Напечатанный код ничего не обрабатывает. Это статический узор из квадратов, который декодируется офлайн, поэтому к нему применимо законодательство о защите данных не в большей степени, чем к номеру телефона на плакате.
Перенаправление за ним - совсем другое дело. Как только кто-то открывает декодированную ссылку, ваш сервер получает IP-адрес, строку user agent, временную метку и обычно referrer. Это обработка персональных данных, и все требования GDPR к обработке применяются здесь: законное основание, доступное людям уведомление, срок хранения и обоснованный ответ на вопрос о том, кто ещё видит эти данные.
В этой статье разбирается, что именно создаёт сканирование и чего требует каждый элемент. Более широкая картина для ссылок представлена в статье GDPR для сокращателей URL, а вопрос cookies отдельно рассматривается в материале согласие на cookies для коротких ссылок.
Что именно создаёт сканирование
Декодирование происходит на устройстве и не требует сети. В этот момент с телефона ничего не ушло, поэтому сам код не является тем вопросом соответствия требованиям, которым его часто считают.
Открытие ссылки создаёт обычный HTTP-запрос. Перенаправление видит IP-адрес, строку user agent, время и иногда referrer. Динамический код добавляет один переход перед назначением, поэтому сначала эти данные видит ваш сервер, а затем сервер назначения.
Как правило, IP-адрес является персональными данными. Суд Европейского союза подтвердил это в деле Breyer, а статья 4 определяет персональные данные так, чтобы включать косвенную идентификацию. Отсюда следуют два вывода, с которыми многие не хотят соглашаться: вам не обязательно знать, кто именно человек, чтобы данные считались персональными, а агрегированные подсчёты не делают их таковыми задним числом, потому что агрегация происходит после сбора.
Какое законное основание выбрать
Для подсчёта сканирований обычно подходит законный интерес согласно статье 6(1)(f), и именно его следует использовать большинству кампаний вместо баннера согласия, который никто не читает.
Это основание не даётся бесплатно. До начала кампании нужно письменно провести тест на баланс интересов: указать, в чём состоит интерес (понять, работает ли плакат у северного входа), почему он необходим, каково влияние на человека и что вы сделали, чтобы его минимизировать. Усечение IP-адресов, хранение страны вместо координат и короткий срок хранения - меры, благодаря которым результат теста оказывается в вашу пользу.
Согласие становится необходимым в конкретный момент, и важно точно понимать, где проходит граница. Не для подсчёта. Не для агрегации на уровне страны. Да, для необязательных cookies, устанавливаемых на посадочной странице: это правило ePrivacy, а не GDPR, и оно применяется независимо от основания для обработки исходных данных. Да, для создания профиля, который отслеживает человека на разных сайтах: именно это делает пиксель ретаргетинга на странице назначения.
Именно это различие практически важно во всей теме: подсчёт сканирований и межсайтовая реклама - разные виды деятельности с разными правилами, а объединение их в одно приводит и к избыточному сбору данных, и к бессмысленным баннерам.
Что должно быть в уведомлении и где его разместить
Плакат не может содержать уведомление о конфиденциальности, а к моменту загрузки страницы обработка уже произошла. Поэтому уведомление размещается на посадочной странице, должно быть доступно без поисков и честно описывать именно сканирование, а не сайт в целом. На той же странице действует отдельное требование доступности, рассмотренное в статье доступность QR-кодов.
Рабочая формулировка выглядит так: сканирование этого кода открывает страницу, которая фиксирует посещение; мы записываем время, примерную страну и тип устройства; делаем это, чтобы измерить эффективность размещений; основанием служит законный интерес; исходные записи хранятся в течение короткого установленного срока; вот кто обрабатывает эти данные для нас.
Регулярно встречаются две проблемы. Если код размещён на физическом материале в одной стране, а уведомление на посадочной странице существует только на другом языке, прозрачность получается формальной. А уведомление, описывающее "наш сайт", не объясняет, что произошло на наклейке на полке магазина.
Именно на хранении кампании чаще всего отклоняются от требований
Здесь работает ограничение цели. Для отчёта по кампании исходные записи нужны в течение недель, но никому не нужен исходный лог каждого сканирования плаката 2024 года.
Устойчивая схема выглядит так: короткий срок хранения исходных записей, затем бессрочное хранение агрегатов. Подсчёты по дням, странам и кодам сохраняются, а строка с IP-адресом - нет. Это соблюдает ограничение хранения и не лишает вас цифр, которые кому-либо могут понадобиться.
Это также отвечает на неудобный вопрос о запросах доступа субъекта данных и удаления, потому что после истечения срока хранения не остаётся ничего связываемого, что можно было бы передать или удалить.
Важно и физическое расположение данных, а для кампаний в ЕС оно определяет разницу между простым ответом и оценкой передачи данных. В статье хранение маркетинговых данных в ЕС это рассматривается подробнее, а материал Schrems II и пиксели отслеживания объясняет, что происходит, когда аналитический инструмент находится за пределами ЕС.
Когда действительно нужна DPIA
Для маркетингового кода - редко. Сканирование плаката, которое создаёт просмотр страницы и увеличивает счётчик, при любом разумном толковании является обработкой с низким риском.
Порог превышается, когда сканирование связано не с подсчётом, а с идентифицируемым человеком: код лояльности связан с аккаунтом, рабочий код фиксирует, кто, где и когда находился, либо код объединяется с данными о местоположении для построения маршрута перемещений. Это систематический мониторинг, и статья 35 начинает применяться. В статье SOC 2 и HIPAA для отслеживания ссылок рассматривается смежный вопрос отслеживания в регулируемых сферах.
Стоит назвать и другой риск, который не принадлежит вам. QR-код скрывает назначение, и именно это делает рабочей схему quishing. Если незнакомец наклеит поверх кода на вашей упаковке другую наклейку, это станет вашей репутационной проблемой, хотя обработка данных никогда не была вашей. Меры защиты - узнаваемый людьми домен и периодические проверки того, что коды в обращении по-прежнему ведут туда, куда должны.
Выбрать перенаправление, которое по умолчанию хранит данные сканирований в ЕС, проще всего: создайте ссылку на бесплатном тарифе и до печати кампании проверьте, где хранятся данные аналитики по ней.
Читайте основные материалы цикла
Эта статья входит в кластер материалов о соответствии требованиям. Начните с GDPR для сокращателей URL, где разбирается перенаправление, затем перейдите к статье согласие на cookies для коротких ссылок, посвящённой случаям, когда согласие действительно применяется. На странице доверия описан наш собственный подход к обработке данных.
Похожие материалы в блоге
Частые вопросы
Подпадают ли QR-коды под действие GDPR?
Напечатанный код - нет, потому что узор из квадратов ничего не обрабатывает. Но перенаправление, на которое он указывает, - да: при переходе по отсканированной ссылке ваш сервер получает IP-адрес, user agent и временную метку, а это обработка персональных данных со всеми требованиями, которые регламент предъявляет к такой обработке.
Является ли IP-адрес персональными данными по GDPR?
Да, как правило. Суд Европейского союза установил в деле Breyer, что динамический IP-адрес является персональными данными для оператора сайта, если существуют законные средства установить личность человека, которому он принадлежит, а определение в статье 4 охватывает косвенную идентификацию. Чтобы данные считались персональными, вам не обязательно уметь назвать человека.
Нужно ли согласие, чтобы считать сканирования QR-кода?
Обычно не нужно, если речь только о подсчёте. Агрегированная аналитика сканирований без cookies и профилирования между сайтами в целом может основываться на законном интересе согласно статье 6(1)(f), если он документирован с помощью теста на баланс интересов. Согласие становится необходимым, когда вы устанавливаете необязательные cookies на посадочной странице или создаёте профили, которые отслеживают человека на разных сайтах.
Что должно быть в уведомлении о конфиденциальности для QR-кампании?
Что сканирование кода переводит человека на страницу, которая фиксирует посещение; что именно фиксируется, зачем, на каком законном основании, как долго и кто ещё видит эти данные. Уведомление должно быть доступно с посадочной страницы, потому что разместить его на плакате нельзя, а к моменту сканирования обработка уже произошла.
Как долго можно хранить данные о сканированиях?
Только столько, сколько требуется заявленной цели. Отчёт по кампании оправдывает хранение исходных записей в течение недель, но не лет. Практический ответ - короткий срок хранения исходных логов и бессрочное хранение агрегатов, чтобы сохранить подсчёты без исходных идентификаторов.
Нужна ли DPIA для QR-кода на товаре?
Редко сама по себе. Сканирование, которое приводит к просмотру страницы и увеличению счётчика, несёт низкий риск. DPIA становится актуальной, когда сканирование связано с идентифицируемым человеком, используется для систематического мониторинга или объединяется с отслеживанием местоположения. Такой сценарий характерен для программ лояльности и рабочих процессов, а не для маркетинговых плакатов.
Попробуйте Elido
Вставьте URL - получите короткую ссылку
Без регистрации. Ссылка живёт 30 дней. Зарегистрируйтесь, чтобы оставить её навсегда.
Бесплатно, без регистрации · 2 в день