6 min de leituraConformidade

QR codes e GDPR: o que uma leitura coleta e o que você deve fazer

O código impresso não coleta nada. O redirecionamento por trás dele processa um endereço IP, que é um dado pessoal. Veja o que isso significa para a base legal e a retenção.

Sasha Ehrlich
Compliance · EU residency
QR codes e GDPR: uma leitura sendo resolvida por meio de um redirecionamento que processa um endereço IP, o agente do usuário e um registro de data e hora como dados pessoais

O código impresso não processa nada. Ele é um padrão estático de quadrados, é decodificado offline e não está mais sujeito à legislação de proteção de dados do que um número de telefone em um cartaz.

O redirecionamento por trás dele é outra história. No momento em que alguém abre o link decodificado, o seu servidor recebe um endereço IP, um agente do usuário, um registro de data e hora e, normalmente, um referenciador. Isso é processamento de dados pessoais, e tudo o que o GDPR associa ao processamento se aplica aqui: uma base legal, um aviso que as pessoas realmente consigam acessar, um período de retenção e uma resposta defensável sobre quem mais vê esses dados.

Este artigo explica o que uma leitura realmente gera e o que cada item exige. A visão mais ampla para links está em GDPR para encurtadores de URL, e a questão específica dos cookies está em consentimento de cookies para links curtos.

O que uma leitura realmente produz

O que uma leitura de QR code coleta: o telefone decodifica offline, o redirecionamento recebe um endereço IP, o agente do usuário e um registro de data e hora, e a análise armazena contagens sujeitas à retenção

A decodificação acontece no dispositivo sem envolver a rede. Nada saiu do telefone nesse momento, e é por isso que o código em si não é a questão de conformidade que as pessoas imaginam.

Abrir o link produz uma solicitação HTTP comum. O redirecionamento vê o endereço IP, a string do agente do usuário, o horário e, às vezes, um referenciador. Um código dinâmico adiciona um salto antes do destino, então é o seu servidor que vê isso primeiro, e depois o servidor do destino.

Um endereço IP é um dado pessoal no caso comum. O Tribunal de Justiça decidiu isso em Breyer, e o Artigo 4 define dados pessoais de modo a incluir a identificação indireta. Daí surgem duas consequências que as pessoas relutam em aceitar: você não precisa saber quem alguém é para que o dado seja pessoal, e contagens agregadas não o tornam anônimo, porque a agregação acontece depois da coleta.

Quatro pontos de dados de uma leitura de QR code, indicando se cada um é dado pessoal e o que exige: endereço IP, país derivado, tipo de dispositivo e cookies na página de destino

Para contar leituras, interesses legítimos nos termos do Artigo 6(1)(f) normalmente são a base correta, e é essa a base que a maioria das campanhas deveria usar, em vez de um banner de consentimento que ninguém lê.

Essa base não é gratuita. Ela exige um teste de ponderação registrado antes da campanha: qual é o interesse (saber se o cartaz na entrada norte funciona), por que ele é necessário, qual é o impacto sobre a pessoa e o que você fez para minimizá-lo. Truncar endereços IP, guardar o país em vez de coordenadas e definir uma janela curta de retenção são as medidas que fazem o teste ficar a seu favor.

O consentimento se torna necessário em um ponto específico, e vale a pena saber exatamente onde fica essa linha. Não para contar. Não para agregação por país. Sim para cookies não essenciais instalados na página de destino, que é uma regra de ePrivacy, e não do GDPR, e se aplica independentemente da sua base para os dados subjacentes. Sim para criar um perfil que acompanha a pessoa entre sites, que é o que um pixel de retargeting no destino faz.

Essa distinção é a parte mais útil de todo esse tema na prática: contar leituras e fazer publicidade entre sites são atividades diferentes, com regras diferentes, e tratá-las como uma coisa só é o que produz tanto coleta excessiva quanto banners inúteis.

O que o aviso precisa dizer e onde

O cartaz não pode carregar o aviso de privacidade e, quando a página é carregada, o processamento já aconteceu. Portanto, o aviso fica na página de destino, acessível sem que ninguém precise procurá-lo, e precisa ser honesto sobre uma leitura especificamente, em vez de falar genericamente sobre o site. Essa mesma página tem uma obrigação própria de acessibilidade, abordada em acessibilidade de QR codes.

A versão que funciona diz: ler este código abre uma página que registra a visita; registramos o horário, o país aproximado e o tipo de dispositivo; fazemos isso para medir quais pontos de divulgação funcionam; usamos a base de interesses legítimos; mantemos os registros brutos por um período curto e definido; e estas são as pessoas que processam os dados para nós.

Duas coisas dão errado com frequência. Um código que aparece em material físico em um país enquanto o aviso da página de destino existe apenas em outro idioma não é realmente transparente. E um aviso que descreve "nosso site" enquanto a campanha é um adesivo na prateleira de uma loja não descreve o que de fato aconteceu.

É na retenção que a maioria das campanhas sai do rumo

A limitação de finalidade resolve a questão aqui. Um relatório de campanha precisa de registros brutos por semanas; ninguém precisa do log bruto de cada leitura de um cartaz de 2024.

O padrão que se sustenta é: uma janela curta de retenção para os registros brutos e, depois, agregados mantidos indefinidamente. As contagens por dia, por país e por código permanecem; a linha que contém um endereço IP não. Isso atende à limitação de armazenamento sem perder os números que alguém poderá solicitar.

Isso também responde à questão incômoda dos pedidos de acesso e exclusão, porque, depois da janela, não resta nada vinculável para entregar ou excluir.

Também importa onde os dados ficam fisicamente e, para campanhas na UE, essa é a diferença entre uma resposta simples e uma avaliação de transferência. Residência de dados da UE para marketing aborda esse tema, e Schrems II e pixels de rastreamento explica o que acontece quando a ferramenta de análise não está na UE.

Quando uma DPIA é realmente necessária

Raramente no caso de um código de marketing. Uma leitura de cartaz que produz uma visualização de página e incrementa um contador é um processamento de baixo risco, sob qualquer interpretação.

O limite é ultrapassado quando a leitura é vinculada a uma pessoa identificável, e não apenas a uma contagem: um código de fidelidade ligado a uma conta, um código de força de trabalho que registra quem esteve onde e quando, ou um código que se combina com dados de localização para criar um padrão de deslocamento. Isso é monitoramento sistemático, e o Artigo 35 começa a se aplicar. SOC 2 e HIPAA para rastreamento de links aborda a questão adjacente do rastreamento em contextos regulados.

O outro risco que vale mencionar não é seu. Um QR code esconde o destino, que é exatamente o que faz o quishing funcionar. Um código na sua embalagem que um desconhecido cobre com um adesivo se torna um problema de reputação para você, mesmo que o processamento nunca tenha sido seu, e a medida de proteção é usar um domínio que as pessoas reconheçam e fazer verificações periódicas para confirmar que os códigos em circulação ainda resolvem para onde deveriam.

Escolher um redirecionamento que mantenha os dados de leituras na UE por padrão é a decisão mais fácil de acertar: crie um link no plano gratuito e verifique onde ficam os dados de análise dele antes de a campanha ir para a gráfica.

Leia a série principal

Este artigo faz parte do cluster de compliance. Comece com GDPR para encurtadores de URL para a análise no nível do redirecionamento, depois leia consentimento de cookies para links curtos para saber onde o consentimento realmente se aplica. A página de confiança explica como processamos nossos próprios dados.

Relacionado no blog

Perguntas frequentes

QR codes estão sujeitos ao GDPR?

O código impresso não está, porque um padrão de quadrados não processa nada. O redirecionamento para o qual ele aponta está: resolver um link lido significa que o seu servidor recebe um endereço IP, um agente do usuário e um registro de data e hora, e isso é processamento de dados pessoais com tudo o que o regulamento associa a ele.

Um endereço IP é um dado pessoal nos termos do GDPR?

Sim, no caso comum. O Tribunal de Justiça decidiu em Breyer que um endereço IP dinâmico é um dado pessoal para um operador de site quando existem meios legais de identificar a pessoa por trás dele, e a definição do Artigo 4 abrange a identificação indireta. Você não precisa conseguir nomear alguém para que o dado seja pessoal.

Preciso de consentimento para contar leituras de QR codes?

Normalmente, não para contar apenas as leituras. A análise agregada de leituras sem cookies ou criação de perfis entre sites geralmente pode se basear em interesses legítimos nos termos do Artigo 6(1)(f), documentados com um teste de ponderação. O consentimento se torna necessário quando você instala cookies não essenciais na página de destino ou cria perfis que acompanham uma pessoa entre sites.

O que precisa constar no aviso de privacidade de uma campanha de QR code?

Que ler o código leva a pessoa a uma página que registra a visita, o que é registrado, por quê, com qual base legal, por quanto tempo e quem mais vê isso. O aviso precisa estar acessível na página de destino, porque o cartaz não pode carregá-lo e a leitura já aconteceu até lá.

Por quanto tempo os dados de leituras podem ser mantidos?

Apenas pelo tempo necessário para o objetivo declarado. Um relatório de campanha justifica registros brutos por semanas, não por anos. A resposta prática é uma janela curta de retenção para os logs brutos e agregados mantidos indefinidamente, para que as contagens sobrevivam sem os identificadores subjacentes.

Um QR code em um produto precisa de uma DPIA?

Raramente por si só. Uma leitura que produz uma visualização de página e incrementa um contador é de baixo risco. Uma DPIA se torna relevante quando a leitura é vinculada a uma pessoa identificável, usada para monitoramento sistemático ou combinada com rastreamento de localização, que é o padrão em casos de uso de fidelidade e de força de trabalho, não em cartazes de marketing.

Experimente Elido

Cole uma URL, obtenha um link curto

Sem cadastro. O link vive 30 dias. Cadastre-se para mantê-lo para sempre.

Grátis, sem necessidade de registo · 2 por dia

Experimente o Elido

Encurtador de URL hospedado na UE: domínios personalizados, análises profundas e API aberta. Plano gratuito - sem cartão de crédito.

Tags
qr codes and gdpr
qr code privacy
is a qr scan personal data
qr code tracking consent
qr code data retention
gdpr scan analytics

Continuar lendo