5 хв читанняВідповідність

QR-коди та GDPR: що збирає сканування і що ви зобов'язані робити

Надрукований код нічого не збирає. Перенаправлення за ним обробляє IP-адресу, яка є персональними даними. Що це означає для законної підстави та строку зберігання.

Sasha Ehrlich
Compliance · EU residency
QR-коди та GDPR: сканування, яке розпізнається через перенаправлення, що обробляє IP-адресу, user agent і мітку часу як персональні дані

Надрукований код нічого не обробляє. Це статичний візерунок із квадратів: він розшифровується офлайн і не більше підпадає під законодавство про захист даних, ніж номер телефону на плакаті.

Перенаправлення за ним - інша річ. Щойно хтось відкриває розшифроване посилання, ваш сервер отримує IP-адресу, user agent, мітку часу і зазвичай реферер. Це обробка персональних даних, тож тут діють усі вимоги GDPR до обробки: законна підстава, повідомлення, до якого люди справді можуть дістатися, строк зберігання та обґрунтована відповідь на запитання, хто ще це бачить.

У цій статті розглянуто, що насправді створює сканування і чого вимагає кожен елемент. Ширший контекст для посилань наведено в матеріалі GDPR для скорочувачів URL, а питання файлів cookie окремо розглянуто в матеріалі згода на файли cookie для коротких посилань.

Що насправді створює сканування

Що збирає сканування QR-коду: телефон розшифровує код офлайн, перенаправлення отримує IP-адресу, user agent і мітку часу, а аналітика зберігає підрахунки з урахуванням строку зберігання

Розшифрування відбувається на пристрої без участі мережі. На цьому етапі з телефону нічого не виходить, тому сам код не є тим питанням дотримання вимог, яким його вважають.

Відкриття посилання створює звичайний HTTP-запит. Перенаправлення бачить IP-адресу, рядок user agent, час і іноді реферер. Динамічний код додає один перехід перед пунктом призначення, тож спочатку це бачить ваш сервер, а потім сервер пункту призначення.

IP-адреса у звичайному випадку є персональними даними. Суд Європейського Союзу підтвердив це у справі Breyer, а стаття 4 визначає персональні дані так, щоб охопити непряму ідентифікацію. З цього випливають два наслідки, проти яких люди заперечують: вам не потрібно знати, хто саме перед вами, щоб дані були персональними, а агреговані підрахунки не усувають цього факту, бо агрегація відбувається після збору.

Яка законна підстава

Чотири типи даних сканування QR-коду із зазначенням, чи є кожен персональними даними і чого він вимагає: IP-адреса, визначена країна, тип пристрою та файли cookie на цільовій сторінці

Для підрахунку сканувань законний інтерес відповідно до статті 6(1)(f) зазвичай є правильною підставою, і саме її має використовувати більшість кампаній, а не банер згоди, який ніхто не читає.

Ця підстава не є безумовною. До початку кампанії потрібно письмово оформити тест балансування: у чому полягає інтерес (знати, чи працює плакат біля північного входу), чому він необхідний, який вплив має на людину і що ви зробили, щоб його мінімізувати. Усікання IP-адрес, зберігання країни замість координат і встановлення короткого строку зберігання - це заходи, завдяки яким тест складається на вашу користь.

Згода стає потрібною в конкретний момент, і варто точно знати, де проходить межа. Не для підрахунку. Не для агрегації на рівні країни. Так - для необов'язкових файлів cookie, встановлених на цільовій сторінці: це вимога ePrivacy, а не GDPR, і вона застосовується незалежно від вашої підстави для обробки базових даних. Так - для створення профілю, який відстежує людину на різних сайтах, що саме робить піксель ретаргетингу на сторінці призначення.

Саме ця відмінність є практично корисною частиною всієї теми: підрахунок сканувань і міжсайтова реклама - це різні дії з різними правилами, а їх змішування призводить і до надмірного збору даних, і до непотрібних банерів.

Що має містити повідомлення і де його розміщувати

Плакат не може містити повідомлення про конфіденційність, а до моменту завантаження сторінки обробка вже відбулася. Тож повідомлення має бути на цільовій сторінці, доступним без пошуків, і чесно описувати саме сканування, а не вебсайт загалом. Та сама сторінка має власний обов'язок щодо доступності, про який ідеться в матеріалі доступність QR-кодів.

Практичний варіант формулювання такий: сканування цього коду відкриває сторінку, яка записує відвідування; ми записуємо час, приблизну країну та тип пристрою; робимо це, щоб виміряти, які місця розміщення працюють; підстава - законні інтереси; ми зберігаємо необроблені записи протягом короткого визначеного строку; ось хто обробляє ці дані для нас.

Дві речі регулярно дають збій. Якщо код розміщено на фізичному матеріалі в одній країні, а повідомлення на цільовій сторінці існує лише іншою мовою, це не є змістовною прозорістю. А повідомлення про "наш вебсайт", коли кампанія - це наклейка на краю полиці в магазині, не описує того, що насправді відбулося.

Саме на строках зберігання більшість кампаній збивається з курсу

Тут працює обмеження мети. Для звіту про кампанію потрібні необроблені записи за кілька тижнів; нікому не потрібен необроблений журнал кожного сканування з плаката 2024 року.

Стійка схема така: короткий строк зберігання необроблених записів, а потім безстрокове зберігання агрегатів. Підрахунки за днями, країнами та кодами зберігаються, а рядок з IP-адресою - ні. Це задовольняє вимогу обмеження зберігання без втрати цифр, які комусь коли-небудь знадобляться.

Це також відповідає на незручне запитання про запити щодо доступу суб'єкта даних і видалення, бо після завершення строку вже нічого пов'язаного не залишається, щоб його передати чи видалити.

Важливо й те, де фізично зберігаються дані, а для кампаній у ЄС це різниця між простою відповіддю та оцінюванням передачі даних. Матеріал місцезнаходження даних у ЄС для маркетингу розглядає це питання, а Schrems II та пікселі відстеження - те, що відбувається, коли інструмент аналітики розташований не в ЄС.

Коли насправді потрібна DPIA

Для маркетингового коду - рідко. Сканування плаката, яке створює перегляд сторінки та збільшує лічильник, за будь-якого трактування є низькоризиковою обробкою.

Поріг перевищено, коли сканування пов'язане з ідентифікованою людиною, а не лише з підрахунком: код лояльності, пов'язаний з акаунтом; код працівника, який фіксує, хто, де і коли перебував; код, поєднаний із даними про місцезнаходження для створення моделі переміщень. Це систематичний моніторинг, і починає застосовуватися стаття 35. Суміжне питання відстеження в регульованих контекстах розглянуто в матеріалі SOC 2 та HIPAA для відстеження посилань.

Інший ризик, про який варто сказати, не залежить від вас. QR-код приховує пункт призначення, і саме завдяки цьому працює квішинг. Якщо незнайомець накриє наклейкою код на вашій упаковці, це стане вашою репутаційною проблемою, хоча обробка даних ніколи не була вашою, а заходи протидії - домен, який люди впізнають, і періодичні перевірки, що коди в обігу й далі ведуть туди, куди мають.

Вибрати перенаправлення, яке за замовчуванням зберігає дані сканувань у ЄС, - найпростіше з цих рішень. Створіть посилання на безкоштовному плані і перевірте, де зберігається його аналітика, перш ніж відправляти кампанію до друку.

Читайте серію ключових матеріалів

Цей матеріал належить до кластера дотримання вимог. Почніть із матеріалу GDPR для скорочувачів URL для аналізу на рівні перенаправлення, а потім прочитайте згоду на файли cookie для коротких посилань, щоб зрозуміти, де згода справді застосовується. На сторінці довіри описано підхід Elido до власної обробки даних.

Ще в блозі

Поширені запитання

Чи підпадають QR-коди під дію GDPR?

Надрукований код - ні, бо візерунок із квадратів нічого не обробляє. А перенаправлення, на яке він указує, - так: розпізнавання просканованого посилання означає, що ваш сервер отримує IP-адресу, user agent і мітку часу, а це обробка персональних даних з усіма вимогами, які регламент висуває до неї.

Чи є IP-адреса персональними даними за GDPR?

Так, у звичайному випадку. Суд Європейського Союзу у справі Breyer постановив, що динамічна IP-адреса є персональними даними для оператора вебсайту, якщо існують законні засоби ідентифікувати людину, яка за нею стоїть, а визначення у статті 4 охоплює непряму ідентифікацію. Вам не потрібно вміти назвати людину, щоб ці дані були персональними.

Чи потрібна згода, щоб підраховувати сканування QR-кодів?

Зазвичай ні, якщо йдеться лише про підрахунок. Агрегована аналітика сканувань без файлів cookie та міжсайтового профілювання зазвичай може ґрунтуватися на законному інтересі відповідно до статті 6(1)(f), задокументованому за допомогою тесту балансування. Згода стає потрібною, щойно ви встановлюєте на цільовій сторінці необов'язкові файли cookie або створюєте профілі, які відстежують людину на різних сайтах.

Що має містити повідомлення про конфіденційність для QR-кампанії?

Що сканування коду переводить людину на сторінку, яка записує відвідування, що саме записується, навіщо, на якій законній підставі, на який строк і хто ще це бачить. Воно має бути доступним із цільової сторінки, бо плакат не може містити повідомлення, а сканування до цього моменту вже відбулося.

Як довго можна зберігати дані про сканування?

Лише стільки, скільки потрібно для заявленої мети. Звіт про кампанію виправдовує зберігання необроблених записів протягом тижнів, а не років. Практична відповідь - короткий строк зберігання необроблених журналів плюс безстрокове зберігання агрегатів, щоб підрахунки збереглися без базових ідентифікаторів.

Чи потрібна DPIA для QR-коду на продукті?

Рідко сама по собі. Сканування, яке відкриває перегляд сторінки та збільшує лічильник, є низькоризиковим. DPIA стає актуальною, коли сканування пов'язане з ідентифікованою людиною, використовується для систематичного моніторингу або поєднується з відстеженням місцезнаходження, що характерно для сценаріїв із програмами лояльності та працівниками, а не для маркетингових плакатів.

Спробуйте Elido

Вставте URL - отримайте коротке посилання

Без реєстрації. Посилання живе 30 днів. Зареєструйтесь, щоб зберегти назавжди.

Безкоштовно, без реєстрації · 2 на день

Спробуйте Elido

URL-скорочувач із хостингом у ЄС: власні домени, глибока аналітика, відкритий API. Безкоштовний тариф - без кредитної картки.

Теги
qr codes and gdpr
qr code privacy
is a qr scan personal data
qr code tracking consent
qr code data retention
gdpr scan analytics

Читати далі