Il codice stampato non tratta nulla. È un pattern statico di quadrati, viene decodificato offline e non è più soggetto alla normativa sulla protezione dei dati di quanto lo sia un numero di telefono su un poster.
Il redirect che vi sta dietro è un'altra cosa. Nel momento in cui qualcuno apre il link decodificato, il tuo server riceve un indirizzo IP, uno user agent, un timestamp e di solito un referrer. Questo è trattamento di dati personali, e qui si applica tutto ciò che il GDPR collega al trattamento: una base giuridica, un'informativa che le persone possano effettivamente raggiungere, un periodo di conservazione e una risposta difendibile su chi altro può vedere i dati.
Questo articolo spiega cosa genera davvero una scansione e cosa richiede ciascun elemento. Il quadro più ampio per i link è in GDPR per gli accorciatori di URL, mentre la questione specifica dei cookie è trattata in consenso ai cookie per gli short link.
Cosa produce davvero una scansione
La decodifica avviene sul dispositivo senza alcun coinvolgimento della rete. A quel punto nulla ha lasciato il telefono, ed è per questo che il codice in sé non è la questione di conformità che si tende a immaginare.
Aprire il link produce una normale richiesta HTTP. Il redirect vede l'indirizzo IP, la stringa dello user agent, l'ora e talvolta un referrer. Un codice dinamico aggiunge un salto prima della destinazione, quindi questi dati vengono visti prima dal tuo server e poi da quello della destinazione.
Un indirizzo IP è un dato personale nella situazione ordinaria. La Corte di giustizia lo ha stabilito nella sentenza Breyer, e l'articolo 4 definisce i dati personali in modo da includere l'identificazione indiretta. Ne conseguono due aspetti che spesso si tende a rifiutare: non devi sapere chi è una persona perché il dato sia personale e i conteggi aggregati non lo rendono magicamente anonimo, perché l'aggregazione avviene dopo la raccolta.
Qual è la base giuridica
Per contare le scansioni, il legittimo interesse ai sensi dell'articolo 6, paragrafo 1, lettera f) è normalmente la base corretta, ed è quella che dovrebbe usare la maggior parte delle campagne invece di un banner per il consenso che nessuno legge.
Questa base non è gratuita. Richiede un test di bilanciamento messo per iscritto prima della campagna: qual è l'interesse (sapere se il poster all'ingresso nord funziona), perché è necessario, quale impatto ha sulla persona e cosa hai fatto per ridurlo al minimo. Troncare gli IP, conservare il paese invece delle coordinate e impostare una finestra di conservazione breve sono le misure che fanno pendere il test a tuo favore.
Il consenso diventa necessario in un punto preciso, e vale la pena sapere esattamente dove passa il confine. Non per il conteggio. Non per l'aggregazione a livello di paese. Sì per i cookie non essenziali impostati sulla pagina di destinazione, che rientrano nella regola ePrivacy anziché in quella del GDPR e si applicano indipendentemente dalla tua base per i dati sottostanti. Sì per creare un profilo che segue la persona tra diversi siti, come fa un pixel di retargeting sulla destinazione.
Questa distinzione è la parte utile dal punto di vista pratico: il conteggio delle scansioni e la pubblicità tra siti sono attività diverse con regole diverse, e trattarle come un'unica cosa è ciò che produce sia una raccolta eccessiva sia banner inutili.
Cosa deve dire l'informativa e dove
Il poster non può contenere l'informativa privacy e, quando la pagina viene caricata, il trattamento è già avvenuto. Perciò l'informativa vive sulla pagina di destinazione, deve essere raggiungibile senza doverla cercare e deve parlare con precisione della scansione, non genericamente del sito web. La stessa pagina ha un proprio obbligo di accessibilità, trattato in accessibilità dei QR code.
La versione efficace dice: la scansione di questo codice apre una pagina che registra la visita, registriamo l'ora, il paese approssimativo e il tipo di dispositivo, lo facciamo per misurare quali posizionamenti funzionano, sulla base del legittimo interesse, conserviamo i record grezzi per un periodo breve e definito, ed ecco chi tratta i dati per nostro conto.
Due cose vanno spesso storte. Un codice che compare su materiale fisico in un paese mentre l'informativa della pagina di destinazione esiste soltanto in un'altra lingua non è trasparente in modo significativo. E un'informativa che descrive "il nostro sito web" mentre la campagna consiste in un adesivo sul bordo di uno scaffale in un negozio non descrive ciò che è realmente accaduto.
È nella conservazione che la maggior parte delle campagne deraglia
È la limitazione della finalità a fare il lavoro. Un report della campagna ha bisogno dei record grezzi per settimane; nessuno ha bisogno del log grezzo di ogni scansione da un poster del 2024.
Il modello che regge è questo: una finestra di conservazione breve per i record grezzi, poi gli aggregati conservati a tempo indeterminato. Restano i conteggi per giorno, paese e codice; non resta la riga contenente un IP. In questo modo rispetti la limitazione della conservazione senza perdere i numeri che qualcuno ti chiederà mai.
Questo risponde anche alla domanda scomoda sulle richieste di accesso e cancellazione, perché dopo la scadenza della finestra non rimane nulla di collegabile da consegnare o eliminare.
Conta anche dove si trovano fisicamente i dati e, per le campagne UE, è la differenza tra una risposta semplice e una valutazione del trasferimento. Residenza dei dati UE per il marketing tratta questo aspetto, mentre Schrems II e i pixel di tracciamento spiega cosa succede quando lo strumento di analisi non si trova nell'UE.
Quando serve davvero una DPIA
Raramente per un codice di marketing. Una scansione di un poster che produce una visualizzazione di pagina e un contatore è un trattamento a basso rischio, secondo qualsiasi interpretazione.
La soglia viene superata quando la scansione è collegata a una persona identificabile invece che a un conteggio: un codice fedeltà collegato a un account, un codice per il personale che registra chi si trovava dove e quando, un codice che si combina con dati sulla posizione per costruire uno schema di spostamento. Questo è monitoraggio sistematico e l'articolo 35 inizia ad applicarsi. SOC 2 e HIPAA per il tracciamento dei link tratta la questione vicina del tracciamento in contesti regolamentati.
L'altro rischio da citare non dipende da te. Un QR code nasconde la sua destinazione, ed è esattamente ciò che rende efficace il quishing. Un codice sulla tua confezione che uno sconosciuto copre con un adesivo diventa un problema per la tua reputazione anche se il trattamento non è mai stato tuo, e la misura di mitigazione è un dominio che le persone riconoscono più controlli periodici per verificare che i codici in circolazione risolvano ancora dove dovrebbero.
Scegliere un redirect che conservi i dati delle scansioni nell'UE per impostazione predefinita è la decisione più facile da prendere correttamente: crea un link sul piano gratuito e verifica dove risiedono le analitiche prima che la campagna vada in stampa.
Leggi la serie cornerstone
Questo articolo fa parte del cluster compliance. Inizia da GDPR per gli accorciatori di URL per l'analisi a livello di redirect, poi passa a consenso ai cookie per gli short link per capire dove il consenso si applica davvero. La pagina trust descrive il nostro approccio al trattamento dei dati.
Articoli correlati sul blog
Domande frequenti
I QR code rientrano nel GDPR?
Il codice stampato no, perché un pattern di quadrati non tratta nulla. Il redirect a cui punta sì: risolvere un link scansionato significa che il tuo server riceve un indirizzo IP, uno user agent e un timestamp, e questo è un trattamento di dati personali con tutto ciò che il regolamento comporta.
Un indirizzo IP è un dato personale ai sensi del GDPR?
Sì, nella situazione ordinaria. Nella sentenza Breyer, la Corte di giustizia ha stabilito che un indirizzo IP dinamico è un dato personale per il gestore di un sito web quando esistono mezzi leciti per identificare la persona che vi sta dietro, e la definizione dell'articolo 4 comprende l'identificazione indiretta. Non devi essere in grado di fare il nome di qualcuno perché il dato sia personale.
Mi serve il consenso per contare le scansioni dei QR code?
Di solito no, se ti limiti a contarle. Le analitiche aggregate delle scansioni, senza cookie o profilazione tra siti, possono generalmente basarsi sul legittimo interesse ai sensi dell'articolo 6, paragrafo 1, lettera f), documentato con un test di bilanciamento. Il consenso diventa necessario quando imposti cookie non essenziali sulla pagina di destinazione o crei profili che seguono una persona tra diversi siti.
Cosa deve contenere l'informativa privacy per una campagna QR?
Deve spiegare che la scansione del codice porta la persona a una pagina che registra la visita, cosa viene registrato, perché, su quale base giuridica, per quanto tempo e chi altro lo vede. Deve essere raggiungibile dalla pagina di destinazione, perché il poster non può contenere l'informativa e a quel punto la scansione è già avvenuta.
Per quanto tempo si possono conservare i dati delle scansioni?
Solo per il tempo necessario allo scopo dichiarato. Un report della campagna giustifica i record grezzi per settimane, non per anni. La risposta pratica è una finestra di conservazione breve per i log grezzi più aggregati conservati a tempo indeterminato, così i conteggi restano disponibili senza gli identificativi sottostanti.
Un QR code su un prodotto richiede una DPIA?
Raramente, preso da solo. Una scansione che produce una visualizzazione di pagina e un contatore comporta un rischio basso. Una DPIA diventa pertinente quando la scansione è collegata a una persona identificabile, viene usata per il monitoraggio sistematico o viene combinata con il tracciamento della posizione: è il modello dei programmi fedeltà e degli usi nell'ambiente di lavoro, non dei poster di marketing.
Prova Elido
Incolla un URL, ottieni un link breve
Senza registrazione. Il link vive 30 giorni. Iscriviti per conservarlo.
Gratis, nessuna registrazione richiesta · 2 al giorno