5 min czytaniaZgodność

Kody QR i RODO: co zbiera skan i jakie masz obowiązki

Wydrukowany kod niczego nie zbiera. Przekierowanie, które się za nim kryje, przetwarza adres IP, czyli dane osobowe. Co to oznacza dla podstawy prawnej i okresu przechowywania.

Sasha Ehrlich
Compliance · EU residency
Kody QR i RODO: skan rozwiązujący się przez przekierowanie, które przetwarza adres IP, user agenta i znacznik czasu jako dane osobowe

Wydrukowany kod niczego nie przetwarza. Jest statycznym wzorem kwadratów, dekoduje się offline i podlega ochronie danych w takim samym stopniu jak numer telefonu na plakacie, czyli w żadnym.

Przekierowanie, które się za nim kryje, to inna kwestia. Gdy tylko ktoś otworzy zdekodowany link, Twój serwer otrzymuje adres IP, user agenta, znacznik czasu i zazwyczaj referrer. To przetwarzanie danych osobowych, a wszystko, co RODO wiąże z przetwarzaniem, ma zastosowanie także tutaj: podstawa prawna, informacja, do której ludzie mogą faktycznie dotrzeć, okres przechowywania i możliwa do obrony odpowiedź na pytanie, kto jeszcze ma dostęp do danych.

Ten wpis omawia, co faktycznie generuje skan i czego wymaga każdy z tych elementów. Szerszy obraz dotyczący linków znajdziesz w artykule RODO a skracacze URL, a kwestia plików cookie została omówiona w artykule zgoda na pliki cookie dla krótkich linków.

Co faktycznie generuje skan

Co zbiera skan kodu QR: telefon dekoduje kod offline, przekierowanie otrzymuje adres IP, user agenta i znacznik czasu, a analityka przechowuje liczniki objęte okresem przechowywania

Dekodowanie odbywa się na urządzeniu bez udziału sieci. W tym momencie z telefonu nic nie zostało wysłane, dlatego sam kod nie jest kwestią zgodności, za którą ludzie zwykle go uważają.

Otwarcie linku powoduje zwykłe żądanie HTTP. Przekierowanie widzi adres IP, ciąg user agenta, czas i czasami referrer. Dynamiczny kod dodaje jeden przeskok przed miejscem docelowym, więc to Twój serwer widzi te dane jako pierwszy, a dopiero potem serwer miejsca docelowego.

Adres IP jest w zwykłym przypadku daną osobową. Trybunał Sprawiedliwości orzekł tak w sprawie Breyer, a art. 4 definiuje dane osobowe tak, aby obejmowały identyfikację pośrednią. Wynikają z tego dwie konsekwencje, którym ludzie się opierają: nie musisz wiedzieć, kim ktoś jest, aby dane były osobowe, a zagregowane liczniki nie zmywają tego faktu, ponieważ agregacja następuje po zebraniu danych.

Jaka podstawa prawna

Cztery punkty danych ze skanu QR wraz z informacją, czy każdy z nich jest daną osobową i czego wymaga: adres IP, wywiedziony kraj, typ urządzenia i pliki cookie na stronie docelowej

Do zliczania skanów prawnie uzasadniony interes na podstawie art. 6 ust. 1 lit. f jest zwykle właściwą podstawą i właśnie tę podstawę powinno stosować większość kampanii, zamiast wyświetlać baner zgody, którego nikt nie czyta.

Ta podstawa nie jest bezwarunkowa. Wymaga spisanego przed kampanią testu równowagi: jaki jest interes (wiedza o tym, czy plakat przy północnym wejściu działa), dlaczego jest to konieczne, jaki jest wpływ na daną osobę i co zrobiono, aby go zminimalizować. Skracanie adresów IP, przechowywanie kraju zamiast współrzędnych i ustawienie krótkiego okresu przechowywania to środki zaradcze, dzięki którym test wypada na Twoją korzyść.

Zgoda staje się konieczna w konkretnym momencie i warto dokładnie wiedzieć, gdzie przebiega ta granica. Nie do zliczania. Nie do agregacji na poziomie kraju. Tak, w przypadku niekoniecznych plików cookie ustawianych na stronie docelowej, bo jest to zasada ePrivacy, a nie RODO, i ma zastosowanie niezależnie od Twojej podstawy prawnej dla danych źródłowych. Tak, w przypadku budowania profilu, który śledzi osobę w różnych witrynach, co robi piksel remarketingowy umieszczony na stronie docelowej.

To rozróżnienie jest praktycznie najważniejszą częścią całego zagadnienia: zliczanie skanów i reklama między witrynami to różne działania podlegające różnym zasadom, a traktowanie ich jako jednej rzeczy prowadzi zarówno do zbierania nadmiarowych danych, jak i do wyświetlania bezcelowych banerów.

Co musi zawierać informacja i gdzie ją umieścić

Plakat nie może zawierać informacji o prywatności, a w chwili załadowania strony przetwarzanie już się odbyło. Dlatego informacja znajduje się na stronie docelowej, jest dostępna bez szukania i musi uczciwie opisywać konkretny skan, a nie ogólnie stronę internetową. Ta sama strona wiąże się z odrębnym obowiązkiem dostępności, omówionym w artykule dostępność kodów QR.

Praktyczna wersja mówi: zeskanowanie tego kodu otwiera stronę, która rejestruje wizytę; rejestrujemy czas, przybliżony kraj i typ urządzenia; robimy to, aby mierzyć, które miejsca emisji działają; podstawą są prawnie uzasadnione interesy; przechowujemy surowe rekordy przez krótki, określony czas; a tutaj znajdziesz informację, kto przetwarza dane w naszym imieniu.

Dwie rzeczy regularnie idą nie tak. Kod umieszczony na materiale fizycznym w jednym kraju, gdy informacja na stronie docelowej istnieje wyłącznie w innym języku, nie zapewnia rzeczywistej przejrzystości. A informacja opisująca "naszą stronę internetową", gdy kampania wykorzystuje naklejkę na półce w sklepie, nie opisuje tego, co faktycznie się wydarzyło.

To okres przechowywania powoduje problemy w większości kampanii

Ograniczenie celu wykonuje tu całą pracę. Raport z kampanii potrzebuje surowych rekordów przez tygodnie; nikomu nie jest potrzebny surowy log każdego skanu z plakatu z 2024 roku.

Wzorzec, który się sprawdza: krótki okres przechowywania surowych rekordów, a następnie bezterminowe przechowywanie agregatów. Liczniki według dnia, kraju i kodu pozostają; wiersz zawierający adres IP nie. Spełnia to zasadę ograniczenia przechowywania bez utraty liczb, o które ktokolwiek kiedykolwiek zapyta.

Odpowiada to także na niezręczne pytanie o żądania dostępu do danych i ich usunięcia, ponieważ po upływie tego okresu nie pozostaje niczego, co można powiązać, przekazać ani usunąć.

Znaczenie ma również fizyczne miejsce przechowywania danych, a w przypadku kampanii w UE jest ono różnicą między prostą odpowiedzią a oceną transferu. Artykuł rezydencja danych UE dla marketingu omawia tę kwestię, a Schrems II i piksele śledzące wyjaśnia, co się dzieje, gdy narzędzie analityczne nie znajduje się w UE.

Kiedy DPIA jest faktycznie potrzebna

Rzadko w przypadku kodu marketingowego. Skan plakatu powodujący wyświetlenie strony i zwiększenie licznika to, według każdej interpretacji, przetwarzanie niskiego ryzyka.

Próg zostaje przekroczony, gdy skanowanie łączy się z możliwą do zidentyfikowania osobą, a nie tylko z licznikiem: kod lojalnościowy powiązany z kontem, kod pracowniczy rejestrujący, kto, gdzie i kiedy przebywał, albo kod łączony z danymi lokalizacyjnymi w celu zbudowania wzorca przemieszczania się. To systematyczne monitorowanie i zaczyna mieć zastosowanie art. 35. Artykuł SOC 2 i HIPAA a śledzenie linków omawia pokrewne zagadnienie śledzenia w regulowanych obszarach.

Drugim ryzykiem, o którym warto wspomnieć, nie jesteś Ty. Kod QR ukrywa miejsce docelowe, i właśnie dlatego działa quishing. Kod na Twoim opakowaniu, który nieznajoma osoba zakrywa naklejką, staje się Twoim problemem reputacyjnym, mimo że przetwarzanie nigdy nie należało do Ciebie, a środkiem zaradczym jest rozpoznawalna przez ludzi domena oraz okresowe sprawdzanie, czy kody znajdujące się w obiegu nadal rozwiązują się do właściwego miejsca.

Wybór przekierowania, które domyślnie przechowuje dane o skanach w UE, to najłatwiejsza z tych decyzji. Utwórz link w darmowym planie i sprawdź, gdzie znajdują się dane analityczne dotyczące tego linku, zanim kampania trafi do druku.

Przeczytaj serię cornerstone

Ten wpis należy do klastra compliance. Zacznij od artykułu RODO a skracacze URL, który omawia analizę na poziomie przekierowania, a następnie przeczytaj zgodę na pliki cookie dla krótkich linków, aby dowiedzieć się, gdzie zgoda faktycznie ma zastosowanie. Strona zaufania opisuje nasze własne podejście do przetwarzania.

Powiązane wpisy na blogu

Najczęściej zadawane pytania

Czy kody QR podlegają RODO?

Wydrukowany kod nie, ponieważ wzór kwadratów niczego nie przetwarza. Przekierowanie, na które wskazuje, już tak: rozwiązanie zeskanowanego linku oznacza, że Twój serwer otrzymuje adres IP, user agenta i znacznik czasu, a to jest przetwarzanie danych osobowych wraz ze wszystkim, co przepisy wiążą z takim przetwarzaniem.

Czy adres IP jest daną osobową w rozumieniu RODO?

Tak, w zwykłym przypadku. Trybunał Sprawiedliwości orzekł w sprawie Breyer, że dynamiczny adres IP jest daną osobową dla operatora strony internetowej, jeśli istnieją zgodne z prawem środki pozwalające zidentyfikować osobę, która za nim stoi, a definicja z art. 4 obejmuje identyfikację pośrednią. Nie musisz umieć podać czyjegoś imienia i nazwiska, aby dane były osobowe.

Czy do zliczania skanów kodów QR potrzebuję zgody?

Zwykle nie, jeśli chodzi wyłącznie o zliczanie. Zagregowana analityka skanów bez plików cookie i profilowania między witrynami może zasadniczo opierać się na prawnie uzasadnionym interesie zgodnie z art. 6 ust. 1 lit. f, udokumentowanym testem równowagi. Zgoda staje się konieczna, gdy ustawiasz niekonieczne pliki cookie na stronie docelowej lub tworzysz profile śledzące daną osobę w różnych witrynach.

Co musi zawierać informacja o prywatności dla kampanii z kodem QR?

Że zeskanowanie kodu przenosi osobę na stronę, która rejestruje wizytę, co jest rejestrowane, dlaczego i na jakiej podstawie prawnej, jak długo oraz kto jeszcze ma do tego dostęp. Informacja musi być dostępna ze strony docelowej, ponieważ plakat nie może jej pomieścić, a do skanu doszło już wcześniej.

Jak długo można przechowywać dane o skanach?

Tylko tak długo, jak wymaga tego określony cel. Raport z kampanii uzasadnia przechowywanie surowych rekordów przez tygodnie, nie przez lata. Praktyczna odpowiedź to krótki okres przechowywania surowych logów oraz bezterminowe przechowywanie agregatów, aby statystyki przetrwały bez identyfikatorów leżących u ich podstaw.

Czy kod QR na produkcie wymaga oceny skutków dla ochrony danych (DPIA)?

Rzadko sam w sobie. Skan, który powoduje wyświetlenie strony i zwiększenie licznika, wiąże się z niskim ryzykiem. DPIA staje się istotna, gdy skanowanie jest powiązane ze zidentyfikowaną osobą, służy do systematycznego monitorowania lub jest łączone ze śledzeniem lokalizacji - to wzorzec występujący w zastosowaniach lojalnościowych i pracowniczych, a nie na plakatach marketingowych.

Wypróbuj Elido

Wklej URL, otrzymaj krótki link

Bez rejestracji. Link działa 30 dni. Zarejestruj się, aby zachować go na zawsze.

Za darmo, bez rejestracji · 2 dziennie

Wypróbuj Elido

Skracarka URL hostowana w UE: własne domeny, głęboka analityka i otwarte API. Darmowy plan - bez karty kredytowej.

Tagi
qr codes and gdpr
qr code privacy
is a qr scan personal data
qr code tracking consent
qr code data retention
gdpr scan analytics

Czytaj dalej