciones funcionan; nos basamos en el interés legítimo; conservamos los registros sin procesar durante un periodo breve definido; y aquí se indica quién lo procesa por nuestra cuenta.

Hay dos cosas que suelen salir mal. Un código que aparece en material físico en un país mientras el aviso de la página de destino solo existe en otro idioma no es transparencia real. Y un aviso que describe "nuestro sitio web" mientras la campaña es una pegatina en el borde de una estantería de una tienda no describe lo que ocurrió realmente.

La conservación es donde la mayoría de las campañas se desvían

La limitación de la finalidad hace el trabajo aquí. Un informe de campaña necesita registros sin procesar durante semanas; nadie necesita el registro sin procesar de cada escaneo de un cartel de 2024.

El patrón que resiste el escrutinio es este: un periodo de conservación breve para los registros sin procesar y después agregados conservados indefinidamente. Sobreviven los recuentos por día, país y código; no sobrevive la fila que contiene una IP. Así se cumple la limitación del plazo de conservación sin perder los números que alguien vaya a solicitar.

También responde a la incómoda cuestión de las solicitudes de acceso y supresión, porque después del periodo ya no queda nada vinculable que entregar o eliminar.

También importa dónde se encuentran físicamente los datos y, para las campañas de la UE, esa es la diferencia entre una respuesta sencilla y una evaluación de transferencias. Residencia de datos de la UE para marketing trata este tema, y Schrems II y los píxeles de seguimiento explica qué ocurre cuando la herramienta de análisis no está en la UE.

Cuándo hace falta realmente una EIPD

Rara vez para un código de marketing. Un escaneo de un cartel que produce una visita de página y un contador implica un tratamiento de bajo riesgo, se mire como se mire.

El umbral se cruza cuando el escaneo se vincula a una persona identificable en lugar de a un recuento: un código de fidelización vinculado a una cuenta, un código de la plantilla que registra quién estaba dónde y cuándo, o un código que se combina con datos de ubicación para crear un patrón de movimiento. Eso es supervisión sistemática, y el artículo 35 empieza a aplicarse. SOC 2 y HIPAA para el seguimiento de enlaces trata la cuestión relacionada del seguimiento en contextos regulados.

El otro riesgo que merece mencionarse no es tuyo. Un código QR oculta su destino, que es exactamente lo que permite el quishing. Un código de tu embalaje que un desconocido cubre con una pegatina se convierte en un problema para tu reputación, aunque el tratamiento nunca fuera tuyo, y la mitigación consiste en usar un dominio que la gente reconozca y comprobar periódicamente que los códigos que están en circulación siguen resolviendo donde deben.

Elegir una redirección que mantenga los datos de los escaneos en la UE de forma predeterminada es la decisión más fácil de tomar correctamente: crea un enlace en el plan gratuito y comprueba dónde se encuentran sus análisis antes de enviar la campaña a imprenta.

Lee la serie principal

Esta publicación forma parte del cluster de cumplimiento. Empieza por RGPD para acortadores de URL para el análisis a nivel de redirección y sigue con consentimiento de cookies para enlaces cortos para saber dónde se aplica realmente el consentimiento. La página de confianza explica nuestra propia postura respecto al tratamiento.

Relacionado en el blog

Preguntas frecuentes

¿Los códigos QR están sujetos al RGPD?

El código impreso no, porque un patrón de cuadrados no procesa nada. La redirección a la que apunta sí: resolver un enlace escaneado significa que tu servidor recibe una dirección IP, un agente de usuario y una marca de tiempo, y eso es tratamiento de datos personales con todo lo que el reglamento implica.

¿Una dirección IP es un dato personal según el RGPD?

Sí, normalmente. El Tribunal de Justicia estableció en Breyer que una dirección IP dinámica es un dato personal para el operador de un sitio web cuando existen medios lícitos para identificar a la persona que hay detrás, y la definición del artículo 4 incluye la identificación indirecta. No tienes que poder nombrar a alguien para que los datos sean personales.

¿Necesito consentimiento para contabilizar los escaneos de códigos QR?

Normalmente no para contabilizarlos sin más. El análisis agregado de escaneos sin cookies ni creación de perfiles entre sitios puede basarse generalmente en el interés legítimo del artículo 6(1)(f), documentado mediante una prueba de ponderación. El consentimiento se vuelve necesario cuando instalas cookies no esenciales en la página de destino o creas perfiles que siguen a una persona entre sitios.

¿Qué debe incluir el aviso de privacidad de una campaña con QR?

Que escanear el código lleva a la persona a una página que registra la visita, qué se registra, por qué, sobre qué base jurídica, durante cuánto tiempo y quién más lo ve. Tiene que poder consultarse desde la página de destino, porque el cartel no puede incluir el aviso y para entonces el escaneo ya se ha producido.

¿Durante cuánto tiempo se pueden conservar los datos de los escaneos?

Solo durante el tiempo que necesite la finalidad declarada. Un informe de campaña justifica conservar los registros sin procesar durante semanas, no años. La respuesta práctica es un periodo de conservación breve para los registros sin procesar y agregados indefinidos, para que sobrevivan los recuentos sin conservar los identificadores subyacentes.

¿Un código QR en un producto necesita una EIPD?

Rara vez por sí solo. Un escaneo que genera una visita de página y un contador implica un riesgo bajo. Una EIPD cobra relevancia cuando el escaneo se vincula a una persona identificable, se utiliza para la supervisión sistemática o se combina con el seguimiento de la ubicación, que es el patrón de los casos de uso de fidelización y de control de la plantilla, no el de los carteles de marketing.

Prueba Elido

Pega una URL, obtén un enlace corto

Sin registro. El enlace vive 30 días. Crea una cuenta para conservarlo.

Gratis, sin registro · 2 por día

Prueba Elido

Acortador de URL alojado en la UE: dominios personalizados, análisis profundo y API abierta. Plan gratuito - sin tarjeta de crédito.

Etiquetas
qr codes and gdpr
qr code privacy
is a qr scan personal data
qr code tracking consent
qr code data retention
gdpr scan analytics

Seguir leyendo